G DATA MXDR

Visión general completa de un incidente

Cada incidente puede revisarse en su totalidad en su vista de detalle. Aquí se resume toda la información importante relacionada con el incidente correspondiente.

G DATA MXDR Vista de detalle del incidente

Sección Detalles

En esta sección puede ver de un vistazo el Estado actual del incidente, la Urgencia y el Impacto, así como los Endpoints afectados. Además, se indican el Periodo y las Organizaciones afectadas y, debajo de Estado, se muestra un breve texto descriptivo.

Los endpoints afectados se agrupan en críticos y no críticos.

Relevancia de las recomendaciones de actuación (→ Prioridad) y de los incidentes (→ Impacto)

Para que las recomendaciones de actuación importantes destaquen inmediatamente frente a la información menos relevante, tanto los incidentes como las recomendaciones de actuación reciben un marcado de color según la valoración de su importancia.

En cuanto a la terminología, G DATA utiliza el término "Impacto" en el contexto de incidentes y el término "Prioridad" en recomendaciones de actuación.

Un incidente puede tener el impacto Ninguno, Bajo, Medio, Alto o Grave. De forma predeterminada, el incidente recibe el impacto Medio. En algunos casos, el impacto lo cambian manualmente los G DATA Security Analysten. Si se ha asignado el impacto Alto o Grave, es posible que un G DATA Security Analysten esté esperando con urgencia una respuesta o la ejecución de una recomendación de actuación. En este caso verá el indicador de color del incidente con un indicador de estado rojo.

Las recomendaciones de actuación pueden tener la prioridad Baja, Media o Alta y deben tratarse en consecuencia.

Existen estas diferentes variantes de color:

verde

Si hay un marcado verde, no tiene que hacer nada. En este caso, G DATA ha podido eliminar el riesgo y no hay tareas para usted.

amarillo

Si hay un marcado amarillo, es necesario que realice una acción. La acción no es urgente, pero debería llevarse a cabo.

rojo

Si hay un marcado rojo, es urgentemente necesario que realice una acción.
Esta acción no debería retrasarse!

gris

Si hay un marcado gris, G DATA está actualmente trabajando en resolver el problema. Tras completar el proceso, el estado cambia a rojo, amarillo o verde.

El estado de un incidente

Por estado se entiende la situación actual del procesamiento. Algunos estados se establecen automáticamente por nuestro backend en la nube; otros los establecen los G DATA Security Analysten.

Nuevo

Hay un incidente nuevo. En cuanto un G DATA Security Analyst investigue el incidente, se actualizará el estado.

Un incidente también recibe el estado Nuevo si ya tenía otro estado, pero se ha añadido una nueva alerta.

Automáticamente resuelto

El incidente ha sido resuelto automáticamente por el G DATA Agent.
Este es, por ejemplo, el caso cuando se intenta descargar de Internet un archivo conocido como infectado, pero el G DATA Agent ha impedido la descarga. Aquí no tienen que intervenir los G DATA Security Analysten y la alerta recibe el estado Automáticamente resuelto.

En curso

El incidente está siendo investigado actualmente por un G DATA Security Analysten. En cuanto finalice la investigación, se actualizará el estado.

Resuelto

El incidente ha sido resuelto por un G DATA Security Analysten. Si todavía se muestran recomendaciones de actuación pendientes, aplíquelas.

Pospuesto

El tratamiento del incidente está en pausa. Esperamos resultados de análisis internos o sus comentarios. A continuación, se continuará el tratamiento del incidente.

Reprocesamiento

El incidente está siendo investigado de nuevo por un G DATA Security Analysten. En cuanto finalice la investigación, se actualizará el estado.

Se requiere su participación

Aplique la recomendación de actuación mostrada.

Se está realizando el análisis

El incidente se somete a un análisis exhaustivo. Esto puede llevar algún tiempo. Nos pondremos en contacto si se requiere su participación.

En espera del G DATA Agent

El tratamiento del incidente está en pausa. Esperamos la respuesta del G DATA Agent. A continuación se continuará el tratamiento del incidente.

Sección Recomendaciones de actuación

En el bloque derecho de la visión general completa verá una lista de todas las recomendaciones de actuación pertenecientes a este incidente. Las recomendaciones de actuación se proporcionan por nuestros G DATA Security Analysten para un incidente.

