Recette SQL IBM i (AS/400) · Sécurité
Les profils qui ont des tentatives de connexion échouées
Les profils qui ont des tentatives de connexion échouées depuis leur dernière connexion réussie : mot de passe oublié, ou attaque.
Le besoin
Un compteur qui monte sur un même profil, c'est un utilisateur qui a oublié son mot de passe, ou quelqu'un qui essaie de le deviner. Au-delà de QMAXSIGN, le profil est désactivé.
La requête
SELECT AUTHORIZATION_NAME, STATUS, SIGN_ON_ATTEMPTS_NOT_VALID, PREVIOUS_SIGNON
FROM QSYS2.USER_INFO
WHERE SIGN_ON_ATTEMPTS_NOT_VALID > 0
ORDER BY SIGN_ON_ATTEMPTS_NOT_VALID DESC
FETCH FIRST 10 ROWS ONLY
SIGN_ON_ATTEMPTS_NOT_VALID compte les échecs depuis la dernière connexion réussie. Le tri décroissant fait remonter les profils les plus visés.
Le résultat sur un IBM i 7.5
Ce que l'IBM i a renvoyé le 01/10/2026 (5 lignes au plus) :
| AUTHORIZATION_NAME Profil utilisateur | STATUS Statut | SIGN_ON_ATTEMPTS_NOT_VALID Nombre de tentatives de connexion non valides | PREVIOUS_SIGNON Horodatage de la connexion précédente |
|---|---|---|---|
| FAURE | *DISABLED | 24 | 2026-02-02 14:20:42.000000 |
| GUERIN | *DISABLED | 10 | 2026-04-28 13:27:08.000000 |
| MASSON | *DISABLED | 8 | 2025-12-22 10:55:34.000000 |
| UTIL143 | *DISABLED | 7 | 2026-02-02 15:02:25.000000 |
| LAURENT | *DISABLED | 5 | 2026-08-19 11:33:44.000000 |
Chez nous, les profils concernés ont tous été désactivés automatiquement, avec jusqu'à 24 tentatives : QMAXSGNACN joue son rôle.
Données anonymisées : les noms de système, de profils, de bibliothèques, de postes et les adresses IP ont été remplacés.
L'adapter à votre système
Pour l'historique détaillé (adresse IP, interface), il faut le journal d'audit : SYSTOOLS.AUDIT_JOURNAL_PW, à condition que l'audit *AUTFAIL soit actif.