Skip to main content

XProtect Management Client

Événements génériques et sources de données (propriétés)

Last Updated: 3 minute read
Version2026r1
LangueFrançais

Important

Cette fonctionnalité fonctionne uniquement si le serveur d’événements XProtect est installé.

Événements génériques (propriétés)

Composant

Exigences

Nom

Nom unique pour l’événement générique. Le nom doit être unique parmi tous les types d’événements, tels que les événements définis par l’utilisateur, les événements analytiques, etc.

Activé

Par défaut, les événements génériques sont activés. Supprimez la coche pour désactiver l’événement.

Expression

Expression que le système doit chercher lors de l’analyse de paquets de données. Vous pouvez vous servir des opérateurs suivants :

  • ( ): Utilisés pour garantir le traitement de termes associés en tant qu’unité logique. Ils peuvent être utilisés pour imposer un certain ordre de traitement au cours de l’analyse

Exemple : La (User001 OR Door053) AND Sunday des critères de recherche traite d’abord les deux termes entre parenthèses, puis combine le résultat avec la dernière partie de la chaîne. Ainsi, le système cherche tout d’abord n’importe quel paquet contenant les termes User001 ou Door053, puis il analyse les résultats pour voir quels paquets contiennent également le mot Sunday.

  • AND : Avec un opérateur AND, vous indiquez que les termes des deux côtés de l’opérateur AND doivent être présents

Exemple : La User001 AND Door053 AND Sunday des critères de recherche renvoie un résultat uniquement si les termes User001et , Door053Sunday sont tous inclus dans votre expression. Il ne suffit pas qu’un ou deux des termes soient présents. Plus vous combinez de termes avec des AND, moins vous obtenez de résultats.

  • OR : Avec un opérateur OR, vous indiquez que l’un ou l’autre terme doit être présent

Exemple : L' "User001" OR "Door053" OR "Sunday" des critères de recherche renvoie tous les résultats contenant soit User001, Door053 soit Sunday. Plus vous combinez de termes avec OR, plus vous obtenez de résultats.

Type d’expression

Indique le degré de particularité du système lors de l’analyse des paquets de données reçus. Les options sont les suivantes :

  • Rechercher : pour que l’événement ait lieu, le paquet de données reçu doit contenir le texte spécifié dans le champ Expression, mais peut également avoir plus de contenu

    Exemple : Si vous avez spécifié que le paquet reçu doit contenir les termes User001 et Door053, l’événement est déclenché si le paquet reçu contient les termes User001 and Door053 and Sunday puisque vos deux termes requis sont contenus dans le paquet reçu

  • Correspondance : Pour que l’événement ait lieu, le paquet de données reçu doit contenir exactement le texte spécifié dans le champ Expression, et rien d’autre

  • Expression régulière : Pour que l’événement ait lieu, le texte spécifié dans le champ Expression doit identifier des modèles spécifiques dans les paquets de données reçus

Si vous passez de Rechercher ou Correspondance à Expression standard, le texte dans le champ Expression est automatiquement traduit par une expression standard.

Priorité

La priorité doit être indiquée par un nombre compris entre 0 (priorité la plus élevée) et 999999 (priorité la plus faible).

Le même paquet de données peut être analysé pour différents événements. La possibilité d’attribuer une priorité à chaque événement vous permet de gérer l’événement qui doit être déclenché si un paquet reçu correspond aux critères pour plusieurs événements.

Lorsque le système reçoit un paquet TCP et/ou UDP, l’analyse du paquet commence par l’analyse de l’événement à la priorité la plus élevée. Ainsi, lorsqu’un paquet correspond aux critères pour plusieurs événements, seul l’événement à la priorité la plus élevée est déclenché. Si un paquet correspond aux critères pour plusieurs événements avec une priorité identique, par ex. deux événements avec une priorité à 999, tous les événements avec cette priorité sont déclenchés.

Vérifier si l’expression correspond à la chaîne d’événement

Une chaîne d’événement à tester par rapport à l’expression saisie dans le champ Expression.