Comment ouvrir la surveillance des transferts de fichiers ?

Dans le menu de l’application, choisissez Menu -> Supervision -> Fichiers - transferts. Cette vue sert à analyser les mouvements de fichiers reconnus par l’agent, par exemple lorsqu’un fichier a été téléchargé, téléversé, déplacé vers un support, copié via le presse-papiers, envoyé en pièce jointe ou lié à une impression.

Ouvrez cette vue lorsque la simple activité des fichiers ne suffit pas et que vous devez comprendre le sens du mouvement des données. La surveillance des transferts de fichiers aide à voir quels fichiers ont été transférés le plus souvent, si les transferts sortants dominaient, quelle était la taille totale du transfert et si un canal nouveau est apparu dans la période observée.

La page associe un Panneau analytique à un tableau de relevés. Le panneau présente les compteurs de transferts, canaux, directions, classements de fichiers, tendances, comparaisons, anomalies, présence horaire, qualité des données et fraîcheur de l’agrégation. Chaque ligne du tableau décrit un relevé quotidien de transferts pour un ordinateur. Une fois la ligne choisie, Codenica affiche le contexte du poste et de l’employé, avec fichiers, canaux, directions, chemins source et cible, périphériques, domaines, applications, e-mails, imprimantes et confiance de détection.


Tableau quotidien dans la surveillance des transferts de fichiers

Le tableau quotidien permet d’évaluer rapidement l’échelle des mouvements de données sans ouvrir chaque fichier séparément. Les premières colonnes indiquent le nombre de transferts détectés, leur taille et si le mouvement sortant ou entrant était dominant.

Les champs essentiels visibles dans le tableau sont :

  • Transferts - nombre de transferts reconnus dans le relevé quotidien.
  • Taille du transfert - somme des données associées aux transferts.
  • Transferts sortants - mouvement de fichiers depuis l’ordinateur vers une cible ou un canal externe.
  • Transferts entrants - mouvement de fichiers arrivant sur le poste supervisé.

Après avoir élargi les colonnes, vous pouvez aussi vérifier le fichier le plus transféré, le canal, le type de transfert, la dernière direction, les transferts USB, web, e-mail, presse-papiers, impression, fichiers volumineux, transferts candidats, transferts confirmés, dernier fichier, dernière source, dernière cible, domaine, URL ou titre, application, processus, imprimante et source de détection.

La recherche couvre la date, l’agent, le poste, l’utilisateur Windows, les heures actives, les noms de fichiers, canaux, directions, chemins, domaines, URL, périphériques, applications, processus, imprimantes, expéditeurs et destinataires d’e-mail ainsi que le contenu des détails. Avec un fragment de chemin, un domaine ou un objet d’e-mail, vous filtrez vite les relevés à contrôler.


Panneau analytique dans la surveillance des mouvements de fichiers

Le panneau analytique regroupe les transferts inclus dans la période choisie. Vous pouvez analyser un jour, une semaine, un mois ou une plage libre, puis lire les résultats en Total ou en Moyenne quotidienne. La moyenne quotidienne est utile pour comparer un incident court avec une période de travail normal plus longue.

Les principales métriques du panneau sont :

  • Transferts de fichiers - compteur principal des mouvements de fichiers détectés.
  • Transferts sortants - nombre de transferts pouvant indiquer un envoi ou une sortie de données.
  • Transferts entrants - nombre de transferts où des fichiers sont arrivés sur l’ordinateur.
  • Taille du transfert - volume total de données associé aux mouvements de fichiers.
  • Ordinateurs et employés - périmètre des postes et utilisateurs inclus dans l’analyse.

Dans cette vue, le nombre de transferts doit être lu avec la taille. Quelques transferts très volumineux peuvent compter davantage qu’une longue liste de petites entrées. Si la part sortante augmente, passez aux classements des fichiers et des canaux, puis ouvrez le relevé avec le mouvement le plus important.


Classements dans la surveillance des canaux de transfert

Les classements montrent quels fichiers, canaux et directions ont construit le mouvement pendant la période analysée. Ils permettent de commencer par les zones les plus significatives au lieu de parcourir manuellement tous les relevés quotidiens.

