Guide · Gouvernance

Reconstituer un incident avec le journal d'audit et la chaîne de preuve

Quelqu'un a tenté de partager une fiche de paie publiquement et a été arrêté. Dans le Governance Center, vous voyez en une minute qui, quand, quel fichier et quelle règle, vous exportez la preuve et vous vérifiez que le journal n'a pas été modifié.

Canvos · Gouvernance6 min de lectureJournal d'audit · Chaîne de preuve · RGPD

Une politique qui bloque, c'est bien. Pouvoir prouver ce qui s'est passé, c'est ce qui compte lors d'un contrôle. Chaque action qui touche la politique de votre organisation est consignée par Canvos dans un journal où chaque événement porte un numéro de séquence et un hash lié au précédent : la chaîne de preuve. Si une ligne est modifiée ou supprimée par la suite, la chaîne ne concorde plus, et vous le voyez. Dans ce guide, nous suivons un incident réel : un collaborateur tente de partager publiquement une fiche de paie contenant un numéro de registre national. Remarque : le Governance Center s'affiche actuellement en néerlandais ; les légendes ci-dessous traduisent chaque étape.

À voir en 60 secondes · De la tentative de partage bloquée à la vérification de la chaîne en quarante secondes, sans son.

Pas à pasSept étapes de l'incident à la preuve

1. L'incident : une tentative de partage bloquée 2. Ouvrez le Governance Center 3. Choisissez l'onglet Événements 4. Filtrez sur les actions bloquées 5. Lisez la chaîne de preuve 6. Exportez la preuve 7. Vérifiez la chaîne

1

L'incident : une tentative de partage bloquée

Tom tente de créer un lien public vers une fiche de paie dans le module Fichiers. La règle DLP du guide sur les numéros de registre national intervient : il voit en rouge Geblokkeerd: Dit document bevat een rijksregisternummer en mag niet gedeeld worden (bloqué : ce document contient un numéro de registre national et ne peut pas être partagé), avec ce qui a été détecté. Le lien n'est pas créé. Tom n'a rien à faire ; vous, si, pour savoir ce qui s'est passé.

La fenêtre de partage avec le message rouge indiquant que le partage est bloqué
2

Ouvrez le Governance Center

Connectez-vous en tant qu'administrateur et cliquez sur Governance dans la barre latérale. Si vous avez activé Avertir l'administrateur à l'étape 6 du guide DLP, vous avez entre-temps aussi reçu une notification.

Le Governance Center avec le bouton Governance mis en évidence
3

Choisissez l'onglet Événements

Cliquez sur Gebeurtenissen (événements). Chaque action ayant touché la politique y figure, avec l'heure, l'utilisateur, l'action, le fichier, la politique, le résultat et le motif. Les modifications de la politique elle-même y sont aussi, pour toujours savoir qui a changé quelle règle et quand.

L'onglet Événements avec la liste de tous les événements
4

Filtrez sur les actions bloquées

Sous Resultaat (résultat), choisissez Geblokkeerd (bloqué). La liste ne montre plus que les actions arrêtées : la tentative de Tom, avec le fichier, la politique sharing et le motif complet. Avec Vanaf (à partir de) et Tot en met (jusqu'au), vous limitez la période, par exemple au mois sur lequel votre DPO vous interroge.

Le filtre résultat sur bloqué, montrant la tentative de partage bloquée
5

Lisez la chaîne de preuve

Dans la colonne Keten (chaîne), chaque événement affiche un numéro de séquence et le début de son hash, par exemple #66 a3432b4d. Ce hash est calculé sur le contenu de l'événement et sur le hash du précédent. Un seul caractère modifié dans une ligne plus ancienne invalide tous les hashs suivants. Chaque jour, Canvos fixe en outre un point d'ancrage signé.

L'événement bloqué avec numéro de séquence et hash dans la colonne chaîne
6

Exportez la preuve

Cliquez en haut à droite sur CSV, JSON ou CEF. CSV convient à votre comptable ou DPO, JSON à votre propre analyse, CEF à un SIEM. L'export contient les événements filtrés avec leurs hashs, pour que le destinataire puisse vérifier la chaîne lui-même.

Les boutons d'export CSV, JSON et CEF
7

Vérifiez la chaîne

Allez dans l'onglet Compliance, section Ketenintegriteit van de gebeurtenissen (intégrité de la chaîne des événements), et cliquez sur Keten controleren (vérifier la chaîne). Canvos recalcule chaque hash et compare les points d'ancrage à leur signature. Le résultat indique combien d'événements ont été contrôlés et si la chaîne est intacte. C'est la phrase que vous montrez à un auditeur.

La section intégrité de la chaîne avec le résultat de la vérification
Ce que cela signifie pour vous. Vous ne dépendez plus d'un fichier journal que n'importe qui ayant accès au serveur pourrait modifier. La chaîne rend chaque modification visible, les points d'ancrage sont signés, et l'export permet à un tiers de vérifier lui-même. Lorsque l'Autorité de protection des données, un client ou un auditeur pose la question, vous avez la réponse en trois clics : ce qui s'est passé, ce qui a été arrêté, et la preuve que le journal est correct.

FAQQuestions fréquentes

Que contient exactement le journal ?

Chaque action contrôlée par rapport à la politique : partage, téléchargement, e-mail, chat et upload, avec le résultat (autorisé, averti, bloqué), plus chaque modification de la politique elle-même et les événements système comme les rapports et les points d'ancrage.

Combien de temps le journal est-il conservé ?

Vous le décidez dans la politique de rétention avec Conserver le journal d'audit. Deux ans est un minimum raisonnable ; zéro signifie conserver toujours. Les événements purgés sont remplacés par un point de contrôle, pour que la chaîne reste intacte.

Que signifie une chaîne rompue ?

Qu'un événement ne correspond plus au hash calculé sur lui : la ligne a été modifiée ou quelque chose manque. Canvos indique à quel numéro de séquence cela s'est produit. Contactez alors votre administrateur ou Canvos.

Un administrateur peut-il supprimer des événements ?

Pas sans que cela devienne visible. Le journal est en ajout seul, et la chaîne ainsi que les points d'ancrage signés rendent toute intervention ultérieure démontrable.

Guides associésGuides associés

Envie d'essayer ?

Réservez une démo de 20 minutes, ou créez votre espace de travail dès aujourd'hui.

Réserver une démo