G DATA XDR
La page de détails des alertes
Un élément central de l’exploitation de G DATA XDR est la surveillance continue des
alertes affichées dans le G DATA Portail Web.
Celles-ci doivent être consultées, évaluées et traitées rapidement de manière régulière. L’utilisateur décide de manière autonome si
d’autres mesures ou un besoin d’action sont nécessaires.
Afin de pouvoir prendre une décision fondée sur des faits, cette page met à votre disposition toutes les informations importantes en un coup d’œil.
La page de détails est divisée en deux onglets : l’onglet Détails et l’onglet Graphe des alertes.
L’onglet Détails
Dans l’onglet Détails, vous trouverez différentes tuiles qui vous donnent une vue d’ensemble de l’événement de sécurité.
La tuile Détails
Dans la tuile de détails, vous voyez les informations les plus importantes. Celles-ci diffèrent selon qu’il s’agit d’une alerte concernant un fichier ou un processus.
L’alerte se rapporte au type Fichier.

ID |
ID unique de l’alerte. Elle est attribuée lors de la création de l’alerte. |
||
Détections |
Nom (désignation) de l’alerte. |
||
Tactiques MITRE |
Tactiques MITRE détectées pour les détections.De telles tactiques peuvent, par exemple, être :
Ce champ peut être absent si aucune tactique n’a été détectée. |
||
Gravité |
Gravité de l’alerte (Faible, Modérée, Élevée). |
||
Déclenché par |
Chemin d’accès vers le fichier détecté. |
||
Type |
Fichier ou processus. |
||
Taille du fichier |
Taille du fichier. |
||
SHA256 |
|||
Signé par |
Partie par laquelle le fichier a été signé. Si le fichier n’est pas signé, le champ contient la valeur Non signé.
|
||
Client |
Nom du client chez lequel se trouve le point de terminaison (fonctionnalité partenaire) |
||
Utilisateur |
Utilisateur dans la session duquel la détection a été déclenchée.
|
||
Point de terminaison |
Point de terminaison sur lequel la détection a été déclenchée. |
||
Horodatage |
Horodatage du déclenchement de la détection, basé sur l’heure système du point de terminaison. |
L’alerte se rapporte au type Processus.

ID |
ID unique de l’alerte. Elle est attribuée lors de la création de l’alerte. |
||
Détections |
Nom (désignation) de l’alerte. |
||
Tactiques MITRE |
Tactiques MITRE détectées pour les détections.De telles tactiques peuvent, par exemple, être :
Ce champ peut être absent si aucune tactique n’a été détectée. |
||
Gravité |
Gravité de l’alerte (Faible, Modérée, Élevée). |
||
Déclenché par |
Chemin d’accès vers le fichier qui a démarré le processus détecté. |
||
Type |
Fichier ou processus. |
||
Ligne de commande |
Commande avec laquelle le processus détecté a été démarré. |
||
Client |
Nom du client chez lequel se trouve le point de terminaison (fonctionnalité partenaire) |
||
Utilisateur |
Utilisateur dans la session duquel la détection a été déclenchée.
|
||
Point de terminaison |
Point de terminaison sur lequel la détection a été déclenchée. |
||
Horodatage |
Horodatage du déclenchement de la détection, basé sur l’heure système du point de terminaison. |
Le bouton d’action dans la tuile Détails
Dans l’angle inférieur droit de la tuile Détails se trouve un bouton d’action, avec lequel vous pouvez au choix …
-
créer une exclusion
.Si vous utilisez ce bouton, vous appelez la même fonction que celle que vous pouvez utiliser pour la création manuelle de l’exclusion.
La différence est que les informations nécessaires sont déjà définies. À cet endroit, il est possible d’élargir à la fois le périmètre d’application de l’exclusion, et d’augmenter la portée au moyen de caractères génériques.
Par exemple, vous pouvez étendre un fichier situé dans le répertoire utilisateur de l’utilisateur admin à tous les utilisateurs disposant de ce répertoire :
-
restaurer des artefacts depuis la quarantaine

-
supprimer des artefacts depuis la quarantaine
.
Cliquez sur
et choisissez le bouton que vous souhaitez utiliser.
Le bouton correspondant s’affiche. Cliquez sur le bouton pour appeler la fonction correspondante.
| S’il n’existe aucun artefact, ou si l’artefact en quarantaine a déjà été restauré ou supprimé, la sélection du bouton d’action n’est plus possible. Une exclusion peut toutefois toujours être créée. |
La tuile Statut
Le menu de sélection pour modifier le statut de l’alerte se trouve également dans la tuile Détails.
