Les audit logs tracent qui a fait quoi, quand et depuis où. C’est le filet de sécurité indispensable pour vos contrôles internes, vos enquêtes en cas de fuite, et les preuves d’accès que votre propre démarche de conformité exige.
Événements tracés automatiquement #
| Catégorie | Événements |
|---|---|
| Authentification | Login, logout, échec, MFA, SSO |
| Données collaborateur | Création, modification, suppression, lecture sensible |
| Paie | Bulletin généré, validé, envoyé, modifié |
| Permissions | Rôle attribué, retiré, modifié |
| Exports | Téléchargement de masse, API, intégration |
| Documents | Téléchargement, partage, suppression |
Procédure pas à pas #
-
Ouvrir le module Audit #
Sécurité → Audit logs. Filtres par date, utilisateur, catégorie, gravité.
-
Investiguer un événement #
Cliquez sur une ligne pour voir le détail : payload, IP, user agent, ancien et nouveau état.
-
Surveiller les actions sensibles #
Il n’y a pas d’alerte automatique sur un événement du journal d’audit : aucune action sensible ne déclenche de notification Slack ou e-mail depuis les journaux. La surveillance passe par la consultation de l’écran et par l’export.
-
Exporter pour audit externe #
Export des lignes filtrées depuis l’écran. La vérification d’intégrité de la chaîne, elle, se lance côté serveur et rend un verdict global plutôt qu’un fichier.
-
Rétention #
Durée réglable par espace client, en mois, depuis la page Journaux utilisateur.
FAQ #
Les journaux sont-ils inviolables ?
Non, et nous ne l’écrirons pas. Les entrées immuables sont chaînées cryptographiquement : chaque ligne porte l’empreinte SHA-256 de la précédente. La garantie exacte est la détectabilité : toute modification, suppression ou réordonnancement d’une entrée déjà chaînée est repérée au recalcul. Sur une infrastructure que nous opérons, aucun mécanisme purement interne ne peut rendre un journal impossible à altérer ; il peut le rendre impossible à altérer discrètement.
Tout est-il chaîné ?
Non. Seules les entrées marquées immuables le sont — les mutations transactionnelles et les accès exceptionnels. L’historique organisationnel, éditable par conception, n’est pas chaîné.
Y a-t-il un horodatage qualifié par un tiers ?
Pas à ce jour. L’emplacement d’un jeton d’horodatage RFC 3161 est prévu dans les points de contrôle, mais il n’est pas implémenté : la vérification est entièrement locale, sans appel réseau ni prestataire externe.
Combien de temps les journaux sont-ils conservés ?
La durée se règle par espace client, en mois, depuis la page Journaux utilisateur. Passé ce délai les entrées sont supprimées définitivement — elles contiennent des données personnelles (adresse e-mail, IP, utilisateur) qui doivent être effacées.
Et le RGPD ?
Le journal trace qui accède aux données personnelles, ce qui sert directement à démontrer la maîtrise des accès. Il est lui-même soumis à une durée de conservation, d’où la purge.
Ce qui n’existe pas #
Pas d’export au format CEF ni de connecteur Splunk, Datadog, Sentinel ou Sumo Logic. Pas de flux temps réel par syslog ou webhook vers un SIEM. Pas d’alerte automatique sur un événement. Pas d’anonymisation partielle des journaux anciens : passé la durée de conservation, ils sont supprimés, pas anonymisés.
Voir Workflows d’approbation #
Apprenez à modéliser des circuits de validation.
