G DATA XDR

La page de détails des alertes

MeldungenDetail

Un élément central de l’exploitation de G DATA XDR est la surveillance continue des alertes affichées dans le G DATA Portail Web.
Celles-ci doivent être consultées, évaluées et traitées rapidement de manière régulière. L’utilisateur décide de manière autonome si d’autres mesures ou un besoin d’action sont nécessaires.

Afin de pouvoir prendre une décision fondée sur des faits, cette page met à votre disposition toutes les informations importantes en un coup d’œil.

La page de détails est divisée en deux onglets : l’onglet Détails et l’onglet Graphe des alertes.

L’onglet Détails

Dans l’onglet Détails, vous trouverez différentes tuiles qui vous donnent une vue d’ensemble de l’événement de sécurité.

La tuile Détails

Dans la tuile de détails, vous voyez les informations les plus importantes. Celles-ci diffèrent selon qu’il s’agit d’une alerte concernant un fichier ou un processus.

L’alerte se rapporte au type Fichier.

Tuile de détails type Fichier

ID

ID unique de l’alerte. Elle est attribuée lors de la création de l’alerte.

Détections

Nom (désignation) de l’alerte.

Tactiques MITRE

Tactiques MITRE détectées pour les détections.

De telles tactiques peuvent, par exemple, être :

  • Initial Access (Accès initial) :
    Il s’agit de méthodes utilisées par l’attaquant pour pénétrer dans le réseau (p. ex. hameçonnage).

  • Execution (Exécution) :
    Un code malveillant est exécuté sur le système.

  • Persistence (Persistance) :
    Implantation dans le système afin de conserver l’accès même après un redémarrage.

  • Privilege Escalation (Élévation de privilèges) :
    Tentatives d’obtention de droits d’administration.

  • Defense Evasion (Évasion des défenses) :
    Techniques visant à tromper ou à désactiver les logiciels de sécurité.

  • Credential Access (Accès aux identifiants) :
    Récupération de noms d’utilisateur et de mots de passe.

  • Discovery (Découverte) :
    Reconnaissance de l’architecture du système et du réseau.

  • Lateral Movement (Déplacement latéral) :
    Propagation dans le réseau afin de compromettre d’autres appareils.

  • Collection (Collecte) :
    Rassemblement de données avant le vol.

  • Command and Control (C2) : Communication entre le système de l’attaquant et le réseau infecté.

Ce champ peut être absent si aucune tactique n’a été détectée.

Gravité

Gravité de l’alerte (Faible, Modérée, Élevée).

Déclenché par

Chemin d’accès vers le fichier détecté.

Type

Fichier ou processus.

Taille du fichier

Taille du fichier.

SHA256

Signé par

Partie par laquelle le fichier a été signé. Si le fichier n’est pas signé, le champ contient la valeur Non signé.

Les fichiers exécutables doivent impérativement être signés. N’exécutez pas de fichiers non signés, en particulier si G DATA XDR a déjà déclenché une alerte.

Faites particulièrement preuve de prudence avec les types de fichiers suivants :
.sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

Seule une signature valide garantit que l’éditeur est connu et que le fichier n’a pas été manipulé.

Client

Nom du client chez lequel se trouve le point de terminaison (fonctionnalité partenaire)

Utilisateur

Utilisateur dans la session duquel la détection a été déclenchée.

Si, pour des raisons techniques, le compte utilisateur n’a pas pu être lu, le champ contient "Information nicht verfügbar". Cela peut notamment se produire lorsqu’un processus a été terminé avant que le G DATA Agent puisse lire les informations utilisateur.

Point de terminaison

Point de terminaison sur lequel la détection a été déclenchée.

Horodatage

Horodatage du déclenchement de la détection, basé sur l’heure système du point de terminaison.

L’alerte se rapporte au type Processus.

Tuile de détails type Processus

ID

ID unique de l’alerte. Elle est attribuée lors de la création de l’alerte.