Les statuts suivants sont possibles :
-
Ouvert
-
Fermé
-
Faux positif
-
Réouvert
La définition d’un statut n’a aucun effet technique. Le statut sert à marquer une alerte. Ce marquage permet
de mieux classer et filtrer les alertes. Les alertes traitées sont fermées
afin qu’elles ne s’affichent plus dans la vue d’ensemble. Toutefois, si vous les recherchez spécifiquement, les alertes restent
disponibles.
De cette manière, il est possible de retracer des événements passés si nécessaire. Si vous définissez une alerte comme
Faux positif, vous gardez une vue sur les alertes qui n’ont pas signalé de véritable incident de sécurité.
Cela est utile si vous souhaitez créer ou supprimer des exclusions.
|
Ne traitez jamais une alerte comme un faux positif et ne définissez pas l’exclusion correspondante si vous n’êtes pas
certain qu’il s’agit réellement d’une alerte faux positif. Définir des exclusions sur la base d’une supposition représente un risque de sécurité élevé. Pour les clients qui ont besoin de l’aide d’une équipe SecOperations expérimentée, G DATA propose le produit G DATA MXDR. |
Alertes pertinentes
Ici, vous pouvez consulter toutes les autres alertes liées à l’alerte ouverte. Des alertes sont affichées
-
qui ont été signalées sur le point de terminaison auparavant ou au même moment.
-
qui sont survenues avec le même événement sur d’autres points de terminaison.
|
Les colonnes suivantes s’affichent :
|
|
Les colonnes suivantes s’affichent :
|
Via le bouton d’action (
) derrière une alerte dans cette tuile, vous passez
à l’alerte correspondante.
Grâce à cette fonction, vous pouvez corréler des informations qui peuvent, dans certaines circonstances, vous donner des indications sur une propagation de l’infection à l’échelle de l’entreprise. Si la même infection survient régulièrement sur un poste, il est très probable que la source de l’infection n’ait pas encore été identifiée et éliminée.
| Pour les clients qui ont besoin de l’aide d’une équipe SecOperations expérimentée, G DATA propose le produit G DATA MXDR. |
La tuile Processus arrêtés
Si le G DATA Agent a arrêté un ou plusieurs processus au cours d’un événement, ils sont listés dans cette tuile.
Par défaut, vous voyez d’abord les colonnes Chemin et Ligne de commande. Ces informations figurent également dans la tuile Détails.
Toutes les autres colonnes que vous souhaitez afficher peuvent être affichées ou masquées via l’icône de colonnes
.
Les colonnes supplémentaires suivantes sont disponibles :
-
SHA256
-
Signé par
Partie par laquelle le fichier a été signé. Si le fichier n’est pas signé, le champ contient la valeur Non signé.
Les fichiers exécutables doivent impérativement être signés. N’exécutez pas de fichiers non signés, surtout si G DATA XDR a déjà déclenché une alerte.
Faites particulièrement preuve de prudence avec les types de fichiers suivants :
.sys, .cat, .msi, .exe, .dll, .ocx, .ps1.Seule une signature valide garantit que l’éditeur est connu et que le fichier n’a pas été manipulé.
-
Droits d’administration
Indique si le processus a été exécuté avec des droits d’administration. -
Horodatage de démarrage du processus
Indique quand le processus a été démarré.
La tuile Artefacts concernés
Dans cette tuile, les artefacts concernés par cette alerte sont listés.
Par défaut, vous voyez d’abord les colonnes Type, Chemin, SHA256/Clé, Statut. Les informations des colonnes Type, Chemin et SHA256/Clé figurent également dans la tuile Détails.
Toutes les autres colonnes que vous souhaitez afficher peuvent être affichées ou masquées via l’icône de colonnes
.
Les colonnes suivantes sont disponibles :
-
Type
Fichier ou processus -
Chemin
Chemin d’accès vers un fichier ou une clé de registre. -
SHA256/Clé
Valeur SHA256 pour un fichier, chemin vers une clé pour une entrée de registre. -
Valeur de clé
S’il s’agit d’un fichier, cette colonne est vide.
Pour les entrées de registre, vous voyez ici la valeur de la clé indiquée dans la colonne SHA256/Clé. -
Valeur de clé modifiée
La modification qui a été empêchée par le G DATA Agenten.Exemple de remplissage des valeurs SHA256/Clé, Valeur de clé et Valeur de clé modifiée lors d’un événement :
Dans cet exemple, une entrée de registre existe comme suit :
- Chemin : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
- Clé de registre : MyProgram
- Valeur de clé : C:\Programs\MyProgram.exeUn attaquant tente ensuite de modifier la valeur de clé avec la valeur suivante, afin de démarrer son propre fichier infecté :
- Valeur de clé : C:\Users\admin\Downloads\?malware.exeAinsi, le chemin d’un programme qui serait normalement autorisé au démarrage de l’ordinateur serait remplacé par un fichier exécutable provenant vraisemblablement d’un attaquant.
