> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Consulter les événements de journal de la protection contre les attaques

> Décrit comment utiliser les données des journaux de trafic du tenant pour consulter les événements de protection contre les attaques.

Les journaux de votre tenant contiennent des données utiles que vous pouvez utiliser pour créer des graphiques afin d’analyser le profil du trafic qui transite par votre tenant. C’est particulièrement utile pour évaluer l’activité liée à la <Tooltip tip="Protection contre les attaques : Fonctionnalités qu’Auth0 fournit pour détecter et atténuer les attaques, y compris la protection contre les attaques par force brute, la limitation des IP suspectes, la détection des mots de passe compromis, la détection de bots et l’authentification multifacteur adaptative." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=attack+protection">protection contre les attaques</Tooltip>. Par exemple, vous pouvez surveiller les événements suivants pour déterminer si vous êtes victime d’une attaque :

* Des pics anormaux de trafic dans le flux de connexion qui entraînent des erreurs (par exemple, des erreurs de nom d’utilisateur ou de mot de passe incorrect).
* Des pics anormaux de trafic provenant de paramètres régionaux IP inattendus.

Ces événements ont tendance à se produire sans variation importante du taux de connexions réussies.

Vous pouvez utiliser le champ `event` des données de journal de votre tenant pour consulter les données de trafic du tenant. Nous vous recommandons de créer un histogramme quotidien des événements d’échec des types suivants :

| Code d’événement | Événement                                                |
| ---------------- | -------------------------------------------------------- |
| `f`              | Échec de connexion                                       |
| `fcoa`           | Échec de l’authentification inter-origine                |
| `feccft`         | Échec de l’échange                                       |
| `fepft`          | Échec de l’échange                                       |
| `fsa`            | Échec de l’authentification silencieuse                  |
| `fu`             | Échec de connexion (courriel/nom d’utilisateur invalide) |
| `pla`            | Évaluation de préconnexion                               |
| `sepft`          | Échange réussi                                           |

Ces événements d’échec dépendent du flow que vous avez configuré avec Auth0.

L’exemple suivant montre une attaque de credential stuffing le 13/02, avec une forte hausse des événements de type `fu`, ce qui correspond à un échec lié au nom d’utilisateur (typique d’une attaque de credential stuffing).

<Frame>
  <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3fTdEeLJSvDT4JVs1Ebza2/181bdd785c1b8f977bbcabccec8b2f80/Traffic_Failure_Trends_-_English.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=530c1eb554bc3d023eb28072f3f1f8f6" alt="Exemple de graphique des tendances des échecs du trafic" width="1770" height="672" data-path="docs/images/cdy7uua7fh8z/3fTdEeLJSvDT4JVs1Ebza2/181bdd785c1b8f977bbcabccec8b2f80/Traffic_Failure_Trends_-_English.png" />
</Frame>

<div id="rate-of-errors-in-login-flow">
  ## Taux d’erreurs dans le flux de connexion
</div>

Repérez toute hausse soudaine ou tout nombre anormal d’erreurs dues à un nom d’utilisateur ou à un mot de passe incorrect. Par exemple : vous attendez-vous à >30 000 erreurs par heure ?

| Code d’événement | Événement                                               |
| ---------------- | ------------------------------------------------------- |
| `s`              | Connexion réussie                                       |
| `fu`             | Échec de connexion, courriel/nom d’utilisateur invalide |
| `fp`             | Échec de connexion, mot de passe incorrect              |

Voici un exemple de ce à quoi les données pourraient ressembler.

<Frame>
  <img src="https://mintcdn.com/translations/MV7tE-x71x8RWRES/docs/images/cdy7uua7fh8z/5PQBhfw1B1yx8S2BnHSDTk/ab753016110fbf957540aa5a534fea38/Login_events_by_type_-_English.png?fit=max&auto=format&n=MV7tE-x71x8RWRES&q=85&s=1d49f715bfa3d1d5d96bb2cae0d9e095" alt="Exemple de graphique montrant une hausse des échecs de connexion par rapport au trafic habituel" width="1770" height="672" data-path="docs/images/cdy7uua7fh8z/5PQBhfw1B1yx8S2BnHSDTk/ab753016110fbf957540aa5a534fea38/Login_events_by_type_-_English.png" />
</Frame>

<div id="rate-of-attack-protection-events">
  ## Fréquence des événements de protection contre les attaques
</div>

Recherchez un volume de trafic anormalement élevé pour des événements de protection contre les attaques, comme la <Tooltip tip="Détection de mots de passe compromis : forme de protection contre les attaques par laquelle Auth0 avise vos utilisateurs s’ils utilisent une combinaison username/mot de passe qui a été compromise dans une fuite de données sur un site Web ou une application tierce." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=breached+password+detection">détection de mots de passe compromis</Tooltip> ou des attaques par force brute visant plusieurs comptes.

| Code d’événement  | Événement                                                      |
| ----------------- | -------------------------------------------------------------- |
| `limit_mu`        | Adresse IP bloquée                                             |
| `limit_wc`        | Compte bloqué                                                  |
| `pwd_leak`        | Mot de passe compromis à la connexion                          |
| `signup_pwd_leak` | Mot de passe compromis à l’inscription                         |
| `reset_pwd_leak`  | Mot de passe compromis lors de la récupération du mot de passe |

Voici à quoi les données pourraient ressembler.

<Frame>
  <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4hCSxSwOq5jmiwChEKnSuQ/731ba44b3be3fcb3f5a8e0cfac9ee89b/Types_-_English.png?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=50406119dc5d704d25ab9c904c2e0ed9" alt="Exemple de graphique des événements de détection d’anomalies" width="1770" height="672" data-path="docs/images/cdy7uua7fh8z/4hCSxSwOq5jmiwChEKnSuQ/731ba44b3be3fcb3f5a8e0cfac9ee89b/Types_-_English.png" />
</Frame>

<div id="number-of-ips-producing-errors-and-their-locations">
  ## Nombre d’IP générant des erreurs et leur provenance géographique
</div>

Repérez un nombre élevé d’IP provenant de régions inhabituelles. Par exemple : est-il normal que 10 000 IP en provenance de Russie génèrent du trafic chaque jour ? Examinez les données d’adresse `ip` en parallèle avec le trafic des événements `fu` pour déterminer d’où provient le trafic en échec.

Les données de géolocalisation IP ne sont pas disponibles dans les journaux du tenant, sauf si vous pouvez les enrichir à partir d’une autre source.

Voici un exemple de ce à quoi les données pourraient ressembler :

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6fP5CSgHUpn66orFrhwh84/47148c37d4e49e737c0268c518991b3d/Regions_-_English.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=25c4cba010895a3cc6778233dc7f1a4e" alt="Exemple de graphique des tentatives d’accès échouées par région" width="1770" height="672" data-path="docs/images/cdy7uua7fh8z/6fP5CSgHUpn66orFrhwh84/47148c37d4e49e737c0268c518991b3d/Regions_-_English.png" />
</Frame>

<div id="learn-more">
  ## En savoir plus
</div>

* [Bot Detection](/docs/fr-ca/secure/attack-protection/bot-detection)
* [détection de mot de passe compromis](/docs/fr-ca/secure/attack-protection/breached-password-detection)
* [protection contre les attaques par force brute](/docs/fr-ca/secure/attack-protection/brute-force-protection)
* [Journaux](/docs/fr-ca/deploy-monitor/logs)
* [Syntaxe des requêtes de recherche dans les journaux](/docs/fr-ca/deploy-monitor/logs/log-search-query-syntax)
