G DATA MXDR
Vue d’ensemble d’un incident
Chaque incident peut être consulté dans sa globalité depuis sa vue détaillée. Toutes les informations importantes liées à l’incident concerné y sont récapitulées.
Section Détails
Dans cette section, vous pouvez saisir en un coup d’œil le Statut actuel de l’incident, l’Urgence et l’Impact, ainsi que les endpoints concernés. De plus, la Période et les Organisations concernées sont indiquées, ainsi qu’un bref texte descriptif sous Statut.
| Les endpoints concernés sont regroupés en critiques et non critiques. |
Pertinence des recommandations d’action (→ Priorité) et des incidents (→ Impact)
Afin que les recommandations d’action importantes ressortent immédiatement des informations moins importantes, les incidents comme les recommandations d’action reçoivent un marquage de couleur correspondant à l’évaluation de leur importance.
|
Concernant la terminologie, G DATA utilise, dans le contexte des incidents, le terme "Impact" et, pour les recommandations d’action, le terme "Priorité". |
Un incident peut avoir l’impact Aucun, Faible, Moyen, Élevé ou Grave. Par défaut, l’incident reçoit l’impact Moyen. Dans certains cas, l’impact est modifié manuellement par les G DATA Security Analysten. Si l’impact Élevé ou Grave a été attribué, un G DATA Security Analysten attend éventuellement de manière urgente un retour de votre part ou l’exécution d’une recommandation d’action. Dans ce cas, vous voyez le marquage de l’incident avec un indicateur de statut rouge.
Les recommandations d’action peuvent avoir la priorité Faible, Moyen ou Élevé et doivent être traitées en conséquence.
Ces différentes variantes de couleur existent :
|
Lorsqu’un marquage vert est présent, vous n’avez rien à faire. Dans ce cas, G DATA a pu éliminer le danger et aucune tâche ne vous incombe. |
|
Lorsqu’un marquage jaune est présent, il est nécessaire que vous effectuiez une action. L’action n’est pas urgente, mais elle doit être réalisée. |
|
Lorsqu’un marquage rouge est présent, il est urgent que vous effectuiez une action. |
|
Lorsqu’un marquage gris est présent, G DATA est actuellement en train de résoudre le problème. Une fois que les G DATA Security Analysten ont terminé l’opération, le statut passe au rouge, jaune ou vert. |
Le statut d’un incident
Le statut correspond à l’état actuel du traitement. Certains statuts sont définis automatiquement par notre backend cloud, d’autres le sont par les G DATA Security Analysten.
Nouveau |
Un nouvel incident est présent. Dès qu’un analyste de sécurité G DATA examine l’incident, le statut est mis à jour.
|
||
Résolu automatiquement |
L’incident a été résolu automatiquement par le G DATA Agent. |
||
En cours de traitement |
L’incident est actuellement examiné par un G DATA Security Analysten. Une fois l’examen terminé, le statut est mis à jour. |
||
Résolu |
L’incident a été résolu par un G DATA Security Analysten. Si des recommandations d’action non exécutées sont encore affichées, veuillez les mettre en œuvre. |
||
Reporté |
Le traitement de l’incident est en pause. Nous attendons des résultats d’analyse internes ou votre retour. Ensuite, l’incident est à nouveau traité. |
||
Nouveau traitement |
L’incident est réexaminé par un G DATA Security Analysten. Une fois l’examen terminé, le statut est mis à jour. |
||
Participation requise |
Veuillez mettre en œuvre la recommandation d’action affichée. |
||
Analyse en cours |
L’incident fait l’objet d’une analyse approfondie. Cela peut prendre un certain temps. Nous vous contacterons si une participation est nécessaire. |
||
En attente du G DATA Agent |
Le traitement de l’incident est en pause. Nous attendons le retour du G DATA Agent. Ensuite, l’incident est à nouveau traité. |
Section Recommandations d’action
Dans le bloc de droite de la vue d’ensemble, vous voyez une liste de toutes les recommandations d’action associées à cet incident. Les recommandations d’action vous sont fournies par nos G DATA Security Analysten pour un incident.
Il peut s’agir :
-
de conseils simples et d’astuces pour éviter des incidents,
-
de tâches simples à effectuer (comme un redémarrage)
-
ou d’actions complexes nécessaires pour prévenir ou limiter les dommages le plus rapidement possible.
La liste des recommandations d’action comporte quatre colonnes.
|
La Priorité de la recommandation d’action est affichée ici. |
||||||||
Endpunkt |
L’endpoint concerné par la recommandation d’action est indiqué ici. |
||||||||
Handlungsempfehlung |
L’intitulé de la recommandation d’action. |
||||||||
Die Spalte Aktion |
|
Historique (Timeline)
Dans cette vue chronologique, toutes les interactions appartenant à un incident sont listées. Il peut s’agir des alertes elles-mêmes ainsi que de leurs mises à jour, et de toutes les recommandations d’action et opérations de fichier associées à l’incident. Toutes les entrées sont dotées d’une date et d’un horodatage précis et peuvent être dépliées pour obtenir plus de détails. Cela permet de retracer l’incident de manière très précise.
Par défaut, l’historique affiche trois événements et peut être déplié en cliquant sur Mehr anzeigen.
Graphe d’alertes
Via l’historique, vous pouvez consulter le graphe d’alertes pour l’incident concerné. Pour ce faire, sélectionnez une entrée dans l’historique, puis cliquez sur Meldungsgraph anzeigen. Veuillez noter que le graphe d’alertes est uniquement disponible pour les alertes associées à des détections et créées à partir d’août 2024.
|
Vous pouvez également accéder au graphe d’alertes depuis la liste des alertes en cliquant sur le symbole
|
Section Alertes (Alerts)
Dans le bloc inférieur de la vue d’ensemble, vous trouverez la liste des alertes associées à cet incident.
Nom |
Ce sont les noms que le capteur a pu associer à cet incident. Par exemple, un nom de virus. |
Endpunkt |
Les endpoints sur lesquels des alertes sont survenues sont indiqués ici. Si plusieurs alertes se sont produites pour un endpoint,
vous voyez le même endpoint dans chaque ligne. |
Spalte Betroffene Artefakte |
À cet endroit, il est indiqué quels fichiers ou processus ont été concernés par cet incident. |
Datum |
Date et heure de l’alerte. |
Status |
Vous voyez ici le statut de l’incident auquel l’alerte appartient. |
Klassifizierung |
Cette colonne indique s’il s’agit d’une alerte justifiée (True Positive) ou d’une fausse alerte (False Positive). |
En cliquant sur cette icône, vous accédez directement au graphe d’alertes associé à l’alerte. |
Autres détails de l’alerte
En cliquant sur une entrée de la liste, une fenêtre de détails s’ouvre à droite pour l’alerte concernée.
Afficher la capture d’écran
La page de détails vous montre un récapitulatif des informations les plus importantes, telles que :
-
le nom transmis par le capteur ayant signalé l’événement,
-
quand l’alerte s’est produite,
-
quel statut elle a et
-
comment elle a été classée.
Sous Artefacts concernés, vous voyez sur quel fichier ou processus le capteur du G DATA Agenten a déclenché, ainsi que sa réaction.
Dans notre exemple (voir capture d’écran), un fichier a été détecté et déplacé en quarantaine.
Si nous avons pu déterminer une valeur de hash SHA256, elle vous est également affichée à cet endroit.







