G DATA XDR

La página de detalles de las alertas

MeldungenDetail

Un componente central del funcionamiento de G DATA XDR es la supervisión continua de las alertas mostradas en el G DATA Portal web.
Estas deben consultarse, evaluarse y gestionarse regularmente y a su debido tiempo. La persona usuaria decide de manera autónoma si son necesarias medidas adicionales o si existe necesidad de actuación.

Para poder tomar una decisión basada en hechos, esta página le ofrece toda la información importante de un vistazo.

La página de detalles se divide en dos pestañas: la pestaña Detalles y la pestaña Gráfico de alertas.

La pestaña Detalles

En la pestaña Detalles encontrará distintos paneles que le ofrecen una visión general del evento de seguridad.

El panel Detalles

En el panel de detalles puede ver la información más importante. Esta varía en función de si se trata de una alerta sobre un archivo o sobre un proceso.

La alerta se refiere al tipo Archivo.

Panel de detalles tipo Archivo

ID

ID única de la alerta. Se asigna al crear la alerta.

Detecciones

Nombre (designación) de la alerta.

Tácticas MITRE

Tácticas detectadas de las detecciones.

Dichas tácticas pueden ser, por ejemplo:

  • Initial Access (Primer acceso):
    Estos son métodos que el atacante utiliza para penetrar en la red (p. ej., phishing).

  • Execution (Ejecución):
    Se ejecuta código malicioso en el sistema.

  • Persistence (Persistencia):
    Integración en el sistema para mantener el acceso incluso tras reinicios.

  • Privilege Escalation (Escalada de privilegios):
    Intentos de obtener privilegios de administrador.

  • Defense Evasion (Evasión de defensas):
    Técnicas para engañar o desactivar el software de seguridad.

  • Credential Access (Robo de credenciales):
    Obtención de nombres de usuario y contraseñas.

  • Discovery (Reconocimiento):
    Recopilación de información sobre la arquitectura del sistema y la red.

  • Lateral Movement (Movimiento lateral):
    Propagación en la red para comprometer otros dispositivos.

  • Collection (Recopilación):
    Reunión de datos antes del robo.

  • Command and Control (C2): Comunicación entre el sistema del atacante y la red infectada.

Este campo puede faltar si no se ha detectado ninguna táctica.

Gravedad

Gravedad de la alerta (Baja, Moderada, Alta).

Activado por

Ruta al archivo detectado.

Tipo

Archivo o proceso.

Tamaño de archivo

Tamaño del archivo.

SHA256

Firmado por

Parte que ha firmado el archivo. Si el archivo no está firmado, el campo contiene la indicación No firmado.

Los archivos ejecutables deben estar firmados obligatoriamente. No ejecute archivos no firmados, especialmente si G DATA XDR ya ha alertado al respecto.

Debe extremar la precaución con estos tipos de archivo:
.sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

Solo una firma válida garantiza que el fabricante es conocido y que el archivo no ha sido manipulado.

Cliente

El nombre del cliente en el que se encuentra el punto final (función para partners)

Usuario

Usuario en cuya sesión se activó la detección.

Si por motivos técnicos no se ha podido leer la cuenta de usuario, el campo contiene "Información no disponible". Esto puede ocurrir, entre otras cosas, si un proceso se ha finalizado antes de que el G DATA Agent pudiera leer la información de usuario.

Punto final

Punto final en el que se activó la detección.

Momento

Momento en el que se activó la detección, basado en la hora del sistema del punto final.

La alerta se refiere al tipo Proceso.

Panel de detalles tipo Proceso

ID

ID única de la alerta. Se asigna al crear la alerta.

Detecciones

Nombre (designación) de la alerta.

Tácticas MITRE

Tácticas detectadas de las detecciones.

Dichas tácticas pueden ser, por ejemplo:

  • Initial Access (Primer acceso):
    Estos son métodos que el atacante utiliza para penetrar en la red (p. ej., phishing).

  • Execution (Ejecución):
    Se ejecuta código malicioso en el sistema.

  • Persistence (Persistencia):
    Integración en el sistema para mantener el acceso incluso tras reinicios.

  • Privilege Escalation (Escalada de privilegios):
    Intentos de obtener privilegios de administrador.

  • Defense Evasion (Evasión de defensas):
    Técnicas para engañar o desactivar el software de seguridad.

