Comment ouvrir la surveillance des violations de règles ?
Ouvrez cette vue depuis le menu de l’application : Menu -> Monitoring -> Violations. Elle affiche les événements dans lesquels l’agent a reconnu une violation de règle et a tenté d’exécuter la réponse prévue, par exemple bloquer une application, un site web, une installation logicielle ou l’accès à un stockage USB. Dans le panneau et le tableau, vous pouvez consulter les Violations des règles, la Gravité élevée, les Actions échouées, la Règle, le Domaine de règle, le Type de violation, la Réussite de l’action, les objets concernés et le Statut de règle.
Utilisez cette vue lorsque vous voulez savoir quelles règles sont réellement déclenchées sur les ordinateurs des employés, si les actions d’application se terminent correctement et si une violation reste isolée ou forme un modèle répétitif. La surveillance des violations de règles est particulièrement utile après l’activation de nouvelles règles de blocage, car elle montre à la fois la détection et le résultat d’exécution par l’agent.
La page rassemble le Panneau analytique, un tableau des enregistrements et une section de détails. Le panneau organise les totaux, les règles principales, les distributions de résultats, les graphiques quotidiens, les comparaisons de périodes, les anomalies détectées, l’activité horaire et les messages de qualité des données. Une ligne correspond au résumé d’une journée surveillée sur un ordinateur. Son ouverture affiche le contexte du poste et de l’employé, puis les violations regroupées par sujet, règle, type, domaine, action et statut d’application.
Tableau quotidien dans la surveillance des violations
Le tableau quotidien permet de vérifier rapidement si des violations sont apparues sur un ordinateur et comment l’agent les a traitées. Lisez le nombre d’événements avec le résultat des actions, car une violation détectée ne signifie pas forcément que le blocage a été exécuté avec succès.
Les premières colonnes indiquent :
- Violations - le nombre d’événements de violation enregistrés dans l’entrée.
- Gravité élevée - les violations considérées comme importantes du point de vue de la règle.
- Actions échouées - les actions d’application qui ne se sont pas terminées correctement.
- Règle - la règle le plus souvent liée à l’enregistrement.
- Domaine de règle - la partie de la règle à laquelle se rattache la violation.
Après l’extension des colonnes, vous pouvez examiner le Type de violation, la Réussite de l’action, les Tentatives d’action, les Actions réussies, la Gravité moyenne, la Gravité faible, la Gravité informative, le dernier sujet, la dernière action, le Statut de règle et le Lecteur résolu. La recherche couvre les Heures actives, les domaines, les types de violation, les règles, les niveaux de gravité, les actions, les détails, les statuts et le texte stocké dans les éléments détaillés.
Panneau analytique dans la surveillance de l’application des règles
Le panneau analytique synthétise les violations de règles pour la période sélectionnée. Le mode Somme aide à évaluer le volume total d’événements, tandis que la Moyenne quotidienne facilite la comparaison de plages de dates de longueur différente ou avec un nombre différent d’ordinateurs actifs.
Les métriques principales sont Violations des règles, Gravité élevée, Actions échouées, Réussite de l’action, Objets concernés, Règles déclenchées, Ordinateurs et Employés. Si les violations augmentent mais que la réussite de l’action reste élevée, la règle est probablement appliquée, même si la source des événements doit être vérifiée. Si les Actions échouées augmentent, passez aux détails d’application.
Dans cette vue, il est utile de séparer deux questions : qui ou quoi déclenche les violations, et si l’agent parvient à exécuter la réaction prévue. Le panneau répond au niveau de la période, tandis que les détails d’un enregistrement montrent les sujets, les règles et les actions concrètes.
Classements des règles dans la surveillance des violations de sécurité
Les classements aident à identifier les règles et les sujets qui génèrent le plus de violations. C’est un bon point de départ lorsque le volume d’événements est élevé et que la cause n’est pas encore claire : application précise, site web, périphérique USB, comportement utilisateur ou règle trop large.
Le panneau de classement comprend notamment :
- Règles - les règles déclenchées le plus souvent pendant la période analysée.
- Sujets des violations - applications, sites, périphériques ou autres sujets liés aux événements.
- Types de violation - classes d’événements comme Application bloquée, Site bloqué, blocage d’installation logicielle ou Stockage USB.
- Gravités des règles - la distribution des événements par niveau de gravité.
- Résultats des actions des règles et Actions des règles - ce que l’agent a tenté de faire et le résultat obtenu.
- Domaines de règle - parties de la règle dans lesquelles les violations apparaissent le plus souvent.
Si une règle domine le classement, vérifiez sa définition dans le profil. Si un sujet de violation ressort fortement, ouvrez les détails pour voir s’il s’agit d’un comportement réel de l’utilisateur ou d’une règle qui couvre un périmètre trop large.
Tendances des violations de règles dans la surveillance des ordinateurs
Les tendances montrent l’évolution quotidienne des violations de règles. Vous pouvez analyser les graphiques des Violations des règles, de la Gravité élevée, des Actions échouées, de la Réussite de l’action, des Objets concernés et des Règles déclenchées.
Lors de la lecture des tendances, vérifiez :
- si la hausse est apparue après l’activation d’une nouvelle règle ou une modification de profil,
- si la Gravité élevée augmente avec le nombre total de violations,
- si les Actions échouées concernent uniquement un type de violation,
- si la Réussite de l’action baisse un jour où les tentatives d’application sont plus nombreuses,
- si le nombre de règles déclenchées croît plus vite que le nombre d’ordinateurs.
Le graphique Présence horaire des violations des règles indique pendant quelles heures locales l’agent a constaté des violations sur les journées analysées. Ce n’est pas un compteur d’événements par heure. Une heure marquée signifie seulement qu’une violation était présente dans ce créneau.
