G DATA XDR

Exclusiones

Gestionar Exclusiones G DATA XDR

En el área de menú Exclusiones puede

  1. crear nuevas Exclusiones.

  2. ver la página de detalles de una Exclusión.

  3. editar Exclusiones.

  4. eliminar Exclusiones.

La vista de lista le muestra todas las Exclusiones creadas, para que siempre las tenga a la vista.

La barra de menú

A través de la barra de menú puede buscar, filtrar o crear Exclusiones. En esta línea también encontrará la posibilidad de mostrar u ocultar columnas.

Barra de menú Gestionar Exclusiones G DATA XDR
Filtrar Exclusiones Filter

Filtrar clientes G DATA XDR

Si no desea que se muestren todas las Exclusiones en la lista, puede filtrar las Exclusiones mediante el icono de filtro según distintos criterios:

Columna Filtro

Tipo =
Filtra todas las Exclusiones por el tipo buscado.

Filtro posible:

  • es exactamente igual que el valor introducido (=).

  • es distinto del valor introducido (!=).

  • contiene la cadena introducida en el valor.

Exclusión =
Filtra solo las Exclusiones indicadas en el valor (por ejemplo, todas las Exclusiones que hacen referencia al mismo proceso).

Filtro posible:

  • es exactamente igual que el valor introducido (=).

  • es distinto del valor introducido (!=).

  • contiene la cadena introducida en el valor.

Ámbito =
Filtra todas las Exclusiones por el ámbito indicado en el valor.

Filtro posible:

  • contiene la cadena introducida en el valor.

Modo =
Filtra todas las Exclusiones con el modo indicado en el valor (por ejemplo, todos los archivos que no deben comprobarse).

Filtro posible:

  • es exactamente igual que el valor introducido (=).

  • es distinto del valor introducido (!=).

  • contiene la cadena introducida en el valor.

Restricción =
Filtra todas las Exclusiones con las restricciones indicadas en el valor.

Filtro posible:

  • contiene la cadena introducida en el valor.

La ventana de filtrado se cierra al pulsar la tecla Esc o al hacer clic fuera de la ventana.

Los filtros establecidos se muestran junto al icono de filtro y pueden restablecerse haciendo clic en la x.


Crear Exclusión Button
Crear exclusión G DATA XDR
Crear exclusión G DATA XDR

En el encabezado del área Exclusiones, haga clic en el botón Botón. Se abre la primera ventana del formulario de entrada.

Aquí definirá primero para qué alcance desea crear una exclusión.

Introduzca un término de búsqueda en el campo del formulario. A continuación recibirá sugerencias sobre qué alcance es posible. Por ejemplo, las unidades organizativas que contienen el término de búsqueda. También puede introducir directamente un nombre de endpoint. Seleccione el alcance deseado a partir de las sugerencias.
Si conoce toda la estructura organizativa, también puede introducir el alcance completo en el campo de búsqueda.

Puede crear exclusiones para endpoints individuales o para todos los endpoints de una unidad organizativa.

Tenga en cuenta que las exclusiones que cree para una unidad organizativa se heredan a las unidades organizativas subyacentes.

Sus unidades organizativas tienen, por ejemplo, la siguiente estructura:

MeineFirma
└ Default
  └ IT
  └ Buchhaltung
  └ Server

Si ahora desea establecer una exclusión para IT y, en su lugar, la introduce en el nivel Default, entonces la exclusión se aplica a las 3 unidades organizativas: IT, Buchhaltung y Server.

A continuación, haga clic en Añadir alcance. El alcance aparece en la parte inferior de la ventana.
Si hay subunidades organizativas para el alcance seleccionado, en este punto puede desplegar el árbol de herencia y volver a comprobar si el alcance es el deseado.

Si todo es correcto, haga clic en Siguiente.

