Il inclut la charge utile et les données de protocole, plus les terminaux, ports, temporalité, taille, direction et traitement observables. Sa signification exacte dépend de la couche et du point d'observation considérés.
Le trafic peut être observé via la capture de paquets, les enregistrements de flux, les compteurs d'interface, les journaux de protocoles ou des capteurs dédiés. Les paquets préservent davantage de détails ; les flux résument des paquets partageant des propriétés définies ; les compteurs agrègent encore davantage. Ces observations peuvent devenir de la télémétrie de sécurité lorsqu'elles sont collectées et utilisées comme indices pour la détection, l'investigation, l'assurance ou la réponse ; la conservation et l'enrichissement dépendent du cas d'usage.
Points clés
Usage opérationnelLes observations de trafic soutiennent la planification de capacité, le dépannage, la vérification de politique, l'investigation d'incidents et la détection de comportements s'écartant d'une référence.
Conception de la collectePlacer les points d'observation selon la question posée, synchroniser le temps, documenter filtrage et échantillonnage, protéger les collecteurs et valider que le trafic attendu peut les atteindre.
Confidentialité et gouvernanceContenu et métadonnées réseau peuvent révéler communications, relations, localisations et comportements des utilisateurs. Établir l'autorité, l'objectif, l'information lorsqu'elle s'applique, les contrôles d'accès, la minimisation, la conservation et l'élimination sécurisée avant toute surveillance.
Limite importanteAucun point d'observation ne fournit une vérité complète. Le chiffrement limite la visibilité du contenu ; tunnelisation, routage asymétrique, segmentation, échantillonnage, surcharge des capteurs et perte de paquets créent des lacunes. Un trafic inhabituel est une piste d'analyse, pas une preuve d'activité malveillante.