---
title: Alertowanie
description: Każde źródło powiadomień na jednym ekranie - trendy, aktywności, anomalie i automatyzacje - z dziennikiem tego, co naprawdę wysłano, do kogo i dlaczego coś wstrzymano, nadpisaniami aż do pojedynczego użytkownika oraz pocztą wychodzącą z Twojej własnej domeny.
icon: BellRing
---

# Alertowanie (Alerting)

Ekran Alertowania odpowiada na pytanie, na które większość produktów bezpieczeństwa nie umie odpowiedzieć: **„Kto dowiaduje się o czym, jak szybko, z jakiej skrzynki - i co właściwie do nas wysłaliście w zeszłym tygodniu?"** Detekcja, alertowanie i powiadamianie to tu trzy różne rzeczy, a to jest miejsce, w którym dwie ostatnie konfigurujesz i audytujesz.

## Co Możesz Osiągnąć

<Cards>
  <Card
    title="Zobacz każde źródło alertów w jednym miejscu"
    description="Polityki trendów, reguły aktywności, detektory anomalii i automatyzacje miały dotąd własne ustawienia alertów, każde na swoim ekranie. Zakładka Reguły alertów wypisuje je wszystkie razem z kanałem (natychmiastowy, podsumowanie albo tylko wykrywanie), odbiorcami, dołączonymi akcjami, oknem weryfikacji oraz momentem, w którym każde z nich ostatnio wysłało lub ostatnio wstrzymało powiadomienie."
  />
  <Card
    title="Udowodnij, co zostało wysłane"
    description="Zakładka Wysłane to dziennik decyzji, nie surowy log zdarzeń: jeden wiersz na decyzję - wysłano, wstrzymano z podaniem powodu albo nieudane - z odbiorcami, użytym nadawcą i efektywną ważnością. „Dlaczego nie dostaliśmy maila o X” ma odpowiedź, którą można przeczytać, a nie zgłoszenie do supportu."
  />
  <Card
    title="Zaostrz kontrolę nad jedną osobą, zanim odejdzie"
    description="Nadpisania wkładają częściową regułę między ustawienia anomalii całego tenanta a pojedynczego użytkownika, aplikację, agenta AI, urządzenie, witrynę lub grupę: obniż linię alertu, wycisz albo zmień poziom dla tego jednego bytu, z powodem i datą wygaśnięcia - żeby zaostrzona kontrola wygasała, zamiast się kumulować."
  />
  <Card
    title="Trafiaj do skrzynki odbiorczej, nie do kwarantanny"
    description="Firmowe systemy anty-phishingowe kwarantannują pocztę spoza tenanta. Wyraź zgodę na dedykowaną aplikację Alerts (wyłącznie Mail.Send), wskaż skrzynkę w swojej domenie, wyślij test i potwierdź, że dotarł - a każdy alert wychodzi jako poczta pierwszej strony, od Ciebie."
  />
</Cards>

## Trzy Warstwy, Nie Jeden Przełącznik

- **Detekcja** działa zawsze. Polityki liczą, detektory uczą się linii bazowych, epizody są zapisywane - ściszenie alertowania nigdy nie traci historii.
- **Alertowanie** decyduje, czy epizod zasługuje na uwagę: linia alertu dla anomalii, wyzwalacz natychmiastowy albo rytm podsumowania dla polityk, nadpisania per byt.
- **Powiadamianie** decyduje, kto zostaje poinformowany, kiedy i skąd - odbiorcy, okna schłodzenia, podsumowania zakotwiczone w strefie czasowej, skrzynka nadawcy.

Każda kontrolka na tym ekranie zmienia jedną z dwóch ostatnich warstw i mówi to wprost. Detekcja nigdy nie jest tym, co wyłączasz.

## Reguły Alertów

Jeden wiersz na źródło, każdy z tą samą ikoną, której reszta aplikacji używa dla danego ekranu. **Źródło** mówi, skąd reguła pochodzi - trend, aktywność, detektor anomalii albo automatyzacja. **Alertowanie** pokazuje wszystkie kanały reguły obok siebie, więc „natychmiast *i* tygodniowe podsumowanie” to dwa chipy, nie jedna etykieta: ⚡ natychmiast (mail w chwili przekroczenia linii - najedź, by zobaczyć wyzwalacz), 🔔 podsumowanie (rytm raportowania - od godzinnego do tygodniowego, tygodniowy zakotwiczony w dniu i godzinie w strefie czasowej Twojej firmy) albo *Bez alertów · wykrywanie działa* - to stan, nie usterka: reguła dalej liczy i rysuje trend, po prostu jeszcze nikogo nie mailuje. Chip podsumowania szarzeje i dostaje ostrzeżenie, gdy reguła nie ma do kogo wysłać - cykl działa, każdy przebieg jest wstrzymywany. Detektory anomalii biorą chipy natychmiast/podsumowanie z reguły anomalii tenanta i dodają *wyciszone dla N obiektów* / *dostrojone dla N obiektów* z własnych nadpisań; reguły polityk dodają *N obserwowanych*, gdy obiekty są pod wzmożoną obserwacją, bo te wysyłają mail natychmiast przy każdej regule, do której nowo pasują.

