Aller au contenu

Alertes

Cette page regroupe les deux modules qui pilotent les alertes CyberElements : la configuration des alertes, qui définit les couples déclencheurs / actions à appliquer pendant les sessions, et l'historique des alertes levées, qui consigne chaque déclenchement et permet sa purge. Elle s'adresse à l'administrateur qui veut détecter automatiquement des comportements à risque dans les sessions et instrumenter une réponse (arrêt, mise en pause, notification, verrouillage de compte, fermeture de processus).


Alertes configurées

Le module Alertes liste les alertes existantes. Chaque alerte est composée d'un ou plusieurs déclencheurs (conditions évaluées dans la session) et d'une ou plusieurs actions (réaction en cas de déclenchement).

Colonne de la grille Description
Libellé Nom de l'alerte.
Déclencheurs Nombre de conditions configurées.
Activée par défaut Indique si l'alerte est appliquée automatiquement sur tous les contrats et configurations d'enregistrement direct.

Trois colonnes supplémentaires, regroupées sous l'en-tête Actions, indiquent d'une coche la nature des actions attachées à l'alerte :

Colonne Cochée lorsque l'alerte comporte
Tracer Au moins une action — toutes consignent le déclenchement dans l'historique des alertes.
Notifier Une action Message de notification ou Message d'avertissement.
Agir Une action qui intervient sur la session : Arrêt de session, Pause de session, Fermeture de processus ou Verrouiller le compte.

La grille est paginée (15, 25 ou 50 lignes par page). En dépliant une ligne, un récapitulatif textuel des déclencheurs s'affiche.

Ajouter une alerte

  1. Cliquer sur le bouton +.
  2. Renseigner le Libellé, cocher éventuellement Activée par défaut, puis ajouter au moins un déclencheur et au moins une action.
  3. Valider.
Champ principal Description
Libellé Obligatoire. Nom affiché dans la console et dans les notifications.
Activée par défaut Quand cette case est cochée, une confirmation est demandée pour appliquer l'alerte à l'ensemble des contrats et des configurations d'enregistrement direct existants.

Volet déclencheurs

Bouton Effet
+ Ajoute une condition.
Modifier Édite la condition sélectionnée.
× Supprime la condition sélectionnée.

Le formulaire d'ajout d'un déclencheur propose un type et un paramètre :

Type de déclencheur Paramètre attendu
Délai d'inactivité Durée entière en secondes ou en minutes (unité au choix). Format : entier non nul.
Démarrage d'un processus Nom de l'exécutable. Caractères interdits : ^ < > " / \| ? * et caractères de contrôle.
Fin d'un processus Nom de l'exécutable seul (les chemins ne sont pas autorisés ; \ : également interdits).
Apparition d'une fenêtre Titre ou pattern de la fenêtre.
Bloc de copier-coller Aucun paramètre — la condition est binaire.
Copie de fichier Chemin de fichier (caractères ? * \| < > : " interdits).
Frappe clavier Texte saisi à détecter.
URL URL ou pattern à observer. Compatible web.
Action SSH Commande à détecter dans une session SSH.

Compatibilité par type de session

Le formulaire affiche dynamiquement, sous forme d'un encart Compatibilité, les types de session compatibles avec les déclencheurs choisis : RDP, VNC, web ou SSH. Les déclencheurs URL et ssh_action excluent la compatibilité RDP standard.

Volet actions

Bouton Effet
+ Ajoute une action.
Modifier Édite l'action sélectionnée.
× Supprime l'action sélectionnée.

Une seule action de type arrêt / pause et une seule action de type notification peuvent coexister.

Type d'action Paramètres
Arrêt de session Aucun.
Pause de session Aucun.
Message de notification Champ Message obligatoire (texte libre).
Message d'avertissement Champ Message obligatoire (texte libre).
Fermeture de processus Champ Exécutable obligatoire.
Verrouiller le compte Aucun.

Modifier une alerte

Sélectionner l'alerte puis cliquer sur l'icône Propriétés (ou double-cliquer sur la ligne). Le formulaire est identique à celui de l'ajout.

Bascule de l'option ‘activée par défaut'

Lors d'une modification, si Activée par défaut passe de décoché à coché, une confirmation propose de forcer l'activation sur les contrats et configurations d'enregistrement direct existants. Inversement, si elle passe de coché à décoché, une confirmation propose de forcer la désactivation. Sans ces forçages, seules les nouvelles cibles tiennent compte du nouvel état.

Supprimer une alerte

Sélectionner une ou plusieurs alertes puis cliquer sur ×. La suppression demande une confirmation (libellé adapté au cas singulier ou pluriel).

Activer ou désactiver pour tous

Deux boutons de la barre d'outils permettent une action transverse sur la sélection :

Bouton Effet
Activer pour tous Attache l'alerte à tous les contrats d'accès et à toutes les configurations d'enregistrement direct existants.
Désactiver pour tous Détache l'alerte de tous les contrats et configurations d'enregistrement direct existants.

Une confirmation est systématiquement demandée. La requête est ensuite transmise au serveur.


Historique des alertes levées

Le module Historique des alertes levées consigne chaque déclenchement effectif d'alerte. Il est accessible depuis la barre d'outils du module Alertes via le bouton Historique des alertes levées.

Colonne Description
Date Horodatage du déclenchement (format dd/mm/yyyy - HH:MM).
Libellé Nom de l'alerte levée.
IP Adresse IP de l'utilisateur.
Utilisateur Compte concerné.

Filtrer la liste

Un panneau Filtres dépliable propose :

Filtre Description
Libellé Combo alimentée par les libellés présents dans l'historique.
Utilisateur Combo alimentée par les utilisateurs présents dans l'historique.
Date de début Par défaut, sept jours avant la date courante.
Date de fin Par défaut, la date courante.

Les boutons Rechercher et Effacer appliquent ou réinitialisent les filtres.

Purger l'historique

Cliquer sur le bouton × Purger les alertes ouvre une fenêtre de confirmation avec trois options exclusives :

Option Description
Supprimer tout l'historique Vide intégralement la table.
Supprimer l'historique entre Supprime les entrées comprises entre une date de début et une date de fin (par défaut, les sept derniers jours).
Supprimer l'historique ayant plus de Supprime les entrées plus anciennes que la durée saisie. L'unité se choisit dans la liste : heures, jours, semaines, mois, années.

Le bouton Valider déclenche la purge ; après confirmation l'historique et la liste des filtres sont rechargés.