Une politique qui bloque, c'est bien. Pouvoir prouver ce qui s'est passé, c'est ce qui compte lors d'un contrôle. Chaque action qui touche la politique de votre organisation est consignée par Canvos dans un journal où chaque événement porte un numéro de séquence et un hash lié au précédent : la chaîne de preuve. Si une ligne est modifiée ou supprimée par la suite, la chaîne ne concorde plus, et vous le voyez. Dans ce guide, nous suivons un incident réel : un collaborateur tente de partager publiquement une fiche de paie contenant un numéro de registre national. Remarque : le Governance Center s'affiche actuellement en néerlandais ; les légendes ci-dessous traduisent chaque étape.
Pas à pasSept étapes de l'incident à la preuve
1. L'incident : une tentative de partage bloquée 2. Ouvrez le Governance Center 3. Choisissez l'onglet Événements 4. Filtrez sur les actions bloquées 5. Lisez la chaîne de preuve 6. Exportez la preuve 7. Vérifiez la chaîne
L'incident : une tentative de partage bloquée
Tom tente de créer un lien public vers une fiche de paie dans le module Fichiers. La règle DLP du guide sur les numéros de registre national intervient : il voit en rouge Geblokkeerd: Dit document bevat een rijksregisternummer en mag niet gedeeld worden (bloqué : ce document contient un numéro de registre national et ne peut pas être partagé), avec ce qui a été détecté. Le lien n'est pas créé. Tom n'a rien à faire ; vous, si, pour savoir ce qui s'est passé.

Ouvrez le Governance Center
Connectez-vous en tant qu'administrateur et cliquez sur Governance dans la barre latérale. Si vous avez activé Avertir l'administrateur à l'étape 6 du guide DLP, vous avez entre-temps aussi reçu une notification.

Choisissez l'onglet Événements
Cliquez sur Gebeurtenissen (événements). Chaque action ayant touché la politique y figure, avec l'heure, l'utilisateur, l'action, le fichier, la politique, le résultat et le motif. Les modifications de la politique elle-même y sont aussi, pour toujours savoir qui a changé quelle règle et quand.

Filtrez sur les actions bloquées
Sous Resultaat (résultat), choisissez Geblokkeerd (bloqué). La liste ne montre plus que les actions arrêtées : la tentative de Tom, avec le fichier, la politique sharing et le motif complet. Avec Vanaf (à partir de) et Tot en met (jusqu'au), vous limitez la période, par exemple au mois sur lequel votre DPO vous interroge.

Lisez la chaîne de preuve
Dans la colonne Keten (chaîne), chaque événement affiche un numéro de séquence et le début de son hash, par exemple #66 a3432b4d. Ce hash est calculé sur le contenu de l'événement et sur le hash du précédent. Un seul caractère modifié dans une ligne plus ancienne invalide tous les hashs suivants. Chaque jour, Canvos fixe en outre un point d'ancrage signé.

Exportez la preuve
Cliquez en haut à droite sur CSV, JSON ou CEF. CSV convient à votre comptable ou DPO, JSON à votre propre analyse, CEF à un SIEM. L'export contient les événements filtrés avec leurs hashs, pour que le destinataire puisse vérifier la chaîne lui-même.

Vérifiez la chaîne
Allez dans l'onglet Compliance, section Ketenintegriteit van de gebeurtenissen (intégrité de la chaîne des événements), et cliquez sur Keten controleren (vérifier la chaîne). Canvos recalcule chaque hash et compare les points d'ancrage à leur signature. Le résultat indique combien d'événements ont été contrôlés et si la chaîne est intacte. C'est la phrase que vous montrez à un auditeur.

FAQQuestions fréquentes
Que contient exactement le journal ?
Chaque action contrôlée par rapport à la politique : partage, téléchargement, e-mail, chat et upload, avec le résultat (autorisé, averti, bloqué), plus chaque modification de la politique elle-même et les événements système comme les rapports et les points d'ancrage.
Combien de temps le journal est-il conservé ?
Vous le décidez dans la politique de rétention avec Conserver le journal d'audit. Deux ans est un minimum raisonnable ; zéro signifie conserver toujours. Les événements purgés sont remplacés par un point de contrôle, pour que la chaîne reste intacte.
Que signifie une chaîne rompue ?
Qu'un événement ne correspond plus au hash calculé sur lui : la ligne a été modifiée ou quelque chose manque. Canvos indique à quel numéro de séquence cela s'est produit. Contactez alors votre administrateur ou Canvos.
Un administrateur peut-il supprimer des événements ?
Pas sans que cela devienne visible. Le journal est en ajout seul, et la chaîne ainsi que les points d'ancrage signés rendent toute intervention ultérieure démontrable.