G DATA MXDR
Visión general completa de un incidente
Cada incidente puede revisarse en su totalidad en su vista de detalle. Aquí se resume toda la información importante relacionada con el incidente correspondiente.
Sección Detalles
En esta sección puede ver de un vistazo el Estado actual del incidente, la Urgencia y el Impacto, así como los Endpoints afectados. Además, se indican el Periodo y las Organizaciones afectadas y, debajo de Estado, se muestra un breve texto descriptivo.
| Los endpoints afectados se agrupan en críticos y no críticos. |
Relevancia de las recomendaciones de actuación (→ Prioridad) y de los incidentes (→ Impacto)
Para que las recomendaciones de actuación importantes destaquen inmediatamente frente a la información menos relevante, tanto los incidentes como las recomendaciones de actuación reciben un marcado de color según la valoración de su importancia.
|
En cuanto a la terminología, G DATA utiliza el término "Impacto" en el contexto de incidentes y el término "Prioridad" en recomendaciones de actuación. |
Un incidente puede tener el impacto Ninguno, Bajo, Medio, Alto o Grave. De forma predeterminada, el incidente recibe el impacto Medio. En algunos casos, el impacto lo cambian manualmente los G DATA Security Analysten. Si se ha asignado el impacto Alto o Grave, es posible que un G DATA Security Analysten esté esperando con urgencia una respuesta o la ejecución de una recomendación de actuación. En este caso verá el indicador de color del incidente con un indicador de estado rojo.
Las recomendaciones de actuación pueden tener la prioridad Baja, Media o Alta y deben tratarse en consecuencia.
Existen estas diferentes variantes de color:
|
Si hay un marcado verde, no tiene que hacer nada. En este caso, G DATA ha podido eliminar el riesgo y no hay tareas para usted. |
|
Si hay un marcado amarillo, es necesario que realice una acción. La acción no es urgente, pero debería llevarse a cabo. |
|
Si hay un marcado rojo, es urgentemente necesario que realice una acción. |
|
Si hay un marcado gris, G DATA está actualmente trabajando en resolver el problema. Tras completar el proceso, el estado cambia a rojo, amarillo o verde. |
El estado de un incidente
Por estado se entiende la situación actual del procesamiento. Algunos estados se establecen automáticamente por nuestro backend en la nube; otros los establecen los G DATA Security Analysten.
Nuevo |
Hay un incidente nuevo. En cuanto un G DATA Security Analyst investigue el incidente, se actualizará el estado.
|
||
Automáticamente resuelto |
El incidente ha sido resuelto automáticamente por el G DATA Agent. |
||
En curso |
El incidente está siendo investigado actualmente por un G DATA Security Analysten. En cuanto finalice la investigación, se actualizará el estado. |
||
Resuelto |
El incidente ha sido resuelto por un G DATA Security Analysten. Si todavía se muestran recomendaciones de actuación pendientes, aplíquelas. |
||
Pospuesto |
El tratamiento del incidente está en pausa. Esperamos resultados de análisis internos o sus comentarios. A continuación, se continuará el tratamiento del incidente. |
||
Reprocesamiento |
El incidente está siendo investigado de nuevo por un G DATA Security Analysten. En cuanto finalice la investigación, se actualizará el estado. |
||
Se requiere su participación |
Aplique la recomendación de actuación mostrada. |
||
Se está realizando el análisis |
El incidente se somete a un análisis exhaustivo. Esto puede llevar algún tiempo. Nos pondremos en contacto si se requiere su participación. |
||
En espera del G DATA Agent |
El tratamiento del incidente está en pausa. Esperamos la respuesta del G DATA Agent. A continuación se continuará el tratamiento del incidente. |
Sección Recomendaciones de actuación
En el bloque derecho de la visión general completa verá una lista de todas las recomendaciones de actuación pertenecientes a este incidente. Las recomendaciones de actuación se proporcionan por nuestros G DATA Security Analysten para un incidente.
Estas pueden ser:
-
consejos sencillos para evitar incidentes,
-
tareas sencillas que deben realizarse (por ejemplo, un reinicio)
-
o acciones complejas necesarias para evitar o limitar daños lo antes posible.
Hay cuatro columnas en la lista de recomendaciones de actuación.
|
Aquí se muestra la Priorität de la recomendación de actuación. |
||||||||
Endpunkt |
Aquí se indica el endpoint afectado por la recomendación de actuación. |
||||||||
Handlungsempfehlung |
La denominación de la recomendación de actuación. |
||||||||
Die Spalte Aktion |
|
Historial (Timeline)
En esta vista ordenada cronológicamente se enumeran todas las interacciones que pertenecen a un incidente. Esto puede incluir las alertas en sí, así como sus actualizaciones, y todas las recomendaciones de actuación y operaciones con archivos asociadas al incidente. Todas las entradas incluyen la fecha y una marca de tiempo exacta y pueden desplegarse para ver más detalles. De este modo, el incidente completo puede reconstruirse con gran precisión.
De forma predeterminada, el historial muestra tres eventos y puede desplegarse haciendo clic en Mehr anzeigen.
Meldungsgraph
A través del historial puede consultar den Meldungsgraphen del incidente correspondiente. Para ello, seleccione una entrada en el historial y, a continuación, haga clic en Meldungsgraph anzeigen. Tenga en cuenta que el Meldungsgraph solo está disponible para alertas vinculadas a detecciones y creadas a partir de agosto de 2024.
|
También puede acceder al Meldungsgraph desde la lista de alertas haciendo clic en el icono |
Sección Alertas (Alerts)
En el bloque inferior de la visión general completa encontrará la lista de alertas asignadas a este incidente.
Name |
Estos son los nombres que el sensor pudo asignar a este incidente, por ejemplo, un nombre de virus. |
Endpunkt |
Aquí se indican los endpoints en los que se han producido alertas. Si se han producido varias alertas en un endpoint,
verá el mismo endpoint en cada fila. |
Spalte Betroffene Artefakte |
Aquí se le muestra qué archivos o procesos se vieron afectados en este incidente. |
Datum |
Fecha y hora de la alerta. |
Status |
Aquí verá el Status del incidente al que pertenece la alerta. |
Klassifizierung |
En esta columna se le muestra si se trata de una alerta legítima (True Positive) o de una falsa alarma (False Positive). |
Al hacer clic en este icono accederá directamente al Meldungsgraph correspondiente a la alerta. |
Más detalles de la alerta
Al hacer clic en una entrada de la lista, se abre a la derecha una ventana de detalles de la alerta correspondiente.
Screenshot anzeigen
La página de detalle le muestra un resumen de la información más importante, como:
-
el nombre que ha transmitido el sensor que notificó,
-
cuándo se produjo la alarma,
-
qué estado tiene y
-
cómo se clasificó.
En Betroffene Artefakte verá en qué archivo o proceso el sensor del G DATA Agenten ha detectado actividad sospechosa, así como su reacción.
En nuestro ejemplo (véase la captura), se detectó un archivo y se movió a cuarentena.
Si hemos podido determinar un valor hash SHA256, también se le mostrará aquí.







