G DATA XDR

Exclusions

Gérer les exclusions G DATA XDR

Dans la section du menu Exclusions, vous pouvez

  1. créer de nouvelles exclusions.

  2. consulter la page de détail d’une exclusion.

  3. modifier des exclusions.

  4. supprimer des exclusions.

La vue en liste affiche toutes les exclusions créées, afin que vous puissiez toujours les garder à l’œil.

La barre de menu

La barre de menu vous permet de rechercher, filtrer ou créer des exclusions. Vous trouverez également sur cette ligne la possibilité d’afficher ou de masquer des colonnes.

Barre de menu – gérer les exclusions G DATA XDR
Filtrer les exclusions Filter

Filtrer les clients G DATA XDR

Si vous ne souhaitez pas afficher toutes les exclusions dans la liste, vous pouvez filtrer les exclusions via l’icône de filtre selon différents critères :

Colonne Filtre

Type =
Filtre toutes les exclusions selon le type recherché.

Filtre possible :

  • est exactement égal à la valeur saisie (=).

  • est différent de la valeur saisie (!=).

  • contient la chaîne de caractères saisie dans la valeur.

Exclusion =
Filtre uniquement les exclusions indiquées dans la valeur (par exemple toutes les exclusions qui se rapportent au même processus).

Filtre possible :

  • est exactement égal à la valeur saisie (=).

  • est différent de la valeur saisie (!=).

  • contient la chaîne de caractères saisie dans la valeur.

Portée =
Filtre toutes les exclusions selon la portée indiquée dans la valeur.

Filtre possible :

  • contient la chaîne de caractères saisie dans la valeur.

Mode =
Filtre toutes les exclusions avec le mode indiqué dans la valeur (par exemple tous les fichiers qui ne doivent pas être contrôlés).

Filtre possible :

  • est exactement égal à la valeur saisie (=).

  • est différent de la valeur saisie (!=).

  • contient la chaîne de caractères saisie dans la valeur.

Restriction =
Filtre toutes les exclusions avec les restrictions indiquées dans la valeur.

Filtre possible :

  • contient la chaîne de caractères saisie dans la valeur.

La fenêtre de filtrage se ferme en appuyant sur la touche Esc ou en cliquant en dehors de la fenêtre.

Les filtres définis s’affichent à côté de l’icône de filtre et peuvent être réinitialisés en cliquant sur le x.


Créer une exclusion Button
Créer une exclusion G DATA XDR
Créer une exclusion G DATA XDR

Dans l’en-tête de la section Exclusions, cliquez sur le bouton Bouton. La première fenêtre du formulaire de saisie s’ouvre.

Vous définissez d’abord ici pour quel périmètre vous souhaitez créer une exclusion.

Saisissez un terme de recherche dans le champ du formulaire. Vous obtenez ensuite des suggestions indiquant quel périmètre est possible. Par exemple, les unités organisationnelles contenant le terme de recherche. Vous pouvez également saisir directement un nom d’endpoint. Sélectionnez le périmètre souhaité dans les suggestions.
Si vous connaissez l’intégralité de la structure organisationnelle, vous pouvez également saisir le périmètre entièrement dans le champ de recherche.

Vous pouvez créer des exclusions pour des points de terminaison individuels ou pour tous les points de terminaison d’une unité d’organisation (OU).

Notez que les exclusions que vous créez pour une unité d’organisation sont héritées par les unités d’organisation sous-jacentes.

Vos unités d’organisation sont structurées, par exemple, comme suit :

MeineFirma
└ Default
  └ IT
  └ Buchhaltung
  └ Server

Si vous souhaitez maintenant définir une exclusion pour IT et que vous la saisissez à la place au niveau Default, alors l’exclusion s’applique à l’ensemble des 3 unités d’organisation : IT, Buchhaltung et Server.

Cliquez ensuite sur Ajouter le périmètre. Le périmètre apparaît dans la partie inférieure de la fenêtre.
S’il existe des sous-unités organisationnelles pour le périmètre sélectionné, vous pouvez à ce stade déplier l’arborescence d’héritage et contrôler une nouvelle fois si le périmètre correspond bien à ce que vous souhaitez.

Si tout est correct, cliquez sur suivant.

