Transférer des événements Windows dans SES Evolution

Le transfert d'événements Windows consiste à indiquer via une règle quels journaux et quels événements Windows doivent être collectés et affichés par SES Evolution.

EXEMPLE
Vous pouvez choisir de transférer les événements relatifs aux connexions des utilisateurs sur les postes de travail, afin de surveiller qui s'est connecté et à quel moment.

Créer une règle de transfert d'événements :

  1. Choisissez le menu Sécurité > Politiques et cliquez sur votre politique.
  2. Sélectionnez un jeu de règles d'audit.
  3. Cliquez sur Événements externes > Transfert d'événements.
  4. Si vous êtes en lecture seule, cliquez sur le bouton Modifier dans le bandeau supérieur.
  5. Cliquez sur Ajouter une règle (Transfert d'événements).
    Une nouvelle ligne s'affiche.
  6. Cliquez sur + Événements surveillés et fournissez les informations suivantes :

     

     

     

    Vous pouvez aussi importer une vue personnalisée d'événements Windows, ce qui permet de remplir automatiquement tous les champs avec les valeurs souhaitées. Pour cela, dans l'Observateur d'événements Windows, exportez la vue personnalisée souhaitée au format XML et importez-la en cliquant sur la flèche à droite .

     

    EXEMPLE

    Ici, les événements d'ID 350 à 381 du journal System seront transférés, à l'exception de l'ID 376.

  1. Dans le bandeau supérieur de la règle, vous pouvez :
    • Sélectionner les paramètres des logs qui seront émis par cette règle. La gravité d'un log est basée sur sa gravité dans Windows. Les correspondances sont les suivantes :
      Type d’événement WindowsLog SES Evolution
      AuditInformation
      CritiqueCritique
      ErreurErreur
      AvertissementAvertissement
      InformationInformation
      VerboseDiagnostic
    • Spécifier si une action doit être effectuée lors de l'émission d'un log pour cette règle.
    • Saisir une description pour expliquer l'objectif de la règle.
  2. Si besoin, ajoutez d'autres règles de transfert d'événements.
  3. Cliquez sur Enregistrer en haut à droite pour enregistrer vos modifications.

SES Evolution rattrape les événements Windows qui ont été émis alors qu'il n'était pas actif, par exemple lors du redémarrage de la machine.