Log d’audit de la base de données
Cette page explique comment consulter le log d’audit de la base de données
ClickHouse fournit par défaut des logs d’audit de base de données. Cette page porte sur les logs liés à la sécurité. Pour plus d’informations sur les données enregistrées par le système, consultez la documentation des tables système.
Le system.query_log consigne l’activité des requêtes exécutées sur une instance ClickHouse. Ces informations peuvent être utiles pour déterminer quelles requêtes un acteur malveillant a exécutées.
Exemple de requête pour rechercher l’activité de l’utilisateur “compromised_account”
ClickHouse consigne les événements de sécurité de la base de données principalement dans les logs de session et de requêtes.
Le system.session_log enregistre les tentatives de connexion réussies et échouées, ainsi que le lieu de la tentative d’authentification. Ces informations peuvent être utilisées pour identifier des attaques par bourrage d’identifiants ou par force brute contre une instance ClickHouse.
Exemple de requête montrant les échecs de connexion
Les clients qui ont besoin d’une période de rétention plus longue ou d’une meilleure durabilité des logs peuvent utiliser des vues matérialisées pour répondre à ces besoins. Pour en savoir plus sur les vues matérialisées, leur rôle, leurs avantages et leur mise en œuvre, consultez nos vidéos et notre documentation sur les vues matérialisées.
Les logs système peuvent être enregistrés ou exportés vers un emplacement de stockage dans différents formats compatibles avec les systèmes SIEM. Pour en savoir plus, consultez notre documentation sur les fonctions de table. Les méthodes les plus courantes sont :
Dernière modification le 25 juin 2026