G DATA MXDR

Vue d’ensemble d’un incident

Chaque incident peut être consulté dans sa globalité depuis sa vue détaillée. Toutes les informations importantes liées à l’incident concerné y sont récapitulées.

G DATA MXDR Vue détaillée de l’incident

Section Détails

Dans cette section, vous pouvez saisir en un coup d’œil le Statut actuel de l’incident, l’Urgence et l’Impact, ainsi que les endpoints concernés. De plus, la Période et les Organisations concernées sont indiquées, ainsi qu’un bref texte descriptif sous Statut.

Les endpoints concernés sont regroupés en critiques et non critiques.

Pertinence des recommandations d’action (→ Priorité) et des incidents (→ Impact)

Afin que les recommandations d’action importantes ressortent immédiatement des informations moins importantes, les incidents comme les recommandations d’action reçoivent un marquage de couleur correspondant à l’évaluation de leur importance.

Concernant la terminologie, G DATA utilise, dans le contexte des incidents, le terme "Impact" et, pour les recommandations d’action, le terme "Priorité".

Un incident peut avoir l’impact Aucun, Faible, Moyen, Élevé ou Grave. Par défaut, l’incident reçoit l’impact Moyen. Dans certains cas, l’impact est modifié manuellement par les G DATA Security Analysten. Si l’impact Élevé ou Grave a été attribué, un G DATA Security Analysten attend éventuellement de manière urgente un retour de votre part ou l’exécution d’une recommandation d’action. Dans ce cas, vous voyez le marquage de l’incident avec un indicateur de statut rouge.

Les recommandations d’action peuvent avoir la priorité Faible, Moyen ou Élevé et doivent être traitées en conséquence.

Ces différentes variantes de couleur existent :

vert

Lorsqu’un marquage vert est présent, vous n’avez rien à faire. Dans ce cas, G DATA a pu éliminer le danger et aucune tâche ne vous incombe.

jaune

Lorsqu’un marquage jaune est présent, il est nécessaire que vous effectuiez une action. L’action n’est pas urgente, mais elle doit être réalisée.

rouge

Lorsqu’un marquage rouge est présent, il est urgent que vous effectuiez une action.
Cette action ne doit pas être différée dans le temps !

gris

Lorsqu’un marquage gris est présent, G DATA est actuellement en train de résoudre le problème. Une fois que les G DATA Security Analysten ont terminé l’opération, le statut passe au rouge, jaune ou vert.

Le statut d’un incident

Le statut correspond à l’état actuel du traitement. Certains statuts sont définis automatiquement par notre backend cloud, d’autres le sont par les G DATA Security Analysten.

Nouveau

Un nouvel incident est présent. Dès qu’un analyste de sécurité G DATA examine l’incident, le statut est mis à jour.

Un incident reçoit également le statut Nouveau lorsqu’il avait déjà un autre statut, mais qu’une nouvelle alerte a été ajoutée.

Résolu automatiquement

L’incident a été résolu automatiquement par le G DATA Agent.
C’est par exemple le cas lorsqu’un fichier connu comme infecté devait être téléchargé depuis Internet, mais que le G DATA Agent a empêché le téléchargement. Aucune intervention des G DATA Security Analysten n’est alors nécessaire et l’alerte reçoit le statut Résolu automatiquement.

En cours de traitement

L’incident est actuellement examiné par un G DATA Security Analysten. Une fois l’examen terminé, le statut est mis à jour.

Résolu

L’incident a été résolu par un G DATA Security Analysten. Si des recommandations d’action non exécutées sont encore affichées, veuillez les mettre en œuvre.

Reporté

Le traitement de l’incident est en pause. Nous attendons des résultats d’analyse internes ou votre retour. Ensuite, l’incident est à nouveau traité.

Nouveau traitement

L’incident est réexaminé par un G DATA Security Analysten. Une fois l’examen terminé, le statut est mis à jour.

Participation requise

Veuillez mettre en œuvre la recommandation d’action affichée.

Analyse en cours

L’incident fait l’objet d’une analyse approfondie. Cela peut prendre un certain temps. Nous vous contacterons si une participation est nécessaire.

En attente du G DATA Agent

Le traitement de l’incident est en pause. Nous attendons le retour du G DATA Agent. Ensuite, l’incident est à nouveau traité.

Section Recommandations d’action

Dans le bloc de droite de la vue d’ensemble, vous voyez une liste de toutes les recommandations d’action associées à cet incident. Les recommandations d’action vous sont fournies par nos G DATA Security Analysten pour un incident.

