G DATA MXDR

Panoramica complessiva di un incidente

Ogni incidente può essere visualizzato integralmente nella relativa vista di dettaglio. Qui sono riepilogate tutte le informazioni principali legate al rispettivo incidente.

G DATA MXDR Vista di dettaglio dell’incidente

Sezione Dettagli

In questa sezione potete rilevare a colpo d’occhio lo Stato attuale dell’incidente, Urgenza e Impatto, nonché gli Endpoint interessati. Inoltre sono riportati Periodo e Organizzazioni interessate e, sotto Stato, un breve testo descrittivo.

Gli endpoint interessati sono raggruppati in critici e non critici.

Rilevanza delle azioni consigliate (→ Priorità) e degli incidenti (→ Impatto)

Affinché le azioni consigliate importanti si distinguano immediatamente dalle informazioni meno importanti, sia gli incidenti sia le azioni consigliate ricevono una marcatura a colori in base alla valutazione della loro importanza.

Per la terminologia, G DATA utilizza nel contesto degli incidenti il termine "Impatto" e per le azioni consigliate il termine "Priorità".

Un incidente può avere l’impatto Nessuno, Basso, Medio, Alto o Grave. Per impostazione predefinita, all’incidente viene assegnato l’impatto Medio. In alcuni casi l’impatto viene modificato manualmente dai G DATA Security Analysten. Se è stato assegnato l’impatto Alto o Grave, un G DATA Security Analysten potrebbe attendere con urgenza un vostro riscontro o l’esecuzione di un’azione consigliata. In questo caso vedete la marcatura colorata dell’incidente con un indicatore di stato rosso.

Le azioni consigliate possono avere la priorità Bassa, Media o Alta e dovrebbero essere gestite di conseguenza.

Sono disponibili queste diverse marcature cromatiche:

verde

Se è presente una marcatura verde, non c’è nulla da fare. In questo caso G DATA ha potuto eliminare il pericolo e per voi non ci sono attività da svolgere.

giallo

Se è presente una marcatura gialla, è necessario eseguire un’azione. L’azione non è urgente, ma dovrebbe essere effettuata.

rosso

Se è presente una marcatura rossa, è urgentemente necessario eseguire un’azione.
Questa azione non dovrebbe essere rimandata!

grigio

Se è presente una marcatura grigia, G DATA è attualmente impegnato a risolvere il problema. Dopo che i G DATA Security Analysten hanno concluso il processo, lo stato cambia in Rosso, Giallo o Verde.

Lo stato di un incidente

Per stato si intende la situazione attuale dell’elaborazione. Alcuni stati vengono impostati automaticamente dal nostro Cloud-Backend, altri vengono impostati dai G DATA Security Analysten.

Nuovo

È presente un nuovo incidente. Non appena un G DATA Security Analyst esamina l’incidente, lo stato viene aggiornato.

Un incidente riceve lo stato Nuovo anche se aveva già un altro stato, ma è stata aggiunta una nuova segnalazione.

Risolto automaticamente

L’incidente è stato risolto automaticamente dall’G DATA Agent.
Questo avviene, ad esempio, quando si tenta di scaricare da Internet un file noto come infetto, ma l’G DATA Agent ha impedito il download. In questo caso non è necessario l’intervento dei G DATA Security Analysten e la segnalazione riceve lo stato Risolto automaticamente.

In lavorazione

L’incidente è attualmente esaminato da un G DATA Security Analysten. Non appena l’indagine è conclusa, lo stato viene aggiornato.

Risolto

L’incidente è stato risolto da un G DATA Security Analysten. Se vi vengono ancora mostrate azioni consigliate aperte, vi preghiamo di implementarle.

Posticipato

L’elaborazione dell’incidente è in pausa. Attendiamo risultati di analisi interne o il vostro feedback. Successivamente l’incidente verrà ulteriormente elaborato.

Nuova lavorazione

L’incidente viene esaminato nuovamente da un G DATA Security Analysten. Non appena l’indagine è conclusa, lo stato viene aggiornato.

Collaborazione richiesta

Eseguite l’azione consigliata visualizzata.

Analisi in corso

L’incidente viene sottoposto a un’analisi approfondita. Questo può richiedere del tempo. Vi contatteremo se è necessaria la vostra collaborazione.

In attesa di G DATA Agent

L’elaborazione dell’incidente è in pausa. Attendiamo il riscontro dell’G DATA Agent. Successivamente l’incidente verrà ulteriormente elaborato.

