Gérer les alertes
Créer, modifier, activer et supprimer des alertes FileAudit, puis configurer les filtres, les notifications et les réponses automatisées qui les déclenchent.
Les alertes FileAudit vous notifient, et peuvent exécuter une réponse automatisée, lorsque des événements d’accès correspondent aux conditions que vous définissez. Ce guide couvre la création d’alertes d’accès unitaire et d’accès en masse, ainsi que leur modification, leur activation, leur désactivation et leur suppression.
Assurez-vous que les éléments suivants sont en place :
L’audit Windows est actif sur les chemins que vous souhaitez surveiller.
Une alerte se déclenche uniquement sur les événements d’accès capturés par le moteur d’audit ; un chemin qui n’est pas audité ne produit aucun événement.
Consultez Gérer l’audit Windows Guide.Le serveur de messagerie est configuré.
Les alertes nécessitent au moins un destinataire et sont envoyées par e-mail. Le serveur de messagerie doit donc être configuré au préalable.
Consultez Configurer les paramètres de messagerie Guide.
Note
Pour comprendre le fonctionnement des alertes et le rôle de chaque paramètre, consultez Alertes Référence.
Une alerte d’accès unitaire se déclenche au premier événement d’accès correspondant à ses filtres, et génère une alerte par événement correspondant. Utilisez-la pour surveiller un fichier ou dossier sensible spécifique, ou pour détecter des actions suspectes individuelles.
Pour comprendre la différence entre les accès unitaires et les accès en masse, consultez Alertes → Accès unitaire et accès en masse Référence.
Dans le hub FileAudit, cliquez sur la vignette Alertes.

Sous Accès unitaire, cliquez sur la vignette violette Ajouter.
L’écran Configuration de l’alerte s’ouvre sur l’onglet Principal.
Dans l’onglet Principal, saisissez un Nom de l’alerte. Ce nom identifie l’alerte sur sa vignette. Choisissez donc un nom précis (par exemple
Accès en lecture - dossier paie RH).Laissez Activé sur Oui pour activer l’alerte dès l’enregistrement, ou définissez-le sur Non si vous souhaitez la configurer maintenant tout en la gardant inactive pour plus tard.
Définissez les filtres de déclenchement sous Quoi, Qui et Source. Chaque filtre renseigné devient une condition que l’événement doit respecter ; un champ vide n’est pas utilisé.
Consultez Filtres Référence pour connaître la signification de chaque champ et ses valeurs possibles.
Pour cibler plusieurs comptes, ou en exclure certains, utilisez la syntaxe d’inclusion et d’exclusion. Consultez Inclure ou exclure des utilisateurs Référence.

Ouvrez l’onglet Chemins et ajoutez au moins un chemin. Une alerte sans chemin ne se déclenche jamais.
Cliquez sur Ajouter un chemin Windows ou Ajouter un chemin Cloud, parcourez les fichiers ou dossiers, puis cliquez sur Ok. Répétez l’opération pour ajouter d’autres chemins.
Tip
Le champ Chemins de l’alerte prend en charge les caractères génériques *, pour n’importe quelle chaîne, et ?, pour n’importe quel caractère.
Si le chemin n’est pas encore audité, FileAudit propose de le configurer via son assistant. Consultez Gérer l’audit Windows Guide.

(Facultatif) Ouvrez l’onglet Exceptions horaires pour mettre l’alerte en pause pendant des périodes choisies, par exemple pendant les heures ouvrées. Activez Désactiver cette alerte durant certaines heures, puis définissez une plage horaire par jour. L’accès reste audité ; seule la notification est supprimée.

Ouvrez l’onglet E-mail et ajoutez au moins un destinataire. L’alerte ne peut pas être enregistrée sans destinataire.
Cliquez sur Ajouter un destinataire pour saisir un nouveau nom et une nouvelle adresse, ou choisissez un destinataire déjà enregistré.
Modifiez les modèles Objet et Contenu si nécessaire. Ils prennent en charge des variables dynamiques telles que
{UserName}. Consultez Alertes → Notifications Référence).Pour envoyer les alertes vers Teams ou Slack au lieu d’une boîte mail, consultez Envoyer des notifications d’alerte vers Teams ou Slack Guide.

