Skip to content

Référence des journaux d'audit

S-Filer Portal créé un journal d'audit de toutes les actions prises dans l'interface utilisateur ou faites via l'API dans sa base de données. Les entrées sont aussi envoyées dans un log spécial nommé "AUDIT" ce qui permet de les envoyer à une solution de SIEM en utilisant un "Syslog Appender" qui est une composante du système de log Log4J2.

Types d'audits et description

Ouverture de session (1.3.6.1.4.1.7660.50.1.1)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.1.1Ouverture de session réussieConnexion réussie pour 'ENTRY0' au domaine 'ENTRY1'.
1.3.6.1.4.1.7660.50.1.1.2Échec de l'ouverture de sessionConnexion échouée pour 'ENTRY0' au domaine 'ENTRY1'. Raison: ENTRY2
1.3.6.1.4.1.7660.50.1.1.3Fermeture de session réussieDéconnexion réussie pour 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.1.4Mot de passe expiréMot de passe expiré pour 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.1.5Compte expiréCompte expiré pour 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.1.6Compte verrouilléCompte verrouillé pour 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.1.7Compte temporairement verrouilléCompte temporairement verrouillé pour 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.1.8Validation MFA réussieValidation MFA réussie pour 'ENTRY0'.
1.3.6.1.4.1.7660.50.1.1.9Échec de la validation MFAÉchec de la validation MFA pour 'ENTRY0'.
1.3.6.1.4.1.7660.50.1.1.10Les administrateurs système ne sont pas autorisés à s'authentifierConnexion réussie pour 'ENTRY0' au domaine 'ENTRY1' mais les administrateurs système ne sont pas autorisés à s'authentifier.

Utilisateurs (1.3.6.1.4.1.7660.50.1.2)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.2.1Mot de passe changéLe mot de passe de l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)' a été changé.
1.3.6.1.4.1.7660.50.1.2.2Utilisateur ajoutéL'utilisateur 'ENTRY0@ENTRY1(ENTRY2)' a été ajouté.
1.3.6.1.4.1.7660.50.1.2.3Utilisateur mis à jourL'utilisateur 'ENTRY0@ENTRY1(ENTRY2)' a été modifié.
1.3.6.1.4.1.7660.50.1.2.4Utilisateur suppriméL'utilisateur 'ENTRY0@ENTRY1(ENTRY2)' a été supprimé.
1.3.6.1.4.1.7660.50.1.2.5Destinataire "Envoi rapide" suppriméLe destinataire "Envoi rapide" 'ENTRY0(ENTRY1)' a été supprimé.
1.3.6.1.4.1.7660.50.1.2.6Compte utilisateur verrouilléLe compte de l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)' est verrouillé.
1.3.6.1.4.1.7660.50.1.2.7Compte utilisateur déverrouilléLe compte de l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)' est déverrouillé.
1.3.6.1.4.1.7660.50.1.2.8Compte utilisateur temporairement verrouilléLe compte de l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)' est temporairement verrouillé.
1.3.6.1.4.1.7660.50.1.2.9Mot de passe perduL'utilisateur 'ENTRY0@ENTRY1(ENTRY2)' a perdu son mot de passe.
1.3.6.1.4.1.7660.50.1.2.10Mot de passe réinitialiséMot de passe ré-initialisé pour l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.2.11Jeton d'accès ajoutéLe jeton d'accès 'ENTRY0(ENTRY1)' a été ajouté pour l'utilisateur 'ENTRY2@ENTRY3(ENTRY4)'.
1.3.6.1.4.1.7660.50.1.2.12Jeton d'accès suppriméLe jeton d'accès 'ENTRY0(ENTRY1)' a été supprimé pour l'utilisateur 'ENTRY2@ENTRY3(ENTRY4)'.
1.3.6.1.4.1.7660.50.1.2.13AMF (TOTP) inscription démarréeL'enregistrement de l'AMF (TOTP) a démarré pour l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.2.14AMF (TOTP) ajoutéL'AMF (TOTP) a été ajouté pour l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.2.15AMF (TOTP) suppriméL'AMF (TOTP) a été supprimé pour l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.2.16Clé SSH ajoutéeUne clé SSH a été ajoutée pour l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.2.17Clé SSH mise à jourUne clé SSH a été modifiée pour l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.2.18Clé SSH suppriméeUne clé SSH a été supprimée pour l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.2.19Rôle mis à jourLe rôle de l'utilisateur 'ENTRY0@ENTRY1(ENTRY2)' a été modifié (ENTRY3 -> ENTRY4).

