Configurer une alerte d’accès en masse pour l’activité massive sur les fichiers
Comment configurer une alerte d’accès en masse dans FileAudit pour détecter les lectures de fichiers à grande échelle (copies), les déplacements ou les suppressions, et y répondre.
La fonctionnalité d’alerte d’accès en masse de FileAudit permet aux administrateurs d’être notifiés lorsqu’une action est effectuée sur un grand nombre de fichiers pendant une période donnée. En configurant des alertes d’accès en masse pour des événements tels que les lectures, les déplacements et les suppressions, un administrateur peut immédiatement rechercher la cause de l’alerte, et même exécuter un script pour agir rapidement.
Lorsqu’un utilisateur sélectionne un grand nombre de fichiers et les copie, FileAudit journalise plusieurs événements de lecture simultanés. Lorsque l’administrateur configure une alerte d’accès en masse, FileAudit le notifie s’il y a un grand nombre de lectures sur une courte période.
Avant de commencer, assurez-vous donc de disposer des éléments suivants :
L’audit Windows est actif sur les chemins que vous souhaitez surveiller.
Une alerte se déclenche uniquement sur les événements d’accès capturés par le moteur d’audit ; un chemin qui n’est pas audité ne produit aucun événement.
Consultez Gérer l’audit Windows Guide.Le serveur de messagerie est configuré.
Les alertes nécessitent au moins un destinataire et sont envoyées par e-mail. Le serveur de messagerie doit donc être configuré au préalable.
Consultez Configurer les paramètres email Guide.Un compte autorisé à exécuter le script ou l’exécutable, avec suffisamment de droits pour effectuer l’action implémentée dans le script ou l’exécutable.
Dans le hub FileAudit, cliquez sur la vignette Alertes.

Sous Accès en masse, cliquez sur la vignette violette Ajouter.
L’écran de configuration de l’alerte s’ouvre sur l’onglet Principal.
Dans l’onglet Principal, saisissez un Nom de l’alerte. Ce nom identifie l’alerte sur sa vignette. Choisissez donc un nom précis (par exemple,
Lecture en masse).Laissez Activé défini sur Oui pour activer l’alerte dès que vous l’enregistrez, ou définissez-le sur Non si vous souhaitez la configurer maintenant tout en la gardant inactive pour plus tard.
Sélectionnez Autorisé sous Status d'accès pour voir toutes les actions en masse réussies, ou Autorisé et Refusé pour être également alerté en cas de tentatives d’accès.
Sélectionnez Lecture sous Type d’accès, ainsi que Copie si vous avez activé l’audit cloud.
Sélectionnez le nombre d’événements sur une période donnée qui déclenchera une alerte.
Si un utilisateur sélectionne un grand nombre de fichiers à copier, plusieurs événements seront journalisés simultanément. Il est donc recommandé de définir un seuil d’événements élevé combiné à une courte période, comme dans l’exemple ci-dessous. La période de latence correspond à la durée pendant laquelle l’alerte sera temporairement désactivée après son déclenchement. Cela permet d’éviter de recevoir une nouvelle alerte pour chaque accès supplémentaire au-delà du seuil. Nous recommandons de la laisser sur le paramètre par défaut d’une minute.

Note
Pour configurer une alerte d’accès en masse pour les déplacements et les suppressions, cochez simplement les cases correspondantes sous Type d’accès, ou créez de nouvelles alertes en suivant la même procédure si vous souhaitez personnaliser d’autres paramètres, comme l’exécution d’un script.
Ouvrez l’onglet Chemins et saisissez les fichiers et dossiers audités que vous souhaitez inclure dans cette alerte. Cliquez sur Ajouter un chemin Windows ou Ajouter un chemin Cloud pour parcourir les fichiers ou dossiers, puis cliquez sur Valider. Vous pouvez aussi saisir * pour inclure tous les chemins surveillés.

Ouvrez l’onglet E-mail et ajoutez au moins un destinataire. L’alerte ne peut pas être enregistrée sans destinataire.
Cliquez sur Ajouter un destinataire pour saisir un nouveau nom et une nouvelle adresse, ou choisissez un destinataire déjà enregistré.
Modifiez les modèles Objet et Contenu si nécessaire. Ils prennent en charge des variables dynamiques telles que
{UserName}(voir Alertes → Notifications Référence).Pour envoyer les alertes vers Teams ou Slack au lieu d’une boîte mail, consultez Envoyer des notifications d’alerte vers Teams ou Slack Guide.

(Facultatif) Ouvrez l’onglet Exécution pour lancer une réponse automatisée lorsque l’alerte se déclenche.
Cette méthode vous permet de réagir à un événement anormal ou suspect. Par exemple, vous pouvez exécuter un script pour arrêter la machine ou fermer la session de l’utilisateur.
Dans le formulaire Ajouter une action, indiquez n’importe quel exécutable que vous fournissez (.bat, .exe ou .ps1), avec ses propres arguments et identifiants. Consultez Configurer un script personnalisé à exécuter lorsqu’une alerte se déclenche Guide
Vous pouvez aussi cliquer sur Voir les scripts pour utiliser un script prédéfini correspondant à une réponse courante, par exemple fermer une session ou désactiver un compte, afin de ne pas avoir à écrire votre propre script.
Saisissez le compte que FileAudit utilisera pour exécuter l’exécutable. Cliquez ensuite sur Enregistrer.
Sélectionnez le script dans la liste Action exécutée pour l’associer à l’alerte.

Note
⚠️ Important: les scripts d’exécution peuvent désactiver des comptes et arrêter des machines. Testez un script avec un compte non critique avant de l’associer à une alerte active.
Cliquez sur Enregistrer (en haut à droite). L’alerte est immédiatement active.