Aller au contenu

Audit

Présentation

Afi met en œuvre un audit complet et détaillé des activités sensibles des utilisateurs et du système, y compris les accès aux données, les modifications des paramètres de configuration et les événements système. Pour une gestion centralisée des événements d’audit dans votre entreprise, vous pouvez configurer l’ingestion automatique des événements d’audit dans un système SIEM tiers de votre choix (Splunk, Datadog, Microsoft Sentinel, etc.).

Information

Afi conserve les événements d’audit pendant 3 ans. Les événements d’audit de plus de 3 ans sont automatiquement purgés.

Vous pouvez consulter l’historique des événements d’audit dans l’onglet Activity du portail Afi, les événements d’audit au niveau de l’organisation étant affichés dans l’onglet Admin et les événements d’audit au niveau du locataire dans l’onglet Audit.

Information

Afi utilise un modèle organisationnel multilocataire qui vous permet de gérer plusieurs locataires (sources de données) sous un seul compte Afi (appelé organisation). Les événements d’audit au niveau du locataire concernent un locataire particulier (par exemple, les opérations d’accès aux données de ce locataire), tandis que les événements d’audit au niveau de l’organisation sont liés aux changements de configuration globaux du compte (par exemple, les changements d’accès administrateur ou de coordonnées de facturation).

Pour les organisations ayant plusieurs locataires, vous pouvez basculer entre les événements d’audit liés à différents locataires en modifiant le contexte du locataire dans la liste déroulante de sélection de contexte en haut de l’écran. Pour consulter les événements d’audit au niveau de l’organisation pour ces organisations, sélectionnez le contexte All data sources (le contexte All customers pour une organisation partenaire).

Pour parcourir facilement l’historique d’audit, vous pouvez sélectionner une plage de temps pendant laquelle afficher les événements ainsi qu’un type d’événement spécifique (Operation) si vous recherchez des événements particuliers :

Détails des événements d’audit

Vous pouvez afficher les détails d’un événement d’audit en cliquant sur la ligne correspondante dans le tableau des événements d’audit. Chaque événement d’audit généré par un utilisateur contient des informations sur l’utilisateur (Actor) qui a déclenché cet événement, ainsi que son adresse IP et son emplacement.

Les événements d’audit générés par le système (par exemple, ceux liés aux changements de ressources après les synchronisations périodiques des ressources avec Google Workspace ou Microsoft 365) ont System account comme Actor.

Exportation des événements d’audit

Vous pouvez exporter les événements d’audit au format CSV pour les consulter localement en sélectionnant une plage de temps et en cliquant sur le bouton Download.

Audit au niveau de l’organisation

Cette section fournit une liste des types d’événements d’audit au niveau de l’organisation et des détails d’événement correspondants disponibles pour chaque type.

Événements de gestion des organisations et des locataires

Type d’événementDescriptionDétails
Tenant Added Un locataire a été ajouté à l’organisation. Objet : Le locataire qui a été ajouté.
Tenant Deleted Un locataire appartenant à l’organisation a été supprimé. Objet : Le locataire qui a été supprimé.
Tenant Transfer Un locataire a été transféré vers ou hors de l’organisation. Objet : Le locataire qui a été transféré.

Détails : L’organisation de destination vers laquelle le locataire a été transféré et l’organisation source depuis laquelle il a été transféré.
Org Attached Une organisation enfant a été ajoutée à l’organisation actuelle.

Cet événement est propre aux organisations partenaires.
Objet : L’organisation qui a été ajoutée.
Org Detached Une organisation enfant a été déplacée hors de l’organisation actuelle.

Cet événement est propre aux organisations partenaires.
Objet : L’organisation qui a été déplacée.

Événements de gestion des accès

Type d’événementDescriptionDétails
Access Group Changed Un groupe d’accès a été créé ou modifié. Nom : Le nom du groupe d’accès créé ou modifié.

Expiration : La date et l’heure d’expiration du groupe d’accès (si elles sont spécifiées).

Périmètre d’accès : Le périmètre d’accès fourni par le groupe d’accès.

Autorisations : Les autorisations accordées par le groupe d’accès.

Membres du groupe : Les modifications d’appartenance au groupe d’accès.
Access Group Deleted Un groupe d’accès a été supprimé. Objet : Le groupe d’accès qui a été supprimé.
Invitation Sent Une invitation à rejoindre un groupe d’accès a été envoyée. Objet : Le groupe d’accès auquel l’invitation a été envoyée.

