G DATA XDR

Eccezioni

Gestire eccezioni G DATA XDR

Nell’area di menu Eccezioni è possibile

  1. creare nuove eccezioni.

  2. visualizzare la pagina di dettaglio di un’eccezione.

  3. modificare le eccezioni.

  4. eliminare le eccezioni.

La vista elenco mostra tutte le eccezioni create, in modo che siano sempre sotto controllo.

La barra dei menu

Tramite la barra dei menu è possibile cercare, filtrare o creare eccezioni. In questa riga si trova anche la possibilità di mostrare o nascondere le colonne.

Barra dei menu Gestire eccezioni G DATA XDR
Filtrare eccezioni Filter

Filtrare clienti G DATA XDR

Se non si desidera visualizzare tutte le eccezioni nell’elenco, è possibile filtrare le eccezioni tramite l’icona del filtro in base a diversi criteri:

Colonna Filtro

Tipo =
Filtra tutte le eccezioni in base al tipo ricercato.

Filtro possibile:

  • è esattamente uguale al valore inserito (=).

  • è diverso dal valore inserito (!=).

  • contiene la stringa inserita nel valore.

Eccezione =
Filtra solo le eccezioni indicate nel valore (ad esempio tutte le eccezioni che si riferiscono allo stesso processo).

Filtro possibile:

  • è esattamente uguale al valore inserito (=).

  • è diverso dal valore inserito (!=).

  • contiene la stringa inserita nel valore.

Ambito di applicazione =
Filtra tutte le eccezioni in base all’ambito di applicazione indicato nel valore.

Filtro possibile:

  • contiene la stringa inserita nel valore.

Modalità =
Filtra tutte le eccezioni con la modalità indicata nel valore (ad esempio tutti i file che non devono essere verificati).

Filtro possibile:

  • è esattamente uguale al valore inserito (=).

  • è diverso dal valore inserito (!=).

  • contiene la stringa inserita nel valore.

Restrizione =
Filtra tutte le eccezioni con le restrizioni indicate nel valore.

Filtro possibile:

  • contiene la stringa inserita nel valore.

La finestra di filtro si chiude premendo il tasto Esc o facendo clic all’esterno della finestra.

I filtri impostati vengono visualizzati accanto all’icona del filtro e possono essere reimpostati facendo clic sulla x.


Creare un’eccezione Button
Ausnahme erstellen G DATA XDR
Ausnahme erstellen G DATA XDR

Nell’intestazione della sezione Eccezioni fare clic sul pulsante Button. Si apre la prima finestra della maschera di inserimento.

Qui si definisce innanzitutto per quale ambito di applicazione si desidera creare un’eccezione.

Inserire un termine di ricerca nel campo della maschera. Verranno quindi proposti i suggerimenti relativi ai possibili ambiti di applicazione. Ad esempio, le unità organizzative che contengono il termine di ricerca. È inoltre possibile inserire direttamente un nome di endpoint. Dai suggerimenti selezionare l’ambito di applicazione desiderato.
Se l’intera struttura organizzativa è nota, è possibile inserire l’ambito di applicazione anche per intero nel campo di ricerca.

Può creare eccezioni per singoli endpoint oppure per tutti gli endpoint in un’unità organizzativa.

Tenga presente che le eccezioni create per un’unità organizzativa vengono ereditate dalle unità organizzative sottostanti.

Le Sue unità organizzative sono, ad esempio, strutturate in questo modo:

MeineFirma
└ Default
  └ IT
  └ Buchhaltung
  └ Server

Se ora desidera impostare un’eccezione per IT e la inserisce invece a livello Default, allora l’eccezione vale per tutte e 3 le unità organizzative: IT, Buchhaltung e Server.

Fare quindi clic su Geltungsbereich hinzufügen. L’ambito di applicazione viene visualizzato nella parte inferiore della finestra.
Se per l’ambito di applicazione selezionato esistono unità organizzative subordinate, a questo punto è possibile espandere l’albero di ereditarietà e verificare nuovamente se l’ambito di applicazione corrisponde a quanto desiderato.

Se tutto è corretto, fare clic su weiter.

