G DATA XDR
Création d’exclusions
Vous avez la possibilité de créer des exclusions de 3 manières :
-
via le masque de saisie dans la section Exclusions.
-
via des entrées de Quarantaine.
-
via Alertes.
Création d’exclusions via le formulaire de saisie dans la section Exclusions
|
|
Dans l’en-tête de la section Exclusions, cliquez sur le bouton
. La première fenêtre du formulaire de saisie s’ouvre.
Vous définissez d’abord ici pour quel périmètre vous souhaitez créer une exclusion.
Saisissez un terme de recherche dans le champ du formulaire. Vous obtenez ensuite des suggestions indiquant quel périmètre est possible.
Par exemple, les unités organisationnelles contenant le terme de recherche. Vous pouvez également saisir directement un nom d’endpoint.
Sélectionnez le périmètre souhaité dans les suggestions.
Si vous connaissez l’intégralité de la structure organisationnelle, vous pouvez également saisir le périmètre entièrement dans le
champ de recherche.
Vous pouvez créer des exclusions pour des points de terminaison individuels ou pour tous les points de terminaison d’une unité d’organisation (OU).
|
Notez que les exclusions que vous créez pour une unité d’organisation sont héritées par les unités d’organisation sous-jacentes. Vos unités d’organisation sont structurées, par exemple, comme suit : MeineFirma Si vous souhaitez maintenant définir une exclusion pour IT et que vous la saisissez à la place au niveau Default, alors l’exclusion s’applique à l’ensemble des 3 unités d’organisation : IT, Buchhaltung et Server. |
Cliquez ensuite sur Ajouter le périmètre. Le périmètre apparaît dans la partie inférieure de la fenêtre.
S’il existe des sous-unités organisationnelles pour le périmètre sélectionné, vous pouvez à ce stade déplier l’arborescence d’héritage
et contrôler une nouvelle fois si le périmètre correspond bien à ce que vous souhaitez.
Si tout est correct, cliquez sur
.
La deuxième fenêtre s’ouvre : le formulaire de saisie pour l’exclusion.
Saisissez ici votre exclusion, composée des paramètres suivants :
Type
|
Pour tous les types, les règles suivantes s’appliquent :
|
Il existe 3 types d’exclusions :
-
Fichier
Les fichiers portant exactement ce nom de fichier sont traités selon le mode configuré. -
Processus
Le fichier exécutable est analysé au démarrage, puis toutes les activités et opérations effectuées par le processus sont traitées selon le mode configuré.
Si vous sélectionnez ce type, vous avez la possibilité de définir des restrictions. Un champ optionnel permettant la saisie d’une ligne de commande est mis à disposition dans le masque de saisie. Pour limiter l’exclusion de processus à une commande spécifique, saisissez simplement la commande dans ce champ. -
Registre
Une clé de registre utilisée est traitée selon le mode configuré.
Exclusion
Saisissez ici le chemin complet
|
Si vous saisissez un chemin ou une clé de registre comme exclusion, la saisie est contrôlée pour en vérifier la plausibilité et
un avertissement correspondant s’affiche en cas d’informations non plausibles. Si vous ignorez l’avertissement et cliquez sur
|
Pesez le risque lié à votre exclusion
La génération d’une exclusion est toujours associée à un risque. Chaque exclusion doit être évaluée avec soin (évaluation risque/bénéfice). Gardez à l’esprit que, selon le type d’exclusion, les fichiers, dossiers et processus exclus ne sont pas analysés ou, en cas de détection, ne sont pas stoppés. Cela peut entraîner des dommages économiques et/ou liés à la protection des données.
En cas de dommage dont la prévention n’a pas pu être garantie du fait de la protection désactivée, la responsabilité vous incombe.
Les risques d’une exclusion, si elle s’avère nécessaire, doivent être réduits au minimum.
Exemples :
-
Il est préférable d’exclure des fichiers plutôt que des dossiers.
-
Si vous créez une exclusion de processus, gardez à l’esprit que vous accordez un « blanc-seing » à un fichier exécutable. Ne créez alors pas en plus une exclusion de fichier pour ce fichier exécutable, afin que le fichier ait dans tous les cas été analysé avant le lancement.
-
Si possible, n’utilisez pas de caractères génériques. Ils sont certes généralement possibles, mais augmentent le risque.
-
Limitez autant que possible le périmètre d’application d’une exclusion, afin d’éviter la présence d’exclusions inutiles sur les systèmes.
