Comment ouvrir le monitoring de l’audit des services ?
Dans l’application, utilisez le chemin : Menu -> Monitoring -> Audit - services. Cette page décrit un instantané quotidien des services Windows enregistrés sur les ordinateurs, et non une vue en direct des processus ni un journal d’événements système. L’agent effectue un inventaire automatique : Nombre de services, Nombre de services en cours d’exécution, Nombre de services automatiques, Nombre de services désactivés, Nombre de services importants, Nombre d’avertissements de services importants ainsi que les états de Defender, Windows Update, Spouleur, WinRM et Registre distant.
Utilisez cette vue pour vérifier si les services importants fonctionnent, si Microsoft Defender s’est arrêté, si le Registre distant est activé là où il ne devrait pas l’être, ou si le nombre de services a changé après l’installation d’un logiciel. Le monitoring de l’audit des services aide à contrôler l’état du système, vérifier les changements après mises à jour, analyser des services inattendus et comparer les configurations des ordinateurs.
L’écran associe un panneau analytique, un tableau d’instantanés quotidiens et une fiche de détail pour la ligne ouverte. Ce panneau est présenté plus bas, car il s’appuie sur l’instantané le plus récent enregistré pour chaque ordinateur dans la plage de dates sélectionnée. Une ligne du tableau représente un audit quotidien des services d’une machine. En entrant dans l’enregistrement, l’application présente les services enregistrés dans cet état précis de l’ordinateur : nom affiché, nom système, état, type de démarrage, type de service, source et indicateur de service important pour l’ordinateur et l’employé associés.
Tableau quotidien dans le monitoring des services Windows
Le tableau montre l’état des services détectés sur un ordinateur pour un jour précis. Traitez-le comme le résultat d’un audit de configuration des services, et non comme un monitoring minute par minute du système. Si un service était présent lors de la collecte de l’instantané, l’enregistrement conserve son état, son type de démarrage, son type de service et l’information indiquant s’il appartient au groupe des services importants.
Regardez d’abord :
- Nombre de services - la taille complète de l’inventaire des services sur l’ordinateur.
- Nombre de services en cours d’exécution et services arrêtés - un aperçu rapide de l’état actuel des services.
- Nombre d’avertissements de services importants - le signal qu’un service marqué comme important ne fonctionne pas.
- Defender et Windows Update - états des services essentiels pour la sécurité et les mises à jour.
- Spouleur, WinRM et Registre distant - services souvent importants pour l’administration, l’impression ou l’accès distant.
- Automatique, Manuel et Désactivé - répartition des types de démarrage des services.
L’enregistrement peut également contenir le nombre de services en processus propre, en processus partagé, de services interactifs, l’état le plus fréquent, le type de démarrage le plus fréquent, le dernier service et le dernier nom du service. Pour retrouver une ligne, utilisez la recherche sur les identifiants de l’agent, la machine, l’utilisateur Windows, la journée auditée, la plage d’activité, les états des services clés, le dernier service, le type de démarrage et le contenu technique des détails JSON.
Panneau analytique dans le monitoring des instantanés de services
Le panneau analytique construit l’image actuelle à partir du dernier enregistrement de chaque ordinateur. Ainsi, Nombre de services, Nombre de services en cours d’exécution, Nombre de services importants, Nombre d’avertissements de services importants, Nombre de services automatiques et Nombre de services désactivés décrivent l’état actuel de l’environnement au lieu d’additionner les mêmes services de plusieurs jours consécutifs.
Les métriques principales du panneau sont :
- Nombre de services - le nombre complet de services trouvés dans les derniers instantanés.
- Nombre de services en cours d’exécution - combien de services ont l’état En cours d’exécution.
- Nombre de services importants - services marqués comme particulièrement importants pour le fonctionnement ou la sécurité du système.
- Nombre d’avertissements de services importants - services importants qui ne sont pas en cours d’exécution.
- Nombre de services automatiques - services configurés pour démarrer automatiquement.
- Nombre de services désactivés - services définis sur Désactivé.
Pour lire le panneau, comparez le nombre de services avec le nombre d’avertissements. Un grand nombre de services n’est pas forcément un problème, mais une hausse des avertissements importants ou un Defender arrêté doit mener aux détails de l’enregistrement.
Classements dans le monitoring des états et types de démarrage des services
Les classements et distributions aident à comprendre où se concentrent les états de services atypiques. L’onglet par défaut Avertissements importants des services montre les ordinateurs où des services importants sans état En cours d’exécution ont été détectés ; c’est donc un bon point de départ pour contrôler le risque.
Le panneau contient :
- Avertissements importants des services - classement des ordinateurs avec des problèmes sur des services marqués comme importants.
- États des services - distribution des services en cours d’exécution et arrêtés.
- Types de démarrage des services - répartition entre Automatique, Manuel et Désactivé.
- Ordinateurs - machines classées par nombre de services, avec une information supplémentaire sur les avertissements.
- Employés - agrégation selon les employés liés aux enregistrements.
Si un ordinateur apparaît dans le classement des avertissements importants, ouvrez son enregistrement et vérifiez les noms des services. La distribution des types de démarrage se lit bien avec les tendances, car un passage soudain de nombreux services à Désactivé peut indiquer une règle, un installateur ou une configuration système modifiée.
Tendances du monitoring des changements de services système
Les tendances montrent comment les instantanés quotidiens de services évoluent dans le temps. Les graphiques ne sont pas une liste de démarrages et d’arrêts de services, mais une série d’états collectés par l’agent. On peut ainsi voir si le nombre de services augmente, si les services automatiques changent, si des avertissements importants apparaissent et si le périmètre d’ordinateurs audités reste stable.
