Passer au contenu principal

Moniteur du journal des événements

Alert when specific Windows Event IDs appear a defined number of times within a set time window.

Introduction

Surveillez le journal des événements Windows pour des identifiants d'événements spécifiques et recevez une alerte lorsqu'ils apparaissent trop fréquemment. Le moniteur du journal des événements se déclenche lorsqu'un événement correspondant se produit un nombre défini de fois dans la fenêtre temporelle choisie — utile pour détecter les tentatives de connexion par force brute, les plantages d'applications, les erreurs disque et d'autres schémas qui ne sont significatifs qu'en volume.

ℹ️ REMARQUE : Le moniteur du journal des événements ne prend actuellement en charge que Windows. La prise en charge de macOS et Linux est prévue dans une prochaine mise à jour.


Moniteur du journal des événements

Level surveille le journal des événements Windows sur les appareils couverts pour tous les identifiants d'événements que vous spécifiez. Lorsque les événements correspondants atteignent votre nombre d' Occurrences dans la Durée fenêtre, une alerte se déclenche.

La combinaison des occurrences et de la durée est ce qui rend cela utile. L'identifiant d'événement 4625 (échec de connexion) apparaissant une seule fois n'est pas notable. En apparaissant 10 fois en une minute, il s'agit d'une tentative par force brute qui mérite une action immédiate.


Configuration du moniteur du journal des événements

Ouvrez la politique de moniteur cible, puis ajoutez ou modifiez un moniteur du journal des événements. Le panneau Modifier le moniteur Le panneau s'ouvre à droite.

Nom et type

  1. Saisissez un nom dans le Nom champ. Incluez l'identifiant d'événement et ce qu'il représente — «Tentatives de connexion échouées (4625)» est immédiatement lisible dans une liste d'alertes.

  2. Définissez Type à Journal des événements.

Gravité

Définissez Gravité en fonction de ce que les identifiants d'événements représentent dans le contexte :

  • Information

  • Avertissement

  • Critique

  • Urgence

Identifiants d'événements

Saisissez un ou plusieurs identifiants d'événements Windows à surveiller. Tapez un identifiant et appuyez sur Tab ou ajoutez une virgule pour l'ajouter en tant qu'étiquette, puis continuez à en saisir d'autres.

Event IDs

💡 CONSEIL : Vous pouvez surveiller plusieurs identifiants d'événements connexes dans un seul moniteur. Par exemple, regroupez tous les identifiants d'événements d'authentification échouée (4625, 4771, 4776) dans un seul moniteur plutôt que de créer des moniteurs séparés pour chacun.

Nom du journal

Saisissez le nom du journal des événements Windows à surveiller. Le champ est insensible à la casse. Valeurs courantes :

  • Security — événements de sécurité et de connexion

  • System — événements au niveau du système d'exploitation, matériel, pilotes

  • Application — événements générés par les applications

Log Name

Source

Source est facultatif. Saisissez un nom de source pour restreindre le moniteur aux événements provenant d'une application ou d'un composant spécifique dans le journal. Laissez vide pour faire correspondre les identifiants d'événements à toute source dans ce journal.

Source

Niveaux

Sélectionnez un ou plusieurs niveaux du journal des événements à faire correspondre. Seuls les événements aux niveaux sélectionnés seront comptabilisés dans votre seuil d'occurrences :

  • Information

  • Avertissement

  • Erreur

  • Critique

  • Détaillé

Cliquez sur la liste déroulante pour ajouter des niveaux. Cliquez sur × à côté d'une étiquette de niveau pour la supprimer. Cliquez sur × à droite du champ pour effacer toutes les sélections.

Levels

ℹ️ REMARQUE : Les niveaux du journal des événements Windows et la gravité des alertes Level sont des concepts distincts. Le champ Niveaux filtre les entrées du journal des événements qui sont comptabilisées ; Gravité définit la priorité de l'alerte créée par Level.

Occurrences

Occurrences définit le nombre d'événements correspondants à détecter dans la fenêtre de durée avant qu'une alerte se déclenche. Utilisez les flèches haut/bas pour définir la valeur.

Occurrences

Durée

Durée définit la fenêtre temporelle pour le comptage des occurrences. La liste déroulante d'unités vous permet de choisir Minutes ou Heures; le curseur et les flèches haut/bas définissent la valeur dans cette unité.

