G DATA XDR

Die Quarantäne

Artefakte, die bei einem Sicherheitsereignis als potenzielle Gefahr eingestuft wurden, werden in die Quarantäne verschoben. Dies bedeutet, die Dateien werden in einem separaten Verzeichnis auf Ihrem Endpunkt verschlüsselt abgelegt, sodass sie keinen Schaden mehr verursachen können. Die verschlüsselten Dateien befinden sich …​

  • auf Microsoft Windows-Endpunkten: C:\ProgramData\G DATA\Agent\quarantine\storage.

  • auf Linux und Mac Endpunkten: /var/lib/gdata/agent/quarantine/recovery.

Die Quarantäne

Im Menübereich Quarantäne können Sie …​

  • sich die Details ansehen.

  • Artefakte Wiederherstellen.

  • Artefakte, die sich in Quarantäne befinden, löschen.

Die Menüleiste

Menüleiste Quarantäne G DATA XDR

Über die Menüleiste können Sie Artefakte suchen, filtern oder Spalten aus- und einzublenden.

Artefakte filtern Filter

Meldungen filtern G DATA XDR

Möchten Sie nicht alle Artefakte in der Liste angezeigt bekommen, können Sie die Artefakte über das Filter-Symbol nach verschiedenen Kriterien filtern:

Bei Aufruf der Seite werden bereits Artefakte, die älter als einen Monat sind, ausgeblendet.

Spalte Filter Wert

Status

gleich (=)
ungleich (!=)

In Quarantäne
Wird Wiederhergestellt
Wiederhergestellt
Wird gelöscht
Gelöscht
Löschen fehlgeschlagen
Wiederherstellen fehlgeschlagen

Kunde

enthält
enthält nicht
ist gleich
ist ungleich

Im Wert eingegebene Zeichenfolge (freier Text)

Endpunkt

enthält
enthält nicht
ist gleich
ist ungleich

Im Wert eingegebene Zeichenfolge (freier Text)

Artefakte

enthält

Im Wert eingegebene Zeichenfolge (freier Text)

Erkennungen

enthält

Im Wert eingegebene Zeichenfolge (freier Text)

Zeitpunkt

ist vor
ist nach
ist zwischen

Freie Eingabe oder Kalenderauswahl
Kalenderauswahl

Mit einem Klick auf BtnFilterHinzu können Sie weitere Filter hinzufügen.

Sie erhalten beim Hinzufügen des ersten Filters, die Möglichkeit die Filterlogik auszuwählen (Und oder Oder).

Auswahl und/oder

Alle weiteren Filter werden in der zuerst ausgewählten Filterlogik miteinander verknüpft. Eine andere Auswahl ist an dieser Stelle nicht möglich.

Das Fenster der Filterung schließt sich durch Betätigen des Buttons Ergebnisse Anzeigen

Die gesetzten Filter werden Ihnen neben dem Filter-Symbol angezeigt und können durch einen Klick auf das x zurückgesetzt werden.


Spalten auswählen tableColumnDisplayButton

Über das Spalten-Symbol können Sie die zur Verfügung stehenden Spalten ein- oder ausblenden.

Spalten auswählen G DATA XDR

Artefakte suchen searchButton

Über die Suchen-Lupe ist es möglich, schnell und unkompliziert nach Artefakten zu suchen. Geben Sie einen freien Text in das Suchfeld ein. Ihnen werden dann die Artefakte angezeigt, bei denen Übereinstimmungen gefunden wurden.


Die Quarantäneübersicht

Übersicht der Quarantäne

In der Übersicht werden vorhandene Artefakte in Listenform angezeigt. Hier sehen Sie die wichtigsten Informationen zu einem Artefakt in Kurzform.

Sie sehen…​

  • den Status der Meldung.

    • In Quarantäne

    • Wird Wiederhergestellt

    • Wiederhergestellt

    • Wird gelöscht

    • Gelöscht

    • Löschen fehlgeschlagen

    • Wiederherstellen fehlgeschlagen

      Wenn die Wiederherstellung eines Artefaktes nicht möglich war, wird das Artefakt unverschlüsselt in folgendem Verzeichnis auf dem Endpunkt abgelegt:

      • auf Microsoft Windows-Endpunkten: C:\ProgramData\G DATA\Agent\quarantine\storage.

      • auf Linux und Mac Endpunkten: /var/lib/gdata/agent/quarantine/recovery.

      Denken Sie daran, dass eine Datei nach der Wiederherstellung vom G DATA Agenten wieder erkannt wird, wenn

  • den Kunden, bei dem die Erkennung aufgetreten ist (G DATA Partner-Feature).

  • den Namen des Endpunkts, auf dem die Erkennung aufgetreten ist.

  • der ursprüngliche Pfad und der Name des Artefaktes, dass in Quarantäne verschoben wurde.