Le panneau contient notamment :

  • Fichiers les plus transférés - fichiers avec le plus grand nombre de transferts et une valeur de taille supplémentaire.
  • Canaux de transfert - répartition du mouvement par canal, par exemple USB, web, e-mail, presse-papiers ou impression.
  • Directions de transfert - séparation entre mouvements sortants, entrants, internes ou non reconnus.
  • Extensions de fichiers - types de fichiers apparaissant le plus souvent dans les transferts.
  • Ordinateurs les plus actifs et employés les plus actifs - postes et comptes liés au plus grand nombre de transferts.

Si l’USB arrive en tête du classement, vérifiez le périphérique source ou cible dans les détails. Pour le canal web, le domaine, l’URL ou le titre seront importants. Pour un transfert par e-mail, consultez l’expéditeur, le destinataire et l’objet, car ces champs aident à décider si le mouvement fait partie d’un processus métier normal.


Tendances dans la surveillance des transferts sortants et entrants

Les tendances montrent comment les mouvements de fichiers ont changé au fil des jours. Des séries séparées couvrent les transferts de fichiers, les transferts sortants, les transferts entrants, la taille du transfert, le nombre d’ordinateurs, le nombre d’employés, les canaux de transfert, les directions de transfert et les extensions de fichiers.

Pour interpréter les courbes, regardez :

  • si la hausse concerne le nombre de transferts, la taille des données ou les deux à la fois,
  • si un pic de transferts sortants apparaît après une période sans mouvement similaire,
  • si les changements de canaux indiquent un nouvel usage USB, web, e-mail, presse-papiers ou impression,
  • si la hausse des extensions signifie de nouveaux types de fichiers dans les mouvements,
  • si le motif concerne un seul ordinateur ou plusieurs postes simultanément.

Le graphique Présence horaire montre la part des jours de la plage sélectionnée où au moins un transfert est apparu à une heure locale précise. Ce n’est ni un compteur de transferts, ni une somme d’octets transférés. Une heure marquée indique seulement qu’un mouvement était présent à ce moment.


Comparaisons dans la surveillance des mouvements de fichiers

La zone de comparaison place la plage actuelle à côté des données de référence. Dans la vue Fichiers - transferts, elle est particulièrement utile pour répondre rapidement à la question suivante : les mouvements de données ont-ils augmenté, changé de direction ou basculé vers un autre canal ?

Dans les comparaisons, vérifiez :

  • une hausse de Transferts de fichiers, car elle montre le changement général d’échelle du mouvement.
  • une hausse de Transferts sortants, surtout lorsque ce mouvement était faible dans la période précédente.
  • une variation de Taille du transfert, car un seul gros fichier peut être plus important qu’une longue liste de petits transferts.
  • l’écart dans le nombre d’ordinateurs et d’employés, pour savoir si l’événement est local ou plus large.
  • les changements de canaux et de directions, car ils indiquent souvent l’origine d’un résultat inhabituel.

Si la comparaison montre une hausse nette, ne commencez pas uniquement par le graphique. Déterminez d’abord si le mouvement sortant dominait, puis vérifiez le canal et l’extension, avant de passer aux détails du fichier. Cet ordre limite le risque de lire une synchronisation ordinaire comme un incident.


Anomalies dans la surveillance des transferts de données

Les anomalies de cette vue se concentrent sur les situations pouvant signaler un mouvement de données inhabituel. Le système compare les périodes, vérifie les canaux et recherche les transferts qui dépassent les seuils configurés de nombre ou de taille.

Le mécanisme d’anomalies comprend :

  • Les transferts de fichiers sortants ont fortement augmenté - lorsque le nombre actuel de transferts sortants dépasse clairement la période de comparaison.
  • un volume élevé de transferts USB - lorsque le nombre de transferts USB ou leur taille dépasse le seuil de la règle.
  • Transfert de gros fichier détecté - lorsqu’un fichier ou un transfert candidat dépasse le seuil de taille configuré.
  • Un nouveau canal de transfert de fichiers présente une part élevée - lorsqu’un canal absent de la période de référence commence à représenter une grande partie des transferts.

Les preuves d’anomalie peuvent inclure les transferts sortants actuels, les transferts sortants de référence, l’augmentation minimale en pourcentage, les transferts USB, la taille du transfert USB, le nom du fichier, le canal, la taille du transfert, le nombre de transferts et la part en pourcentage. Pour un gros fichier, commencez par les chemins source et cible ; pour un nouveau canal, vérifiez si son utilisation était prévue.