Détections

Nom (désignation) de l’alerte.

Tactiques MITRE

Tactiques MITRE détectées pour les détections.

De telles tactiques peuvent, par exemple, être :

  • Initial Access (Accès initial) :
    Il s’agit de méthodes utilisées par l’attaquant pour pénétrer dans le réseau (p. ex. hameçonnage).

  • Execution (Exécution) :
    Un code malveillant est exécuté sur le système.

  • Persistence (Persistance) :
    Implantation dans le système afin de conserver l’accès même après un redémarrage.

  • Privilege Escalation (Élévation de privilèges) :
    Tentatives d’obtention de droits d’administration.

  • Defense Evasion (Évasion des défenses) :
    Techniques visant à tromper ou à désactiver les logiciels de sécurité.

  • Credential Access (Accès aux identifiants) :
    Récupération de noms d’utilisateur et de mots de passe.

  • Discovery (Découverte) :
    Reconnaissance de l’architecture du système et du réseau.

  • Lateral Movement (Déplacement latéral) :
    Propagation dans le réseau afin de compromettre d’autres appareils.

  • Collection (Collecte) :
    Rassemblement de données avant le vol.

  • Command and Control (C2) : Communication entre le système de l’attaquant et le réseau infecté.

Ce champ peut être absent si aucune tactique n’a été détectée.

Gravité

Gravité de l’alerte (Faible, Modérée, Élevée).

Déclenché par

Chemin d’accès vers le fichier qui a démarré le processus détecté.

Type

Fichier ou processus.

Ligne de commande

Commande avec laquelle le processus détecté a été démarré.

Client

Nom du client chez lequel se trouve le point de terminaison (fonctionnalité partenaire)

Utilisateur

Utilisateur dans la session duquel la détection a été déclenchée.

Si, pour des raisons techniques, le compte utilisateur n’a pas pu être lu, le champ contient "Information nicht verfügbar". Cela peut notamment se produire lorsqu’un processus a été terminé avant que le G DATA Agent puisse lire les informations utilisateur.

Point de terminaison

Point de terminaison sur lequel la détection a été déclenchée.

Horodatage

Horodatage du déclenchement de la détection, basé sur l’heure système du point de terminaison.

Le bouton d’action dans la tuile Détails

Dans l’angle inférieur droit de la tuile Détails se trouve un bouton d’action, avec lequel vous pouvez au choix …​

  • créer une exclusion Ajouter une exclusion.

    Si vous utilisez ce bouton, vous appelez la même fonction que celle que vous pouvez utiliser pour la création manuelle de l’exclusion.

    La différence est que les informations nécessaires sont déjà définies. À cet endroit, il est possible d’élargir à la fois le périmètre d’application de l’exclusion, et d’augmenter la portée au moyen de caractères génériques.

    Par exemple, vous pouvez étendre un fichier situé dans le répertoire utilisateur de l’utilisateur admin à tous les utilisateurs disposant de ce répertoire :

    Créer une exclusion à partir d’une alerte
  • restaurer des artefacts depuis la quarantaine Restaurer l’artefact

  • supprimer des artefacts depuis la quarantaine Supprimer l’artefact.

Cliquez sur Bouton de sélection et choisissez le bouton que vous souhaitez utiliser.

Sélection du bouton d’action Alertes

Le bouton correspondant s’affiche. Cliquez sur le bouton pour appeler la fonction correspondante.

S’il n’existe aucun artefact, ou si l’artefact en quarantaine a déjà été restauré ou supprimé, la sélection du bouton d’action n’est plus possible. Une exclusion peut toutefois toujours être créée.
La tuile Statut

Le menu de sélection pour modifier le statut de l’alerte se trouve également dans la tuile Détails.

