Surveillance
La catégorie Surveillance regroupe trois fonctionnalités dédiées au suivi et à l’alerte des événements de sécurité sur votre site.
[rank_math_breadcrumb]
1. Journal d’audit
Ce que ça fait
Le journal d’audit enregistre tous les événements de sécurité dans la base de données de votre site. Chaque événement contient :
- La date et l’heure
- Le type d’événement et sa sévérité (critique, avertissement, information)
- L’adresse IP de l’auteur (avec le pays d’origine)
- Le nom d’utilisateur (si applicable)
- Le User-Agent (navigateur/outil utilisé)
- Les détails de l’événement
Types d’événements enregistrés
| Événement | Sévérité | Description |
|---|---|---|
| Connexion réussie | Information | Un utilisateur s’est connecté avec succès |
| Échec de connexion | Avertissement | Tentative de connexion avec des identifiants incorrects |
| Connexion bloquée | Avertissement | Tentative de connexion bloquée (IP verrouillée) |
| Verrouillage | Critique | Une IP a été verrouillée après trop de tentatives |
| IP auto-bloquée | Critique | Une IP a été bloquée de manière permanente |
| Session expirée | Information | Un utilisateur a été déconnecté pour inactivité |
| Pare-feu | Avertissement | Requête bloquée par le pare-feu 8G |
| XML-RPC bloqué | Avertissement | Requête XML-RPC bloquée |
| REST API bloquée | Avertissement | Requête API REST non autorisée bloquée |
| IP bloquée (login) | Avertissement | Accès à la page de connexion bloqué par restriction IP |
| 2FA validée | Information | Authentification à deux facteurs réussie |
| Échec 2FA | Avertissement | Code 2FA incorrect |
| 2FA activée/désactivée | Information | Un utilisateur a configuré ou désactivé la 2FA |
| Code de secours utilisé | Information | Connexion avec un code de secours 2FA |
Export CSV
Les événements du journal d’audit peuvent être exportés au format CSV pour une analyse dans un tableur (Excel, Google Sheets, LibreOffice Calc). Le fichier exporté contient jusqu’à 10 000 événements avec les colonnes : Date, Type, Sévérité, IP, Utilisateur, User-Agent, Détails.
Le bouton d’export est disponible dans la page des réglages, sous le paramètre de conservation des logs.
💡 Conseil : Exportez régulièrement vos logs avant qu’ils ne soient supprimés par le nettoyage automatique. Conservez les exports comme historique d’audit de sécurité.
Nettoyage automatique
Les événements sont automatiquement supprimés après la durée de conservation configurée (30 jours par défaut). Le nettoyage est effectué quotidiennement par le système de tâches planifiées de WordPress (WP-Cron).
Pourquoi c’est important
Le journal d’audit est indispensable pour :
- Détecter les attaques en cours : Des échecs de connexion en série depuis une même IP indiquent une attaque par force brute
- Analyser les incidents : Après une compromission, les logs permettent de comprendre comment et quand l’attaque a eu lieu
- Vérifier l’activité : Surveiller qui se connecte, quand et depuis quelle adresse IP
Activé par défaut ?
Oui, conservation de 30 jours par défaut.
Réglages disponibles en mode avancé
1 réglage : durée de conservation des logs. Consultez le guide de configuration pour les détails.
2. Notifications par e-mail
Ce que ça fait
Cette fonctionnalité envoie des alertes par e-mail lorsque des événements de sécurité se produisent sur votre site. Vous êtes ainsi informé en temps réel, même si vous n’êtes pas connecté à l’administration.
Les notifications sont organisées en trois niveaux de sévérité :
Événements critiques (activé par défaut)
- Verrouillage de compte (trop de tentatives de connexion échouées)
- Blocage d’une tentative de création d’administrateur
- Tentative de modification de fichier via l’éditeur WordPress
- IP automatiquement bloquée de manière permanente
Événements d’avertissement (désactivé par défaut)
- Échecs de connexion individuels
- Requêtes XML-RPC ou REST API bloquées
- Uploads PHP bloqués
- Échecs de vérification 2FA
- Requêtes bloquées par le pare-feu
Événements informatifs (désactivé par défaut)
- Connexions réussies
- Configuration ou désactivation de la 2FA
- Changements de mot de passe
- Modifications des réglages de l’extension
Protection anti-flood
Pour éviter la saturation de votre boîte e-mail en cas d’attaque massive, deux mécanismes de protection sont en place :
- Intervalle minimum : Un même type de notification ne peut pas être envoyé plus d’une fois toutes les 15 minutes (par défaut)
- Limite quotidienne : Maximum 50 e-mails par jour (par défaut)
E-mail de test
Un bouton « Envoyer un e-mail de test » est disponible dans les réglages de cette fonctionnalité pour vérifier que les e-mails sont correctement délivrés.
Pourquoi c’est important
Sans notifications, vous ne découvrirez une attaque qu’en consultant le tableau de bord, ce qui peut prendre des heures ou des jours. Les alertes par e-mail vous permettent de réagir immédiatement en cas d’activité suspecte.
Activé par défaut ?
Oui, notifications critiques activées, envoyées à l’adresse e-mail de l’administrateur du site.
Réglages disponibles en mode avancé
6 réglages : destinataires, niveaux de notification, intervalle minimum, limite quotidienne. Consultez le guide de configuration pour les détails.
3. Détection de conflits
Ce que ça fait
Cette fonctionnalité analyse automatiquement la liste des extensions installées sur votre site et détecte la présence d’autres plugins de sécurité qui pourraient entrer en conflit avec Samaritain Security.
Si un conflit est détecté, un avertissement s’affiche dans l’administration WordPress avec le nom de l’extension concernée.
Plugins détectés
Samaritain Security détecte notamment :
- Wordfence Security
- Sucuri Security
- iThemes Security / Solid Security
- All In One WP Security
- Jetpack (module sécurité)
- WP Cerber Security
- Shield Security
- BulletProof Security
- SecuPress
- MalCare Security
- Et d’autres extensions de sécurité courantes
Pourquoi c’est important
Utiliser plusieurs extensions de sécurité simultanément peut causer :
- Des conflits de règles : Deux pare-feu peuvent se bloquer mutuellement
- Des doubles notifications : Chaque événement génère deux alertes
- Des problèmes de performance : Chaque requête est analysée deux fois
- Des faux positifs : Les actions d’une extension peuvent être interprétées comme suspectes par l’autre
Il est fortement recommandé de n’utiliser qu’une seule extension de sécurité complète.
Activé par défaut ?
Oui, fonctionne automatiquement, aucune configuration nécessaire.
Réglages disponibles en mode avancé
Aucun, cette fonctionnalité s’active ou se désactive uniquement.
