{"id":890216,"date":"2026-10-01T16:52:44","date_gmt":"2026-10-01T16:52:44","guid":{"rendered":"https:\/\/www.ninjaone.com\/blog\/comment-auditer-les-services-bureau-a-distance-et-le-rdp-dans-lobservateur-devenements\/"},"modified":"2026-10-01T16:52:45","modified_gmt":"2026-10-01T16:52:45","slug":"comment-auditer-les-services-bureau-a-distance-et-le-rdp-dans-lobservateur-devenements","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/fr\/blog\/comment-auditer-les-services-bureau-a-distance-et-le-rdp-dans-lobservateur-devenements\/","title":{"rendered":"Comment auditer les Services Bureau \u00e0 distance et le RDP dans l&rsquo;observateur d&rsquo;\u00e9v\u00e9nements"},"content":{"rendered":"<div class=\"in-context-cta\"><h2 style=\"margin-top: 0px;\">Points cl\u00e9s<\/h2>\n<ul>\n<li>Rep\u00e9rez les ID d&rsquo;\u00e9v\u00e9nement et les emplacements de journaux exacts correspondant aux activit\u00e9s RDP pertinentes, comme 1149, 4624 et 4625, puis activez ces journaux en cons\u00e9quence.<\/li>\n<li>D\u00e9finissez des r\u00e9f\u00e9rences de configuration et cr\u00e9ez des r\u00e8gles d&rsquo;alerte pour les \u00e9checs d&rsquo;ouverture de session, les connexions en dehors des heures de travail et les tentatives r\u00e9p\u00e9t\u00e9es, afin de r\u00e9duire le bruit et de d\u00e9tecter les abus au plus t\u00f4t.<\/li>\n<li>Automatisez la collecte des journaux \u00e0 l&rsquo;aide de scripts PowerShell, de t\u00e2ches planifi\u00e9es ou du transfert d&rsquo;\u00e9v\u00e9nements int\u00e9gr\u00e9 \u00e0 Windows pour envoyer les journaux RDP vers un emplacement centralis\u00e9 en vue de leur analyse.<\/li>\n<\/ul>\n<\/div>\n<p>Sans approche structur\u00e9e pour suivre et examiner les sessions de bureau \u00e0 distance, des connexions suspectes peuvent passer entre les mailles du filet, ce qui entra\u00eene des audits fastidieux et des lacunes de conformit\u00e9. Ce guide explique comment collecter et analyser les journaux d&rsquo;\u00e9v\u00e9nements Windows li\u00e9s au RDP \u00e0 l&rsquo;aide de l&rsquo;observateur d&rsquo;\u00e9v\u00e9nements, afin d&rsquo;aider les \u00e9quipes \u00e0 d\u00e9tecter les activit\u00e9s suspectes et \u00e0 r\u00e9pondre aux exigences d&rsquo;audit.<\/p>\n<h2>Examiner les journaux RDP en 5 \u00e9tapes<\/h2>\n<p>Avant de commencer, assurez-vous de disposer d&rsquo;un acc\u00e8s administrateur, d&rsquo;avoir activ\u00e9 les politiques d&rsquo;audit avanc\u00e9es et de pr\u00e9voir un emplacement centralis\u00e9 pour stocker les journaux RDP export\u00e9s.<\/p>\n<p><strong>Pr\u00e9requis pour interroger les journaux RDP<\/strong><\/p>\n<ul>\n<li>Droits d&rsquo;administration locaux ou de domaine pour activer et interroger les journaux RDP.<\/li>\n<li>Politique d&rsquo;audit avanc\u00e9e configur\u00e9e pour capturer les \u00e9v\u00e9nements d&rsquo;ouverture et de fermeture de session dans la cat\u00e9gorie d&rsquo;audit Ouverture\/Fermeture de session.<\/li>\n<li>Journaux op\u00e9rationnels de <strong>TerminalServices\u2011RemoteConnectionManager<\/strong> et <strong>TerminalServices\u2011LocalSessionManager<\/strong> activ\u00e9s dans l&rsquo;observateur d&rsquo;\u00e9v\u00e9nements.<\/li>\n<li>Un collecteur de journaux centralis\u00e9, un <a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-security-information-and-event-management-siem\/\">SIEM<\/a> ou un emplacement r\u00e9seau partag\u00e9 pour stocker les fichiers de journaux RDP export\u00e9s.