  • Credential Access (Robo de credenciales):
    Obtención de nombres de usuario y contraseñas.

  • Discovery (Reconocimiento):
    Recopilación de información sobre la arquitectura del sistema y la red.

  • Lateral Movement (Movimiento lateral):
    Propagación en la red para comprometer otros dispositivos.

  • Collection (Recopilación):
    Reunión de datos antes del robo.

  • Command and Control (C2): Comunicación entre el sistema del atacante y la red infectada.

Este campo puede faltar si no se ha detectado ninguna táctica.

Gravedad

Gravedad de la alerta (Baja, Moderada, Alta).

Activado por

Ruta al archivo desde el que se inició el proceso detectado.

Tipo

Archivo o proceso.

Línea de comandos

Comando con el que se inició el proceso detectado.

Cliente

El nombre del cliente en el que se encuentra el punto final (función para partners)

Usuario

Usuario en cuya sesión se activó la detección.

Si por motivos técnicos no se ha podido leer la cuenta de usuario, el campo contiene "Información no disponible". Esto puede ocurrir, entre otras cosas, si un proceso se ha finalizado antes de que el G DATA Agent pudiera leer la información de usuario.

Punto final

Punto final en el que se activó la detección.

Momento

Momento en el que se activó la detección, basado en la hora del sistema del punto final.

El botón de acción en el panel de detalles

En la esquina inferior derecha del panel de detalles hay un botón de acción con el que, según la selección, puede …​

  • establecer una excepción Añadir excepción.

    Si utiliza este botón, accede a la misma función que puede utilizar para la creación manual de la excepción.

    La diferencia es que la información necesaria ya está definida. En este punto es posible tanto ampliar el alcance de la excepción como aumentar el radio de efecto mediante comodines.

    Por ejemplo, puede ampliar un archivo en el directorio de usuario del usuario admin a todos los usuarios con este directorio:

    Crear excepción a partir de una alerta
  • restaurar artefactos de la cuarentena Restaurar artefacto

  • eliminar artefactos de la cuarentena Eliminar artefacto.

Haga clic en Botón de selección y seleccione qué botón desea utilizar.

Selección del botón de acción (alertas)

Se le mostrará el botón correspondiente. Haga clic en el botón para acceder a la función correspondiente.

Si no hay ningún artefacto o si el artefacto que se encuentra en cuarentena ya se ha restaurado o eliminado, ya no es posible seleccionar el botón de acción. No obstante, se puede seguir creando una excepción.
El panel Estado

El menú de selección para cambiar el estado de la alerta también se encuentra en el panel de detalles.

Son posibles los siguientes estados:

  • Abierta

  • Cerrada

  • Falso positivo

  • Reabierta

El establecimiento de un estado no tiene efectos técnicos. El estado sirve para marcar una alerta. Gracias a este marcado, las alertas se pueden clasificar y filtrar mejor. Las alertas procesadas se cierran para que ya no se muestren en la vista general. No obstante, si se buscan de forma específica, las alertas siguen existiendo.
De este modo, los eventos pasados se pueden revisar de nuevo si es necesario. Si establece una alerta como Falso positivo, podrá identificar qué alertas no han notificado un incidente de seguridad real.
Esto es útil si desea establecer o eliminar excepciones.

Nunca trate una alerta como falso positivo ni establezca la excepción correspondiente si no está seguro de que realmente se trata de una alerta de falso positivo.

Establecer excepciones basándose en una suposición supone un alto riesgo de seguridad.
En este contexto, tenga en cuenta también nuestras explicaciones sobre las detecciones de PUP y nuestro Einsendeformular.

Para clientes que necesitan ayuda de un equipo de SecOperations con experiencia, G DATA ofrece el producto G DATA MXDR .

Alertas relevantes

Aquí puede ver todas las demás alertas relacionadas con la alerta abierta. Se muestran alertas

  • que se han notificado en el punto final antes o al mismo tiempo.

  • que se han producido con el mismo evento en otros puntos finales.

Alertas relevantes

Se le muestran las siguientes columnas:

  • Estado

  • Nombre de la detección

  • Gravedad

  • Momento

  • Botón de acción: página de detalles de alertas

Alertas relevantes

Se le muestran las siguientes columnas:

  • Estado

  • Nombre de la detección

  • Gravedad

  • Momento

  • Botón de acción para cambiar a la página de detalles.

