Alertes
Comprendre les types d’alertes FileAudit, les filtres qui les déclenchent et les scripts prédéfinis qui exécutent une réponse automatisée.
Les alertes FileAudit sont évaluées en temps réel par rapport aux événements d’accès collectés. Une alerte se déclenche lorsqu’un événement correspond à toutes les conditions définies dans sa règle.
La génération d’une alerte dépend de trois conditions :
L’audit des accès aux objets Windows est actif.
Le chemin consulté est surveillé.
La règle d’alerte est activée.
Lorsqu’une alerte se déclenche, FileAudit l’enregistre et agit en conséquence : il envoie une notification par e-mail aux destinataires définis dans l’alerte et peut exécuter une réponse automatisée si celle-ci est associée à l’alerte. Ces deux points sont détaillés ci-dessous.
Chaque alerte déclenchée est également journalisée dans le rapport Historique des alertes.
Note
Les alertes n’utilisent pas les Snapshots. Elles réagissent uniquement aux événements d’accès capturés par le moteur d’audit. Si l’audit n’est pas configuré sur un chemin, aucun événement n’est collecté et aucune alerte ne peut être déclenchée pour ce chemin.
Consultez Audit Windows Référence pour savoir comment les événements d’accès sont collectés.
Consultez Types d'accès Référence pour connaître les catégories d’événements auxquelles une alerte peut correspondre.
FileAudit propose deux types d’alertes. Elles partagent les mêmes filtres, mais diffèrent par ce qui les déclenche.
Accès unitaire | Accès en masse | |
|---|---|---|
Se déclenche sur | Un événement correspondant | Un volume d’événements correspondants sur une fenêtre temporelle |
Résultat | Une alerte par événement | Une alerte regroupant l’activité |
Utilisation typique | Accès à un fichier ou dossier sensible spécifique, actions suspectes individuelles | Comportement de type ransomware, pics anormaux de modifications, suppressions en masse |

Un accès en masse est défini par ses filtres de Fréquence ; voir ci-dessous. Un accès unitaire ignore ces champs et se déclenche dès le premier événement correspondant.
Les filtres définissent les événements auxquels une alerte réagit. Ils sont regroupés sous Quoi, Qui et Source dans l’onglet Principal, tandis que le périmètre des chemins est défini dans l’onglet Chemins.
Une alerte se déclenche uniquement lorsqu’un événement correspond à tous les filtres définis dans la règle. Un filtre laissé vide n’est pas utilisé comme condition ; plus vous renseignez de champs, plus l’alerte est restrictive.

Dans l’onglet Chemins, vous limitez l’alerte à un ou plusieurs chemins Windows ou Cloud surveillés. Une alerte sans chemin n’est associée à aucune ressource et ne se déclenche jamais. L’onglet Chemins prend en charge les caractères génériques *, pour n’importe quelle chaîne, et ?, pour n’importe quel caractère.
Note
Pour connaître la signification de chaque champ Quoi, Qui et Source, ainsi que les valeurs acceptées, consultez Filtres Référence.
Pour la liste complète des valeurs disponibles dans Type d’accès, consultez Types d'accès Référence.
Les accès en masse ajoutent un groupe Fréquence dans l’onglet Principal. Ce groupe transforme un flux d’événements individuels en une seule alerte lorsqu’un utilisateur dépasse un seuil de volume.
Seuil,
Période de temps,
Période de latence.

Pour la définition de chaque champ, consultez Filtres → Filtres de fréquence Référence.
Une alerte d’accès unitaire ignore ces champs et se déclenche dès le premier événement correspondant.
Par exemple, un seuil de 100 sur une période de 1 minute déclenche une alerte lorsque 100 événements correspondants se produisent dans n’importe quelle fenêtre d’une minute. C’est la base de la détection des ransomwares : consultez Comment détecter les ransomwares avec FileAudit Guide pour un exemple configurée.
L’onglet Exceptions horaires désactive une alerte pendant les périodes définies. Les événements qui se produisent dans une plage exclue ne la déclenchent pas.
Les exceptions prennent en charge :
les plages horaires exclues par jour de la semaine,
les planifications hebdomadaires récurrentes.

Utilisez cette option pour aligner les alertes sur les heures ouvrées, les maintenances planifiées ou d’autres plages d’activité attendues qui généreraient autrement du bruit.
Lorsqu’une alerte se déclenche, FileAudit peut envoyer une notification. Les canaux sont définis dans l’onglet E-mail et dans la règle d’alerte :
E-mail à un ou plusieurs destinataires
Teams ou Slack, via le mécanisme de notification par e-mail
Consultez Configurer les paramètres de messagerie Guide pour configurer le serveur de messagerie, et Envoyer des notifications d’alerte vers Teams ou Slack Guide pour l’intégration avec la messagerie collaborative.
Les événements déclencheurs, les destinataires et le contenu du message font tous partie de la configuration de la règle.

