G DATA XDR
La página de detalles de las alertas
Un componente central del funcionamiento de G DATA XDR es la supervisión continua de las
alertas mostradas en el G DATA Portal web.
Estas deben consultarse, evaluarse y gestionarse regularmente y a su debido tiempo. La persona usuaria decide de manera autónoma si
son necesarias medidas adicionales o si existe necesidad de actuación.
Para poder tomar una decisión basada en hechos, esta página le ofrece toda la información importante de un vistazo.
La página de detalles se divide en dos pestañas: la pestaña Detalles y la pestaña Gráfico de alertas.
La pestaña Detalles
En la pestaña Detalles encontrará distintos paneles que le ofrecen una visión general del evento de seguridad.
El panel Detalles
En el panel de detalles puede ver la información más importante. Esta varía en función de si se trata de una alerta sobre un archivo o sobre un proceso.
La alerta se refiere al tipo Archivo.

ID |
ID única de la alerta. Se asigna al crear la alerta. |
||
Detecciones |
Nombre (designación) de la alerta. |
||
Tácticas MITRE |
Tácticas detectadas de las detecciones.Dichas tácticas pueden ser, por ejemplo:
Este campo puede faltar si no se ha detectado ninguna táctica. |
||
Gravedad |
Gravedad de la alerta (Baja, Moderada, Alta). |
||
Activado por |
Ruta al archivo detectado. |
||
Tipo |
Archivo o proceso. |
||
Tamaño de archivo |
Tamaño del archivo. |
||
SHA256 |
|||
Firmado por |
Parte que ha firmado el archivo. Si el archivo no está firmado, el campo contiene la indicación No firmado.
|
||
Cliente |
El nombre del cliente en el que se encuentra el punto final (función para partners) |
||
Usuario |
Usuario en cuya sesión se activó la detección.
|
||
Punto final |
Punto final en el que se activó la detección. |
||
Momento |
Momento en el que se activó la detección, basado en la hora del sistema del punto final. |
La alerta se refiere al tipo Proceso.

ID |
ID única de la alerta. Se asigna al crear la alerta. |
||
Detecciones |
Nombre (designación) de la alerta. |
||
Tácticas MITRE |
Tácticas detectadas de las detecciones.Dichas tácticas pueden ser, por ejemplo:
Este campo puede faltar si no se ha detectado ninguna táctica. |
||
Gravedad |
Gravedad de la alerta (Baja, Moderada, Alta). |
||
Activado por |
Ruta al archivo desde el que se inició el proceso detectado. |
||
Tipo |
Archivo o proceso. |
||
Línea de comandos |
Comando con el que se inició el proceso detectado. |
||
Cliente |
El nombre del cliente en el que se encuentra el punto final (función para partners) |
||
Usuario |
Usuario en cuya sesión se activó la detección.
|
||
Punto final |
Punto final en el que se activó la detección. |
||
Momento |
Momento en el que se activó la detección, basado en la hora del sistema del punto final. |
El botón de acción en el panel de detalles
En la esquina inferior derecha del panel de detalles hay un botón de acción con el que, según la selección, puede …
-
establecer una excepción
.Si utiliza este botón, accede a la misma función que puede utilizar para la creación manual de la excepción.
La diferencia es que la información necesaria ya está definida. En este punto es posible tanto ampliar el alcance de la excepción como aumentar el radio de efecto mediante comodines.
Por ejemplo, puede ampliar un archivo en el directorio de usuario del usuario admin a todos los usuarios con este directorio:
-
restaurar artefactos de la cuarentena

-
eliminar artefactos de la cuarentena
.
Haga clic en
y seleccione qué botón desea utilizar.
Se le mostrará el botón correspondiente. Haga clic en el botón para acceder a la función correspondiente.
| Si no hay ningún artefacto o si el artefacto que se encuentra en cuarentena ya se ha restaurado o eliminado, ya no es posible seleccionar el botón de acción. No obstante, se puede seguir creando una excepción. |
El panel Estado
El menú de selección para cambiar el estado de la alerta también se encuentra en el panel de detalles.
Son posibles los siguientes estados:
-
Abierta
-
Cerrada
-
Falso positivo
-
Reabierta
El establecimiento de un estado no tiene efectos técnicos. El estado sirve para marcar una alerta. Gracias a
este marcado, las alertas se pueden clasificar y filtrar mejor. Las alertas procesadas se cierran
para que ya no se muestren en la vista general. No obstante, si se buscan de forma específica, las alertas
siguen existiendo.
