Notifications
Configurez des notification configs basées sur des règles avec des déclencheurs, un périmètre de domaines et des destinations comme l'e-mail, les webhooks, Slack, Discord, Jira, Linear et S3.
Que sont les notification configs ?
Les notification configs sont des configurations d’alertes basées sur des règles qui vous permettent de définir ce qui déclenche une notification, quels domaines sont concernés et où la notification est envoyée. Elles sont gérées au niveau de l’équipe depuis Team Settings > Notifications.
Chaque config se compose de trois parties :
- Déclencheur - le type d’événement qui déclenche la notification (par ex., un script malveillant détecté)
- Périmètre de domaines - les domaines auxquels la règle s’applique (tous les domaines ou des domaines spécifiques)
- Destinations - où la notification est envoyée (e-mail, webhook, Slack, Jira, Linear ou S3)
Vous pouvez créer plusieurs notification configs par équipe, chacune avec des déclencheurs, périmètres et destinations différents.
Créer une notification config
- Ouvrez le tableau de bord et naviguez vers Team Settings
- Sélectionnez l’onglet Notifications
- Cliquez sur Create Notification Config
- Saisissez un Rule Name (par ex., « Monitor PCI compliance » ou « Slack alerts for threats »)
- Sélectionnez un déclencheur dans la Trigger Library
- Configurez le périmètre de domaines - choisissez tous les domaines (y compris les futurs) ou sélectionnez des domaines spécifiques
- Ajoutez une ou plusieurs destinations sous « Send To »
- Configurez les paramètres de chaque destination dans le panneau Configuration
- Cliquez sur Save ou Save & Test pour créer la config
Save & Test crée la notification config et envoie immédiatement une notification de test à toutes les destinations configurées, afin que vous puissiez vérifier que tout fonctionne.
Trigger library
Cette page documente les 12 types de déclencheurs de notification. La trigger library elle-même en affiche 11 lorsque vous créez une notification config, car Fingerprint Export se configure depuis Settings > Device Intelligence. Deux de ces 11 n’apparaissent que pour les équipes disposant de la fonctionnalité Resources inventory. Une équipe qui n’en dispose pas en voit donc 9. Certains déclencheurs envoient des notifications immédiatement, tandis que d’autres agrègent les événements dans un résumé.
L’envoi est une propriété de la règle, et non du déclencheur. Il existe quatre calendriers : Immediate, Hourly, Daily et Weekly. Chaque déclencheur démarre sur un calendrier par défaut et, lorsqu’il en accepte plusieurs, un sélecteur de calendrier apparaît à côté de lui dans le panneau When. La colonne Envoi indique d’abord la valeur par défaut, puis les calendriers acceptés par ce déclencheur.
| Déclencheur | Description | Envoi |
|---|---|---|
| PCI Report | Envoie le rapport PCI DSS pour les domaines concernés dont les chemins de checkout sont configurés. Une règle hebdomadaire s’exécute le lundi et couvre la semaine précédente ; une règle quotidienne couvre la veille. Les domaines sans chemins de checkout sont ignorés. | Hebdomadaire par défaut. Quotidien ou hebdomadaire. |
| PCI Vendor Review Reminder | Envoyé le jeudi lorsque des fournisseurs de scripts vus sur vos pages de paiement au cours des sept derniers jours n’ont toujours pas de décision de revue PCI DSS. Le rappel contient le nombre de fournisseurs en attente et les premiers noms. Rien n’est envoyé lorsqu’aucun fournisseur n’est en attente. | Hebdomadaire (jeudi). Destinations e-mail uniquement. |
| Script Threat Detected | Se déclenche lorsque le moteur de règles émet une alerte de menace sur un script, pour des règles telles que l’obfuscation, les redirecteurs injectés, les keyloggers, les mineurs de cryptomonnaie, les faux overlays de checkout et le code lisant des champs de paiement. Toute règle d’alerte qui n’est pas l’une des règles de vulnérabilité, de liste gérée, de tag manager ou de connexions sortantes ci-dessous arrive sous ce déclencheur. | Immédiat. |
