Un ransomware frappe un vendredi soir. L'équipe demande à l'hébergeur : qui a ouvert une session sur notre VPS ces dernières 48 heures ? Réponse : tickets support consultables, pas de corrélation SSH, rétention panel de 7 jours. L'enquête interne bloque. Le DPO, lui, attend une chronologie pour la notification CNIL.
Les accès administrateur sont le point faible le plus sous-documenté de l'hébergement. Production chiffrée, firewall activé — et pourtant une clé root partagée, un accès support non tracé ou des logs effaçables suffisent à invalider des mois de conformité affichée.
Deux périmètres à ne jamais confondre
Accès hébergeur (support, NOC, hyperviseur). Vous ne les contrôlez pas directement. Vous pouvez exiger dans le DPA : journalisation, notification en cas d'accès sans ticket, délai de transmission des logs, interdiction d'accès sans justification.
Accès client (SSH, panel applicatif, CI/CD, base admin). Vous en êtes responsable. Comptes nominatifs, MFA, pas de root partagé, rotation des clés API. Les logs doivent quitter le serveur vers un stockage que l'admin compromis ne peut pas effacer.
| Source | Exemples | Propriétaire | Preuve attendue |
|---|---|---|---|
| Hébergeur | Console cloud, rescue mode, hyperviseur | Prestataire | Export sous 72 h sur demande |
| Client | SSH, sudo, déploiement | Vous | SIEM ou bucket WORM |
| Applicatif | Admin WordPress, back-office | Vous + éditeur | Logs app + IP |
Une piste d'audit crédible relie identité, action, horodatage et ticket d'incident — pas seulement « connexion réussie ».
Construire une chronologie qui tient devant un auditeur
Commencez par lister les scénarios à reconstruire : compromission suspectée, erreur humaine, accès support lors d'une panne, migration nocturne.
Pour chaque scénario, vérifiez :
- Horodatage synchronisé (NTP) sur VMs et services de logs.
- Identité unique — pas
admin@oudeploypartagé entre dix personnes. - Immutabilité — logs copiés hors du serveur compromisable (S3 Object Lock, syslog distant).
- Corrélation — alerte si accès admin hors plage habituelle ou sans ticket associé.
Demandez à l'hébergeur un échantillon de log support (anonymisé) montrant le format et la rétention. Si la réponse est « confidentiel », négociez une clause d'audit ou un rapport tiers.
Erreurs qui font échouer les audits
Confondre logs web et logs admin. Apache access.log ne montre pas qui a passé en root.
Rétention trop courte chez l'hébergeur. Vous découvrez l'intrusion au bout de 30 jours ; les logs panel ne vont que jusqu'à 14.
Rescue mode sans notification. L'hébergeur monte un disque en rescue pour « vous aider » — sans trace contractuelle ni alerte client.
Compte break-glass permanent. Le compte d'urgence reste actif toute l'année au lieu d'être activé, utilisé, désactivé et loggé.
Chaque point se corrige par une ligne de contrat et un test annuel : simulez une demande de logs sur un incident fictif.
Le sommet : sans logs admin, pas de due diligence
Voici ce que les SLA de disponibilité ne mentionnent pas.
Le sommet : exigez la capacité de reconstruction, pas une promesse de « sécurité renforcée ». En crise, les minutes comptent — et les logs effacés ne reviennent pas.
Décider et avancer sans angle mort
Inventoriez tous les chemins admin : panel hébergeur, SSH, API cloud, accès base, CI. Pour chacun : qui, logs où, rétention combien.
Ajoutez au DPA : délai de remise des logs hébergeur, format, contact escalade. Côté client, envoyez les logs vers un stockage immuable cette semaine — pas après l'incident.
Comparez les hébergeurs sur la transparence support via notre annuaire et le comparateur. Liez avec Moindre privilège pour réduire la surface avant de journaliser.
Questions fréquentes
L'hébergeur doit-il journaliser ses propres accès admin ?
Oui pour un projet sensible : accès hyperviseur, panel, support escaladé et interventions d'urgence doivent être tracés, horodatés et communicables sous contrat.
Quels événements minimum côté client ?
Connexions SSH/RDP, élévation de privilèges, modifications IAM, accès base admin, déploiements et accès aux secrets — avec identité nominative.
Combien de temps conserver les logs admin ?
Selon le risque ; souvent 6 à 12 mois minimum pour enquête interne. Alignez hébergeur et client sur des durées compatibles.
Les logs du panel mutualisé suffisent-ils ?
Rarement pour un VPS ou du cloud. Ils ne couvrent pas toujours SSH, API keys ni accès hyperviseur N3.
En conformité, la question n'est pas « avez-vous un admin ? » — c'est « pouvez-vous prouver ce qu'il a fait ? »