Communauté (1.3.6.1.4.1.7660.50.1.3)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.3.1Ajout de communautésLa communauté 'ENTRY0(ENTRY1)' a été ajoutée.
1.3.6.1.4.1.7660.50.1.3.2Communauté mise à jourLa communauté 'ENTRY0(ENTRY1)' a été modifiée.
1.3.6.1.4.1.7660.50.1.3.3Communauté suppriméeLa communauté 'ENTRY0(ENTRY1)' a été supprimée.
1.3.6.1.4.1.7660.50.1.3.4Utilisateur ajouté à la communautéL'utilisateur 'ENTRY0(ENTRY1)' a été ajouté à la communauté 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.3.5Utilisateur retiré de la communautéL'utilisateur 'ENTRY0(ENTRY1)' a été retiré de la communauté 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.3.6Groupe ajouté à la communautéLe groupe 'ENTRY0(ENTRY1)' a été ajouté à la communauté 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.3.7Groupe retiré de la communautéLe groupe 'ENTRY0(ENTRY1)' a été retiré de la communauté 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.3.8Rôle de l'utilisateur changé à « membre de la communauté »L'utilisateur 'ENTRY0(ENTRY1)' est membre de la communauté 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.3.9Rôle de l'utilisateur changé à « administrateur de la communauté »L'utilisateur 'ENTRY0(ENTRY1)' est administrateur de la communauté 'ENTRY2(ENTRY3)'.

Groupe (1.3.6.1.4.1.7660.50.1.4)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.4.1Groupe ajoutéLe groupe 'ENTRY0(ENTRY1)' a été ajouté.
1.3.6.1.4.1.7660.50.1.4.2Groupe mis à jourLe groupe 'ENTRY0(ENTRY1)' a été modifié.
1.3.6.1.4.1.7660.50.1.4.3Groupe suppriméLe groupe 'ENTRY0(ENTRY1)' a été supprimé.
1.3.6.1.4.1.7660.50.1.4.4Utilisateur ajouté au groupeL'utilisateur 'ENTRY0(ENTRY1)' a été ajouté au groupe 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.4.5Utilisateur retiré du groupeL'utilisateur 'ENTRY0(ENTRY1)' a été retiré du groupe 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.4.6Rôle de l'utilisateur changé à « membre du groupe »L'utilisateur 'ENTRY0(ENTRY1)' est membre du groupe 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.4.7Rôle de l'utilisateur changé à « administrateur du groupe »L'utilisateur 'ENTRY0(ENTRY1)' est administrateur du groupe 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.4.8Politique de mot de passe (utilisateur) assignée au groupeLa politique de mot de passe (utilisateur) 'ENTRY0(ENTRY1)' a été ajoutée au groupe 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.4.9Politique de mot de passe (envoi rapide) assignée au groupeLa politique de mot de passe (envoi rapide) 'ENTRY0(ENTRY1)' a été ajoutée au groupe 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.4.10Politique de mot de passe (utilisateur) retirée du groupeLa politique de mot de passe (utilisateur) 'ENTRY0(ENTRY1)' a été retirée du groupe 'ENTRY2(ENTRY3)'.
1.3.6.1.4.1.7660.50.1.4.11Politique de mot de passe (envoi rapide) retirée du groupeLa politique de mot de passe (envoi rapide) 'ENTRY0(ENTRY1)' a été retirée du groupe 'ENTRY2(ENTRY3)'.

Transfert de fichier (1.3.6.1.4.1.7660.50.1.5)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.5.1Fichier téléverséLe fichier 'ENTRY0' (ENTRY1 octets) a été téléversé.
1.3.6.1.4.1.7660.50.1.5.2Fichier téléchargéLe fichier 'ENTRY0' (ENTRY1 octets) a été téléchargé.
1.3.6.1.4.1.7660.50.1.5.3Fichier suppriméLe fichier 'ENTRY0' (ENTRY1 octets) a été supprimé.
1.3.6.1.4.1.7660.50.1.5.4Dossier suppriméLe dossier 'ENTRY0' a été supprimé.
1.3.6.1.4.1.7660.50.1.5.5Fichier ou dossier déplacéLe fichier/dossier 'ENTRY0' a été déplacé ou renommé à 'ENTRY1'.
1.3.6.1.4.1.7660.50.1.5.6Dossier crééLe dossier 'ENTRY0' a été créé.