| Script Blocked by CSP | Un résumé des rapports de violation Content Security Policy collectés pour les domaines concernés, avec le nombre de violations par domaine ainsi que les URL bloquées et les directives violées les plus fréquentes. Une règle hebdomadaire s’exécute le lundi et couvre la semaine précédente ; une règle quotidienne couvre la veille. Rien n’est envoyé si la période ne contient aucune violation. | Hebdomadaire par défaut. Quotidien ou hebdomadaire. |
| Outbound Connections Pending Review | Un résumé comptant les hostnames sortants distincts observés sur les domaines concernés que votre équipe n’a pas encore approuvés dans Resources inventory. Une règle hebdomadaire s’exécute le lundi sur les sept derniers jours ; une règle quotidienne couvre la veille. Rien n’est envoyé lorsqu’il n’y a rien en attente. Nécessite la fonctionnalité Resources inventory. | Hebdomadaire par défaut. Quotidien ou hebdomadaire. Destinations e-mail et webhook uniquement. |
| Malicious Outbound Connection | Se déclenche lorsqu’une connexion sortante depuis l’une de vos pages surveillées atteint un hostname figurant sur la liste de menaces gérée par cside. Nécessite la fonctionnalité Resources inventory. | Immédiat. |
| High-risk Vulnerability | La voie urgente de la détection de vulnérabilités : se déclenche lorsqu’un résultat est classé comme malware ou que sa gravité est élevée ou critique. | Immédiat. |
| Vulnerable Script Detected | Se déclenche lorsqu’un script correspond à une vulnérabilité connue des bases OSV ou RetireJS et que le résultat n’est pas à haut risque, c’est-à-dire ni un malware ni de gravité élevée ou critique. Par défaut, les résultats dont la faiblesse ne concerne que le code serveur ou de build et dont la gravité est inférieure à élevée restent dans le dashboard au lieu de générer une alerte ; vous pouvez désactiver ce filtre sur la règle. | Hebdomadaire par défaut. Immédiat, quotidien ou hebdomadaire. Le quotidien et l’hebdomadaire sont regroupés en résumé. |
| Managed Flagged | Se déclenche lorsqu’un script est servi depuis une URL, un domaine, un hostname ou une adresse IP figurant sur la liste de menaces gérée par cside. | Immédiat. |
| Malicious Tag Manager | Se déclenche lorsqu’un script charge un ID de conteneur Google Tag Manager figurant sur la liste de menaces gérée par cside. | Immédiat. |
| Security Headers Changed | Se déclenche lorsque les en-têtes de sécurité observés sur les pages de checkout configurées d’un domaine diffèrent entre deux fenêtres d’observation consécutives de 12 heures, y compris la disparition d’un en-tête. Seuls les domaines avec des chemins de checkout sont vérifiés, et chaque domaine et fenêtre n’est signalé qu’une fois. | Immédiat. |
| Fingerprint Export | Écrit les fingerprints Device Intelligence et les résultats d’évaluation du risque de votre équipe dans votre bucket S3, sous forme de lot quotidien, en JSONL ou Parquet. N’accepte qu’une destination Fingerprint S3 et se configure depuis Settings > Device Intelligence, et non depuis la trigger library. | Quotidien. |
Les exports de fingerprints Device Intelligence vers S3 se configurent depuis Settings > Device Intelligence et non depuis la trigger library ci-dessus, et nécessitent une offre incluant Device Intelligence. Les exports sont écrits quotidiennement vers la destination S3 que vous y configurez. Consultez le guide d’export S3 pour plus de détails.
Outbound Connections Pending Review et Malicious Outbound Connection n’apparaissent dans la trigger library que pour les équipes disposant de la fonctionnalité Resources inventory.
Déclencheurs immédiats vs. résumés
Les déclencheurs immédiats envoient une notification dès que l’événement est traité. Utilisez-les pour les événements critiques en matière de sécurité comme les détections de menaces, les connexions sortantes malveillantes et les vulnérabilités à haut risque.
