Sauvegarder les logs
-
ok jvais regarder ça
-
Bonjour,
juste une petite question j'ai bien noté le fait que le firewall n'est pas fait pour sauvegarder les logs. Mais quand je vais dire dire à mon maitre de stage il va me demander pourquoi.
pouvez vous m'expliquer pourquoi il ne faut pas sauvegarder les logs sur le firewall ?
Merci
-
Le firewall n'est pas fait pour sauvegarder AUCUN log !
Ca semble évident.
-
Je vais essayer d'être un peu didactique, même si cela semble aussi à mon sens assez évident.
Partons de questions simples que je vous pose. Pourquoi sauvegarde t on des logs ?
Quelles sont les conséquences techniques, organisationnelles ? -
On sauvegarde les logs pour garder une trace des connexions en cas de problème, au niveau de la loi on doit garder une trace des logs pendant une durée minimale d'un an.
Oui je pense avoir compris qu'il n'est pas fais pour ça, seulement il va surement me demander pourquoi ? Je suis bien conscient que ce n'est pas son rôle premier mais pourquoi ne pourrait-t-il pas les garder
-
Je suis d'accord sur la réponse. Qu'est ce que cela va impliquer ? Un indice : "une trace des connexions en cas de problème".
Pensez plus généralement sur cette question des logs. -
Et bien je pense que c'est une sécurité pour l'entreprise déja parce que si elle ne sauvegarde pas ces logs l'entreprise est en infraction au niveau de la loi et que si un utilisateur visite un site pas recommandable (exemple : drogue, explosifs etc…) une enquête judiciaire peut avoir lieu et l'entreprise doit pouvoir fournir ces logs afin de savoir qui c'est connecter tel jour à tel heure.
-
Il y a (au moins) 2 raisons parfaitement évidentes (si on réfléchit 2 minutes) :
- les logs (syslog) NE DOIVENT PAS rester car en cas de compromission ou en cas d'arrêt, les logs deviennent non valables ou inaccessibles !
- un firewall traite des paquets et n'est pas une machine de stockage.
(Notez que je ne parle pas des logs de proxy puisque le proxy ne se place pas sur le firewall !)
Il faut juste prendre 2 minutes de recul (… comme l'indique parfaitement les questions de ccnet).
Puisque j'ai indiqué qu'il y a plusieurs type de logs, merci de préciser à chaque fois, de quel logs vous parlez !
Visiblement, il FAUT ajouter de la précision dans vos propos : vous gagnerez en efficacité parce que vous serez plus précis. -
@A7X:
Et bien je pense que c'est une sécurité pour l'entreprise déja parce que si elle ne sauvegarde pas ces logs l'entreprise est en infraction au niveau de la loi et que si un utilisateur visite un site pas recommandable (exemple : drogue, explosifs etc…) une enquête judiciaire peut avoir lieu et l'entreprise doit pouvoir fournir ces logs afin de savoir qui c'est connecter tel jour à tel heure.
Oui ok pour l'aspect juridique, mais pas seulement. Il faut aller au bout des conséquences.
-
Je parle des logs d'authentification donc des logs squid si j'ai tout bien compris.
-
Ok on sauvegarde les logs pour répondre à des obligations juridiques et, ou réglementaires. C'est dit.
On le fait aussi pour des raisons d'exploitation et de sécurité. Lors de l'apparition d'un dysfonctionnement on a très souvent besoin des logs pour comprendre ce qui se passe. Ici les critères impactés en terme de sécurité sont potentiellement le disponibilité, l'intégrité, voire la traçabilité.
Autres raisons de sécurité : pour certains réseaux on utilise des outils de corrélation et d'analyse de logs pour détecter des anomalies, des trafics ou des comportements suspects ou dangereux.
On a donc besoin d'accéder (applications, utilisateurs) aux logs. On a besoin de rechercher dans les logs, de les extraire, etc ….
Vous comprendrez dès lors que pour la sécurité d'un équipement sensible comme le firewall il soit hors de question de faire toutes ces opérations sur notre précieux firewall. De plus les personnes habilités à exploiter des logs ne le sont pas nécessairement à accéder au firewall. Du moins c'est préférable.
Avec nos deux réponses il me semble que vous avez quelques arguments et éléments de compréhension du pourquoi. Comme vous le voyez ce n'est pas une question de principe mais de sécurité. -
Très bien je vous remercie pour ces explications =)