G DATA XDR
Exclusiones
En el área de menú Exclusiones puede
-
crear nuevas Exclusiones.
-
ver la página de detalles de una Exclusión.
-
editar Exclusiones.
-
eliminar Exclusiones.
La vista de lista le muestra todas las Exclusiones creadas, para que siempre las tenga a la vista.
La barra de menú
A través de la barra de menú puede buscar, filtrar o crear Exclusiones. En esta línea también encontrará la posibilidad de mostrar u ocultar columnas.
Filtrar Exclusiones 
Si no desea que se muestren todas las Exclusiones en la lista, puede filtrar las Exclusiones mediante el icono de filtro según distintos criterios:
| Columna | Filtro |
|---|---|
Tipo = |
Filtro posible:
|
Exclusión = |
Filtro posible:
|
Ámbito = |
Filtro posible:
|
Modo = |
Filtro posible:
|
Restricción = |
Filtro posible:
|
La ventana de filtrado se cierra al pulsar la tecla Esc o al hacer clic fuera de la ventana.
Los filtros establecidos se muestran junto al icono de filtro y pueden restablecerse haciendo clic en la x.
Crear Exclusión 
|
|
En el encabezado del área Exclusiones, haga clic en el botón
. Se abre la primera ventana del formulario de entrada.
Aquí definirá primero para qué alcance desea crear una exclusión.
Introduzca un término de búsqueda en el campo del formulario. A continuación recibirá sugerencias sobre qué alcance
es posible. Por ejemplo, las unidades organizativas que contienen el término de búsqueda. También puede introducir directamente un nombre de endpoint.
Seleccione el alcance deseado a partir de las sugerencias.
Si conoce toda la estructura organizativa, también puede introducir el alcance completo en el campo de búsqueda.
Puede crear exclusiones para endpoints individuales o para todos los endpoints de una unidad organizativa.
|
Tenga en cuenta que las exclusiones que cree para una unidad organizativa se heredan a las unidades organizativas subyacentes. Sus unidades organizativas tienen, por ejemplo, la siguiente estructura: MeineFirma Si ahora desea establecer una exclusión para IT y, en su lugar, la introduce en el nivel Default, entonces la exclusión se aplica a las 3 unidades organizativas: IT, Buchhaltung y Server. |
A continuación, haga clic en Añadir alcance. El alcance aparece en la parte inferior de la ventana.
Si hay subunidades organizativas para el alcance seleccionado, en este punto puede desplegar el árbol de herencia
y volver a comprobar si el alcance es el deseado.
Si todo es correcto, haga clic en
.
Se abre la segunda ventana, el formulario de entrada para la exclusión.
Introduzca aquí su exclusión, formada por estos parámetros:
Tipo
|
Para todos los tipos se aplica lo siguiente:
|
Existen 3 tipos de exclusiones:
-
Archivo
Los archivos con exactamente este nombre de archivo se tratarán según el modo configurado. -
Proceso
El archivo ejecutable se comprueba al iniciarse; todas las actividades y operaciones realizadas por el proceso se tratan entonces según el modo configurado.
Si selecciona este tipo, tiene la posibilidad de definir restricciones. En el formulario de entrada se pone a disposición un campo opcional para introducir una línea de comandos. Para limitar la exclusión de proceso a un comando determinado, simplemente añada el comando en ese campo. -
Registro
Una clave del registro utilizada se trata según el modo configurado.
Exclusión
Introduzca aquí la ruta completa
|
Si introduce una ruta o una clave del Registro como exclusión, la entrada se valida para comprobar su plausibilidad y
se le mostrará una advertencia correspondiente en caso de datos no plausibles. Si ignora la advertencia y hace clic en
|
Evalúe el riesgo de su exclusión
La generación de una exclusión siempre conlleva un riesgo. Cada exclusión debe evaluarse cuidadosamente (evaluación riesgo/beneficio). Tenga en cuenta que, en función del tipo de exclusión, los archivos, carpetas y procesos excluidos no se revisarán o, en caso de una detección, no se detendrán. Esto puede ocasionar daños económicos y/o relevantes para la protección de datos.
En caso de un daño cuya prevención no haya podido garantizarse debido a la protección desactivada, la responsabilidad recae en usted.
Los riesgos de una exclusión, si en algún momento resulta necesaria, deben mantenerse al mínimo.
Ejemplos:
-
Es preferible excluir archivos en lugar de carpetas.