Duration

💡 CONSEIL : Adaptez la fenêtre de durée au modèle de menace. Les connexions échouées sont mieux surveillées sur une courte fenêtre (par ex., 10 échecs en 30 minutes) pour détecter les attaques actives. Les plantages d'applications peuvent utiliser une fenêtre plus large (par ex., 5 plantages en 1 heure) pour éviter les alertes sur des incidents isolés.

Résolution automatique

Résoudre automatiquement l'alerte si elle n'est plus applicable est désactivée par défaut pour les moniteurs du journal des événements. Les alertes basées sur des événements représentent quelque chose qui s'est déjà produit — elles n'ont pas d'état «actuellement dépassé» à effacer automatiquement, donc laisser la résolution automatique désactivée signifie que les alertes persistent jusqu'à ce qu'un technicien les examine et les résolve.

Auto Resolve

Remédiation

Associez une ou plusieurs automatisations à exécuter lorsque ce moniteur se déclenche — isoler un appareil, réinitialiser un compte utilisateur, créer un ticket ou alerter votre équipe.

  1. Cliquez dans le champ Remédiation et sélectionnez une automatisation.

  2. Pour en ajouter d'autres, cliquez sur + Ajouter une autre remédiation.

  3. Pour en supprimer un, cliquez sur × à côté de celui-ci.

ℹ️ REMARQUE : Les remédiations s'exécutent lors de la création de l'alerte, et non lors de sa résolution.


Notifications

  • Envoyer des notifications lors de la création de l'alerte — les destinataires de la politique reçoivent un e-mail lorsque l'alerte se déclenche

  • Envoyer des notifications lors de la résolution de l'alerte — les destinataires de la politique reçoivent un e-mail lorsque l'alerte est résolue

Les destinataires sont gérés au niveau de la politique de moniteur, dans la Destinataires section.

Notifications

Enregistrement du moniteur

Cliquez sur Mettre à jour le moniteur pour enregistrer les modifications, ou Ajouter un moniteur lors de l'ajout d'un nouveau.


FAQ

  • Qui peut créer et modifier des moniteurs ? Les techniciens ayant accès à la politique de moniteur concernée. Les paramètres de permissions sont gérés dans Espace de travail → Permissions.

  • Où puis-je trouver les identifiants d'événements pour les événements que je souhaite surveiller ? L'Observateur d'événements Windows est le moyen le plus rapide — trouvez un événement que vous souhaitez surveiller, ouvrez ses propriétés et l'identifiant d'événement y est indiqué. La documentation de Microsoft et les références de sécurité comme le Windows Security Log Encyclopedia sont également utiles pour les identifiants d'événements de sécurité courants.

  • Puis-je surveiller le même identifiant d'événement avec différents seuils d'occurrences ? Oui — créez des moniteurs séparés pour chaque seuil. Par exemple, un moniteur pour 3 connexions échouées en 1 heure (Avertissement) et un autre pour 10 en 1 minute (Critique).

  • Le moniteur du journal des événements fonctionne-t-il sous macOS ou Linux ? Non — le journal des événements Windows est une fonctionnalité exclusivement Windows. Pour la surveillance basée sur les journaux sous macOS ou Linux, utilisez un moniteur de script qui lit directement les journaux système.

  • Que se passe-t-il pour les alertes du journal des événements ouvertes si je supprime le moniteur ? Les alertes existantes restent en place. La suppression d'un moniteur ne ferme pas les alertes qu'il a déjà créées — résolvez-les manuellement.

  • L'événement 7031 signifie-t-il que l'agent Level a planté ? Pas nécessairement. Windows peut enregistrer des événements de terminaison de service lorsque Level relance délibérément pour la récupération de connexion ou une mise à jour automatique de l'agent. L'événement 7031 seul ne permet pas de distinguer un plantage non géré d'un redémarrage intentionnel.

    Comparez le nom du service, le statut spécifique au service et l'horodatage de l'événement avec les fichiers locaux de l'appareil provenant de level.log de la même période. L'événement 7024 peut inclure «Cette application doit être redémarrée» (code 1467), mais ce statut seul n'identifie pas pourquoi le service s'est arrêté. Examinez les redémarrages répétés ou un appareil qui reste hors ligne plutôt que de supposer que ces événements sont inoffensifs.

    Consultez Occurrences, Durée et Notifications pour ajuster les seuils d'alerte et la distribution sans exclure globalement les événements du service Level. Pour comprendre pourquoi Alerte déclenchée peut différer d'un horodatage d'événement, voir Alertes.

Avez-vous trouvé la réponse à votre question ?