SeenSecure Help

Incidents du Firewall

Chaque fois que le firewall bloque une requête, il génère un ID d'incident unique. Depuis ici, vous pouvez rechercher, analyser et gérer tous les incidents enregistrés.

Que sont les Incidents ?

Chaque fois que le firewall de SeenSecure bloque une requête entrante — que ce soit pour une injection SQL, XSS, LFI, géoblocage, liste noire, limitation de débit, TOR ou toute autre règle — un ID d'incident unique est automatiquement généré. Cet ID est un identifiant alphanumérique qui permet de localiser précisément le blocage dans le journal des incidents.

🔑 Pourquoi les IDs d'incident sont-ils importants ? Lorsqu'un utilisateur signale "j'ai été bloqué avec l'ID X", l'administrateur peut rechercher cet ID et voir exactement quelle requête a été bloquée, depuis quelle IP, à quel moment et par quelle règle. Cela accélère considérablement l'analyse des faux positifs et la réponse aux incidents.

📋 Données contenues dans chaque incident

  • ID d'incident : Identifiant unique du blocage.
  • Adresse IP : IP à partir de laquelle la requête bloquée a été émise.
  • Type d'attaque : Catégorie de blocage (SQLi, XSS, LFI, Geo, Blacklist, etc.).
  • Raison : Raison détaillée du blocage (charge utile détectée, règle déclenchée, etc.).
  • URI : L'URL complète qui a été bloquée.
  • User Agent : Le navigateur ou client HTTP qui a effectué la requête.
  • Date : Date et heure exactes du blocage.

🗂️ Catégories d'Incidents & Filtres

Tous les blocages ne se valent pas, et tous les administrateurs ne veulent pas le même niveau de détail. C'est pourquoi SeenSecure regroupe chaque blocage dans l'une des cinq catégories, vous laissant décider lesquelles doivent générer un incident complet (avec IP, utilisateur, raison et date enregistrés dans le tableau) et lesquelles doivent rester uniquement dans le journal de trafic général, sans occuper de place dans votre liste d'incidents.

💡 Exemple pratique : si votre site reçoit un trafic important de bots inoffensifs que le firewall bloque déjà systématiquement, vous pouvez décocher la catégorie "Firewall" pour ne pas "inonder" votre tableau d'incidents de bruit — tout en gardant "Login" activé pour continuer à voir chaque tentative de force brute contre vos utilisateurs en détail, car celles-ci méritent une révision manuelle.

🔑 Login (force brute)

Tentatives de mot de passe échouées et répétées contre le même utilisateur. Inclut le nom du compte ciblé, utile pour avertir l'administrateur des comptes activement attaqués.

🚦 Limitation de Débit

Blocages dus à un excès de requêtes en peu de temps, qu'elles proviennent d'un utilisateur authentifié ou d'une IP anonyme. Signale les clients ou bots qui saturent votre serveur de trop de requêtes.

🌊 Événements de Flood

Enregistré lorsque votre site entre ou sort du mode de résilience face à un trafic massif — un événement par transition, jamais un par requête individuelle, afin que le tableau ne soit pas submergé lors d'un vrai pic de trafic.

🚨 Escalade / IP Signalée

IP récidivistes attaquant en plusieurs vagues et finissant bloquées pendant des heures, ou déjà signalées comme bloquées. C'est la catégorie qui indique le mieux un attaquant persistant plutôt qu'une tentative isolée.

🛡️ Firewall (autres protections)

Le "fourre-tout" : attaques bloquées par le reste des règles du firewall, comme l'anti-injection (SQLi/XSS), les en-têtes de sécurité, le géo-blocage, les nœuds de sortie TOR, les IP sur liste noire ou les bots détectés. Généralement la catégorie avec le plus grand volume.

🔎 Filtres rapides dans le tableau

Outre la recherche par ID exact, le tableau des incidents inclut des boutons de filtre rapide pour ne pas avoir à examiner les 50 enregistrements un par un : Tous (non filtré), Utilisateurs (affiche uniquement les incidents avec un nom d'utilisateur associé, idéal pour repérer les attaques contre des comptes spécifiques), Login (uniquement les blocages de force brute) et Événements (uniquement les transitions de mode flood). Vous pouvez aussi saisir un nom d'utilisateur dans le champ de recherche du tableau pour ne voir que les incidents de ce compte — très utile lorsqu'un utilisateur signale des problèmes de connexion répétés et que vous souhaitez examiner son historique complet sans le bruit des autres comptes.

📊 Statistiques des Incidents

Le panneau de statistiques vous donne un aperçu rapide de l'état de sécurité de votre site. Il se met à jour en temps réel et reflète les données accumulées depuis l'installation de SeenSecure.

Total des Incidents

Ce que cela signifie : Le nombre total de requêtes bloquées depuis l'activation du firewall. Un nombre élevé n'indique pas nécessairement un problème — il peut signifier que le firewall fait bien son travail. Cependant, une croissance soudaine peut indiquer une attaque en cours.