Extension (1.3.6.1.4.1.7660.50.1.6)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.6.1Extension ajoutéeL'extension 'ENTRY0' a été ajoutée.
1.3.6.1.4.1.7660.50.1.6.2Extension modifiéeL'extension 'ENTRY0' a été modifiée.
1.3.6.1.4.1.7660.50.1.6.3Extension suppriméeL'extension 'ENTRY0' a été supprimée.
1.3.6.1.4.1.7660.50.1.6.4Extension ajoutée à un utilisateurL'extension 'ENTRY0' a été ajoutée à l'utilisateur 'ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.6.5Extension ajoutée à un groupeL'extension 'ENTRY0' a été ajoutée au groupe 'ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.6.6Extension ajoutée à une communautéL'extension 'ENTRY0' a été ajoutée à la communauté 'ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.6.7Extension ajoutée à l'applicationL'extension 'ENTRY0' a été ajoutée à l'application.
1.3.6.1.4.1.7660.50.1.6.8Extension retirée à un utilisateurL'extension 'ENTRY0' a été retirée de l'utilisateur 'ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.6.9Extension retirée d'un groupeL'extension 'ENTRY0' a été retirée du groupe 'ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.6.10Extension retirée de la communautéL'extension 'ENTRY0' a été retirée de la communauté 'ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.6.11Extension retirée de l'applicationL'extension 'ENTRY0' a été retirée de l'application.
1.3.6.1.4.1.7660.50.1.6.12Extension (utilisateur) mise à jourL'extension 'ENTRY0' a été modifiée pour l'utilisateur 'ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.6.13Extension (groupe) mise à jourL'extension 'ENTRY0' a été modifiée pour le groupe 'ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.6.14Extension (communauté) mise à jourL'extension 'ENTRY0' a été modifiée pour la communauté 'ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.6.15Extension (application) mise à jourL'extension 'ENTRY0' a été modifiée pour l'application.

Autorisation (1.3.6.1.4.1.7660.50.1.7)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.7.1Erreur d'autorisationErreur Autorisation pour le jeton 'ENTRY0'.

Composante (1.3.6.1.4.1.7660.50.1.8)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.8.1Serveur lancéServeur 'ENTRY0' lancé.
1.3.6.1.4.1.7660.50.1.8.2Arrêt du serveurServeur 'ENTRY0' interrompu.
1.3.6.1.4.1.7660.50.1.8.3Passerelle lancéePasserelle 'ENTRY0' lancée.
1.3.6.1.4.1.7660.50.1.8.4Passerelle arrêtéePasserelle 'ENTRY0' arrêtée.
1.3.6.1.4.1.7660.50.1.8.5Renouvellement des clés de la passerelleRenouveler les clés de chiffrement de la passerelle 'ENTRY0'.
1.3.6.1.4.1.7660.50.1.8.6Renouvellement des clés du client WebRenouveler les clés de chiffrement du client Web 'ENTRY0'.
1.3.6.1.4.1.7660.50.1.8.7Modification de la licenceModifier la licence du server 'ENTRY0'.
1.3.6.1.4.1.7660.50.1.8.8Initialisation du mot de passeInitialiser le mot de passe 'ENTRY0'.
1.3.6.1.4.1.7660.50.1.8.9Informations sur le domaine modifiéesLe domaine 'ENTRY0(ENTRY1)' a été modifié à 'ENTRY2(ENTRY3)'
1.3.6.1.4.1.7660.50.1.8.10Création des clés d'une entitéClés (ENTRY0) crées pour l'entité 'ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.8.11Suppression des clés d'une entitéClés (ENTRY0) supprimées pour l'entité 'ENTRY1(ENTRY2)'.
1.3.6.1.4.1.7660.50.1.8.12Fichier ré-encryptéLe fichier 'ENTRY0' (UUID=ENTRY1) a été ré-encrypté.

Traitement par lots (1.3.6.1.4.1.7660.50.1.9)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.9.1Traitement par lots commencéTraitement par lots 'ENTRY0' commencé.
1.3.6.1.4.1.7660.50.1.9.2Traitement par lots interrompuArrêt du traitement par lots 'ENTRY0'.