Si apre la seconda finestra, ovvero la maschera di inserimento per l’eccezione.
Inserire qui l’eccezione, costituita dai seguenti parametri:

Tipo

Per tutti i tipi vale quanto segue:

  • Le Wildcards sono possibili, ma dovrebbero essere evitate se possibile. In caso contrario, ad esempio, qualcuno potrebbe inserire un virus con lo stesso nome file in un’altra cartella e avviarlo. Questo non verrebbe controllato.
    Crei eccezioni solo dopo che è stato creato un avviso o dopo che un file è stato spostato in quarantena a causa di una rilevazione errata. In questo modo evita di digitare percorsi. In entrambi i casi, nella pagina del portale corrispondente trova funzioni per le eccezioni. Con queste imposta la rilevazione come eccezione con pochi clic.

  • Tutte le eccezioni devono essere create con il percorso completo.

Esistono 3 tipi di eccezioni:

  • File
    I file con esattamente questo nome file vengono gestiti secondo la modalità impostata.

  • Processo
    Il file eseguibile viene controllato all’avvio; tutte le attività e le operazioni eseguite dal processo vengono quindi gestite secondo la modalità impostata.
    Se seleziona questo tipo, ha la possibilità di definire limitazioni. Nella maschera di inserimento viene messo a disposizione un campo opzionale per l’inserimento di una riga di comando. Per limitare l’eccezione di processo a un comando specifico, inserisca semplicemente il comando in questo campo.

  • Registry
    Una chiave di registro utilizzata viene gestita secondo la modalità impostata.

Eccezione
Inserire qui il percorso completo

Se si inserisce un percorso o una chiave di registro come eccezione, l’inserimento viene sottoposto a un controllo di plausibilità e in caso di dati non plausibili viene visualizzato un avviso corrispondente. Se si ignora l’avviso e si fa clic su Ausnahme erstellen, l’eccezione verrà creata esattamente come sono stati inseriti il percorso o la chiave di registro. Non viene effettuata alcuna correzione e la creazione non viene bloccata.

Avviso durante l’inserimento di un percorso
Valutare il rischio della propria eccezione

La generazione di un’eccezione è sempre associata a un rischio. Ogni eccezione deve essere valutata attentamente (valutazione rischio/beneficio). Tenga presente che, a seconda del tipo di eccezione, file, cartelle e processi esclusi non vengono controllati oppure, in caso di rilevazione, non vengono arrestati. Ciò può comportare danni economici e/o danni rilevanti per la privacy.

In caso di un danno la cui prevenzione non è stata possibile a causa della protezione disattivata, la responsabilità ricade su di Lei.

I rischi di un’eccezione, qualora fosse comunque necessaria, dovrebbero essere mantenuti il più bassi possibile.

Esempi:

  • È preferibile escludere file anziché cartelle.

  • Se crea un’eccezione di processo, tenga presente che sta concedendo a un file eseguibile un’autorizzazione senza restrizioni. Non crei quindi anche un’ulteriore eccezione di file per l’eseguibile, in modo che il file venga sicuramente controllato prima dell’avvio.

  • Se possibile, non utilizzi Wildcards. In linea di principio sono possibili, ma aumentano il rischio.

  • Limiti il più possibile l’ambito di applicazione di un’eccezione, in modo da non avere eccezioni non necessarie sui sistemi.

  • Limiti le eccezioni il più spesso possibile tramite righe di comando. In questo caso, un’eccezione si applica solo se viene richiamata esattamente con questo comando. In questo modo fa differenza se un file viene richiamato da explorer.exe o da un processo sconosciuto.

Durante la creazione di eccezioni è consigliabile tenere in considerazione i diritti di sistema dei gruppi di utenti correlati.

