---
locale: "fr"
updated_at: "2026-07-13T12:26:24.044Z"
canonical: "https://www.isdecisions.com/fr/fileaudit/docs/reference/alertes"
---

# Alertes

Types d'alertes, filtres de déclenchement, exceptions et réponses automatisées

## Fonctionnement des alertes FileAudit

Les alertes FileAudit sont évaluées en temps réel par rapport aux événements d’accès collectés. Une alerte se déclenche lorsqu’un événement **correspond à toutes les conditions** définies dans sa règle.

La génération d’une alerte dépend de trois conditions :

- L’audit des accès aux objets Windows est actif.
- Le chemin consulté est surveillé.
- La règle d’alerte est activée.

Lorsqu’une alerte se déclenche, FileAudit l’enregistre et agit en conséquence : **il envoie une notification** par e-mail aux destinataires définis dans l’alerte et peut exécuter une **réponse automatisée** si celle-ci est associée à l’alerte. Ces deux points sont détaillés ci-dessous.

Chaque alerte déclenchée est également journalisée dans le rapport [Historique des alertes](/fileaudit/docs/reference/reporting#rapports-dalertes).

> **Note**
>
> - Les alertes n’utilisent pas les **Snapshots**. Elles réagissent uniquement aux événements d’accès capturés par le moteur d’audit. Si l’audit n’est pas configuré sur un chemin, aucun événement n’est collecté et aucune alerte ne peut être déclenchée pour ce chemin.
> - Consultez [Audit Windows](/fileaudit/docs/reference/windows-audit) Référence pour savoir comment les événements d’accès sont collectés.
> - Consultez [Types d'accès](/fileaudit/docs/reference/access-types) Référence pour connaître les catégories d’événements auxquelles une alerte peut correspondre.

## Accès unitaire et accès en masse

FileAudit propose deux types d’alertes. Elles partagent les mêmes filtres, mais diffèrent par ce qui les déclenche.

|  | Accès unitaire | Accès en masse |
| --- | --- | --- |
| Se déclenche sur | Un événement correspondant | Un volume d’événements correspondants sur une fenêtre temporelle |
| Résultat | Une alerte par événement | Une alerte regroupant l’activité |
| Utilisation typique | Accès à un fichier ou dossier sensible spécifique, actions suspectes individuelles | Comportement de type ransomware, pics anormaux de modifications, suppressions en masse |

![Alertes accès unitaire et accès en masse](https://a.storyblok.com/f/122374/782x383/9a90b8485f/alertes-acces-unitaire-masse.png)

Un accès en masse est défini par ses filtres de **Fréquence **; voir ci-dessous. Un accès unitaire ignore ces champs et se déclenche dès le premier événement correspondant.

## Filtres d’alerte

Les filtres définissent les événements auxquels une alerte réagit. Ils sont regroupés sous Quoi, Qui et Source dans l’onglet Principal, tandis que le périmètre des chemins est défini dans l’onglet Chemins.

Une alerte se déclenche uniquement lorsqu’un événement correspond à **tous les filtres** définis dans la règle. Un filtre laissé vide n’est pas utilisé comme condition ; plus vous renseignez de champs, plus l’alerte est restrictive.

![Configuration de l'alerte](https://a.storyblok.com/f/122374/781x688/b329d26f2d/configuration-alerte-principal.png)

Dans l’onglet Chemins, vous limitez l’alerte à un ou plusieurs chemins Windows ou Cloud surveillés. Une alerte sans chemin n’est associée à aucune ressource et ne se déclenche jamais. L’onglet Chemins prend en charge les caractères génériques *, pour n’importe quelle chaîne, et ?, pour n’importe quel caractère.

> **Note**
>
> - Pour connaître la signification de chaque champ Quoi, Qui et Source, ainsi que les valeurs acceptées, consultez [Filtres](/fileaudit/docs/reference/filters) Référence.
> - Pour la liste complète des valeurs disponibles dans **Type d’accès**, consultez [Types d'accès](/fileaudit/docs/reference/core-concepts/access-types) Référence.

