G DATA XDR
La pagina di dettaglio degli avvisi
Una componente centrale dell’esercizio di G DATA XDR è il monitoraggio continuo delle
segnalazioni visualizzate nel G DATA Portale web.
Queste devono essere consultate regolarmente, valutate e gestite tempestivamente. L’utente decide autonomamente se
siano necessarie ulteriori misure o se vi sia un’esigenza di intervento.
Per poter prendere una decisione basata sui fatti, questa pagina Le offre tutte le informazioni importanti a colpo d’occhio.
La pagina di dettaglio è suddivisa in due schede: la scheda Dettagli e la scheda Grafico degli avvisi.
La scheda Dettagli
Nella scheda Dettagli sono presenti diversi riquadri che forniscono una panoramica complessiva dell’evento di sicurezza.
Il riquadro Dettagli
Nel riquadro di dettaglio sono visualizzate le informazioni principali. Queste variano a seconda che si tratti di un avviso relativo a un file o a un processo.
L’avviso si riferisce al tipo file.

ID |
ID univoco dell’avviso. Viene assegnato alla creazione dell’avviso. |
||
Rilevamenti |
Nome (designazione) dell’avviso. |
||
Tattiche MITRE |
Tattiche rilevate dei rilevamenti.Tali tattiche possono essere, ad esempio:
Questo campo può mancare se non è stata rilevata alcuna tattica. |
||
Gravità |
Gravità dell’avviso (Bassa, Moderata, Alta). |
||
Attivato da |
Percorso del file rilevato. |
||
Tipo |
File o processo. |
||
Dimensione file |
Dimensione del file. |
||
SHA256 |
|||
Firmato da |
Soggetto che ha firmato il file. Se il file non è firmato, il campo riporta l’indicazione Non firmato.
|
||
Cliente |
Il nome del cliente presso cui si trova l’endpoint (funzionalità partner) |
||
Utente |
Utente nella cui sessione è stato attivato il rilevamento.
|
||
Endpoint |
Endpoint su cui è stato attivato il rilevamento. |
||
Data/ora |
Data/ora in cui è stato attivato il rilevamento, in base all’ora di sistema dell’endpoint. |
L’avviso si riferisce al tipo processo.

ID |
ID univoco dell’avviso. Viene assegnato alla creazione dell’avviso. |
||
Rilevamenti |
Nome (designazione) dell’avviso. |
||
Tattiche MITRE |
Tattiche rilevate dei rilevamenti.Tali tattiche possono essere, ad esempio:
Questo campo può mancare se non è stata rilevata alcuna tattica. |
||
Gravità |
Gravità dell’avviso (Bassa, Moderata, Alta). |
||
Attivato da |
Percorso del file tramite il quale è stato avviato il processo rilevato. |
||
Tipo |
File o processo. |
||
Riga di comando |
Comando con cui è stato avviato il processo rilevato. |
||
Cliente |
Il nome del cliente presso cui si trova l’endpoint (funzionalità partner) |
||
Utente |
Utente nella cui sessione è stato attivato il rilevamento.
|
||
Endpoint |
Endpoint su cui è stato attivato il rilevamento. |
||
Data/ora |
Data/ora in cui è stato attivato il rilevamento, in base all’ora di sistema dell’endpoint. |
Il pulsante di azione nel riquadro Dettagli
Nell’angolo in basso a destra del riquadro Dettagli è presente un pulsante di azione con cui, a scelta, è possibile …
-
impostare un’esclusione
.Se utilizza questo pulsante, richiama la stessa funzione che può utilizzare per la creazione manuale dell’esclusione.
La differenza consiste nel fatto che le informazioni necessarie sono già definite. In questo punto è possibile sia estendere l’ambito di applicazione dell’esclusione, sia aumentare il raggio d’azione tramite segnaposto.
Ad esempio, è possibile estendere un file nella directory utente dell’utente admin a tutti gli utenti con questa directory:
-
ripristinare gli artefatti dalla quarantena

-
eliminare gli artefatti dalla quarantena
.
Faccia clic su
e selezioni quale pulsante desidera utilizzare.
Viene visualizzato il pulsante corrispondente. Faccia clic sul pulsante per richiamare la relativa funzione.
| Se non è presente alcun artefatto oppure l’artefatto in quarantena è già stato ripristinato o eliminato, non è più possibile selezionare il pulsante di azione. È comunque possibile creare un’esclusione. |
Il riquadro Stato
Il menu di selezione per la modifica dello stato dell’avviso si trova anch’esso nel riquadro Dettagli.
