Le défi que posent aujourd’hui les journaux d’audit
L’un des principaux défis auxquels sont confrontés les clients en matière de journaux d’audit réside dans le fait que ceux-ci ne sont pas regroupés dans un emplacement central entièrement immuable. Les applications SaaS, en particulier, ont souvent tendance à conserver leurs journaux d’audit au sein même de l’application, avec un historique ne dépassant généralement pas 90 jours.
Cela implique soit la mise en place de scripts complexes, soit l’exportation périodique des fichiers journaux de chaque application vers un emplacement centralisé, afin de respecter les objectifs de l’entreprise en matière de conformité et de sécurité.
Cela représente une charge de travail considérable pour les services informatiques, et compte tenu des centaines d’applications à gérer dans n’importe quel environnement, il n’est souvent pas possible d’y parvenir pleinement.
Consolidation des journaux d’audit avec AWS CloudTrail Lake
Avec le lancement de CloudTrail Lake, AWS a simplifié la gestion des journaux d’audit provenant de sources diverses. CloudTrail Lake est un « data lake » géré dédié à la sécurité et à l’audit qui permet aux entreprises d’agréger, de stocker de manière immuable et d’interroger les événements enregistrés par AWS CloudTrail.
Cette opération peut être effectuée sur différentes régions et différents comptes, et s’appuie sur une politique de conservation par défaut de 7 ans afin de vous aider à respecter les exigences de conformité.
Les clients peuvent importer et analyser des événements selon un schéma compatible avec AWS CloudTrail à partir de Clumio, ainsi que d’autres sources tierces et non AWS, afin de rationaliser les audits, les enquêtes de sécurité et le dépannage opérationnel.
Une sécurité des données simplifiée grâce à Clumio et AWS CloudTrail Lake
AWS et Clumio se sont associés pour proposer cette intégration destinée à CloudTrail Lake, qui vous permet de simplifier et d’optimiser le processus de consolidation des données d’activité.
Grâce à la nouvelle API PutAuditEvents pour AWS CloudTrail Lake, Clumio a mis au point une intégration simple permettant de collecter les informations relatives à l’activité des utilisateurs et les événements provenant de votre environnement Clumio, ainsi que des systèmes AWS que vous protégez avec Clumio.
Une fois l’intégration activée, vous pourrez enregistrer et stocker les activités d’audit dans différentes catégories. Cela vous permettra de répondre facilement à de nombreuses questions liées à la sécurité et à la conformité dans divers domaines, tels que :
- Authentification – A-t-on constaté un nombre élevé de tentatives de connexion infructueuses à la console Clumio, ce qui pourrait indiquer une tentative d’intrusion par force brute ou un problème avec votre fournisseur d’authentification unique ?
- Gestion des utilisateurs – À quelle date un utilisateur a-t-il été ajouté à l’organisation de développement dans Clumio, et à quelle date s’est-il vu attribuer le rôle d’administrateur de sauvegarde ?
- Sauvegardes – Quand une politique de sauvegarde a-t-elle été modifiée par inadvertance ? Cela vous aidera à déterminer rapidement quand une politique de sauvegarde a été modifiée ou créée, afin de vous assurer que vous respectez en permanence les exigences de conformité à long terme et que vous maintenez les RPO (objectifs de point de reprise) minimaux requis.
- Restaurations – Quelqu’un consulte-t-il l’historique des e-mails du PDG ou tente-t-il de récupérer des informations relatives à la paie à partir d’une sauvegarde du système ? Cette activité est suivie même si aucune restauration n’a été lancée.
- Groupes de protection S3 – Quand un nouveau compartiment S3 de production a-t-il été ajouté à un groupe de protection ? Pourquoi un compartiment a-t-il été supprimé ?
Configuration et architecture des journaux Clumio sur AWS CloudTrail Lake

Tout d’abord, dans Clumio, accédez directement à la page « Rapport d’audit ». Vous verrez un lien permettant de configurer l’intégration dans le coin supérieur droit. Vous devez disposer du rôle « Super Admin » pour configurer l’intégration.
Intégration d’AWS CloudTrail

Sur l’écran suivant, vous verrez un identifiant externe propre à votre intégration avec CloudTrail. Copiez cette valeur ; nous allons ensuite configurer directement la suite de l’intégration dans AWS.

Une fois connecté à la console AWS, accédez à CloudTrail, où vous trouverez une nouvelle section « Intégrations » sous « Lake ». Cliquez sur le bouton « Ajouter une intégration » pour configurer l’intégration Clumio.
Vous devrez d’abord attribuer un nom au canal que Clumio utilisera pour transmettre les données des journaux d’audit, puis sélectionner Clumio comme source.

Ensuite, nous aurons besoin d’un emplacement où stocker les journaux d’audit Clumio et nous devrons déterminer la période pour laquelle vous souhaitez récupérer ces journaux. Vous pouvez soit utiliser un magasin de données d’événements existant, soit en créer un nouveau pour cette intégration.

Nous allons ensuite configurer la politique de ressources, qui permettra à Clumio d’envoyer en toute sécurité les données du journal d’audit via le canal. C’est à cet endroit que nous collerons l’identifiant externe que nous avons copié depuis l’interface Clumio.

Enfin, ajoutez les balises de votre choix à la ressource, puis sélectionnez « Ajouter une intégration ».
L’intégration est désormais configurée ; il reste toutefois une dernière étape. Nous devons copier la valeur ARN du canal et la reporter dans Clumio afin de finaliser la configuration.


Une fois que vous avez saisi la valeur de l’ARN du canal, cliquez sur « Se connecter à CloudTrail ».
Un premier événement sera envoyé vers le lac de données CloudTrail, ce qui vous permettra de vérifier la connectivité. À partir de là, vos événements d’audit Clumio seront régulièrement envoyés vers le lac de données CloudTrail.
De plus, vous pourrez surveiller à tout moment l’état de l’intégration grâce au rapport « Audit Log ».

Vous trouverez ci-dessous la liste de toutes les catégories d’événements d’audit transmises à CloudTrail dans le cadre de cette intégration :
- Authentification
- Source de données
- Politique
- Protection S3
- Restauration
- Sauvegarde
- Utilisateurs
- Unité organisationnelle
- Configuration KMS
- SSO/MFA
- Modèle CloudFormation