Se abre la segunda ventana, el formulario de entrada para la exclusión.
Introduzca aquí su exclusión, formada por estos parámetros:

Tipo

Para todos los tipos se aplica lo siguiente:

  • Se permiten Wildcards, pero deben evitarse en la medida de lo posible. De lo contrario, por ejemplo, alguien podría colocar un virus con el mismo nombre de archivo en otra carpeta y ejecutarlo. Esto no se comprobaría.
    Cree exclusiones únicamente cuando se haya generado una alerta o cuando un archivo se haya trasladado a la cuarentena debido a una detección errónea. Así evitará tener que teclear rutas. En ambos casos encontrará funciones de exclusión en la página correspondiente del portal. Con ellas puede convertir la detección en una exclusión con solo unos clics.

  • Todas las exclusiones deben crearse con la ruta completa.

Existen 3 tipos de exclusiones:

  • Archivo
    Los archivos con exactamente este nombre de archivo se tratarán según el modo configurado.

  • Proceso
    El archivo ejecutable se comprueba al iniciarse; todas las actividades y operaciones realizadas por el proceso se tratan entonces según el modo configurado.
    Si selecciona este tipo, tiene la posibilidad de definir restricciones. En el formulario de entrada se pone a disposición un campo opcional para introducir una línea de comandos. Para limitar la exclusión de proceso a un comando determinado, simplemente añada el comando en ese campo.

  • Registro
    Una clave del registro utilizada se trata según el modo configurado.

Exclusión
Introduzca aquí la ruta completa

Si introduce una ruta o una clave del Registro como exclusión, la entrada se valida para comprobar su plausibilidad y se le mostrará una advertencia correspondiente en caso de datos no plausibles. Si ignora la advertencia y hace clic en Crear exclusión, la exclusión se creará tal como haya introducido la ruta o la clave del Registro. No se realiza ninguna corrección; la creación tampoco se bloquea.

Advertencia al introducir una ruta
Evalúe el riesgo de su exclusión

La generación de una exclusión siempre conlleva un riesgo. Cada exclusión debe evaluarse cuidadosamente (evaluación riesgo/beneficio). Tenga en cuenta que, en función del tipo de exclusión, los archivos, carpetas y procesos excluidos no se revisarán o, en caso de una detección, no se detendrán. Esto puede ocasionar daños económicos y/o relevantes para la protección de datos.

En caso de un daño cuya prevención no haya podido garantizarse debido a la protección desactivada, la responsabilidad recae en usted.

Los riesgos de una exclusión, si en algún momento resulta necesaria, deben mantenerse al mínimo.

Ejemplos:

  • Es preferible excluir archivos en lugar de carpetas.

  • Si crea una exclusión de proceso, tenga en cuenta que está concediendo a un archivo ejecutable una autorización amplia implícita. A continuación, no cree además una exclusión de archivo para el ejecutable, para que el archivo se haya verificado en cualquier caso antes de iniciarse.

  • Si es posible, no utilice Wildcards. Aunque por lo general son posibles, aumentan el riesgo.

  • Limite el alcance de una exclusión tanto como sea posible, para que no existan exclusiones innecesarias en los sistemas.

  • Limite las exclusiones tanto como sea posible mediante líneas de comandos. En este caso, una exclusión solo se aplica si se invoca exactamente con ese comando. Así, existe una diferencia entre si un archivo se invoca mediante explorer.exe o mediante un proceso desconocido.

Al crear exclusiones, se recomienda tener en cuenta los permisos del sistema relacionados de los grupos de personas usuarias.

