G DATA XDR

Création d’exclusions dans G DATA XDR

L’évaluation des risques

La génération d’une exclusion est toujours associée à un risque. Chaque exclusion doit être évaluée avec soin (évaluation risque/bénéfice). Gardez à l’esprit que, selon le type d’exclusion, les fichiers, dossiers et processus exclus ne sont pas analysés ou, en cas de détection, ne sont pas stoppés. Cela peut entraîner des dommages économiques et/ou liés à la protection des données.

En cas de dommage dont la prévention n’a pas pu être garantie du fait de la protection désactivée, la responsabilité vous incombe.

Les risques d’une exclusion, si elle s’avère nécessaire, doivent être réduits au minimum.

Exemples :

  • Il est préférable d’exclure des fichiers plutôt que des dossiers.

  • Si vous créez une exclusion de processus, gardez à l’esprit que vous accordez un « blanc-seing » à un fichier exécutable. Ne créez alors pas en plus une exclusion de fichier pour ce fichier exécutable, afin que le fichier ait dans tous les cas été analysé avant le lancement.

  • Si possible, n’utilisez pas de caractères génériques. Ils sont certes généralement possibles, mais augmentent le risque.

  • Limitez autant que possible le périmètre d’application d’une exclusion, afin d’éviter la présence d’exclusions inutiles sur les systèmes.

  • Limitez autant que possible les exclusions à l’aide de lignes de commande. Dans ce cas, une exclusion ne s’applique que si elle est appelée exactement avec cette commande. Il y a ainsi une différence selon qu’un fichier est appelé via explorer.exe ou par un processus inconnu.

Lors de la création d’exclusions, il est recommandé de prendre en compte les droits système associés des groupes d’utilisateurs.

Quels types d’exclusions existe-t-il ?

Pour tous les types, les règles suivantes s’appliquent :

  • Les caractères génériques sont possibles, mais doivent si possible être évités. Sinon, par exemple, quelqu’un pourrait placer un virus portant le même nom de fichier dans un autre dossier et le lancer. Cela ne serait pas analysé.
    Ne créez des exclusions que lorsqu’une alerte a été créée ou qu’un fichier a été déplacé en quarantaine en raison d’un faux positif. Vous évitez ainsi de saisir des chemins. Dans les deux cas, vous trouverez sur la page correspondante du portail des fonctions d’exclusion. Celles-ci vous permettent de définir la détection comme exclusion en quelques clics.

  • Toutes les exclusions doivent être créées avec le chemin complet.

Il existe 3 types d’exclusions :

  • Fichier
    Les fichiers portant exactement ce nom de fichier sont traités selon le mode configuré.

  • Processus
    Le fichier exécutable est analysé au démarrage, puis toutes les activités et opérations effectuées par le processus sont traitées selon le mode configuré.
    Si vous sélectionnez ce type, vous avez la possibilité de définir des restrictions. Un champ optionnel permettant la saisie d’une ligne de commande est mis à disposition dans le masque de saisie. Pour limiter l’exclusion de processus à une commande spécifique, saisissez simplement la commande dans ce champ.

  • Registre
    Une clé de registre utilisée est traitée selon le mode configuré.

Quel mode puis-je indiquer pour l’exclusion ?

Un mode doit être attribué à chaque exclusion.

Lors de la saisie de l’exclusion, le menu de sélection propose, selon le type choisi, une sélection de modes adaptée.

Les modes :


Ne pas stopper le processus / Ne pas déplacer le fichier en quarantaine / Ne pas supprimer la clé de registre

Ce mode est un mode « journalisation uniquement ». Les fichiers/répertoires/processus/clés de registre exclus sont certes analysés et, en cas de détection, une alerte est également créée, mais

  • un processus signalé n’est pas stoppé.

  • un fichier ou un répertoire n’est pas déplacé en quarantaine.

  • une clé de registre n’est pas supprimée.

Ce mode vise à empêcher que des processus critiques ou des fichiers importants soient stoppés ou déplacés à la suite d’un faux positif, ce qui pourrait entraîner des problèmes majeurs sur les systèmes. Gardez toutefois à l’esprit que cela entraîne également une perte de temps précieuse en cas d’infection virale. Les événements sont certes signalés, mais le processus continue de s’exécuter et pourrait déjà provoquer des dommages avant que vous n’ayez pu réagir à l’alerte. N’utilisez ce mode que pour des processus réellement connus et dignes de confiance, obtenus depuis une source de confiance, dont l’arrêt pourrait causer des problèmes réellement critiques sur vos systèmes, perturber durablement vos workflows, ou pour lesquels une restauration depuis la quarantaine représenterait un effort disproportionné en temps (comme, par exemple, pour un Exchange OnPremise).