Détails : L’adresse e-mail de l’utilisateur invité à rejoindre le groupe.
Invitation Accepted Une invitation à rejoindre un groupe d’accès a été acceptée. Acteur : L’utilisateur qui a accepté l’invitation.

Objet : Le groupe d’accès auquel l’invitation a été acceptée.
Invitation Deleted Une invitation à rejoindre un groupe d’accès a été supprimée. Objet : Le groupe d’accès dont l’invitation a été supprimée.

Détails : L’adresse e-mail de l’utilisateur dont l’invitation a été supprimée.
Org Policy Updated Les stratégies d’accès contextuel ou la configuration du mode de verrouillage ont été mises à jour. Détails : La stratégie d’accès mise à jour et les détails de configuration.
Lockdown Mode Unlocked La protection du mode de verrouillage a été temporairement désactivée. Détails : La date et l’heure auxquelles le mode de verrouillage sera réactivé.

Événements de gestion des licences

Type d’événementDescriptionDétails
Customer Updated Les informations de facturation d’une organisation cliente ou son mode de paiement (par carte ou par facture) ont été mis à jour. Mode de paiement : Le nouveau mode de paiement (paiement automatique par carte de crédit ou paiements manuels sur facture).

Informations de facturation : Les nouvelles informations de facturation (e-mail de facturation, adresse et identifiant fiscal).
Payment Method Updated Une nouvelle carte de crédit a été ajoutée à l’organisation cliente. Détails : Les détails de la nouvelle carte de crédit (marque de la carte, quatre derniers chiffres et date d’expiration).
Subscription Updated La quantité d’un élément d’abonnement (utilisateur, stockage, etc.) ou les paramètres d’attribution automatique de licences ont été modifiés. Objet : L’abonnement qui a été mis à jour.

Détails : La nouvelle quantité et les paramètres d’attribution automatique de licences pour chaque élément d’abonnement mis à jour.

Événements de gestion des paramètres

Type d’événementDescriptionDétails
Org Config Updated La configuration de l’organisation a été mise à jour. Détails : Les paramètres de configuration de l’organisation qui ont été mis à jour (par exemple, le partage de rapports de diagnostic anonymes avec Afi).
App Installed Une App a été installée dans l’organisation. Objet : L’application qui a été installée dans l’organisation.
App Uninstalled Une App a été désinstallée de l’organisation. Objet : L’application qui a été désinstallée de l’organisation.
Notification Group Updated Un groupe de notification a été mis à jour. Objet : Le groupe de notification (billing, system, ransomware ou audit) qui a été mis à jour.

Détails : La liste des nouveaux et anciens membres du groupe de notification.
Notification Group Deleted Un groupe de notification a été supprimé. Objet : Le groupe de notification (billing, system, ransomware ou audit) qui a été supprimé.
Update Report Settings Les paramètres de rapport ont été mis à jour. Objet : Le type de rapport (org.overview pour les organisations).

Détails : La fréquence et les destinataires du rapport.
SAML Provider Created Une configuration d’authentification SAML a été créée. Objet : La configuration SAML qui a été créée.
SAML Provider Updated La configuration d’authentification SAML a été mise à jour. Objet : La configuration SAML qui a été mise à jour.

Audit au niveau du locataire

Cette section fournit une liste des types d’événements d’audit au niveau du locataire et des détails d’événement correspondants disponibles pour chaque type.

Événements d’accès aux données

Type d’événementDescriptionDétails
Browse Une sauvegarde a été ouverte pour être parcourue. Objet : La sauvegarde qui a été ouverte pour être parcourue.

Afficher le contenu : Cet indicateur précise si l’accès à l’aperçu du contenu des e-mails et des chats était activé pendant cette session de navigation.
Restore Une opération de restauration de données a été lancée. Objet : La sauvegarde depuis laquelle la restauration de données a été lancée.

Cible : La ressource vers laquelle la restauration de données a été lancée.

Détails : Les éléments ou charges de travail sélectionnés pour la restauration, ainsi que les paramètres de restauration.
Download Une opération d’exportation de données a été lancée. Objet : La sauvegarde depuis laquelle l’exportation de données a été lancée.

Détails : Les éléments ou charges de travail sélectionnés pour l’exportation.
Search Une requête de recherche dans les sauvegardes a été lancée. Objet : La sauvegarde ou le groupe de sauvegardes (dans le cas d’une recherche globale) dans lequel la requête de recherche a été lancée.