<\/li>\n<\/ul>\n<p>Vous aurez \u00e9galement besoin de PowerShell (ou d&rsquo;un moteur de script \u00e9quivalent) sur chaque terminal pour automatiser l&rsquo;extraction des journaux. Ces \u00e9l\u00e9ments r\u00e9unis, vous pouvez passer au flux de travail recommand\u00e9 ci-dessous.<\/p>\n<h3>1. Rep\u00e9rer les principaux journaux RDP et Services Bureau \u00e0 distance<\/h3>\n<p>Les journaux d&rsquo;\u00e9v\u00e9nements contiennent une quantit\u00e9 massive de donn\u00e9es\u00a0: commencez donc par \u00e9carter le bruit et rep\u00e9rer les journaux et les ID d&rsquo;\u00e9v\u00e9nement pr\u00e9cis qui retracent l&rsquo;activit\u00e9 RDP.<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center\"><strong>ID d&rsquo;\u00e9v\u00e9nement<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Description<\/strong><\/td>\n<\/tr>\n<tr>\n<td>1149<\/td>\n<td>Demande de connexion RDP r\u00e9ussie (RemoteConnectionManager)<\/td>\n<\/tr>\n<tr>\n<td>4624<\/td>\n<td>Ouverture de session r\u00e9ussie (journal S\u00e9curit\u00e9)<\/td>\n<\/tr>\n<tr>\n<td>4625<\/td>\n<td>\u00c9chec d&rsquo;ouverture de session (journal S\u00e9curit\u00e9)<\/td>\n<\/tr>\n<tr>\n<td>4634<\/td>\n<td>Fermeture de session (journal S\u00e9curit\u00e9)<\/td>\n<\/tr>\n<tr>\n<td>4647<\/td>\n<td>Fermeture de session \u00e0 l&rsquo;initiative de l&rsquo;utilisateur (journal S\u00e9curit\u00e9)<\/td>\n<\/tr>\n<tr>\n<td>21<\/td>\n<td>Ouverture de session (LocalSessionManager)<\/td>\n<\/tr>\n<tr>\n<td>22<\/td>\n<td>D\u00e9marrage du shell de session (LocalSessionManager)<\/td>\n<\/tr>\n<tr>\n<td>24<\/td>\n<td>D\u00e9connexion de session (LocalSessionManager)<\/td>\n<\/tr>\n<tr>\n<td>25<\/td>\n<td>Reconnexion de session (LocalSessionManager)<\/td>\n<\/tr>\n<tr>\n<td>4778<\/td>\n<td>Reconnexion d&rsquo;une session distante (TerminalServices)<\/td>\n<\/tr>\n<tr>\n<td>4779<\/td>\n<td>D\u00e9connexion d&rsquo;une session distante (TerminalServices)<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Concentrez-vous sur les principaux ID d&rsquo;\u00e9v\u00e9nement\u00a0: 1149 (connexion r\u00e9ussie), 4624\/4625 (ouverture de session r\u00e9ussie\/\u00e9chou\u00e9e), 4634\/4647 (fermeture de session), 21, 22, 24, 25 (cycle de vie de la session) et 4778\/4779 (reconnexion\/d\u00e9connexion).<\/p>\n<p>Enfin, v\u00e9rifiez que la politique d&rsquo;audit avanc\u00e9e enregistre bien les \u00e9v\u00e9nements d&rsquo;ouverture et de fermeture de session dans le journal S\u00e9curit\u00e9, et consignez les chemins des journaux et les ID dans une fiche de r\u00e9f\u00e9rence pour les retrouver rapidement lors des enqu\u00eates et de la cr\u00e9ation d&rsquo;alertes.<\/p>\n<h3>2. Interroger et exporter les \u00e9v\u00e9nements avec PowerShell<\/h3>\n<p>Vous pouvez ex\u00e9cuter <strong>Get\u2011WinEvent<\/strong> pour extraire les ID d&rsquo;\u00e9v\u00e9nement et les journaux souhait\u00e9s, puis rediriger la sortie vers <strong>Export\u2011Csv<\/strong> afin d&rsquo;enregistrer les r\u00e9sultats dans un fichier CSV \u00e0 des fins d&rsquo;analyse ou de reporting. Consultez les <a href=\"https:\/\/learn.microsoft.com\/en-us\/powershell\/module\/microsoft.powershell.diagnostics\/get-winevent?view=powershell-7.5&amp;viewFallbackFrom=powershell-7.3\" target=\"_blank\" rel=\"noopener\">param\u00e8tres Get-WinEvent<\/a> pour composer un script personnalis\u00e9 adapt\u00e9 \u00e0 chaque t\u00e2che.