Comment ouvrir la surveillance des applications bloquées ?
Vous ouvrez cette vue depuis le menu de l’application : Menu -> Supervision -> Applications bloquées. Elle sert à contrôler les situations dans lesquelles Codenica Insight Agent a détecté une tentative d’exécuter un programme couvert par une règle de blocage et a enregistré cette information dans les données de surveillance.
Cette vue aide l’administrateur à répondre à des questions concrètes : quelles applications sont le plus souvent bloquées, quelle règle a été déclenchée, sur quel ordinateur la tentative est apparue, si l’utilisateur a relancé l’application et si l’agent a bien arrêté le processus. Ce n’est pas un simple rapport d’utilisation des applications, mais une vue dédiée à la sécurité et à l’application des règles.
En haut se trouve le Panneau d’analyse, où vous pouvez modifier la période d’analyse, le mode de calcul et les onglets avec classements, tendances, comparaisons et anomalies. Sous le panneau se trouve le tableau des enregistrements. Dans cette vue, un enregistrement correspond à une journée de surveillance pour un ordinateur. Après avoir cliqué sur un enregistrement, l’application affiche les détails des blocages de cette journée, répartis par applications, processus, règles et valeurs correspondantes.
Liste des enregistrements dans la surveillance des blocages d’applications
Le tableau affiche les résumés quotidiens des blocages pour les ordinateurs inclus dans la surveillance. Les colonnes par défaut sont choisies pour rendre immédiatement visibles l’ampleur des événements et leur contexte principal : combien de fois les applications ont été arrêtées, quelle famille d’applications domine, quel processus apparaît le plus souvent et quelle règle a déclenché le blocage.
Les colonnes les plus importantes dans cette vue sont :
- Blocages - le nombre d’événements de blocage enregistrés pour une journée et un ordinateur donnés.
- Famille d’applications - le groupe ou le nom d’application qui apparaît le plus souvent dans l’enregistrement.
- Processus - le processus lié à l’application bloquée.
- Règle la plus déclenchée - la règle qui a le plus souvent conduit au blocage.
- Tentatives utilisateur - le nombre de tentatives d’exécution ou de répétitions côté utilisateur.
- Processus bloqués - le nombre de processus que l’agent a dû bloquer ou terminer.
- Dernier chemin de l’exécutable, Dernière valeur correspondante et Dernier type de correspondance - des données de diagnostic utiles pour comprendre pourquoi la règle a réagi.
La recherche porte non seulement sur la date, l’ordinateur et l’utilisateur, mais aussi sur les noms d’applications, les règles, les processus, les chemins de fichiers, les valeurs correspondantes et les détails enregistrés. Il est ainsi plus facile de retrouver un blocage précis même avec un simple fragment de nom de programme ou de chemin.
Panneau d’analyse dans la surveillance des applications bloquées
Le panneau d’analyse regroupe les données du tableau et les présente pour la plage de dates sélectionnée. Vous pouvez analyser une journée, une semaine, un mois ou une période personnalisée. Deux modes de calcul sont disponibles : Total, c’est-à-dire le résultat de toute la plage, et Moyenne quotidienne, qui ramène les valeurs à une journée d’analyse.
Les indicateurs du panneau décrivent l’ampleur et la portée des blocages :
- Blocages - le nombre total de blocages d’applications.
- Applications uniques - le nombre d’applications ou de familles d’applications différentes concernées par le blocage.
- Nombre de règles - le nombre de règles ayant participé aux blocages.
- Ordinateurs - le nombre d’ordinateurs sur lesquels ces événements sont apparus.
- Employés - le nombre d’employés associés aux enregistrements, si le système a pu rattacher les données à un utilisateur.
Une bonne façon de lire le panneau consiste à rapprocher le nombre de blocages du nombre d’applications et d’ordinateurs. Beaucoup de blocages pour une seule application peuvent indiquer un programme problématique ou des tentatives répétées. Beaucoup d’applications uniques sur de nombreux ordinateurs suggèrent plutôt un changement plus large dans l’environnement ou des règles trop générales.
Classements dans la surveillance des applications bloquées
Les classements montrent où se concentrent les blocages. Dans cette vue, un résultat élevé signifie généralement qu’un point mérite vérification, mais pas toujours une erreur de configuration. Parfois, la règle fonctionne correctement et révèle une vraie tentative d’utiliser un logiciel non autorisé. Dans d’autres cas, un grand nombre de blocages indique une règle définie trop largement.