Détails : Les paramètres de la requête de recherche.

Afficher le contenu : Cet indicateur précise si l’accès à l’aperçu du contenu des e-mails et des chats était activé pendant cette session de recherche.

Événements de gestion des accès

Type d’événementDescriptionDétails
Access Group Changed Un groupe d’accès a été créé ou modifié. Nom : Le nom du groupe d’accès créé ou modifié.

Expiration : La date et l’heure d’expiration du groupe d’accès (si elles sont spécifiées).

Périmètre d’accès : Le périmètre d’accès fourni par le groupe d’accès.

Autorisations : Les autorisations accordées par le groupe d’accès.

Membres du groupe : Les modifications d’appartenance au groupe d’accès.
Access Group Deleted Un groupe d’accès a été supprimé. Objet : Le groupe d’accès qui a été supprimé.
Invitation Sent Une invitation à rejoindre un groupe d’accès a été envoyée.

À ce jour, cet événement au niveau du locataire est propre aux locataires Microsoft Azure, Amazon Web Services et Kubernetes.
Objet : Le groupe d’accès auquel l’invitation a été envoyée.

Détails : L’adresse e-mail de l’utilisateur invité à rejoindre le groupe.
Invitation Accepted Une invitation à rejoindre un groupe d’accès a été acceptée.

À ce jour, cet événement au niveau du locataire est propre aux locataires Microsoft Azure, Amazon Web Services et Kubernetes.
Acteur : L’utilisateur qui a accepté l’invitation.

Objet : Le groupe d’accès auquel l’invitation a été acceptée.
Invitation Deleted Une invitation à rejoindre un groupe d’accès a été supprimée.

À ce jour, cet événement au niveau du locataire est propre aux locataires Microsoft Azure, Amazon Web Services et Kubernetes.
Objet : Le groupe d’accès dont l’invitation a été supprimée.

Détails : L’adresse e-mail de l’utilisateur dont l’invitation a été supprimée.

Événements de gestion des sauvegardes

Type d’événementDescriptionDétails
Policy Created Une stratégie SLA de sauvegarde a été créée. Objet : La stratégie qui a été créée.

Données à sauvegarder : Les exceptions (charges de travail activées ou désactivées) à la liste de charges de travail par défaut.

Exclusions : Les règles d’exclusion des e-mails et des fichiers configurées (si elles sont spécifiées).

Fréquence : Le calendrier de sauvegarde de la stratégie.

Rétention : Les règles de rétention configurées.

Archivage : Les règles d’archivage configurées.

Clé de chiffrement : La clé de chiffrement (gérée par Afi ou par le client) utilisée par la stratégie.
Policy Updated Une stratégie SLA de sauvegarde a été mise à jour. Objet : La stratégie qui a été mise à jour.

Données à sauvegarder : Les exceptions (charges de travail activées ou désactivées) à la liste de charges de travail par défaut.

Exclusions : Les règles d’exclusion des e-mails et des fichiers configurées (si elles sont spécifiées).

Fréquence : Le calendrier de sauvegarde de la stratégie.

Rétention : Les règles de rétention configurées.

Archivage : Les règles d’archivage configurées.

Clé de chiffrement : La clé de chiffrement (gérée par Afi ou par le client) utilisée par la stratégie.
Policy Deleted Une stratégie SLA de sauvegarde a été supprimée. Objet : La stratégie qui a été supprimée.

Resources Protected Des ressources ont été protégées par une stratégie SLA de sauvegarde. Objet : La stratégie utilisée pour protéger les ressources.

Détails : La liste des ressources protégées.
Resources Unprotected Une stratégie SLA de sauvegarde a été retirée de ressources. Objet : La stratégie par laquelle les ressources étaient protégées.

Détails : La liste des ressources qui ne sont plus protégées.
Backup Deletion Scheduled Une sauvegarde a été planifiée pour être supprimée. Objet : La sauvegarde dont la suppression a été planifiée.
Delete Une sauvegarde a été supprimée. Objet : La sauvegarde qui a été supprimée.

Événements de demandes de suppression de données

Type d’événementDescriptionDétails
Data Deletion Request Created Une demande de suppression de données d’une sauvegarde a été créée. Objet : La ressource pour laquelle la suppression des données a été demandée.

Détails : Le commentaire du demandeur.
Data Deletion Request Approved Une demande de suppression de données a été approuvée. Objet : La ressource pour laquelle la suppression des données a été demandée.

