G DATA XDR

La pagina di dettaglio degli avvisi

MeldungenDetail

Una componente centrale dell’esercizio di G DATA XDR è il monitoraggio continuo delle segnalazioni visualizzate nel G DATA Portale web.
Queste devono essere consultate regolarmente, valutate e gestite tempestivamente. L’utente decide autonomamente se siano necessarie ulteriori misure o se vi sia un’esigenza di intervento.

Per poter prendere una decisione basata sui fatti, questa pagina Le offre tutte le informazioni importanti a colpo d’occhio.

La pagina di dettaglio è suddivisa in due schede: la scheda Dettagli e la scheda Grafico degli avvisi.

La scheda Dettagli

Nella scheda Dettagli sono presenti diversi riquadri che forniscono una panoramica complessiva dell’evento di sicurezza.

Il riquadro Dettagli

Nel riquadro di dettaglio sono visualizzate le informazioni principali. Queste variano a seconda che si tratti di un avviso relativo a un file o a un processo.

L’avviso si riferisce al tipo file.

Riquadro di dettaglio tipo file

ID

ID univoco dell’avviso. Viene assegnato alla creazione dell’avviso.

Rilevamenti

Nome (designazione) dell’avviso.

Tattiche MITRE

Tattiche rilevate dei rilevamenti.

Tali tattiche possono essere, ad esempio:

  • Initial Access (Primo accesso):
    Metodi utilizzati dall’aggressore per entrare nella rete (ad es. phishing).

  • Execution (Esecuzione):
    Viene eseguito codice malevolo sul sistema.

  • Persistence (Persistenza):
    Inserimento nel sistema per mantenere l’accesso anche dopo i riavvii.

  • Privilege Escalation (Elevazione dei privilegi):
    Tentativi di ottenere privilegi di amministratore.

  • Defense Evasion (Elusione delle difese):
    Tecniche per ingannare o disabilitare il software di sicurezza.

  • Credential Access (Furto di credenziali):
    Acquisizione di nomi utente e password.

  • Discovery (Ricognizione):
    Analisi dell’architettura di sistema e di rete.

  • Lateral Movement (Movimento laterale):
    Propagazione nella rete per compromettere altri dispositivi.

  • Collection (Raccolta dati):
    Raccolta di dati prima del furto.

  • Command and Control (C2): Comunicazione tra il sistema dell’aggressore e la rete infetta.

Questo campo può mancare se non è stata rilevata alcuna tattica.

Gravità

Gravità dell’avviso (Bassa, Moderata, Alta).

Attivato da

Percorso del file rilevato.

Tipo

File o processo.

Dimensione file

Dimensione del file.

SHA256

Firmato da

Soggetto che ha firmato il file. Se il file non è firmato, il campo riporta l’indicazione Non firmato.

I file eseguibili devono essere firmati. Non esegua file non firmati, soprattutto se G DATA XDR ha già segnalato un allarme.

Presti particolare attenzione a questi tipi di file:
.sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

Solo una firma valida garantisce che il produttore sia noto e che il file non sia stato manomesso.

Cliente

Il nome del cliente presso cui si trova l’endpoint (funzionalità partner)

Utente

Utente nella cui sessione è stato attivato il rilevamento.

Se per motivi tecnici non è stato possibile leggere l’account utente, il campo contiene "Informazione non disponibile". Ciò può accadere, tra l’altro, se un processo è stato terminato prima che l’G DATA Agent potesse leggere le informazioni dell’utente.

Endpoint

Endpoint su cui è stato attivato il rilevamento.

Data/ora

Data/ora in cui è stato attivato il rilevamento, in base all’ora di sistema dell’endpoint.

L’avviso si riferisce al tipo processo.

Riquadro di dettaglio tipo processo

ID

ID univoco dell’avviso. Viene assegnato alla creazione dell’avviso.

Rilevamenti

Nome (designazione) dell’avviso.