Le panneau contient les classements suivants :
- Applications les plus bloquées - les applications ou familles d’applications avec le plus grand nombre de blocages.
- Règles de blocage les plus déclenchées - les règles qui arrêtent le plus souvent des applications.
- Employés avec le plus grand nombre d’applications bloquées - les utilisateurs associés au plus grand nombre d’événements.
- Ordinateurs avec le plus grand nombre d’applications bloquées - les postes où les blocages apparaissent le plus souvent.
Il est préférable de lire les classements ensemble. Si la même application, la même règle et le même ordinateur se trouvent en tête, le problème est probablement local. Si la position élevée concerne de nombreux ordinateurs, vérifiez plutôt la règle elle-même, son type de correspondance et la valeur qui déclenche le blocage.
Tendances et heures de blocage dans la surveillance des applications
Les tendances montrent comment les blocages ont évolué au fil des jours. Le graphique Blocages permet de repérer une hausse soudaine du nombre d’applications arrêtées, tandis que Applications uniques, Nombre de règles, Employés et Ordinateurs aident à déterminer si le problème est isolé ou réparti.
En pratique, vérifiez :
- si la hausse des blocages est apparue après une modification du profil de surveillance ou l’ajout d’une nouvelle règle,
- si le nombre d’applications uniques augmente en même temps que le nombre de blocages,
- si les blocages concernent plusieurs ordinateurs ou un seul poste,
- si le nombre d’employés augmente ou si le problème reste lié à un seul utilisateur.
Le graphique distinct Présence horaire des blocages indique le pourcentage de jours surveillés pendant lesquels au moins un blocage est apparu à une heure locale donnée. Ce n’est ni le nombre de blocages, ni la durée d’un événement. Une heure marquée signifie seulement qu’une application bloquée a été observée durant cette heure.
Comparaisons de périodes dans la surveillance des programmes bloqués
L’onglet des comparaisons rapproche la période actuelle d’une période précédente de durée similaire. Dans la surveillance des applications bloquées, c’est particulièrement utile après une modification des politiques, car le nombre de blocages seul ne dit pas encore si la situation est normale ou si quelque chose de nouveau vient de commencer.
Lors de l’analyse, observez plusieurs signaux :
- une hausse de Blocages peut signifier davantage de tentatives réelles d’exécuter des programmes interdits ou une nouvelle règle qui capture plus de cas,
- une hausse de Applications uniques montre que les blocages couvrent plus de programmes,
- une hausse de Nombre de règles peut indiquer une couverture plus large des politiques ou plusieurs règles appliquées à des cas proches,
- une hausse du nombre d’ordinateurs ou d’employés montre que le sujet ne concerne plus un seul poste.
Si le nombre de blocages augmente fortement après l’introduction de nouvelles règles, ne concluez pas immédiatement à une panne. Vérifiez d’abord les classements des règles et des applications, puis les détails des enregistrements. La valeur correspondante et le type de correspondance indiquent souvent si le blocage agit comme prévu.
Anomalies dans la surveillance des applications bloquées
Les anomalies signalent les situations qui demandent une attention plus rapide qu’une simple lecture du tableau. Le système analyse à la fois la hausse des blocages par rapport à la période précédente et les enregistrements individuels avec beaucoup de tentatives utilisateur ou des problèmes de terminaison du processus.
La vue peut notamment détecter :
- une hausse importante des blocages d’applications - lorsque la période actuelle comporte beaucoup plus de blocages que la période de comparaison,
- des tentatives répétées d’exécuter une application bloquée - lorsqu’un utilisateur ou un ordinateur rencontre plusieurs fois le même blocage,
- des échecs de terminaison de processus - lorsque l’agent a tenté d’arrêter un processus, mais qu’une partie des tentatives a échoué,
- une nouvelle application fréquemment bloquée - lorsqu’un programme était absent de la période précédente et apparaît maintenant à plusieurs reprises.
Chaque anomalie contient le contexte : date, ordinateur ou application, valeur actuelle, seuil de référence, changement et données de preuve, par exemple le nom de l’application, la règle, le nombre de tentatives utilisateur ou la part d’échecs de terminaison. Commencez par les anomalies de gravité élevée liées à l’application du blocage, car elles peuvent indiquer un problème de permissions de l’agent ou un type particulier d’application bloquée.