Les statuts suivants sont possibles :

  • Ouvert

  • Fermé

  • Faux positif

  • Réouvert

La définition d’un statut n’a aucun effet technique. Le statut sert à marquer une alerte. Ce marquage permet de mieux classer et filtrer les alertes. Les alertes traitées sont fermées afin qu’elles ne s’affichent plus dans la vue d’ensemble. Toutefois, si vous les recherchez spécifiquement, les alertes restent disponibles.
De cette manière, il est possible de retracer des événements passés si nécessaire. Si vous définissez une alerte comme Faux positif, vous gardez une vue sur les alertes qui n’ont pas signalé de véritable incident de sécurité.
Cela est utile si vous souhaitez créer ou supprimer des exclusions.

Ne traitez jamais une alerte comme un faux positif et ne définissez pas l’exclusion correspondante si vous n’êtes pas certain qu’il s’agit réellement d’une alerte faux positif.

Définir des exclusions sur la base d’une supposition représente un risque de sécurité élevé.
Dans ce contexte, tenez également compte de nos explications sur les détections de PUP et de notre Einsendeformular.

Pour les clients qui ont besoin de l’aide d’une équipe SecOperations expérimentée, G DATA propose le produit G DATA MXDR.

Alertes pertinentes

Ici, vous pouvez consulter toutes les autres alertes liées à l’alerte ouverte. Des alertes sont affichées

  • qui ont été signalées sur le point de terminaison auparavant ou au même moment.

  • qui sont survenues avec le même événement sur d’autres points de terminaison.

Alertes pertinentes

Les colonnes suivantes s’affichent :

  • Statut

  • Nom de la détection

  • Gravité

  • Horodatage

  • Bouton d’action Page de détails Alertes

Alertes pertinentes

Les colonnes suivantes s’affichent :

  • Statut

  • Nom de la détection

  • Gravité

  • Horodatage

  • Bouton d’action pour changer de page de détails.

Via le bouton d’action (Lupe) derrière une alerte dans cette tuile, vous passez à l’alerte correspondante.

Grâce à cette fonction, vous pouvez corréler des informations qui peuvent, dans certaines circonstances, vous donner des indications sur une propagation de l’infection à l’échelle de l’entreprise. Si la même infection survient régulièrement sur un poste, il est très probable que la source de l’infection n’ait pas encore été identifiée et éliminée.

Pour les clients qui ont besoin de l’aide d’une équipe SecOperations expérimentée, G DATA propose le produit G DATA MXDR.
La tuile Processus arrêtés
Processus arrêtés

Si le G DATA Agent a arrêté un ou plusieurs processus au cours d’un événement, ils sont listés dans cette tuile.

Par défaut, vous voyez d’abord les colonnes Chemin et Ligne de commande. Ces informations figurent également dans la tuile Détails.

Toutes les autres colonnes que vous souhaitez afficher peuvent être affichées ou masquées via l’icône de colonnes Icône de colonnes.

Les colonnes supplémentaires suivantes sont disponibles :

  • SHA256

  • Signé par

    Partie par laquelle le fichier a été signé. Si le fichier n’est pas signé, le champ contient la valeur Non signé.

    Les fichiers exécutables doivent impérativement être signés. N’exécutez pas de fichiers non signés, surtout si G DATA XDR a déjà déclenché une alerte.

    Faites particulièrement preuve de prudence avec les types de fichiers suivants :
    .sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

    Seule une signature valide garantit que l’éditeur est connu et que le fichier n’a pas été manipulé.

  • Droits d’administration
    Indique si le processus a été exécuté avec des droits d’administration.

  • Horodatage de démarrage du processus
    Indique quand le processus a été démarré.

La tuile Artefacts concernés
Artefacts concernés

Dans cette tuile, les artefacts concernés par cette alerte sont listés.

Par défaut, vous voyez d’abord les colonnes Type, Chemin, SHA256/Clé, Statut. Les informations des colonnes Type, Chemin et SHA256/Clé figurent également dans la tuile Détails.

Toutes les autres colonnes que vous souhaitez afficher peuvent être affichées ou masquées via l’icône de colonnes Icône de colonnes.