Tattiche MITRE

Tattiche rilevate dei rilevamenti.

Tali tattiche possono essere, ad esempio:

  • Initial Access (Primo accesso):
    Metodi utilizzati dall’aggressore per entrare nella rete (ad es. phishing).

  • Execution (Esecuzione):
    Viene eseguito codice malevolo sul sistema.

  • Persistence (Persistenza):
    Inserimento nel sistema per mantenere l’accesso anche dopo i riavvii.

  • Privilege Escalation (Elevazione dei privilegi):
    Tentativi di ottenere privilegi di amministratore.

  • Defense Evasion (Elusione delle difese):
    Tecniche per ingannare o disabilitare il software di sicurezza.

  • Credential Access (Furto di credenziali):
    Acquisizione di nomi utente e password.

  • Discovery (Ricognizione):
    Analisi dell’architettura di sistema e di rete.

  • Lateral Movement (Movimento laterale):
    Propagazione nella rete per compromettere altri dispositivi.

  • Collection (Raccolta dati):
    Raccolta di dati prima del furto.

  • Command and Control (C2): Comunicazione tra il sistema dell’aggressore e la rete infetta.

Questo campo può mancare se non è stata rilevata alcuna tattica.

Gravità

Gravità dell’avviso (Bassa, Moderata, Alta).

Attivato da

Percorso del file tramite il quale è stato avviato il processo rilevato.

Tipo

File o processo.

Riga di comando

Comando con cui è stato avviato il processo rilevato.

Cliente

Il nome del cliente presso cui si trova l’endpoint (funzionalità partner)

Utente

Utente nella cui sessione è stato attivato il rilevamento.

Se per motivi tecnici non è stato possibile leggere l’account utente, il campo contiene "Informazione non disponibile". Ciò può accadere, tra l’altro, se un processo è stato terminato prima che l’G DATA Agent potesse leggere le informazioni dell’utente.

Endpoint

Endpoint su cui è stato attivato il rilevamento.

Data/ora

Data/ora in cui è stato attivato il rilevamento, in base all’ora di sistema dell’endpoint.

Il pulsante di azione nel riquadro Dettagli

Nell’angolo in basso a destra del riquadro Dettagli è presente un pulsante di azione con cui, a scelta, è possibile …​

  • impostare un’esclusione Aggiungere esclusione.

    Se utilizza questo pulsante, richiama la stessa funzione che può utilizzare per la creazione manuale dell’esclusione.

    La differenza consiste nel fatto che le informazioni necessarie sono già definite. In questo punto è possibile sia estendere l’ambito di applicazione dell’esclusione, sia aumentare il raggio d’azione tramite segnaposto.

    Ad esempio, è possibile estendere un file nella directory utente dell’utente admin a tutti gli utenti con questa directory:

    Creare un’esclusione tramite avviso
  • ripristinare gli artefatti dalla quarantena Ripristinare artefatto

  • eliminare gli artefatti dalla quarantena Eliminare artefatto.

Faccia clic su Pulsante di selezione e selezioni quale pulsante desidera utilizzare.

Selezione del pulsante di azione Avvisi

Viene visualizzato il pulsante corrispondente. Faccia clic sul pulsante per richiamare la relativa funzione.

Se non è presente alcun artefatto oppure l’artefatto in quarantena è già stato ripristinato o eliminato, non è più possibile selezionare il pulsante di azione. È comunque possibile creare un’esclusione.
Il riquadro Stato

Il menu di selezione per la modifica dello stato dell’avviso si trova anch’esso nel riquadro Dettagli.