Ne pas analyser

Les exclusions définies avec ce mode impliquent qu’un fichier ou un processus n’est pas analysé du tout et qu’ainsi aucune alerte ne peut être créée.
Ce mode ne doit si possible pas être choisi, ou seulement dans des cas d’exception particuliers, car il présente de loin le risque le plus élevé. Il ne doit être utilisé qu’en cas de problèmes de performance importants.
En particulier sur du matériel très rapide, il peut parfois arriver que des logiciels réagissent de manière sensible au moindre retard d’une activité. Par exemple avec des programmes de sauvegarde : du fait des manipulations de fichiers nombreuses et très rapprochées en exécution, une fraction de seconde de retard peut déjà faire trébucher le programme de sauvegarde et, en fin de compte, entraîner l’interruption de la sauvegarde. Dans ce cas, le mode Ne pas analyser peut, le cas échéant, être justifié.


Ne pas créer d’alerte

Dans ce mode, l’analyse du/des fichier(s)/processus/clé(s) de registre indiqué(s) dans l’exclusion se poursuit. Toutefois, aucune action ne fait suite à l’analyse. Contrairement au mode Ne pas stopper le processus (déplacer en quarantaine), ici, non seulement le processus n’est pas stoppé ou le fichier n’est pas déplacé en quarantaine, mais aucune alerte n’est créée.
Ce mode empêche que, en cas de faux positifs, des alertes et des actions de mise en quarantaine ne se répètent en permanence jusqu’à la correction de la détection. Il est préférable de créer ce mode en lien avec une restriction.
Cela fonctionne le plus simplement via les fonctions d’exclusion dans les sections Alertes et Quarantaine.

Le périmètre d’application des exclusions

Vous pouvez créer des exclusions pour des points de terminaison individuels ou pour tous les points de terminaison d’une unité d’organisation (OU).

Notez que les exclusions que vous créez pour une unité d’organisation sont héritées par les unités d’organisation sous-jacentes.

Vos unités d’organisation sont structurées, par exemple, comme suit :

MeineFirma
└ Default
  └ IT
  └ Buchhaltung
  └ Server

Si vous souhaitez maintenant définir une exclusion pour IT et que vous la saisissez à la place au niveau Default, alors l’exclusion s’applique à l’ensemble des 3 unités d’organisation : IT, Buchhaltung et Server.

La syntaxe des caractères génériques

Exclusions de fichiers et de processus

Exemples :

Caractère Exemple Résultat

Astérisque

*

Tout est exclu

C:\*\ausnahme.exe

  • C:\xxx\ausnahme.exe

  • C:\yyy\ausnahme.exe

  • C:\xxx\yyy\ausnahme.exe

*.exe

  • C:\xxx\yyy\ausnahme.exe

  • C:\xxx\yyy\.exe

  • \\xxx\ausnahme.exe

C:\abc*

  • C:\abcdef

  • C:\abcuvwxy

*\abc*a.exe

  • temp\abc1a.exe

  • home\abc1a.exe

  • test\abc2a.exe

Point d’interrogation

?

un caractère

?:\xxx\ausnahme.exe

  • C:\XXX\ausnahme.exe

  • Z:\xxx\ausnahme.exe

?:\xxx\*.exe

  • C:\xxx\.exe

  • Z:\xxx\yyy\ausnahme.exe

/root/xxx/ausnahme?.txt

  • /root/xxx/ausnahme1.txt

  • /root/xxx/ausnahme2.txt

Caractères génériques comme partie intégrante du nom

Tous les littéraux (* ou ?) sont interprétés comme des caractères génériques. S’ils apparaissent dans un chemin ou dans une ligne de commande, indiquez toujours le caractère ? comme caractère générique.

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme*.txt

Exclusions de registre

  • Indiquez le chemin absolu.

  • La casse (majuscules/minuscules) n’est pas prise en compte.

  • Les entrées doivent utiliser les noms complets des hives (p. ex. HKEY_LOCAL_MACHINE, et non les formes courtes HKLM)).

  • Les exclusions dans HKEY_CURRENT_USER doivent être attribuées de manière univoque à un utilisateur spécifique ou à tous les utilisateurs :

    • SID d’utilisateur spécifique :
      \registry\user\s-1-5-21-0123456789-0123456789-0123456789-0123\

    • tous les utilisateurs :
      \registry\user\*\

Caractère Exemple Résultat

Astérisque

*

Tout est exclu

*\xxx\*\ausnahme

  • \registry\machine\xxx\abc\ausnahme

  • \registry\user\xxx\yyy\zzz\ausnahme

Point d’interrogation

?

un caractère

*\xxx?\ausnahme

  • \registry\machine\xxx1\ausnahme

  • \registry\machine\xxx2\ausnahme

  • \anotherregistry\machine2\xxx1\ausnahme

Comment les exclusions peuvent-elles être créées ?

Vous avez la possibilité de créer des exclusions de 3 manières :

  • via le masque de saisie dans la section Exclusions.

  • via des entrées de Quarantaine.

  • via Alertes.