Les déclencheurs de résumé agrègent les événements et les envoient selon un calendrier. Cela évite la fatigue d’alerte pour les événements à haute fréquence comme les blocages CSP ou les vulnérabilités courantes (gravité faible et moyenne). Les vulnérabilités de gravité élevée ou critique et les malwares sont toujours envoyés immédiatement via High-risk Vulnerability, quelle que soit la configuration du déclencheur courant Vulnerable Script Detected.
Les résumés ne sont envoyés que lorsqu’il y a quelque chose à signaler. Un résumé quotidien couvre la veille et un résumé hebdomadaire est envoyé le lundi pour la semaine précédente, à l’exception de PCI Vendor Review Reminder, envoyé le jeudi.
Périmètre de domaines
Chaque notification config peut être limitée à des domaines spécifiques ou appliquée à tous les domaines de votre équipe :
- Tous les domaines (y compris les futurs domaines) - la règle s’applique à chaque domaine de votre équipe, y compris les domaines ajoutés ultérieurement
- Domaines spécifiques - sélectionnez un ou plusieurs domaines dans une liste. La règle ne se déclenche que pour les événements sur ces domaines
Destinations
Les destinations définissent où les notifications sont envoyées. Vous pouvez ajouter plusieurs destinations à une seule config - par exemple, envoyer les alertes de menace à la fois sur Slack et Jira simultanément.
| Destination | Description | Guide de configuration |
|---|---|---|
| Envoyer des notifications aux membres de l’équipe ou à des adresses e-mail externes | Voir ci-dessous | |
| Webhooks | Requêtes HTTP POST avec formatage JSON, Slack ou Discord | Guide webhooks |
| S3 | Stocker les notifications dans des buckets AWS S3 | Guide S3 |
| Jira | Créer automatiquement des tickets Jira à partir des alertes | Guide Jira |
| Linear | Créer automatiquement des issues Linear à partir des alertes | Guide Linear |
Notifications par e-mail
L’e-mail est un type de destination intégré. Lors de la configuration d’une destination e-mail, vous pouvez :
- Notifier tous les membres de l’équipe (y compris les futurs membres) - chaque utilisateur de votre équipe reçoit la notification
- Sélectionner des membres individuels - choisir des utilisateurs spécifiques de votre équipe
- Ajouter des adresses e-mail externes - transférer les notifications vers des adresses extérieures à votre équipe (par ex., un système de ticketing ou SIEM)
Vous pouvez combiner ces options - par exemple, notifier tous les membres de l’équipe et également transférer vers votre SIEM.
Intégrations
Certaines destinations (Jira, Linear) nécessitent qu’une intégration d’équipe soit connectée avant de pouvoir être utilisées comme destinations :
- Allez dans Team Settings > Integrations
- Cliquez sur Connect à côté du service (Jira ou Linear)
- Suivez le flux d’autorisation OAuth
- Une fois connectée, la destination devient disponible dans vos notification configs
Les destinations Jira et Linear sont incluses dans le plan Enterprise et disponibles en option pour les plans Business. Contactez l’équipe commerciale pour en savoir plus.
Vous pouvez également acheminer les alertes via l’intégration Zapier pour atteindre des milliers d’outils en aval. Zapier se connecte depuis Team Settings > Integrations et s’utilise comme déclencheur dans Zapier, plutôt que d’être ajouté comme destination dans une notification config.
Tester les notifications
Vous pouvez tester vos notification configs de deux manières :
- Save & Test - lors de la création ou de la modification d’une config, cliquez sur Save & Test pour sauvegarder la config et envoyer une notification de test à toutes les destinations
- Tester une config existante - depuis la liste des notification configs, déclenchez un test pour n’importe quelle config sauvegardée
Les notifications de test sont clairement identifiées afin que votre équipe sache qu’aucune action n’est requise.
Gérer les notification configs
Toutes les notification configs de votre équipe sont listées sous Team Settings > Notifications. De là, vous pouvez :
- Créer de nouvelles configs avec le bouton Create Notification Config
- Modifier les configs existantes pour changer les déclencheurs, domaines ou destinations
- Supprimer les configs dont vous n’avez plus besoin
- Activer ou désactiver des configs sans les supprimer
Toutes les modifications sont enregistrées dans les journaux d’audit de votre équipe.
Thanks for your feedback!