Détails du relevé dans la surveillance des fichiers transférés

Après avoir cliqué sur un relevé, l’application affiche les transferts agrégés pour une journée et un ordinateur. Les traces répétées du même fichier sont combinées, donc une ligne de détail peut montrer les totaux de transfert, la taille et le dernier contexte connu de source et de cible.

Dans la grille de détails, contrôlez :

  • l’identification du fichier : fichier, extension, nom du transfert, clé de l’élément et clé d’identité.
  • le mouvement des données : Direction, canal, type de transfert, transferts, taille du transfert et part des transferts.
  • le contexte source-cible : chemin source, chemin cible, périphérique source et périphérique cible.
  • les canaux applicatifs : domaine, URL ou titre, application, processus, titre de fenêtre et imprimante.
  • le contexte e-mail : expéditeur de l’e-mail, destinataire de l’e-mail et objet de l’e-mail.
  • la qualité de détection : confiance moyenne, confiance minimale, confiance maximale, observations de confiance et transferts confirmés.
  • le temps : première détection, dernière détection et heures actives.

Le filtrage horaire n’est pas disponible pour les détails des transferts de fichiers, car le masque des heures actives enregistre uniquement la présence d’une occurrence. Il n’assigne pas les compteurs de transfert ni les tailles aux heures individuelles ; les détails doivent donc être lus comme un registre quotidien des fichiers transférés.


Qualité des données dans la surveillance des transferts de fichiers

La section qualité des données indique si les relevés quotidiens disposent de détails de transfert complets. C’est important, car le compteur de transferts seul n’explique pas quel fichier a été déplacé, par quel chemin il est passé ni si le système possède assez de contexte pour évaluer l’événement.

Dans cette zone du rapport, vérifiez :

  • Couverture des détails - part des relevés avec une liste de fichiers transférés disponible.
  • Enregistrements sans détails - jours avec synthèse, mais sans détail par fichier.
  • Données partielles actuelles - relevés actuels pouvant encore être agrégés.
  • Enregistrements historiques ouverts - jours anciens restés sans clôture complète.
  • Détails non valides - cas où la structure JSON des détails de transfert est endommagée ou illisible.
  • Jours sans données - jours manquants dans la plage sélectionnée.

Un avertissement sur le jour en cours signifie généralement que l’agent ou le backend termine encore l’agrégation. Si le problème concerne des dates clôturées, vérifiez l’état de l’agent, le profil de surveillance des transferts, les canaux activés dans les paramètres et le bon fonctionnement de l’export des données vers le backend.


Paramètres de surveillance des transferts de fichiers

Les données de la vue Fichiers - transferts dépendent des Profils de surveillance. Lorsqu’un profil est enregistré, l’agent doit recevoir la nouvelle configuration sur l’ordinateur ; ce n’est qu’ensuite qu’elle influencera les relevés quotidiens suivants. Pour cette vue, les options modifiables des sections fichiers, USB, presse-papiers, impression et web sont importantes.

Les paramètres les plus importants sont :

  • Surveillance des transferts de fichiers - interrupteur principal des données visibles dans cette vue.
  • Déduplication des transferts de fichiers (secondes) - limite le comptage répété de transferts similaires dans une courte fenêtre de temps.
  • Seuil de transfert des fichiers volumineux (Mo) - définit à partir de quelle taille un fichier doit être traité comme un gros transfert.
  • Canaux téléchargement, web et e-mail : Surveillance des fichiers téléchargés, Surveillance des téléversements web et Surveillance du transfert des pièces jointes aux e-mails décident quelles traces entrent dans la vue.
  • Supports externes : Surveillance des transferts de fichiers USB et Surveillance des transferts de fichiers sur supports amovibles influencent les données liées aux périphériques connectés à l’ordinateur.
  • Presse-papiers : Surveillance des transferts de fichiers via le presse-papiers, Corrélation des transferts de fichiers via le presse-papiers et Fenêtre de corrélation du presse-papiers (secondes) aident à relier l’activité du presse-papiers à un transfert de fichier.
  • Surveillance des transferts de fichiers par impression - active les données de transfert associées à l’impression.

Si un canal attendu manque dans la vue, vérifiez d’abord si Surveillance des transferts de fichiers est active. Contrôlez ensuite l’interrupteur du canal précis, par exemple USB, web, e-mail, presse-papiers ou impression. Pour le presse-papiers, pensez aussi au paramètre Surveillance du presse-papiers, car sans données du presse-papiers la corrélation des transferts n’aura pas tout son contexte.