**Trafienia teraz** to liczba, którą warto przeczytać przed decyzją, czy reguła w ogóle zasługuje na kanał: bieżące dopasowania reguły, liczone leniwie, gdy wiersz pojawia się na ekranie - *teraz* (policzone na żywo na bieżących danych, `1000+` przy limicie), *otwarte epizody* (epizody detektora anomalii w warstwie alertowanej - ta sama liczba co na ekranie Anomalie) albo *ostatnia ocena*, gdy dla danego kształtu reguły liczenie na żywo nie jest możliwe. Jedno zapytanie (`getAlertFindingsCount`) odpowiada dla każdego źródła.

Dzwonek **Powiadamiaj** wyłącza (i włącza z powrotem) powiadomienia reguły jednym kliknięciem bez otwierania jej; zaznacz wiersze, by zrobić to hurtowo - *Wyłącz powiadomienia*, *Włącz podsumowanie*, *Włącz natychmiastowe*. Wyłączenie powiadomień nigdy nie zatrzymuje wykrywania: cykl dalej ocenia, trend dalej się rysuje, przestaje tylko mail. Chipy szybkich filtrów nad tabelą - *Natychmiastowe*, *Podsumowania*, *Natychmiastowe + podsumowanie*, *Bez alertów · tylko wykrywanie*, *Nie ma do kogo wysłać*, *Z nadpisaniami*, źródła - niosą bieżące liczby i filtrują listę jak na każdym innym ekranie; *Wszystkie filtry* otwiera pełną szufladę.

**Odbiorcy** to jawne adresy na regule; gdy nie ma żadnych, używani są właściciele polityki i domyślny użytkownik. Kanał natychmiastowy dodatkowo spada na administratorów tenanta; podsumowanie nie - reguła podsumowania bez nikogo do powiadomienia pokazuje *Nikt* z ostrzeżeniem i jest liczona w kafelku *Bez odbiorców*, więc nigdy nie zostaje po cichu bez odbiorcy. **Akcje** i **Okres karencji** pokazują, co zrobi automatyzacja i jak długo czeka na weryfikację. **Ostatnio wysłano** i **Ostatnio wstrzymano** pochodzą wprost z dziennika powiadomień.

Kliknij wiersz polityki, żeby otworzyć ten sam edytor reguły alertu, którego używają ekrany Trendów, Aktywności i Automatyzacji. Jego wyzwalacz natychmiastowy *Gdy odbiega od własnej historii* to detektor anomalii zastosowany do serii dopasowań samej reguły: skoki oceniane są dokładnie jak na ekranie Anomalie, przy linii alertu ustawionej tam suwakiem **Czułość alertów** - jedna czułość, widoczna w obu oknach; spadki to zwykły procent poniżej mediany, bo silnik oceny z założenia wykrywa tylko skoki. *Gdy liczba dopasowań przekroczy próg* to stały próg. Mieszkają w nim dwie ważności, bo to dwa różne stwierdzenia o tej samej polityce: **Ważność raportu** to ta, którą niesie podsumowanie; **Alarmuj jako** to ta, którą niesie kanał natychmiastowy, gdy linia zostaje przekroczona. Trend raportujący co tydzień jako *info* może alarmować jako *wysoki* - cykliczny raport to tło, skok już nie.

## Zakładka Powiadomienia - Dziennik Decyzji

Każdy producent powiadomień zapisuje tu wpis w chwili podjęcia decyzji, niezależnie od tego, czy mail wyszedł - zakładka pokazuje decyzje wstrzymane i nieudane obok wysłanych, dlatego nie nazywa się „Wysłane”. Wiersz to jeden z trzech wyników:

- **Wysłane** - kto otrzymał, jaki nadawca został użyty (Twoja własna skrzynka albo mailer platformy), temat i efektywna ważność.
- **Wstrzymane** - wraz z dokładnym powodem: *wyciszone przez nadpisanie*, *poziom info, gdy reguła powiadamia tylko o alertowanych*, *wewnątrz okna schłodzenia*, *nie jest rekordem względem własnej linii bazowej (powtórka)*, *nie ma czego zgłaszać*, *brak odbiorców*, *brak skonfigurowanego nadawcy poczty* i kilka innych. Wstrzymania zapisywane są raz na epizod i powód, więc ponownie oceniany epizod nie zalewa listy.
- **Nieudane** - dostawca poczty odmówił wysyłki; błąd jest na wierszu.

