Objectif
Cet article explique ce que Securantis entend par « analyses », « alertes » et « événements », comment ces éléments arrivent dans votre espace client, pourquoi leurs horodatages peuvent différer et comment réagir. Il s’adresse aux administrateurs de compte qui gèrent plusieurs sites et licences depuis l’espace client Securantis.
Pourquoi c’est important
Comprendre ces notions vous aide à :
- interpréter correctement un rapport ou une notification ;
- déterminer si une action (suspension de licence, envoi d’alerte, création d’une licence) provient d’un scan, d’un webhook ou d’une action manuelle ;
- diagnostiquer des décalages temporels et retards d’alerte.
Définitions et rôles
-
Analyse : résultat d’un scan ou d’un contrôle exécuté par l’agent installé sur votre site (ou par une analyse côté cloud). Une analyse produit un rapport structuré (fichiers détectés, vulnérabilités, activités suspectes) et peut générer des événements.
-
Événement : entrée brute ou structurée représentant une action ou un état (par exemple : requête bloquée, modification d’un fichier, connexion administrative réussie/échouée, changement de licence). Les événements constituent la matière première affichée dans les journaux et utiles pour les investigations.
-
Alerte : notification dérivée d’un ou plusieurs événements/analyses. Une alerte est destinée à attirer l’attention (par e‑mail, tableau de bord ou résumé) lorsqu’un seuil ou une règle est déclenché(e).
Flux de données (simplifié)
- L’agent sur le site exécute une analyse ou détecte un événement localement.
- L’agent envoie les données (événements/rapport d’analyse) au cloud Securantis.
- Le cloud normalise et stocke ces entrées, les rapproche et peut générer des alertes selon vos réglages.
- Les alertes sont envoyées (ou mises en file d’attente) et visibles dans l’espace client.
Remarques sur la synchronisation des licences et événements externes
-
Les événements provenant de services externes (par ex. une notification de paiement Stripe) sont traités par des mécanismes distincts qui peuvent modifier l’état des licences (création, suspension, réactivation). Ces traitements sont conçus pour éviter les doublons (verrouillage/transaction) et s’appuient sur l’état actuel de l’abonnement.
-
Certaines actions automatiques de suspension de licence sont déclenchées par des événements de facturation (par exemple, échec de paiement ou annulation d’abonnement). La suspension empêche l’utilisation des licences, mais la décision finale de restaurer ou supprimer une licence reste humaine.
Horodatages : pourquoi les dates peuvent différer
Plusieurs horodatages peuvent apparaître pour une même entrée :
- horodatage source : moment où l’événement a été observé sur le site (par l’agent) ou par un service externe ;
- horodatage d’ingestion : moment où Securantis a reçu et persisté l’événement ;
- horodatage d’affichage : transformation locale (par exemple dans le navigateur) qui peut appliquer un fuseau horaire ou un format différent.
Causes fréquentes de décalage
- Heure locale de l’agent non synchronisée (NTP absent) : l’agent peut marquer un événement avec une heure locale incorrecte.
- Latence réseau ou files d’attente : un rapport d’analyse volumineux peut mettre quelques instants à arriver et être traité avant d’apparaître. Les envois d’email suivent la file d’envoi et peuvent être retardés.
- Webhooks et répétés : des webhooks externes (paiement) peuvent être renvoyés ; le service filtre les répétitions mais l’horodatage Stripe reste lié à l’événement d’origine.
Comment lire correctement les informations temporelles
- Vérifiez l’origine de l’entrée (agent vs service externe). L’origine est généralement indiquée dans le détail de l’événement.
- Préférez l’horodatage source pour analyser la chronologie sur le site (ex. une intrusion).
- Utilisez l’horodatage d’ingestion pour retracer quand Securantis a effectivement pris connaissance de l’événement (utile pour corréler avec actions automatisées, comme une suspension de licence).
- Si vous voyez plusieurs horodatages, notez qu’ils reflètent des étapes différentes du traitement et qu’un léger décalage est normal.