La sintassi dei caratteri jolly

File e processo

Esempi:

Carattere Esempio Risultato

Asterisco

*

Tutto viene escluso

C:\*\ausnahme.exe

  • C:\xxx\ausnahme.exe

  • C:\yyy\ausnahme.exe

  • C:\xxx\yyy\ausnahme.exe

*.exe

  • C:\xxx\yyy\ausnahme.exe

  • C:\xxx\yyy\.exe

  • \\xxx\ausnahme.exe

C:\abc*

  • C:\abcdef

  • C:\abcuvwxy

*\abc*a.exe

  • temp\abc1a.exe

  • home\abc1a.exe

  • test\abc2a.exe

Punto interrogativo

?

un carattere

?:\xxx\ausnahme.exe

  • C:\XXX\ausnahme.exe

  • Z:\xxx\ausnahme.exe

?:\xxx\*.exe

  • C:\xxx\.exe

  • Z:\xxx\yyy\ausnahme.exe

/root/xxx/ausnahme?.txt

  • /root/xxx/ausnahme1.txt

  • /root/xxx/ausnahme2.txt

Wildcards come componente del nome

Tutti i letterali (* o ?) vengono interpretati come wildcard. Se questi compaiono in un percorso o in una riga di comando, indichi sempre il carattere ? come wildcard.

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme*.txt

Registro di sistema

  • Indichi il percorso assoluto.

  • La distinzione tra maiuscole/minuscole non viene considerata.

  • Le voci devono utilizzare i nomi completi degli hive (ad es. HKEY_LOCAL_MACHINE, non le forme abbreviate HKLM)).

  • Le eccezioni in HKEY_CURRENT_USER devono essere assegnate in modo univoco a un determinato utente o a tutti gli utenti:

    • SID utente specifico:
      \registry\user\s-1-5-21-0123456789-0123456789-0123456789-0123\

    • tutti gli utenti:
      \registry\user\*\

Carattere Esempio Risultato

Asterisco

*

Tutto viene escluso

*\xxx\*\ausnahme

  • \registry\machine\xxx\abc\ausnahme

  • \registry\user\xxx\yyy\zzz\ausnahme

Punto interrogativo

?

un carattere

*\xxx?\ausnahme

  • \registry\machine\xxx1\ausnahme

  • \registry\machine\xxx2\ausnahme

  • \anotherregistry\machine2\xxx1\ausnahme

Modalità

A ogni eccezione deve essere associata una modalità.

Durante l’inserimento dell’eccezione, il menu di selezione propone una selezione della modalità adattata in base al tipo selezionato.

Le modalità:


Non arrestare il processo / Non spostare il file in quarantena / Non eliminare la chiave di registro

Questa modalità è una modalità di sola registrazione. File/directory/processi/chiavi di registro esclusi vengono sì controllati e, in caso di rilevazione, viene anche creato un avviso, ma

  • un processo segnalato non viene arrestato.

  • un file o una directory non viene spostato/a in quarantena.

  • una chiave di registro non viene eliminata.

Questa modalità ha lo scopo di impedire che processi critici o file importanti vengano arrestati o spostati a causa di una rilevazione di falso positivo, con la conseguenza di possibili problemi rilevanti sui sistemi. Tenga presente che ciò comporta anche la perdita di tempo prezioso in caso di infezione da virus. Gli eventi vengono sì segnalati, ma il processo continua a essere in esecuzione e potrebbe già causare danni prima che Lei possa reagire all’avviso. Utilizzi pertanto questa modalità solo per processi realmente noti e affidabili, ottenuti da una fonte affidabile (e di cui Lei dispone/procura) e il cui arresto potrebbe causare problemi davvero critici sui Suoi sistemi, comprometterebbe in modo duraturo i Suoi flussi di lavoro o per i quali un ripristino dalla quarantena richiederebbe un dispendio di tempo sproporzionato (ad esempio nel caso di un OnPremise Exchange).


Non controllare

Le eccezioni in questa modalità fanno sì che un file o un processo non venga controllato affatto e pertanto non possa essere creato alcun avviso.
Se possibile, questa modalità non dovrebbe essere selezionata oppure dovrebbe esserlo solo in casi eccezionali particolari, poiché comporta di gran lunga il rischio più elevato. Il suo impiego dovrebbe essere preso in considerazione solo in caso di problemi di prestazioni significativi.
Soprattutto su hardware molto veloce può talvolta accadere che il software reagisca in modo sensibile ai minimi ritardi di un’attività. Per esempio con i programmi di backup: a causa dell’elevata quantità di operazioni sui file eseguite molto rapidamente in successione, anche una frazione di secondo di ritardo può far “inciampare” il programma di backup e, in definitiva, portare all’interruzione della copia di sicurezza. In questo caso, la modalità Non controllare può eventualmente essere giustificabile.