Sono possibili le seguenti indicazioni di stato:

  • Aperto

  • Chiuso

  • Falso positivo

  • Riaperto

L’impostazione di uno stato non ha alcun effetto tecnico. Lo stato serve a contrassegnare un avviso. Grazie a questa marcatura, gli avvisi possono essere classificati e filtrati meglio. Gli avvisi elaborati vengono chiusi, in modo che non vengano più visualizzati nella panoramica. Tuttavia, se li si cerca in modo mirato, gli avvisi restano comunque presenti.
In questo modo, se necessario, è possibile ricostruire nuovamente gli eventi passati. Se imposta un avviso su Falso positivo, può tenere traccia di quali avvisi non hanno segnalato un reale incidente di sicurezza.
Ciò è utile se si desidera impostare o eliminare esclusioni.

Non tratti mai un avviso come falso positivo e non imposti la relativa esclusione se non è certo che si tratti effettivamente di un avviso falso positivo.

Impostare esclusioni sulla base di una supposizione rappresenta un rischio di sicurezza elevato.
In questo contesto, consulti anche le nostre spiegazioni sui rilevamenti PUP e il nostro Einsendeformular.

Per i clienti che necessitano di supporto da parte di un team SecOperations esperto, G DATA offre il prodotto G DATA MXDR.

Avvisi pertinenti

Qui è possibile visualizzare tutti gli altri avvisi relativi all’avviso aperto. Vengono visualizzati gli avvisi

  • segnalati sull’endpoint in precedenza o contemporaneamente.

  • che si sono verificati con lo stesso evento su altri endpoint.

Avvisi pertinenti

Vengono visualizzate le seguenti colonne:

  • Stato

  • Nome del rilevamento

  • Gravità

  • Data/ora

  • Pulsante di azione pagina di dettaglio Avvisi

Avvisi pertinenti

Vengono visualizzate le seguenti colonne:

  • Stato

  • Nome del rilevamento

  • Gravità

  • Data/ora

  • Pulsante di azione per cambiare pagina di dettaglio.

Tramite il pulsante di azione (Lupe) dietro un avviso in questo riquadro, si passa al relativo avviso.

Con questa funzione è possibile collegare tra loro informazioni che, in determinate circostanze, possono fornire indizi su una diffusione dell’infezione a livello aziendale. Se sullo stesso computer si verifica ripetutamente la stessa infezione, è molto probabile che la fonte dell’infezione non sia ancora stata individuata ed eliminata.

Per i clienti che necessitano di supporto da parte di un team SecOperations esperto, G DATA offre il prodotto G DATA MXDR.
Il riquadro Processi arrestati
Processi arrestati

Se l’G DATA Agent ha arrestato uno o più processi nel corso di un evento, questi vengono elencati in questo riquadro.

Per impostazione predefinita vengono inizialmente visualizzate le colonne Percorso e Riga di comando. Queste informazioni sono presenti anche nel riquadro Dettagli.

Tutte le altre colonne che si desidera visualizzare possono essere mostrate o nascoste tramite l’icona delle colonne Icona delle colonne.

Sono disponibili le seguenti colonne aggiuntive:

  • SHA256

  • Firmato da

    Soggetto che ha firmato il file. Se il file non è firmato, il campo riporta l’indicazione Non firmato.

    I file eseguibili devono essere firmati. Non esegua file non firmati, soprattutto se G DATA XDR ha già segnalato un allarme.

    Presti particolare attenzione a questi tipi di file:
    .sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

    Solo una firma valida garantisce che il produttore sia noto e che il file non sia stato manomesso.

  • Privilegi amministrativi
    Indicazione se il processo è stato eseguito con privilegi amministrativi.

  • Data/ora di avvio del processo
    Indicazione di quando è stato avviato il processo.

Il riquadro Artefatti interessati
Artefatti interessati

In questo riquadro sono elencati gli artefatti interessati da questo avviso.

Per impostazione predefinita vengono inizialmente visualizzate le colonne Tipo, Percorso, SHA256/Chiave, Stato. Le informazioni di Tipo, Percorso e SHA256/Chiave sono presenti anche nel riquadro Dettagli.