-
Si crea una exclusión de proceso, tenga en cuenta que está concediendo a un archivo ejecutable una autorización amplia implícita. A continuación, no cree además una exclusión de archivo para el ejecutable, para que el archivo se haya verificado en cualquier caso antes de iniciarse.
-
Si es posible, no utilice Wildcards. Aunque por lo general son posibles, aumentan el riesgo.
-
Limite el alcance de una exclusión tanto como sea posible, para que no existan exclusiones innecesarias en los sistemas.
-
Limite las exclusiones tanto como sea posible mediante líneas de comandos. En este caso, una exclusión solo se aplica si se invoca exactamente con ese comando. Así, existe una diferencia entre si un archivo se invoca mediante explorer.exe o mediante un proceso desconocido.
|
Al crear exclusiones, se recomienda tener en cuenta los permisos del sistema relacionados de los grupos de personas usuarias. |
La sintaxis de los comodines
Archivo y proceso
Ejemplos:
| Signo | Ejemplo | Resultado |
|---|---|---|
Asterisco |
* |
Todo queda excluido |
C:\*\ausnahme.exe |
|
|
*.exe |
|
|
C:\abc* |
|
|
*\abc*a.exe |
|
|
Signo de interrogación |
? |
un carácter |
?:\xxx\ausnahme.exe |
|
|
?:\xxx\*.exe |
|
|
/root/xxx/ausnahme?.txt |
|
|
Wildcards como parte del nombre Todos los literales (* o ?) se interpretan como Wildcard. Si aparecen en una ruta o en una línea de comandos, indique siempre el carácter ? como Wildcard. |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme*.txt |
Registry
|
| Signo | Ejemplo | Resultado |
|---|---|---|
Asterisco |
* |
Todo queda excluido |
*\xxx\*\ausnahme |
|
|
Signo de interrogación |
? |
un carácter |
*\xxx?\ausnahme |
|
Modo
A cada exclusión debe asignarse un modo.
| Al introducir la exclusión, el menú desplegable le propone la selección de modo ajustada en función del tipo seleccionado. |
Los modos:
No detener el proceso / No mover el archivo a la cuarentena / No eliminar la clave del registro
Este modo es un modo de solo registro. Los archivos/directorios/procesos/claves del registro excluidos se comprueban y, en caso de detección, también se crea una alerta, pero
-
no se detiene un proceso notificado.
-
no se mueve un archivo o un directorio a la cuarentena.
-
no se elimina una clave del registro.
Este modo pretende evitar que procesos críticos o archivos importantes se detengan o se trasladen debido a una detección de falso positivo
y que, con ello, puedan producirse problemas graves en los sistemas. Tenga en cuenta, no obstante, que esto
también implica que, en caso de infección por virus, se pierde un tiempo valioso. Aunque se notifiquen eventos, el
proceso continúa en ejecución y podría ya causar daños antes de que usted pudiera reaccionar a la alerta. Por ello, utilice
este modo únicamente para procesos realmente conocidos y de confianza, obtenidos de una fuente fiable,
y cuya interrupción pudiera causar problemas verdaderamente críticos en sus sistemas,
alterar de forma duradera sus flujos de trabajo o en los que restaurar desde la cuarentena supusiera un esfuerzo de tiempo
desproporcionadamente alto (como, por ejemplo, en un OnPremise Exchange).
No comprobar
Las exclusiones en este modo provocan que un archivo o un proceso no se compruebe en absoluto y, por lo tanto, tampoco
pueda generarse ninguna alerta.
En la medida de lo posible, este modo no debería seleccionarse en absoluto o solo en casos excepcionales especiales, ya que con diferencia
conlleva el riesgo más alto. Su uso debería considerarse únicamente en caso de problemas de rendimiento significativos.
Precisamente en hardware muy rápido, en ocasiones puede ocurrir que el software reaccione de manera sensible ante los retrasos mínimos de una
actividad. Por ejemplo, en programas de copia de seguridad: debido a las operaciones de gestión de archivos, que se ejecutan a gran velocidad y
muy seguidas, incluso una fracción de segundo de retraso puede provocar que el programa de copia de seguridad falle
y, en última instancia, que la copia de seguridad se interrumpa. En este caso, el modo No comprobar puede ser aceptable.
No crear alerta
En este modo, la comprobación del archivo/proceso/clave del registro indicado(s) en la exclusión continúa realizándose. Sin embargo, tras
la comprobación no se ejecuta ninguna acción. A diferencia del modo No detener el proceso (mover a la cuarentena), aquí no solo
no se detiene el proceso o no se mueve el archivo a la cuarentena, sino que tampoco se crea ninguna alerta.