Vérification d'intégrité (1.3.6.1.4.1.7660.50.1.10)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.10.1Vérification d'intégrité réussieVérification de l'intégrité réussie.
1.3.6.1.4.1.7660.50.1.10.2Échec de la vérification d'intégritéVérification de l'intégrité a échoué.

Audit des événements système (1.3.6.1.4.1.7660.50.1.11)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.11.1Audit des événements activéL'audit de l'événement 'ENTRY0' est activé.
1.3.6.1.4.1.7660.50.1.11.2Audit des événements désactivéL'audit de l'événement 'ENTRY0' est désactivé.

Tâche (1.3.6.1.4.1.7660.50.1.12)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.12.1Tâche échouéeLa tâche 'ENTRY0' a échoué. Une sauvegarde de la tâche a été conservée dans la table TASKFAILED (id=ENTRY1).

Modèle (1.3.6.1.4.1.7660.50.1.13)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.13.1Modèle ajoutéLe modèle 'ENTRY0(ENTRY1)' a été ajouté.
1.3.6.1.4.1.7660.50.1.13.2Modèle mis à jourLe modèle 'ENTRY0(ENTRY1)' a été modifié.
1.3.6.1.4.1.7660.50.1.13.3Modèle suppriméLe modèle 'ENTRY0(ENTRY1)' a été supprimé.

Politique de mot de passe (1.3.6.1.4.1.7660.50.1.14)

OIDDescriptionMessage
1.3.6.1.4.1.7660.50.1.14.1Politique de mot de passe ajoutéeLa politique de mot de passe 'ENTRY0(ENTRY1)' a été ajoutée.
1.3.6.1.4.1.7660.50.1.14.2Politique de mot de passe mise à jourLa politique de mot de passe 'ENTRY0(ENTRY1)' a été modifiée.
1.3.6.1.4.1.7660.50.1.14.3Politique de mot de passe suppriméeLa politique de mot de passe 'ENTRY0(ENTRY1)' a été supprimée.

Exemples de cas de surveillance

Cette section décrit quelques exemples de cas de surveillance qui peuvent être mis en place si les audits sont envoyés à une solution de surveillance.

CasOIDMessageDétails
"Brute force password"1.3.6.1.4.1.7660.50.1.1.2Connexion échouée pour 'ENTRY0' au domaine 'ENTRY1'. Raison: ENTRY2Aggrégation des entrées pour une période de temps et par compte utilisateur
"Password Spray"1.3.6.1.4.1.7660.50.1.1.2Connexion échouée pour 'ENTRY0' au domaine 'ENTRY1'. Raison: ENTRY2Aggrégation des entrées pour une période de temps
Désactivation des audits1.3.6.1.4.1.7660.50.1.11.2L'audit de l'événement 'ENTRY0' est désactivé.Dès qu'une entrée est détectée
Exfiltration de données1.3.6.1.4.1.7660.50.1.5.2Le fichier 'ENTRY0' (ENTRY1 octets) a été téléchargé.Détection d'anomalie par rapport à l'utilisation normale soit pour l'ensemble des utilisateurs ou pour chaque utilisateur individuellement
Suppression massive1.3.6.1.4.1.7660.50.1.5.3Le fichier 'ENTRY0' (ENTRY1 octets) a été supprimé.Détection d'anomalie par rapport à l'utilisation normale
Comportement suspect1.3.6.1.4.1.7660.50.1.7.1Erreur Autorisation pour le jeton 'ENTRY0'.Aggrégation des entrées pour une période de temps et par compte utilisateur

Ces cas sont plus spécifiques à des situations particulières.

CasOIDMessageDétails
Accès à une communauté sensible1.3.6.1.4.1.7660.50.1.3.4L'utilisateur 'ENTRY0(ENTRY1)' a été ajouté à la communauté 'ENTRY2(ENTRY3)'.Dès qu'une entrée est détectée pour une communauté sensible
Accès à un groupe sensible1.3.6.1.4.1.7660.50.1.4.4L'utilisateur 'ENTRY0(ENTRY1)' a été ajouté au groupe 'ENTRY2(ENTRY3)'.Dès qu'une entrée est détectée pour un groupe sensible