G DATA XDR
Creazione di eccezioni
Ha la possibilità di creare eccezioni in 3 modi:
-
tramite la maschera di inserimento nell’area Eccezioni.
-
tramite voci della quarantena.
-
tramite avvisi.
Creazione di eccezioni tramite la maschera di inserimento nella sezione Eccezioni
|
|
Nell’intestazione della sezione Eccezioni fare clic sul pulsante
. Si apre la prima finestra della maschera di inserimento.
Qui si definisce innanzitutto per quale ambito di applicazione si desidera creare un’eccezione.
Inserire un termine di ricerca nel campo della maschera. Verranno quindi proposti i suggerimenti relativi ai possibili ambiti di applicazione.
Ad esempio, le unità organizzative che contengono il termine di ricerca. È inoltre possibile inserire direttamente un nome di endpoint.
Dai suggerimenti selezionare l’ambito di applicazione desiderato.
Se l’intera struttura organizzativa è nota, è possibile inserire l’ambito di applicazione anche per intero nel campo di ricerca.
Può creare eccezioni per singoli endpoint oppure per tutti gli endpoint in un’unità organizzativa.
|
Tenga presente che le eccezioni create per un’unità organizzativa vengono ereditate dalle unità organizzative sottostanti. Le Sue unità organizzative sono, ad esempio, strutturate in questo modo: MeineFirma Se ora desidera impostare un’eccezione per IT e la inserisce invece a livello Default, allora l’eccezione vale per tutte e 3 le unità organizzative: IT, Buchhaltung e Server. |
Fare quindi clic su Geltungsbereich hinzufügen. L’ambito di applicazione viene visualizzato nella parte inferiore della finestra.
Se per l’ambito di applicazione selezionato esistono unità organizzative subordinate, a questo punto è possibile espandere l’albero di ereditarietà
e verificare nuovamente se l’ambito di applicazione corrisponde a quanto desiderato.
Se tutto è corretto, fare clic su
.
Si apre la seconda finestra, ovvero la maschera di inserimento per l’eccezione.
Inserire qui l’eccezione, costituita dai seguenti parametri:
Tipo
|
Per tutti i tipi vale quanto segue:
|
Esistono 3 tipi di eccezioni:
-
File
I file con esattamente questo nome file vengono gestiti secondo la modalità impostata. -
Processo
Il file eseguibile viene controllato all’avvio; tutte le attività e le operazioni eseguite dal processo vengono quindi gestite secondo la modalità impostata.
Se seleziona questo tipo, ha la possibilità di definire limitazioni. Nella maschera di inserimento viene messo a disposizione un campo opzionale per l’inserimento di una riga di comando. Per limitare l’eccezione di processo a un comando specifico, inserisca semplicemente il comando in questo campo. -
Registry
Una chiave di registro utilizzata viene gestita secondo la modalità impostata.
Eccezione
Inserire qui il percorso completo
|
Se si inserisce un percorso o una chiave di registro come eccezione, l’inserimento viene sottoposto a un controllo di plausibilità e
in caso di dati non plausibili viene visualizzato un avviso corrispondente. Se si ignora l’avviso e si fa clic su
|
Valutare il rischio della propria eccezione
La generazione di un’eccezione è sempre associata a un rischio. Ogni eccezione deve essere valutata attentamente (valutazione rischio/beneficio). Tenga presente che, a seconda del tipo di eccezione, file, cartelle e processi esclusi non vengono controllati oppure, in caso di rilevazione, non vengono arrestati. Ciò può comportare danni economici e/o danni rilevanti per la privacy.
In caso di un danno la cui prevenzione non è stata possibile a causa della protezione disattivata, la responsabilità ricade su di Lei.
I rischi di un’eccezione, qualora fosse comunque necessaria, dovrebbero essere mantenuti il più bassi possibile.
Esempi:
-
È preferibile escludere file anziché cartelle.
-
Se crea un’eccezione di processo, tenga presente che sta concedendo a un file eseguibile un’autorizzazione senza restrizioni. Non crei quindi anche un’ulteriore eccezione di file per l’eseguibile, in modo che il file venga sicuramente controllato prima dell’avvio.
-
Se possibile, non utilizzi Wildcards. In linea di principio sono possibili, ma aumentano il rischio.
-
Limiti il più possibile l’ambito di applicazione di un’eccezione, in modo da non avere eccezioni non necessarie sui sistemi.