Tutte le altre colonne che si desidera visualizzare possono essere mostrate o nascoste tramite l’icona delle colonne Icona delle colonne.

Sono disponibili le seguenti colonne:

  • Tipo
    File o processo

  • Percorso
    Percorso di un file o una chiave di registro.

  • SHA256/Chiave
    Valore SHA256 per un file, percorso di una chiave per una voce di registro.

  • Valore della chiave
    Se si tratta di un file, questa colonna è vuota.
    Per le voci di registro, qui viene visualizzato il valore della chiave inserita nella colonna SHA256/Chiave.

  • Valore chiave modificato
    La modifica che è stata impedita dall’G DATA Agent.

    Esempio di come vengono compilati i valori SHA256/Chiave, Valore della chiave e Valore della chiave modificato in un evento:

    In questo esempio è presente una voce di registro come segue:
    - Percorso: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
    - Chiave di registro: MyProgram
    - Valore della chiave: C:\Programs\MyProgram.exe

    Ora un aggressore tenta di modificare il valore della chiave con il seguente valore per avviare il proprio file infetto:
    - Valore della chiave: C:\Users\admin\Downloads\?malware.exe

    In questo modo, il percorso di un programma che in realtà sarebbe consentito all’avvio del computer verrebbe modificato in un file eseguibile che presumibilmente proviene da un aggressore.

    Il nostro Agent lo impedisce e sposta questa operazione di registro in quarantena.
    L’artefatto corrispondente è quindi:

    • Percorso: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

    • Chiave: MyProgram

    • Valore della chiave: C:\Programs\MyProgram.exe

    • Valore della chiave modificato: C:\Users\admin\Downloads\malware.exe

  • Firmato da
    Soggetto che ha firmato il file. Se il file non è firmato, il campo riporta l’indicazione Non firmato.

  • Stato

  • lo stato dell’avviso.

    • In quarantena

    • In ripristino

    • Ripristinato

    • In eliminazione

    • Eliminato

    • Eliminazione non riuscita

    • Ripristino non riuscito

      Se non è stato possibile ripristinare un artefatto, l’artefatto viene archiviato non crittografato nella seguente directory sull’Endpoint:

      • su Endpoint Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

      • su Endpoint Linux e macOS: /var/lib/gdata/agent/quarantine/recovery.

      Si noti che, dopo il ripristino, un file viene rilevato di nuovo dal G DATA Agent, se

  • il cliente presso il quale si è verificato il rilevamento (funzionalità partner di G DATA).

  • il nome dell’Endpoint sul quale si è verificato il rilevamento.

  • il percorso originale e il nome dell’artefatto che è stato spostato in quarantena.

  • il nome del rilevamento in base al quale l’artefatto è stato spostato in quarantena.

  • la data e ora del rilevamento.

  • una barra delle azioni per la gestione dell’artefatto (pagina di dettaglio, ripristinare, eliminare artefatto).

Il riquadro Commenti
Commenti pagina di dettaglio

Qui è possibile inserire un testo libero.

In questo punto può annotare eventuali considerazioni, elementi o documentazione relativi a questo incidente, per un momento successivo o per i Suoi colleghi.

Il riquadro Grafico degli avvisi
Il riquadro Grafico degli avvisi

Questo riquadro fornisce una panoramica rapida dei processi interessati.

Meldungsgraph Verlauf

Questa panoramica è il Meldungsgraph vero e proprio e mostra i processi appartenenti alla Meldung. In questa rappresentazione visiva può vedere quali processi hanno richiamato o contattato altri processi e che cosa è avvenuto al loro interno.
Quale processo ha richiamato altri processi e quali processi esattamente?
Che cosa è accaduto e in quali file del sistema?
Sono state apportate modifiche al registro di Windows e, in caso affermativo, che cosa è cambiato nel dettaglio?
Ci sono state comunicazioni verso l’esterno e, in caso affermativo, verso dove?
Tutte queste domande possono essere sottoposte a un’analisi approfondita.

