Aller au contenu

Filtre et affichage des événements

Le module Filtre et affichage des événements permet d'attribuer une icône colorée à chaque type d'événement remonté dans Bastion et de masquer ceux qui ne sont pas pertinents. Cette configuration est ensuite utilisée par le Centre de contrôle et les autres écrans qui affichent des événements pour mettre visuellement en avant la criticité.

Un administrateur s'en sert pour faire ressortir, par exemple, les ouvertures de session SSH avec une icône rouge ou pour cacher complètement les événements de presse-papier s'ils ne sont pas analysés.

Liste des filtres existants

La grille principale présente les filtres déjà enregistrés :

Colonne Description
(sans en-tête) Icône affectée au filtre.
Type d'événements Famille d'événement (voir tableau ci-dessous).
Mot-clé Sous-chaîne à rechercher dans le contenu de l'événement. Vide signifie « tous les événements de ce type ».
Type de filtre Inclusion ou Exclusion, précédé d'un pictogramme.

Un champ de recherche en barre d'outils filtre la grille par sous-chaîne. La recherche est appliquée 700 ms après la dernière frappe ou immédiatement avec la touche Entrée. Une pagination en bas (15, 25 ou 50 lignes par page) gère les listes longues.

Familles d'événements gérées, dans l'ordre de la liste déroulante :

Type d'événements Couvre
Événements d'URL URL ouvertes dans une session web.
Événements d'alerte levée Alertes déclenchées par le système.
Événements de programme Lancement et fermeture de programmes.
Événements de frappe clavier Frappes clavier capturées.
Événements de presse-papier Copier/coller.
Événements de fenêtre Activation et fermeture de fenêtres.
Événements de fichier Manipulations de fichiers.
Événements de commande SSH Commandes saisies dans une session SSH.
Événements d'affichage SSH Contenu affiché dans une session SSH.
Événement personnalisé Événements remontés par une intégration.
Événements de transfert SFTP Transferts SFTP.
Événement d'assistance Événements liés au partage de sessions.

Ajouter un filtre

Cliquer sur + dans la barre d'outils. La fenêtre Ajout d'un filtre d'événements s'ouvre.

Champ Description
Type d'événements Liste déroulante obligatoire, non éditable. Choisir une des familles ci-dessus.
Type de filtre Boutons radio Inclusion (l'événement est affiché) ou Exclusion (il est masqué). Inclusion est coché par défaut.
Mot-clé Sous-chaîne à comparer au contenu de l'événement. Optionnel.
Icône Bouton qui ouvre une palette de 10 icônes colorées. Obligatoire.

Cliquer sur Valider.

Filtre déjà existant pour ce type

Si un filtre est déjà enregistré pour le même Type d'événements, une confirmation avertit qu'un événement correspondant à plusieurs filtres pourra être affiché plusieurs fois. L'ajout n'a lieu qu'après acceptation.

Cacher tout un type d'événement

Pour masquer entièrement une famille d'événements, créer un filtre Exclusion sur ce type avec le champ Mot-clé vide.

Modifier un filtre

Sélectionner une ligne puis cliquer sur l'icône Propriétés (ou double-cliquer sur la ligne). Le formulaire Édition d'un filtre d'événements est identique à l'ajout. Les modifications sont enregistrées avec Valider.

Supprimer un filtre

Sélectionner une ou plusieurs lignes puis cliquer sur ×. Une confirmation est demandée. La multi-sélection est prise en charge.