Non creare alcun avviso

In questa modalità il controllo del/dei file/processo/chiave di registro indicato/i nell’eccezione continua a essere eseguito. Tuttavia, dopo il controllo non segue alcuna azione. A differenza della modalità Non arrestare il processo (spostare in quarantena), qui non solo il processo non viene arrestato o il file non viene spostato in quarantena: non viene creato neppure alcun avviso.
Questa modalità impedisce che, in caso di rilevazioni di falso positivo, avvisi e azioni di quarantena si ripetano continuamente fino alla correzione della rilevazione. Questa modalità dovrebbe idealmente essere creata in combinazione con una limitazione.
Il modo più semplice per farlo è tramite le funzioni di eccezione nelle aree Avvisi e Quarantena.

Per il tipo Processo: campo opzionale della riga di comando
  • Processo
    Il file eseguibile viene controllato all’avvio; tutte le attività e le operazioni eseguite dal processo vengono quindi gestite secondo la modalità impostata.
    Se seleziona questo tipo, ha la possibilità di definire limitazioni. Nella maschera di inserimento viene messo a disposizione un campo opzionale per l’inserimento di una riga di comando. Per limitare l’eccezione di processo a un comando specifico, inserisca semplicemente il comando in questo campo.

Concludere l’inserimento con Ausnahme erstellen G DATA XDR

Selezionare le colonne tableColumnDisplayButton

Tramite l’icona delle colonne è possibile mostrare o nascondere le colonne disponibili.

Nascondere colonne

Cercare eccezioni searchButton

Tramite la lente di ricerca è possibile cercare rapidamente e facilmente le eccezioni. Inserisca un testo libero nel campo di ricerca. Verranno cercate le corrispondenze e Le verrà mostrato il risultato.


La panoramica delle eccezioni

Nella gestione delle eccezioni, le eccezioni create vengono visualizzate sotto forma di elenco. Qui trova a colpo d’occhio le informazioni più importanti:

Riga di panoramica delle eccezioni G DATA XDR

Nella riga di panoramica di un’eccezione si vedono

  • il tag.

  • il percorso dell’eccezione inserito, oppure il nome del file e del processo.

  • l’ambito di applicazione.

  • la modalità.

  • eventuali restrizioni presenti.

  • una barra delle azioni per le eccezioni (pagina di dettaglio, modificare eccezioni, eliminare eccezioni).

Informazioni sui tag

Per tutti i tipi vale quanto segue:

  • Le Wildcards sono possibili, ma dovrebbero essere evitate se possibile. In caso contrario, ad esempio, qualcuno potrebbe inserire un virus con lo stesso nome file in un’altra cartella e avviarlo. Questo non verrebbe controllato.
    Crei eccezioni solo dopo che è stato creato un avviso o dopo che un file è stato spostato in quarantena a causa di una rilevazione errata. In questo modo evita di digitare percorsi. In entrambi i casi, nella pagina del portale corrispondente trova funzioni per le eccezioni. Con queste imposta la rilevazione come eccezione con pochi clic.

  • Tutte le eccezioni devono essere create con il percorso completo.

Esistono 3 tipi di eccezioni:

  • File
    I file con esattamente questo nome file vengono gestiti secondo la modalità impostata.

  • Processo
    Il file eseguibile viene controllato all’avvio; tutte le attività e le operazioni eseguite dal processo vengono quindi gestite secondo la modalità impostata.
    Se seleziona questo tipo, ha la possibilità di definire limitazioni. Nella maschera di inserimento viene messo a disposizione un campo opzionale per l’inserimento di una riga di comando. Per limitare l’eccezione di processo a un comando specifico, inserisca semplicemente il comando in questo campo.

  • Registry
    Una chiave di registro utilizzata viene gestita secondo la modalità impostata.

le diverse modalità

A ogni eccezione deve essere associata una modalità.

Durante l’inserimento dell’eccezione, il menu di selezione propone una selezione della modalità adattata in base al tipo selezionato.

