Aller au contenu
FirstSIDocs

Alertes et notifications

Où arrivent les alertes de chaque module, comment les traiter et comment être prévenu par e-mail, Teams ou Slack.

Chaque module détecte ses propres anomalies et les range dans son écran. Le tableau ci-dessous sert de plan.

La liste des alertes, avec les compteurs et l'onglet des règles (données de démonstration).
La liste des alertes, avec les compteurs et l'onglet des règles (données de démonstration).

Où arrivent les alertes

OrigineÉcranPage d'aide
Règles sur les flux réseau (volume, scan de ports, nouveau processus, heures inhabituelles…)Alertes (#/alerts)ci-dessous
Service ou site qui ne répond plusIncidents (#/incidents)HostMonitor
Équipement hors ligne, tunnel coupé, latence, perte de paquets, port nouveau ou ferméAlertes de NetworkMonitor (#/nm-alerts)NetworkMonitor
Base de données (CPU, blocages, PLE…)Alertes DB (#/dbm/alerts)DBMonitor
Nouvelles CVE, fins de support, licencesnotification dans la console et journal AssetMonitorAssetMonitor
Corrélation sécurité (rançongiciel, pulvérisation de mots de passe, C2…)Incidents de Sécurité (#/siem/incidents)SIEM
Poste qui reste en défaute-mail ou webhook NetDiagNetDiag
Pare-feu, menacesonglet MenacesPare-feu et passerelles

L'écran Alertes

En haut, quatre cartes : Alertes actives, Alertes aujourd'hui, Règles actives, Alertes résolues. Elles comptent toutes les alertes de votre organisation, pas seulement celles affichées.

Dans l'onglet Alertes, on filtre par statut (Actives, Acquittées, Résolues) et par sévérité (Critique, Avertissement, Information) ; la liste montre les 200 alertes les plus récentes qui correspondent. Acquitter signale que quelqu'un s'en occupe ; Résoudre clôt l'alerte. L'onglet Règles est réservé aux administrateurs : création avec Nouvelle règle, modification, activation.

Type de règleRéglage par défaut
Volume de trafic élevé100 000 000 octets en 60 min
Scan de ports20 ports différents en 5 min
Nouveau processusjamais vu sur 7 jours d'historique
Heures inhabituelles50 flux entre 22 h et 6 h
Destination suspecte10 connexions
Fréquence élevée100 connexions par minute

Une nouvelle règle démarre en sévérité Avertissement, avec un délai de répétition de 30 minutes (réglable de 1 à 1 440). Pendant ce délai, la même règle ne renvoie pas d'alerte.

Les notifications en temps réel

Les nouvelles alertes s'affichent en haut à droite de la console, avec un bip pour les critiques et les hautes. Le serveur ne répète pas une alerte identique pendant un certain temps : 1 minute pour une critique, jusqu'à 30 minutes pour une simple information.

Le chiffre rouge à côté de Alertes dans le menu compte les alertes actives de cet écran. La cloche de la barre du haut, elle, compte tout ce qui reste à traiter sur le tableau de bord, tous modules confondus ; un clic l'ouvre.

Être prévenu en dehors de la console

ModuleOù régler l'envoi
HostMonitorNotifications (#/notifications) : e-mail, webhook, Slack, Teams, Discord, Telegram, SMS. Escalade prévient quelqu'un d'autre si personne n'acquitte.
NetworkMonitorNotification email de chaque règle, avec un rappel possible, dans Alertes → Règles
SIEMNotifications SIEM : seuil de sévérité, types d'événements, canaux (ceux de HostMonitor)
NetDiagréglages NetDiag : 5 e-mails et un webhook Teams ou Slack
Rapportsenvoi planifié par e-mail (Rapports)

Réduire le bruit

Pendant une intervention, posez une fenêtre de maintenance HostMonitor avec Supprimer les alertes, ou utilisez Muter les alertes sur l'équipement NetworkMonitor concerné. Une règle trop bavarde se corrige en relevant son seuil ou son délai de répétition ; la désactiver fait perdre l'information. Côté SIEM, qualifier un incident de faux positif au moment de le résoudre aide à ajuster la règle ensuite.

Source : · Docs FirstSI · mis à jour le 10/10/2026