Il grafico può includere un numero elevato di singoli processi e occupare di conseguenza molto spazio. Nella finestra può spostare il punto di osservazione con il tasto sinistro del mouse e ingrandire o ridurre nel grafico con la rotellina. In alternativa, può utilizzare i pulsanti previsti accanto alla dimensione di visualizzazione corrente (Livello di zoom).
A sinistra dei pulsanti per il livello di zoom si trova un pulsante per reimpostare il punto di osservazione (Pulsante di reset) sul punto di vista iniziale e sul livello di ingrandimento originale.

Un processo contrassegnato con un segnale di avviso rappresenta il nucleo del rilevamento della relativa Meldung. I processi possono essere selezionati singolarmente e vengono quindi evidenziati in blu. Tutte le informazioni di dettaglio visualizzate sotto il grafico si riferiscono di volta in volta al processo selezionato nel grafico, evidenziato in blu. Per impostazione definita, la vista del Meldungsgraph viene centrata sul processo selezionato. Può modificare questo comportamento facendo clic sull’icona a forma di ingranaggio (Icona impostazioni).

Il grafico si riferisce ai processi che appartengono a una Meldung, non ai processi di tutte le Meldung, che appartengono a un Vorfall!

Tramite il pulsante Passa al grafico degli avvisi è possibile passare alla scheda Grafico degli avvisi. Lì sono quindi disponibili ulteriori informazioni.

La scheda Grafico degli avvisi

Grafico degli avvisi vista completa

Il Meldungsgraph La supporta nel comprendere meglio le strutture complesse dei processi coinvolti. Si tratta di una funzione utile, ad esempio, quando è necessario analizzare in dettaglio un Vorfall di sicurezza.

Qui può esaminare in dettaglio tutti i processi, con particolare riferimento a…​

  • dettagli generali del processo.

  • operazioni sui file.

  • operazioni nel registro di Windows.

  • attività di rete.

Il Meldungsgraph è attualmente disponibile solo per sistemi con sistema operativo Windows.
Visualizzazione dei processi di una segnalazione
Meldungsgraph Verlauf

Questa panoramica è il Meldungsgraph vero e proprio e mostra i processi appartenenti alla Meldung. In questa rappresentazione visiva può vedere quali processi hanno richiamato o contattato altri processi e che cosa è avvenuto al loro interno.
Quale processo ha richiamato altri processi e quali processi esattamente?
Che cosa è accaduto e in quali file del sistema?
Sono state apportate modifiche al registro di Windows e, in caso affermativo, che cosa è cambiato nel dettaglio?
Ci sono state comunicazioni verso l’esterno e, in caso affermativo, verso dove?
Tutte queste domande possono essere sottoposte a un’analisi approfondita.

Il grafico può includere un numero elevato di singoli processi e occupare di conseguenza molto spazio. Nella finestra può spostare il punto di osservazione con il tasto sinistro del mouse e ingrandire o ridurre nel grafico con la rotellina. In alternativa, può utilizzare i pulsanti previsti accanto alla dimensione di visualizzazione corrente (Livello di zoom).
A sinistra dei pulsanti per il livello di zoom si trova un pulsante per reimpostare il punto di osservazione (Pulsante di reset) sul punto di vista iniziale e sul livello di ingrandimento originale.

Un processo contrassegnato con un segnale di avviso rappresenta il nucleo del rilevamento della relativa Meldung. I processi possono essere selezionati singolarmente e vengono quindi evidenziati in blu. Tutte le informazioni di dettaglio visualizzate sotto il grafico si riferiscono di volta in volta al processo selezionato nel grafico, evidenziato in blu. Per impostazione definita, la vista del Meldungsgraph viene centrata sul processo selezionato. Può modificare questo comportamento facendo clic sull’icona a forma di ingranaggio (Icona impostazioni).