Il peut s’agir :

  • de conseils simples et d’astuces pour éviter des incidents,

  • de tâches simples à effectuer (comme un redémarrage)

  • ou d’actions complexes nécessaires pour prévenir ou limiter les dommages le plus rapidement possible.

La liste des recommandations d’action comporte quatre colonnes.

Symbole de feu tricolore

La Priorité de la recommandation d’action est affichée ici.

Endpunkt

L’endpoint concerné par la recommandation d’action est indiqué ici.

Handlungsempfehlung

L’intitulé de la recommandation d’action.

Die Spalte Aktion

Lupe

En cliquant sur la loupe, la page de détails s’ouvre.

Haken Blau

Si la coche de cette colonne est bleue, vous n’avez pas encore marqué la recommandation d’action comme terminée. Si vous cliquez sur la coche bleue, vous marquez la recommandation d’action comme Erledigt. La coche apparaît ensuite en grisé.

Rueckgaengig Blau

Si la flèche est bleue, vous avez déjà marqué la recommandation d’action comme terminée. Si vous cliquez sur la flèche bleue, vous rétablissez le statut de la recommandation d’action sur Nicht Erledigt.

Panneau stop

En cliquant sur ce symbole, vous pouvez refuser la recommandation d’action. Veuillez noter que cela nécessite la saisie d’une réponse, et que vous ne pouvez saisir une réponse qu’une seule fois pour chaque recommandation d’action.

Historique (Timeline)

Dans cette vue chronologique, toutes les interactions appartenant à un incident sont listées. Il peut s’agir des alertes elles-mêmes ainsi que de leurs mises à jour, et de toutes les recommandations d’action et opérations de fichier associées à l’incident. Toutes les entrées sont dotées d’une date et d’un horodatage précis et peuvent être dépliées pour obtenir plus de détails. Cela permet de retracer l’incident de manière très précise.

Historique de l’incident

Par défaut, l’historique affiche trois événements et peut être déplié en cliquant sur Mehr anzeigen.

Graphe d’alertes

Via l’historique, vous pouvez consulter le graphe d’alertes pour l’incident concerné. Pour ce faire, sélectionnez une entrée dans l’historique, puis cliquez sur Meldungsgraph anzeigen. Veuillez noter que le graphe d’alertes est uniquement disponible pour les alertes associées à des détections et créées à partir d’août 2024.

Alert graph
Vous pouvez également accéder au graphe d’alertes depuis la liste des alertes en cliquant sur le symbole Meldungsgraph Icon.

Section Alertes (Alerts)

Dans le bloc inférieur de la vue d’ensemble, vous trouverez la liste des alertes associées à cet incident.

Liste des alertes

Nom

Ce sont les noms que le capteur a pu associer à cet incident. Par exemple, un nom de virus.

Endpunkt

Les endpoints sur lesquels des alertes sont survenues sont indiqués ici. Si plusieurs alertes se sont produites pour un endpoint, vous voyez le même endpoint dans chaque ligne.
Il peut arriver que des capteurs aient émis une alerte sur différents endpoints et que celles-ci soient toutes associées à un incident. Dans ce cas, différents endpoints sont affichés dans cette colonne.

Spalte Betroffene Artefakte

À cet endroit, il est indiqué quels fichiers ou processus ont été concernés par cet incident.

Datum

Date et heure de l’alerte.

Status

Vous voyez ici le statut de l’incident auquel l’alerte appartient.

Klassifizierung

Cette colonne indique s’il s’agit d’une alerte justifiée (True Positive) ou d’une fausse alerte (False Positive).

Meldungsgraph Icon

En cliquant sur cette icône, vous accédez directement au graphe d’alertes associé à l’alerte.

Autres détails de l’alerte

En cliquant sur une entrée de la liste, une fenêtre de détails s’ouvre à droite pour l’alerte concernée.

Afficher la capture d’écran
Page de détails Alerte

La page de détails vous montre un récapitulatif des informations les plus importantes, telles que :

  • le nom transmis par le capteur ayant signalé l’événement,

  • quand l’alerte s’est produite,

  • quel statut elle a et

  • comment elle a été classée.

Sous Artefacts concernés, vous voyez sur quel fichier ou processus le capteur du G DATA Agenten a déclenché, ainsi que sa réaction.

Dans notre exemple (voir capture d’écran), un fichier a été détecté et déplacé en quarantaine.

Si nous avons pu déterminer une valeur de hash SHA256, elle vous est également affichée à cet endroit.