Comparateur indépendant · sans classement payant
Accueil / Blog / Conformité / Accès administrateur : produire une piste d’audit qui résiste aux questions

Accès administrateur : produire une piste d’audit qui résiste aux questions

Après une intrusion ou un audit RGPD, « on ne sait pas qui a accédé au serveur » est une réponse qui coûte cher. Comment structurer les logs admin côté hébergeur et côté client.

Rédaction Hébergeurs.eu 5 min Mis à jour 19 juil. 2026

Un ransomware frappe un vendredi soir. L'équipe demande à l'hébergeur : qui a ouvert une session sur notre VPS ces dernières 48 heures ? Réponse : tickets support consultables, pas de corrélation SSH, rétention panel de 7 jours. L'enquête interne bloque. Le DPO, lui, attend une chronologie pour la notification CNIL.

Les accès administrateur sont le point faible le plus sous-documenté de l'hébergement. Production chiffrée, firewall activé — et pourtant une clé root partagée, un accès support non tracé ou des logs effaçables suffisent à invalider des mois de conformité affichée.

Deux périmètres à ne jamais confondre

Accès hébergeur (support, NOC, hyperviseur). Vous ne les contrôlez pas directement. Vous pouvez exiger dans le DPA : journalisation, notification en cas d'accès sans ticket, délai de transmission des logs, interdiction d'accès sans justification.

Accès client (SSH, panel applicatif, CI/CD, base admin). Vous en êtes responsable. Comptes nominatifs, MFA, pas de root partagé, rotation des clés API. Les logs doivent quitter le serveur vers un stockage que l'admin compromis ne peut pas effacer.

SourceExemplesPropriétairePreuve attendue
HébergeurConsole cloud, rescue mode, hyperviseurPrestataireExport sous 72 h sur demande
ClientSSH, sudo, déploiementVousSIEM ou bucket WORM
ApplicatifAdmin WordPress, back-officeVous + éditeurLogs app + IP

Une piste d'audit crédible relie identité, action, horodatage et ticket d'incident — pas seulement « connexion réussie ».

Construire une chronologie qui tient devant un auditeur

Commencez par lister les scénarios à reconstruire : compromission suspectée, erreur humaine, accès support lors d'une panne, migration nocturne.

Pour chaque scénario, vérifiez :

  1. Horodatage synchronisé (NTP) sur VMs et services de logs.
  2. Identité unique — pas admin@ ou deploy partagé entre dix personnes.
  3. Immutabilité — logs copiés hors du serveur compromisable (S3 Object Lock, syslog distant).
  4. Corrélation — alerte si accès admin hors plage habituelle ou sans ticket associé.

Demandez à l'hébergeur un échantillon de log support (anonymisé) montrant le format et la rétention. Si la réponse est « confidentiel », négociez une clause d'audit ou un rapport tiers.

Erreurs qui font échouer les audits

Confondre logs web et logs admin. Apache access.log ne montre pas qui a passé en root.

Rétention trop courte chez l'hébergeur. Vous découvrez l'intrusion au bout de 30 jours ; les logs panel ne vont que jusqu'à 14.

Rescue mode sans notification. L'hébergeur monte un disque en rescue pour « vous aider » — sans trace contractuelle ni alerte client.

Compte break-glass permanent. Le compte d'urgence reste actif toute l'année au lieu d'être activé, utilisé, désactivé et loggé.

Chaque point se corrige par une ligne de contrat et un test annuel : simulez une demande de logs sur un incident fictif.

Le sommet : sans logs admin, pas de due diligence

Voici ce que les SLA de disponibilité ne mentionnent pas.

Le sommet : exigez la capacité de reconstruction, pas une promesse de « sécurité renforcée ». En crise, les minutes comptent — et les logs effacés ne reviennent pas.

Décider et avancer sans angle mort

Inventoriez tous les chemins admin : panel hébergeur, SSH, API cloud, accès base, CI. Pour chacun : qui, logs où, rétention combien.

Ajoutez au DPA : délai de remise des logs hébergeur, format, contact escalade. Côté client, envoyez les logs vers un stockage immuable cette semaine — pas après l'incident.

Comparez les hébergeurs sur la transparence support via notre annuaire et le comparateur. Liez avec Moindre privilège pour réduire la surface avant de journaliser.

Questions fréquentes

L'hébergeur doit-il journaliser ses propres accès admin ?

Oui pour un projet sensible : accès hyperviseur, panel, support escaladé et interventions d'urgence doivent être tracés, horodatés et communicables sous contrat.

Quels événements minimum côté client ?

Connexions SSH/RDP, élévation de privilèges, modifications IAM, accès base admin, déploiements et accès aux secrets — avec identité nominative.

Combien de temps conserver les logs admin ?

Selon le risque ; souvent 6 à 12 mois minimum pour enquête interne. Alignez hébergeur et client sur des durées compatibles.

Les logs du panel mutualisé suffisent-ils ?

Rarement pour un VPS ou du cloud. Ils ne couvrent pas toujours SSH, API keys ni accès hyperviseur N3.


En conformité, la question n'est pas « avez-vous un admin ? » — c'est « pouvez-vous prouver ce qu'il a fait ? »

Hébergeurs HDS & conformité

Filtrez les hébergeurs européens selon HDS, ISO et résidence des données.

Voir les hébergeurs HDS
Blog

À lire aussi

Tous les articles →