Alertes

Comprendre les types d’alertes FileAudit, les filtres qui les déclenchent et les scripts prédéfinis qui exécutent une réponse automatisée.

Publié le 9 juin 2026

Fonctionnement des alertes FileAudit

Les alertes FileAudit sont évaluées en temps réel par rapport aux événements d’accès collectés. Une alerte se déclenche lorsqu’un événement correspond à toutes les conditions définies dans sa règle.

La génération d’une alerte dépend de trois conditions :

  • L’audit des accès aux objets Windows est actif.

  • Le chemin consulté est surveillé.

  • La règle d’alerte est activée.

Lorsqu’une alerte se déclenche, FileAudit l’enregistre et agit en conséquence : il envoie une notification par e-mail aux destinataires définis dans l’alerte et peut exécuter une réponse automatisée si celle-ci est associée à l’alerte. Ces deux points sont détaillés ci-dessous.

Chaque alerte déclenchée est également journalisée dans le rapport Historique des alertes.

Note
  • Les alertes n’utilisent pas les Snapshots. Elles réagissent uniquement aux événements d’accès capturés par le moteur d’audit. Si l’audit n’est pas configuré sur un chemin, aucun événement n’est collecté et aucune alerte ne peut être déclenchée pour ce chemin.

  • Consultez Audit Windows Référence pour savoir comment les événements d’accès sont collectés.

  • Consultez Types d'accès Référence pour connaître les catégories d’événements auxquelles une alerte peut correspondre.

Accès unitaire et accès en masse

FileAudit propose deux types d’alertes. Elles partagent les mêmes filtres, mais diffèrent par ce qui les déclenche.

Accès unitaire

Accès en masse

Se déclenche sur

Un événement correspondant

Un volume d’événements correspondants sur une fenêtre temporelle

Résultat

Une alerte par événement

Une alerte regroupant l’activité

Utilisation typique

Accès à un fichier ou dossier sensible spécifique, actions suspectes individuelles

Comportement de type ransomware, pics anormaux de modifications, suppressions en masse

Alertes accès unitaire et accès en masse

Un accès en masse est défini par ses filtres de Fréquence ; voir ci-dessous. Un accès unitaire ignore ces champs et se déclenche dès le premier événement correspondant.

Filtres d’alerte

Les filtres définissent les événements auxquels une alerte réagit. Ils sont regroupés sous Quoi, Qui et Source dans l’onglet Principal, tandis que le périmètre des chemins est défini dans l’onglet Chemins.

Une alerte se déclenche uniquement lorsqu’un événement correspond à tous les filtres définis dans la règle. Un filtre laissé vide n’est pas utilisé comme condition ; plus vous renseignez de champs, plus l’alerte est restrictive.

Configuration de l'alerte

Dans l’onglet Chemins, vous limitez l’alerte à un ou plusieurs chemins Windows ou Cloud surveillés. Une alerte sans chemin n’est associée à aucune ressource et ne se déclenche jamais. L’onglet Chemins prend en charge les caractères génériques *, pour n’importe quelle chaîne, et ?, pour n’importe quel caractère.

Note
  • Pour connaître la signification de chaque champ Quoi, Qui et Source, ainsi que les valeurs acceptées, consultez Filtres Référence.

  • Pour la liste complète des valeurs disponibles dans Type d’accès, consultez Types d'accès Référence.

Filtres de fréquence pour les accès en masse

Les accès en masse ajoutent un groupe Fréquence dans l’onglet Principal. Ce groupe transforme un flux d’événements individuels en une seule alerte lorsqu’un utilisateur dépasse un seuil de volume.

  • Seuil,

  • Période de temps,

  • Période de latence.

Filtre par seuil, période de temps et de latence

Pour la définition de chaque champ, consultez Filtres → Filtres de fréquence Référence.

Une alerte d’accès unitaire ignore ces champs et se déclenche dès le premier événement correspondant.

Par exemple, un seuil de 100 sur une période de 1 minute déclenche une alerte lorsque 100 événements correspondants se produisent dans n’importe quelle fenêtre d’une minute. C’est la base de la détection des ransomwares : consultez Comment détecter les ransomwares avec FileAudit Guide pour un exemple configurée.

Exceptions horaires

L’onglet Exceptions horaires désactive une alerte pendant les périodes définies. Les événements qui se produisent dans une plage exclue ne la déclenchent pas.

Les exceptions prennent en charge :

  • les plages horaires exclues par jour de la semaine,

  • les planifications hebdomadaires récurrentes.

Configuration de l'alerte exceptions horaires

Utilisez cette option pour aligner les alertes sur les heures ouvrées, les maintenances planifiées ou d’autres plages d’activité attendues qui généreraient autrement du bruit.

Notifications

Lorsqu’une alerte se déclenche, FileAudit peut envoyer une notification. Les canaux sont définis dans l’onglet E-mail et dans la règle d’alerte :

  • E-mail à un ou plusieurs destinataires

  • Teams ou Slack, via le mécanisme de notification par e-mail

Consultez Configurer les paramètres de messagerie Guide pour configurer le serveur de messagerie, et Envoyer des notifications d’alerte vers Teams ou Slack Guide pour l’intégration avec la messagerie collaborative.

