G DATA XDR
La cuarentena
Los artefactos que, en un evento de seguridad, se han clasificado como un peligro potencial se trasladan a la cuarentena. Esto significa que los archivos se almacenan cifrados en un directorio separado del endpoint, para que ya no puedan causar daños. Los archivos cifrados se encuentran …
-
en endpoints Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.
-
en endpoints Linux y Mac: /var/lib/gdata/agent/quarantine/recovery.
En el área de menú Cuarentena puede …
-
consultar los detalles.
-
restaurar artefactos.
-
eliminar artefactos que se encuentran en cuarentena.
La barra de menú
A través de la barra de menú puede buscar artefactos, filtrarlos o mostrar/ocultar columnas.
Filtrar artefactos 
Si no desea que se muestren todos los artefactos en la lista, puede filtrar los artefactos mediante el icono de filtro según diferentes criterios:
|
Al acceder a la página, los artefactos con más de un mes de antigüedad ya se ocultan. |
| Columna | Filtro | Valor |
|---|---|---|
Estado |
igual (=) |
En cuarentena |
Cliente |
contiene |
Cadena introducida en el valor (texto libre) |
Endpoint |
contiene |
Cadena introducida en el valor (texto libre) |
Artefactos |
contiene |
Cadena introducida en el valor (texto libre) |
Detecciones |
contiene |
Cadena introducida en el valor (texto libre) |
Momento |
es antes de |
Entrada libre o selección de calendario |
Con un clic en
puede añadir más filtros.
|
Al añadir el primer filtro, tendrá la posibilidad de seleccionar la lógica de filtros (Y o O).
Todos los demás filtros se vinculan entre sí con la lógica de filtros seleccionada primero. En este punto ya no es posible realizar otra selección. |
La ventana de filtrado se cierra al pulsar el botón

Los filtros establecidos se le muestran junto al icono de filtro y pueden restablecerse haciendo clic en la x.
Seleccionar columnas 
Mediante el icono de columnas puede mostrar u ocultar las columnas disponibles.
Buscar artefactos 
A través de la lupa de búsqueda es posible buscar artefactos de forma rápida y sencilla. Introduzca un texto libre en el campo de búsqueda. A continuación se mostrarán los artefactos en los que se hayan encontrado coincidencias.
Vista general de la cuarentena
En la vista general, los artefactos disponibles se muestran en forma de lista. Aquí verá la información más importante sobre un artefacto en formato resumido.
Verá…
-
el estado de la alerta.
-
En cuarentena
-
Se está restaurando
-
Restaurado
-
Se está eliminando
-
Eliminado
-
Error al eliminar
-
Error al restaurar
Si no ha sido posible restaurar un artefacto, el artefacto se almacena sin cifrar en el siguiente directorio del endpoint:
-
en endpoints Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.
-
en endpoints Linux y Mac: /var/lib/gdata/agent/quarantine/recovery.
Tenga en cuenta que, tras la restauración, un archivo volverá a ser detectado por G DATA Agenten si
-
se trata de una falsa detección corregida.
-
-
-
el cliente en el que se produjo la detección (partner feature de G DATA).
-
el nombre del endpoint en el que se produjo la detección.
-
la ruta original y el nombre del artefacto que se trasladó a cuarentena.
-
el nombre de la detección, a causa de la cual se trasladó el artefacto a cuarentena.
-
el momento de la detección.
-
una barra de acciones para editar el artefacto (página de detalles, restaurar, eliminar artefacto).
Las acciones en la vista general de la cuarentena
= Abrir la página de detalles del artefacto
Al hacer clic en el icono de lupa en la fila de resumen del artefacto se abre la página de detalles del contenedor de cuarentena.
Aquí verá la información de los artefactos en el contenedor de cuarentena de un vistazo.
Aquí verá …
-
el número de identificación único de la alerta con el que se informó el evento de seguridad.
Tenga en cuenta en este contexto el icono de enlace al final del número
.
A través de este icono accederá a la alerta subyacente. A partir de la información detallada de la detección se pueden obtener más conclusiones y, en su caso, derivar nuevas necesidades de actuación. -
el momento de la detección.
-
el nombre del endpoint en el que se produjo la detección.
-
el nombre del cliente en el que se produjo la detección ( Managed Service Provider).
-
la plataforma (sistema operativo) en la que se produjo la detección.
-
el estado del artefacto
-
el nombre de la detección.
En este recuadro también hay botones con los que puede …
-
restaurar artefactos.
-
eliminar artefactos.
En la página de detalles hay, según el artefacto, otro recuadro Archivo y/o Registry. El recuadro que vea depende del artefacto informado. Los recuadros vacíos se ocultan.
|
|
= Restaurar artefacto
Haga clic en
en la columna de acciones de la fila del artefacto.
Se abre el cuadro de diálogo de restauración.
1 |
Haga clic en |
2 |
En la ventana que se abre verá a dónde se devolverá el artefacto. Seleccione, según el estado de la casilla (véase la captura de pantalla)…
|
3 |
Haga clic en |
4a |
Opcional: la casilla para establecer la exclusión está marcada. Si la casilla está marcada, accederá a la misma función que puede utilizar para la creación manual de la exclusión. Diferencias con respecto a la creación manual de exclusionesLa diferencia es que la información necesaria ya está definida. En este punto es posible tanto ampliar el alcance de la excepción como aumentar el radio de efecto mediante comodines. Por ejemplo, puede ampliar un archivo en el directorio de usuario del usuario admin a todos los usuarios con este directorio:
Al final, haga clic en |
4b |
Si ha desmarcado la casilla para establecer exclusiones, haga clic en
|
El artefacto se devuelve a su ubicación original.
|
Si no ha sido posible restaurar un artefacto, el artefacto se guarda sin cifrar en el siguiente directorio
en el endpoint:
Tenga en cuenta que, tras la restauración, un archivo volverá a ser detectado por el G DATA Agenten si:
|
= Eliminar artefacto
Con un clic en el icono de eliminación, o mediante el botón correspondiente en la página de detalles, puede eliminar el artefacto.