Kliknij dowolny wiersz, by go otworzyć: nagłówek niesie wynik, kanał i czas; przegląd tłumaczy wstrzymany wiersz prostymi słowami i mówi, co by to naprawiło (ze skrótem do edytora alertów reguły), wymienia odbiorców i nadawcę oraz linkuje regułę i obiekt. Druga zakładka zawiera faktyczne elementy stojące za powiadomieniem - dla podsumowania użytkowników, pliki, witryny lub aplikacje z tego skanu jako te same interaktywne listy, których używa reszta aplikacji; dla powiadomienia o anomalii - epizody wykryte na obiekcie.

Chipy szybkich filtrów nad tabelą niosą liczby - wynik, kanał, źródło, powód - a szuflada *Wszystkie filtry* zawiera pełny zestaw wraz z zakresem dat; ten sam pasek filtrów, którego używa reszta aplikacji. Czasy renderowane są w strefie czasowej firmy. Te same wiersze dostępne są w szufladzie każdego użytkownika, aplikacji i agenta w zakładce **Powiadomienia**, a dla Twojego SIEM - przez `GET /api/v1/notifications` z zakresem `notifications:read`.

<Callout type="info">
  Dziennik jest przechowywany tak długo, jak historia aktywności - **do trzech
  lat** - bo to dowód zgodności: co platforma komu przekazała i kiedy. Jest
  zapisywany nawet wtedy, gdy wysyłka dla danego kanału jest wyłączona - możesz
  zobaczyć, co *zostałoby* wysłane i do kogo, zanim włączysz kanał.
</Callout>

## Nadpisania - Od Postawy Tenanta w Dół do Jednego Bytu

Reguła anomalii tenanta (w nagłówku) to szczyt hierarchii. Poniżej niej nadpisanie to reguła *częściowa*, ograniczona do:

- jednego **typu anomalii** - detektora takiego jak *Nietypowe pobrania plików per użytkownik*, dla każdego bytu;
- jednego **zasobu** - pojedynczego użytkownika, aplikacji, agenta AI, urządzenia, witryny lub grupy, we wszystkich detektorach albo zawężonego do jednego;
- **członków grupy** (kohorta) - odchodzącego zespołu, kontraktorów, działu wysokiego ryzyka - rozwiązywanych względem aktualnego członkostwa przy każdym zastosowaniu, więc dołączający i odchodzący są objęci bez edycji nadpisania.

Wygrywają tylko te pola, które ustawisz; cała reszta jest dziedziczona. Możesz przesunąć **linię alertu** dla tego zakresu (ten sam suwak i to samo słownictwo co na ekranie Anomalii), **wyciszyć** powiadomienia albo zmienić, czy **poziom info** powiadamia. Każde nadpisanie niesie **powód** i, domyślnie, **wygaśnięcie** po 7, 30 lub 90 dniach. Bezterminowe jest dostępne i celowo odradzane.

Kanoniczny przypadek: pracownik złożył wypowiedzenie. Otwórz jego szufladę, kliknij **Dostosuj alertowanie**, wybierz preset **Wzmożona obserwacja** - linia schodzi o jeden stopień, epizody poziomu info też powiadamiają, a **obserwowane są wszystkie polityki**: w chwili, gdy ta osoba na nowo dopasuje się do *dowolnej* polityki trendu, aktywności lub automatyzacji (udostępnienie na zewnątrz, skok pobrań, nowa rola administratora), wychodzi jeden mail, najwyżej raz na politykę dziennie. Wygasa samo po 30 dniach. Szuflada pokazuje chip *Obserwowany* tak długo, jak obserwacja trwa, a lista Użytkowników pozwala nałożyć tę samą obserwację na całe zaznaczenie naraz. Nadpisania egzekwowane są w chwili detekcji, w chwili odczytu kolejki, na kanale natychmiastowym i w podsumowaniu, więc ekran, kolejka i mail nigdy nie mogą się nie zgadzać.