### Filtres de fréquence pour les accès en masse

Les accès en masse ajoutent un groupe Fréquence dans l’onglet Principal. Ce groupe transforme un flux d’événements individuels en une seule alerte lorsqu’un utilisateur dépasse un seuil de volume. 

- **Seuil**,
- **Période de temps**,
- **Période de latence**.

![Filtre par seuil, période de temps et de latence](https://a.storyblok.com/f/122374/973x426/658d3307c5/filtre-seuil-periode-temps-latence.png)

Pour la définition de chaque champ, consultez [Filtres → Filtres de fréquence](/fileaudit/docs/reference/filters#filtres-de-frquence) Référence.

Une alerte d’accès unitaire ignore ces champs et se déclenche dès le premier événement correspondant.

Par exemple, un seuil de **100** sur une période de **1 minute** déclenche une alerte lorsque 100 événements correspondants se produisent dans n’importe quelle fenêtre d’une minute. C’est la base de la détection des ransomwares : consultez [Comment détecter les ransomwares avec FileAudit](/fileaudit/docs/guides/configuration/how-to-detect-ransomware) Guide pour un exemple configurée.

## Exceptions horaires

L’onglet Exceptions horaires désactive une alerte pendant les périodes définies. Les événements qui se produisent dans une plage exclue ne la déclenchent pas.

Les exceptions prennent en charge :

- les plages horaires exclues par jour de la semaine,
- les planifications hebdomadaires récurrentes.

![Configuration de l'alerte exceptions horaires](https://a.storyblok.com/f/122374/908x628/a692f75da1/configuration-alerte-exception-horaires.png)

Utilisez cette option pour aligner les alertes sur les heures ouvrées, les maintenances planifiées ou d’autres plages d’activité attendues qui généreraient autrement du bruit.

## Notifications

Lorsqu’une alerte se déclenche, FileAudit peut envoyer une notification. Les canaux sont définis dans l’onglet E-mail et dans la règle d’alerte :

- E-mail à un ou plusieurs destinataires
- Teams ou Slack, via le mécanisme de notification par e-mail

Consultez [Configurer les paramètres de messagerie](/fileaudit/docs/guides/configuration/configure-email-settings) Guide pour configurer le serveur de messagerie, et [Envoyer des notifications d’alerte vers Teams ou Slack](/fileaudit/docs/guides/configuration/send-alert-notifications-to-teams-or-slack) Guide pour l’intégration avec la messagerie collaborative.

Les événements déclencheurs, les destinataires et le contenu du message font tous partie de la configuration de la règle.

![Configuration de l'alerte email](https://a.storyblok.com/f/122374/1286x784/8333b3b7b6/configuration-alerte-email.png)

Le contenu de l’e-mail peut être personnalisé : vous pouvez modifier les modèles **Objet** et **Contenu** selon vos besoins. Les variables dynamiques sont placées entre accolades { }, et les variables disponibles diffèrent selon le type d’alerte : **accès unitaire** ou **accès en masse**.

### Définitions des variables dynamiques

#### Accès unitaire

| Variable | Description |
| --- | --- |
| AccessMask | Affiche les droits d’accès demandés |
| AccessTime | Affiche l’heure de la tentative d’accès |
| ClientAddress | Affiche l’adresse IP du client |
| ClientName | Affiche le nom du client |
| DisplayAccessType | Affiche le ou les types d’accès |
| DisplayStatus | Affiche l’état de la tentative d’accès (accepté ou refusé) |
| DomainName | Affiche le nom du domaine de l’utilisateur |
| FileName | Affiche le chemin complet du fichier consulté |
| LogonId | Affiche l’identifiant de connexion de l’utilisateur |
| Process | Affiche le ou les processus utilisés pour accéder au fichier. Disponible uniquement si l’accès est effectué localement sur le système audité |
| RecNumber | Affiche le numéro d’enregistrement du journal de sécurité Microsoft. Réservé à des fins de support technique |
| ServerName | Affiche le nom du serveur qui héberge le fichier concerné |
| ShortFileName | Affiche le nom du fichier |
| Source | Affiche le nom ou l’adresse IP de la machine source |
| UserName | Affiche le nom du compte utilisateur |