Estas pueden ser:

  • consejos sencillos para evitar incidentes,

  • tareas sencillas que deben realizarse (por ejemplo, un reinicio)

  • o acciones complejas necesarias para evitar o limitar daños lo antes posible.

Hay cuatro columnas en la lista de recomendaciones de actuación.

Ampel-Symbol

Aquí se muestra la Priorität de la recomendación de actuación.

Endpunkt

Aquí se indica el endpoint afectado por la recomendación de actuación.

Handlungsempfehlung

La denominación de la recomendación de actuación.

Die Spalte Aktion

Lupe

Al hacer clic en el icono de la lupa se abre la Detailseite.

Haken Blau

Si la marca de verificación de esta columna está en azul, usted aún no ha marcado la recomendación de actuación como Erledigt. Si hace clic en la marca de verificación azul, marca la recomendación de actuación como Erledigt. La marca de verificación aparece entonces atenuada.

Rueckgaengig Blau

Si la flecha está en azul, usted ya ha marcado la recomendación de actuación como Erledigt. Si hace clic en la flecha azul, restablece el estado de la recomendación de actuación a Nicht Erledigt.

Stoppschild

Al hacer clic en este icono puede rechazar la recomendación de actuación. Tenga en cuenta que esto requiere introducir una respuesta y que solo puede introducir una respuesta una vez por cada recomendación de actuación.

Historial (Timeline)

En esta vista ordenada cronológicamente se enumeran todas las interacciones que pertenecen a un incidente. Esto puede incluir las alertas en sí, así como sus actualizaciones, y todas las recomendaciones de actuación y operaciones con archivos asociadas al incidente. Todas las entradas incluyen la fecha y una marca de tiempo exacta y pueden desplegarse para ver más detalles. De este modo, el incidente completo puede reconstruirse con gran precisión.

Vorfall Verlauf

De forma predeterminada, el historial muestra tres eventos y puede desplegarse haciendo clic en Mehr anzeigen.

Meldungsgraph

A través del historial puede consultar den Meldungsgraphen del incidente correspondiente. Para ello, seleccione una entrada en el historial y, a continuación, haga clic en Meldungsgraph anzeigen. Tenga en cuenta que el Meldungsgraph solo está disponible para alertas vinculadas a detecciones y creadas a partir de agosto de 2024.

Alert graph
También puede acceder al Meldungsgraph desde la lista de alertas haciendo clic en el icono Meldungsgraph Icon.

Sección Alertas (Alerts)

En el bloque inferior de la visión general completa encontrará la lista de alertas asignadas a este incidente.

Liste der Meldungen

Name

Estos son los nombres que el sensor pudo asignar a este incidente, por ejemplo, un nombre de virus.

Endpunkt

Aquí se indican los endpoints en los que se han producido alertas. Si se han producido varias alertas en un endpoint, verá el mismo endpoint en cada fila.
Puede ocurrir que los sensores hayan emitido una alerta en diferentes endpoints y que todas ellas se asignen a un incidente. En ese caso, en esta columna verá diferentes endpoints.

Spalte Betroffene Artefakte

Aquí se le muestra qué archivos o procesos se vieron afectados en este incidente.

Datum

Fecha y hora de la alerta.

Status

Aquí verá el Status del incidente al que pertenece la alerta.

Klassifizierung

En esta columna se le muestra si se trata de una alerta legítima (True Positive) o de una falsa alarma (False Positive).

Meldungsgraph Icon

Al hacer clic en este icono accederá directamente al Meldungsgraph correspondiente a la alerta.

Más detalles de la alerta

Al hacer clic en una entrada de la lista, se abre a la derecha una ventana de detalles de la alerta correspondiente.

Screenshot anzeigen
Detailseite Alert

La página de detalle le muestra un resumen de la información más importante, como:

  • el nombre que ha transmitido el sensor que notificó,

  • cuándo se produjo la alarma,

  • qué estado tiene y

  • cómo se clasificó.

En Betroffene Artefakte verá en qué archivo o proceso el sensor del G DATA Agenten ha detectado actividad sospechosa, así como su reacción.

En nuestro ejemplo (véase la captura), se detectó un archivo y se movió a cuarentena.

Si hemos podido determinar un valor hash SHA256, también se le mostrará aquí.