G DATA MXDR
Panoramica complessiva di un incidente
Ogni incidente può essere visualizzato integralmente nella relativa vista di dettaglio. Qui sono riepilogate tutte le informazioni principali legate al rispettivo incidente.
Sezione Dettagli
In questa sezione potete rilevare a colpo d’occhio lo Stato attuale dell’incidente, Urgenza e Impatto, nonché gli Endpoint interessati. Inoltre sono riportati Periodo e Organizzazioni interessate e, sotto Stato, un breve testo descrittivo.
| Gli endpoint interessati sono raggruppati in critici e non critici. |
Rilevanza delle azioni consigliate (→ Priorità) e degli incidenti (→ Impatto)
Affinché le azioni consigliate importanti si distinguano immediatamente dalle informazioni meno importanti, sia gli incidenti sia le azioni consigliate ricevono una marcatura a colori in base alla valutazione della loro importanza.
|
Per la terminologia, G DATA utilizza nel contesto degli incidenti il termine "Impatto" e per le azioni consigliate il termine "Priorità". |
Un incidente può avere l’impatto Nessuno, Basso, Medio, Alto o Grave. Per impostazione predefinita, all’incidente viene assegnato l’impatto Medio. In alcuni casi l’impatto viene modificato manualmente dai G DATA Security Analysten. Se è stato assegnato l’impatto Alto o Grave, un G DATA Security Analysten potrebbe attendere con urgenza un vostro riscontro o l’esecuzione di un’azione consigliata. In questo caso vedete la marcatura colorata dell’incidente con un indicatore di stato rosso.
Le azioni consigliate possono avere la priorità Bassa, Media o Alta e dovrebbero essere gestite di conseguenza.
Sono disponibili queste diverse marcature cromatiche:
|
Se è presente una marcatura verde, non c’è nulla da fare. In questo caso G DATA ha potuto eliminare il pericolo e per voi non ci sono attività da svolgere. |
|
Se è presente una marcatura gialla, è necessario eseguire un’azione. L’azione non è urgente, ma dovrebbe essere effettuata. |
|
Se è presente una marcatura rossa, è urgentemente necessario eseguire un’azione. |
|
Se è presente una marcatura grigia, G DATA è attualmente impegnato a risolvere il problema. Dopo che i G DATA Security Analysten hanno concluso il processo, lo stato cambia in Rosso, Giallo o Verde. |
Lo stato di un incidente
Per stato si intende la situazione attuale dell’elaborazione. Alcuni stati vengono impostati automaticamente dal nostro Cloud-Backend, altri vengono impostati dai G DATA Security Analysten.
Nuovo |
È presente un nuovo incidente. Non appena un G DATA Security Analyst esamina l’incidente, lo stato viene aggiornato.
|
||
Risolto automaticamente |
L’incidente è stato risolto automaticamente dall’G DATA Agent. |
||
In lavorazione |
L’incidente è attualmente esaminato da un G DATA Security Analysten. Non appena l’indagine è conclusa, lo stato viene aggiornato. |
||
Risolto |
L’incidente è stato risolto da un G DATA Security Analysten. Se vi vengono ancora mostrate azioni consigliate aperte, vi preghiamo di implementarle. |
||
Posticipato |
L’elaborazione dell’incidente è in pausa. Attendiamo risultati di analisi interne o il vostro feedback. Successivamente l’incidente verrà ulteriormente elaborato. |
||
Nuova lavorazione |
L’incidente viene esaminato nuovamente da un G DATA Security Analysten. Non appena l’indagine è conclusa, lo stato viene aggiornato. |
||
Collaborazione richiesta |
Eseguite l’azione consigliata visualizzata. |
||
Analisi in corso |
L’incidente viene sottoposto a un’analisi approfondita. Questo può richiedere del tempo. Vi contatteremo se è necessaria la vostra collaborazione. |
||
In attesa di G DATA Agent |
L’elaborazione dell’incidente è in pausa. Attendiamo il riscontro dell’G DATA Agent. Successivamente l’incidente verrà ulteriormente elaborato. |
Sezione Azioni consigliate
Nel riquadro a destra della panoramica complessiva vedete un elenco di tutte le azioni consigliate associate a questo incidente. Le azioni consigliate vi vengono fornite dai nostri G DATA Security Analysten per un incidente.
Queste possono essere
-
semplici suggerimenti e indicazioni per evitare incidenti,
-
attività semplici da eseguire (ad esempio un riavvio)
-
oppure azioni complesse necessarie per prevenire o limitare i danni nel più breve tempo possibile.
Nell’elenco delle azioni consigliate sono presenti quattro colonne.
|
Qui viene visualizzata la priorità dell’azione consigliata. |
||||||||
Endpoint |
Qui è indicato l’endpoint interessato per l’azione consigliata. |
||||||||
Azione consigliata |
La denominazione dell’azione consigliata. |
||||||||
La colonna Azione |
|
Cronologia (Timeline)
In questa panoramica in ordine cronologico sono elencate tutte le interazioni che appartengono a un incidente. Possono essere le segnalazioni in sé e i relativi aggiornamenti, nonché tutte le azioni consigliate e le operazioni sui file associate all’incidente. Tutte le voci sono corredate di data e timestamp preciso e possono essere espanse per ulteriori dettagli. In questo modo l’intero incidente può essere ricostruito con grande precisione.
Per impostazione predefinita, la cronologia mostra tre eventi e può essere espansa facendo clic su Mostra di più.
Alert graph
Dalla cronologia potete visualizzare l’alert graph relativo al rispettivo incidente. A tal fine selezionate una voce nella cronologia e poi fate clic su Mostra alert graph. Tenete presente che l’alert graph è disponibile solo per segnalazioni collegate a Erkennungen e create a partire da agosto 2024.
|
Potete accedere all’alert graph anche dall’elenco delle segnalazioni facendo clic sull’icona |
Sezione Segnalazioni (Alerts)
Nel riquadro inferiore della panoramica complessiva trovate l’elenco delle segnalazioni assegnate a questo incidente.
Nome |
Sono i nomi che il sensore ha potuto associare a questo incidente, ad esempio un nome di virus. |
Endpoint |
Qui sono indicati gli endpoint sui quali si sono verificate segnalazioni. Se si sono verificate più segnalazioni su un endpoint,
vedete lo stesso endpoint in ogni riga. |
Colonna Artefatti interessati |
Qui viene mostrato quali file o processi sono stati interessati da questo incidente. |
Data |
Data e ora della segnalazione. |
Stato |
Qui vedete lo stato dell’incidente a cui appartiene la segnalazione. |
Classificazione |
In questa colonna viene indicato se si tratta di una segnalazione legittima (True Positive) o di un falso allarme (False Positive). |
Facendo clic su questa icona accedete direttamente all’alert graph associato alla segnalazione. |
Ulteriori dettagli della segnalazione
Facendo clic su una voce nell’elenco si apre a destra una finestra di dettaglio per la relativa segnalazione.
Mostra screenshot
La pagina di dettaglio mostra un riepilogo delle informazioni principali, ad esempio:
-
il nome trasmesso dal sensore che ha segnalato,
-
quando si è verificato l’allarme,
-
quale stato ha e
-
come è stato classificato.
In Artefatti interessati vedete su quale file o su quale processo il sensore dell’G DATA Agenten ha rilevato l’evento, nonché la relativa reazione.
Nel nostro esempio (vedere screenshot), è stato rilevato un file e spostato in quarantena.
Se è stato possibile determinare un valore hash SHA256, viene visualizzato anche qui.







