G DATA XDR

Creazione di eccezioni

Ha la possibilità di creare eccezioni in 3 modi:

  • tramite la maschera di inserimento nell’area Eccezioni.

  • tramite voci della quarantena.

  • tramite avvisi.

Creazione di eccezioni tramite la maschera di inserimento nella sezione Eccezioni

Ausnahme erstellen G DATA XDR
Ausnahme erstellen G DATA XDR

Nell’intestazione della sezione Eccezioni fare clic sul pulsante Button. Si apre la prima finestra della maschera di inserimento.

Qui si definisce innanzitutto per quale ambito di applicazione si desidera creare un’eccezione.

Inserire un termine di ricerca nel campo della maschera. Verranno quindi proposti i suggerimenti relativi ai possibili ambiti di applicazione. Ad esempio, le unità organizzative che contengono il termine di ricerca. È inoltre possibile inserire direttamente un nome di endpoint. Dai suggerimenti selezionare l’ambito di applicazione desiderato.
Se l’intera struttura organizzativa è nota, è possibile inserire l’ambito di applicazione anche per intero nel campo di ricerca.

Può creare eccezioni per singoli endpoint oppure per tutti gli endpoint in un’unità organizzativa.

Tenga presente che le eccezioni create per un’unità organizzativa vengono ereditate dalle unità organizzative sottostanti.

Le Sue unità organizzative sono, ad esempio, strutturate in questo modo:

MeineFirma
└ Default
  └ IT
  └ Buchhaltung
  └ Server

Se ora desidera impostare un’eccezione per IT e la inserisce invece a livello Default, allora l’eccezione vale per tutte e 3 le unità organizzative: IT, Buchhaltung e Server.

Fare quindi clic su Geltungsbereich hinzufügen. L’ambito di applicazione viene visualizzato nella parte inferiore della finestra.
Se per l’ambito di applicazione selezionato esistono unità organizzative subordinate, a questo punto è possibile espandere l’albero di ereditarietà e verificare nuovamente se l’ambito di applicazione corrisponde a quanto desiderato.

Se tutto è corretto, fare clic su weiter.

Si apre la seconda finestra, ovvero la maschera di inserimento per l’eccezione.
Inserire qui l’eccezione, costituita dai seguenti parametri:

Tipo

Per tutti i tipi vale quanto segue:

  • Le Wildcards sono possibili, ma dovrebbero essere evitate se possibile. In caso contrario, ad esempio, qualcuno potrebbe inserire un virus con lo stesso nome file in un’altra cartella e avviarlo. Questo non verrebbe controllato.
    Crei eccezioni solo dopo che è stato creato un avviso o dopo che un file è stato spostato in quarantena a causa di una rilevazione errata. In questo modo evita di digitare percorsi. In entrambi i casi, nella pagina del portale corrispondente trova funzioni per le eccezioni. Con queste imposta la rilevazione come eccezione con pochi clic.

  • Tutte le eccezioni devono essere create con il percorso completo.

Esistono 3 tipi di eccezioni:

  • File
    I file con esattamente questo nome file vengono gestiti secondo la modalità impostata.

  • Processo
    Il file eseguibile viene controllato all’avvio; tutte le attività e le operazioni eseguite dal processo vengono quindi gestite secondo la modalità impostata.
    Se seleziona questo tipo, ha la possibilità di definire limitazioni. Nella maschera di inserimento viene messo a disposizione un campo opzionale per l’inserimento di una riga di comando. Per limitare l’eccezione di processo a un comando specifico, inserisca semplicemente il comando in questo campo.

  • Registry
    Una chiave di registro utilizzata viene gestita secondo la modalità impostata.

Eccezione
Inserire qui il percorso completo

Se si inserisce un percorso o una chiave di registro come eccezione, l’inserimento viene sottoposto a un controllo di plausibilità e in caso di dati non plausibili viene visualizzato un avviso corrispondente. Se si ignora l’avviso e si fa clic su Ausnahme erstellen, l’eccezione verrà creata esattamente come sono stati inseriti il percorso o la chiave di registro. Non viene effettuata alcuna correzione e la creazione non viene bloccata.