Sono possibili le seguenti indicazioni di stato:
-
Aperto
-
Chiuso
-
Falso positivo
-
Riaperto
L’impostazione di uno stato non ha alcun effetto tecnico. Lo stato serve a contrassegnare un avviso. Grazie a
questa marcatura, gli avvisi possono essere classificati e filtrati meglio. Gli avvisi elaborati vengono chiusi,
in modo che non vengano più visualizzati nella panoramica. Tuttavia, se li si cerca in modo mirato, gli avvisi restano
comunque presenti.
In questo modo, se necessario, è possibile ricostruire nuovamente gli eventi passati. Se imposta un avviso su
Falso positivo, può tenere traccia di quali avvisi non hanno segnalato un reale incidente di sicurezza.
Ciò è utile se si desidera impostare o eliminare esclusioni.
|
Non tratti mai un avviso come falso positivo e non imposti la relativa esclusione se non è
certo che si tratti effettivamente di un avviso falso positivo. Impostare esclusioni sulla base di una supposizione rappresenta un rischio di sicurezza elevato. Per i clienti che necessitano di supporto da parte di un team SecOperations esperto, G DATA offre il prodotto G DATA MXDR. |
Avvisi pertinenti
Qui è possibile visualizzare tutti gli altri avvisi relativi all’avviso aperto. Vengono visualizzati gli avvisi
-
segnalati sull’endpoint in precedenza o contemporaneamente.
-
che si sono verificati con lo stesso evento su altri endpoint.
|
Vengono visualizzate le seguenti colonne:
|
|
Vengono visualizzate le seguenti colonne:
|
Tramite il pulsante di azione (
) dietro un avviso in questo riquadro,
si passa al relativo avviso.
Con questa funzione è possibile collegare tra loro informazioni che, in determinate circostanze, possono fornire indizi su una diffusione dell’infezione a livello aziendale. Se sullo stesso computer si verifica ripetutamente la stessa infezione, è molto probabile che la fonte dell’infezione non sia ancora stata individuata ed eliminata.
| Per i clienti che necessitano di supporto da parte di un team SecOperations esperto, G DATA offre il prodotto G DATA MXDR. |
Il riquadro Processi arrestati
Se l’G DATA Agent ha arrestato uno o più processi nel corso di un evento, questi vengono elencati in questo riquadro.
Per impostazione predefinita vengono inizialmente visualizzate le colonne Percorso e Riga di comando. Queste informazioni sono presenti anche nel riquadro Dettagli.
Tutte le altre colonne che si desidera visualizzare possono essere mostrate o nascoste tramite l’icona delle colonne
.
Sono disponibili le seguenti colonne aggiuntive:
-
SHA256
-
Firmato da
Soggetto che ha firmato il file. Se il file non è firmato, il campo riporta l’indicazione Non firmato.
I file eseguibili devono essere firmati. Non esegua file non firmati, soprattutto se G DATA XDR ha già segnalato un allarme.
Presti particolare attenzione a questi tipi di file:
.sys, .cat, .msi, .exe, .dll, .ocx, .ps1.Solo una firma valida garantisce che il produttore sia noto e che il file non sia stato manomesso.
-
Privilegi amministrativi
Indicazione se il processo è stato eseguito con privilegi amministrativi. -
Data/ora di avvio del processo
Indicazione di quando è stato avviato il processo.
Il riquadro Artefatti interessati
In questo riquadro sono elencati gli artefatti interessati da questo avviso.
Per impostazione predefinita vengono inizialmente visualizzate le colonne Tipo, Percorso, SHA256/Chiave, Stato. Le informazioni di Tipo, Percorso e SHA256/Chiave sono presenti anche nel riquadro Dettagli.
Tutte le altre colonne che si desidera visualizzare possono essere mostrate o nascoste tramite l’icona delle colonne
.
Sono disponibili le seguenti colonne:
-
Tipo
File o processo -
Percorso
Percorso di un file o una chiave di registro. -
SHA256/Chiave
Valore SHA256 per un file, percorso di una chiave per una voce di registro. -
Valore della chiave
Se si tratta di un file, questa colonna è vuota.
Per le voci di registro, qui viene visualizzato il valore della chiave inserita nella colonna SHA256/Chiave. -
Valore chiave modificato
La modifica che è stata impedita dall’G DATA Agent.Esempio di come vengono compilati i valori SHA256/Chiave, Valore della chiave e Valore della chiave modificato in un evento:
In questo esempio è presente una voce di registro come segue:
- Percorso: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
- Chiave di registro: MyProgram
- Valore della chiave: C:\Programs\MyProgram.exeOra un aggressore tenta di modificare il valore della chiave con il seguente valore per avviare il proprio file infetto:
- Valore della chiave: C:\Users\admin\Downloads\?malware.exeIn questo modo, il percorso di un programma che in realtà sarebbe consentito all’avvio del computer verrebbe modificato in un file eseguibile che presumibilmente proviene da un aggressore.
Il nostro Agent lo impedisce e sposta questa operazione di registro in quarantena.