La sintaxis de los comodines

Archivo y proceso

Ejemplos:

Signo Ejemplo Resultado

Asterisco

*

Todo queda excluido

C:\*\ausnahme.exe

  • C:\xxx\ausnahme.exe

  • C:\yyy\ausnahme.exe

  • C:\xxx\yyy\ausnahme.exe

*.exe

  • C:\xxx\yyy\ausnahme.exe

  • C:\xxx\yyy\.exe

  • \\xxx\ausnahme.exe

C:\abc*

  • C:\abcdef

  • C:\abcuvwxy

*\abc*a.exe

  • temp\abc1a.exe

  • home\abc1a.exe

  • test\abc2a.exe

Signo de interrogación

?

un carácter

?:\xxx\ausnahme.exe

  • C:\XXX\ausnahme.exe

  • Z:\xxx\ausnahme.exe

?:\xxx\*.exe

  • C:\xxx\.exe

  • Z:\xxx\yyy\ausnahme.exe

/root/xxx/ausnahme?.txt

  • /root/xxx/ausnahme1.txt

  • /root/xxx/ausnahme2.txt

Wildcards como parte del nombre

Todos los literales (* o ?) se interpretan como Wildcard. Si aparecen en una ruta o en una línea de comandos, indique siempre el carácter ? como Wildcard.

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme*.txt

Registry

  • Indique la ruta absoluta.

  • No se tiene en cuenta la distinción entre mayúsculas y minúsculas.

  • Las entradas deben utilizar los nombres completos de los hives (p. ej., HKEY_LOCAL_MACHINE, no las formas abreviadas HKLM)).

  • Las exclusiones en HKEY_CURRENT_USER deben asignarse de forma inequívoca a una persona usuaria determinada o a todas las personas usuarias:

    • SID de persona usuaria específica:
      \registry\user\s-1-5-21-0123456789-0123456789-0123456789-0123\

    • todas las personas usuarias:
      \registry\user\*\

Signo Ejemplo Resultado

Asterisco

*

Todo queda excluido

*\xxx\*\ausnahme

  • \registry\machine\xxx\abc\ausnahme

  • \registry\user\xxx\yyy\zzz\ausnahme

Signo de interrogación

?

un carácter

*\xxx?\ausnahme

  • \registry\machine\xxx1\ausnahme

  • \registry\machine\xxx2\ausnahme

  • \anotherregistry\machine2\xxx1\ausnahme

Modo

A cada exclusión debe asignarse un modo.

Al introducir la exclusión, el menú desplegable le propone la selección de modo ajustada en función del tipo seleccionado.

Los modos:


No detener el proceso / No mover el archivo a la cuarentena / No eliminar la clave del registro

Este modo es un modo de solo registro. Los archivos/directorios/procesos/claves del registro excluidos se comprueban y, en caso de detección, también se crea una alerta, pero

  • no se detiene un proceso notificado.

  • no se mueve un archivo o un directorio a la cuarentena.

  • no se elimina una clave del registro.

Este modo pretende evitar que procesos críticos o archivos importantes se detengan o se trasladen debido a una detección de falso positivo y que, con ello, puedan producirse problemas graves en los sistemas. Tenga en cuenta, no obstante, que esto también implica que, en caso de infección por virus, se pierde un tiempo valioso. Aunque se notifiquen eventos, el proceso continúa en ejecución y podría ya causar daños antes de que usted pudiera reaccionar a la alerta. Por ello, utilice este modo únicamente para procesos realmente conocidos y de confianza, obtenidos de una fuente fiable, y cuya interrupción pudiera causar problemas verdaderamente críticos en sus sistemas, alterar de forma duradera sus flujos de trabajo o en los que restaurar desde la cuarentena supusiera un esfuerzo de tiempo desproporcionadamente alto (como, por ejemplo, en un OnPremise Exchange).


No comprobar

Las exclusiones en este modo provocan que un archivo o un proceso no se compruebe en absoluto y, por lo tanto, tampoco pueda generarse ninguna alerta.
En la medida de lo posible, este modo no debería seleccionarse en absoluto o solo en casos excepcionales especiales, ya que con diferencia conlleva el riesgo más alto. Su uso debería considerarse únicamente en caso de problemas de rendimiento significativos.
Precisamente en hardware muy rápido, en ocasiones puede ocurrir que el software reaccione de manera sensible ante los retrasos mínimos de una actividad. Por ejemplo, en programas de copia de seguridad: debido a las operaciones de gestión de archivos, que se ejecutan a gran velocidad y muy seguidas, incluso una fracción de segundo de retraso puede provocar que el programa de copia de seguridad falle y, en última instancia, que la copia de seguridad se interrumpa. En este caso, el modo No comprobar puede ser aceptable.