  • der Name der Erkennung, aufgrund der das Artefakt in Quarantäne verschoben wurde.

  • den Zeitpunkt der Erkennung.

  • eine Aktionsleiste für die Bearbeitung des Artefaktes (Detailseite, Wiederherstellen, Artefakt löschen).

Die Aktionen in der Quarantäneübersicht


Lupe = Detailseite des Artefaktes öffnen

Ein Klick auf das Lupen-Symbol in der Übersichtszeile des Artefaktes öffnet die Detailseite des Quarantäne-Containers.

Detail-Seite der Quarantäne

Hier sehen Sie die Informationen der Artefakte im Quarantäne-Container auf einen Blick.

Sie sehen hier …​

  • die eindeutige Identifikationsnummer der Meldung, mit der das Sicherheitsereignis gemeldet wurde.

    Beachten Sie in diesem Zusammenhang das Link-Symbol am Ende der Nummer Link Pfeil. Über dieses Symbol gelangen Sie zu der zugrunde liegenden Meldung. Aus den detaillierten Informationen zur Erkennung können weitere Erkenntnisse gewonnen und möglicherweise weiterer Handlungsbedarf abgeleitet werden.

  • den Zeitpunkt der Erkennung.

  • den Namen des Endpunktes, auf dem die Erkennung stattgefunden hat.

  • den Namen des Kunden, bei dem die Erkennung stattgefunden hat ( Managed Service Provider).

  • die Plattform (Betriebssystem), auf dem die Erkennung stattgefunden hat.

  • den Status des Artefaktes

  • den Namen der Erkennung.

In dieser Kachel befinden sich auch Buttons, über die Sie …​

  • Artefakte wiederherstellen können.

  • Artefakte löschen können.

Auf der Detailseite gibt es je nach Artefakt eine weitere Kachel Datei und/oder Registry. Welche Kachel Sie sehen, ist abhängig vom gemeldeten Artefakt. Leere Kacheln werden ausgeblendet.

Detailkachel der Quarantäne Datei
Detailkachel der Quarantäne Registry

SymbolWiederhserstellen = Artefakt Wiederherstellen

Klicken Sie auf Symbol Wiederherstellen in der Aktionsspalte der Artefaktzeile.

Es öffnet sich das Wiederherstellungsfenster.

1

Wiederherstellung bestätigen

Klicken Sie auf Wiederherstellen.

2

ArtefaktWiederherstellen

Sie sehen im sich öffnenden Fenster, wohin das Artefakt zurückbewegt wird.

Wählen Sie anhand des Hakens (siehe Screenshot)…​

  • ob Sie in einem Schritt Wiederherstellen und eine Ausnahme setzen möchten (Haken gesetzt).

  • ob Sie das Artefakt nur Wiederherstellen möchten (kein Haken gesetzt).

3

Klicken Sie auf Weiter.

4a

Optional: der Haken für das Setzen der Ausnahme ist angehakt.

Wenn der Haken gesetzt ist, rufen Sie die gleiche Funktion auf, die Sie für das manuelle Anlegen der Ausnahme nutzen können.

Unterschiede zur manuellen Anlage von Ausnahmen

Der Unterschied liegt darin, dass die benötigten Informationen bereits definiert sind. Es ist an dieser Stelle möglich, sowohl den Geltungsbereich der Ausnahme zu erweitern, als auch durch Platzhalter den Wirkungsradius zu erhöhen.

+ Zum Beispiel können Sie eine Datei im Benutzer-Verzeichnis des Benutzers admin auf alle Benutzer mit diesem Verzeichnis erweitern:

+ image::_@xdr:ROOT:XDR/AusnahmeUebermeldung.png[Ausnahme über Meldung erstellen,50%]

Klicken Sie am Ende auf Wiederherstellen und Ausnahme hinzufügen.

4b

Wenn Sie den Haken für das Setzen von Ausnahmen entfernt haben, klicken Sie auf Artefakte wiederherstellen

Das Artefakt wird an den ursprünglichen Ort zurückbewegt.

Wenn die Wiederherstellung eines Artefaktes nicht möglich war, wird das Artefakt unverschlüsselt in folgendem Verzeichnis auf dem Endpunkt abgelegt:

  • auf Microsoft Windows-Endpunkten: C:\ProgramData\G DATA\Agent\quarantine\storage.

  • auf Linux und Mac Endpunkten: /var/lib/gdata/agent/quarantine/recovery.

Denken Sie daran, dass eine Datei nach der Wiederherstellung vom G DATA Agenten wieder erkannt wird, wenn


LoeschenMuelleimer = Artefakt löschen

Per Klick auf das Löschen-Symbol, oder über den entsprechenden Button auf der Detailseite, können Sie das Artefakt löschen.