G DATA XDR
Creación de exclusiones en G DATA XDR
La evaluación del riesgo
La generación de una exclusión siempre conlleva un riesgo. Cada exclusión debe evaluarse cuidadosamente (evaluación riesgo/beneficio). Tenga en cuenta que, en función del tipo de exclusión, los archivos, carpetas y procesos excluidos no se revisarán o, en caso de una detección, no se detendrán. Esto puede ocasionar daños económicos y/o relevantes para la protección de datos.
En caso de un daño cuya prevención no haya podido garantizarse debido a la protección desactivada, la responsabilidad recae en usted.
Los riesgos de una exclusión, si en algún momento resulta necesaria, deben mantenerse al mínimo.
Ejemplos:
-
Es preferible excluir archivos en lugar de carpetas.
-
Si crea una exclusión de proceso, tenga en cuenta que está concediendo a un archivo ejecutable una autorización amplia implícita. A continuación, no cree además una exclusión de archivo para el ejecutable, para que el archivo se haya verificado en cualquier caso antes de iniciarse.
-
Si es posible, no utilice Wildcards. Aunque por lo general son posibles, aumentan el riesgo.
-
Limite el alcance de una exclusión tanto como sea posible, para que no existan exclusiones innecesarias en los sistemas.
-
Limite las exclusiones tanto como sea posible mediante líneas de comandos. En este caso, una exclusión solo se aplica si se invoca exactamente con ese comando. Así, existe una diferencia entre si un archivo se invoca mediante explorer.exe o mediante un proceso desconocido.
|
Al crear exclusiones, se recomienda tener en cuenta los permisos del sistema relacionados de los grupos de personas usuarias. |
¿Qué tipos de exclusiones existen?
|
Para todos los tipos se aplica lo siguiente:
|
Existen 3 tipos de exclusiones:
-
Archivo
Los archivos con exactamente este nombre de archivo se tratarán según el modo configurado.
-
Proceso
El archivo ejecutable se comprueba al iniciarse; todas las actividades y operaciones realizadas por el proceso se tratan entonces según el modo configurado.
Si selecciona este tipo, tiene la posibilidad de definir restricciones. En el formulario de entrada se pone a disposición un campo opcional para introducir una línea de comandos. Para limitar la exclusión de proceso a un comando determinado, simplemente añada el comando en ese campo. -
Registro
Una clave del registro utilizada se trata según el modo configurado.
¿Qué modo puedo indicar para la exclusión?
A cada exclusión debe asignarse un modo.
| Al introducir la exclusión, el menú desplegable le propone la selección de modo ajustada en función del tipo seleccionado. |
Los modos:
No detener el proceso / No mover el archivo a la cuarentena / No eliminar la clave del registro
Este modo es un modo de solo registro. Los archivos/directorios/procesos/claves del registro excluidos se comprueban y, en caso de detección, también se crea una alerta, pero
-
no se detiene un proceso notificado.
-
no se mueve un archivo o un directorio a la cuarentena.
-
no se elimina una clave del registro.
Este modo pretende evitar que procesos críticos o archivos importantes se detengan o se trasladen debido a una detección de falso positivo
y que, con ello, puedan producirse problemas graves en los sistemas. Tenga en cuenta, no obstante, que esto
también implica que, en caso de infección por virus, se pierde un tiempo valioso. Aunque se notifiquen eventos, el
proceso continúa en ejecución y podría ya causar daños antes de que usted pudiera reaccionar a la alerta. Por ello, utilice
este modo únicamente para procesos realmente conocidos y de confianza, obtenidos de una fuente fiable,
y cuya interrupción pudiera causar problemas verdaderamente críticos en sus sistemas,
alterar de forma duradera sus flujos de trabajo o en los que restaurar desde la cuarentena supusiera un esfuerzo de tiempo
desproporcionadamente alto (como, por ejemplo, en un OnPremise Exchange).
No comprobar
Las exclusiones en este modo provocan que un archivo o un proceso no se compruebe en absoluto y, por lo tanto, tampoco
pueda generarse ninguna alerta.
En la medida de lo posible, este modo no debería seleccionarse en absoluto o solo en casos excepcionales especiales, ya que con diferencia
conlleva el riesgo más alto. Su uso debería considerarse únicamente en caso de problemas de rendimiento significativos.
Precisamente en hardware muy rápido, en ocasiones puede ocurrir que el software reaccione de manera sensible ante los retrasos mínimos de una
actividad. Por ejemplo, en programas de copia de seguridad: debido a las operaciones de gestión de archivos, que se ejecutan a gran velocidad y
muy seguidas, incluso una fracción de segundo de retraso puede provocar que el programa de copia de seguridad falle
y, en última instancia, que la copia de seguridad se interrumpa. En este caso, el modo No comprobar puede ser aceptable.
No crear alerta
En este modo, la comprobación del archivo/proceso/clave del registro indicado(s) en la exclusión continúa realizándose. Sin embargo, tras
la comprobación no se ejecuta ninguna acción. A diferencia del modo No detener el proceso (mover a la cuarentena), aquí no solo
no se detiene el proceso o no se mueve el archivo a la cuarentena, sino que tampoco se crea ninguna alerta.
Este modo evita que, en caso de detecciones de falsos positivos, las alertas y las acciones de cuarentena se repitan
de forma constante hasta la corrección de la detección. Lo ideal es crear este modo en relación con una
restricción.
La forma más sencilla de hacerlo es mediante las funciones de exclusión en las áreas Alertas y Cuarentena.
El alcance de las exclusiones
Puede crear exclusiones para endpoints individuales o para todos los endpoints de una unidad organizativa.
|
Tenga en cuenta que las exclusiones que cree para una unidad organizativa se heredan a las unidades organizativas subyacentes. Sus unidades organizativas tienen, por ejemplo, la siguiente estructura: MeineFirma Si ahora desea establecer una exclusión para IT y, en su lugar, la introduce en el nivel Default, entonces la exclusión se aplica a las 3 unidades organizativas: IT, Buchhaltung y Server. |
La sintaxis de Wildcards
Exclusiones de archivos y procesos
Ejemplos:
| Signo | Ejemplo | Resultado |
|---|---|---|
Asterisco |
* |
Todo queda excluido |
C:\*\ausnahme.exe |
|
|
*.exe |
|
|
C:\abc* |
|
|
*\abc*a.exe |
|
|
Signo de interrogación |
? |
un carácter |
?:\xxx\ausnahme.exe |
|
|
?:\xxx\*.exe |
|
|
/root/xxx/ausnahme?.txt |
|
|
Wildcards como parte del nombre Todos los literales (* o ?) se interpretan como Wildcard. Si aparecen en una ruta o en una línea de comandos, indique siempre el carácter ? como Wildcard. |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme*.txt |
Exclusiones del registro
|
| Signo | Ejemplo | Resultado |
|---|---|---|
Asterisco |
* |
Todo queda excluido |
*\xxx\*\ausnahme |
|
|
Signo de interrogación |
? |
un carácter |
*\xxx?\ausnahme |
|