Incidents d'Aujourd'hui

Ce que cela signifie : Les blocages survenus au cours des dernières 24 heures. Utile pour détecter les pics d'activité malveillante récents. Si vous voyez un nombre inhabituellement élevé, consultez le tableau des incidents pour identifier le schéma.

IPs Uniques Bloquées

Ce que cela signifie : Nombre d'adresses IP distinctes qui ont été bloquées au moins une fois. Si ce nombre est bien inférieur au total des incidents, cela signifie qu'il y a des IP récidivistes qui attaquent de manière répétée.

💡 Interprétation : Utilisez les statistiques pour évaluer les tendances. Si les incidents d'aujourd'hui sont constamment élevés pendant plusieurs jours, envisagez de revoir votre configuration de géoblocage ou de limitation de débit.

📋 Tableau des Incidents Récents

Le tableau affiche les 50 derniers incidents enregistrés, triés du plus récent au plus ancien. Chaque ligne représente un blocage avec toutes les informations disponibles pour que vous puissiez analyser les schémas d'attaque.

📌 Colonnes du tableau

  • ID : Identifiant unique de l'incident. Cliquez pour voir les détails complets.
  • IP : Adresse IP de l'attaquant ou du demandeur bloqué.
  • Type : Catégorie d'attaque (SQLi, XSS, LFI, RFI, Geo, Rate Limit, etc.).
  • Raison : Description détaillée de la raison pour laquelle la requête a été bloquée.
  • URI : L'URL exacte qui a été bloquée.
  • User Agent : Identification du client HTTP.
  • Date : Moment exact du blocage.

🔎 Comment identifier les schémas d'attaque

Même IP, même type

Une IP générant plusieurs incidents du même type (ex : SQLi) indique une attaque automatisée ciblée. Envisagez de bloquer cette IP de façon permanente.

Même URI, plusieurs IPs

De nombreuses IP différentes attaquant la même URL suggère une attaque distribuée (DDoS) ou un scan de masse. Activez la limitation de débit si ce n'est pas déjà fait.

Types multiples, même IP

Un attaquant testant différents vecteurs (SQLi, XSS, LFI) contre votre site. Signe d'un attaquant expérimenté. Bloquez l'IP et surveillez.

⚡ Utilisation dans les audits de sécurité : Le tableau des incidents est idéal pour les audits périodiques. Examinez les schémas d'attaque chaque semaine pour ajuster les paramètres du firewall et améliorer la posture de sécurité.

🗑️ Effacer Tous les Incidents

Le bouton 🗑️ Vaciar Lista (pas encore traduit en français dans le plugin) supprime tous les enregistrements d'incidents de la base de données. Cette opération est sûre : elle supprime uniquement les enregistrements historiques et n'affecte pas le fonctionnement du firewall ni les règles actives.

⚠️ Confirmation requise : Lorsque vous cliquez sur "Vaciar Lista", une fenêtre de confirmation apparaîtra vous demandant si vous êtes sûr. Cela évite les suppressions accidentelles. Les données supprimées ne peuvent pas être récupérées.

Quand devez-vous effacer les incidents ?

  • Avant un audit : Pour partir d'une table rase et mesurer précisément les nouveaux incidents.
  • Après une attaque massive : Une fois analysée et atténuée, l'effacement aide à détecter les nouvelles menaces sans bruit historique.
  • Périodiquement : Certains administrateurs préfèrent nettoyer l'historique mensuellement. Le firewall continue de fonctionner normalement.
🔄 Les incidents continuent d'être enregistrés : L'effacement des incidents ne désactive pas la journalisation. Le firewall continuera de générer de nouveaux IDs d'incident pour chaque blocage futur.

🧹 Purge automatique vs. effacement manuel

Outre le bouton "Vaciar Lista" (espagnol pour "Vider la liste" ; il efface tout d'un coup), SeenSecure purge périodiquement les incidents les plus anciens afin que le tableau ne grossisse pas indéfiniment ni ne ralentisse votre panneau d'administration. À côté de ce bouton, vous trouverez "Podar >30 días" ("Purger >30 jours"), qui supprime uniquement les enregistrements antérieurs à cette fenêtre de rétention et laisse les plus récents intacts — contrairement à "Vaciar Lista", qui supprime absolument tout, quelle que soit la date.

⭐ Différence entre les forfaits : dans le forfait FREE, la fenêtre de rétention par défaut est de 30 jours. Avec SeenSecure PRO, cette fenêtre s'étend jusqu'à 365 jours, vous permettant de conserver et d'analyser une année complète d'historique d'incidents — utile pour les audits annuels, repérer des schémas d'attaque saisonniers ou justifier des décisions de sécurité auprès de clients ou d'auditeurs.