Aller au contenu

Recette SQL IBM i (AS/400) · Sécurité

Les profils qui ont des tentatives de connexion échouées

Les profils qui ont des tentatives de connexion échouées depuis leur dernière connexion réussie : mot de passe oublié, ou attaque.

Le besoin

Un compteur qui monte sur un même profil, c'est un utilisateur qui a oublié son mot de passe, ou quelqu'un qui essaie de le deviner. Au-delà de QMAXSIGN, le profil est désactivé.

La requête

SELECT AUTHORIZATION_NAME, STATUS, SIGN_ON_ATTEMPTS_NOT_VALID, PREVIOUS_SIGNON
FROM QSYS2.USER_INFO
WHERE SIGN_ON_ATTEMPTS_NOT_VALID > 0
ORDER BY SIGN_ON_ATTEMPTS_NOT_VALID DESC
FETCH FIRST 10 ROWS ONLY

SIGN_ON_ATTEMPTS_NOT_VALID compte les échecs depuis la dernière connexion réussie. Le tri décroissant fait remonter les profils les plus visés.

Le résultat sur un IBM i 7.5

Ce que l'IBM i a renvoyé le 01/10/2026 (5 lignes au plus) :

AUTHORIZATION_NAME Profil utilisateur STATUS Statut SIGN_ON_ATTEMPTS_NOT_VALID Nombre de tentatives de connexion non valides PREVIOUS_SIGNON Horodatage de la connexion précédente
FAURE *DISABLED 24 2026-02-02 14:20:42.000000
GUERIN *DISABLED 10 2026-04-28 13:27:08.000000
MASSON *DISABLED 8 2025-12-22 10:55:34.000000
UTIL143 *DISABLED 7 2026-02-02 15:02:25.000000
LAURENT *DISABLED 5 2026-08-19 11:33:44.000000

Chez nous, les profils concernés ont tous été désactivés automatiquement, avec jusqu'à 24 tentatives : QMAXSGNACN joue son rôle.

Données anonymisées : les noms de système, de profils, de bibliothèques, de postes et les adresses IP ont été remplacés.

L'adapter à votre système

Pour l'historique détaillé (adresse IP, interface), il faut le journal d'audit : SYSTOOLS.AUDIT_JOURNAL_PW, à condition que l'audit *AUTFAIL soit actif.