Vai al contenuto

Alerts

Questa pagina copre i due moduli che gestiscono gli avvisi di cyberelements: la configurazione degli avvisi, che definisce le coppie trigger / azione applicate durante le sessioni, e la cronologia degli avvisi scattati, che registra ogni occorrenza e permette di svuotarla. È destinata all'amministratore che deve rilevare automaticamente comportamenti a rischio all'interno delle sessioni e predisporre una risposta (arresto, pausa, notifica, blocco dell'account, chiusura di un processo).


Avvisi configurati

Il modulo Alerts elenca gli avvisi esistenti. Ogni avviso è composto da uno o più trigger (condizioni valutate nella sessione) e da una o più azioni (la reazione allo scatto).

Colonna della griglia Descrizione
Label Nome dell'avviso.
Triggers Numero di condizioni configurate.
Enabled by default Indica se l'avviso viene applicato automaticamente a tutti i contratti e a tutte le configurazioni di registrazione diretta.

Altre tre colonne, raggruppate sotto l'intestazione Actions, indicano con un segno di spunta la natura delle azioni collegate all'avviso:

Colonna Spuntata quando l'avviso contiene
Trace Almeno un'azione — tutte registrano lo scatto nella cronologia degli avvisi.
Notify Un'azione Notification Message o Warning Message.
Act Un'azione che interviene sulla sessione: Session Shutdown, Session Pause, Kill process o Lock account.

La griglia è paginata (15, 25 o 50 righe per pagina). Espandendo una riga viene visualizzato un riepilogo testuale dei trigger.

Aggiungere un avviso

  1. Fare clic sul pulsante +.
  2. Compilare il campo Label, selezionare eventualmente Enabled by default, quindi aggiungere almeno un trigger e almeno un'azione.
  3. Convalidare.
Campo principale Descrizione
Label Obbligatorio. Nome visualizzato nella console e nelle notifiche.
Enabled by default Quando è selezionata, una conferma chiede se applicare l'avviso a tutti i contratti e a tutte le configurazioni di registrazione diretta esistenti.

Pannello dei trigger

Pulsante Effetto
+ Aggiungere una condizione.
Edit Modificare la condizione selezionata.
× Eliminare la condizione selezionata.

La maschera del trigger espone un tipo e un parametro:

Tipo di trigger Parametro previsto
Idle delay Durata intera in secondi o minuti (unità selezionabile). Formato: numero intero diverso da zero.
Process start Nome dell'eseguibile. Caratteri vietati: ^ < > " / \| ? * e caratteri di controllo.
Process end Solo il nome dell'eseguibile (i percorsi non sono ammessi; anche \ : sono vietati).
Window appearance Titolo della finestra o pattern.
Copy-paste block Nessun parametro — la condizione è binaria.
File copy Percorso del file (i caratteri ? * \| < > : " sono vietati).
Key stroke Testo digitato da rilevare.
URL URL o pattern da osservare. Compatibile con il web.
SSH action Comando da rilevare in una sessione SSH.

Compatibilità per tipo di sessione

La maschera visualizza dinamicamente, in un banner Compatibility, i tipi di sessione compatibili con i trigger scelti: RDP, VNC, web o SSH. I trigger URL e ssh_action escludono la compatibilità RDP standard.

Pannello delle azioni

Pulsante Effetto
+ Aggiungere un'azione.
Edit Modificare l'azione selezionata.
× Eliminare l'azione selezionata.

Possono coesistere solo un'azione di arresto / pausa e un'azione di notifica.

Tipo di azione Parametri
Session Shutdown Nessuno.
Session Pause Nessuno.
Notification Message Campo Message obbligatorio (testo libero).
Warning Message Campo Message obbligatorio (testo libero).
Kill process Campo Executable obbligatorio.
Lock account Nessuno.

Modificare un avviso

Selezionare l'avviso e fare clic sull'icona Properties (o fare doppio clic sulla riga). La maschera è identica a quella di aggiunta.

Modificare «enabled by default»

Durante una modifica, quando Enabled by default passa da non selezionata a selezionata, una conferma propone di forzare l'attivazione sui contratti e sulle configurazioni di registrazione diretta esistenti. Al contrario, passare da selezionata a non selezionata propone una disattivazione forzata. Senza queste forzature, solo i nuovi destinatari adottano il nuovo stato.

Eliminare un avviso

Selezionare uno o più avvisi e fare clic su ×. L'eliminazione richiede una conferma (il messaggio si adatta al singolare o al plurale).

Abilitare / disabilitare per tutti

Due pulsanti della barra degli strumenti applicano un'azione trasversale alla selezione:

Pulsante Effetto
Enable for all Collega l'avviso a tutti i contratti di accesso e a tutte le configurazioni di registrazione diretta esistenti.
Disable for all Scollega l'avviso da tutti i contratti e da tutte le configurazioni di registrazione diretta esistenti.

Viene sempre richiesta una conferma. La richiesta viene poi inviata al server.


Cronologia degli avvisi scattati

Il modulo History of triggered alerts registra ogni scatto effettivo di un avviso. È raggiungibile dalla barra degli strumenti di Alerts tramite il pulsante History of triggered alerts.

Colonna Descrizione
Date Data e ora dello scatto (formato dd/mm/yyyy - HH:MM).
Label Nome dell'avviso scattato.
IP Indirizzo IP dell'utente.
User Account interessato.

Filtrare l'elenco

Un pannello Filters richiudibile espone:

Filtro Descrizione
Label Casella combinata popolata con le etichette presenti nella cronologia.
User Casella combinata popolata con gli utenti presenti nella cronologia.
Start date Per impostazione predefinita, sette giorni prima della data corrente.
End date Per impostazione predefinita, la data corrente.

I pulsanti Search e Clear applicano o azzerano i filtri.

Svuotare la cronologia

Fare clic su × Purge alerts apre una finestra di conferma con tre opzioni esclusive:

Opzione Descrizione
Delete all history Svuota completamente la tabella.
Delete history between Elimina le voci comprese tra una data di inizio e una data di fine (valore predefinito: gli ultimi sette giorni).
Delete history older than Elimina le voci più vecchie della durata immessa. L'unità viene scelta dall'elenco: hours, days, weeks, months, years.

Il pulsante Validate avvia lo svuotamento; dopo la conferma la cronologia e l'elenco dei filtri vengono ricaricati.