Sezione Azioni consigliate

Nel riquadro a destra della panoramica complessiva vedete un elenco di tutte le azioni consigliate associate a questo incidente. Le azioni consigliate vi vengono fornite dai nostri G DATA Security Analysten per un incidente.

Queste possono essere

  • semplici suggerimenti e indicazioni per evitare incidenti,

  • attività semplici da eseguire (ad esempio un riavvio)

  • oppure azioni complesse necessarie per prevenire o limitare i danni nel più breve tempo possibile.

Nell’elenco delle azioni consigliate sono presenti quattro colonne.

Simbolo a semaforo

Qui viene visualizzata la priorità dell’azione consigliata.

Endpoint

Qui è indicato l’endpoint interessato per l’azione consigliata.

Azione consigliata

La denominazione dell’azione consigliata.

La colonna Azione

Lupe

Facendo clic sulla lente di ingrandimento si apre la vista di dettaglio.

Haken Blau

Se la spunta in questa colonna è blu, l’azione consigliata non è ancora stata contrassegnata da voi come completata. Se fate clic sulla spunta blu, contrassegnate l’azione consigliata come Completata. La spunta viene quindi visualizzata in grigio.

Rueckgaengig Blau

Se la freccia è blu, l’azione consigliata è già stata contrassegnata da voi come completata. Se fate clic sulla freccia blu, reimpostate lo stato dell’azione consigliata su Non completata.

Segnale di stop

Facendo clic su questo simbolo potete rifiutare l’azione consigliata. Tenete presente che ciò richiede l’inserimento di una risposta e che potete inserire una risposta una sola volta per ciascuna azione consigliata.

Cronologia (Timeline)

In questa panoramica in ordine cronologico sono elencate tutte le interazioni che appartengono a un incidente. Possono essere le segnalazioni in sé e i relativi aggiornamenti, nonché tutte le azioni consigliate e le operazioni sui file associate all’incidente. Tutte le voci sono corredate di data e timestamp preciso e possono essere espanse per ulteriori dettagli. In questo modo l’intero incidente può essere ricostruito con grande precisione.

Cronologia dell’incidente

Per impostazione predefinita, la cronologia mostra tre eventi e può essere espansa facendo clic su Mostra di più.

Alert graph

Dalla cronologia potete visualizzare l’alert graph relativo al rispettivo incidente. A tal fine selezionate una voce nella cronologia e poi fate clic su Mostra alert graph. Tenete presente che l’alert graph è disponibile solo per segnalazioni collegate a Erkennungen e create a partire da agosto 2024.

Alert graph
Potete accedere all’alert graph anche dall’elenco delle segnalazioni facendo clic sull’icona Icona alert graph.

Sezione Segnalazioni (Alerts)

Nel riquadro inferiore della panoramica complessiva trovate l’elenco delle segnalazioni assegnate a questo incidente.

Elenco delle segnalazioni

Nome

Sono i nomi che il sensore ha potuto associare a questo incidente, ad esempio un nome di virus.

Endpoint

Qui sono indicati gli endpoint sui quali si sono verificate segnalazioni. Se si sono verificate più segnalazioni su un endpoint, vedete lo stesso endpoint in ogni riga.
Può accadere che sensori su endpoint diversi abbiano emesso una segnalazione e che tutte debbano essere associate a un incidente. In questo caso vedete endpoint diversi in questa colonna.

Colonna Artefatti interessati

Qui viene mostrato quali file o processi sono stati interessati da questo incidente.

Data

Data e ora della segnalazione.

Stato

Qui vedete lo stato dell’incidente a cui appartiene la segnalazione.

Classificazione

In questa colonna viene indicato se si tratta di una segnalazione legittima (True Positive) o di un falso allarme (False Positive).

Icona alert graph

Facendo clic su questa icona accedete direttamente all’alert graph associato alla segnalazione.

Ulteriori dettagli della segnalazione

Facendo clic su una voce nell’elenco si apre a destra una finestra di dettaglio per la relativa segnalazione.

Mostra screenshot
Pagina di dettaglio dell’allarme

La pagina di dettaglio mostra un riepilogo delle informazioni principali, ad esempio:

  • il nome trasmesso dal sensore che ha segnalato,

  • quando si è verificato l’allarme,

  • quale stato ha e

  • come è stato classificato.

In Artefatti interessati vedete su quale file o su quale processo il sensore dell’G DATA Agenten ha rilevato l’evento, nonché la relativa reazione.

Nel nostro esempio (vedere screenshot), è stato rilevato un file e spostato in quarantena.

Se è stato possibile determinare un valore hash SHA256, viene visualizzato anche qui.