Este modo evita que, en caso de detecciones de falsos positivos, las alertas y las acciones de cuarentena se repitan
de forma constante hasta la corrección de la detección. Lo ideal es crear este modo en relación con una
restricción.
La forma más sencilla de hacerlo es mediante las funciones de exclusión en las áreas Alertas y Cuarentena.
Para el tipo Proceso: campo de línea de comandos opcional
-
Proceso
El archivo ejecutable se comprueba al iniciarse; todas las actividades y operaciones realizadas por el proceso se tratan entonces según el modo configurado.
Si selecciona este tipo, tiene la posibilidad de definir restricciones. En el formulario de entrada se pone a disposición un campo opcional para introducir una línea de comandos. Para limitar la exclusión de proceso a un comando determinado, simplemente añada el comando en ese campo.
Finalice la entrada con
.
Seleccionar columnas 
Mediante el icono de columnas puede mostrar u ocultar las columnas disponibles.
Buscar Exclusiones 
Mediante la lupa de búsqueda es posible buscar Exclusiones de forma rápida y sencilla. Introduzca un texto libre en el campo de búsqueda. Se buscarán coincidencias y se le mostrará el resultado.
El resumen de Exclusiones
En la gestión de Exclusiones, las Exclusiones creadas se muestran en forma de lista. Aquí encontrará de un vistazo la información más importante:
En la fila de resumen de una Exclusión verá
-
la etiqueta.
-
la ruta de Exclusión indicada o el nombre del archivo y del proceso.
-
el ámbito.
-
el modo.
-
las restricciones existentes, si las hubiera.
-
una barra de acciones para las Exclusiones (página de detalles, editar Exclusiones, eliminar Exclusiones).
Información sobre las etiquetas
Existen 3 tipos de exclusiones:
los distintos modosA cada exclusión debe asignarse un modo.
Los modos: No detener el proceso / No mover el archivo a la cuarentena / No eliminar la clave del registro Este modo es un modo de solo registro. Los archivos/directorios/procesos/claves del registro excluidos se comprueban y, en caso de detección, también se crea una alerta, pero
Este modo pretende evitar que procesos críticos o archivos importantes se detengan o se trasladen debido a una detección de falso positivo
y que, con ello, puedan producirse problemas graves en los sistemas. Tenga en cuenta, no obstante, que esto
también implica que, en caso de infección por virus, se pierde un tiempo valioso. Aunque se notifiquen eventos, el
proceso continúa en ejecución y podría ya causar daños antes de que usted pudiera reaccionar a la alerta. Por ello, utilice
este modo únicamente para procesos realmente conocidos y de confianza, obtenidos de una fuente fiable,
y cuya interrupción pudiera causar problemas verdaderamente críticos en sus sistemas,
alterar de forma duradera sus flujos de trabajo o en los que restaurar desde la cuarentena supusiera un esfuerzo de tiempo
desproporcionadamente alto (como, por ejemplo, en un OnPremise Exchange). No comprobar Las exclusiones en este modo provocan que un archivo o un proceso no se compruebe en absoluto y, por lo tanto, tampoco
pueda generarse ninguna alerta. No crear alerta En este modo, la comprobación del archivo/proceso/clave del registro indicado(s) en la exclusión continúa realizándose. Sin embargo, tras
la comprobación no se ejecuta ninguna acción. A diferencia del modo No detener el proceso (mover a la cuarentena), aquí no solo
no se detiene el proceso o no se mueve el archivo a la cuarentena, sino que tampoco se crea ninguna alerta. |
Las acciones en el resumen de Exclusiones
= Abrir la página de detalles de la Exclusión
Al hacer clic en el icono de la lupa en la fila de resumen de la Exclusión se abre la página de detalles de la Exclusión.
Aquí verá de nuevo la información de su Exclusión de un vistazo. Si es necesario, puede copiar el enlace a la página de detalles desde el navegador y enviarlo a una persona autorizada.
En esta página también es posible editar y eliminar la Exclusión.
= Editar Exclusiones
Si desea modificar la Exclusión, haga clic en el icono del lápiz (o, alternativamente, haga clic en el botón correspondiente en la página de detalles). Se abrirá el diálogo, tal y como se utiliza también en la creación de una nueva Exclusión.
Se puede modificar toda la información guardada aquí.
= Eliminar Exclusión
Mediante un clic en el icono de eliminación o a través del botón correspondiente en la página de detalles, puede eliminar la Exclusión.