#### Accès en masse

| Variable | Description |
| --- | --- |
| ClientAddresses | Affiche les adresses IP des clients, séparées par des virgules |
| ClientNames | Affiche les noms des clients, séparés par des virgules |
| CountLimit | Affiche le seuil du nombre d’accès qui déclenche l’alerte lorsqu’il est atteint pendant la période définie (filtres de fréquence) |
| DisplayAccessStatus | Affiche l’état de la tentative d’accès (accepté ou refusé) |
| DisplayAccessTypes | Affiche le ou les types d’accès |
| DomainName | Affiche le nom du domaine de l’utilisateur |
| EffectiveCount | Affiche le nombre d’événements détectés pendant la période {EffectiveTimePeriod} |
| EffectiveTimePeriod | Affiche la période pendant laquelle le nombre {EffectiveCount} a été comptabilisé |
| EventTime | Affiche l’heure à laquelle le seuil a été atteint |
| LatencyPeriod | Affiche la période pendant laquelle l’alerte sera temporairement désactivée après son déclenchement (filtres de Fréquence) |
| TimePeriod | Affiche la fenêtre temporelle glissante pendant laquelle le nombre d’accès est comptabilisé (filtres de Fréquence) |
| TopFolders | Affiche le chemin des dossiers de premier niveau dans lesquels les événements d’accès en masse ont été générés |
| UserName | Affiche le nom du compte utilisateur |

## Exécution d’un script ou d’un programme au déclenchement

L’onglet Exécution lance automatiquement une réponse lorsqu’une alerte se déclenche, transformant ainsi l’alerte en action de confinement plutôt qu’en simple notification.

FileAudit fournit des scripts prédéfinis afin que vous n’ayez pas à écrire les vôtres. Chaque script combine une ou plusieurs actions élémentaires :

| Action | Effet |
| --- | --- |
| Fermer la session | Ferme la session active de l’utilisateur sur le serveur source |
| Désactiver l’utilisateur | Désactive le compte utilisateur dans Active Directory, afin que l’utilisateur ne puisse plus se connecter |
| Désactiver l’ordinateur | Désactive le compte ordinateur dans Active Directory |
| Arrêter | Arrête la machine depuis laquelle l’accès a été effectué |

![Scripts prédéfinis](https://a.storyblok.com/f/122374/894x614/a0e138229e/scripts-predefinis.png)

Les scripts prédéfinis sont des combinaisons de ces actions, regroupées en deux familles :

- **Scripts standard** : réponses génériques, depuis une action unique — Désactiver l’utilisateur, Déconnecter l'utilisateur, Eteindre l’ordinateur — jusqu’à des combinaisons telles que Fermer la session et désactiver les comptes utilisateur et ordinateur.
- **Scripts ransomware** : sous-ensemble ciblé conçu pour contenir rapidement une attaque en propagation, centré sur la fermeture de session et la désactivation du compte concerné, avec éventuellement son compte ordinateur.

Vous pouvez également exécuter un exécutable personnalisé, avec son propre répertoire de travail, ses paramètres et son contexte de domaine.

> **⚠️ Important **
>
> Ces actions désactivent des comptes et arrêtent des machines. Testez un script avec un compte non critique avant de l’associer à une alerte active.

Associez un script ransomware à une alerte d’accès massif : l’alerte d’accès massif détecte le pic d’activité, et le script contient le compte ou la machine avant que les dommages ne se propagent.

Consultez [Gérer les alertes](/fileaudit/docs/guides/operations/manage-alerts) Guide pour configurer les règles d’alerte et y associer un script d’exécution.
