Comprendre WALLIX · WCP 12

WALLIX : audit des sessions, enregistrements et rétention

Distinguer supervision en direct, historique, métadonnées, traces SSH et vidéo RDP, puis organiser stockage et rétention dans Bastion.

Thomas SAUTIER · Publié le · Révisions de certification

Références et objectifs de certification (1)

Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.

Comprendre le fonctionnement

L’audit comporte plusieurs vues : sessions en cours, historique de session, usage des comptes, décisions d’approbation et authentifications primaires. Ces vues répondent à des questions différentes. Une décision d’approbation ne démontre pas qu’une session a été ouverte, et une authentification ne décrit pas les actions sur la cible.

La relecture RDP exploite la vidéo et les métadonnées. SSH fournit notamment une transcription texte ou un enregistrement terminal. Les modes four eyes et four hands distinguent observation et interaction sur les sessions prises en charge. RAWTCPIP n’offre pas la même lecture applicative.

Repère visuelWALLIX : audit des sessions, enregistrements et rétention
WALLIX : audit des sessions, enregistrements et rétention La session alimente l’historique et produit des preuves selon sa politique. Leur rétention et leur stockage doivent être gérés séparément de la configuration. 01 Session Connexion utilisateur 02 Historique Cible et identités 03 Preuve Vidéo ou trace SSH 04 Rétention Stockage et purge
La session alimente l’historique et produit des preuves selon sa politique. Leur rétention et leur stockage doivent être gérés séparément de la configuration.

Construire et vérifier la configuration

  1. Attribuer un profil auditeur limité au périmètre voulu. Vérifier la séparation entre audit et administration des accès.
  2. Ouvrir une session de lab, la retrouver en direct et examiner les possibilités d’observation, d’intervention et de fermeture selon les droits.
  3. Après clôture, comparer l’historique, la vidéo RDP ou la trace SSH et les métadonnées. Corréler avec le compte primaire et secondaire.
  4. Configurer le chiffrement, le stockage distant et la rétention selon les obligations réelles. Surveiller la capacité et les règles de purge.
  5. Préparer un export et vérifier sa relecture avant suppression de toute copie locale. Contrôler aussi les statistiques et l’historique des comptes et approbations.

Les choix à retenir

Reliez chaque réglage à son effet sur l’accès et à la vérification associée.

WALLIX : audit des sessions, enregistrements et rétention : points de décision
ÉlémentRôle ou effetVérification
AuthentificationIdentité au point d’entréeSuccès ou refus primaire
SessionConnexion réellement établieCible, compte, début et fin
Trace / vidéoActivité consultableFormat et intégrité
RétentionDurée et emplacement de conservationCapacité, export et purge

Diagnostiquer sans masquer le problème

Une session sans vidéo ne signifie pas que l’utilisateur n’a rien fait. Vérifier la politique d’enregistrement et le protocole avant de conclure.

Les valeurs par défaut de purge ne sont pas une politique de conformité. Un manque d’espace peut affecter la conservation ; tester les exports, protéger les clés et suivre la capacité.

Exercice de compréhension

Vous avez une demande approuvée et une authentification réussie. Cela suffit-il à prouver une action sur un serveur ?

Voir le corrigé

Non. Rechercher une session vers ce serveur puis ses traces ou métadonnées. Les deux premiers événements prouvent une décision et une entrée au Bastion, pas l’action cible.

Pour approfondir

Continuer le parcours WCP 12

Retrouver les 20 guides du parcours WCP 12

Découvrir l’accompagnement WALLIX de Samhan

Échange

Un projet d’accès privilégiés ?

Échangeons sur vos identités, vos flux d’administration et vos contraintes d’exploitation.