Mediante el botón de acción (Lupe) situado detrás de una alerta en este panel, cambiará a la alerta correspondiente.

Con esta función puede vincular información que, en determinadas circunstancias, le proporciona indicios de una propagación de la infección a nivel de empresa. Si en un equipo se produce repetidamente la misma infección, es muy probable que el foco de infección todavía no se haya encontrado ni eliminado.

Para clientes que necesitan ayuda de un equipo de SecOperations con experiencia, G DATA ofrece el producto G DATA MXDR .
El panel Procesos detenidos
Procesos detenidos

Si el G DATA Agent ha detenido uno o varios procesos durante el transcurso de un evento, se enumeran en este panel.

De forma predeterminada, primero verá las columnas Ruta y Línea de comandos. Estos datos también se incluyen en el panel de detalles.

Puede mostrar u ocultar cualquier otra columna que desee ver mediante el icono de columnas Icono de columnas.

Están disponibles las siguientes columnas adicionales:

  • SHA256

  • Firmado por

    Parte que ha firmado el archivo. Si el archivo no está firmado, el campo contiene la indicación No firmado.

    Los archivos ejecutables deben estar firmados obligatoriamente. No ejecute archivos no firmados, especialmente si G DATA XDR ya ha alertado al respecto.

    Debe extremar la precaución con estos tipos de archivo:
    .sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

    Solo una firma válida garantiza que el fabricante es conocido y que el archivo no ha sido manipulado.

  • Privilegios de administrador
    Indicación de si el proceso se ha ejecutado con privilegios de administrador.

  • Momento de inicio del proceso
    Indicación de cuándo se inició el proceso.

El panel Artefactos afectados
Artefactos afectados

en este panel se enumeran los artefactos afectados por esta alerta.

De forma predeterminada, primero verá las columnas Tipo, Ruta, SHA256/Clave, Estado. Los datos de Tipo, Ruta y SHA256/Clave también se incluyen en el panel de detalles.

Puede mostrar u ocultar cualquier otra columna que desee ver mediante el icono de columnas Icono de columnas.

Están disponibles las siguientes columnas:

  • Tipo
    Archivo o proceso

  • Ruta
    Ruta a un archivo o una clave del Registro.

  • SHA256/Clave
    Valor SHA256 en un archivo, ruta a una clave en una entrada del Registro.

  • Valor de clave
    Si se trata de un archivo, esta columna está vacía.
    En entradas del Registro, aquí verá el valor de la clave indicada en la columna SHA256/Clave.

  • Valor de clave modificado
    El cambio que fue impedido por el G DATA Agent.

    Ejemplo de cómo se rellenan los valores SHA256/Clave, Valor de clave y Valor de clave modificado en un evento:

    En este ejemplo existe una entrada del Registro como sigue:
    - Ruta: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
    - Clave del Registro: MyProgram
    - Valor de clave: C:\Programs\MyProgram.exe

    Ahora un atacante intenta modificar el valor de clave con el siguiente valor para iniciar su propio archivo infectado:
    - Valor de clave: C:\Users\admin\Downloads\?malware.exe

    Esto cambiaría la ruta de un programa que, en realidad, estaría permitido al iniciar el equipo por un archivo ejecutable que, probablemente, procede de un atacante.

    Nuestro Agent lo impide y traslada esta operación del Registro a la cuarentena.
    El artefacto correspondiente sería entonces:

    • Ruta: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

    • Clave: MyProgram

    • Valor de clave: C:\Programs\MyProgram.exe

    • Valor de clave modificado: C:\Users\admin\Downloads\malware.exe

  • Firmado por
    Parte que ha firmado el archivo. Si el archivo no está firmado, el campo contiene la indicación No firmado.

  • Estado

  • el estado de la alerta.

    • En cuarentena

    • Se está restaurando

    • Restaurado

    • Se está eliminando

    • Eliminado

    • Error al eliminar

    • Error al restaurar

      Si no ha sido posible restaurar un artefacto, el artefacto se almacena sin cifrar en el siguiente directorio del endpoint:

      • en endpoints Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

      • en endpoints Linux y Mac: /var/lib/gdata/agent/quarantine/recovery.

      Tenga en cuenta que, tras la restauración, un archivo volverá a ser detectado por G DATA Agenten si

  • el cliente en el que se produjo la detección (partner feature de G DATA).

  • el nombre del endpoint en el que se produjo la detección.

