Skip to main content
L’examen des journaux pour évaluer l’impact d’une attaque est une étape cruciale de votre plan de réponse aux incidents. Sur cette page, vous verrez comment accéder aux journaux dans le , ainsi que quelques exemples de requêtes de recherche dans les journaux pour repérer des signes d’attaque et examiner l’activité des comptes.

Consulter les journaux Auth0

  1. Connectez-vous à l’Auth0 Dashboard
  2. La page Journal se trouve sous Monitoring dans le menu de gauche.
  3. Sur la page Journal, vous verrez une barre de recherche, un filtre et un sélecteur de date.
Logs dans Monitoring du Dashboard
Sélectionnez un événement de journal dans la liste pour afficher un Summary de l’événement ainsi que d’autres Details, y compris le Raw JSON.

Structure des logs

Chaque événement de journal comporte les champs suivants :

Exemple d’événement de journal pour un échec de connexion

Voici un exemple d’événement de journal pour un échec de connexion dû à un mot de passe incorrect :

Indicateurs d’une attaque

Il peut être difficile de repérer rapidement une attaque, mais voici quelques éléments à surveiller dans votre journal, avec des exemples de requêtes de recherche :
  • Nombre élevé d’échecs de connexion avec des noms d’utilisateur invalides ou de tentatives de connexion visant des utilisateurs inexistants.
    • type:"fu"
    • description:"missing username parameter"
    • description:"Wrong email or password"
  • Grand nombre de comptes atteignant la limite de tentatives de connexion échouées.
    • type:"limit_wc"
  • Nombre élevé de tentatives de connexion avec un mot de passe compromis.
    • type:"pwd_leak"
Pendant votre enquête, prenez note des adresses IP, des applications ciblées, ainsi que des connexions ou utilisés.
La page Syntaxe des requêtes de recherche dans le journal fournit des détails sur la syntaxe des requêtes de log d’Auth0 et inclut d’autres exemples de requêtes.

Identifier les comptes d’utilisateur compromis

Pour repérer les comptes d’utilisateur qui ont peut-être été compromis, vous pouvez rechercher :
  • des événements de connexion réussis provenant d’une adresse IP suspecte :
    • type:"s" AND ip:"99.xxx.xxx.xxx"

Vérifier l’activité d’un compte d’utilisateur compromis

Après avoir identifié un compte d’utilisateur compromis, vous voudrez vérifier l’activité du compte :
  • Recherchez d’autres événements de journal avec le même user_id : user_id:"auth0|ABC123"
  • Vérifiez les champs client_name ou client_id de l’événement de journal pour voir à quelles applications l’accès a été effectué. Notez à quel moment l’accès a eu lieu.
  • Vérifiez s’il y a eu un accès administrateur ou des changements à la configuration d’Auth0
  • Recherchez des requêtes récentes vers la : type:"sapi"

Supprimer ou bloquer des utilisateurs depuis le dashboard

  1. Accédez à Dashboard > User Management > Users.
  2. Recherchez l’utilisateur à supprimer ou à bloquer.
  3. Cliquez sur le bouton ”” tout à droite de l’utilisateur.
  4. Sélectionnez Block ou Delete, puis confirmez.