(Facultatif) Ouvrez l’onglet Exécution pour lancer une réponse automatisée lorsque l’alerte se déclenche.
Dans le formulaire Ajouter une action indiquez n’importe quel exécutable que vous fournissez,
.bat,.exeou.ps1, avec ses propres arguments et identifiants.Vous pouvez aussi cliquer sur Voir les scripts pour utiliser un script prédéfini correspondant à une réponse courante, par exemple fermer une session ou désactiver un compte, afin de ne pas avoir à écrire votre propre script.
Sélectionnez un script dans la liste Action exécutée pour l’associer à l’alerte.

Note
⚠️ Important: les scripts d’exécution peuvent désactiver des comptes et arrêter des machines. Testez un script avec un compte non critique avant de l’associer à une alerte active.
Cliquez sur Sauvegarder, en haut à droite. L’alerte est immédiatement active.
Une alerte d’accès en masse se déclenche lorsqu’un même utilisateur génère un volume d’événements correspondants sur une fenêtre temporelle, et produit une alerte qui agrège l’activité. Utilisez-la pour détecter des pics de type ransomware, des hausses anormales de modifications ou des suppressions en masse.
Pour comprendre la différence entre les accès unitaires et les accès en masse, consultez Alertes → Accès unitaire et accès en masse Référence.
Dans le hub FileAudit, cliquez sur la vignette Alertes, puis sous Accès en masse, cliquez sur la vignette violette Ajouter.

Configurez l’alerte exactement comme une alerte d’accès unitaire (voir Créer une alerte d’accès unitaire). Une alerte d’accès en masse utilise les mêmes onglets et les mêmes éléments obligatoires.
Dans l’onglet Principal, définissez les filtres de Fréquence qui déterminent le pic d’activité à détecter :
Seuil : nombre d’événements correspondants requis pour déclencher l’alerte.
Période de temps : fenêtre glissante sur laquelle le seuil est comptabilisé.
Période de latence : durée pendant laquelle l’alerte reste désactivée après son déclenchement, afin d’éviter des alertes répétées sur le même pic. Définissez-la sur
0pour déclencher l’alerte sur chaque événement dépassant le seuil.

Cliquez sur Sauvegarder, en haut à droite. L’alerte est immédiatement active.
Tip
Pour contenir automatiquement une attaque en propagation, associez une alerte d’accès en masse à un script ransomware dans l’onglet Exécution. Consultez Détecter les ransomwares Guide.
Dans le hub FileAudit, cliquez sur la vignette Alertes.
Cliquez sur la vignette de l’alerte que vous souhaitez modifier.
Modifiez les paramètres souhaités dans les différents onglets, puis cliquez sur Sauvegarder.

Note
Les changements prennent effet dès que vous enregistrez.
La désactivation d’une alerte l’empêche de se déclencher sans supprimer sa configuration. Vous pouvez donc la réactiver plus tard. Désactiver une alerte n’arrête pas l’audit sous-jacent : les accès correspondants sont toujours enregistrés.
Dans le hub FileAudit, cliquez sur la vignette Alertes.
Cliquez sur la vignette de l’alerte que vous souhaitez activer ou désactiver.
Dans l’onglet Principal, définissez le commutateur Activé sur Oui ou Non.
Cliquez sur Sauvegarder.

La suppression d’une alerte supprime définitivement sa configuration. Cela n’affecte pas l’audit sur les chemins surveillés.
Dans le hub FileAudit, cliquez sur la vignette Alertes.
Cliquez sur la vignette de l’alerte que vous souhaitez supprimer.
Cliquez sur Supprimer, en haut à droite.
Confirmez en cliquant sur OK.