Comparaisons des violations de règles dans la surveillance des politiques
L’onglet de comparaison place la période actuelle à côté d’une période de référence, afin de voir si l’activité de violation a augmenté, diminué ou changé de nature. Il aide à évaluer les modifications de règles et à distinguer un pic ponctuel d’un problème installé.
Dans les comparaisons, regardez surtout :
- l’évolution de Violations des règles, car elle montre le volume global d’événements.
- la hausse de Gravité élevée, qui peut signaler des violations à vérifier plus vite.
- la différence dans Actions échouées, parce qu’elle révèle les problèmes d’application.
- le mouvement de Réussite de l’action, en particulier lorsqu’elle baisse malgré un nombre similaire de violations.
- les objets concernés et les règles déclenchées, pour savoir si le problème est ponctuel ou réparti.
Si la période actuelle diffère de la référence, commencez par le Domaine de règle et le Type de violation. Passez ensuite aux ordinateurs précis, car dans la surveillance des violations de règles la source du changement est souvent une règle, pas un poste isolé.
Anomalies dans la surveillance des violations de sécurité
Les anomalies mettent en évidence les événements qui dépassent les seuils ou se distinguent nettement de la période de comparaison. Dans cette vue, elles couvrent à la fois la hausse du nombre de violations et les problèmes d’application des règles.
Le panneau peut afficher notamment :
- Les violations des règles ont augmenté - lorsque l’activité est beaucoup plus élevée que pendant la période de référence.
- Violation de règle de gravité élevée détectée - lorsqu’un ordinateur contient des violations à examiner plus rapidement.
- Violations répétées des règles pour le même sujet - lorsque le même sujet déclenche plusieurs violations.
- Échecs d’actions d’application des règles détectés - lorsque l’agent a tenté d’exécuter une action sans succès.
- des violations de stockage USB nécessitant une résolution du lecteur, ainsi que des violations détectées dans un nouveau Domaine de règle.
Dans les preuves d’anomalie, contrôlez les violations actuelles et de référence, l’augmentation, le nombre de gravité élevée, le Domaine de règle, le Type de violation, la Règle, le Sujet, les Actions échouées, les Tentatives d’action, le Statut de règle, le Message de blocage et le Lecteur résolu. Ces champs aident à distinguer un problème de comportement d’un échec technique pendant l’exécution.
Détails d’enregistrement dans la surveillance des violations
Après un clic sur un enregistrement, l’application affiche les violations regroupées pour une journée et un ordinateur. Les détails se concentrent sur le sujet de violation et la règle déclenchée, ce qui permet de passer d’un total quotidien à une cause précise.
Le tableau des détails contient des champs comme Sujet, Règle, Type de violation, Domaine de règle, Gravité, Action, Violations, Actions échouées et Détails. Des colonnes supplémentaires peuvent afficher le Statut de règle, la Réussite de l’action, les Tentatives d’action, les Actions réussies, le Lecteur résolu, le Message de blocage, l’ID de la règle, la Clé de l’élément, la part des violations, la Première détection, la Dernière détection et les Heures actives.
Commencez par trier selon la Gravité élevée ou le nombre de violations, puis vérifiez l’Action et le Statut de règle. Si l’enregistrement contient des Actions échouées, consultez le Message de blocage et le Lecteur résolu, car certaines violations USB peuvent nécessiter l’identification de la lettre du lecteur ou du chemin d’accès avant l’application complète de la règle.
Qualité des données dans la surveillance des violations
La section qualité vérifie que la liste des violations existe et que ses valeurs restent cohérentes avec l’agrégat du jour. Ce contrôle compte beaucoup, car le tableau présente des totaux alors que l’analyse de la cause exige la liste des sujets, règles, actions et statuts.
Le panneau qualité peut signaler des détails manquants malgré des violations, une structure JSON incorrecte, des horodatages hors de la journée, un écart entre les éléments détaillés et le résumé, une agrégation encore en cours pour la journée actuelle ou un ancien enregistrement fermé sans liste de violations.
Si le problème concerne l’enregistrement du jour, attendez la fin de l’agrégation. Pour des données plus anciennes, vérifiez le fonctionnement de l’agent, la file d’envoi, la disponibilité des détails ItemsJson et la cohérence entre les niveaux de gravité, les actions et les éléments détaillés. Ce n’est qu’après ce contrôle qu’il faut évaluer l’efficacité des règles.
Paramètres de surveillance des violations de règles
La principale source de données de la vue Violations est la configuration de blocage modifiable dans le profil de l’agent. L’option Événements de violation de stratégie est marquée comme lecture seule dans les paramètres, mais l’administrateur peut influencer les violations créées en configurant les règles de blocage.
Les paramètres les plus liés à cette vue sont :
- Blocage des applications et Règles de blocage des applications - définissent les applications ou correspondances à traiter par la règle au lancement.
- Blocage des familles d’applications - étend l’application aux variantes liées d’une application.
- Blocage de l’installation de logiciels - contrôle les événements liés aux tentatives d’installation.
- Blocage des sites web et Règles de blocage des sites web - influencent les violations de type Site bloqué.
- Blocage des périphériques de stockage USB, Mode de blocage du stockage USB et Périphériques de stockage USB autorisés - déterminent la création des violations liées au stockage USB.
Après une modification des règles, observez les Violations des règles, les Actions échouées et la Réussite de l’action dans le panneau. Une règle trop large peut produire beaucoup de violations, tandis qu’un mode USB restrictif peut nécessiter l’ajout de périphériques autorisés. Le plus sûr est de modifier un seul groupe de règles à la fois, puis de vérifier si la hausse des événements correspond à l’effet attendu.
