Passer au contenu principal

L'espace dédié aux concepteurs de systèmes : Les journaux d'audit, un élément clé des systèmes de sécurité modernes : enseignements tirés des vecteurs d'attaque actuels

La sécurité dès la conception chez Axis

Les systèmes de sécurité ont profondément évolué ces dernières années : Les solutions isolées, autrefois fermées et axées sur le matériel, sont aujourd'hui devenues des systèmes informatiques hautement interconnectés et basés sur des logiciels. Les systèmes de vidéosurveillance, le contrôle d’accès et la protection périmétrique font partie intégrante de l’infrastructure informatique et sont donc exposés aux mêmes menaces que les systèmes informatiques classiques. 

Avec cette évolution, l’importance des journaux d’audit* augmente considérablement. Les journaux d'audit consignent de manière chronologique et inviolable les activités liées à la sécurité, les événements système et les actions des utilisateurs.  Ils constituent ainsi un outil essentiel pour garantir la transparence, la traçabilité et le contrôle au sein d'architectures de sécurité de plus en plus complexes. 

Outre les menaces externes classiques telles que les logiciels malveillants, les ransomwares, les attaques APT ou les attaques DDoS, les risques internes font l'objet d'une attention croissante. Les utilisateurs autorisés, en particulier, présentent un risque accru. Par exemple, les administrateurs, le personnel de maintenance ou les prestataires externes disposent de connaissances techniques approfondies et de droits d'accès étendus. Les manipulations peuvent être intentionnelles ou accidentelles et, en l'absence de mécanismes de détection appropriés, elles passent souvent inaperçues.  

C’est précisément là que les journaux d’audit entrent en jeu et comblent cette lacune. Ils consignent par exemple les modifications apportées aux configurations et aux paramètres, les accès aux données vidéo en direct ou archivées, mais aussi les changements de comptes utilisateurs et de rôles, ainsi que les événements système et les interventions logicielles. Ainsi, une manipulation potentiellement invisible devient un processus traçable qui, selon l'ampleur du changement, peut également déclencher une alerte proactive.

C'est précisément dans le cas de menaces internes ou d'attaques indirectes, par exemple via des identifiants compromis, que les journaux d'audit constituent souvent la seule preuve fiable et solide. Les journaux d’audit constituent donc la base de la détection des menaces par le biais de scénarios de manipulation typiques tout au long de la chaîne vidéo, de la caméra à la transmission des données, en passant par le stockage et l’affichage.  

Axis adopte systématiquement l’approche de la sécurité dès la conception. Les fonctions de journal d'audit font partie intégrante de l'écosystème Axis, tant au niveau des appareils que dans le logiciel de gestion vidéo. En association avec : 

  • Gestion des utilisateurs et des rôles
  • Authentification basée sur certificat (par ex. IEEE 802.1X)
  • Chiffrement (TLS)
  • Surveillance des logiciels et des configurations 

Il en résulte un dispositif de sécurité qui non seulement complique les attaques, mais qui permet surtout de détecter les manipulations. 

Enfin, les journaux d'audit peuvent être consultés via différentes interfaces, par exemple via des flux d'événements vers des systèmes VMS, via HTTP/HTTPS grâce à l'API VAPIX Audit Log, ou via Remote Syslog vers des plateformes informatiques et SIEM centralisées. 

Audit Logs - Example 1
L'illustration présente les appareils Axis qui génèrent des journaux d'audit et les mettent à disposition via différentes interfaces : vers les systèmes VMS ou les systèmes de gestion via le flux d'événements, directement via HTTP/HTTPS grâce à l'API VAPIX Audit Log, ainsi que via Remote Syslog vers des plateformes informatiques et SIEM centralisées à des fins de journalisation et d'analyse centralisées. (Copyright : Axis Communications)

Les architectures de sécurité modernes s'appuient de plus en plus sur la surveillance logicielle (scellage logiciel) pour détecter les manipulations effectuées par des utilisateurs autorisés. 
Les journaux d’audit constituent la base opérationnelle : 

  • Détection des modifications de configuration
  • Déclenchement de ruptures de scellage
  • Intégrer les modifications dans des processus de validation et de workflow clairement définis 

Sans journal d'audit, toute surveillance logicielle reste incomplète, car les modifications ne peuvent pas être attribuées clairement. 

De nos jours, les journaux d'audit ne sont plus un simple détail technique, mais un élément stratégique des architectures de sécurité modernes. Ils jouent un rôle crucial dans les architectures ouvertes et interconnectées, où la surveillance et le suivi des activités sont essentiels pour détecter et prévenir les incidents de sécurité à un stade précoce. De plus, ils sont indispensables pour respecter – sous le mot d'ordre « conformité » – les exigences réglementaires de plus en plus strictes, telles que celles imposées par les normes KRITIS, NIS2 et ISO 27001.  

Ces réglementations exigent une documentation et une surveillance sans faille des activités du système afin de garantir la conformité et de combler les failles de sécurité potentielles. De plus, les journaux d'audit revêtent une grande importance dans la gestion des utilisateurs internes et privilégiés.  Ils contribuent à identifier et à prévenir les abus et les accès non autorisés, renforçant ainsi durablement la sécurité interne et l'intégrité des systèmes. 

Voici trois exemples d’application :  

  • Exemple 1 :
Audit Logs - Example 2
L'illustration montre des caméras Axis qui envoient des journaux d'audit cryptés vers des serveurs centraux – une solution idéale pour le stockage redondant, l'intégration SIEM et les analyses médico-légales. (Copyright : Axis Communications)
  • Exemple 2 :
Audit Logs
L'illustration montre comment accéder aux journaux d'audit d'un appareil Axis via l'interface Web intégrée ainsi que via l'API VAPIX Audit Log. Les administrateurs peuvent consulter directement les événements d'audit ou les télécharger via l'API, dans la limite des données disponibles à la date de la requête. (Copyright : Axis Communications)

 

  • Exemple 3 :
Audit Logs - Example 3
L'illustration montre le transfert des journaux d'audit depuis les appareils Axis vers des systèmes centralisés via Remote Syslog. Les journaux sont transmis de manière cryptée via TLS vers les serveurs Syslog principaux et secondaires et s'intègrent parfaitement aux plateformes SIEM et de surveillance pour une analyse et une détection des incidents centralisées. (Copyright : Axis Communications)

Les appareils Axis offrent des possibilités variées et flexibles pour l'utilisation des journaux d'audit, de la surveillance en temps réel à l'analyse de la sécurité à long terme. Les événements d'audit peuvent être intégrés en temps réel dans les systèmes de gestion vidéo et des appareils afin de réagir immédiatement aux activités liées à la sécurité. De plus, l’interface Web intégrée et l’API VAPIX Audit Log permettent un accès direct aux journaux pour les vérifications administratives et les requêtes ciblées.  

Pour garantir une analyse évolutive et conforme aux exigences d'audit, les journaux d'audit peuvent en outre être transmis de manière cryptée, via Remote Syslog, vers des plateformes SIEM et de surveillance centralisées. Ils peuvent y être stockés à long terme, mis en corrélation et exploités efficacement pour la détection des incidents. 

* Les journaux d'audit sont des enregistrements chronologiques et inaltérables des actions effectuées dans les systèmes informatiques ; ils indiquent qui a fait quoi, quand, où et avec quel résultat. Ils sont utilisés pour la traçabilité, la sécurité, la conformité et l’analyse médico-légale. 

Vous trouverez de plus amples informations ici.