Avviso durante l’inserimento di un percorso
Valutare il rischio della propria eccezione

La generazione di un’eccezione è sempre associata a un rischio. Ogni eccezione deve essere valutata attentamente (valutazione rischio/beneficio). Tenga presente che, a seconda del tipo di eccezione, file, cartelle e processi esclusi non vengono controllati oppure, in caso di rilevazione, non vengono arrestati. Ciò può comportare danni economici e/o danni rilevanti per la privacy.

In caso di un danno la cui prevenzione non è stata possibile a causa della protezione disattivata, la responsabilità ricade su di Lei.

I rischi di un’eccezione, qualora fosse comunque necessaria, dovrebbero essere mantenuti il più bassi possibile.

Esempi:

  • È preferibile escludere file anziché cartelle.

  • Se crea un’eccezione di processo, tenga presente che sta concedendo a un file eseguibile un’autorizzazione senza restrizioni. Non crei quindi anche un’ulteriore eccezione di file per l’eseguibile, in modo che il file venga sicuramente controllato prima dell’avvio.

  • Se possibile, non utilizzi Wildcards. In linea di principio sono possibili, ma aumentano il rischio.

  • Limiti il più possibile l’ambito di applicazione di un’eccezione, in modo da non avere eccezioni non necessarie sui sistemi.

  • Limiti le eccezioni il più spesso possibile tramite righe di comando. In questo caso, un’eccezione si applica solo se viene richiamata esattamente con questo comando. In questo modo fa differenza se un file viene richiamato da explorer.exe o da un processo sconosciuto.

Durante la creazione di eccezioni è consigliabile tenere in considerazione i diritti di sistema dei gruppi di utenti correlati.

La sintassi dei caratteri jolly

File e processo

Esempi:

Carattere Esempio Risultato

Asterisco

*

Tutto viene escluso

C:\*\ausnahme.exe

  • C:\xxx\ausnahme.exe

  • C:\yyy\ausnahme.exe

  • C:\xxx\yyy\ausnahme.exe

*.exe

  • C:\xxx\yyy\ausnahme.exe

  • C:\xxx\yyy\.exe

  • \\xxx\ausnahme.exe

C:\abc*

  • C:\abcdef

  • C:\abcuvwxy

*\abc*a.exe

  • temp\abc1a.exe

  • home\abc1a.exe

  • test\abc2a.exe

Punto interrogativo

?

un carattere

?:\xxx\ausnahme.exe

  • C:\XXX\ausnahme.exe

  • Z:\xxx\ausnahme.exe

?:\xxx\*.exe

  • C:\xxx\.exe

  • Z:\xxx\yyy\ausnahme.exe

/root/xxx/ausnahme?.txt

  • /root/xxx/ausnahme1.txt

  • /root/xxx/ausnahme2.txt

Wildcards come componente del nome

Tutti i letterali (* o ?) vengono interpretati come wildcard. Se questi compaiono in un percorso o in una riga di comando, indichi sempre il carattere ? come wildcard.

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme*.txt

Registro di sistema

  • Indichi il percorso assoluto.

  • La distinzione tra maiuscole/minuscole non viene considerata.

  • Le voci devono utilizzare i nomi completi degli hive (ad es. HKEY_LOCAL_MACHINE, non le forme abbreviate HKLM)).

  • Le eccezioni in HKEY_CURRENT_USER devono essere assegnate in modo univoco a un determinato utente o a tutti gli utenti:

    • SID utente specifico:
      \registry\user\s-1-5-21-0123456789-0123456789-0123456789-0123\

    • tutti gli utenti:
      \registry\user\*\

Carattere Esempio Risultato

Asterisco

*

Tutto viene escluso

*\xxx\*\ausnahme

  • \registry\machine\xxx\abc\ausnahme

  • \registry\user\xxx\yyy\zzz\ausnahme

Punto interrogativo

?

un carattere

*\xxx?\ausnahme

  • \registry\machine\xxx1\ausnahme

  • \registry\machine\xxx2\ausnahme

  • \anotherregistry\machine2\xxx1\ausnahme

Modalità

A ogni eccezione deve essere associata una modalità.

