Filtre et affichage des événements¶
Le module Filtre et affichage des événements permet d'attribuer une icône colorée à chaque type d'événement remonté dans CyberElements et de masquer ceux qui ne sont pas pertinents. Cette configuration est ensuite utilisée par le Centre de contrôle et les autres écrans qui affichent des événements pour mettre visuellement en avant la criticité.
Un administrateur s'en sert pour faire ressortir, par exemple, les ouvertures de session SSH avec une icône rouge ou pour cacher complètement les événements de presse-papier s'ils ne sont pas analysés.
Liste des filtres existants¶
La grille principale présente les filtres déjà enregistrés :
| Colonne | Description |
|---|---|
| (sans en-tête) | Icône affectée au filtre. |
| Type d'événements | Famille d'événement (voir tableau ci-dessous). |
| Mot-clé | Sous-chaîne à rechercher dans le contenu de l'événement. Vide signifie « tous les événements de ce type ». |
| Type de filtre | Inclusion ou Exclusion, précédé d'un pictogramme. |
Un champ de recherche en barre d'outils filtre la grille par sous-chaîne. La recherche est appliquée 700 ms après la dernière frappe ou immédiatement avec la touche Entrée. Une pagination en bas (15, 25 ou 50 lignes par page) gère les listes longues.
Familles d'événements gérées, dans l'ordre de la liste déroulante :
| Type d'événements | Couvre |
|---|---|
| Événements d'URL | URL ouvertes dans une session web. |
| Événements d'alerte levée | Alertes déclenchées par le système. |
| Événements de programme | Lancement et fermeture de programmes. |
| Événements de frappe clavier | Frappes clavier capturées. |
| Événements de presse-papier | Copier/coller. |
| Événements de fenêtre | Activation et fermeture de fenêtres. |
| Événements de fichier | Manipulations de fichiers. |
| Événements de commande SSH | Commandes saisies dans une session SSH. |
| Événements d'affichage SSH | Contenu affiché dans une session SSH. |
| Événement personnalisé | Événements remontés par une intégration. |
| Événements de transfert SFTP | Transferts SFTP. |
| Événement d'assistance | Événements liés au partage de sessions. |
Ajouter un filtre¶
Cliquer sur + dans la barre d'outils. La fenêtre Ajout d'un filtre d'événements s'ouvre.
| Champ | Description |
|---|---|
| Type d'événements | Liste déroulante obligatoire, non éditable. Choisir une des familles ci-dessus. |
| Type de filtre | Boutons radio Inclusion (l'événement est affiché) ou Exclusion (il est masqué). Inclusion est coché par défaut. |
| Mot-clé | Sous-chaîne à comparer au contenu de l'événement. Optionnel. |
| Icône | Bouton qui ouvre une palette de 10 icônes colorées. Obligatoire. |
Cliquer sur Valider.
Filtre déjà existant pour ce type
Si un filtre est déjà enregistré pour le même Type d'événements, une confirmation avertit qu'un événement correspondant à plusieurs filtres pourra être affiché plusieurs fois. L'ajout n'a lieu qu'après acceptation.
Cacher tout un type d'événement
Pour masquer entièrement une famille d'événements, créer un filtre Exclusion sur ce type avec le champ Mot-clé vide.
Modifier un filtre¶
Sélectionner une ligne puis cliquer sur l'icône Propriétés (ou double-cliquer sur la ligne). Le formulaire Édition d'un filtre d'événements est identique à l'ajout. Les modifications sont enregistrées avec Valider.
Supprimer un filtre¶
Sélectionner une ou plusieurs lignes puis cliquer sur ×. Une confirmation est demandée. La multi-sélection est prise en charge.