Détails : Le commentaire du demandeur.
Data Deletion Request Done Une demande de suppression de données a été effectuée. Objet : La ressource pour laquelle la suppression des données a été demandée.

Détails : Le commentaire du demandeur ainsi que la liste des éléments qui ont été supprimés.
Data Deletion Request Canceled Une demande de suppression de données a été annulée. Objet : La ressource pour laquelle la suppression des données a été demandée.

Détails : Le commentaire du demandeur.
Data Deletion Request Expired Une demande de suppression de données a expiré avant son approbation. Objet : La ressource pour laquelle la suppression des données a été demandée.

Détails : Le commentaire du demandeur.
Data Deletion Request Failed Une demande de suppression de données a échoué. Objet : La ressource pour laquelle la suppression des données a été demandée.

Détails : Le commentaire du demandeur.

Événements de gestion des paramètres

Type d’événementDescriptionDétails
Tenant Config Updated La configuration du locataire a été mise à jour. Détails : Les détails de configuration mis à jour (état de l’accès en libre-service aux ressources partagées, date de la dernière attribution du consentement administrateur, etc.).
App Installed Une App a été installée dans le locataire. Objet : L’application qui a été installée dans le locataire.
App Uninstalled Une App a été désinstallée du locataire. Objet : L’application qui a été désinstallée du locataire.
Secret Version Created Un nouveau secret (ou une nouvelle version de secret) a été créé. Objet : La version de secret qui a été créée.
Secret Metadata Update Les métadonnées du secret ont été mises à jour (par exemple, le nom ou les paramètres du secret ont été modifiés). Objet : Le secret dont les métadonnées ont été mises à jour.
Secret Deleted Un secret a été supprimé. Objet : Le secret qui a été supprimé.
Update Report Settings Les paramètres de rapport ont été mis à jour. Objet : Le type de rapport (tenant.overview pour les locataires).

Détails : La fréquence et les destinataires du rapport.

Événements système

Type d’événementDescriptionDétails
Resource Added Des ressources ont été ajoutées après une synchronisation périodique des ressources avec le fournisseur de la source de données (locataire).

Exemple : un nouvel utilisateur Microsoft 365 a été créé.
Détails : La liste des ressources qui ont été ajoutées.
Resource Updated Des ressources ont été mises à jour après une synchronisation périodique des ressources avec le fournisseur de la source de données (locataire).

Exemple : un utilisateur Microsoft 365 a été supprimé du côté de Microsoft et archivé du côté d’Afi.
Détails : La liste des ressources qui ont été mises à jour.
Resource Moved Des ressources ont été ajoutées à des groupes de ressources ou en ont été retirées après une synchronisation périodique des ressources avec le fournisseur de la source de données (locataire).

Exemple : un utilisateur Microsoft 365 a été ajouté à un groupe Entra ID (Azure Active Directory).
Détails : La liste des ressources ajoutées à des groupes de ressources ou retirées de ceux-ci, accompagnée de la liste des modifications d’appartenance pour chaque ressource.
Resource Group Created Des groupes de ressources ont été ajoutés après une synchronisation périodique des ressources avec le fournisseur de la source de données (locataire).

Exemple : un nouveau groupe Entra ID (Azure Active Directory) a été créé.
Détails : La liste des groupes de ressources ajoutés, accompagnée de la liste des membres de chaque groupe.
Resource Group Updated L’appartenance à des groupes de ressources a été mise à jour après une synchronisation périodique des ressources avec le fournisseur de la source de données (locataire).

Exemple : un utilisateur Microsoft 365 a été ajouté à un groupe Entra ID (Azure Active Directory).
Détails : La liste des groupes de ressources auxquels des membres ont été ajoutés ou dont des membres ont été retirés, accompagnée de la liste des modifications d’appartenance pour chaque groupe.
Resource Group Deleted Des groupes de ressources ont été supprimés après une synchronisation périodique des ressources avec le fournisseur de la source de données (locataire).

Exemple : un groupe Entra ID (Azure Active Directory) a été supprimé.
Détails : La liste des groupes de ressources qui ont été supprimés.
Alert Created Une alerte a été émise. Détails : Les détails de l’alerte créée (quota de licences dépassé, événement potentiel de rançongiciel, etc.).
Alert Resolved Une alerte a été résolue. Détails : Les détails de l’alerte résolue (quota de licences dépassé, événement potentiel de rançongiciel, etc.).