Les graphiques disponibles couvrent Nombre de services, Nombre de services en cours d’exécution, Nombre de services automatiques, Nombre de services désactivés, Nombre de services importants, Nombre d’avertissements de services importants, Ordinateurs et Employés.
Les changements brusques sont les plus importants. Une hausse du nombre de services peut provenir d’une installation logicielle ou d’une mise à jour système, une baisse peut indiquer une désinstallation ou un problème de collecte, et un saut des avertissements importants demande généralement de vérifier rapidement les noms de services dans les détails.
Comparaisons dans le monitoring de l’audit des services
L’onglet Comparaisons confronte la plage actuelle à une période de référence et aide à évaluer si l’état des services sur les ordinateurs a changé de façon visible. C’est utile après un déploiement logiciel, une modification de politiques de sécurité, une mise à jour système ou des travaux d’administration qui ont pu ajouter, retirer ou basculer des services.
Il est souvent utile de comparer :
- Nombre de services - si les ordinateurs ont gagné ou perdu des services.
- Nombre de services en cours d’exécution - si l’état de fonctionnement des services a changé.
- Nombre de services automatiques - si davantage de services démarrent avec le système.
- Nombre de services désactivés - si la configuration a été durcie ou modifiée par erreur.
- Nombre de services importants et Nombre d’avertissements de services importants - si les services critiques fonctionnent encore correctement.
- Ordinateurs et Employés - si le changement touche tout le périmètre ou des machines isolées.
Si la comparaison affiche une grande différence, commencez par les ordinateurs ayant le plus grand nombre d’avertissements importants. Passez ensuite aux détails et vérifiez si le changement concerne Defender, Windows Update, Registre distant, le service propre à l’application ou un autre composant.
Anomalies dans le monitoring des services critiques
Les anomalies de la vue Audit - services se concentrent sur les situations pouvant avoir une importance opérationnelle ou de sécurité. Le mécanisme vérifie les derniers instantanés, compare le nombre de services avec la période de base et contrôle séparément certains services Windows.
Le panneau peut signaler les cas suivants :
- Un service important n’est pas en cours d’exécution - au moins un service marqué comme important n’a pas l’état En cours d’exécution.
- Le service Microsoft Defender n’est pas en cours d’exécution - le service WinDefend existe, mais ne fonctionne pas dans le dernier instantané.
- Le service Registre distant est en cours d’exécution - RemoteRegistry fonctionne, ce qui dans beaucoup d’environnements doit être une décision administrative consciente.
- Le nombre de services a fortement changé - le nombre de services détectés s’écarte de la période de comparaison.
Dans les preuves d’anomalie, vérifiez Nombre d’avertissements de services importants, Nombre de services importants, l’état WinDefend, l’état RemoteRegistry, Nombre actuel de services, Nombre de référence de services et le seuil minimal de changement. Pour les services de sécurité, il vaut aussi la peine de comparer le résultat avec la politique de l’entreprise, car tout changement d’état n’est pas forcément accidentel.
Fiche de service dans le monitoring de l’audit système
Après clic sur un enregistrement, vous voyez l’ensemble des services enregistrés dans l’état quotidien de l’ordinateur. La liste place les services importants en premier et trie les autres entrées par nom affiché, ce qui permet de passer facilement d’une alerte à un service précis.
Les détails contiennent notamment :
- Service, c’est-à-dire le nom affiché à l’utilisateur ou à l’administrateur.
- Nom du service - le nom système technique, utile dans PowerShell, les services Windows et les politiques.
- Statut - par exemple En cours d’exécution ou Arrêté.
- Type de démarrage - Automatique, Manuel ou Désactivé.
- Important - indicateur d’un service surveillé avec une attention particulière.
- Type de service, Source, Première détection, Dernière détection et Heures actives.
Pendant le diagnostic, commencez par les services importants et par les états de Defender, Windows Update et Registre distant. Si un service est arrêté, vérifiez son type de démarrage : un service manuel ne se lit pas comme un service automatique qui devrait fonctionner après le démarrage du système.
Qualité des données dans le monitoring des instantanés de services
La section de qualité des données vérifie si le résumé de l’audit des services peut être relié à la liste des détails. C’est important, car un Nombre de services sans noms, états et types de démarrage ne suffit pas pour diagnostiquer correctement la configuration système.
Les messages peuvent concerner des détails de services manquants malgré un résumé existant, un JSON non valide, des entrées hors limites du jour, des écarts entre compteurs et détails, le jour en cours encore traité, un enregistrement clôturé sans liste de services ou des jours écoulés sans données d’audit des services.
La présence horaire indique uniquement l’heure locale à laquelle l’instantané d’audit des services a été enregistré. Ce n’est pas une mesure d’activité utilisateur ni le nombre de services actifs dans un intervalle donné. Le filtrage horaire n’est pas disponible, car les instantanés quotidiens de services représentent un état d’inventaire capturé, et non des compteurs affectés aux heures.
Paramètres du monitoring de l’audit des services
Les données de la vue Audit - services sont liées aux profils de monitoring dans la zone Audit de l’état du terminal. Cette section affiche l’option Audit des services, responsable de l’instantané des services système, mais dans la configuration actuelle du profil elle est en lecture seule.
En pratique, vous pouvez confirmer ici la présence de l’audit des services dans le profil, sans modifier cette option directement dans le formulaire. La même zone contient aussi Audit des processus, Audit des utilisateurs et des sessions et Intervalle de l’audit de l’état du terminal (minutes), mais pour cette vue les données clés proviennent de l’Audit des services.
Après une modification centralisée du profil de l’agent, attendez l’enregistrement d’un nouvel instantané de services. Revenez ensuite dans Audit - services et vérifiez Nombre de services, états des services importants, Defender, Windows Update, Registre distant et anomalies liées au changement du nombre de services ou à l’arrêt de services critiques.