<\/p>\n<p>Si vous utilisez NinjaOne, vous pouvez aussi consulter le script pr\u00eat \u00e0 l&#8217;emploi pour <a href=\"https:\/\/www.ninjaone.com\/fr\/script-hub\/recherche-dans-les-journaux-des-evenements-powershell\/\">consulter les journaux d&rsquo;\u00e9v\u00e9nements avec PowerShell<\/a>. Ce script permet d&rsquo;exclure certains ID d&rsquo;\u00e9v\u00e9nement et de filtrer les \u00e9v\u00e9nements selon le contenu du message, ce qui offre de larges possibilit\u00e9s de personnalisation.<\/p>\n<h3>3. D\u00e9finir des r\u00e9f\u00e9rences de configuration et des r\u00e8gles d&rsquo;alerte<\/h3>\n<p>En d\u00e9finissant des r\u00e9f\u00e9rences de configuration r\u00e9alistes et en ciblant uniquement les activit\u00e9s RDP anormales, vous pouvez d\u00e9tecter et diagnostiquer efficacement les attaques courantes, comme le <a href=\"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-security\/qu-est-ce-que-le-credential-stuffing-bourrage-d-identifiants\/\">credential stuffing<\/a>, les tentatives par force brute ou les d\u00e9placements lat\u00e9raux. Voici quelques exemples concrets de r\u00e8gles d&rsquo;alerte que vous pouvez mettre en place d\u00e8s aujourd&rsquo;hui.<\/p>\n<h4>D\u00e9finir le comportement RDP normal<\/h4>\n<p>Identifiez les utilisateurs habituels, les plages horaires de connexion usuelles et les plages d&rsquo;adresses IP source attendues pour chaque syst\u00e8me, puis relevez des mesures de r\u00e9f\u00e9rence, comme le nombre moyen de connexions quotidiennes et les heures de pointe.<\/p>\n<h4>Cr\u00e9er des alertes bas\u00e9es sur les anomalies<\/h4>\n<p>Pour isoler encore mieux les activit\u00e9s suspectes, d\u00e9finissez des seuils qui se d\u00e9clenchent au-del\u00e0 de 5 \u00e9checs d&rsquo;ouverture de session (4625) depuis la m\u00eame adresse IP en 10 minutes, en cas de connexions RDP r\u00e9ussies (1149) en dehors des heures de bureau, et lors de s\u00e9quences rapides de d\u00e9connexion\/reconnexion (24 \u2192 25) avec changement d&rsquo;adresse IP du client.<\/p>\n<h4>Mettre en place les alertes dans votre plateforme de surveillance<\/h4>\n<p>Configurez votre SIEM ou les politiques d&rsquo;alerte NinjaOne pour surveiller l&rsquo;activit\u00e9 RDP directement depuis les terminaux g\u00e9r\u00e9s. Dans NinjaOne, cr\u00e9ez des conditions d&rsquo;alerte personnalis\u00e9es \u00e0 partir d&rsquo;ID d&rsquo;\u00e9v\u00e9nement pr\u00e9cis ou de mesures syst\u00e8me collect\u00e9es par l&rsquo;agent, et d\u00e9finissez les canaux de notification appropri\u00e9s (e-mail, gestion des tickets, SMS ou int\u00e9grations telles que Slack).<\/p>\n<p>Affinez les seuils d&rsquo;alerte dans le temps afin de limiter les faux positifs\u00a0: ajustez les conditions et les exclusions \u00e0 mesure que vous observez les habitudes des utilisateurs et les fen\u00eatres de maintenance. Examinez r\u00e9guli\u00e8rement les alertes d\u00e9clench\u00e9es et actualisez vos r\u00e8gles d&rsquo;alerte et vos r\u00e9f\u00e9rences de configuration pour tenir compte des \u00e9volutions des usages et de l&rsquo;infrastructure.<\/p>\n<h3>4. Allonger la conservation et augmenter la capacit\u00e9 des journaux<\/h3>\n<p>On oublie facilement que la taille par d\u00e9faut des journaux d&rsquo;\u00e9v\u00e9nements est souvent trop faible pour mener des recherches d&rsquo;investigation.