Il grafico si riferisce ai processi che appartengono a una Meldung, non ai processi di tutte le Meldung, che appartengono a un Vorfall!
Informazioni dettagliate sui processi
  • Le informazioni sui processi sono suddivise nelle sezioni Dettagli processo, Operazioni sui file, Operazioni del registro e Operazioni di rete.

  • Le operazioni non sospette forniscono informazioni di contesto sui processi; le operazioni sospette hanno collegamenti diretti al rilevamento.

  • Con il pulsante "Mostra solo operazioni sospette", nelle sezioni Operazioni sui file e Operazioni del registro vengono visualizzate solo le voci sospette.

Le voci all’interno delle sezioni possono essere ordinate in ordine alfanumerico crescente o decrescente con un clic sinistro sul nome della colonna.

Alcune informazioni vengono visualizzate in forma abbreviata per migliorare la leggibilità. L’informazione completa può sempre essere visualizzata passando il mouse e, se necessario, copiata.

Tooltip al passaggio del mouse
Dettagli del processo

Qui vengono elencate informazioni generali sul processo.

Tra queste rientrano…​

  • il percorso del file nel sistema.

  • l’esatta chiamata, inclusi tutti gli argomenti.

  • la dimensione del file.

  • il momento di avvio del processo.

  • indicazione se l’esecuzione è avvenuta con privilegi di amministratore.

Prozessdetails

La voce "Sospetto?" indica se l’intero processo è stato classificato come sospetto dall’Agent.

Operazioni sui file

Qui sono elencate tutte le operazioni sui file correlate al rispettivo processo. Le informazioni riportate includono percorso del file, momento e tipo di operazione.

Dateioperationen

Percorso file

Percorso del file nel sistema a cui si riferisce l’operazione.

Operazione

Tipo esatto di operazione sul file. Le opzioni sono…​

  • "File chiuso"

  • "File creato"

  • "File eliminato"

  • "File eseguito"

  • "File aperto"

  • "File letto"

  • "File rinominato"

  • "Informazioni del file modificate"

  • "File scritto"

Momento

Momento esatto in cui è stata avviata l’operazione.

Sospetto?

Indica se si tratta di un’operazione che ha avuto un ruolo nel rilevamento.

Operazioni del Registro di sistema

Vengono visualizzate informazioni sulle modifiche al registro di Windows avviate dal processo. Questo include tutte le informazioni relative alla chiave stessa, nonché il momento e il tipo di operazione.

Registryoperationen

Percorso della chiave

Percorso della chiave all’interno del registro di Windows a cui si riferisce l’operazione.

Nome

Nome del valore all’interno della chiave del registro a cui si riferisce l’operazione.

Valore

Valore dopo l’operazione, se presente.

Operazione

Tipo di operazione. Le opzioni sono:

  • "Chiave creata"

  • "Chiave aperta"

  • "Chiave eliminata"

  • "Valore eliminato"

  • "Valore impostato"

Momento

Momento esatto dell’operazione.

Sospetto?

Indica se si tratta di un’operazione che ha avuto un ruolo nel rilevamento.

Operazioni di rete

Qui sono elencate, se presenti, tutte le operazioni nella rete avviate dal processo. Oltre al momento e al tipo di operazione, sono inclusi anche tutti i dettagli di connessione rilevanti.

Netzwerkoperationen

Indirizzo IP

Per l’operazione "Connessione stabilita", l’indirizzo IP verso cui è stata stabilita la connessione. Se è presente l’operazione "Aperto per connessioni in ingresso", qui viene visualizzato l’indirizzo IP locale.

Porta

Porta utilizzata per la connessione.

Protocollo

Protocollo utilizzato per la connessione. Le opzioni sono TCP o UDP.

Operazione

Tipo di operazione di rete. Le opzioni sono:

  • "Connessione stabilita"

  • "Aperto per connessioni in ingresso"

Momento

Momento esatto delle operazioni di rete.