Explorer
KNOW-ANT-016

Anti-Pattern : Logs stockés uniquement en local sans forwarding SIEM externe

Domaine
cybersecu
Type
anti-pattern
Priorité
P2

Parent : [[INDEX-CYBERSECU]]

Anti-Pattern : Logs stockés uniquement en local sans forwarding SIEM externe

Description

Stocker les journaux Windows (Security, System, Application, PowerShell, TerminalServices) uniquement en local sans forwarding vers un SIEM externe. Lors d'une compromission, un attaquant peut effacer tous les logs locaux avec wevtutil.exe cl en quelques secondes. Dans le cas YGG, 7 fichiers .evtx (47 MB total) ont été vidés, ainsi que la PowerShell history (443 lignes), les fichiers récents, les Jump Lists, les CBS logs et les Windows Error Reporting.

Exemple réel - Archive Ygg

for /F "tokens=*" %1 in ('wevtutil.exe el') DO wevtutil.exe cl "%1"

7 fichiers .evtx (47 MB total) — Security, System, Application, PowerShell, TerminalServices — tous vidés. PowerShell history (443 lignes), fichiers récents, Jump Lists, CBS logs, Windows Error Reporting, tout purgé.

Conséquences

  • Effacement des preuves : Plus de traces de l'attaque
  • Difficulté d'investigation : Incident response sans logs
  • Compliance : Violation des normes (ISO 27001, PCI-DSS, SOC2)
  • Répétition possible : Pas d'apprentissage, pas d'amélioration

Quand c'est acceptable

JAMAIS en production. Acceptable uniquement en développement local temporaire.

Solution

  • Forwarding des logs vers un SIEM externe (inviolable depuis le serveur)
  • wevtutil.exe restreint aux administrateurs uniquement
  • Sysmon configuré pour détecter l'effacement de logs
  • PowerShell history versionné ou read-only
  • Backup automatique des logs avant toute maintenance
  • Tamper-proof logging (WSL, Linux subsystem, hardware loggers)

Voir KNOW-PAT-072 — Détection d'effacement de logs Windows.

Références