L’artefatto corrispondente è quindi:-
Percorso: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
-
Chiave: MyProgram
-
Valore della chiave: C:\Programs\MyProgram.exe
-
Valore della chiave modificato: C:\Users\admin\Downloads\malware.exe
-
-
Firmato da
Soggetto che ha firmato il file. Se il file non è firmato, il campo riporta l’indicazione Non firmato. -
Stato
-
lo stato dell’avviso.
-
In quarantena
-
In ripristino
-
Ripristinato
-
In eliminazione
-
Eliminato
-
Eliminazione non riuscita
-
Ripristino non riuscito
Se non è stato possibile ripristinare un artefatto, l’artefatto viene archiviato non crittografato nella seguente directory sull’Endpoint:
-
su Endpoint Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.
-
su Endpoint Linux e macOS: /var/lib/gdata/agent/quarantine/recovery.
Si noti che, dopo il ripristino, un file viene rilevato di nuovo dal G DATA Agent, se
-
si tratta di un falso rilevamento risolto.
-
-
-
il cliente presso il quale si è verificato il rilevamento (funzionalità partner di G DATA).
-
il nome dell’Endpoint sul quale si è verificato il rilevamento.
-
il percorso originale e il nome dell’artefatto che è stato spostato in quarantena.
-
il nome del rilevamento in base al quale l’artefatto è stato spostato in quarantena.
-
la data e ora del rilevamento.
-
una barra delle azioni per la gestione dell’artefatto (pagina di dettaglio, ripristinare, eliminare artefatto).
Il riquadro Commenti
Qui è possibile inserire un testo libero.
In questo punto può annotare eventuali considerazioni, elementi o documentazione relativi a questo incidente, per un momento successivo o per i Suoi colleghi.
Il riquadro Grafico degli avvisi
Questo riquadro fornisce una panoramica rapida dei processi interessati.
Questa panoramica è il Meldungsgraph vero e proprio e mostra i processi appartenenti alla Meldung. In questa rappresentazione
visiva può vedere quali processi hanno richiamato o contattato altri processi e che cosa è avvenuto al loro interno.
Quale processo ha richiamato altri processi e quali processi esattamente?
Che cosa è accaduto e in quali file del sistema?
Sono state apportate modifiche al registro di Windows e, in caso affermativo, che cosa è cambiato nel dettaglio?
Ci sono state comunicazioni verso l’esterno e, in caso affermativo, verso dove?
Tutte queste domande possono essere sottoposte a un’analisi approfondita.
Il grafico può includere un numero elevato di singoli processi e occupare di conseguenza molto spazio. Nella finestra
può spostare il punto di osservazione con il tasto sinistro del mouse e ingrandire o ridurre nel grafico con la rotellina.
In alternativa, può utilizzare i pulsanti previsti accanto alla dimensione di visualizzazione corrente
().
A sinistra dei pulsanti per il livello di zoom si trova un pulsante per reimpostare il punto di osservazione
() sul punto di vista iniziale e sul livello di ingrandimento originale.
Un processo contrassegnato con un segnale di avviso rappresenta il nucleo del rilevamento della relativa Meldung. I processi
possono essere selezionati singolarmente e vengono quindi evidenziati in blu. Tutte le informazioni di dettaglio visualizzate
sotto il grafico si riferiscono di volta in volta al processo selezionato nel grafico, evidenziato in blu. Per impostazione
definita, la vista del Meldungsgraph viene centrata sul processo selezionato. Può modificare questo comportamento facendo clic
sull’icona a forma di ingranaggio
().
| Il grafico si riferisce ai processi che appartengono a una Meldung, non ai processi di tutte le Meldung, che appartengono a un Vorfall! |
Tramite il pulsante
è possibile passare alla
scheda Grafico degli avvisi. Lì sono quindi disponibili ulteriori informazioni.
La scheda Grafico degli avvisi
Il Meldungsgraph La supporta nel comprendere meglio le strutture complesse dei processi coinvolti. Si tratta di una funzione utile, ad esempio, quando è necessario analizzare in dettaglio un Vorfall di sicurezza.
Qui può esaminare in dettaglio tutti i processi, con particolare riferimento a…
-
dettagli generali del processo.
-
operazioni sui file.
-
operazioni nel registro di Windows.
-
attività di rete.
| Il Meldungsgraph è attualmente disponibile solo per sistemi con sistema operativo Windows. |
Visualizzazione dei processi di una segnalazione
Questa panoramica è il Meldungsgraph vero e proprio e mostra i processi appartenenti alla Meldung. In questa rappresentazione
visiva può vedere quali processi hanno richiamato o contattato altri processi e che cosa è avvenuto al loro interno.
Quale processo ha richiamato altri processi e quali processi esattamente?
Che cosa è accaduto e in quali file del sistema?