-
Limiti le eccezioni il più spesso possibile tramite righe di comando. In questo caso, un’eccezione si applica solo se viene richiamata esattamente con questo comando. In questo modo fa differenza se un file viene richiamato da explorer.exe o da un processo sconosciuto.
|
Durante la creazione di eccezioni è consigliabile tenere in considerazione i diritti di sistema dei gruppi di utenti correlati. |
La sintassi dei caratteri jolly
File e processo
Esempi:
| Carattere | Esempio | Risultato |
|---|---|---|
Asterisco |
* |
Tutto viene escluso |
C:\*\ausnahme.exe |
|
|
*.exe |
|
|
C:\abc* |
|
|
*\abc*a.exe |
|
|
Punto interrogativo |
? |
un carattere |
?:\xxx\ausnahme.exe |
|
|
?:\xxx\*.exe |
|
|
/root/xxx/ausnahme?.txt |
|
|
Wildcards come componente del nome Tutti i letterali (* o ?) vengono interpretati come wildcard. Se questi compaiono in un percorso o in una riga di comando, indichi sempre il carattere ? come wildcard. |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme*.txt |
Registro di sistema
|
| Carattere | Esempio | Risultato |
|---|---|---|
Asterisco |
* |
Tutto viene escluso |
*\xxx\*\ausnahme |
|
|
Punto interrogativo |
? |
un carattere |
*\xxx?\ausnahme |
|
Modalità
A ogni eccezione deve essere associata una modalità.
| Durante l’inserimento dell’eccezione, il menu di selezione propone una selezione della modalità adattata in base al tipo selezionato. |
Le modalità:
Non arrestare il processo / Non spostare il file in quarantena / Non eliminare la chiave di registro
Questa modalità è una modalità di sola registrazione. File/directory/processi/chiavi di registro esclusi vengono sì controllati e, in caso di rilevazione, viene anche creato un avviso, ma
-
un processo segnalato non viene arrestato.
-
un file o una directory non viene spostato/a in quarantena.
-
una chiave di registro non viene eliminata.
Questa modalità ha lo scopo di impedire che processi critici o file importanti vengano arrestati
o spostati a causa di una rilevazione di falso positivo, con la conseguenza di possibili problemi rilevanti sui sistemi. Tenga presente che
ciò comporta anche la perdita di tempo prezioso in caso di infezione da virus. Gli eventi vengono sì segnalati, ma
il processo continua a essere in esecuzione e potrebbe già causare danni prima che Lei possa reagire all’avviso. Utilizzi
pertanto questa modalità solo per processi realmente noti e affidabili, ottenuti da una fonte affidabile
(e di cui Lei dispone/procura) e il cui arresto potrebbe causare problemi davvero critici sui Suoi sistemi,
comprometterebbe in modo duraturo i Suoi flussi di lavoro o per i quali un ripristino dalla quarantena richiederebbe
un dispendio di tempo sproporzionato (ad esempio nel caso di un OnPremise Exchange).
Non controllare
Le eccezioni in questa modalità fanno sì che un file o un processo non venga controllato affatto e pertanto
non possa essere creato alcun avviso.
Se possibile, questa modalità non dovrebbe essere selezionata oppure dovrebbe esserlo solo in casi eccezionali particolari, poiché comporta di gran lunga
il rischio più elevato. Il suo impiego dovrebbe essere preso in considerazione solo in caso di problemi di prestazioni significativi.
Soprattutto su hardware molto veloce può talvolta accadere che il software reagisca in modo sensibile ai minimi ritardi di
un’attività. Per esempio con i programmi di backup: a causa dell’elevata quantità di operazioni sui file eseguite molto rapidamente
in successione, anche una frazione di secondo di ritardo può far “inciampare” il programma di backup
e, in definitiva, portare all’interruzione della copia di sicurezza. In questo caso, la modalità Non controllare può
eventualmente essere giustificabile.
Non creare alcun avviso
In questa modalità il controllo del/dei file/processo/chiave di registro indicato/i nell’eccezione continua a essere eseguito. Tuttavia, dopo
il controllo non segue alcuna azione. A differenza della modalità Non arrestare il processo (spostare in quarantena), qui non solo
il processo non viene arrestato o il file non viene spostato in quarantena: non viene creato neppure alcun avviso.
Questa modalità impedisce che, in caso di rilevazioni di falso positivo, avvisi e azioni di quarantena si
ripetano continuamente fino alla correzione della rilevazione. Questa modalità dovrebbe idealmente essere creata in combinazione con una
limitazione.
Il modo più semplice per farlo è tramite le funzioni di eccezione nelle aree Avvisi e Quarantena.
Per il tipo Processo: campo opzionale della riga di comando
-
Processo
Il file eseguibile viene controllato all’avvio; tutte le attività e le operazioni eseguite dal processo vengono quindi gestite secondo la modalità impostata.
Se seleziona questo tipo, ha la possibilità di definire limitazioni. Nella maschera di inserimento viene messo a disposizione un campo opzionale per l’inserimento di una riga di comando. Per limitare l’eccezione di processo a un comando specifico, inserisca semplicemente il comando in questo campo.
Concludere l’inserimento con 