Les colonnes suivantes sont disponibles :

  • Type
    Fichier ou processus

  • Chemin
    Chemin d’accès vers un fichier ou une clé de registre.

  • SHA256/Clé
    Valeur SHA256 pour un fichier, chemin vers une clé pour une entrée de registre.

  • Valeur de clé
    S’il s’agit d’un fichier, cette colonne est vide.
    Pour les entrées de registre, vous voyez ici la valeur de la clé indiquée dans la colonne SHA256/Clé.

  • Valeur de clé modifiée
    La modification qui a été empêchée par le G DATA Agenten.

    Exemple de remplissage des valeurs SHA256/Clé, Valeur de clé et Valeur de clé modifiée lors d’un événement :

    Dans cet exemple, une entrée de registre existe comme suit :
    - Chemin : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
    - Clé de registre : MyProgram
    - Valeur de clé : C:\Programs\MyProgram.exe

    Un attaquant tente ensuite de modifier la valeur de clé avec la valeur suivante, afin de démarrer son propre fichier infecté :
    - Valeur de clé : C:\Users\admin\Downloads\?malware.exe

    Ainsi, le chemin d’un programme qui serait normalement autorisé au démarrage de l’ordinateur serait remplacé par un fichier exécutable provenant vraisemblablement d’un attaquant.

    Notre Agent empêche cela et déplace cette opération de registre vers la quarantaine.
    L’artefact correspondant est alors :

    • Chemin : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

    • Clé : MyProgram

    • Valeur de clé : C:\Programs\MyProgram.exe

    • Valeur de clé modifiée : C:\Users\admin\Downloads\malware.exe

  • Signé par
    Partie par laquelle le fichier a été signé. Si le fichier n’est pas signé, le champ contient la valeur Non signé.

  • Statut

  • le statut de l’alerte.

    • En quarantaine

    • En cours de restauration

    • Restauré

    • En cours de suppression

    • Supprimé

    • Échec de la suppression

    • Échec de la restauration

      Si la restauration d’un artefact n’a pas été possible, l’artefact est stocké non chiffré dans le répertoire suivant sur le point de terminaison :

      • sur les points de terminaison Microsoft Windows : C:\ProgramData\G DATA\Agent\quarantine\storage.

      • sur les points de terminaison Linux et Mac : /var/lib/gdata/agent/quarantine/recovery.

      Gardez à l’esprit qu’un fichier sera à nouveau détecté après la restauration par le G DATA Agent, si

  • le client pour lequel la détection s’est produite (fonctionnalité partenaire G DATA).

  • le nom du point de terminaison sur lequel la détection s’est produite.

  • le chemin d’origine et le nom de l’artefact qui a été déplacé en quarantaine.

  • le nom de la détection en raison de laquelle l’artefact a été déplacé en quarantaine.

  • l’horodatage de la détection.

  • une barre d’actions pour le traitement de l’artefact (page de détails, restaurer, supprimer l’artefact).

La tuile Commentaires
Commentaires page de détails

Ici, vous pouvez saisir un texte libre.

À cet endroit, vous pouvez noter des réflexions, des informations ou de la documentation que vous souhaitez consigner au sujet de cet incident pour une utilisation ultérieure ou pour vos collègues.

La tuile Graphe des alertes
La tuile Graphe des alertes

Cette tuile vous offre un aperçu rapide des processus concernés.

Parcours du Graphe des alertes

Cette vue d’ensemble correspond au Graphe des alertes et affiche les processus associés à l’alerte. Dans cette représentation visualisée, vous pouvez voir quels processus ont appelé ou sollicité d’autres processus, et ce qui s’y est produit.
Quel processus a appelé d’autres processus, et quels processus précisément ?
Que s’est-il passé, et dans quels fichiers du système ?
Des modifications ont-elles été apportées au Registre Windows et, si oui, qu’est-ce qui a changé en détail ?
Y a-t-il eu une communication vers l’extérieur et, si oui, vers où ?
Toutes ces questions peuvent faire l’objet d’une analyse approfondie.