Le contenu de l’e-mail peut être personnalisé : vous pouvez modifier les modèles Objet et Contenu selon vos besoins. Les variables dynamiques sont placées entre accolades { }, et les variables disponibles diffèrent selon le type d’alerte : accès unitaire ou accès en masse.
Variable | Description |
|---|---|
AccessMask | Affiche les droits d’accès demandés |
AccessTime | Affiche l’heure de la tentative d’accès |
ClientAddress | Affiche l’adresse IP du client |
ClientName | Affiche le nom du client |
DisplayAccessType | Affiche le ou les types d’accès |
DisplayStatus | Affiche l’état de la tentative d’accès (accepté ou refusé) |
DomainName | Affiche le nom du domaine de l’utilisateur |
FileName | Affiche le chemin complet du fichier consulté |
LogonId | Affiche l’identifiant de connexion de l’utilisateur |
Process | Affiche le ou les processus utilisés pour accéder au fichier. Disponible uniquement si l’accès est effectué localement sur le système audité |
RecNumber | Affiche le numéro d’enregistrement du journal de sécurité Microsoft. Réservé à des fins de support technique |
ServerName | Affiche le nom du serveur qui héberge le fichier concerné |
ShortFileName | Affiche le nom du fichier |
Source | Affiche le nom ou l’adresse IP de la machine source |
UserName | Affiche le nom du compte utilisateur |
Variable | Description |
|---|---|
ClientAddresses | Affiche les adresses IP des clients, séparées par des virgules |
ClientNames | Affiche les noms des clients, séparés par des virgules |
CountLimit | Affiche le seuil du nombre d’accès qui déclenche l’alerte lorsqu’il est atteint pendant la période définie (filtres de fréquence) |
DisplayAccessStatus | Affiche l’état de la tentative d’accès (accepté ou refusé) |
DisplayAccessTypes | Affiche le ou les types d’accès |
DomainName | Affiche le nom du domaine de l’utilisateur |
EffectiveCount | Affiche le nombre d’événements détectés pendant la période {EffectiveTimePeriod} |
EffectiveTimePeriod | Affiche la période pendant laquelle le nombre {EffectiveCount} a été comptabilisé |
EventTime | Affiche l’heure à laquelle le seuil a été atteint |
LatencyPeriod | Affiche la période pendant laquelle l’alerte sera temporairement désactivée après son déclenchement (filtres de Fréquence) |
TimePeriod | Affiche la fenêtre temporelle glissante pendant laquelle le nombre d’accès est comptabilisé (filtres de Fréquence) |
TopFolders | Affiche le chemin des dossiers de premier niveau dans lesquels les événements d’accès en masse ont été générés |
UserName | Affiche le nom du compte utilisateur |
L’onglet Exécution lance automatiquement une réponse lorsqu’une alerte se déclenche, transformant ainsi l’alerte en action de confinement plutôt qu’en simple notification.
FileAudit fournit des scripts prédéfinis afin que vous n’ayez pas à écrire les vôtres. Chaque script combine une ou plusieurs actions élémentaires :
Action | Effet |
|---|---|
Fermer la session | Ferme la session active de l’utilisateur sur le serveur source |
Désactiver l’utilisateur | Désactive le compte utilisateur dans Active Directory, afin que l’utilisateur ne puisse plus se connecter |
Désactiver l’ordinateur | Désactive le compte ordinateur dans Active Directory |
Arrêter | Arrête la machine depuis laquelle l’accès a été effectué |

Les scripts prédéfinis sont des combinaisons de ces actions, regroupées en deux familles :
Scripts standard : réponses génériques, depuis une action unique — Désactiver l’utilisateur, Déconnecter l'utilisateur, Eteindre l’ordinateur — jusqu’à des combinaisons telles que Fermer la session et désactiver les comptes utilisateur et ordinateur.
Scripts ransomware : sous-ensemble ciblé conçu pour contenir rapidement une attaque en propagation, centré sur la fermeture de session et la désactivation du compte concerné, avec éventuellement son compte ordinateur.
Vous pouvez également exécuter un exécutable personnalisé, avec son propre répertoire de travail, ses paramètres et son contexte de domaine.
⚠️ Important
Ces actions désactivent des comptes et arrêtent des machines. Testez un script avec un compte non critique avant de l’associer à une alerte active.
Associez un script ransomware à une alerte d’accès massif : l’alerte d’accès massif détecte le pic d’activité, et le script contient le compte ou la machine avant que les dommages ne se propagent.
Consultez Gérer les alertes Guide pour configurer les règles d’alerte et y associer un script d’exécution.