  • la ruta original y el nombre del artefacto que se trasladó a cuarentena.

  • el nombre de la detección, a causa de la cual se trasladó el artefacto a cuarentena.

  • el momento de la detección.

  • una barra de acciones para editar el artefacto (página de detalles, restaurar, eliminar artefacto).

El panel Comentarios
Comentarios (página de detalles)

Aquí puede introducir un texto libre.

En este punto puede anotar cualquier consideración, conclusión o documentación que desee conservar sobre este incidente para un momento posterior o para sus compañeros.

El panel Gráfico de alertas
El panel Gráfico de alertas

Con este panel obtendrá una visión general rápida de los procesos afectados.

Recorrido del grafo de alertas

Esta vista general es el grafo de alertas propiamente dicho y muestra los procesos que pertenecen a la alerta. En esta representación visualizada puede ver qué procesos han llamado o invocado a otros procesos y qué ha ocurrido en estos.
¿Qué proceso ha llamado a otros procesos y qué procesos exactamente?
¿Qué ha ocurrido en qué archivos del sistema?
¿Se han realizado cambios en la Windows Registry y, en caso afirmativo, qué ha cambiado allí en detalle?
¿Ha habido comunicación hacia el exterior y, en caso afirmativo, hacia dónde?
Todas estas preguntas pueden someterse a un análisis exhaustivo.

El grafo puede incluir una gran cantidad de procesos individuales y, en consecuencia, ocupar mucho espacio. Puede desplazar el punto de vista en la ventana con el botón izquierdo del ratón y ampliar o reducir con la rueda del ratón. Alternativamente, puede utilizar los botones previstos junto al tamaño de vista actual (Nivel de zoom).
A la izquierda de los botones del nivel de zoom hay un botón para restablecer el punto de vista (Botón de restablecimiento) al punto de vista inicial y al nivel de ampliación original.

Un proceso marcado con una señal de advertencia representa el núcleo de la detección de la alerta correspondiente. Los procesos pueden seleccionarse individualmente y, entonces, se resaltan en azul. Toda la información detallada que se muestra debajo del grafo se refiere siempre al proceso seleccionado en el grafo y marcado en azul. De forma predeterminada, la vista del grafo de alertas se centra en el proceso seleccionado. Puede ajustar este comportamiento haciendo clic en el símbolo de engranaje (Icono de configuración).

El grafo se refiere a los procesos que pertenecen a una alerta, no a los procesos de todas las alertas que pertenecen a un incidente.

Mediante el botón Cambiar a gráfico de alertas puede cambiar a la pestaña Gráfico de alertas. Allí encontrará información adicional.

La pestaña Gráfico de alertas

Gráfico de alertas (vista completa)

El grafo de alertas le ayuda a comprender mejor las estructuras complejas de los procesos implicados. Esta es una función útil cuando, por ejemplo, se desea analizar en detalle un incidente de seguridad.

Aquí puede ver todos los procesos en detalle, concretamente con respecto a…​

  • detalles generales del proceso.

  • operaciones de archivos.

  • operaciones en la Windows Registry.

  • actividades de red.

Actualmente, el grafo de alertas solo está disponible para sistemas con un sistema operativo Windows.
Visualización de los procesos de una alerta
Recorrido del grafo de alertas

Esta vista general es el grafo de alertas propiamente dicho y muestra los procesos que pertenecen a la alerta. En esta representación visualizada puede ver qué procesos han llamado o invocado a otros procesos y qué ha ocurrido en estos.
¿Qué proceso ha llamado a otros procesos y qué procesos exactamente?
¿Qué ha ocurrido en qué archivos del sistema?
¿Se han realizado cambios en la Windows Registry y, en caso afirmativo, qué ha cambiado allí en detalle?
¿Ha habido comunicación hacia el exterior y, en caso afirmativo, hacia dónde?
Todas estas preguntas pueden someterse a un análisis exhaustivo.

El grafo puede incluir una gran cantidad de procesos individuales y, en consecuencia, ocupar mucho espacio. Puede desplazar el punto de vista en la ventana con el botón izquierdo del ratón y ampliar o reducir con la rueda del ratón. Alternativamente, puede utilizar los botones previstos junto al tamaño de vista actual (Nivel de zoom).
A la izquierda de los botones del nivel de zoom hay un botón para restablecer el punto de vista (Botón de restablecimiento) al punto de vista inicial y al nivel de ampliación original.