Le graphe peut contenir un grand nombre de processus individuels et occuper en conséquence beaucoup d’espace. Vous pouvez, dans la fenêtre, déplacer le point de vue avec le bouton gauche de la souris et effectuer un zoom avant/arrière dans le graphe avec la molette. Vous pouvez également utiliser les boutons prévus à cet effet à côté du niveau de zoom actuel (Niveau de zoom).
À gauche des boutons de niveau de zoom se trouve un bouton permettant de réinitialiser le point de vue (Bouton de réinitialisation), vers le point de vue initial et le niveau de zoom d’origine.

Un processus doté d’un panneau d’avertissement représente le cœur de la détection de l’alerte correspondante. Les processus peuvent être sélectionnés individuellement et sont alors surlignés en bleu. Toutes les informations détaillées affichées sous le graphe se rapportent au processus sélectionné dans le graphe et marqué en bleu. Par défaut, la vue du Graphe des alertes est centrée sur le processus sélectionné. Vous pouvez adapter ce comportement en cliquant sur l’icône en forme d’engrenage (Icône de paramètres).

Le graphe concerne les processus qui appartiennent à une alerte, et non les processus de toutes les alertes qui appartiennent à un incident !

Via le bouton Passer au graphe des alertes, vous pouvez passer à l’onglet Graphes des alertes. Vous y trouverez alors des informations supplémentaires.

L’onglet Graphe des alertes

Graphe des alertes vue complète

Le Graphe des alertes vous aide à mieux comprendre les structures complexes des processus impliqués. Cette fonction est utile, par exemple, lorsqu’un incident de sécurité doit être analysé en détail.

Vous pouvez y examiner tous les processus en détail, notamment concernant…​

  • les détails généraux du processus.

  • les opérations sur les fichiers.

  • les opérations dans le Registre Windows.

  • les activités réseau.

Le Graphe des alertes est actuellement disponible uniquement pour les systèmes équipés d’un système d’exploitation Windows.
Visualisation des processus d’une alerte
Parcours du Graphe des alertes

Cette vue d’ensemble correspond au Graphe des alertes et affiche les processus associés à l’alerte. Dans cette représentation visualisée, vous pouvez voir quels processus ont appelé ou sollicité d’autres processus, et ce qui s’y est produit.
Quel processus a appelé d’autres processus, et quels processus précisément ?
Que s’est-il passé, et dans quels fichiers du système ?
Des modifications ont-elles été apportées au Registre Windows et, si oui, qu’est-ce qui a changé en détail ?
Y a-t-il eu une communication vers l’extérieur et, si oui, vers où ?
Toutes ces questions peuvent faire l’objet d’une analyse approfondie.

Le graphe peut contenir un grand nombre de processus individuels et occuper en conséquence beaucoup d’espace. Vous pouvez, dans la fenêtre, déplacer le point de vue avec le bouton gauche de la souris et effectuer un zoom avant/arrière dans le graphe avec la molette. Vous pouvez également utiliser les boutons prévus à cet effet à côté du niveau de zoom actuel (Niveau de zoom).
À gauche des boutons de niveau de zoom se trouve un bouton permettant de réinitialiser le point de vue (Bouton de réinitialisation), vers le point de vue initial et le niveau de zoom d’origine.

Un processus doté d’un panneau d’avertissement représente le cœur de la détection de l’alerte correspondante. Les processus peuvent être sélectionnés individuellement et sont alors surlignés en bleu. Toutes les informations détaillées affichées sous le graphe se rapportent au processus sélectionné dans le graphe et marqué en bleu. Par défaut, la vue du Graphe des alertes est centrée sur le processus sélectionné. Vous pouvez adapter ce comportement en cliquant sur l’icône en forme d’engrenage (Icône de paramètres).