Le modalità:


Non arrestare il processo / Non spostare il file in quarantena / Non eliminare la chiave di registro

Questa modalità è una modalità di sola registrazione. File/directory/processi/chiavi di registro esclusi vengono sì controllati e, in caso di rilevazione, viene anche creato un avviso, ma

  • un processo segnalato non viene arrestato.

  • un file o una directory non viene spostato/a in quarantena.

  • una chiave di registro non viene eliminata.

Questa modalità ha lo scopo di impedire che processi critici o file importanti vengano arrestati o spostati a causa di una rilevazione di falso positivo, con la conseguenza di possibili problemi rilevanti sui sistemi. Tenga presente che ciò comporta anche la perdita di tempo prezioso in caso di infezione da virus. Gli eventi vengono sì segnalati, ma il processo continua a essere in esecuzione e potrebbe già causare danni prima che Lei possa reagire all’avviso. Utilizzi pertanto questa modalità solo per processi realmente noti e affidabili, ottenuti da una fonte affidabile (e di cui Lei dispone/procura) e il cui arresto potrebbe causare problemi davvero critici sui Suoi sistemi, comprometterebbe in modo duraturo i Suoi flussi di lavoro o per i quali un ripristino dalla quarantena richiederebbe un dispendio di tempo sproporzionato (ad esempio nel caso di un OnPremise Exchange).


Non controllare

Le eccezioni in questa modalità fanno sì che un file o un processo non venga controllato affatto e pertanto non possa essere creato alcun avviso.
Se possibile, questa modalità non dovrebbe essere selezionata oppure dovrebbe esserlo solo in casi eccezionali particolari, poiché comporta di gran lunga il rischio più elevato. Il suo impiego dovrebbe essere preso in considerazione solo in caso di problemi di prestazioni significativi.
Soprattutto su hardware molto veloce può talvolta accadere che il software reagisca in modo sensibile ai minimi ritardi di un’attività. Per esempio con i programmi di backup: a causa dell’elevata quantità di operazioni sui file eseguite molto rapidamente in successione, anche una frazione di secondo di ritardo può far “inciampare” il programma di backup e, in definitiva, portare all’interruzione della copia di sicurezza. In questo caso, la modalità Non controllare può eventualmente essere giustificabile.


Non creare alcun avviso

In questa modalità il controllo del/dei file/processo/chiave di registro indicato/i nell’eccezione continua a essere eseguito. Tuttavia, dopo il controllo non segue alcuna azione. A differenza della modalità Non arrestare il processo (spostare in quarantena), qui non solo il processo non viene arrestato o il file non viene spostato in quarantena: non viene creato neppure alcun avviso.
Questa modalità impedisce che, in caso di rilevazioni di falso positivo, avvisi e azioni di quarantena si ripetano continuamente fino alla correzione della rilevazione. Questa modalità dovrebbe idealmente essere creata in combinazione con una limitazione.
Il modo più semplice per farlo è tramite le funzioni di eccezione nelle aree Avvisi e Quarantena.

Le azioni nella panoramica delle eccezioni


Lupe = Aprire la pagina di dettaglio dell’eccezione

Un clic sull’icona della lente nella riga di panoramica del cliente apre la pagina di dettaglio dell’eccezione.

Pagina di dettaglio dell’eccezione

Qui vede nuovamente a colpo d’occhio le informazioni sulla Sua eccezione. Se necessario, può copiare dal browser il link alla pagina di dettaglio e inviarlo a una persona autorizzata.

In questa pagina è anche possibile modificare ed eliminare l’eccezione.


BearbeitenStift = Modificare eccezioni

Se desidera modificare l’eccezione, faccia clic sull’icona della matita (oppure, in alternativa, faccia clic sul relativo pulsante nella pagina di dettaglio). Si apre la finestra di dialogo, utilizzata anche per la creazione di una nuova eccezione.

Tutte le informazioni qui memorizzate possono essere modificate.


LoeschenMuelleimer = Eliminare un’eccezione

Facendo clic sull’icona di eliminazione o tramite il relativo pulsante nella pagina di dettaglio, può eliminare l’eccezione.