G DATA XDR

La cuarentena

Los artefactos que, en un evento de seguridad, se han clasificado como un peligro potencial se trasladan a la cuarentena. Esto significa que los archivos se almacenan cifrados en un directorio separado del endpoint, para que ya no puedan causar daños. Los archivos cifrados se encuentran …​

  • en endpoints Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

  • en endpoints Linux y Mac: /var/lib/gdata/agent/quarantine/recovery.

La cuarentena

En el área de menú Cuarentena puede …​

  • consultar los detalles.

  • restaurar artefactos.

  • eliminar artefactos que se encuentran en cuarentena.

La barra de menú

Barra de menú Cuarentena G DATA XDR

A través de la barra de menú puede buscar artefactos, filtrarlos o mostrar/ocultar columnas.

Filtrar artefactos Filter

Filtrar alertas G DATA XDR

Si no desea que se muestren todos los artefactos en la lista, puede filtrar los artefactos mediante el icono de filtro según diferentes criterios:

Al acceder a la página, los artefactos con más de un mes de antigüedad ya se ocultan.

Columna Filtro Valor

Estado

igual (=)
distinto (!=)

En cuarentena
Se está restaurando
Restaurado
Se está eliminando
Eliminado
Error al eliminar
Error al restaurar

Cliente

contiene
no contiene
es igual
no es igual

Cadena introducida en el valor (texto libre)

Endpoint

contiene
no contiene
es igual
no es igual

Cadena introducida en el valor (texto libre)

Artefactos

contiene

Cadena introducida en el valor (texto libre)

Detecciones

contiene

Cadena introducida en el valor (texto libre)

Momento

es antes de
es después de
está entre

Entrada libre o selección de calendario
Selección de calendario

Con un clic en BtnFilterHinzu puede añadir más filtros.

Al añadir el primer filtro, tendrá la posibilidad de seleccionar la lógica de filtros (Y o O).

Selección Y/O

Todos los demás filtros se vinculan entre sí con la lógica de filtros seleccionada primero. En este punto ya no es posible realizar otra selección.

La ventana de filtrado se cierra al pulsar el botón Mostrar resultados

Los filtros establecidos se le muestran junto al icono de filtro y pueden restablecerse haciendo clic en la x.


Seleccionar columnas tableColumnDisplayButton

Mediante el icono de columnas puede mostrar u ocultar las columnas disponibles.

Seleccionar columnas G DATA XDR

Buscar artefactos searchButton

A través de la lupa de búsqueda es posible buscar artefactos de forma rápida y sencilla. Introduzca un texto libre en el campo de búsqueda. A continuación se mostrarán los artefactos en los que se hayan encontrado coincidencias.


Vista general de la cuarentena

Resumen de la cuarentena

En la vista general, los artefactos disponibles se muestran en forma de lista. Aquí verá la información más importante sobre un artefacto en formato resumido.

Verá…​

  • el estado de la alerta.

    • En cuarentena

    • Se está restaurando

    • Restaurado

    • Se está eliminando

    • Eliminado

    • Error al eliminar

    • Error al restaurar

      Si no ha sido posible restaurar un artefacto, el artefacto se almacena sin cifrar en el siguiente directorio del endpoint:

      • en endpoints Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

      • en endpoints Linux y Mac: /var/lib/gdata/agent/quarantine/recovery.

      Tenga en cuenta que, tras la restauración, un archivo volverá a ser detectado por G DATA Agenten si

  • el cliente en el que se produjo la detección (partner feature de G DATA).

  • el nombre del endpoint en el que se produjo la detección.

  • la ruta original y el nombre del artefacto que se trasladó a cuarentena.

  • el nombre de la detección, a causa de la cual se trasladó el artefacto a cuarentena.

  • el momento de la detección.

  • una barra de acciones para editar el artefacto (página de detalles, restaurar, eliminar artefacto).

Las acciones en la vista general de la cuarentena


Lupe = Abrir la página de detalles del artefacto

Al hacer clic en el icono de lupa en la fila de resumen del artefacto se abre la página de detalles del contenedor de cuarentena.

Página de detalles de la cuarentena

Aquí verá la información de los artefactos en el contenedor de cuarentena de un vistazo.

Aquí verá …​

  • el número de identificación único de la alerta con el que se informó el evento de seguridad.

    Tenga en cuenta en este contexto el icono de enlace al final del número Link Pfeil. A través de este icono accederá a la alerta subyacente. A partir de la información detallada de la detección se pueden obtener más conclusiones y, en su caso, derivar nuevas necesidades de actuación.

  • el momento de la detección.

  • el nombre del endpoint en el que se produjo la detección.

  • el nombre del cliente en el que se produjo la detección ( Managed Service Provider).

  • la plataforma (sistema operativo) en la que se produjo la detección.

  • el estado del artefacto

  • el nombre de la detección.

En este recuadro también hay botones con los que puede …​

  • restaurar artefactos.

  • eliminar artefactos.

En la página de detalles hay, según el artefacto, otro recuadro Archivo y/o Registry. El recuadro que vea depende del artefacto informado. Los recuadros vacíos se ocultan.

Recuadro de detalles de cuarentena: archivo
Recuadro de detalles de cuarentena: Registry

SymbolWiederhserstellen = Restaurar artefacto

Haga clic en Symbol Wiederherstellen en la columna de acciones de la fila del artefacto.

Se abre el cuadro de diálogo de restauración.

1

Confirmar restauración

Haga clic en Restaurar.

2

ArtefaktWiederherstellen

En la ventana que se abre verá a dónde se devolverá el artefacto.

Seleccione, según el estado de la casilla (véase la captura de pantalla)…​

  • si desea restaurar y establecer una exclusión en un solo paso (casilla marcada).

  • si desea únicamente restaurar el artefacto (casilla no marcada).

3

Haga clic en Siguiente.

4a

Opcional: la casilla para establecer la exclusión está marcada.

Si la casilla está marcada, accederá a la misma función que puede utilizar para la creación manual de la exclusión.

Diferencias con respecto a la creación manual de exclusiones

La diferencia es que la información necesaria ya está definida. En este punto es posible tanto ampliar el alcance de la excepción como aumentar el radio de efecto mediante comodines.

Por ejemplo, puede ampliar un archivo en el directorio de usuario del usuario admin a todos los usuarios con este directorio:

Crear excepción a partir de una alerta

Al final, haga clic en Restaurar y añadir exclusión.

4b

Si ha desmarcado la casilla para establecer exclusiones, haga clic en Restaurar artefactos

El artefacto se devuelve a su ubicación original.

Si no ha sido posible restaurar un artefacto, el artefacto se guarda sin cifrar en el siguiente directorio en el endpoint:

  • en endpoints Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

  • en endpoints Linux y Mac: /var/lib/gdata/agent/quarantine/recovery.

Tenga en cuenta que, tras la restauración, un archivo volverá a ser detectado por el G DATA Agenten si:


LoeschenMuelleimer = Eliminar artefacto

Con un clic en el icono de eliminación, o mediante el botón correspondiente en la página de detalles, puede eliminar el artefacto.