-
Limitez autant que possible les exclusions à l’aide de lignes de commande. Dans ce cas, une exclusion ne s’applique que si elle est appelée exactement avec cette commande. Il y a ainsi une différence selon qu’un fichier est appelé via explorer.exe ou par un processus inconnu.
|
Lors de la création d’exclusions, il est recommandé de prendre en compte les droits système associés des groupes d’utilisateurs. |
La syntaxe des caractères génériques
Fichier et processus
Exemples :
| Caractère | Exemple | Résultat |
|---|---|---|
Astérisque |
* |
Tout est exclu |
C:\*\ausnahme.exe |
|
|
*.exe |
|
|
C:\abc* |
|
|
*\abc*a.exe |
|
|
Point d’interrogation |
? |
un caractère |
?:\xxx\ausnahme.exe |
|
|
?:\xxx\*.exe |
|
|
/root/xxx/ausnahme?.txt |
|
|
Caractères génériques comme partie intégrante du nom Tous les littéraux (* ou ?) sont interprétés comme des caractères génériques. S’ils apparaissent dans un chemin ou dans une ligne de commande, indiquez toujours le caractère ? comme caractère générique. |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme*.txt |
Registre
|
| Caractère | Exemple | Résultat |
|---|---|---|
Astérisque |
* |
Tout est exclu |
*\xxx\*\ausnahme |
|
|
Point d’interrogation |
? |
un caractère |
*\xxx?\ausnahme |
|
Mode
Un mode doit être attribué à chaque exclusion.
| Lors de la saisie de l’exclusion, le menu de sélection propose, selon le type choisi, une sélection de modes adaptée. |
Les modes :
Ne pas stopper le processus / Ne pas déplacer le fichier en quarantaine / Ne pas supprimer la clé de registre
Ce mode est un mode « journalisation uniquement ». Les fichiers/répertoires/processus/clés de registre exclus sont certes analysés et, en cas de détection, une alerte est également créée, mais
-
un processus signalé n’est pas stoppé.
-
un fichier ou un répertoire n’est pas déplacé en quarantaine.
-
une clé de registre n’est pas supprimée.
Ce mode vise à empêcher que des processus critiques ou des fichiers importants soient stoppés ou déplacés à la suite d’un
faux positif, ce qui pourrait entraîner des problèmes majeurs sur les systèmes. Gardez toutefois à l’esprit que cela
entraîne également une perte de temps précieuse en cas d’infection virale. Les événements sont certes signalés, mais le
processus continue de s’exécuter et pourrait déjà provoquer des dommages avant que vous n’ayez pu réagir à l’alerte. N’utilisez
ce mode que pour des processus réellement connus et dignes de confiance, obtenus depuis une source de confiance, dont l’arrêt
pourrait causer des problèmes réellement critiques sur vos systèmes, perturber durablement vos workflows, ou pour lesquels une restauration depuis la quarantaine représenterait un effort
disproportionné en temps (comme, par exemple, pour un Exchange OnPremise).
Ne pas analyser
Les exclusions définies avec ce mode impliquent qu’un fichier ou un processus n’est pas analysé du tout et qu’ainsi
aucune alerte ne peut être créée.
Ce mode ne doit si possible pas être choisi, ou seulement dans des cas d’exception particuliers, car il présente de loin
le risque le plus élevé. Il ne doit être utilisé qu’en cas de problèmes de performance importants.
En particulier sur du matériel très rapide, il peut parfois arriver que des logiciels réagissent de manière sensible au moindre retard d’une
activité. Par exemple avec des programmes de sauvegarde : du fait des manipulations de fichiers nombreuses et très rapprochées
en exécution, une fraction de seconde de retard peut déjà faire trébucher le programme de sauvegarde
et, en fin de compte, entraîner l’interruption de la sauvegarde. Dans ce cas, le mode Ne pas analyser peut, le cas échéant, être justifié.
Ne pas créer d’alerte
Dans ce mode, l’analyse du/des fichier(s)/processus/clé(s) de registre indiqué(s) dans l’exclusion se poursuit. Toutefois,
aucune action ne fait suite à l’analyse. Contrairement au mode Ne pas stopper le processus (déplacer en quarantaine), ici,
non seulement le processus n’est pas stoppé ou le fichier n’est pas déplacé en quarantaine, mais aucune alerte n’est créée.
Ce mode empêche que, en cas de faux positifs, des alertes et des actions de mise en quarantaine ne se répètent en permanence
jusqu’à la correction de la détection. Il est préférable de créer ce mode en lien avec une
restriction.
Cela fonctionne le plus simplement via les fonctions d’exclusion dans les sections Alertes et Quarantaine.
Si le type est Processus : champ de ligne de commande facultatif
-
Processus
Le fichier exécutable est analysé au démarrage, puis toutes les activités et opérations effectuées par le processus sont traitées selon le mode configuré.
Si vous sélectionnez ce type, vous avez la possibilité de définir des restrictions. Un champ optionnel permettant la saisie d’une ligne de commande est mis à disposition dans le masque de saisie. Pour limiter l’exclusion de processus à une commande spécifique, saisissez simplement la commande dans ce champ.
Terminez la saisie en cliquant sur 