Sono state apportate modifiche al registro di Windows e, in caso affermativo, che cosa è cambiato nel dettaglio?
Ci sono state comunicazioni verso l’esterno e, in caso affermativo, verso dove?
Tutte queste domande possono essere sottoposte a un’analisi approfondita.
Il grafico può includere un numero elevato di singoli processi e occupare di conseguenza molto spazio. Nella finestra
può spostare il punto di osservazione con il tasto sinistro del mouse e ingrandire o ridurre nel grafico con la rotellina.
In alternativa, può utilizzare i pulsanti previsti accanto alla dimensione di visualizzazione corrente
().
A sinistra dei pulsanti per il livello di zoom si trova un pulsante per reimpostare il punto di osservazione
() sul punto di vista iniziale e sul livello di ingrandimento originale.
Un processo contrassegnato con un segnale di avviso rappresenta il nucleo del rilevamento della relativa Meldung. I processi
possono essere selezionati singolarmente e vengono quindi evidenziati in blu. Tutte le informazioni di dettaglio visualizzate
sotto il grafico si riferiscono di volta in volta al processo selezionato nel grafico, evidenziato in blu. Per impostazione
definita, la vista del Meldungsgraph viene centrata sul processo selezionato. Può modificare questo comportamento facendo clic
sull’icona a forma di ingranaggio
().
| Il grafico si riferisce ai processi che appartengono a una Meldung, non ai processi di tutte le Meldung, che appartengono a un Vorfall! |
Informazioni dettagliate sui processi
-
Le informazioni sui processi sono suddivise nelle sezioni Dettagli processo, Operazioni sui file, Operazioni del registro e Operazioni di rete.
-
Le operazioni non sospette forniscono informazioni di contesto sui processi; le operazioni sospette hanno collegamenti diretti al rilevamento.
-
Con il pulsante "Mostra solo operazioni sospette", nelle sezioni Operazioni sui file e Operazioni del registro vengono visualizzate solo le voci sospette.
| Le voci all’interno delle sezioni possono essere ordinate in ordine alfanumerico crescente o decrescente con un clic sinistro sul nome della colonna. |
|
Alcune informazioni vengono visualizzate in forma abbreviata per migliorare la leggibilità. L’informazione completa può sempre essere visualizzata passando il mouse e, se necessario, copiata. |
Dettagli del processo
Qui vengono elencate informazioni generali sul processo.
Tra queste rientrano…
-
il percorso del file nel sistema.
-
l’esatta chiamata, inclusi tutti gli argomenti.
-
la dimensione del file.
-
il momento di avvio del processo.
-
indicazione se l’esecuzione è avvenuta con privilegi di amministratore.
La voce "Sospetto?" indica se l’intero processo è stato classificato come sospetto dall’Agent.
Operazioni sui file
Qui sono elencate tutte le operazioni sui file correlate al rispettivo processo. Le informazioni riportate includono percorso del file, momento e tipo di operazione.
Percorso file |
Percorso del file nel sistema a cui si riferisce l’operazione. |
Operazione |
Tipo esatto di operazione sul file. Le opzioni sono…
|
Momento |
Momento esatto in cui è stata avviata l’operazione. |
Sospetto? |
Indica se si tratta di un’operazione che ha avuto un ruolo nel rilevamento. |
Operazioni del Registro di sistema
Vengono visualizzate informazioni sulle modifiche al registro di Windows avviate dal processo. Questo include tutte le informazioni relative alla chiave stessa, nonché il momento e il tipo di operazione.
Percorso della chiave |
Percorso della chiave all’interno del registro di Windows a cui si riferisce l’operazione. |
Nome |
Nome del valore all’interno della chiave del registro a cui si riferisce l’operazione. |
Valore |
Valore dopo l’operazione, se presente. |
Operazione |
Tipo di operazione. Le opzioni sono:
|
Momento |
Momento esatto dell’operazione. |
Sospetto? |
Indica se si tratta di un’operazione che ha avuto un ruolo nel rilevamento. |
Operazioni di rete
Qui sono elencate, se presenti, tutte le operazioni nella rete avviate dal processo. Oltre al momento e al tipo di operazione, sono inclusi anche tutti i dettagli di connessione rilevanti.
Indirizzo IP |
Per l’operazione "Connessione stabilita", l’indirizzo IP verso cui è stata stabilita la connessione. Se è presente l’operazione "Aperto per connessioni in ingresso", qui viene visualizzato l’indirizzo IP locale. |
Porta |
Porta utilizzata per la connessione. |
Protocollo |
Protocollo utilizzato per la connessione. Le opzioni sono TCP o UDP. |
Operazione |
Tipo di operazione di rete. Le opzioni sono:
|
Momento |
Momento esatto delle operazioni di rete. |

