Logs Exist But Are Not Centralized
- Catégorie
- Visibility & Logging
- Publiée
- 12 août 2026
- Mise à jour
- 28 août 2026
The Failure
La journalisation est activée — parfois correctement configurée — mais chaque machine garde ses journaux localement : aucune copie ne quitte l’équipement qui l’a produite.
C’est structurel : la journalisation locale est le comportement par défaut de tout système ; la centralisation est un projet — collecteur, stockage, tri des sources — qui n’a ni propriétaire ni urgence tant qu’aucun incident ne la réclame. Le pattern se distingue de la rétention trop courte (voir MFL-002) : ici la durée peut être correcte, c’est la localisation qui est en cause. Le journal vit sur la machine dont il raconte l’histoire, et partage son sort : chiffrée, effacée ou reconstruite, elle emporte son témoignage avec elle.
Why It Matters
Trois mécanismes distincts, cumulatifs :
- destruction par l’incident lui-même : le chiffrement d’une machine emporte ses journaux ; l’effacement des journaux locaux est une action standard de l’attaquant avant de quitter une machine. Dans les deux cas, les machines les plus intéressantes pour l’investigation sont exactement celles dont il ne reste rien ;
- coût de collecte pendant l’investigation : reconstituer une chronologie exige de se connecter machine par machine, sur un parc suspect, parfois via des accès eux-mêmes compromis — des jours de travail pour ce qu’une recherche centralisée règle en minutes, et ces jours sont pris sur le confinement ;
- aucune corrélation possible, avant comme pendant : le mouvement latéral est par nature un motif inter-machines. Dans des journaux qui ne se rencontrent jamais, il est structurellement invisible — chaque machine ne voit qu’un événement isolé et anodin.
How to Identify It
Test en trente minutes : choisir un événement banal et récent — une connexion à distance d’hier, une élévation de privilège — et tenter de le retrouver sans se connecter à la machine concernée. Si la réponse passe par « il faut aller voir sur la machine », le pattern est présent.
Inventaire ensuite, par familles :
- postes de travail, serveurs, serveurs d’annuaire et d’authentification, équipements réseau, applications exposées, plateforme de sauvegarde : lesquels émettent vers une collecte, lesquels gardent tout localement ?
- les serveurs d’authentification centrale et les points d’accès distant non collectés sont les manques les plus chers en incident — commencer la vérification par eux ;
- pour les sources « collectées » : vérifier qu’elles émettent encore. Les sources qui cessent d’émettre en silence après une mise à jour ou un changement d’adresse sont la fuite classique des collectes vieillissantes.
Fix Before the Incident
Centraliser par valeur d’investigation décroissante, pas par exhaustivité :
- d’abord l’authentification (serveurs d’annuaire, fournisseur d’identité), les accès distants, les serveurs exposés ; ensuite les exécutions sur postes si le volume le permet ;
- une collecte simple et complète bat une plateforme d’analyse sophistiquée qui ne reçoit que le dixième des sources — l’outillage d’analyse peut venir après, les journaux perdus ne reviennent pas ;
- placer la copie centralisée hors d’atteinte des identités de production — même logique que pour les sauvegardes (voir MFL-003) : un journal que l’attaquant peut purger centralement ne vaut pas mieux qu’un journal local, il est juste plus pratique à détruire ;
- surveiller la complétude : une alerte quand une source cesse d’émettre, une revue périodique du taux de couverture par famille.
If You’re Already in an Incident
La préservation passe avant l’analyse :
- copier maintenant les journaux locaux des machines encore intactes, en commençant par les serveurs d’authentification, les passerelles d’accès et les machines du périmètre suspect — avant toute remédiation qui redémarre, réinstalle ou « nettoie » ;
- copier les fichiers de journaux eux-mêmes, dans leur format d’origine — pas des extraits ni des captures d’écran : l’investigation aura besoin de requêter, de corréler et de prouver ;
- pour les machines déjà perdues, chercher les témoins indirects : journaux des équipements qui ont vu la machine (équipements réseau, authentification centrale, applications auxquelles elle se connectait), sauvegardes récentes qui contiennent ses journaux au moment de la sauvegarde ;
- monter une collecte centrale minimale pendant l’incident pour le périmètre suspect : quelques heures d’effort, et la suite de l’investigation cesse de perdre ce qui se produit encore.
Contrôles associés
- CIS Controls v8 — 8.2
- CIS Controls v8 — 8.9
- NIST CSF 2.0 — PR.PS-04
- NIST CSF 2.0 — DE.AE-03
- ISO 27001:2022 — A.8.15
- MITRE ATT&CK — T1070