<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Sécurité on Admin Stuff</title><link>https://adminstuff.ch/tags/securite/</link><description>Recent content in Sécurité on Admin Stuff</description><generator>Hugo</generator><language>fr</language><lastBuildDate>Wed, 05 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://adminstuff.ch/tags/securite/index.xml" rel="self" type="application/rss+xml"/><item><title>Fortigate - Comprendre et configurer les VDOM</title><link>https://adminstuff.ch/posts/network-vdom-fortigate/</link><pubDate>Wed, 05 Aug 2026 00:00:00 +0000</pubDate><guid>https://adminstuff.ch/posts/network-vdom-fortigate/</guid><description>&lt;h3 id="a-quoi-servent-les-vdom"&gt;A quoi servent les VDOM&lt;/h3&gt;
&lt;p&gt;Un VDOM (Virtual Domain) permet de partitionner un seul boîtier Fortigate en plusieurs firewalls logiques indépendants, chacun avec sa propre table de routage, ses propres politiques de sécurité, ses propres interfaces et son propre administrateur si besoin.&lt;/p&gt;
&lt;p&gt;Cas d&amp;rsquo;usage typiques :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Mutualiser un boîtier entre plusieurs clients (hébergeur, MSP) en gardant une étanchéité totale entre eux.&lt;/li&gt;
&lt;li&gt;Séparer un environnement de production d&amp;rsquo;un environnement de test sur le même matériel.&lt;/li&gt;
&lt;li&gt;Isoler une DMZ ou un réseau invité du reste du SI sans acheter un second boîtier.&lt;/li&gt;
&lt;/ul&gt;











&lt;div class="alert alert-note" &gt;
 &lt;div class="alert-header" &gt;
 &lt;span class="alert-icon"&gt;
 
 
 &lt;svg style="width: 1.25em; height: 1.25em; vertical-align: text-bottom; margin-right: 0.2rem;"
 class="admonition-favicon" fill="none" stroke="currentColor" viewBox="0 0 24 24" stroke-width="2"
 stroke-linecap="round" stroke-linejoin="round"&gt;
 &lt;circle cx="12" cy="12" r="10"&gt;&lt;/circle&gt;
 &lt;line x1="12" y1="16" x2="12" y2="12"&gt;&lt;/line&gt;
 &lt;line x1="12" y1="8" x2="12.01" y2="8"&gt;&lt;/line&gt;
&lt;/svg&gt;
 
 
 &lt;/span&gt;
 &lt;span class="alert-title"&gt;
 
 Note
 
 &lt;/span&gt;
 
 &lt;/div&gt;
 &lt;div class="alert-content" id="alert-0" &gt;
 &lt;p&gt;Les VDOM sont une fonctionnalité de licence. Sur certains modèles d&amp;rsquo;entrée de gamme, le nombre de VDOM est limité (souvent 10 par défaut) et une licence additionnelle est nécessaire au-delà.&lt;/p&gt;</description></item><item><title>Limiter la jonction de postes au domaine</title><link>https://adminstuff.ch/posts/active-directory-limiter-la-jonction-au-domaine/</link><pubDate>Mon, 09 Feb 2026 00:00:00 +0000</pubDate><guid>https://adminstuff.ch/posts/active-directory-limiter-la-jonction-au-domaine/</guid><description>&lt;h3 id="le-problème--ms-ds-machineaccountquota"&gt;Le problème : ms-DS-MachineAccountQuota&lt;/h3&gt;
&lt;p&gt;Par défaut, &lt;strong&gt;n&amp;rsquo;importe quel utilisateur authentifié&lt;/strong&gt; dans un domaine Active Directory peut joindre jusqu&amp;rsquo;à &lt;strong&gt;10 postes&lt;/strong&gt; au domaine. Ce comportement est contrôlé par l&amp;rsquo;attribut &lt;code&gt;ms-DS-MachineAccountQuota&lt;/code&gt; défini au niveau du domaine.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est un paramètre hérité des premières versions d&amp;rsquo;Active Directory, pensé pour simplifier les déploiements. En pratique, c&amp;rsquo;est un risque de sécurité : un utilisateur standard peut créer des comptes machines dans le domaine sans validation, ce qui ouvre la porte à des attaques (rogue computer, relais NTLM, etc.).&lt;/p&gt;</description></item><item><title>Requêtes Graylog utiles pour les événements Windows</title><link>https://adminstuff.ch/posts/graylog-requetes-utiles-pour-les-evenements-windows/</link><pubDate>Sun, 08 Feb 2026 00:00:00 +0000</pubDate><guid>https://adminstuff.ch/posts/graylog-requetes-utiles-pour-les-evenements-windows/</guid><description>&lt;h3 id="mémo"&gt;Mémo&lt;/h3&gt;
&lt;p&gt;Ce mémo regroupe les requêtes Graylog les plus courantes pour exploiter les logs Windows collectés via NXLog. Les champs utilisés (&lt;code&gt;EventID&lt;/code&gt;, &lt;code&gt;Channel&lt;/code&gt;, &lt;code&gt;source&lt;/code&gt;) sont les champs standard GELF et NXLog. Les champs &lt;code&gt;gl_role&lt;/code&gt; et &lt;code&gt;gl_env&lt;/code&gt; sont des champs personnalisés définis dans les configurations NXLog de cette série d&amp;rsquo;articles.&lt;/p&gt;
&lt;p&gt;Les requêtes s&amp;rsquo;utilisent dans la barre de recherche Graylog. On peut les combiner entre elles avec &lt;code&gt;AND&lt;/code&gt; / &lt;code&gt;OR&lt;/code&gt; et les affiner avec un intervalle de temps.&lt;/p&gt;</description></item><item><title>NXLog : intégration avec Graylog</title><link>https://adminstuff.ch/posts/nxlog-integration-avec-graylog/</link><pubDate>Sat, 07 Feb 2026 00:00:00 +0000</pubDate><guid>https://adminstuff.ch/posts/nxlog-integration-avec-graylog/</guid><description>&lt;h3 id="contexte"&gt;Contexte&lt;/h3&gt;
