Saltar a contenido

Alerts

Esta página cubre los dos módulos que dirigen las alertas de cyberelements: la configuración de alertas, que define los pares desencadenante / acción aplicados durante las sesiones, y el historial de alertas desencadenadas, que registra cada ocurrencia y permite purgarla. Está destinada al administrador que necesite detectar automáticamente comportamientos de riesgo dentro de las sesiones e instrumentar una respuesta (detención, pausa, notificación, bloqueo de cuenta, cierre de proceso).


Alertas configuradas

El módulo Alerts enumera las alertas existentes. Cada alerta se compone de uno o varios desencadenantes (condiciones evaluadas en la sesión) y de una o varias acciones (la reacción cuando se desencadena).

Columna de la cuadrícula Descripción
Label Nombre de la alerta.
Triggers Número de condiciones configuradas.
Enabled by default Indica si la alerta se aplica automáticamente a todos los contratos y configuraciones de grabación directa.

Tres columnas más, agrupadas bajo el encabezado Actions, indican con una marca la naturaleza de las acciones vinculadas a la alerta:

Columna Marcada cuando la alerta contiene
Trace Al menos una acción — todas registran el desencadenamiento en el historial de alertas.
Notify Una acción Notification Message o Warning Message.
Act Una acción que interviene en la sesión: Session Shutdown, Session Pause, Kill process o Lock account.

La cuadrícula está paginada (15, 25 o 50 filas por página). Al desplegar una fila se muestra un resumen textual de los desencadenantes.

Añadir una alerta

  1. Pulse el botón +.
  2. Rellene el campo Label, marque si lo desea Enabled by default y añada después al menos un desencadenante y al menos una acción.
  3. Valide.
Campo principal Descripción
Label Obligatorio. Nombre mostrado en la consola y en las notificaciones.
Enabled by default Cuando está marcado, una confirmación pregunta si debe aplicarse la alerta a todos los contratos y configuraciones de grabación directa existentes.

Panel de desencadenantes

Botón Efecto
+ Añadir una condición.
Edit Modificar la condición seleccionada.
× Eliminar la condición seleccionada.

El formulario de desencadenante expone un tipo y un parámetro:

Tipo de desencadenante Parámetro esperado
Idle delay Duración entera en segundos o minutos (unidad seleccionable). Formato: número entero distinto de cero.
Process start Nombre del ejecutable. Caracteres prohibidos: ^ < > " / \| ? * y los caracteres de control.
Process end Únicamente el nombre del ejecutable (no se admiten rutas; \ : también están prohibidos).
Window appearance Título de ventana o patrón.
Copy-paste block Sin parámetro — la condición es binaria.
File copy Ruta de fichero (los caracteres ? * \| < > : " están prohibidos).
Key stroke Texto tecleado que debe detectarse.
URL URL o patrón que debe observarse. Compatible con la web.
SSH action Comando que debe detectarse en una sesión SSH.

Compatibilidad por tipo de sesión

El formulario muestra dinámicamente, en una banda Compatibility, los tipos de sesión compatibles con los desencadenantes elegidos: RDP, VNC, web o SSH. Los desencadenantes URL y ssh_action excluyen la compatibilidad RDP estándar.

Panel de acciones

Botón Efecto
+ Añadir una acción.
Edit Modificar la acción seleccionada.
× Eliminar la acción seleccionada.

Solo pueden coexistir una acción de detención / pausa y una acción de notificación.

Tipo de acción Parámetros
Session Shutdown Ninguno.
Session Pause Ninguno.
Notification Message Campo Message obligatorio (texto libre).
Warning Message Campo Message obligatorio (texto libre).
Kill process Campo Executable obligatorio.
Lock account Ninguno.

Modificar una alerta

Seleccione la alerta y pulse el icono Properties (o haga doble clic en la fila). El formulario es idéntico al de adición.

Cambiar « enabled by default »

Durante una modificación, cuando Enabled by default pasa de sin marcar a marcado, una confirmación ofrece forzar la activación en los contratos y configuraciones de grabación directa existentes. A la inversa, pasar de marcado a sin marcar ofrece una desactivación forzada. Sin esos forzados, solo los nuevos destinos adoptan el nuevo estado.

Eliminar una alerta

Seleccione una o varias alertas y pulse ×. La eliminación requiere una confirmación (el mensaje se adapta al singular o al plural).

Activar / desactivar para todos

Dos botones de la barra de herramientas aplican una acción transversal a la selección:

Botón Efecto
Enable for all Vincula la alerta a todos los contratos de acceso y configuraciones de grabación directa existentes.
Disable for all Desvincula la alerta de todos los contratos y configuraciones de grabación directa existentes.

Se solicita sistemáticamente una confirmación. La petición se envía después al servidor.


Historial de alertas desencadenadas

El módulo History of triggered alerts registra cada desencadenamiento efectivo de alerta. Se accede a él desde la barra de herramientas de Alerts mediante el botón History of triggered alerts.

Columna Descripción
Date Marca temporal del desencadenamiento (formato dd/mm/aaaa - HH:MM).
Label Nombre de la alerta desencadenada.
IP Dirección IP del usuario.
User Cuenta afectada.

Filtrar la lista

Un panel desplegable Filters expone:

Filtro Descripción
Label Combo alimentado con las etiquetas encontradas en el historial.
User Combo alimentado con los usuarios encontrados en el historial.
Start date Siete días antes de la fecha actual de forma predeterminada.
End date La fecha actual de forma predeterminada.

Los botones Search y Clear aplican o restablecen los filtros.

Purgar el historial

Al pulsar × Purge alerts se abre una ventana de confirmación con tres opciones excluyentes:

Opción Descripción
Delete all history Vacía la tabla por completo.
Delete history between Elimina las entradas comprendidas entre una fecha de inicio y una de fin (predeterminado: los últimos siete días).
Delete history older than Elimina las entradas más antiguas que la duración introducida. La unidad se elige en la lista: hours, days, weeks, months, years.

El botón Validate desencadena la purga; tras la confirmación se recargan el historial y la lista de filtros.