De este modo, los eventos pasados se pueden revisar de nuevo si es necesario. Si establece una alerta como
Falso positivo, podrá identificar qué alertas no han notificado un incidente de seguridad real.
Esto es útil si desea establecer o eliminar excepciones.
|
Nunca trate una alerta como falso positivo ni establezca la excepción correspondiente si no está
seguro de que realmente se trata de una alerta de falso positivo. Establecer excepciones basándose en una suposición supone un alto riesgo de seguridad. Para clientes que necesitan ayuda de un equipo de SecOperations con experiencia, G DATA ofrece el producto G DATA MXDR . |
Alertas relevantes
Aquí puede ver todas las demás alertas relacionadas con la alerta abierta. Se muestran alertas
-
que se han notificado en el punto final antes o al mismo tiempo.
-
que se han producido con el mismo evento en otros puntos finales.
|
Se le muestran las siguientes columnas:
|
|
Se le muestran las siguientes columnas:
|
Mediante el botón de acción (
) situado detrás de una alerta en este panel,
cambiará a la alerta correspondiente.
Con esta función puede vincular información que, en determinadas circunstancias, le proporciona indicios de una propagación de la infección a nivel de empresa. Si en un equipo se produce repetidamente la misma infección, es muy probable que el foco de infección todavía no se haya encontrado ni eliminado.
| Para clientes que necesitan ayuda de un equipo de SecOperations con experiencia, G DATA ofrece el producto G DATA MXDR . |
El panel Procesos detenidos
Si el G DATA Agent ha detenido uno o varios procesos durante el transcurso de un evento, se enumeran en este panel.
De forma predeterminada, primero verá las columnas Ruta y Línea de comandos. Estos datos también se incluyen en el panel de detalles.
Puede mostrar u ocultar cualquier otra columna que desee ver mediante el icono de columnas
.
Están disponibles las siguientes columnas adicionales:
-
SHA256
-
Firmado por
Parte que ha firmado el archivo. Si el archivo no está firmado, el campo contiene la indicación No firmado.
Los archivos ejecutables deben estar firmados obligatoriamente. No ejecute archivos no firmados, especialmente si G DATA XDR ya ha alertado al respecto.
Debe extremar la precaución con estos tipos de archivo:
.sys, .cat, .msi, .exe, .dll, .ocx, .ps1.Solo una firma válida garantiza que el fabricante es conocido y que el archivo no ha sido manipulado.
-
Privilegios de administrador
Indicación de si el proceso se ha ejecutado con privilegios de administrador. -
Momento de inicio del proceso
Indicación de cuándo se inició el proceso.
El panel Artefactos afectados
en este panel se enumeran los artefactos afectados por esta alerta.
De forma predeterminada, primero verá las columnas Tipo, Ruta, SHA256/Clave, Estado. Los datos de Tipo, Ruta y SHA256/Clave también se incluyen en el panel de detalles.
Puede mostrar u ocultar cualquier otra columna que desee ver mediante el icono de columnas
.
Están disponibles las siguientes columnas:
-
Tipo
Archivo o proceso -
Ruta
Ruta a un archivo o una clave del Registro. -
SHA256/Clave
Valor SHA256 en un archivo, ruta a una clave en una entrada del Registro. -
Valor de clave
Si se trata de un archivo, esta columna está vacía.
En entradas del Registro, aquí verá el valor de la clave indicada en la columna SHA256/Clave. -
Valor de clave modificado
El cambio que fue impedido por el G DATA Agent.Ejemplo de cómo se rellenan los valores SHA256/Clave, Valor de clave y Valor de clave modificado en un evento:
En este ejemplo existe una entrada del Registro como sigue:
- Ruta: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
- Clave del Registro: MyProgram
- Valor de clave: C:\Programs\MyProgram.exeAhora un atacante intenta modificar el valor de clave con el siguiente valor para iniciar su propio archivo infectado:
- Valor de clave: C:\Users\admin\Downloads\?malware.exeEsto cambiaría la ruta de un programa que, en realidad, estaría permitido al iniciar el equipo por un archivo ejecutable que, probablemente, procede de un atacante.
Nuestro Agent lo impide y traslada esta operación del Registro a la cuarentena.
