0Pricing
Linux Server Deployment & SSH Mastery · Leçon

Journalisation centralisée et intégration SIEM

Regroupez, transmettez et analysez centralement les journaux des serveurs afin que les résultats de votre IDPS, les audits et les événements du pare-feu deviennent des informations de sécurité exploitables.

Journalisation centralisée et intégration SIEM est une leçon Linux Server Deployment & SSH Mastery gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Linux Server Deployment & SSH Mastery, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Linux Server Deployment & SSH Mastery comprend 4 leçons au total.

Pourquoi la journalisation centralisée est importante

Après avoir renforcé les pare-feu et déployé la détection des intrusions, le prochain pilier est la visibilité. Un seul hôte compromis peut dissimuler ses traces en modifiant les journaux locaux.

La journalisation centralisée envoie chaque événement hors de la machine vers un collecteur dédié, afin que les attaquants ne puissent pas facilement effacer les preuves.

  • Résistance aux altérations
  • Corrélation entre de nombreux serveurs
  • Conservation à long terme pour l’analyse judiciaire

La pile de journalisation Linux

Les distributions modernes utilisent systemd-journald pour les journaux structurés et rsyslog pour leur transmission.

Vous inspectez le journal avec journalctl et configurez les règles de transmission dans /etc/rsyslog.conf ou dans des fichiers complémentaires sous /etc/rsyslog.d/.

journalctl -u sshd --since '1 hour ago'
journalctl -p err -b

Qu’est-ce qu’un SIEM ?

Une plateforme SIEM (gestion des informations et des événements de sécurité) ingère les journaux, les normalise et applique des règles de corrélation pour faire ressortir les menaces.

Parmi les solutions populaires figurent Elastic Stack (ELK), Wazuh, Graylog et Splunk.

  • Ingérer : collecter les événements bruts
  • Analyser : extraire les champs
  • Corréler : relier les événements associés
  • Alerter : notifier en cas de schémas suspects

Transmettre les journaux avec rsyslog

Pour envoyer tous les journaux à un collecteur central via TCP, ajoutez une règle de transmission. Le double @@ signifie TCP (un seul @ signifie UDP).

# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514

Sécuriser le transport

Un syslog en clair sur le réseau expose des données sensibles. Utilisez TLS avec le module GnuTLS de rsyslog afin que les journaux soient chiffrés pendant leur transmission.

# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514

Transmettre avec Filebeat

Dans une configuration Elastic Stack, Filebeat suit les fichiers et les transmet à Logstash ou Elasticsearch. Il mémorise la position de lecture afin qu’aucun événement ne soit perdu lors d’un redémarrage.

# filebeat.yml
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/auth.log
      - /var/log/iptables.log
output.logstash:
  hosts: ['siem.internal:5044']

Analyser et normaliser les événements

Les journaux bruts sont désordonnés. Un SIEM applique des analyseurs (grok de Logstash, décodeurs de Wazuh) pour transformer une ligne en champs tels que src_ip, user et action.

Les champs normalisés vous permettent d’écrire des règles qui fonctionnent uniformément avec les journaux SSH, de pare-feu et web.

# Logstash grok for sshd failed login
filter {
  grok {
    match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
  }
}

Règles de corrélation

La véritable puissance d’un SIEM réside dans la corrélation : combiner des événements de faible valeur pour produire une alerte importante.

  • 5 connexions SSH échouées en 60 s depuis une même IP, puis une réussite : possible réussite d’une attaque par force brute
  • Pic de rejets du pare-feu + nouvelle connexion sortante : possible exfiltration

Intégrer votre IDPS

Envoyez les alertes de votre système de détection des intrusions existant (Suricata, Snort, Fail2ban, AIDE) vers le même SIEM.

Un tableau de bord unique affiche alors côte à côte les rejets du pare-feu, les signatures IDS et les résultats d’audit, ce qui permet une corrélation entre les sources.

# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/suricata/eve.json
    parsers:
      - ndjson:
          target: ''

Alertes et réponse

Une détection sans notification est inutile. Configurez le SIEM pour envoyer les alertes par e-mail, dans Slack ou vers un système de gestion des tickets.

Les équipes matures ajoutent des scénarios SOAR qui répondent automatiquement, par exemple en ajoutant dynamiquement une règle de rejet iptables pour une IP signalée.

Conservation et intégrité

Les journaux sont des preuves. Protégez-les :

  • Stockage en ajout uniquement ou WORM
  • Définissez une durée de conservation conforme aux exigences réglementaires (PCI, GDPR)
  • Calculez l’empreinte des archives de journaux afin de détecter toute altération
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256

Vérification rapide

Pourquoi la journalisation centralisée est-elle préférable au fait de s’appuyer uniquement sur les fichiers de journaux locaux ?

Récapitulatif

Vous avez appris à transformer les journaux bruts d’un serveur en informations de sécurité :

  • Transmettre les journaux de manière centralisée avec rsyslog/Filebeat via TLS
  • Les analyser et les normaliser en champs
  • Les corréler entre les sources de pare-feu, d’IDPS et d’audit dans un SIEM
  • Déclencher des alertes, répondre aux incidents et protéger l’intégrité des journaux

La journalisation centralisée achève la boucle de renforcement : prévenir, détecter et désormais observer.

Questions Fréquemment Posées

La leçon « Journalisation centralisée et intégration SIEM » est-elle gratuite ?

Oui — le texte complet de « Journalisation centralisée et intégration SIEM » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Linux Server Deployment & SSH Mastery, passe à CoddyKit PRO. Le cours Linux Server Deployment & SSH Mastery comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Journalisation centralisée et intégration SIEM » ?

Regroupez, transmettez et analysez centralement les journaux des serveurs afin que les résultats de votre IDPS, les audits et les événements du pare-feu deviennent des informations de sécurité exploi… Tu pratiques Linux Server Deployment & SSH Mastery avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Linux Server Deployment & SSH Mastery ?

Aucune expérience préalable n'est requise. Linux Server Deployment & SSH Mastery sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Journalisation centralisée et intégration SIEM » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Linux Server Deployment & SSH Mastery ?

Oui. Chaque leçon Linux Server Deployment & SSH Mastery inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Audit de sécurité du serveur
  2. Règles de pare-feu avancées (IPTables)
  3. Détection et prévention des intrusions
  4. Journalisation centralisée et intégration SIEM
← Retour à Linux Server Deployment & SSH Mastery