Notre Agent empêche cela et déplace cette opération de registre vers la quarantaine.
L’artefact correspondant est alors :-
Chemin : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
-
Clé : MyProgram
-
Valeur de clé : C:\Programs\MyProgram.exe
-
Valeur de clé modifiée : C:\Users\admin\Downloads\malware.exe
-
-
Signé par
Partie par laquelle le fichier a été signé. Si le fichier n’est pas signé, le champ contient la valeur Non signé. -
Statut
-
le statut de l’alerte.
-
En quarantaine
-
En cours de restauration
-
Restauré
-
En cours de suppression
-
Supprimé
-
Échec de la suppression
-
Échec de la restauration
Si la restauration d’un artefact n’a pas été possible, l’artefact est stocké non chiffré dans le répertoire suivant sur le point de terminaison :
-
sur les points de terminaison Microsoft Windows : C:\ProgramData\G DATA\Agent\quarantine\storage.
-
sur les points de terminaison Linux et Mac : /var/lib/gdata/agent/quarantine/recovery.
Gardez à l’esprit qu’un fichier sera à nouveau détecté après la restauration par le G DATA Agent, si
-
il s’agit d’une fausse détection corrigée.
-
-
-
le client pour lequel la détection s’est produite (fonctionnalité partenaire G DATA).
-
le nom du point de terminaison sur lequel la détection s’est produite.
-
le chemin d’origine et le nom de l’artefact qui a été déplacé en quarantaine.
-
le nom de la détection en raison de laquelle l’artefact a été déplacé en quarantaine.
-
l’horodatage de la détection.
-
une barre d’actions pour le traitement de l’artefact (page de détails, restaurer, supprimer l’artefact).
La tuile Commentaires
Ici, vous pouvez saisir un texte libre.
À cet endroit, vous pouvez noter des réflexions, des informations ou de la documentation que vous souhaitez consigner au sujet de cet incident pour une utilisation ultérieure ou pour vos collègues.
La tuile Graphe des alertes
Cette tuile vous offre un aperçu rapide des processus concernés.
Cette vue d’ensemble correspond au Graphe des alertes et affiche les processus associés à l’alerte. Dans cette représentation
visualisée, vous pouvez voir quels processus ont appelé ou sollicité d’autres processus, et ce qui s’y est
produit.
Quel processus a appelé d’autres processus, et quels processus précisément ?
Que s’est-il passé, et dans quels fichiers du système ?
Des modifications ont-elles été apportées au Registre Windows et, si oui, qu’est-ce qui a changé en détail ?
Y a-t-il eu une communication vers l’extérieur et, si oui, vers où ?
Toutes ces questions peuvent faire l’objet d’une analyse approfondie.
Le graphe peut contenir un grand nombre de processus individuels et occuper en conséquence beaucoup d’espace. Vous pouvez, dans la fenêtre,
déplacer le point de vue avec le bouton gauche de la souris et effectuer un zoom avant/arrière dans le graphe avec la molette. Vous pouvez également
utiliser les boutons prévus à cet effet à côté du niveau de zoom actuel ().
À gauche des boutons de niveau de zoom se trouve un bouton permettant de réinitialiser le point de vue
(), vers le point de vue initial et le niveau de zoom d’origine.
Un processus doté d’un panneau d’avertissement représente le cœur de la détection de l’alerte correspondante. Les processus
peuvent être sélectionnés individuellement et sont alors surlignés en bleu. Toutes les informations détaillées affichées
sous le graphe se rapportent au processus sélectionné dans le graphe et marqué en bleu. Par défaut, la vue du Graphe des alertes
est centrée sur le processus sélectionné. Vous pouvez adapter ce comportement en cliquant sur l’icône en forme d’engrenage
().
| Le graphe concerne les processus qui appartiennent à une alerte, et non les processus de toutes les alertes qui appartiennent à un incident ! |
Via le bouton
, vous pouvez passer à
l’onglet Graphes des alertes. Vous y trouverez alors des informations supplémentaires.
L’onglet Graphe des alertes
Le Graphe des alertes vous aide à mieux comprendre les structures complexes des processus impliqués. Cette fonction est utile, par exemple, lorsqu’un incident de sécurité doit être analysé en détail.
Vous pouvez y examiner tous les processus en détail, notamment concernant…
-
les détails généraux du processus.
-
les opérations sur les fichiers.
-
les opérations dans le Registre Windows.
-
les activités réseau.
| Le Graphe des alertes est actuellement disponible uniquement pour les systèmes équipés d’un système d’exploitation Windows. |
Visualisation des processus d’une alerte
Cette vue d’ensemble correspond au Graphe des alertes et affiche les processus associés à l’alerte. Dans cette représentation
visualisée, vous pouvez voir quels processus ont appelé ou sollicité d’autres processus, et ce qui s’y est
produit.