No crear alerta

En este modo, la comprobación del archivo/proceso/clave del registro indicado(s) en la exclusión continúa realizándose. Sin embargo, tras la comprobación no se ejecuta ninguna acción. A diferencia del modo No detener el proceso (mover a la cuarentena), aquí no solo no se detiene el proceso o no se mueve el archivo a la cuarentena, sino que tampoco se crea ninguna alerta.
Este modo evita que, en caso de detecciones de falsos positivos, las alertas y las acciones de cuarentena se repitan de forma constante hasta la corrección de la detección. Lo ideal es crear este modo en relación con una restricción.
La forma más sencilla de hacerlo es mediante las funciones de exclusión en las áreas Alertas y Cuarentena.

Para el tipo Proceso: campo de línea de comandos opcional
  • Proceso
    El archivo ejecutable se comprueba al iniciarse; todas las actividades y operaciones realizadas por el proceso se tratan entonces según el modo configurado.
    Si selecciona este tipo, tiene la posibilidad de definir restricciones. En el formulario de entrada se pone a disposición un campo opcional para introducir una línea de comandos. Para limitar la exclusión de proceso a un comando determinado, simplemente añada el comando en ese campo.

Finalice la entrada con Crear exclusión G DATA XDR.

Seleccionar columnas tableColumnDisplayButton

Mediante el icono de columnas puede mostrar u ocultar las columnas disponibles.

Ocultar columnas

Buscar Exclusiones searchButton

Mediante la lupa de búsqueda es posible buscar Exclusiones de forma rápida y sencilla. Introduzca un texto libre en el campo de búsqueda. Se buscarán coincidencias y se le mostrará el resultado.


El resumen de Exclusiones

En la gestión de Exclusiones, las Exclusiones creadas se muestran en forma de lista. Aquí encontrará de un vistazo la información más importante:

Fila de resumen de Exclusiones G DATA XDR

En la fila de resumen de una Exclusión verá

  • la etiqueta.

  • la ruta de Exclusión indicada o el nombre del archivo y del proceso.

  • el ámbito.

  • el modo.

  • las restricciones existentes, si las hubiera.

  • una barra de acciones para las Exclusiones (página de detalles, editar Exclusiones, eliminar Exclusiones).

Información sobre las etiquetas

Para todos los tipos se aplica lo siguiente:

  • Se permiten Wildcards, pero deben evitarse en la medida de lo posible. De lo contrario, por ejemplo, alguien podría colocar un virus con el mismo nombre de archivo en otra carpeta y ejecutarlo. Esto no se comprobaría.
    Cree exclusiones únicamente cuando se haya generado una alerta o cuando un archivo se haya trasladado a la cuarentena debido a una detección errónea. Así evitará tener que teclear rutas. En ambos casos encontrará funciones de exclusión en la página correspondiente del portal. Con ellas puede convertir la detección en una exclusión con solo unos clics.

  • Todas las exclusiones deben crearse con la ruta completa.

Existen 3 tipos de exclusiones:

  • Archivo
    Los archivos con exactamente este nombre de archivo se tratarán según el modo configurado.

  • Proceso
    El archivo ejecutable se comprueba al iniciarse; todas las actividades y operaciones realizadas por el proceso se tratan entonces según el modo configurado.
    Si selecciona este tipo, tiene la posibilidad de definir restricciones. En el formulario de entrada se pone a disposición un campo opcional para introducir una línea de comandos. Para limitar la exclusión de proceso a un comando determinado, simplemente añada el comando en ese campo.

  • Registro
    Una clave del registro utilizada se trata según el modo configurado.

los distintos modos

A cada exclusión debe asignarse un modo.

Al introducir la exclusión, el menú desplegable le propone la selección de modo ajustada en función del tipo seleccionado.