Les événements déclencheurs, les destinataires et le contenu du message font tous partie de la configuration de la règle.

Configuration de l'alerte email

Le contenu de l’e-mail peut être personnalisé : vous pouvez modifier les modèles Objet et Contenu selon vos besoins. Les variables dynamiques sont placées entre accolades { }, et les variables disponibles diffèrent selon le type d’alerte : accès unitaire ou accès en masse.

Définitions des variables dynamiques

Accès unitaire

Variable

Description

AccessMask

Affiche les droits d’accès demandés

AccessTime

Affiche l’heure de la tentative d’accès

ClientAddress

Affiche l’adresse IP du client

ClientName

Affiche le nom du client

DisplayAccessType

Affiche le ou les types d’accès

DisplayStatus

Affiche l’état de la tentative d’accès (accepté ou refusé)

DomainName

Affiche le nom du domaine de l’utilisateur

FileName

Affiche le chemin complet du fichier consulté

LogonId

Affiche l’identifiant de connexion de l’utilisateur

Process

Affiche le ou les processus utilisés pour accéder au fichier. Disponible uniquement si l’accès est effectué localement sur le système audité

RecNumber

Affiche le numéro d’enregistrement du journal de sécurité Microsoft. Réservé à des fins de support technique

ServerName

Affiche le nom du serveur qui héberge le fichier concerné

ShortFileName

Affiche le nom du fichier

Source

Affiche le nom ou l’adresse IP de la machine source

UserName

Affiche le nom du compte utilisateur

Accès en masse

Variable

Description

ClientAddresses

Affiche les adresses IP des clients, séparées par des virgules

ClientNames

Affiche les noms des clients, séparés par des virgules

CountLimit

Affiche le seuil du nombre d’accès qui déclenche l’alerte lorsqu’il est atteint pendant la période définie (filtres de fréquence)

DisplayAccessStatus

Affiche l’état de la tentative d’accès (accepté ou refusé)

DisplayAccessTypes

Affiche le ou les types d’accès

DomainName

Affiche le nom du domaine de l’utilisateur

EffectiveCount

Affiche le nombre d’événements détectés pendant la période {EffectiveTimePeriod}

EffectiveTimePeriod

Affiche la période pendant laquelle le nombre {EffectiveCount} a été comptabilisé

EventTime

Affiche l’heure à laquelle le seuil a été atteint

LatencyPeriod

Affiche la période pendant laquelle l’alerte sera temporairement désactivée après son déclenchement (filtres de Fréquence)

TimePeriod

Affiche la fenêtre temporelle glissante pendant laquelle le nombre d’accès est comptabilisé (filtres de Fréquence)

TopFolders

Affiche le chemin des dossiers de premier niveau dans lesquels les événements d’accès en masse ont été générés

UserName

Affiche le nom du compte utilisateur

Exécution d’un script ou d’un programme au déclenchement

L’onglet Exécution lance automatiquement une réponse lorsqu’une alerte se déclenche, transformant ainsi l’alerte en action de confinement plutôt qu’en simple notification.

FileAudit fournit des scripts prédéfinis afin que vous n’ayez pas à écrire les vôtres. Chaque script combine une ou plusieurs actions élémentaires :

Action

Effet

Fermer la session

Ferme la session active de l’utilisateur sur le serveur source

Désactiver l’utilisateur

Désactive le compte utilisateur dans Active Directory, afin que l’utilisateur ne puisse plus se connecter

Désactiver l’ordinateur

Désactive le compte ordinateur dans Active Directory

Arrêter

Arrête la machine depuis laquelle l’accès a été effectué

Scripts prédéfinis

Les scripts prédéfinis sont des combinaisons de ces actions, regroupées en deux familles :

  • Scripts standard : réponses génériques, depuis une action unique — Désactiver l’utilisateur, Déconnecter l'utilisateur, Eteindre l’ordinateur — jusqu’à des combinaisons telles que Fermer la session et désactiver les comptes utilisateur et ordinateur.

  • Scripts ransomware : sous-ensemble ciblé conçu pour contenir rapidement une attaque en propagation, centré sur la fermeture de session et la désactivation du compte concerné, avec éventuellement son compte ordinateur.

Vous pouvez également exécuter un exécutable personnalisé, avec son propre répertoire de travail, ses paramètres et son contexte de domaine.

⚠️ Important

Ces actions désactivent des comptes et arrêtent des machines. Testez un script avec un compte non critique avant de l’associer à une alerte active.

Associez un script ransomware à une alerte d’accès massif : l’alerte d’accès massif détecte le pic d’activité, et le script contient le compte ou la machine avant que les dommages ne se propagent.

Consultez Gérer les alertes Guide pour configurer les règles d’alerte et y associer un script d’exécution.