Quel processus a appelé d’autres processus, et quels processus précisément ?
Que s’est-il passé, et dans quels fichiers du système ?
Des modifications ont-elles été apportées au Registre Windows et, si oui, qu’est-ce qui a changé en détail ?
Y a-t-il eu une communication vers l’extérieur et, si oui, vers où ?
Toutes ces questions peuvent faire l’objet d’une analyse approfondie.
Le graphe peut contenir un grand nombre de processus individuels et occuper en conséquence beaucoup d’espace. Vous pouvez, dans la fenêtre,
déplacer le point de vue avec le bouton gauche de la souris et effectuer un zoom avant/arrière dans le graphe avec la molette. Vous pouvez également
utiliser les boutons prévus à cet effet à côté du niveau de zoom actuel ().
À gauche des boutons de niveau de zoom se trouve un bouton permettant de réinitialiser le point de vue
(), vers le point de vue initial et le niveau de zoom d’origine.
Un processus doté d’un panneau d’avertissement représente le cœur de la détection de l’alerte correspondante. Les processus
peuvent être sélectionnés individuellement et sont alors surlignés en bleu. Toutes les informations détaillées affichées
sous le graphe se rapportent au processus sélectionné dans le graphe et marqué en bleu. Par défaut, la vue du Graphe des alertes
est centrée sur le processus sélectionné. Vous pouvez adapter ce comportement en cliquant sur l’icône en forme d’engrenage
().
| Le graphe concerne les processus qui appartiennent à une alerte, et non les processus de toutes les alertes qui appartiennent à un incident ! |
Informations détaillées sur les processus
-
Les informations relatives aux processus sont structurées dans les rubriques Détails du processus, Opérations sur les fichiers, Opérations sur le registre et Opérations réseau.
-
Les opérations non suspectes fournissent des informations de contexte sur les processus ; les opérations suspectes ont des liens directs avec la détection.
-
Avec le bouton « Afficher uniquement les opérations suspectes », seuls les éléments suspects sont affichés dans les rubriques Opérations sur les fichiers et Opérations sur le registre.
| Vous pouvez trier alphanumériquement les entrées au sein des rubriques par ordre croissant ou décroissant par clic gauche sur le nom de la colonne. |
|
Certaines informations sont affichées sous une forme abrégée pour améliorer la lisibilité. Les informations complètes peuvent toujours être consultées au survol de la souris et, si nécessaire, copiées. |
Détails du processus
Des informations générales sur le processus sont listées ici.
Celles-ci incluent…
-
l’emplacement du fichier dans le système.
-
l’appel exact, y compris tous les arguments.
-
la taille du fichier.
-
l’heure de démarrage du processus.
-
l’indication si l’exécution a eu lieu avec des droits d’administrateur.
Le champ « Suspect ? » indique si l’ensemble du processus a été classé comme suspect par l’Agent.
Opérations sur les fichiers
Toutes les opérations sur les fichiers liées au processus concerné sont listées ici. Les informations affichées sont le chemin du fichier, l’horodatage et le type d’opération.
Chemin du fichier |
Chemin du fichier dans le système auquel l’opération se rapporte. |
Opération |
Type exact de l’opération sur le fichier. Les possibilités sont…
|
Horodatage |
Horodatage exact auquel l’opération a été lancée. |
Suspect ? |
Indique s’il s’agit d’une opération ayant joué un rôle dans la détection. |
Opérations sur le Registre Windows
Des informations sur les modifications du Registre Windows déclenchées par le processus sont affichées. Cela inclut toutes les informations relatives à la clé elle-même, ainsi que l’horodatage et le type d’opération.
Chemin de la clé |
Chemin de la clé dans le Registre Windows auquel l’opération se rapporte. |
Nom |
Nom de la valeur dans la clé du registre auquel l’opération se rapporte. |
Valeur |
Valeur après l’opération, si disponible. |
Opération |
Type d’opération. Les possibilités sont :
|
Horodatage |
Horodatage exact de l’opération. |
Suspect ? |
Indique s’il s’agit d’une opération ayant joué un rôle dans la détection. |
Opérations réseau
Toutes les opérations déclenchées par le processus au sein du réseau sont listées ici, le cas échéant. Outre l’horodatage et le type d’opération, cela inclut également tous les détails de connexion pertinents.
Adresse IP |
Pour l’opération « Connexion établie », l’adresse IP à laquelle la connexion a été établie. Si l’opération « Ouvert pour les connexions entrantes » est présente, votre propre adresse IP est affichée ici. |
Port |
Port utilisé pour la connexion. |
Protocole |
Protocole utilisé pour la connexion. Les possibilités sont TCP ou UDP. |
Opération |
Type d’opération réseau. Les possibilités sont :
|
Horodatage |
Horodatage exact des opérations réseau. |