El artefacto correspondiente sería entonces:-
Ruta: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
-
Clave: MyProgram
-
Valor de clave: C:\Programs\MyProgram.exe
-
Valor de clave modificado: C:\Users\admin\Downloads\malware.exe
-
-
Firmado por
Parte que ha firmado el archivo. Si el archivo no está firmado, el campo contiene la indicación No firmado. -
Estado
-
el estado de la alerta.
-
En cuarentena
-
Se está restaurando
-
Restaurado
-
Se está eliminando
-
Eliminado
-
Error al eliminar
-
Error al restaurar
Si no ha sido posible restaurar un artefacto, el artefacto se almacena sin cifrar en el siguiente directorio del endpoint:
-
en endpoints Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.
-
en endpoints Linux y Mac: /var/lib/gdata/agent/quarantine/recovery.
Tenga en cuenta que, tras la restauración, un archivo volverá a ser detectado por G DATA Agenten si
-
se trata de una falsa detección corregida.
-
-
-
el cliente en el que se produjo la detección (partner feature de G DATA).
-
el nombre del endpoint en el que se produjo la detección.
-
la ruta original y el nombre del artefacto que se trasladó a cuarentena.
-
el nombre de la detección, a causa de la cual se trasladó el artefacto a cuarentena.
-
el momento de la detección.
-
una barra de acciones para editar el artefacto (página de detalles, restaurar, eliminar artefacto).
El panel Comentarios
Aquí puede introducir un texto libre.
En este punto puede anotar cualquier consideración, conclusión o documentación que desee conservar sobre este incidente para un momento posterior o para sus compañeros.
El panel Gráfico de alertas
Con este panel obtendrá una visión general rápida de los procesos afectados.
Esta vista general es el grafo de alertas propiamente dicho y muestra los procesos que pertenecen a la alerta. En esta
representación visualizada puede ver qué procesos han llamado o invocado a otros procesos y qué ha ocurrido
en estos.
¿Qué proceso ha llamado a otros procesos y qué procesos exactamente?
¿Qué ha ocurrido en qué archivos del sistema?
¿Se han realizado cambios en la Windows Registry y, en caso afirmativo, qué ha cambiado allí en detalle?
¿Ha habido comunicación hacia el exterior y, en caso afirmativo, hacia dónde?
Todas estas preguntas pueden someterse a un análisis exhaustivo.
El grafo puede incluir una gran cantidad de procesos individuales y, en consecuencia, ocupar mucho espacio. Puede desplazar el punto
de vista en la ventana con el botón izquierdo del ratón y ampliar o reducir con la rueda del ratón. Alternativamente,
puede utilizar los botones previstos junto al tamaño de vista actual ().
A la izquierda de los botones del nivel de zoom hay un botón para restablecer el punto de vista
() al punto de vista inicial y al nivel de ampliación original.
Un proceso marcado con una señal de advertencia representa el núcleo de la detección de la alerta correspondiente. Los procesos
pueden seleccionarse individualmente y, entonces, se resaltan en azul. Toda la información detallada que se muestra debajo del grafo
se refiere siempre al proceso seleccionado en el grafo y marcado en azul. De forma predeterminada, la vista del grafo de alertas
se centra en el proceso seleccionado. Puede ajustar este comportamiento haciendo clic en el símbolo de engranaje
().
| El grafo se refiere a los procesos que pertenecen a una alerta, no a los procesos de todas las alertas que pertenecen a un incidente. |
Mediante el botón
puede cambiar a la
pestaña Gráfico de alertas. Allí encontrará información adicional.
La pestaña Gráfico de alertas
El grafo de alertas le ayuda a comprender mejor las estructuras complejas de los procesos implicados. Esta es una función útil cuando, por ejemplo, se desea analizar en detalle un incidente de seguridad.
Aquí puede ver todos los procesos en detalle, concretamente con respecto a…
-
detalles generales del proceso.
-
operaciones de archivos.
-
operaciones en la Windows Registry.
-
actividades de red.
| Actualmente, el grafo de alertas solo está disponible para sistemas con un sistema operativo Windows. |
Visualización de los procesos de una alerta
Esta vista general es el grafo de alertas propiamente dicho y muestra los procesos que pertenecen a la alerta. En esta
representación visualizada puede ver qué procesos han llamado o invocado a otros procesos y qué ha ocurrido
en estos.
¿Qué proceso ha llamado a otros procesos y qué procesos exactamente?
¿Qué ha ocurrido en qué archivos del sistema?
¿Se han realizado cambios en la Windows Registry y, en caso afirmativo, qué ha cambiado allí en detalle?
