Alertes et notifications
Où arrivent les alertes de chaque module, comment les traiter et comment être prévenu par e-mail, Teams ou Slack.
Chaque module détecte ses propres anomalies et les range dans son écran. Le tableau ci-dessous sert de plan.

Où arrivent les alertes
| Origine | Écran | Page d'aide |
|---|---|---|
| Règles sur les flux réseau (volume, scan de ports, nouveau processus, heures inhabituelles…) | Alertes (#/alerts) | ci-dessous |
| Service ou site qui ne répond plus | Incidents (#/incidents) | HostMonitor |
| Équipement hors ligne, tunnel coupé, latence, perte de paquets, port nouveau ou fermé | Alertes de NetworkMonitor (#/nm-alerts) | NetworkMonitor |
| Base de données (CPU, blocages, PLE…) | Alertes DB (#/dbm/alerts) | DBMonitor |
| Nouvelles CVE, fins de support, licences | notification dans la console et journal AssetMonitor | AssetMonitor |
| Corrélation sécurité (rançongiciel, pulvérisation de mots de passe, C2…) | Incidents de Sécurité (#/siem/incidents) | SIEM |
| Poste qui reste en défaut | e-mail ou webhook NetDiag | NetDiag |
| Pare-feu, menaces | onglet Menaces | Pare-feu et passerelles |
L'écran Alertes
En haut, quatre cartes : Alertes actives, Alertes aujourd'hui, Règles actives, Alertes résolues. Elles comptent toutes les alertes de votre organisation, pas seulement celles affichées.
Dans l'onglet Alertes, on filtre par statut (Actives, Acquittées, Résolues) et par sévérité (Critique, Avertissement, Information) ; la liste montre les 200 alertes les plus récentes qui correspondent. Acquitter signale que quelqu'un s'en occupe ; Résoudre clôt l'alerte. L'onglet Règles est réservé aux administrateurs : création avec Nouvelle règle, modification, activation.
| Type de règle | Réglage par défaut |
|---|---|
| Volume de trafic élevé | 100 000 000 octets en 60 min |
| Scan de ports | 20 ports différents en 5 min |
| Nouveau processus | jamais vu sur 7 jours d'historique |
| Heures inhabituelles | 50 flux entre 22 h et 6 h |
| Destination suspecte | 10 connexions |
| Fréquence élevée | 100 connexions par minute |
Une nouvelle règle démarre en sévérité Avertissement, avec un délai de répétition de 30 minutes (réglable de 1 à 1 440). Pendant ce délai, la même règle ne renvoie pas d'alerte.
Les notifications en temps réel
Les nouvelles alertes s'affichent en haut à droite de la console, avec un bip pour les critiques et les hautes. Le serveur ne répète pas une alerte identique pendant un certain temps : 1 minute pour une critique, jusqu'à 30 minutes pour une simple information.
Le chiffre rouge à côté de Alertes dans le menu compte les alertes actives de cet écran. La cloche de la barre du haut, elle, compte tout ce qui reste à traiter sur le tableau de bord, tous modules confondus ; un clic l'ouvre.
Être prévenu en dehors de la console
| Module | Où régler l'envoi |
|---|---|
| HostMonitor | Notifications (#/notifications) : e-mail, webhook, Slack, Teams, Discord, Telegram, SMS. Escalade prévient quelqu'un d'autre si personne n'acquitte. |
| NetworkMonitor | Notification email de chaque règle, avec un rappel possible, dans Alertes → Règles |
| SIEM | Notifications SIEM : seuil de sévérité, types d'événements, canaux (ceux de HostMonitor) |
| NetDiag | réglages NetDiag : 5 e-mails et un webhook Teams ou Slack |
| Rapports | envoi planifié par e-mail (Rapports) |
Réduire le bruit
Pendant une intervention, posez une fenêtre de maintenance HostMonitor avec Supprimer les alertes, ou utilisez Muter les alertes sur l'équipement NetworkMonitor concerné. Une règle trop bavarde se corrige en relevant son seuil ou son délai de répétition ; la désactiver fait perdre l'information. Côté SIEM, qualifier un incident de faux positif au moment de le résoudre aide à ajuster la règle ensuite.
Source : · Docs FirstSI · mis à jour le 10/10/2026