Analyse des logs
Déposer un export de logs : regroupé par port destination, lu par le socle, avec les signatures qui orientent le diagnostic.
champ=valeur) ou CSV avec en-tête : destination et port destination en numérique.
Le fichier est lu dans ce navigateur : rien n'est envoyé, rien n'est enregistré, et « Effacer l'analyse » le retire de la page. Le rapport copié contient des données client : il va dans le dossier du client, jamais dans un document partagé.
Méthode
Les signatures
| Signature | Ce qu'elle indique | Conduite |
|---|---|---|
| toutes les 60 s | Intervalle régulier à la seconde près entre une même source et une même destination | Boucle de retry ou heartbeat : chercher le service qui insiste, pas le port à ouvrir |
| nocturne | L'essentiel des lignes entre 0 h et 6 h | Tâche planifiée : sauvegarde, mise à jour, synchronisation |
| sans réponse | Zéro octet reçu sur toutes les lignes d'un flux qui passe | Rien n'écoute côté destination : le flux échoue, il est à supprimer et non à ouvrir |
| faux ami | Port dont le nom affiché par le boîtier ne dit pas le logiciel (faux amis) | Identifier le processus côté serveur avant de conclure |
| hors socle | Port qu'aucun groupe ni aucune fiche du socle ne connaît | Identifier le processus ; s'il est utile et réutilisable, le proposer au socle |
| compte rond | Export de 1 000, 5 000, 10 000 lignes pile | Image tronquée au plafond d'export : réduire la période ou filtrer, puis ré-exporter |
Le volume ne dit rien de l'importance : deux lignes peuvent être la télésurveillance. C'est pourquoi le tableau se trie d'abord par port, et jamais chronologiquement.
Retirer une règle Any avec cette page
- Passer la règle Any en trace « log », plusieurs semaines.
- Exporter ses logs (filtre sur la règle), avec destination et port destination en numérique.
- Les déposer ici : la couverture par les groupes du socle donne les règles nommées à créer au-dessus.
- Les ports sans groupe : identifier le processus, jamais ouvrir d'après le nom.
- Passer la règle Any en off, filtrer 48 h le block all, puis la supprimer (méthode).
Formats lus
Journal brut : une ligne par entrée, des paires champ=valeur séparées par des espaces, valeurs éventuellement entre guillemets (format WELF). Champs utilisés : startime ou time, src, srcname, dst, dstname, dstport, dstportname, ipproto, action, ruleid, rcvd, msg.
CSV : séparateur virgule, point-virgule ou tabulation, avec une ligne d'en-tête. Les colonnes sont reconnues par leur intitulé et se corrigent dans « Colonnes lues dans le CSV » si la reconnaissance se trompe.
Sources : Stormshield — format des journaux d'audit · champs dst, dstport, dstportname · rcvd, ruleid