La deuxième fenêtre s’ouvre : le formulaire de saisie pour l’exclusion.
Saisissez ici votre exclusion, composée des paramètres suivants :

Type

Pour tous les types, les règles suivantes s’appliquent :

  • Les caractères génériques sont possibles, mais doivent si possible être évités. Sinon, par exemple, quelqu’un pourrait placer un virus portant le même nom de fichier dans un autre dossier et le lancer. Cela ne serait pas analysé.
    Ne créez des exclusions que lorsqu’une alerte a été créée ou qu’un fichier a été déplacé en quarantaine en raison d’un faux positif. Vous évitez ainsi de saisir des chemins. Dans les deux cas, vous trouverez sur la page correspondante du portail des fonctions d’exclusion. Celles-ci vous permettent de définir la détection comme exclusion en quelques clics.

  • Toutes les exclusions doivent être créées avec le chemin complet.

Il existe 3 types d’exclusions :

  • Fichier
    Les fichiers portant exactement ce nom de fichier sont traités selon le mode configuré.

  • Processus
    Le fichier exécutable est analysé au démarrage, puis toutes les activités et opérations effectuées par le processus sont traitées selon le mode configuré.
    Si vous sélectionnez ce type, vous avez la possibilité de définir des restrictions. Un champ optionnel permettant la saisie d’une ligne de commande est mis à disposition dans le masque de saisie. Pour limiter l’exclusion de processus à une commande spécifique, saisissez simplement la commande dans ce champ.

  • Registre
    Une clé de registre utilisée est traitée selon le mode configuré.

Exclusion
Saisissez ici le chemin complet

Si vous saisissez un chemin ou une clé de registre comme exclusion, la saisie est contrôlée pour en vérifier la plausibilité et un avertissement correspondant s’affiche en cas d’informations non plausibles. Si vous ignorez l’avertissement et cliquez sur Créer une exclusion, l’exclusion est créée telle que vous avez renseigné le chemin ou la clé de registre. Aucune correction n’est effectuée ; la création n’est pas non plus bloquée.

Avertissement lors de la saisie d’un chemin
Pesez le risque lié à votre exclusion

La génération d’une exclusion est toujours associée à un risque. Chaque exclusion doit être évaluée avec soin (évaluation risque/bénéfice). Gardez à l’esprit que, selon le type d’exclusion, les fichiers, dossiers et processus exclus ne sont pas analysés ou, en cas de détection, ne sont pas stoppés. Cela peut entraîner des dommages économiques et/ou liés à la protection des données.

En cas de dommage dont la prévention n’a pas pu être garantie du fait de la protection désactivée, la responsabilité vous incombe.

Les risques d’une exclusion, si elle s’avère nécessaire, doivent être réduits au minimum.

Exemples :

  • Il est préférable d’exclure des fichiers plutôt que des dossiers.

  • Si vous créez une exclusion de processus, gardez à l’esprit que vous accordez un « blanc-seing » à un fichier exécutable. Ne créez alors pas en plus une exclusion de fichier pour ce fichier exécutable, afin que le fichier ait dans tous les cas été analysé avant le lancement.

  • Si possible, n’utilisez pas de caractères génériques. Ils sont certes généralement possibles, mais augmentent le risque.

  • Limitez autant que possible le périmètre d’application d’une exclusion, afin d’éviter la présence d’exclusions inutiles sur les systèmes.

  • Limitez autant que possible les exclusions à l’aide de lignes de commande. Dans ce cas, une exclusion ne s’applique que si elle est appelée exactement avec cette commande. Il y a ainsi une différence selon qu’un fichier est appelé via explorer.exe ou par un processus inconnu.

Lors de la création d’exclusions, il est recommandé de prendre en compte les droits système associés des groupes d’utilisateurs.

