Alerts¶
Questa pagina copre i due moduli che gestiscono gli avvisi di cyberelements: la configurazione degli avvisi, che definisce le coppie trigger / azione applicate durante le sessioni, e la cronologia degli avvisi scattati, che registra ogni occorrenza e permette di svuotarla. È destinata all'amministratore che deve rilevare automaticamente comportamenti a rischio all'interno delle sessioni e predisporre una risposta (arresto, pausa, notifica, blocco dell'account, chiusura di un processo).
Avvisi configurati¶
Il modulo Alerts elenca gli avvisi esistenti. Ogni avviso è composto da uno o più trigger (condizioni valutate nella sessione) e da una o più azioni (la reazione allo scatto).
| Colonna della griglia | Descrizione |
|---|---|
| Label | Nome dell'avviso. |
| Triggers | Numero di condizioni configurate. |
| Enabled by default | Indica se l'avviso viene applicato automaticamente a tutti i contratti e a tutte le configurazioni di registrazione diretta. |
Altre tre colonne, raggruppate sotto l'intestazione Actions, indicano con un segno di spunta la natura delle azioni collegate all'avviso:
| Colonna | Spuntata quando l'avviso contiene |
|---|---|
| Trace | Almeno un'azione — tutte registrano lo scatto nella cronologia degli avvisi. |
| Notify | Un'azione Notification Message o Warning Message. |
| Act | Un'azione che interviene sulla sessione: Session Shutdown, Session Pause, Kill process o Lock account. |
La griglia è paginata (15, 25 o 50 righe per pagina). Espandendo una riga viene visualizzato un riepilogo testuale dei trigger.
Aggiungere un avviso¶
- Fare clic sul pulsante +.
- Compilare il campo Label, selezionare eventualmente Enabled by default, quindi aggiungere almeno un trigger e almeno un'azione.
- Convalidare.
| Campo principale | Descrizione |
|---|---|
| Label | Obbligatorio. Nome visualizzato nella console e nelle notifiche. |
| Enabled by default | Quando è selezionata, una conferma chiede se applicare l'avviso a tutti i contratti e a tutte le configurazioni di registrazione diretta esistenti. |
Pannello dei trigger¶
| Pulsante | Effetto |
|---|---|
| + | Aggiungere una condizione. |
| Edit | Modificare la condizione selezionata. |
| × | Eliminare la condizione selezionata. |
La maschera del trigger espone un tipo e un parametro:
| Tipo di trigger | Parametro previsto |
|---|---|
| Idle delay | Durata intera in secondi o minuti (unità selezionabile). Formato: numero intero diverso da zero. |
| Process start | Nome dell'eseguibile. Caratteri vietati: ^ < > " / \| ? * e caratteri di controllo. |
| Process end | Solo il nome dell'eseguibile (i percorsi non sono ammessi; anche \ : sono vietati). |
| Window appearance | Titolo della finestra o pattern. |
| Copy-paste block | Nessun parametro — la condizione è binaria. |
| File copy | Percorso del file (i caratteri ? * \| < > : " sono vietati). |
| Key stroke | Testo digitato da rilevare. |
| URL | URL o pattern da osservare. Compatibile con il web. |
| SSH action | Comando da rilevare in una sessione SSH. |
Compatibilità per tipo di sessione
La maschera visualizza dinamicamente, in un banner Compatibility, i tipi di sessione compatibili con i trigger scelti: RDP, VNC, web o SSH. I trigger URL e ssh_action escludono la compatibilità RDP standard.
Pannello delle azioni¶
| Pulsante | Effetto |
|---|---|
| + | Aggiungere un'azione. |
| Edit | Modificare l'azione selezionata. |
| × | Eliminare l'azione selezionata. |
Possono coesistere solo un'azione di arresto / pausa e un'azione di notifica.
| Tipo di azione | Parametri |
|---|---|
| Session Shutdown | Nessuno. |
| Session Pause | Nessuno. |
| Notification Message | Campo Message obbligatorio (testo libero). |
| Warning Message | Campo Message obbligatorio (testo libero). |
| Kill process | Campo Executable obbligatorio. |
| Lock account | Nessuno. |
Modificare un avviso¶
Selezionare l'avviso e fare clic sull'icona Properties (o fare doppio clic sulla riga). La maschera è identica a quella di aggiunta.
Modificare «enabled by default»
Durante una modifica, quando Enabled by default passa da non selezionata a selezionata, una conferma propone di forzare l'attivazione sui contratti e sulle configurazioni di registrazione diretta esistenti. Al contrario, passare da selezionata a non selezionata propone una disattivazione forzata. Senza queste forzature, solo i nuovi destinatari adottano il nuovo stato.
Eliminare un avviso¶
Selezionare uno o più avvisi e fare clic su ×. L'eliminazione richiede una conferma (il messaggio si adatta al singolare o al plurale).
Abilitare / disabilitare per tutti¶
Due pulsanti della barra degli strumenti applicano un'azione trasversale alla selezione:
| Pulsante | Effetto |
|---|---|
| Enable for all | Collega l'avviso a tutti i contratti di accesso e a tutte le configurazioni di registrazione diretta esistenti. |
| Disable for all | Scollega l'avviso da tutti i contratti e da tutte le configurazioni di registrazione diretta esistenti. |
Viene sempre richiesta una conferma. La richiesta viene poi inviata al server.
Cronologia degli avvisi scattati¶
Il modulo History of triggered alerts registra ogni scatto effettivo di un avviso. È raggiungibile dalla barra degli strumenti di Alerts tramite il pulsante History of triggered alerts.
| Colonna | Descrizione |
|---|---|
| Date | Data e ora dello scatto (formato dd/mm/yyyy - HH:MM). |
| Label | Nome dell'avviso scattato. |
| IP | Indirizzo IP dell'utente. |
| User | Account interessato. |
Filtrare l'elenco¶
Un pannello Filters richiudibile espone:
| Filtro | Descrizione |
|---|---|
| Label | Casella combinata popolata con le etichette presenti nella cronologia. |
| User | Casella combinata popolata con gli utenti presenti nella cronologia. |
| Start date | Per impostazione predefinita, sette giorni prima della data corrente. |
| End date | Per impostazione predefinita, la data corrente. |
I pulsanti Search e Clear applicano o azzerano i filtri.
Svuotare la cronologia¶
Fare clic su × Purge alerts apre una finestra di conferma con tre opzioni esclusive:
| Opzione | Descrizione |
|---|---|
| Delete all history | Svuota completamente la tabella. |
| Delete history between | Elimina le voci comprese tra una data di inizio e una data di fine (valore predefinito: gli ultimi sette giorni). |
| Delete history older than | Elimina le voci più vecchie della durata immessa. L'unità viene scelta dall'elenco: hours, days, weeks, months, years. |
Il pulsante Validate avvia lo svuotamento; dopo la conferma la cronologia e l'elenco dei filtri vengono ricaricati.