&lt;p&gt;NXLog collecte et envoie les logs. Graylog les reçoit, les indexe et permet de les exploiter. Cet article couvre la configuration côté Graylog pour recevoir les logs NXLog en GELF, et quelques pistes pour structurer les dashboards.&lt;/p&gt;
&lt;h3 id="créer-linput-gelf-tcp"&gt;Créer l&amp;rsquo;input GELF TCP&lt;/h3&gt;
&lt;p&gt;Dans Graylog, aller dans &lt;strong&gt;System &amp;gt; Inputs&lt;/strong&gt; et créer un nouvel input :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Type&lt;/strong&gt; : GELF TCP&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Port&lt;/strong&gt; : 12201&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bind address&lt;/strong&gt; : 0.0.0.0&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Titre&lt;/strong&gt; : NXLog - Windows Events&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Démarrer l&amp;rsquo;input. Si les agents NXLog sont déjà configurés et que le réseau est ouvert, les premiers messages arrivent immédiatement.&lt;/p&gt;</description></item><item><title>NXLog : configuration sur un serveur membre</title><link>https://adminstuff.ch/posts/nxlog-configuration-sur-un-serveur-membre/</link><pubDate>Fri, 06 Feb 2026 00:00:00 +0000</pubDate><guid>https://adminstuff.ch/posts/nxlog-configuration-sur-un-serveur-membre/</guid><description>&lt;h3 id="contexte"&gt;Contexte&lt;/h3&gt;
&lt;p&gt;Un serveur membre n&amp;rsquo;a pas les mêmes besoins qu&amp;rsquo;un contrôleur de domaine. Pas de Kerberos, pas de réplication AD, pas de gestion de comptes. Le filtrage Security est donc plus simple et orienté vers la détection d&amp;rsquo;activités suspectes locales.&lt;/p&gt;
&lt;p&gt;La configuration de base ci-dessous convient à la plupart des serveurs membres (fichiers, applications, etc.). On verra ensuite comment l&amp;rsquo;adapter selon le rôle du serveur.&lt;/p&gt;
&lt;h3 id="configuration-de-base"&gt;Configuration de base&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Panic Soft
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;define ROOT C:\Program Files (x86)\nxlog
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;define LOGDIR %ROOT%\data
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;define LOGFILE %LOGDIR%\nxlog.log
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;LogFile %LOGFILE%
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Moduledir %ROOT%\modules
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;CacheDir %ROOT%\data
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Pidfile %ROOT%\data\nxlog.pid
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SpoolDir %ROOT%\data
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;Extension _gelf&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Module xm_gelf
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;/Extension&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;Input in_system&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Module im_msvistalog
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Query &amp;lt;QueryList&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;Query Id=&amp;#34;0&amp;#34;&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;Select Path=&amp;#34;System&amp;#34;&amp;gt;*&amp;lt;/Select&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;/Query&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;/QueryList&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ReadFromLast TRUE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; SavePos TRUE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;/Input&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;Input in_application&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Module im_msvistalog
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Query &amp;lt;QueryList&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;Query Id=&amp;#34;0&amp;#34;&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;Select Path=&amp;#34;Application&amp;#34;&amp;gt;*&amp;lt;/Select&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;/Query&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;/QueryList&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ReadFromLast TRUE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; SavePos TRUE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;/Input&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;Input in_setup&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Module im_msvistalog