La syntaxe des caractères génériques

Fichier et processus

Exemples :

Caractère Exemple Résultat

Astérisque

*

Tout est exclu

C:\*\ausnahme.exe

  • C:\xxx\ausnahme.exe

  • C:\yyy\ausnahme.exe

  • C:\xxx\yyy\ausnahme.exe

*.exe

  • C:\xxx\yyy\ausnahme.exe

  • C:\xxx\yyy\.exe

  • \\xxx\ausnahme.exe

C:\abc*

  • C:\abcdef

  • C:\abcuvwxy

*\abc*a.exe

  • temp\abc1a.exe

  • home\abc1a.exe

  • test\abc2a.exe

Point d’interrogation

?

un caractère

?:\xxx\ausnahme.exe

  • C:\XXX\ausnahme.exe

  • Z:\xxx\ausnahme.exe

?:\xxx\*.exe

  • C:\xxx\.exe

  • Z:\xxx\yyy\ausnahme.exe

/root/xxx/ausnahme?.txt

  • /root/xxx/ausnahme1.txt

  • /root/xxx/ausnahme2.txt

Caractères génériques comme partie intégrante du nom

Tous les littéraux (* ou ?) sont interprétés comme des caractères génériques. S’ils apparaissent dans un chemin ou dans une ligne de commande, indiquez toujours le caractère ? comme caractère générique.

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme*.txt

Registre

  • Indiquez le chemin absolu.

  • La casse (majuscules/minuscules) n’est pas prise en compte.

  • Les entrées doivent utiliser les noms complets des hives (p. ex. HKEY_LOCAL_MACHINE, et non les formes courtes HKLM)).

  • Les exclusions dans HKEY_CURRENT_USER doivent être attribuées de manière univoque à un utilisateur spécifique ou à tous les utilisateurs :

    • SID d’utilisateur spécifique :
      \registry\user\s-1-5-21-0123456789-0123456789-0123456789-0123\

    • tous les utilisateurs :
      \registry\user\*\

Caractère Exemple Résultat

Astérisque

*

Tout est exclu

*\xxx\*\ausnahme

  • \registry\machine\xxx\abc\ausnahme

  • \registry\user\xxx\yyy\zzz\ausnahme

Point d’interrogation

?

un caractère

*\xxx?\ausnahme

  • \registry\machine\xxx1\ausnahme

  • \registry\machine\xxx2\ausnahme

  • \anotherregistry\machine2\xxx1\ausnahme

Mode

Un mode doit être attribué à chaque exclusion.

Lors de la saisie de l’exclusion, le menu de sélection propose, selon le type choisi, une sélection de modes adaptée.

Les modes :


Ne pas stopper le processus / Ne pas déplacer le fichier en quarantaine / Ne pas supprimer la clé de registre

Ce mode est un mode « journalisation uniquement ». Les fichiers/répertoires/processus/clés de registre exclus sont certes analysés et, en cas de détection, une alerte est également créée, mais

  • un processus signalé n’est pas stoppé.

  • un fichier ou un répertoire n’est pas déplacé en quarantaine.

  • une clé de registre n’est pas supprimée.

Ce mode vise à empêcher que des processus critiques ou des fichiers importants soient stoppés ou déplacés à la suite d’un faux positif, ce qui pourrait entraîner des problèmes majeurs sur les systèmes. Gardez toutefois à l’esprit que cela entraîne également une perte de temps précieuse en cas d’infection virale. Les événements sont certes signalés, mais le processus continue de s’exécuter et pourrait déjà provoquer des dommages avant que vous n’ayez pu réagir à l’alerte. N’utilisez ce mode que pour des processus réellement connus et dignes de confiance, obtenus depuis une source de confiance, dont l’arrêt pourrait causer des problèmes réellement critiques sur vos systèmes, perturber durablement vos workflows, ou pour lesquels une restauration depuis la quarantaine représenterait un effort disproportionné en temps (comme, par exemple, pour un Exchange OnPremise).


Ne pas analyser

Les exclusions définies avec ce mode impliquent qu’un fichier ou un processus n’est pas analysé du tout et qu’ainsi aucune alerte ne peut être créée.
Ce mode ne doit si possible pas être choisi, ou seulement dans des cas d’exception particuliers, car il présente de loin le risque le plus élevé. Il ne doit être utilisé qu’en cas de problèmes de performance importants.
En particulier sur du matériel très rapide, il peut parfois arriver que des logiciels réagissent de manière sensible au moindre retard d’une activité. Par exemple avec des programmes de sauvegarde : du fait des manipulations de fichiers nombreuses et très rapprochées en exécution, une fraction de seconde de retard peut déjà faire trébucher le programme de sauvegarde et, en fin de compte, entraîner l’interruption de la sauvegarde. Dans ce cas, le mode Ne pas analyser peut, le cas échéant, être justifié.