¿Ha habido comunicación hacia el exterior y, en caso afirmativo, hacia dónde?
Todas estas preguntas pueden someterse a un análisis exhaustivo.
El grafo puede incluir una gran cantidad de procesos individuales y, en consecuencia, ocupar mucho espacio. Puede desplazar el punto
de vista en la ventana con el botón izquierdo del ratón y ampliar o reducir con la rueda del ratón. Alternativamente,
puede utilizar los botones previstos junto al tamaño de vista actual ().
A la izquierda de los botones del nivel de zoom hay un botón para restablecer el punto de vista
() al punto de vista inicial y al nivel de ampliación original.
Un proceso marcado con una señal de advertencia representa el núcleo de la detección de la alerta correspondiente. Los procesos
pueden seleccionarse individualmente y, entonces, se resaltan en azul. Toda la información detallada que se muestra debajo del grafo
se refiere siempre al proceso seleccionado en el grafo y marcado en azul. De forma predeterminada, la vista del grafo de alertas
se centra en el proceso seleccionado. Puede ajustar este comportamiento haciendo clic en el símbolo de engranaje
().
| El grafo se refiere a los procesos que pertenecen a una alerta, no a los procesos de todas las alertas que pertenecen a un incidente. |
Información detallada sobre los procesos
-
La información sobre los procesos está subdividida en las secciones Detalles del proceso, Operaciones de archivos, Operaciones del registro y Operaciones de red.
-
Las operaciones no sospechosas ofrecen información contextual sobre los procesos; las operaciones sospechosas tienen conexiones directas con la detección.
-
Con el botón "Mostrar solo operaciones sospechosas", en las secciones Operaciones de archivos y Operaciones del registro solo se muestran las entradas sospechosas.
| Las entradas dentro de las secciones pueden ordenarse alfanuméricamente en orden ascendente o descendente con un clic izquierdo en el nombre de la columna. |
|
Para mejorar la legibilidad, parte de la información se muestra abreviada. La información completa siempre puede verse al pasar el ratón por encima y, si es necesario, copiarse. |
Detalles del proceso
Aquí se enumeran informaciones generales sobre el proceso.
Entre ellas…
-
la ubicación del archivo en el sistema.
-
la llamada exacta, incluidos todos los argumentos.
-
el tamaño del archivo.
-
el momento de inicio del proceso.
-
indicación de si la ejecución se realizó con permisos de administrador.
El campo "¿Sospechoso?" indica si el proceso completo ha sido clasificado como sospechoso por el Agent.
Operaciones de archivos
Aquí se enumeran todas las operaciones de archivos relacionadas con el proceso correspondiente. La información mostrada incluye ruta de archivo, momento y tipo de operación.
Ruta del archivo |
Ruta del archivo en el sistema al que se refiere la operación. |
Operación |
Tipo exacto de operación de archivo. Las opciones son…
|
Momento |
Momento exacto en el que se inició la operación. |
¿Sospechoso? |
Indica si se trata de una operación que ha desempeñado un papel en la detección. |
Registry-Operationen
Se muestra información sobre los cambios en la Windows Registry que el proceso ha iniciado. Esto incluye toda la información relacionada con la propia clave, así como el momento y el tipo de operación.
Ruta de la clave |
Ruta de la clave dentro de la Windows Registry a la que se refiere la operación. |
Nombre |
Nombre del valor dentro de la clave del registro a la que se refiere la operación. |
Valor |
Valor después de la operación, si existe. |
Operación |
Tipo de operación. Las opciones son:
|
Momento |
Momento exacto de la operación. |
¿Sospechoso? |
Indica si se trata de una operación que ha desempeñado un papel en la detección. |
Netzwerkoperationen
Aquí se enumeran, si existen, todas las operaciones dentro de la red desencadenadas por el proceso. Además del momento y el tipo de operación, también se incluyen todos los detalles de conexión relevantes.
Dirección IP |
En la operación "Conexión establecida", la dirección IP a la que se estableció la conexión. Si se da la operación "Abierto para conexiones entrantes", aquí se muestra la propia dirección IP. |
Puerto |
Puerto que se utilizó para la conexión. |
Protocolo |
Protocolo que se utilizó para la conexión. Las opciones son TCP o UDP. |
Operación |
Tipo de operaciones de red. Las opciones son:
|
Momento |
Momento exacto de las operaciones de red. |

