G DATA XDR
El gráfico de alertas
El grafo de alertas le ayuda a comprender mejor las estructuras complejas de los procesos implicados. Esta es una función útil cuando, por ejemplo, se desea analizar en detalle un incidente de seguridad.
Aquí puede ver todos los procesos en detalle, concretamente con respecto a…
-
detalles generales del proceso.
-
operaciones de archivos.
-
operaciones en la Windows Registry.
-
actividades de red.
| Actualmente, el grafo de alertas solo está disponible para sistemas con un sistema operativo Windows. |
Visualización de los procesos de una alerta
Esta vista general es el grafo de alertas propiamente dicho y muestra los procesos que pertenecen a la alerta. En esta
representación visualizada puede ver qué procesos han llamado o invocado a otros procesos y qué ha ocurrido
en estos.
¿Qué proceso ha llamado a otros procesos y qué procesos exactamente?
¿Qué ha ocurrido en qué archivos del sistema?
¿Se han realizado cambios en la Windows Registry y, en caso afirmativo, qué ha cambiado allí en detalle?
¿Ha habido comunicación hacia el exterior y, en caso afirmativo, hacia dónde?
Todas estas preguntas pueden someterse a un análisis exhaustivo.
El grafo puede incluir una gran cantidad de procesos individuales y, en consecuencia, ocupar mucho espacio. Puede desplazar el punto
de vista en la ventana con el botón izquierdo del ratón y ampliar o reducir con la rueda del ratón. Alternativamente,
puede utilizar los botones previstos junto al tamaño de vista actual ().
A la izquierda de los botones del nivel de zoom hay un botón para restablecer el punto de vista
() al punto de vista inicial y al nivel de ampliación original.
Un proceso marcado con una señal de advertencia representa el núcleo de la detección de la alerta correspondiente. Los procesos
pueden seleccionarse individualmente y, entonces, se resaltan en azul. Toda la información detallada que se muestra debajo del grafo
se refiere siempre al proceso seleccionado en el grafo y marcado en azul. De forma predeterminada, la vista del grafo de alertas
se centra en el proceso seleccionado. Puede ajustar este comportamiento haciendo clic en el símbolo de engranaje
().
| El grafo se refiere a los procesos que pertenecen a una alerta, no a los procesos de todas las alertas que pertenecen a un incidente. |
Información detallada sobre los procesos
-
La información sobre los procesos está subdividida en las secciones Detalles del proceso, Operaciones de archivos, Operaciones del registro y Operaciones de red.
-
Las operaciones no sospechosas ofrecen información contextual sobre los procesos; las operaciones sospechosas tienen conexiones directas con la detección.
-
Con el botón "Mostrar solo operaciones sospechosas", en las secciones Operaciones de archivos y Operaciones del registro solo se muestran las entradas sospechosas.
| Las entradas dentro de las secciones pueden ordenarse alfanuméricamente en orden ascendente o descendente con un clic izquierdo en el nombre de la columna. |
|
Para mejorar la legibilidad, parte de la información se muestra abreviada. La información completa siempre puede verse al pasar el ratón por encima y, si es necesario, copiarse. |
Detalles del proceso
Aquí se enumeran informaciones generales sobre el proceso.
Entre ellas…
-
la ubicación del archivo en el sistema.
-
la llamada exacta, incluidos todos los argumentos.
-
el tamaño del archivo.
-
el momento de inicio del proceso.
-
indicación de si la ejecución se realizó con permisos de administrador.
El campo "¿Sospechoso?" indica si el proceso completo ha sido clasificado como sospechoso por el Agent.
Operaciones de archivos
Aquí se enumeran todas las operaciones de archivos relacionadas con el proceso correspondiente. La información mostrada incluye ruta de archivo, momento y tipo de operación.
Ruta del archivo |
Ruta del archivo en el sistema al que se refiere la operación. |
Operación |
Tipo exacto de operación de archivo. Las opciones son…
|
Momento |
Momento exacto en el que se inició la operación. |
¿Sospechoso? |
Indica si se trata de una operación que ha desempeñado un papel en la detección. |
Registry-Operationen
Se muestra información sobre los cambios en la Windows Registry que el proceso ha iniciado. Esto incluye toda la información relacionada con la propia clave, así como el momento y el tipo de operación.
Ruta de la clave |
Ruta de la clave dentro de la Windows Registry a la que se refiere la operación. |
Nombre |
Nombre del valor dentro de la clave del registro a la que se refiere la operación. |
Valor |
Valor después de la operación, si existe. |
Operación |
Tipo de operación. Las opciones son:
|
Momento |
Momento exacto de la operación. |
¿Sospechoso? |
Indica si se trata de una operación que ha desempeñado un papel en la detección. |
Netzwerkoperationen
Aquí se enumeran, si existen, todas las operaciones dentro de la red desencadenadas por el proceso. Además del momento y el tipo de operación, también se incluyen todos los detalles de conexión relevantes.
Dirección IP |
En la operación "Conexión establecida", la dirección IP a la que se estableció la conexión. Si se da la operación "Abierto para conexiones entrantes", aquí se muestra la propia dirección IP. |
Puerto |
Puerto que se utilizó para la conexión. |
Protocolo |
Protocolo que se utilizó para la conexión. Las opciones son TCP o UDP. |
Operación |
Tipo de operaciones de red. Las opciones son:
|
Momento |
Momento exacto de las operaciones de red. |