Audit et surveillance
Suivre l’activité de la base de données
Audit et surveillance est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Pourquoi auditer la base de données
L'audit de la base de données enregistre qui a fait quoi, quand et depuis où. Il est essentiel pour détecter les abus, enquêter sur les incidents et démontrer la conformité.
Le contrôle d'accès empêche les actions non autorisées ; l'audit vous indique quand les contrôles ont été testés ou contournés.
Éléments à auditer
Capturez les événements importants pour la sécurité et la conformité :
- Connexions et tentatives de connexion échouées.
- Modifications des privilèges et des rôles (
GRANT,REVOKE). - Modifications du schéma (
CREATE,ALTER,DROP). - Accès aux tables sensibles.
- Exportations massives de données.
Journalisation native des audits
La plupart des moteurs fournissent une fonction d'audit. Activez-la plutôt que de vous fier uniquement aux journaux de l'application, car la base de données voit chaque requête, quel que soit le client.
-- MySQL Enterprise / MariaDB audit plugin
INSTALL PLUGIN server_audit SONAME 'server_audit.so';
SET GLOBAL server_audit_logging = ON;
SET GLOBAL server_audit_events = 'CONNECT,QUERY,TABLE';pgAudit de PostgreSQL
PostgreSQL utilise l'extension pgAudit pour produire des journaux d'audit détaillés et structurés qui répondent à la plupart des exigences de conformité.
-- enable session and object auditing
LOAD 'pgaudit';
ALTER SYSTEM SET pgaudit.log = 'write, ddl, role';
SELECT pg_reload_conf();Échecs de connexion et force brute
Des échecs de connexion répétés depuis une même source signalent souvent une attaque par force brute ou par bourrage d'identifiants. Auditez ces événements et déclenchez une alerte lorsqu'un seuil est franchi.
- Suivez les échecs par compte et par adresse IP source.
- Verrouillez le compte ou limitez le débit après N échecs.
- Alertez l'équipe de sécurité en temps réel.
Surveillance et audit
Ces deux notions sont liées, mais différentes :
- L'audit est un enregistrement durable des événements destiné à être examiné ultérieurement.
- La surveillance est l'analyse en temps réel qui déclenche des alertes.
Vous consignez les événements dans des journaux, puis vous surveillez ces journaux pour agir rapidement.
Transfert vers un SIEM
Envoyez les journaux d'audit vers un système central SIEM (gestion des informations et des événements de sécurité). La centralisation des journaux empêche un attaquant d'effacer les preuves locales et permet de corréler les événements entre les systèmes.
# ship postgres logs to a syslog collector
# /etc/rsyslog.d/pg.conf
if $programname == 'postgres' then @@siem.internal:514
& stopDétection des anomalies
Définissez ce qui est normal, puis déclenchez des alertes en cas d'écart :
- Un compte en lecture seule qui exécute soudainement
UPDATE. - Des requêtes à 3 heures du matin provenant d'une application qui ne fonctionne que pendant les heures ouvrées.
- Une seule requête qui renvoie des millions de lignes (exfiltration possible).
Protection des journaux
Les journaux d’audit sont eux-mêmes une cible. Les attaquants tentent de les supprimer ou de les modifier pour dissimuler leurs traces.
- Écrivez les journaux dans un stockage à ajouts uniquement ou distant.
- Limitez les personnes autorisées à lire ou à purger les données d’audit.
- Utilisez la séparation
dbaau niveau de la base de données afin que les utilisateurs de l’application ne puissent pas désactiver l’audit.
Conservation et examen
L’audit n’a de valeur que si les journaux sont conservés et effectivement examinés.
- Définissez une durée de conservation conforme à la politique (souvent au moins 1 an).
- Planifiez des examens périodiques, et pas seulement des recherches au moment des incidents.
- Automatisez les rapports servant de preuves de conformité.
Considérations relatives aux performances
L’audit ajoute une surcharge. Ajustez-le afin qu’il ne paralyse pas la base de données.
- Auditez les tables sensibles et les actions privilégiées, plutôt que chaque
SELECT. - Déportez l’écriture des journaux vers un disque ou un flux distinct.
- Évaluez d’abord l’impact sur les performances dans un environnement de préproduction.
Vérification rapide
Distinguez l’audit de la surveillance.
Récapitulatif
L’audit et la surveillance donnent une visibilité sur l’activité de la base de données :
- Auditez les connexions, les modifications des privilèges et du schéma, ainsi que les access sensibles.
- Utilisez des outils natifs (pgAudit, modules d’audit) ainsi qu’un SIEM central.
- Surveillez les journaux afin de signaler les anomalies en temps réel.
- Protégez, conservez et examinez régulièrement les journaux.
Questions Fréquemment Posées
La leçon « Audit et surveillance » est-elle gratuite ?
Oui — le texte complet de « Audit et surveillance » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Audit et surveillance » ?
Suivre l’activité de la base de données Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Audit et surveillance » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Défense contre l’injection SQL
- Contrôle d’accès et chiffrement
- Audit et surveillance
- Sécurité des sauvegardes et de la récupération