Le graphe concerne les processus qui appartiennent à une alerte, et non les processus de toutes les alertes qui appartiennent à un incident !
Informations détaillées sur les processus
  • Les informations relatives aux processus sont structurées dans les rubriques Détails du processus, Opérations sur les fichiers, Opérations sur le registre et Opérations réseau.

  • Les opérations non suspectes fournissent des informations de contexte sur les processus ; les opérations suspectes ont des liens directs avec la détection.

  • Avec le bouton « Afficher uniquement les opérations suspectes », seuls les éléments suspects sont affichés dans les rubriques Opérations sur les fichiers et Opérations sur le registre.

Vous pouvez trier alphanumériquement les entrées au sein des rubriques par ordre croissant ou décroissant par clic gauche sur le nom de la colonne.

Certaines informations sont affichées sous une forme abrégée pour améliorer la lisibilité. Les informations complètes peuvent toujours être consultées au survol de la souris et, si nécessaire, copiées.

Infobulle au survol de la souris
Détails du processus

Des informations générales sur le processus sont listées ici.

Celles-ci incluent…​

  • l’emplacement du fichier dans le système.

  • l’appel exact, y compris tous les arguments.

  • la taille du fichier.

  • l’heure de démarrage du processus.

  • l’indication si l’exécution a eu lieu avec des droits d’administrateur.

Détails du processus

Le champ « Suspect ? » indique si l’ensemble du processus a été classé comme suspect par l’Agent.

Opérations sur les fichiers

Toutes les opérations sur les fichiers liées au processus concerné sont listées ici. Les informations affichées sont le chemin du fichier, l’horodatage et le type d’opération.

Opérations sur les fichiers

Chemin du fichier

Chemin du fichier dans le système auquel l’opération se rapporte.

Opération

Type exact de l’opération sur le fichier. Les possibilités sont…​

  • « Fichier fermé »

  • « Fichier créé »

  • « Fichier supprimé »

  • « Fichier exécuté »

  • « Fichier ouvert »

  • « Fichier lu »

  • « Fichier renommé »

  • « Informations du fichier modifiées »

  • « Fichier écrit »

Horodatage

Horodatage exact auquel l’opération a été lancée.

Suspect ?

Indique s’il s’agit d’une opération ayant joué un rôle dans la détection.

Opérations sur le Registre Windows

Des informations sur les modifications du Registre Windows déclenchées par le processus sont affichées. Cela inclut toutes les informations relatives à la clé elle-même, ainsi que l’horodatage et le type d’opération.

Opérations sur le registre

Chemin de la clé

Chemin de la clé dans le Registre Windows auquel l’opération se rapporte.

Nom

Nom de la valeur dans la clé du registre auquel l’opération se rapporte.

Valeur

Valeur après l’opération, si disponible.

Opération

Type d’opération. Les possibilités sont :

  • « Clé créée »

  • « Clé ouverte »

  • « Clé supprimée »

  • « Valeur supprimée »

  • « Valeur définie »

Horodatage

Horodatage exact de l’opération.

Suspect ?

Indique s’il s’agit d’une opération ayant joué un rôle dans la détection.

Opérations réseau

Toutes les opérations déclenchées par le processus au sein du réseau sont listées ici, le cas échéant. Outre l’horodatage et le type d’opération, cela inclut également tous les détails de connexion pertinents.

Opérations réseau

Adresse IP

Pour l’opération « Connexion établie », l’adresse IP à laquelle la connexion a été établie. Si l’opération « Ouvert pour les connexions entrantes » est présente, votre propre adresse IP est affichée ici.

Port

Port utilisé pour la connexion.

Protocole

Protocole utilisé pour la connexion. Les possibilités sont TCP ou UDP.

Opération

Type d’opération réseau. Les possibilités sont :

  • « Connexion établie »

  • « Ouvert pour les connexions entrantes »

Horodatage

Horodatage exact des opérations réseau.