Exploiter le journal d’audit
Retrouver qui a fait quoi, et quand, pour répondre à un contrôle ou à un incident.
ObjetivoÀ la fin de cette leçon, vous saurez retrouver dans le journal d’audit qui a fait quoi et quand, et en faire une revue mensuelle documentée.
Le journal d’audit enregistre les événements d’administration et de sécurité de l’organisation. Il répond à la question qu’on se pose toujours après coup : qui a fait quoi, et quand ? C’est votre première source lors d’un contrôle interne, d’une question du responsable de la protection des données ou d’un incident.
Ce qu’on y cherche
- Les connexions et les échecs de connexion d’un compte.
- Les ajouts et retraits de membres, et les changements de rôle.
- Les modifications de la console : assistants, compétences, outils, restrictions.
- Les changements de configuration de l’authentification.
Les approbations, côté utilisateur
Le journal d’audit couvre l’administration. Les décisions prises dans le travail quotidien se lisent ailleurs : l’écran « Activité » de chaque utilisateur garde ce que chaque tâche a produit, ses effets et l’historique des approbations. Lors d’une enquête, les deux sources se complètent.
- Ouvrez le journal d’audit depuis l’administration de l’organisation.
- Restreignez l’affichage à la période concernée.
- Restreignez ensuite au compte ou au type d’événement recherché.
- Relevez les événements utiles avec leur date et leur auteur.
- Joignez ce relevé au dossier de l’incident ou du contrôle.
Une routine plutôt qu’une urgence
N’attendez pas l’incident pour ouvrir le journal. Une revue mensuelle de quinze minutes suffit souvent : changements de rôle inattendus, réglages modifiés hors procédure, échecs de connexion répétés sur un même compte. Ce qui surprend mérite une question à la personne concernée, avant toute conclusion.
Conservez les relevés de revue dans un dossier du Drive réservé aux administrateurs. Lors d’un contrôle, vous montrerez ainsi non seulement le journal, mais aussi la preuve qu’il est lu régulièrement.