G DATA XDR

La quarantaine

Les artefacts qui ont été classés comme un danger potentiel lors d’un événement de sécurité sont déplacés vers la quarantaine. Cela signifie que les fichiers sont stockés chiffrés dans un répertoire séparé sur votre point de terminaison, afin qu’ils ne puissent plus causer de dommages. Les fichiers chiffrés se trouvent …​

  • sur les points de terminaison Microsoft Windows : C:\ProgramData\G DATA\Agent\quarantine\storage.

  • sur les points de terminaison Linux et Mac : /var/lib/gdata/agent/quarantine/recovery.

La quarantaine

Dans la zone de menu Quarantaine, vous pouvez …​

  • consulter les détails.

  • restaurer des artefacts.

  • supprimer les artefacts qui se trouvent en quarantaine.

La barre de menu

Barre de menu Quarantaine G DATA XDR

Via la barre de menu, vous pouvez rechercher des artefacts, appliquer des filtres ou afficher/masquer des colonnes.

Filtrer les artefacts Filter

Filtrer les alertes G DATA XDR

Si vous ne souhaitez pas que tous les artefacts s’affichent dans la liste, vous pouvez filtrer les artefacts via l’icône de filtre selon différents critères :

Lors de l’ouverture de la page, les artefacts datant de plus d’un mois sont déjà masqués.

Colonne Filtre Valeur

Statut

égal (=)
différent (!=)

En quarantaine
En cours de restauration
Restauré
En cours de suppression
Supprimé
Échec de la suppression
Échec de la restauration

Client

contient
ne contient pas
est égal à
est différent de

Chaîne saisie dans la valeur (texte libre)

Point de terminaison

contient
ne contient pas
est égal à
est différent de

Chaîne saisie dans la valeur (texte libre)

Artefacts

contient

Chaîne saisie dans la valeur (texte libre)

Détections

contient

Chaîne saisie dans la valeur (texte libre)

Horodatage

est avant
est après
est entre

Saisie libre ou sélection dans le calendrier
Sélection dans le calendrier

En cliquant sur BtnFilterHinzu vous pouvez ajouter d’autres filtres.

Lors de l’ajout du premier filtre, vous avez la possibilité de sélectionner la logique de filtre (Et ou Ou).

Sélection Et/Ou

Tous les filtres supplémentaires sont combinés selon la logique de filtre sélectionnée en premier. Un autre choix n’est plus possible à cet endroit.

La fenêtre de filtrage se ferme en cliquant sur le bouton Afficher les résultats

Les filtres définis s’affichent à côté de l’icône de filtre et peuvent être réinitialisés en cliquant sur le x.


Sélectionner des colonnes tableColumnDisplayButton

Via l’icône des colonnes, vous pouvez afficher ou masquer les colonnes disponibles.

Sélectionner des colonnes G DATA XDR

Rechercher des artefacts searchButton

Grâce à l’icône de loupe, il est possible de rechercher rapidement et simplement des artefacts. Saisissez un texte libre dans le champ de recherche. Les artefacts pour lesquels des correspondances ont été trouvées s’affichent alors.


La vue d’ensemble de la quarantaine

Vue d’ensemble de la quarantaine

Dans la vue d’ensemble, les artefacts existants sont affichés sous forme de liste. Vous y voyez les principales informations sur un artefact sous forme synthétique.

Vous voyez…​

  • le statut de l’alerte.

    • En quarantaine

    • En cours de restauration

    • Restauré

    • En cours de suppression

    • Supprimé

    • Échec de la suppression

    • Échec de la restauration

      Si la restauration d’un artefact n’a pas été possible, l’artefact est stocké non chiffré dans le répertoire suivant sur le point de terminaison :

      • sur les points de terminaison Microsoft Windows : C:\ProgramData\G DATA\Agent\quarantine\storage.

      • sur les points de terminaison Linux et Mac : /var/lib/gdata/agent/quarantine/recovery.

      Gardez à l’esprit qu’un fichier sera à nouveau détecté après la restauration par le G DATA Agent, si

  • le client pour lequel la détection s’est produite (fonctionnalité partenaire G DATA).

  • le nom du point de terminaison sur lequel la détection s’est produite.

