G DATA MXDR

El grafo de alertas

Vista completa del grafo de alertas

El grafo de alertas le ayuda a comprender mejor las estructuras complejas de los procesos implicados. Esta es una función útil cuando, por ejemplo, se desea analizar en detalle un incidente de seguridad.

Aquí puede ver todos los procesos en detalle, concretamente con respecto a…​

  • detalles generales del proceso.

  • operaciones de archivos.

  • operaciones en la Windows Registry.

  • actividades de red.

Actualmente, el grafo de alertas solo está disponible para sistemas con un sistema operativo Windows.

Visualización de los procesos dentro de una alerta

Recorrido del grafo de alertas

Esta vista general es el grafo de alertas propiamente dicho y muestra los procesos que pertenecen a la alerta. En esta representación visualizada puede ver qué procesos han llamado o invocado a otros procesos y qué ha ocurrido en estos.
¿Qué proceso ha llamado a otros procesos y qué procesos exactamente?
¿Qué ha ocurrido en qué archivos del sistema?
¿Se han realizado cambios en la Windows Registry y, en caso afirmativo, qué ha cambiado allí en detalle?
¿Ha habido comunicación hacia el exterior y, en caso afirmativo, hacia dónde?
Todas estas preguntas pueden someterse a un análisis exhaustivo.

El grafo puede incluir una gran cantidad de procesos individuales y, en consecuencia, ocupar mucho espacio. Puede desplazar el punto de vista en la ventana con el botón izquierdo del ratón y ampliar o reducir con la rueda del ratón. Alternativamente, puede utilizar los botones previstos junto al tamaño de vista actual (Nivel de zoom).
A la izquierda de los botones del nivel de zoom hay un botón para restablecer el punto de vista (Botón de restablecimiento) al punto de vista inicial y al nivel de ampliación original.

Un proceso marcado con una señal de advertencia representa el núcleo de la detección de la alerta correspondiente. Los procesos pueden seleccionarse individualmente y, entonces, se resaltan en azul. Toda la información detallada que se muestra debajo del grafo se refiere siempre al proceso seleccionado en el grafo y marcado en azul. De forma predeterminada, la vista del grafo de alertas se centra en el proceso seleccionado. Puede ajustar este comportamiento haciendo clic en el símbolo de engranaje (Icono de configuración).

El grafo se refiere a los procesos que pertenecen a una alerta, no a los procesos de todas las alertas que pertenecen a un incidente.

Información detallada sobre los procesos

  • La información sobre los procesos está subdividida en las secciones Detalles del proceso, Operaciones de archivos, Operaciones del registro y Operaciones de red.

  • Las operaciones no sospechosas ofrecen información contextual sobre los procesos; las operaciones sospechosas tienen conexiones directas con la detección.

  • Con el botón "Mostrar solo operaciones sospechosas", en las secciones Operaciones de archivos y Operaciones del registro solo se muestran las entradas sospechosas.

Las entradas dentro de las secciones pueden ordenarse alfanuméricamente en orden ascendente o descendente con un clic izquierdo en el nombre de la columna.

Para mejorar la legibilidad, parte de la información se muestra abreviada. La información completa siempre puede verse al pasar el ratón por encima y, si es necesario, copiarse.

Tooltip al pasar el ratón

Detalles del proceso

Aquí se enumeran informaciones generales sobre el proceso.

Entre ellas…​

  • la ubicación del archivo en el sistema.

  • la llamada exacta, incluidos todos los argumentos.

  • el tamaño del archivo.

  • el momento de inicio del proceso.

  • indicación de si la ejecución se realizó con permisos de administrador.

Detalles del proceso

El campo "¿Sospechoso?" indica si el proceso completo ha sido clasificado como sospechoso por el Agent.

Operaciones de archivos

Aquí se enumeran todas las operaciones de archivos relacionadas con el proceso correspondiente. La información mostrada incluye ruta de archivo, momento y tipo de operación.

Operaciones de archivos

Ruta del archivo

Ruta del archivo en el sistema al que se refiere la operación.

Operación

Tipo exacto de operación de archivo. Las opciones son…​

  • "Archivo cerrado"

  • "Archivo creado"

  • "Archivo eliminado"

  • "Archivo ejecutado"

  • "Archivo abierto"

  • "Archivo leído"

  • "Archivo renombrado"

  • "Información del archivo modificada"

  • "Archivo escrito"

Momento

Momento exacto en el que se inició la operación.

¿Sospechoso?

Indica si se trata de una operación que ha desempeñado un papel en la detección.

Operaciones del registro

Se muestra información sobre los cambios en la Windows Registry que el proceso ha iniciado. Esto incluye toda la información relacionada con la propia clave, así como el momento y el tipo de operación.

Operaciones del registro

Ruta de la clave

Ruta de la clave dentro de la Windows Registry a la que se refiere la operación.

Nombre

Nombre del valor dentro de la clave del registro a la que se refiere la operación.

Valor

Valor después de la operación, si existe.

Operación

Tipo de operación. Las opciones son:

  • "Clave creada"

  • "Clave abierta"

  • "Clave eliminada"

  • "Valor eliminado"

  • "Valor establecido"

Momento

Momento exacto de la operación.

¿Sospechoso?

Indica si se trata de una operación que ha desempeñado un papel en la detección.

Operaciones de red

Aquí se enumeran, si existen, todas las operaciones dentro de la red desencadenadas por el proceso. Además del momento y el tipo de operación, también se incluyen todos los detalles de conexión relevantes.

Operaciones de red

Dirección IP

En la operación "Conexión establecida", la dirección IP a la que se estableció la conexión. Si se da la operación "Abierto para conexiones entrantes", aquí se muestra la propia dirección IP.

Puerto

Puerto que se utilizó para la conexión.

Protocolo

Protocolo que se utilizó para la conexión. Las opciones son TCP o UDP.

Operación

Tipo de operaciones de red. Las opciones son:

  • "Conexión establecida"

  • "Abierto para conexiones entrantes"

Momento

Momento exacto de las operaciones de red.