Alertes¶
Cette page regroupe les deux modules qui pilotent les alertes CyberElements : la configuration des alertes, qui définit les couples déclencheurs / actions à appliquer pendant les sessions, et l'historique des alertes levées, qui consigne chaque déclenchement et permet sa purge. Elle s'adresse à l'administrateur qui veut détecter automatiquement des comportements à risque dans les sessions et instrumenter une réponse (arrêt, mise en pause, notification, verrouillage de compte, fermeture de processus).
Alertes configurées¶
Le module Alertes liste les alertes existantes. Chaque alerte est composée d'un ou plusieurs déclencheurs (conditions évaluées dans la session) et d'une ou plusieurs actions (réaction en cas de déclenchement).
| Colonne de la grille | Description |
|---|---|
| Libellé | Nom de l'alerte. |
| Déclencheurs | Nombre de conditions configurées. |
| Activée par défaut | Indique si l'alerte est appliquée automatiquement sur tous les contrats et configurations d'enregistrement direct. |
Trois colonnes supplémentaires, regroupées sous l'en-tête Actions, indiquent d'une coche la nature des actions attachées à l'alerte :
| Colonne | Cochée lorsque l'alerte comporte |
|---|---|
| Tracer | Au moins une action — toutes consignent le déclenchement dans l'historique des alertes. |
| Notifier | Une action Message de notification ou Message d'avertissement. |
| Agir | Une action qui intervient sur la session : Arrêt de session, Pause de session, Fermeture de processus ou Verrouiller le compte. |
La grille est paginée (15, 25 ou 50 lignes par page). En dépliant une ligne, un récapitulatif textuel des déclencheurs s'affiche.
Ajouter une alerte¶
- Cliquer sur le bouton +.
- Renseigner le Libellé, cocher éventuellement Activée par défaut, puis ajouter au moins un déclencheur et au moins une action.
- Valider.
| Champ principal | Description |
|---|---|
| Libellé | Obligatoire. Nom affiché dans la console et dans les notifications. |
| Activée par défaut | Quand cette case est cochée, une confirmation est demandée pour appliquer l'alerte à l'ensemble des contrats et des configurations d'enregistrement direct existants. |
Volet déclencheurs¶
| Bouton | Effet |
|---|---|
| + | Ajoute une condition. |
| Modifier | Édite la condition sélectionnée. |
| × | Supprime la condition sélectionnée. |
Le formulaire d'ajout d'un déclencheur propose un type et un paramètre :
| Type de déclencheur | Paramètre attendu |
|---|---|
| Délai d'inactivité | Durée entière en secondes ou en minutes (unité au choix). Format : entier non nul. |
| Démarrage d'un processus | Nom de l'exécutable. Caractères interdits : ^ < > " / \| ? * et caractères de contrôle. |
| Fin d'un processus | Nom de l'exécutable seul (les chemins ne sont pas autorisés ; \ : également interdits). |
| Apparition d'une fenêtre | Titre ou pattern de la fenêtre. |
| Bloc de copier-coller | Aucun paramètre — la condition est binaire. |
| Copie de fichier | Chemin de fichier (caractères ? * \| < > : " interdits). |
| Frappe clavier | Texte saisi à détecter. |
| URL | URL ou pattern à observer. Compatible web. |
| Action SSH | Commande à détecter dans une session SSH. |
Compatibilité par type de session
Le formulaire affiche dynamiquement, sous forme d'un encart Compatibilité, les types de session compatibles avec les déclencheurs choisis : RDP, VNC, web ou SSH. Les déclencheurs URL et ssh_action excluent la compatibilité RDP standard.
Volet actions¶
| Bouton | Effet |
|---|---|
| + | Ajoute une action. |
| Modifier | Édite l'action sélectionnée. |
| × | Supprime l'action sélectionnée. |
Une seule action de type arrêt / pause et une seule action de type notification peuvent coexister.
| Type d'action | Paramètres |
|---|---|
| Arrêt de session | Aucun. |
| Pause de session | Aucun. |
| Message de notification | Champ Message obligatoire (texte libre). |
| Message d'avertissement | Champ Message obligatoire (texte libre). |
| Fermeture de processus | Champ Exécutable obligatoire. |
| Verrouiller le compte | Aucun. |
Modifier une alerte¶
Sélectionner l'alerte puis cliquer sur l'icône Propriétés (ou double-cliquer sur la ligne). Le formulaire est identique à celui de l'ajout.
Bascule de l'option ‘activée par défaut'
Lors d'une modification, si Activée par défaut passe de décoché à coché, une confirmation propose de forcer l'activation sur les contrats et configurations d'enregistrement direct existants. Inversement, si elle passe de coché à décoché, une confirmation propose de forcer la désactivation. Sans ces forçages, seules les nouvelles cibles tiennent compte du nouvel état.
Supprimer une alerte¶
Sélectionner une ou plusieurs alertes puis cliquer sur ×. La suppression demande une confirmation (libellé adapté au cas singulier ou pluriel).
Activer ou désactiver pour tous¶
Deux boutons de la barre d'outils permettent une action transverse sur la sélection :
| Bouton | Effet |
|---|---|
| Activer pour tous | Attache l'alerte à tous les contrats d'accès et à toutes les configurations d'enregistrement direct existants. |
| Désactiver pour tous | Détache l'alerte de tous les contrats et configurations d'enregistrement direct existants. |
Une confirmation est systématiquement demandée. La requête est ensuite transmise au serveur.
Historique des alertes levées¶
Le module Historique des alertes levées consigne chaque déclenchement effectif d'alerte. Il est accessible depuis la barre d'outils du module Alertes via le bouton Historique des alertes levées.
| Colonne | Description |
|---|---|
| Date | Horodatage du déclenchement (format dd/mm/yyyy - HH:MM). |
| Libellé | Nom de l'alerte levée. |
| IP | Adresse IP de l'utilisateur. |
| Utilisateur | Compte concerné. |
Filtrer la liste¶
Un panneau Filtres dépliable propose :
| Filtre | Description |
|---|---|
| Libellé | Combo alimentée par les libellés présents dans l'historique. |
| Utilisateur | Combo alimentée par les utilisateurs présents dans l'historique. |
| Date de début | Par défaut, sept jours avant la date courante. |
| Date de fin | Par défaut, la date courante. |
Les boutons Rechercher et Effacer appliquent ou réinitialisent les filtres.
Purger l'historique¶
Cliquer sur le bouton × Purger les alertes ouvre une fenêtre de confirmation avec trois options exclusives :
| Option | Description |
|---|---|
| Supprimer tout l'historique | Vide intégralement la table. |
| Supprimer l'historique entre | Supprime les entrées comprises entre une date de début et une date de fin (par défaut, les sept derniers jours). |
| Supprimer l'historique ayant plus de | Supprime les entrées plus anciennes que la durée saisie. L'unité se choisit dans la liste : heures, jours, semaines, mois, années. |
Le bouton Valider déclenche la purge ; après confirmation l'historique et la liste des filtres sont rechargés.