Règles
Choisissez un événement, des canaux, un cooldown. Les seize événements disponibles, comment régler une règle de pic et les règles sur les technologies.
Dernière mise à jour:
Une règle surveille un événement et notifie un ou plusieurs canaux quand il se déclenche.
Nécessite le rôle Gestionnaire sur le site, et au moins un canal.
Ajouter une règle
Alertes > Configuration > Ajouter une règle.
| Champ | Notes |
|---|---|
| Nom | Le nom que porte la notification |
| Événement | Groupé par surface. Ne peut pas être changé après la création |
| Canaux | Un ou plusieurs, jusqu'à 20. Obligatoire |
| Cooldown (minutes) | 15 par défaut. Temps minimum entre deux notifications |
| Multiplicateur de pic | Événements de pic uniquement. 3 par défaut |
| Reports minimum par heure | Événements de pic uniquement. 50 par défaut |
| Sévérité minimale | Nouvelle vulnérabilité uniquement. Moyenne par défaut |
| Statuts | Version pas à jour ou obsolète uniquement. Les deux cochés par défaut |
Pour changer l'événement surveillé par une règle, créez une nouvelle règle et supprimez l'ancienne.

Les seize événements
| Surface | Événements |
|---|---|
| Content Security Policy | New violation type, Report spike |
| Script hashes | New script origin |
| Subresource Integrity | Report spike |
| PCI compliance | Unjustified script on payment pages |
| Technologies | New vulnerability, Outdated or deprecated version |
| Network errors | New failing origin, Report spike |
| Crashes | Report spike |
| COOP | New violation type |
| COEP | New violation type |
| Permissions Policy | New violation |
| Connection allowlist | New blocked origin |
| Deprecations | New deprecated API usage |
| Interventions | New browser intervention |
Les événements New se déclenchent la première fois que quelque chose est observé. Comme les reports sont conservés 90 jours, ce qui se tait pendant un trimestre puis réapparaît redevient une nouveauté.
Les deux événements Technologies lisent l'inventaire Technologies plutôt que les reports bruts, il leur faut donc un plan qui l'inclut. Voir Régler une règle sur les technologies.
Cooldown
Le cooldown est l'écart minimum entre deux notifications d'une même règle, saisi en minutes, avec 15 par défaut.
Rien n'est perdu. Les détections survenues pendant le cooldown sont regroupées dans la notification suivante, donc une rafale produit un message groupé plutôt que cinquante.
Réglez-le selon la façon dont vous consommez les alertes. Quinze minutes conviennent à un canal de chat. Pour une règle qui réveille quelqu'un, allongez-le. Le maximum est de 24 heures. Toute valeur supérieure à 1 440 minutes est rejetée.
Régler une règle de pic
Les règles de pic comparent la dernière heure complète à la moyenne des 24 heures précédentes. Deux réglages les pilotent, et les deux comptent.
Le multiplicateur de pic est le multiple de la moyenne glissante que l'heure doit atteindre. 3 par défaut, plage de 1,5 à 100.
Le minimum de reports par heure est un plancher. En dessous, la règle reste silencieuse quel que soit le ratio. 50 par défaut, plage de 1 à 1 000 000.
Le plancher est ce qui évite les fausses alertes
Sur un site à faible volume, le multiplicateur seul ne sert à rien : passer de deux reports par heure à huit est un pic de 4x et ne veut rien dire. C'est le plancher qui rend les règles de pic utilisables. Placez-le au-dessus de votre volume horaire normal, pas en dessous.
Laisser les deux sur leurs valeurs par défaut n'enregistre aucune configuration, la règle suit donc toute évolution future des valeurs par défaut. Les définir explicitement fige vos valeurs.
Attendez de connaître le volume normal d'un site avant d'ajouter des règles de pic. Si vous en créez une le premier jour, la référence sur 24 heures est encore en train de se constituer et la règle se déclenchera sur la montée en charge.
Régler une règle sur les technologies
Les deux événements Technologies surveillent l'inventaire de bibliothèques construit à partir des reports de hash. Tous deux se déclenchent sur un changement de l'inventaire, jamais sur ce qui s'y trouvait déjà à la création de la règle, donc passez d'abord en revue l'inventaire actuel. Voir Démarrer avec Technologies.
New vulnerability se déclenche quand un avis de sécurité est publié pour une version de bibliothèque déjà présente sur le site, et quand une version qui a une vulnérabilité connue est détectée pour la première fois. Le seul réglage est la sévérité minimale : les détections en dessous restent silencieuses. La valeur par défaut est Moyenne. Passez à Élevée ou Critique pour un canal qui réveille quelqu'un, et laissez Moyenne pour un canal de chat. Faible inclut les avis de sévérité faible ; les avis sans sévérité attribuée ne se déclenchent jamais.
La notification nomme la bibliothèque et sa version et liste les identifiants CVE, pour aller droit à l'avis.
Outdated or deprecated version se déclenche quand une technologie est détectée avec l'un des statuts choisis, ou y passe. Les deux interrupteurs, Pas à jour et Obsolète, sont activés par défaut et au moins un doit le rester. Une règle limitée à Obsolète est l'option la moins bruyante : elle se déclenche rarement et chaque détection appelle un remplacement plutôt qu'une mise à jour.
Les deux règles regroupent comme toutes les autres, donc un déploiement qui apporte plusieurs bibliothèques pas à jour produit un seul message groupé après le cooldown.
Un jeu de règles qui fonctionne
Pour la plupart des sites, quatre règles.
| Événement | Canal | Cooldown |
|---|---|---|
| CSP, New violation type | Chat | 15 min |
| PCI compliance, Unjustified script | Chat plus email au responsable conformité | 60 min |
| Script hashes, New script origin | Chat | 60 min |
| Technologies, New vulnerability | Chat plus email à la personne qui corrige | 60 min |
Ajoutez les règles de pic au bout de deux semaines, quand les chiffres veulent dire quelque chose.
Activation et suppression
L'interrupteur Activé arrête une règle sans perdre sa configuration. Utile pendant une migration qui va générer du bruit que vous comprenez déjà.
Supprimer une règle efface tout ce qui était en attente pour elle.
Étapes suivantes
Envoyez les alertes CentralCSP par email à 5 membres maximum de votre espace de travail. Règles sur les destinataires et effets des changements de membres.
Historique des envois
Ce qui a été envoyé, vers quel canal, et si cela est arrivé. Les nouvelles tentatives, les échecs définitifs, et comment lire la colonne Détail.