<\/p>\n<p>Pour configurer la taille par d\u00e9faut d&rsquo;un journal, utilisez la commande <a href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/wevtutil\" target=\"_blank\" rel=\"noopener\">wevtutil<\/a> dans une <a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/ouvrir-une-invite-powershell-elevee\/\">invite de commandes<\/a> avec privil\u00e8ges \u00e9lev\u00e9s. Ex\u00e9cutez <strong>wevtutil sl<\/strong> (sl = set-log, modifie la configuration du journal) avec le param\u00e8tre <strong>\/ms<\/strong> (taille maximale, exprim\u00e9e en octets) pour ajuster la configuration d&rsquo;un journal donn\u00e9 (par exemple <strong>wevtutil sl &lt;logname&gt; \/ms:&lt;bytes&gt;<\/strong>)<\/p>\n<p>Selon Microsoft, la taille minimale d&rsquo;un journal est de 1048576 octets (1024 Ko), et les fichiers journaux sont toujours des multiples de 64 Ko\u00a0: toute valeur saisie sera donc arrondie en cons\u00e9quence. Les modifications prennent effet imm\u00e9diatement et sont conserv\u00e9es apr\u00e8s un red\u00e9marrage.<\/p>\n<p>De son c\u00f4t\u00e9, <strong>\/rt:&lt;Retention&gt;<\/strong> peut \u00eatre d\u00e9fini sur true ou false (par exemple<strong> \/rt\u00a0:true<\/strong>). La valeur true indique au syst\u00e8me d&rsquo;arr\u00eater d&rsquo;enregistrer les \u00e9v\u00e9nements lorsque les journaux sont pleins. Avec cette configuration, les donn\u00e9es devront \u00eatre effac\u00e9es manuellement.<\/p>\n<p>La valeur false autorise le syst\u00e8me \u00e0 \u00e9craser les \u00e9v\u00e9nements les plus anciens selon les besoins.<\/p>\n<p><strong>Remarque<\/strong>\u00a0: si le mode de conservation du journal d&rsquo;\u00e9v\u00e9nements est d\u00e9fini sur true et que le journal atteint sa taille maximale, Windows conserve les \u00e9v\u00e9nements existants et rejette les nouveaux \u00e9v\u00e9nements entrants. Pour \u00e9viter de perdre involontairement des donn\u00e9es de s\u00e9curit\u00e9 ou d&rsquo;audit importantes, envisagez d&rsquo;augmenter la capacit\u00e9 des journaux et d&rsquo;activer l&rsquo;\u00e9crasement \u00e0 la demande lorsqu&rsquo;une journalisation continue est n\u00e9cessaire.<\/p>\n<h3>5. Corr\u00e9ler l&rsquo;activit\u00e9 RDP et g\u00e9n\u00e9rer des rapports<\/h3>\n<p>Recoupez les \u00e9v\u00e9nements RDP collect\u00e9s avec les donn\u00e9es sur les utilisateurs, les appareils et les adresses IP pour transformer des journaux bruts en renseignements exploitables et en documentation pr\u00eate pour l&rsquo;audit. Vous pourrez ainsi cr\u00e9er un rapport hebdomadaire pr\u00e9sentant les connexions r\u00e9ussies, les tentatives \u00e9chou\u00e9es, les acc\u00e8s en dehors des heures de travail et les origines clientes uniques.<\/p>\n<p>Voici un guide compl\u00e9mentaire sur <a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/comment-automatiser-la-surveillance-des-journaux-devenements-windows-sur-plusieurs-clients\/\">l&rsquo;automatisation de la journalisation des \u00e9v\u00e9nements<\/a> pour diff\u00e9rents environnements ou clients.<\/p>\n<h2>Strat\u00e9gies de surveillance du RDP avec NinjaOne<\/h2>\n<p>NinjaOne peut combler les lacunes de votre processus de <a href=\"https:\/\/www.ninjaone.com\/fr\/plateforme-de-gestion-de-terminaux\/plateforme-de-surveillance-a-distance\/\">surveillance du RDP<\/a> en automatisant le d\u00e9ploiement des politiques d&rsquo;audit et la cr\u00e9ation d&rsquo;alertes, pour une visibilit\u00e9 fiable et auditable sur chaque session de bureau \u00e0 distance.