  • le chemin d’origine et le nom de l’artefact qui a été déplacé en quarantaine.

  • le nom de la détection en raison de laquelle l’artefact a été déplacé en quarantaine.

  • l’horodatage de la détection.

  • une barre d’actions pour le traitement de l’artefact (page de détails, restaurer, supprimer l’artefact).

Les actions dans la vue d’ensemble de la quarantaine


Lupe = Ouvrir la page de détails de l’artefact

Un clic sur l’icône de loupe dans la ligne de vue d’ensemble de l’artefact ouvre la page de détails du conteneur de quarantaine.

Page de détails de la quarantaine

Vous y voyez en un coup d’œil les informations relatives aux artefacts dans le conteneur de quarantaine.

Vous voyez ici …​

  • le numéro d’identification unique de l’alerte avec lequel l’événement de sécurité a été signalé.

    Dans ce contexte, tenez compte de l’icône de lien à la fin du numéro Link Pfeil. Via cette icône, vous accédez à l’alerte sous-jacente. Les informations détaillées relatives à la détection peuvent permettre d’obtenir des informations supplémentaires et, le cas échéant, d’en déduire d’autres actions nécessaires.

  • l’horodatage de la détection.

  • le nom du point de terminaison sur lequel la détection a eu lieu.

  • le nom du client chez lequel la détection a eu lieu ( Managed Service Provider).

  • la plateforme (système d’exploitation) sur laquelle la détection a eu lieu.

  • le statut de l’artefact

  • le nom de la détection.

Dans cette tuile se trouvent également des boutons via lesquels vous pouvez …​

  • restaurer des artefacts.

  • supprimer des artefacts.

Sur la page de détails, selon l’artefact, une autre tuile Fichier et/ou Registre apparaît. La tuile affichée dépend de l’artefact signalé. Les tuiles vides sont masquées.

Tuile de détails de la quarantaine Fichier
Tuile de détails de la quarantaine Registre

SymbolWiederhserstellen = Restaurer l’artefact

Cliquez sur Icône Restaurer dans la colonne des actions de la ligne de l’artefact.

La fenêtre de restauration s’ouvre.

1

Confirmer la restauration

Cliquez sur Restaurer.

2

ArtefaktWiederherstellen

Dans la fenêtre qui s’ouvre, vous voyez où l’artefact est restauré.

Sélectionnez à l’aide de la case à cocher (voir capture d’écran)…​

  • si vous souhaitez restaurer et définir une exclusion en une seule étape (case cochée).

  • si vous souhaitez uniquement restaurer l’artefact (case non cochée).

3

Cliquez sur Suivant.

4a

Facultatif : la case à cocher permettant de définir l’exclusion est cochée.

Si la case est cochée, vous accédez à la même fonction que celle que vous pouvez utiliser pour la création manuelle de l’exclusion.

Différences par rapport à la création manuelle d’exclusions

La différence est que les informations nécessaires sont déjà définies. À cet endroit, il est possible d’élargir à la fois le périmètre d’application de l’exclusion, et d’augmenter la portée au moyen de caractères génériques.

Par exemple, vous pouvez étendre un fichier situé dans le répertoire utilisateur de l’utilisateur admin à tous les utilisateurs disposant de ce répertoire :

Créer une exclusion à partir d’une alerte

Cliquez à la fin sur Restaurer et ajouter une exclusion.

4b

Si vous avez décoché la case pour la définition d’exclusions, cliquez sur Restaurer des artefacts

L’artefact est restauré à son emplacement d’origine.

Si la restauration d’un artefact n’a pas été possible, l’artefact est déposé non chiffré dans le répertoire suivant sur l’endpoint :

  • sur les endpoints Microsoft Windows : C:\ProgramData\G DATA\Agent\quarantine\storage.

  • sur les endpoints Linux et Mac : /var/lib/gdata/agent/quarantine/recovery.

N’oubliez pas qu’un fichier est à nouveau détecté par G DATA Agenten après la restauration, si


LoeschenMuelleimer = Supprimer l’artefact

En cliquant sur l’icône de suppression, ou via le bouton correspondant sur la page de détails, vous pouvez supprimer l’artefact.