Durante l’inserimento dell’eccezione, il menu di selezione propone una selezione della modalità adattata in base al tipo selezionato.

Le modalità:


Non arrestare il processo / Non spostare il file in quarantena / Non eliminare la chiave di registro

Questa modalità è una modalità di sola registrazione. File/directory/processi/chiavi di registro esclusi vengono sì controllati e, in caso di rilevazione, viene anche creato un avviso, ma

  • un processo segnalato non viene arrestato.

  • un file o una directory non viene spostato/a in quarantena.

  • una chiave di registro non viene eliminata.

Questa modalità ha lo scopo di impedire che processi critici o file importanti vengano arrestati o spostati a causa di una rilevazione di falso positivo, con la conseguenza di possibili problemi rilevanti sui sistemi. Tenga presente che ciò comporta anche la perdita di tempo prezioso in caso di infezione da virus. Gli eventi vengono sì segnalati, ma il processo continua a essere in esecuzione e potrebbe già causare danni prima che Lei possa reagire all’avviso. Utilizzi pertanto questa modalità solo per processi realmente noti e affidabili, ottenuti da una fonte affidabile (e di cui Lei dispone/procura) e il cui arresto potrebbe causare problemi davvero critici sui Suoi sistemi, comprometterebbe in modo duraturo i Suoi flussi di lavoro o per i quali un ripristino dalla quarantena richiederebbe un dispendio di tempo sproporzionato (ad esempio nel caso di un OnPremise Exchange).


Non controllare

Le eccezioni in questa modalità fanno sì che un file o un processo non venga controllato affatto e pertanto non possa essere creato alcun avviso.
Se possibile, questa modalità non dovrebbe essere selezionata oppure dovrebbe esserlo solo in casi eccezionali particolari, poiché comporta di gran lunga il rischio più elevato. Il suo impiego dovrebbe essere preso in considerazione solo in caso di problemi di prestazioni significativi.
Soprattutto su hardware molto veloce può talvolta accadere che il software reagisca in modo sensibile ai minimi ritardi di un’attività. Per esempio con i programmi di backup: a causa dell’elevata quantità di operazioni sui file eseguite molto rapidamente in successione, anche una frazione di secondo di ritardo può far “inciampare” il programma di backup e, in definitiva, portare all’interruzione della copia di sicurezza. In questo caso, la modalità Non controllare può eventualmente essere giustificabile.


Non creare alcun avviso

In questa modalità il controllo del/dei file/processo/chiave di registro indicato/i nell’eccezione continua a essere eseguito. Tuttavia, dopo il controllo non segue alcuna azione. A differenza della modalità Non arrestare il processo (spostare in quarantena), qui non solo il processo non viene arrestato o il file non viene spostato in quarantena: non viene creato neppure alcun avviso.
Questa modalità impedisce che, in caso di rilevazioni di falso positivo, avvisi e azioni di quarantena si ripetano continuamente fino alla correzione della rilevazione. Questa modalità dovrebbe idealmente essere creata in combinazione con una limitazione.
Il modo più semplice per farlo è tramite le funzioni di eccezione nelle aree Avvisi e Quarantena.

Per il tipo Processo: campo opzionale della riga di comando
  • Processo
    Il file eseguibile viene controllato all’avvio; tutte le attività e le operazioni eseguite dal processo vengono quindi gestite secondo la modalità impostata.
    Se seleziona questo tipo, ha la possibilità di definire limitazioni. Nella maschera di inserimento viene messo a disposizione un campo opzionale per l’inserimento di una riga di comando. Per limitare l’eccezione di processo a un comando specifico, inserisca semplicemente il comando in questo campo.

Concludere l’inserimento con Ausnahme erstellen G DATA XDR