Los modos:


No detener el proceso / No mover el archivo a la cuarentena / No eliminar la clave del registro

Este modo es un modo de solo registro. Los archivos/directorios/procesos/claves del registro excluidos se comprueban y, en caso de detección, también se crea una alerta, pero

  • no se detiene un proceso notificado.

  • no se mueve un archivo o un directorio a la cuarentena.

  • no se elimina una clave del registro.

Este modo pretende evitar que procesos críticos o archivos importantes se detengan o se trasladen debido a una detección de falso positivo y que, con ello, puedan producirse problemas graves en los sistemas. Tenga en cuenta, no obstante, que esto también implica que, en caso de infección por virus, se pierde un tiempo valioso. Aunque se notifiquen eventos, el proceso continúa en ejecución y podría ya causar daños antes de que usted pudiera reaccionar a la alerta. Por ello, utilice este modo únicamente para procesos realmente conocidos y de confianza, obtenidos de una fuente fiable, y cuya interrupción pudiera causar problemas verdaderamente críticos en sus sistemas, alterar de forma duradera sus flujos de trabajo o en los que restaurar desde la cuarentena supusiera un esfuerzo de tiempo desproporcionadamente alto (como, por ejemplo, en un OnPremise Exchange).


No comprobar

Las exclusiones en este modo provocan que un archivo o un proceso no se compruebe en absoluto y, por lo tanto, tampoco pueda generarse ninguna alerta.
En la medida de lo posible, este modo no debería seleccionarse en absoluto o solo en casos excepcionales especiales, ya que con diferencia conlleva el riesgo más alto. Su uso debería considerarse únicamente en caso de problemas de rendimiento significativos.
Precisamente en hardware muy rápido, en ocasiones puede ocurrir que el software reaccione de manera sensible ante los retrasos mínimos de una actividad. Por ejemplo, en programas de copia de seguridad: debido a las operaciones de gestión de archivos, que se ejecutan a gran velocidad y muy seguidas, incluso una fracción de segundo de retraso puede provocar que el programa de copia de seguridad falle y, en última instancia, que la copia de seguridad se interrumpa. En este caso, el modo No comprobar puede ser aceptable.


No crear alerta

En este modo, la comprobación del archivo/proceso/clave del registro indicado(s) en la exclusión continúa realizándose. Sin embargo, tras la comprobación no se ejecuta ninguna acción. A diferencia del modo No detener el proceso (mover a la cuarentena), aquí no solo no se detiene el proceso o no se mueve el archivo a la cuarentena, sino que tampoco se crea ninguna alerta.
Este modo evita que, en caso de detecciones de falsos positivos, las alertas y las acciones de cuarentena se repitan de forma constante hasta la corrección de la detección. Lo ideal es crear este modo en relación con una restricción.
La forma más sencilla de hacerlo es mediante las funciones de exclusión en las áreas Alertas y Cuarentena.

Las acciones en el resumen de Exclusiones


Lupe = Abrir la página de detalles de la Exclusión

Al hacer clic en el icono de la lupa en la fila de resumen de la Exclusión se abre la página de detalles de la Exclusión.

Página de detalles de la Exclusión

Aquí verá de nuevo la información de su Exclusión de un vistazo. Si es necesario, puede copiar el enlace a la página de detalles desde el navegador y enviarlo a una persona autorizada.

En esta página también es posible editar y eliminar la Exclusión.


BearbeitenStift = Editar Exclusiones

Si desea modificar la Exclusión, haga clic en el icono del lápiz (o, alternativamente, haga clic en el botón correspondiente en la página de detalles). Se abrirá el diálogo, tal y como se utiliza también en la creación de una nueva Exclusión.

Se puede modificar toda la información guardada aquí.


LoeschenMuelleimer = Eliminar Exclusión

Mediante un clic en el icono de eliminación o a través del botón correspondiente en la página de detalles, puede eliminar la Exclusión.