## Ważność, Którą Da Się Wyjaśnić

Ważność na powiadomieniu nie jest etykietą, którą ktoś kiedyś wpisał. Jest obliczana, a powody jadą razem z nią w mailu i w dzienniku powiadomień:

1. **Wpisana** - własna ważność detektora lub polityki (*info, niska, średnia, wysoka, krytyczna*).
2. **Poziom** - epizod anomalii poniżej Twojej linii alertu jest na *poziomie info*: przechowywany dla kontekstu, nigdy nie wysyłany wyżej niż *niska*, cokolwiek mówi detektor.
3. **Kontekst grafu** - to, co 1Security już wie o podmiocie, podnosi alertowany epizod: konto uprzywilejowane, tożsamość gościa, zasięg do plików z informacjami wrażliwymi, treści wystawione przez linki anonimowe, logowanie bez MFA; dla aplikacji i agentów AI - dostęp do plików w całym tenancie, zgoda administratora dla wszystkich użytkowników, niezweryfikowany wydawca, bardzo szeroki zasięg agenta. Jeden powód podnosi o jeden poziom; toksyczna kombinacja - uprzywilejowanie lub dostęp w całym tenancie **oraz** zasięg wrażliwy - podnosi o dwa, z górną granicą krytyczna.

Ten sam skok pobrań u zwykłego użytkownika i u administratora, który sięga po treści z etykietami, to nie to samo zdarzenie, i mail to mówi: *wysoka, ponieważ: detektor wysoki · poziom alertowany · konto uprzywilejowane · sięga po pliki z informacjami wrażliwymi.*

## Dostarczalność - Poczta z Twojej Własnej Domeny

Alerty wysyłane z tenanta dostawcy wyglądają dla firmowego stosu anty-phishingowego dokładnie jak to, do kwarantannowania czego ten stos istnieje. Karta Dostarczalności prowadzi przez rozwiązanie w trzech krokach, w dowolnej kolejności: wyraź zgodę na aplikację **1Security Alerts** w swoim tenancie (ma `Mail.Send` i nic więcej), wpisz skrzynkę nadawcy (Twój adres albo współdzielony, jak `security-alerts@company.com`), a potem wyślij alert testowy i potwierdź - ręcznie - że dotarł do skrzynki odbiorczej. Dopiero to potwierdzenie oznacza dostarczanie jako zweryfikowane; przyjęcie wiadomości przez dostawcę nie mówi nic o folderze kwarantanny. Jeśli ścieżka przez tenant kiedykolwiek zawiedzie, poczta wraca do mailera platformy, a samo przełączenie jest zapisywane, bo ciche cofnięcie się do poczty spoza tenanta to dokładnie ten problem, który ta funkcja ma naprawiać.

## Kontrola Dostarczania - Godziny Ciszy, Reply-To, Grupy Odbiorców

- **Godziny ciszy** wstrzymują zaplanowane podsumowania przypadające w zdefiniowanych oknach (czas zegarowy w Twojej strefie, np. 22:00-07:00 w dni robocze) i wysyłają je w chwili, gdy okno się kończy - nic nie przepada, a do momentu wysyłki widać je na karcie Wysłane jako *wstrzymane przez godziny ciszy*. Alerty natychmiastowe nigdy nie są wstrzymywane: kanał natychmiastowy istnieje po to, by przerywać, więc wychodzi od razu, o każdej porze.
- **Reply-To** dla maili wysyłanych z Twojej własnej skrzynki, żeby odpowiedzi trafiały tam, gdzie ktoś je czyta; skrzynka zachowuje też kopię w Elementach wysłanych.
- **Odbiorcy** to nie tylko adresy: do każdej listy odbiorców dodasz *Administratorów tenanta*, *Właścicieli polityki* lub *Członków grupy*. Rozwiązywani są w chwili wysyłki, więc osoby dołączające i odchodzące są objęte bez edycji reguł.
- **Cooldown per detektor**: detektor anomalii, który wyzwala się wielokrotnie, odczekuje własne wyciszenie bez uciszania pozostałych detektorów.

## Strefy Czasowe i Podsumowania

Podsumowania tygodniowe kotwiczą się w dniu i godzinie - domyślnie poniedziałek 08:00 - w strefie czasowej harmonogramu, potem w **strefie czasowej firmy** ustawionej w nagłówku, potem w UTC. Zmiany czasu letniego i zimowego obsługiwane są po nazwie strefy, nigdy przez stałe przesunięcie. Worker uśpiony w chwili wysyłki nadrabia przy następnym cyklu bez podwójnej wysyłki. Twoja własna strefa czasowa jest wykrywana przy pierwszej wizycie i zapisywana do późniejszego renderowania per osoba.

## API

`GET /api/v1/notifications` (zakres `notifications:read`) zwraca dziennik z tymi samymi polami, które pokazuje zakładka Wysłane - filtruj po `source`, `kind`, `decision`, `reason`, `policyId`, `resourceType`, `resourceId`, `from`, `to`. Zobacz [przewodnik integracji z SIEM](/pl/docs/guides/siem-integration).
