0Pricing
Cyber Security Academy · Leçon

Sources de journaux : système, réseau et applications

Comprenez le contenu des journaux d’événements Windows, de syslog, des journaux Apache/Nginx et des journaux de pare-feu.

Sources de journaux : système, réseau et applications est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Pourquoi les journaux sont importants

Les journaux sont la principale source de preuves pour les enquêtes de sécurité. Chaque connexion, connexion réseau et action d’application laisse une trace. Sans journaux, les attaques sont invisibles et la reconstitution criminalistique est impossible.

Journaux d’événements Windows

Windows organise les journaux en canaux : Sécurité, Système, Application et canaux d’application personnalisés. Le journal Sécurité contient les événements d’authentification, de contrôle d’accès et d’audit ; il est le plus important pour l’analyse de sécurité.

# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc

# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}

# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logon

Journaux Syslog et journal Systemd

Linux écrit ses journaux dans /var/log/ via syslog (rsyslog/syslog-ng) et journald de systemd. Fichiers clés : auth.log (authentification), syslog (général), kern.log (noyau) et journaux propres aux applications.

# View auth log
tail -f /var/log/auth.log

# Search for failed SSH logins
grep "Failed password" /var/log/auth.log

# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -b

Journaux d’accès des serveurs web

Les journaux d’accès d’Apache/Nginx consignent chaque requête HTTP : IP du client, horodatage, méthode, URL, code d’état et agent utilisateur. Ils sont précieux pour détecter le balayage, les tentatives d’exploitation et l’exfiltration de données.

# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287

# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rn

Journaux des pare-feu et des équipements réseau

Les journaux du pare-feu consignent les décisions d’autorisation ou de refus concernant le trafic réseau : IP source et destination, port, protocole et action. Ils sont essentiels pour suivre les déplacements latéraux et les tentatives d’exfiltration de données.

# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "

# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog

# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytes

Journaux DNS

Les requêtes DNS révèlent avec quels hôtes les systèmes communiquent. Les logiciels malveillants utilisent DNS pour le C2 (balises, tunnelisation DNS) et l’exfiltration de données. Consignez toutes les requêtes DNS, pas uniquement les échecs.

# Enable query logging in BIND
# named.conf:
logging {
    channel query_log {
        file "/var/log/named/queries.log";
        severity info;
        print-time yes;
    };
    category queries { query_log; };
};

# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20

Journaux DHCP

Les journaux DHCP associent les adresses IP aux adresses MAC et aux noms d’hôte à un instant donné — ce qui est indispensable pour déterminer quel appareil physique utilisait une adresse IP lors d’un incident.

# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases

# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log

# Correlate: IP address → MAC → hostname → user

Journaux des applications et des bases de données

Les journaux des applications révèlent les attaques visant la logique métier : tentatives d’injection SQL dans les journaux de requêtes de la base de données, contournement de l’authentification dans les journaux de l’application et élévation de privilèges dans les tables d’audit. Activez toujours la journalisation des requêtes de la base de données dans les environnements de test.

# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log

# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0

# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"

Journaux VPN et d’authentification

Les journaux VPN indiquent quels utilisateurs se sont connectés, depuis où et quand. Les anomalies — déplacement impossible (connexion depuis NY et Londres en moins d’une heure), accès en dehors des heures habituelles et nouveaux pays — indiquent des identifiants compromis.

Conservation et intégrité des journaux

Les journaux doivent être conservés suffisamment longtemps pour les investigations (90 jours minimum ; 1 an pour la conformité). Transférez-les immédiatement vers un système centralisé résistant aux altérations : les attaquants peuvent effacer les journaux locaux.

Normalisation et analyse syntaxique

Les journaux existent dans des dizaines de formats. La normalisation les convertit vers un schéma commun (IP, horodatage, type d’événement, utilisateur), ce qui permet de corréler les données provenant de plusieurs sources dans un SIEM.

Vérification rapide

Quel identifiant d’événement Windows indique une tentative d’ouverture de session échouée ?

Synthèse : sources de journaux

Une surveillance efficace de la sécurité nécessite des journaux provenant de chaque couche : événements d’authentification de l’OS, pare-feu réseau et DNS, accès aux serveurs web, applications et bases de données, ainsi que VPN. Transférez les journaux de manière centralisée et immédiate : les attaquants effacent les journaux locaux. Normalisez les formats pour permettre la corrélation entre les sources et conservez-les au moins 90 jours afin de faciliter les investigations.

Questions Fréquemment Posées

La leçon « Sources de journaux : système, réseau et applications » est-elle gratuite ?

Oui — le texte complet de « Sources de journaux : système, réseau et applications » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Sources de journaux : système, réseau et applications » ?

Comprenez le contenu des journaux d’événements Windows, de syslog, des journaux Apache/Nginx et des journaux de pare-feu. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Sources de journaux : système, réseau et applications » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Sources de journaux : système, réseau et applications
  2. Architecture SIEM et ingestion des journaux
  3. Rédiger des règles de détection et de corrélation
  4. Tri des alertes et flux de travail du SOC
← Retour à Cyber Security Academy