G DATA XDR
La quarantaine
Les artefacts qui ont été classés comme un danger potentiel lors d’un événement de sécurité sont déplacés vers la quarantaine. Cela signifie que les fichiers sont stockés chiffrés dans un répertoire séparé sur votre point de terminaison, afin qu’ils ne puissent plus causer de dommages. Les fichiers chiffrés se trouvent …
-
sur les points de terminaison Microsoft Windows : C:\ProgramData\G DATA\Agent\quarantine\storage.
-
sur les points de terminaison Linux et Mac : /var/lib/gdata/agent/quarantine/recovery.
Dans la zone de menu Quarantaine, vous pouvez …
-
consulter les détails.
-
restaurer des artefacts.
-
supprimer les artefacts qui se trouvent en quarantaine.
La barre de menu
Via la barre de menu, vous pouvez rechercher des artefacts, appliquer des filtres ou afficher/masquer des colonnes.
Filtrer les artefacts 
Si vous ne souhaitez pas que tous les artefacts s’affichent dans la liste, vous pouvez filtrer les artefacts via l’icône de filtre selon différents critères :
|
Lors de l’ouverture de la page, les artefacts datant de plus d’un mois sont déjà masqués. |
| Colonne | Filtre | Valeur |
|---|---|---|
Statut |
égal (=) |
En quarantaine |
Client |
contient |
Chaîne saisie dans la valeur (texte libre) |
Point de terminaison |
contient |
Chaîne saisie dans la valeur (texte libre) |
Artefacts |
contient |
Chaîne saisie dans la valeur (texte libre) |
Détections |
contient |
Chaîne saisie dans la valeur (texte libre) |
Horodatage |
est avant |
Saisie libre ou sélection dans le calendrier |
En cliquant sur
vous pouvez ajouter d’autres filtres.
|
Lors de l’ajout du premier filtre, vous avez la possibilité de sélectionner la logique de filtre (Et ou Ou).
Tous les filtres supplémentaires sont combinés selon la logique de filtre sélectionnée en premier. Un autre choix n’est plus possible à cet endroit. |
La fenêtre de filtrage se ferme en cliquant sur le bouton

Les filtres définis s’affichent à côté de l’icône de filtre et peuvent être réinitialisés en cliquant sur le x.
Sélectionner des colonnes 
Via l’icône des colonnes, vous pouvez afficher ou masquer les colonnes disponibles.
Rechercher des artefacts 
Grâce à l’icône de loupe, il est possible de rechercher rapidement et simplement des artefacts. Saisissez un texte libre dans le champ de recherche. Les artefacts pour lesquels des correspondances ont été trouvées s’affichent alors.
La vue d’ensemble de la quarantaine
Dans la vue d’ensemble, les artefacts existants sont affichés sous forme de liste. Vous y voyez les principales informations sur un artefact sous forme synthétique.
Vous voyez…
-
le statut de l’alerte.
-
En quarantaine
-
En cours de restauration
-
Restauré
-
En cours de suppression
-
Supprimé
-
Échec de la suppression
-
Échec de la restauration
Si la restauration d’un artefact n’a pas été possible, l’artefact est stocké non chiffré dans le répertoire suivant sur le point de terminaison :
-
sur les points de terminaison Microsoft Windows : C:\ProgramData\G DATA\Agent\quarantine\storage.
-
sur les points de terminaison Linux et Mac : /var/lib/gdata/agent/quarantine/recovery.
Gardez à l’esprit qu’un fichier sera à nouveau détecté après la restauration par le G DATA Agent, si
-
il s’agit d’une fausse détection corrigée.
-
-
-
le client pour lequel la détection s’est produite (fonctionnalité partenaire G DATA).
-
le nom du point de terminaison sur lequel la détection s’est produite.
-
le chemin d’origine et le nom de l’artefact qui a été déplacé en quarantaine.
-
le nom de la détection en raison de laquelle l’artefact a été déplacé en quarantaine.
-
l’horodatage de la détection.
-
une barre d’actions pour le traitement de l’artefact (page de détails, restaurer, supprimer l’artefact).
Les actions dans la vue d’ensemble de la quarantaine
= Ouvrir la page de détails de l’artefact
Un clic sur l’icône de loupe dans la ligne de vue d’ensemble de l’artefact ouvre la page de détails du conteneur de quarantaine.
Vous y voyez en un coup d’œil les informations relatives aux artefacts dans le conteneur de quarantaine.
Vous voyez ici …
-
le numéro d’identification unique de l’alerte avec lequel l’événement de sécurité a été signalé.
Dans ce contexte, tenez compte de l’icône de lien à la fin du numéro
.
Via cette icône, vous accédez à l’alerte sous-jacente. Les informations détaillées relatives à la détection peuvent permettre d’obtenir des informations supplémentaires et, le cas échéant, d’en déduire d’autres actions nécessaires. -
l’horodatage de la détection.
-
le nom du point de terminaison sur lequel la détection a eu lieu.
-
le nom du client chez lequel la détection a eu lieu ( Managed Service Provider).
-
la plateforme (système d’exploitation) sur laquelle la détection a eu lieu.
-
le statut de l’artefact
-
le nom de la détection.
Dans cette tuile se trouvent également des boutons via lesquels vous pouvez …
-
restaurer des artefacts.
-
supprimer des artefacts.
Sur la page de détails, selon l’artefact, une autre tuile Fichier et/ou Registre apparaît. La tuile affichée dépend de l’artefact signalé. Les tuiles vides sont masquées.
|
|
= Restaurer l’artefact
Cliquez sur
dans la colonne des actions de la ligne de l’artefact.
La fenêtre de restauration s’ouvre.
1 |
Cliquez sur |
2 |
Dans la fenêtre qui s’ouvre, vous voyez où l’artefact est restauré. Sélectionnez à l’aide de la case à cocher (voir capture d’écran)…
|
3 |
Cliquez sur |
4a |
Facultatif : la case à cocher permettant de définir l’exclusion est cochée. Si la case est cochée, vous accédez à la même fonction que celle que vous pouvez utiliser pour la création manuelle de l’exclusion. Différences par rapport à la création manuelle d’exclusionsLa différence est que les informations nécessaires sont déjà définies. À cet endroit, il est possible d’élargir à la fois le périmètre d’application de l’exclusion, et d’augmenter la portée au moyen de caractères génériques. Par exemple, vous pouvez étendre un fichier situé dans le répertoire utilisateur de l’utilisateur admin à tous les utilisateurs disposant de ce répertoire :
Cliquez à la fin sur |
4b |
Si vous avez décoché la case pour la définition d’exclusions, cliquez sur
|
L’artefact est restauré à son emplacement d’origine.
|
Si la restauration d’un artefact n’a pas été possible, l’artefact est déposé non chiffré dans le répertoire suivant
sur l’endpoint :
N’oubliez pas qu’un fichier est à nouveau détecté par G DATA Agenten après la restauration, si
|
= Supprimer l’artefact
En cliquant sur l’icône de suppression, ou via le bouton correspondant sur la page de détails, vous pouvez supprimer l’artefact.