Paramètres prudents et bonnes pratiques
- Synchronisation horaire : assurez-vous que vos serveurs/sites utilisent NTP ou un service de temps fiable. Une horloge système correcte réduit les faux diagnostics.
- Règles d’alerte : privilégiez des seuils raisonnables (éviter d’être notifié à la première anomalie non confirmée). Configurez des destinataires précis pour les alertes critiques.
- Surveillance des files d’attente : si vous gérez un grand parc de sites, surveillez les délais de livraison des rapports et des emails (des retards fréquents indiquent une saturation ou un problème d’infrastructure).
Erreurs fréquentes et diagnostics rapides
- Alerte reçue tardivement : vérifier l’état de l’agent, la connectivité réseau et les métriques de traitement cloud. Confirmez si l’agent a bien envoyé l’événement (logs de l’agent).
- Horodatage agent hors sujet : confirmez la configuration NTP/heure du serveur et la timezone de l’OS.
- Apparition de doublons d’événements : contrôler si l’agent a redémarré et renvoyé des données ; vérifier si des webhooks externes ont été réémis. Le système tente d’éviter les doublons, mais des cas simultanés peuvent produire des entrées proches.
- Modification inattendue de licences après paiement : regarder l’historique d’événements liés à la facturation. Les statuts d’abonnement et les webhooks de paiement (réussite/échec/annulation) sont les déclencheurs habituels. Une synchronisation manuelle est possible depuis l’espace client si nécessaire.
Dépannage étape par étape
- Identifiez l’élément problématique (alerte manquante/retard, horodatage incohérent, licence suspendue).
- Consultez le détail de l’événement/alerte dans l’espace client pour connaître l’origine (agent, cloud, service tiers).
- Si origine agent : vérifiez l’état et les logs de l’agent sur le site, la synchronisation horaire et la connectivité.
- Si origine externe (paiement) : vérifiez les notifications du prestataire (ex. Stripe) et la correspondance dans l’historique de facturation.
- Pour des suspensions ou créations de licences, consultez l’historique des licences : vous verrez le contexte (abonnement, quantité, moment de la synchronisation).
- Si nécessaire, déclenchez une synchronisation manuelle des licences depuis l’espace client pour forcer le rapprochement immédiat.
Précautions et règles de sécurité
- Les quarantaines, restaurations et suppressions de fichiers exigent toujours une décision humaine. Securantis ne supprime ni ne restaure automatiquement des éléments critiques sans confirmation explicite.
- Ne transmettez jamais de mots de passe ou clés secrètes par email ou chat. Pour tout accès nécessaire à une intervention payante, nous utilisons l’espace client sécurisé après paiement.
Quand contacter le support
Contactez le support Securantis lorsque :
- vous constatez des décalages systématiques d’horodatage après vérification NTP ;
- les événements/analyses attendues n’apparaissent pas malgré un agent en ligne ;
- licences suspendues sans événement de facturation apparent ;
- vous avez besoin d’aide pour interpréter une série d’alertes corrélées.
Informations à fournir pour accélérer l’aide
- identifiant du site/licence concerné ;
- horodatages (source et d’ingestion) des événements ou alertes ;
- capture d’écran du détail d’alerte ;
- état et version de l’agent installé et heure locale du serveur.
Résultat attendu après intervention
Après vérification, vous recevrez :
- explication de la chronologie (origine et horodatages) ;
- mesure corrective (réglage d’agent, correction NTP, re-synchronisation des licences) ou recommandations si action manuelle requise ;
- suivi jusqu’à résolution ou indication d’intervention payante si nécessaire.
Résumé
Analyses, événements et alertes sont des couches complémentaires : les analyses produisent des événements, les événements alimentent les alertes. Les horodatages correspondent à des étapes différentes (source et ingestion) et de légers décalages sont normaux. Vérifiez la synchronisation horaire et la connectivité des agents avant d’ouvrir un ticket pour gagner du temps. Le support est à votre disposition si vous avez besoin d’un diagnostic approfondi ou d’une intervention assistée.