Détails d’un enregistrement dans la surveillance du blocage des applications
Après avoir cliqué sur un enregistrement, l’application affiche les détails d’une journée et d’un ordinateur. C’est ici que vous voyez quelle application a été bloquée, quel processus a été lancé, quelle règle a réagi et quelle valeur a été détectée. Les détails sont donc le meilleur endroit pour vérifier si le blocage vient d’une politique correcte ou d’une règle à affiner.
Les détails contiennent notamment :
- Application, Processus et Famille d’applications, pour identifier le programme bloqué,
- Règle, ID de la règle, Type de correspondance et Valeur correspondante, pour expliquer pourquoi le programme a été arrêté,
- Blocages, Part des blocages, Tentatives utilisateur et Processus bloqués, pour évaluer l’ampleur de l’événement,
- Chemin de l’exécutable, Première détection, Dernière détection et Heures actives, utiles pour le diagnostic technique.
Le filtrage horaire ne répartit pas les compteurs de blocage sur des heures précises, car le masque des heures actives stocke la présence de l’événement, et non le nombre de blocages dans chaque heure. Il vaut mieux traiter les détails comme un résumé quotidien des événements, pas comme un journal minute par minute.
Qualité et fraîcheur des données dans la surveillance du blocage des applications
Les sections de qualité et de fraîcheur indiquent si les résultats visibles dans le panneau possèdent des détails complets. Dans la vue Applications bloquées, c’est important, car un nombre quotidien de blocages peut exister même si la liste détaillée des applications ou des règles n’a pas encore été enregistrée correctement.
Pour évaluer la fiabilité du résultat, contrôlez surtout ces points :
- Couverture des détails - mesure la proportion de lignes pour lesquelles le système dispose d’un détail exploitable.
- Enregistrements sans détails - signale les enregistrements où des blocages existent, mais où la liste des applications ou des règles manque.
- Données en cours partielles - désigne les enregistrements du jour actuel qui peuvent encore être en cours d’agrégation.
- Enregistrements historiques ouverts - montre les anciens enregistrements qui n’ont pas été clôturés.
- Détails non valides - informe d’un problème dans la structure des données détaillées.
- Jours sans données - montre les jours de la période sélectionnée pour lesquels il n’existe pas de données sur les applications bloquées.
La fraîcheur indique quand la vue a été générée, quel est l’enregistrement le plus récent et si le jour actuel est inclus. Si des avertissements de qualité apparaissent, vérifiez d’abord si le problème concerne seulement le jour en cours ou aussi des enregistrements historiques clôturés.
Paramètres de surveillance des applications bloquées
Le blocage des applications se configure dans les Profils de surveillance, dans l’onglet des applications. Les changements du profil sont enregistrés dans la configuration de l’agent et commencent à fonctionner lorsque les ordinateurs assignés reçoivent la nouvelle configuration. Si aucun profil n’est assigné séparément, l’agent utilise le profil par défaut.
Les paramètres les plus importants pour cette vue sont :
- Blocage des applications - active ou désactive l’application des règles de blocage des programmes.
- Blocage des familles d’applications - permet de bloquer non seulement un processus précis, mais aussi une famille d’applications lorsque l’agent sait la reconnaître.
- Règles de blocage des applications - la liste des règles qui définissent ce qui doit être bloqué.
- Règle activée - permet de désactiver temporairement une règle sans la supprimer du profil.
- Nom - le nom descriptif de la règle, visible ensuite dans les rapports et les classements.
- Valeur - le texte, le processus, le chemin ou un autre fragment auquel la règle doit correspondre.
- Type de correspondance - la méthode de reconnaissance de l’application, par exemple par nom de processus, nom de fichier, fragment de chemin ou famille d’applications.
- Noms de processus exclus - la liste des processus que la surveillance des applications ne doit pas traiter comme des programmes utilisateur typiques.
Lors de la création de règles, utilisez des valeurs aussi précises que possible. Une correspondance trop générale peut produire beaucoup de blocages et compliquer l’analyse dans le panneau. Après l’enregistrement, il est utile de revenir à cette vue après un ou plusieurs jours de surveillance pour vérifier si les classements des applications et des règles donnent l’effet attendu.
