Visionneuse d'événements

Dans cette section :

Voir la vidéo associée (10:12)

Pour ouvrir la boîte de dialogue Événements, accédez au menu Afficher et sélectionnez Événements Contrôle des applications. Vous pouvez également sélectionner Afficher les événements dans l'éditeur de configuration Contrôle des applications.

Le système collecte les données lorsque les machines prennent contact, à l'intervalle régulier spécifié sous Stratégie d'agent - Paramètres généraux. Pour récupérer les données avant cette prise de contact, accédez à Afficher > Machines, mettez les machines voulues en surbrillance et cliquez avec le bouton droit, puis sélectionnez Application Control > Récupérer les événements. La tâche est exécutée immédiatement.

La boîte de dialogue Afficher les événements affiche tous les événements Contrôle des applications, en fonction des critères définis sous Éditeur de configuration Contrôle des applications > Événements > Sélection/Filtrage.

Utilisez cette vue pour exécuter des requêtes sur des événements d'audit spécifiques générés pour Contrôle des applications.

Affichage des requêtes

Vous pouvez lancer des requêtes sur les événements prédéfinis suivants ou créer des requêtes personnalisées :

  • Tous les types d'événement
  • Exécutables refusés
  • Exécutables autorisés
  • Auto-autorisation
  • Gestion des privilèges
  • Découverte des privilèges
  • Auto-élévation
  • Contrôle du navigateur (Browser Control)

Exécuter la requête - Sélectionnez cette option pour exécuter la requête. Si les options Afficher, Filtres ou Types d'événement inclus changent, vous devez relancer la requête pour mettre les résultats à jour.

Une fois la requête exécutée, vous pouvez personnaliser la vue pour regrouper, filtrer ou trier les événements, et même exporter les résultats au format CSV.

Vous disposez de plusieurs méthodes pour personnaliser la vue :

  • Application de filtres pour rechercher des événements.
  • Utilisation de Recherche pour afficher uniquement les événements qui répondent à vos critères de recherche.
  • Réorganisation des colonnes en cliquant sur l'en-tête de la colonne voulue et en le faisant glisser vers une nouvelle position.
  • Clic sur un en-tête de colonne pour trier la colonne dans l'ordre croissant ou décroissant.
  • Application de filtres plus avancés à un ou plusieurs en-têtes de colonne. Pointez sur un en-tête de colonne, puis cliquez sur l'icône de filtre de colonne dans l'angle supérieur droit.

Enregistrer - Sélectionnez cette option pour enregistrer tous les changements apportés à une requête personnalisée.

Enregistrer sous - Vous devez d'abord sélectionner Exécuter la requête pour activer l'option Enregistrer sous. Choisissez d'enregistrer les résultats sous forme d'une nouvelle requête personnalisée et entrez un nom pour cette requête. Elle apparaît dans la liste déroulante Afficher.

Gérer - Sélectionnez cette option pour afficher la liste de toutes les requêtes personnalisées, où pouvez sélectionner une requête pour la renommer ou la supprimer.

Types d'événement inclus

Les types d'événement disponibles dépendent de la vue sélectionnée.

Vous trouverez la liste complète des événements Contrôle des applications à la section : Événements disponibles.

Si vous choisissez une vue personnalisée, vous pouvez choisir les événements à inclure : cliquez sur Changer pour afficher la boîte de dialogue de sélection.

N'oubliez pas : si vous avez changé les types d'événement inclus, vous devez relancer Exécuter la requête.

Filtres

Vous pouvez modifier la requête à l'aide des options suivantes :

  • Plage horaire - Choisissez une plage horaire prédéfinie : 10 minutes, 1 heure, 6 heures, 24 heures, Semaine ou Mois. Vous pouvez également créer une plage horaire personnalisée.
  • Utilisateur - Afficher uniquement les événements créés pour l'utilisateur indiqué.
  • Machine - Afficher uniquement les événements générés depuis le nom de machine ou de client spécifié.
  • Récapitulatif uniquement - S'applique uniquement aux vues Exécutables refusés et Exécutables autorisés. Si vous sélectionnez cette option, les résultats sont regroupés par chemin de fichier et ID d'événement.

N'oubliez pas de relancer Exécuter la requête si vous mettez à jour l'un des filtres.

Recherche

Pour lancer une recherche, entrez le texte à rechercher et cliquez sur Rechercher. Seuls les événements répondant aux critères de recherche s'affichent ; tous les autres sont masqués.

Si le champ Recherche n'est pas visible, cliquez avec le bouton droit sur un en-tête de colonne dans la vue Résultats et sélectionnez Afficher le volet Recherche dans le menu contextuel.

Résultats

Les résultats de la requête s'affichent dans le volet inférieur lorsque vous sélectionnez Exécuter la requête.

Vous pouvez faire glisser les événements répertoriés ou les copier-coller pour créer des éléments de règle Chemin de fichier, Nom de fichier, Dossier ou Hachage de fichier pour les objets suivants :

  • Collections de règles
  • Ensembles de règles > Contrôle Exécutable > Autorisé/Refusé
  • Ensembles de règles > Gestion des privilèges > Applications/Auto-élévation

Exporter les données- Sélectionnez cette option pour exporter la vue actuelle au format CSV. Vous pouvez choisir d'exporter uniquement les colonnes sélectionnées ou bien toutes les colonnes.

Afficher l'éditeur de filtre- Sélectionnez cette option pour ajouter des filtres aux résultats de requête.

Choisir des colonnes- Sélectionnez cette option pour personnaliser les colonnes affichées dans les résultats de requête.

Menu contextuel Résultats

Cliquez avec le bouton droit sur un en-tête de colonne pour afficher le menu contextuel, qui permet d'effectuer plusieurs actions supplémentaires.

Rubriques connexes

Événements Application Control

Maintenance de la base de données