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Query &amp;lt;QueryList&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;Query Id=&amp;#34;0&amp;#34;&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;Select Path=&amp;#34;Setup&amp;#34;&amp;gt;*&amp;lt;/Select&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;/Query&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;/QueryList&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ReadFromLast TRUE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; SavePos TRUE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;/Input&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;Input in_security&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Module im_msvistalog
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Query &amp;lt;QueryList&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;Query Id=&amp;#34;0&amp;#34;&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;Select Path=&amp;#34;Security&amp;#34;&amp;gt;*&amp;lt;/Select&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;/Query&amp;gt;\
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;/QueryList&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Exec if not defined($EventID) drop();
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; # Filtrage Security pour un serveur membre
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Exec $keep = ( \
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; # Authentification
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; $EventID == 4624 or $EventID == 4625 or $EventID == 4634 or \
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; $EventID == 4648 or \
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; $EventID == 4672 or \
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; # Creation de processus et services
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; $EventID == 4688 or \
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; $EventID == 4697 or \
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; # Taches planifiees
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; $EventID == 4698 or $EventID == 4699 or $EventID == 4700 or $EventID == 4701 or $EventID == 4702 or \
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; # Strategie d&amp;#39;audit et effacement de logs
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; $EventID == 4719 or \
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; $EventID == 1102 \
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; );
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Exec if $keep != TRUE drop();
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ReadFromLast TRUE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; SavePos TRUE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;/Input&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;Output out_gelf&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Module om_tcp
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Host graylog_server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Port 12201
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; OutputType GELF_TCP
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Exec $gl_role = &amp;#34;srv-membre&amp;#34;;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Exec $gl_env = &amp;#34;prod&amp;#34;;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;/Output&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;Route r_base&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Path in_system, in_application, in_setup, in_security =&amp;gt; out_gelf
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;/Route&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="explication-du-filtrage"&gt;Explication du filtrage&lt;/h3&gt;
&lt;p&gt;Par rapport à la configuration DC, on a retiré :&lt;/p&gt;</description></item><item><title>NXLog : configuration sur un contrôleur de domaine</title><link>https://adminstuff.ch/posts/nxlog-configuration-sur-un-controleur-de-domaine/</link><pubDate>Thu, 05 Feb 2026 00:00:00 +0000</pubDate><guid>https://adminstuff.ch/posts/nxlog-configuration-sur-un-controleur-de-domaine/</guid><description>&lt;h3 id="contexte"&gt;Contexte&lt;/h3&gt;
&lt;p&gt;Un contrôleur de domaine (DC) est la machine la plus critique d&amp;rsquo;un SI Windows. C&amp;rsquo;est là que transitent toutes les authentifications, les modifications de comptes et les requêtes Kerberos.&lt;/p&gt;
&lt;p&gt;La configuration NXLog d&amp;rsquo;un DC est donc plus complète que celle d&amp;rsquo;un serveur membre : on collecte les journaux System, Application, Setup, Security, et on ajoute les channels spécifiques à Active Directory (Directory Service, DNS Server, etc.).&lt;/p&gt;