Un proceso marcado con una señal de advertencia representa el núcleo de la detección de la alerta correspondiente. Los procesos pueden seleccionarse individualmente y, entonces, se resaltan en azul. Toda la información detallada que se muestra debajo del grafo se refiere siempre al proceso seleccionado en el grafo y marcado en azul. De forma predeterminada, la vista del grafo de alertas se centra en el proceso seleccionado. Puede ajustar este comportamiento haciendo clic en el símbolo de engranaje (Icono de configuración).

El grafo se refiere a los procesos que pertenecen a una alerta, no a los procesos de todas las alertas que pertenecen a un incidente.
Información detallada sobre los procesos
  • La información sobre los procesos está subdividida en las secciones Detalles del proceso, Operaciones de archivos, Operaciones del registro y Operaciones de red.

  • Las operaciones no sospechosas ofrecen información contextual sobre los procesos; las operaciones sospechosas tienen conexiones directas con la detección.

  • Con el botón "Mostrar solo operaciones sospechosas", en las secciones Operaciones de archivos y Operaciones del registro solo se muestran las entradas sospechosas.

Las entradas dentro de las secciones pueden ordenarse alfanuméricamente en orden ascendente o descendente con un clic izquierdo en el nombre de la columna.

Para mejorar la legibilidad, parte de la información se muestra abreviada. La información completa siempre puede verse al pasar el ratón por encima y, si es necesario, copiarse.

Tooltip al pasar el ratón
Detalles del proceso

Aquí se enumeran informaciones generales sobre el proceso.

Entre ellas…​

  • la ubicación del archivo en el sistema.

  • la llamada exacta, incluidos todos los argumentos.

  • el tamaño del archivo.

  • el momento de inicio del proceso.

  • indicación de si la ejecución se realizó con permisos de administrador.

Detalles del proceso

El campo "¿Sospechoso?" indica si el proceso completo ha sido clasificado como sospechoso por el Agent.

Operaciones de archivos

Aquí se enumeran todas las operaciones de archivos relacionadas con el proceso correspondiente. La información mostrada incluye ruta de archivo, momento y tipo de operación.

Operaciones de archivos

Ruta del archivo

Ruta del archivo en el sistema al que se refiere la operación.

Operación

Tipo exacto de operación de archivo. Las opciones son…​

  • "Archivo cerrado"

  • "Archivo creado"

  • "Archivo eliminado"

  • "Archivo ejecutado"

  • "Archivo abierto"

  • "Archivo leído"

  • "Archivo renombrado"

  • "Información del archivo modificada"

  • "Archivo escrito"

Momento

Momento exacto en el que se inició la operación.

¿Sospechoso?

Indica si se trata de una operación que ha desempeñado un papel en la detección.

Registry-Operationen

Se muestra información sobre los cambios en la Windows Registry que el proceso ha iniciado. Esto incluye toda la información relacionada con la propia clave, así como el momento y el tipo de operación.

Operaciones del registro

Ruta de la clave

Ruta de la clave dentro de la Windows Registry a la que se refiere la operación.

Nombre

Nombre del valor dentro de la clave del registro a la que se refiere la operación.

Valor

Valor después de la operación, si existe.

Operación

Tipo de operación. Las opciones son:

  • "Clave creada"

  • "Clave abierta"

  • "Clave eliminada"

  • "Valor eliminado"

  • "Valor establecido"

Momento

Momento exacto de la operación.

¿Sospechoso?

Indica si se trata de una operación que ha desempeñado un papel en la detección.

Netzwerkoperationen

Aquí se enumeran, si existen, todas las operaciones dentro de la red desencadenadas por el proceso. Además del momento y el tipo de operación, también se incluyen todos los detalles de conexión relevantes.

Operaciones de red

Dirección IP

En la operación "Conexión establecida", la dirección IP a la que se estableció la conexión. Si se da la operación "Abierto para conexiones entrantes", aquí se muestra la propia dirección IP.

Puerto

Puerto que se utilizó para la conexión.

Protocolo

Protocolo que se utilizó para la conexión. Las opciones son TCP o UDP.

Operación

Tipo de operaciones de red. Las opciones son:

  • "Conexión establecida"

  • "Abierto para conexiones entrantes"

Momento

Momento exacto de las operaciones de red.