Ne pas créer d’alerte

Dans ce mode, l’analyse du/des fichier(s)/processus/clé(s) de registre indiqué(s) dans l’exclusion se poursuit. Toutefois, aucune action ne fait suite à l’analyse. Contrairement au mode Ne pas stopper le processus (déplacer en quarantaine), ici, non seulement le processus n’est pas stoppé ou le fichier n’est pas déplacé en quarantaine, mais aucune alerte n’est créée.
Ce mode empêche que, en cas de faux positifs, des alertes et des actions de mise en quarantaine ne se répètent en permanence jusqu’à la correction de la détection. Il est préférable de créer ce mode en lien avec une restriction.
Cela fonctionne le plus simplement via les fonctions d’exclusion dans les sections Alertes et Quarantaine.

Si le type est Processus : champ de ligne de commande facultatif
  • Processus
    Le fichier exécutable est analysé au démarrage, puis toutes les activités et opérations effectuées par le processus sont traitées selon le mode configuré.
    Si vous sélectionnez ce type, vous avez la possibilité de définir des restrictions. Un champ optionnel permettant la saisie d’une ligne de commande est mis à disposition dans le masque de saisie. Pour limiter l’exclusion de processus à une commande spécifique, saisissez simplement la commande dans ce champ.

Terminez la saisie en cliquant sur Créer une exclusion G DATA XDR

Sélectionner des colonnes tableColumnDisplayButton

Via l’icône des colonnes, vous pouvez afficher ou masquer les colonnes disponibles.

Masquer des colonnes

Rechercher des exclusions searchButton

Grâce à l’icône de recherche (loupe), il est possible de rechercher rapidement et facilement des exclusions. Saisissez un texte libre dans le champ de recherche. Les correspondances sont recherchées et le résultat vous est affiché.


La vue d’ensemble des exclusions

Dans la gestion des exclusions, les exclusions créées sont affichées sous forme de liste. Vous y trouverez en un coup d’œil les informations les plus importantes :

Ligne récapitulative des exclusions G DATA XDR

Dans la ligne récapitulative d’une exclusion, vous voyez

  • le tag.

  • le chemin d’exclusion indiqué, respectivement le nom du fichier et du processus.

  • la portée.

  • le mode.

  • d’éventuelles restrictions.

  • une barre d’actions pour les exclusions (page de détail, modifier des exclusions, supprimer des exclusions).

Informations sur les tags

Pour tous les types, les règles suivantes s’appliquent :

  • Les caractères génériques sont possibles, mais doivent si possible être évités. Sinon, par exemple, quelqu’un pourrait placer un virus portant le même nom de fichier dans un autre dossier et le lancer. Cela ne serait pas analysé.
    Ne créez des exclusions que lorsqu’une alerte a été créée ou qu’un fichier a été déplacé en quarantaine en raison d’un faux positif. Vous évitez ainsi de saisir des chemins. Dans les deux cas, vous trouverez sur la page correspondante du portail des fonctions d’exclusion. Celles-ci vous permettent de définir la détection comme exclusion en quelques clics.

  • Toutes les exclusions doivent être créées avec le chemin complet.

Il existe 3 types d’exclusions :

  • Fichier
    Les fichiers portant exactement ce nom de fichier sont traités selon le mode configuré.

  • Processus
    Le fichier exécutable est analysé au démarrage, puis toutes les activités et opérations effectuées par le processus sont traitées selon le mode configuré.
    Si vous sélectionnez ce type, vous avez la possibilité de définir des restrictions. Un champ optionnel permettant la saisie d’une ligne de commande est mis à disposition dans le masque de saisie. Pour limiter l’exclusion de processus à une commande spécifique, saisissez simplement la commande dans ce champ.

  • Registre
    Une clé de registre utilisée est traitée selon le mode configuré.

les différents modes

Un mode doit être attribué à chaque exclusion.

Lors de la saisie de l’exclusion, le menu de sélection propose, selon le type choisi, une sélection de modes adaptée.