<\/p>\n<p>La <a href=\"https:\/\/www.ninjaone.com\/fr\/script-hub\/\">biblioth\u00e8que de scripts NinjaOne<\/a> et l&rsquo;ensemble des outils de gestion des politiques vous permettent \u00e9galement de g\u00e9rer les journaux RDP de fa\u00e7on centralis\u00e9e avec un minimum d&rsquo;intervention manuelle, pour une couverture de s\u00e9curit\u00e9 plus homog\u00e8ne tout en lib\u00e9rant de pr\u00e9cieuses ressources au sein de votre stack informatique.<\/p>\n<p><strong>Sujets connexes\u00a0:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/acces-a-distance-meilleurs-conseils\/\">Bonnes pratiques d&rsquo;acc\u00e8s \u00e0 distance pour les MSP et les professionnels de l&rsquo;informatique<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/docs\/enrolement-des-appareils-et-outils-de-gestion\/inventaire-materiel\/visualisation-des-rapports-sur-les-details-du-systeme\/\">Consulter les rapports de d\u00e9tails du syst\u00e8me<\/a> [pour les utilisateurs de NinjaOne]<\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/remove-remote-desktop-connection-history\/\">Comment supprimer l&rsquo;historique des connexions Bureau \u00e0 distance sous Windows<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/comment-automatiser-la-surveillance-des-journaux-devenements-windows-sur-plusieurs-clients\/\">Comment automatiser la surveillance des journaux d&rsquo;\u00e9v\u00e9nements Windows chez plusieurs clients<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/script-hub\/recherche-dans-les-journaux-des-evenements-powershell\/\">Guide complet pour utiliser PowerShell et rechercher efficacement dans les journaux d&rsquo;\u00e9v\u00e9nements<\/a> [Centre de scripts]<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Sans approche structur\u00e9e pour suivre et examiner les sessions de bureau \u00e0 distance, des connexions suspectes peuvent passer entre les mailles du filet, ce qui entra\u00eene des audits fastidieux et des lacunes de conformit\u00e9. Ce guide explique comment collecter et analyser les journaux d&rsquo;\u00e9v\u00e9nements Windows li\u00e9s au RDP \u00e0 l&rsquo;aide de l&rsquo;observateur d&rsquo;\u00e9v\u00e9nements, afin d&rsquo;aider [&hellip;]<\/p>\n","protected":false},"author":35,"featured_media":742546,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"","_lmt_disable":"","footnotes":""},"categories":[4355],"tags":[],"class_list":["post-890216","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-ops"],"acf":[],"modified_by":null,"_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/890216","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/users\/35"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/comments?post=890216"}],"version-history":[{"count":1,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/890216\/revisions"}],"predecessor-version":[{"id":890217,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/890216\/revisions\/890217"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media\/742546"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media?parent=890216"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/categories?post=890216"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/tags?post=890216"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}