&lt;p&gt;&lt;em&gt;&lt;strong&gt;Note : la stratégie d&amp;rsquo;audit doit être configurée au préalable via GPO. Voir l&amp;rsquo;article &amp;ldquo;Audit des événements Windows&amp;rdquo;.&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt;</description></item><item><title>NXLog : installation et présentation</title><link>https://adminstuff.ch/posts/nxlog-installation-et-presentation/</link><pubDate>Wed, 04 Feb 2026 00:00:00 +0000</pubDate><guid>https://adminstuff.ch/posts/nxlog-installation-et-presentation/</guid><description>&lt;h3 id="quest-ce-que-nxlog-"&gt;Qu&amp;rsquo;est-ce que NXLog ?&lt;/h3&gt;
&lt;p&gt;NXLog est un collecteur de logs multi-plateforme. Il permet de lire les journaux d&amp;rsquo;événements Windows (et bien d&amp;rsquo;autres sources) pour les envoyer vers un SIEM comme Graylog, Splunk ou Elasticsearch.&lt;/p&gt;
&lt;p&gt;On utilise ici la version &lt;strong&gt;Community Edition&lt;/strong&gt; (gratuite), qui couvre largement les besoins d&amp;rsquo;un SI de PME.&lt;/p&gt;
&lt;h3 id="pourquoi-nxlog-plutôt-que-winlogbeat-"&gt;Pourquoi NXLog plutôt que Winlogbeat ?&lt;/h3&gt;
&lt;p&gt;Les deux font le travail, mais NXLog a quelques avantages dans un contexte Windows :&lt;/p&gt;</description></item><item><title>Audit des événements Windows</title><link>https://adminstuff.ch/posts/nxlog-audit-des-evenements-windows/</link><pubDate>Tue, 03 Feb 2026 00:00:00 +0000</pubDate><guid>https://adminstuff.ch/posts/nxlog-audit-des-evenements-windows/</guid><description>&lt;h3 id="pourquoi-auditer-les-événements-windows-"&gt;Pourquoi auditer les événements Windows ?&lt;/h3&gt;
&lt;p&gt;Les journaux d&amp;rsquo;événements Windows sont une mine d&amp;rsquo;or pour la sécurité et le dépannage. Par défaut, Windows enregistre déjà pas mal de choses, mais la stratégie d&amp;rsquo;audit par défaut est insuffisante pour détecter les activités suspectes.&lt;/p&gt;
&lt;p&gt;Avant de configurer NXLog ou n&amp;rsquo;importe quel collecteur de logs, il faut d&amp;rsquo;abord s&amp;rsquo;assurer que Windows génère les bons événements. C&amp;rsquo;est le rôle de la stratégie d&amp;rsquo;audit.&lt;/p&gt;
&lt;h3 id="les-journaux-principaux"&gt;Les journaux principaux&lt;/h3&gt;
&lt;p&gt;Windows expose plusieurs journaux (channels) :&lt;/p&gt;</description></item><item><title>Identifier les requêtes NTLM avec Graylog</title><link>https://adminstuff.ch/posts/graylog-identifier-les-requetes-ntlm/</link><pubDate>Tue, 03 Feb 2026 00:00:00 +0000</pubDate><guid>https://adminstuff.ch/posts/graylog-identifier-les-requetes-ntlm/</guid><description>&lt;h3 id="pourquoi-traquer-ntlm-"&gt;Pourquoi traquer NTLM ?&lt;/h3&gt;
&lt;p&gt;NTLM est un protocole d&amp;rsquo;authentification ancien, toujours présent dans les environnements Active Directory pour des raisons de compatibilité. Il est vulnérable au relay (NTLM Relay), au pass-the-hash et au cracking offline. L&amp;rsquo;objectif est d&amp;rsquo;identifier les machines et applications qui utilisent encore NTLM pour pouvoir les migrer vers Kerberos, et à terme restreindre ou désactiver NTLM.&lt;/p&gt;
&lt;h3 id="activer-laudit-ntlm"&gt;Activer l&amp;rsquo;audit NTLM&lt;/h3&gt;
&lt;p&gt;Par défaut, Windows ne journalise pas le détail des authentifications NTLM. Il faut activer l&amp;rsquo;audit via GPO :&lt;/p&gt;</description></item><item><title>Installation d'OpenVAS (Greenbone)</title><link>https://adminstuff.ch/posts/securite-installation-de-openvas/</link><pubDate>Tue, 01 Nov 2022 00:00:00 +0000</pubDate><guid>https://adminstuff.ch/posts/securite-installation-de-openvas/</guid><description>&lt;h3 id="quest-ce-quopenvas-greenbone-"&gt;Qu&amp;rsquo;est-ce qu&amp;rsquo;OpenVAS (Greenbone) ?&lt;/h3&gt;
&lt;p&gt;OpenVAS est un scanner de vulnérabilité qui permet de scruter son Système d&amp;rsquo;Information à la recherche des CVE connues.&lt;/p&gt;
&lt;h3 id="labo-de-test"&gt;Labo de test&lt;/h3&gt;
&lt;p&gt;Mise en place sur une Debian 12 avec 4 vCPU, 8 Go de RAM minimum (la compilation est gourmande).&lt;/p&gt;
&lt;h3 id="utilisateur-dédié"&gt;Utilisateur dédié&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-Bash" data-lang="Bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo useradd -r -M -U -s /usr/sbin/nologin gvm
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo usermod -aG gvm &lt;span class="nv"&gt;$USER&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;newgrp gvm
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="installation-de-tous-les-paquets"&gt;Installation de tous les paquets&lt;/h3&gt;
&lt;p&gt;On installe tout d&amp;rsquo;un coup plutôt que module par module :&lt;/p&gt;</description></item></channel></rss>