Les modes :


Ne pas stopper le processus / Ne pas déplacer le fichier en quarantaine / Ne pas supprimer la clé de registre

Ce mode est un mode « journalisation uniquement ». Les fichiers/répertoires/processus/clés de registre exclus sont certes analysés et, en cas de détection, une alerte est également créée, mais

  • un processus signalé n’est pas stoppé.

  • un fichier ou un répertoire n’est pas déplacé en quarantaine.

  • une clé de registre n’est pas supprimée.

Ce mode vise à empêcher que des processus critiques ou des fichiers importants soient stoppés ou déplacés à la suite d’un faux positif, ce qui pourrait entraîner des problèmes majeurs sur les systèmes. Gardez toutefois à l’esprit que cela entraîne également une perte de temps précieuse en cas d’infection virale. Les événements sont certes signalés, mais le processus continue de s’exécuter et pourrait déjà provoquer des dommages avant que vous n’ayez pu réagir à l’alerte. N’utilisez ce mode que pour des processus réellement connus et dignes de confiance, obtenus depuis une source de confiance, dont l’arrêt pourrait causer des problèmes réellement critiques sur vos systèmes, perturber durablement vos workflows, ou pour lesquels une restauration depuis la quarantaine représenterait un effort disproportionné en temps (comme, par exemple, pour un Exchange OnPremise).


Ne pas analyser

Les exclusions définies avec ce mode impliquent qu’un fichier ou un processus n’est pas analysé du tout et qu’ainsi aucune alerte ne peut être créée.
Ce mode ne doit si possible pas être choisi, ou seulement dans des cas d’exception particuliers, car il présente de loin le risque le plus élevé. Il ne doit être utilisé qu’en cas de problèmes de performance importants.
En particulier sur du matériel très rapide, il peut parfois arriver que des logiciels réagissent de manière sensible au moindre retard d’une activité. Par exemple avec des programmes de sauvegarde : du fait des manipulations de fichiers nombreuses et très rapprochées en exécution, une fraction de seconde de retard peut déjà faire trébucher le programme de sauvegarde et, en fin de compte, entraîner l’interruption de la sauvegarde. Dans ce cas, le mode Ne pas analyser peut, le cas échéant, être justifié.


Ne pas créer d’alerte

Dans ce mode, l’analyse du/des fichier(s)/processus/clé(s) de registre indiqué(s) dans l’exclusion se poursuit. Toutefois, aucune action ne fait suite à l’analyse. Contrairement au mode Ne pas stopper le processus (déplacer en quarantaine), ici, non seulement le processus n’est pas stoppé ou le fichier n’est pas déplacé en quarantaine, mais aucune alerte n’est créée.
Ce mode empêche que, en cas de faux positifs, des alertes et des actions de mise en quarantaine ne se répètent en permanence jusqu’à la correction de la détection. Il est préférable de créer ce mode en lien avec une restriction.
Cela fonctionne le plus simplement via les fonctions d’exclusion dans les sections Alertes et Quarantaine.

Les actions dans la vue d’ensemble des exclusions


Lupe = Ouvrir la page de détail de l’exclusion

Un clic sur l’icône de loupe dans la ligne récapitulative de l’exclusion ouvre la page de détail de l’exclusion.

Page de détail de l’exclusion

Ici, vous voyez à nouveau les informations relatives à votre exclusion en un coup d’œil. Si nécessaire, vous pouvez copier le lien vers la page de détail depuis le navigateur et l’envoyer à une personne autorisée.

Sur cette page, il est également possible de modifier et de supprimer l’exclusion.


BearbeitenStift = Modifier des exclusions

Si vous souhaitez modifier l’exclusion, cliquez sur l’icône de crayon (ou, alternativement, cliquez sur le bouton correspondant sur la page de détail). La boîte de dialogue s’ouvre, comme celle qui est également utilisée lors de la création d’une nouvelle exclusion.

Toutes les informations enregistrées ici peuvent être modifiées.


LoeschenMuelleimer = Supprimer une exclusion

En cliquant sur l’icône de suppression ou via le bouton correspondant sur la page de détail, vous pouvez supprimer l’exclusion.