G DATA XDR
La quarantena
Gli artefatti che, durante un evento di sicurezza, sono stati classificati come potenziale minaccia vengono spostati in quarantena. Ciò significa che i file vengono archiviati in forma crittografata in una directory separata sull’Endpoint, in modo che non possano più causare danni. I file crittografati si trovano …
-
su Endpoint Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.
-
su Endpoint Linux e macOS: /var/lib/gdata/agent/quarantine/recovery.
Nella sezione del menu Quarantena è possibile …
-
visualizzare i dettagli.
-
ripristinare gli artefatti.
-
eliminare gli artefatti che si trovano in quarantena.
La barra degli strumenti
Tramite la barra degli strumenti è possibile cercare e filtrare gli artefatti oppure mostrare e nascondere le colonne.
Filtrare gli artefatti 
Se non si desidera visualizzare tutti gli artefatti nell’elenco, è possibile filtrare gli artefatti tramite l’icona del filtro in base a diversi criteri:
|
All’apertura della pagina, gli artefatti più vecchi di un mese sono già nascosti. |
| Colonna | Filtro | Valore |
|---|---|---|
Stato |
uguale (=) |
In quarantena |
Cliente |
contiene |
Stringa immessa nel valore (testo libero) |
Endpoint |
contiene |
Stringa immessa nel valore (testo libero) |
Artefatti |
contiene |
Stringa immessa nel valore (testo libero) |
Rilevamenti |
contiene |
Stringa immessa nel valore (testo libero) |
Data e ora |
è prima |
Immissione libera o selezione dal calendario |
Facendo clic su
è possibile aggiungere ulteriori filtri.
|
Quando si aggiunge il primo filtro, viene offerta la possibilità di selezionare la logica dei filtri (E o O).
Tutti gli ulteriori filtri vengono combinati tra loro secondo la logica selezionata per prima. A questo punto non è più possibile effettuare un’altra selezione. |
La finestra di filtro si chiude premendo il pulsante

I filtri impostati vengono visualizzati accanto all’icona del filtro e possono essere reimpostati facendo clic su x.
Selezionare le colonne 
Tramite l’icona delle colonne è possibile mostrare o nascondere le colonne disponibili.
Cercare gli artefatti 
Tramite l’icona della lente di ingrandimento è possibile cercare rapidamente e in modo semplice gli artefatti. Inserire un testo libero nel campo di ricerca. Verranno quindi visualizzati gli artefatti per i quali sono state trovate corrispondenze.
La panoramica della quarantena
Nella panoramica, gli artefatti presenti vengono visualizzati in forma di elenco. Qui si vedono le informazioni più importanti su un artefatto in forma sintetica.
Si vedono…
-
lo stato dell’avviso.
-
In quarantena
-
In ripristino
-
Ripristinato
-
In eliminazione
-
Eliminato
-
Eliminazione non riuscita
-
Ripristino non riuscito
Se non è stato possibile ripristinare un artefatto, l’artefatto viene archiviato non crittografato nella seguente directory sull’Endpoint:
-
su Endpoint Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.
-
su Endpoint Linux e macOS: /var/lib/gdata/agent/quarantine/recovery.
Si noti che, dopo il ripristino, un file viene rilevato di nuovo dal G DATA Agent, se
-
si tratta di un falso rilevamento risolto.
-
-
-
il cliente presso il quale si è verificato il rilevamento (funzionalità partner di G DATA).
-
il nome dell’Endpoint sul quale si è verificato il rilevamento.
-
il percorso originale e il nome dell’artefatto che è stato spostato in quarantena.
-
il nome del rilevamento in base al quale l’artefatto è stato spostato in quarantena.
-
la data e ora del rilevamento.
-
una barra delle azioni per la gestione dell’artefatto (pagina di dettaglio, ripristinare, eliminare artefatto).
Le azioni nella panoramica della quarantena
= Aprire la pagina di dettaglio dell’artefatto
Un clic sull’icona della lente nella riga di panoramica dell’artefatto apre la pagina di dettaglio del contenitore di quarantena.
Qui si vedono a colpo d’occhio le informazioni sugli artefatti nel contenitore di quarantena.
Qui si vedono …
-
il numero identificativo univoco dell’avviso con il quale è stato segnalato l’evento di sicurezza.
A questo proposito, prestare attenzione all’icona del collegamento alla fine del numero
.
Tramite questa icona si accede all’avviso sottostante. Dalle informazioni dettagliate sul rilevamento è possibile ricavare ulteriori indicazioni e, eventualmente, dedurre ulteriori necessità di intervento. -
la data e ora del rilevamento.
-
il nome dell’Endpoint sul quale è avvenuto il rilevamento.
-
il nome del cliente presso il quale è avvenuto il rilevamento ( Fornitore di servizi gestiti (MSP)).
-
la piattaforma (sistema operativo) sulla quale è avvenuto il rilevamento.
-
lo stato dell’artefatto
-
il nome del rilevamento.
In questo riquadro sono presenti anche pulsanti tramite i quali è possibile …
-
ripristinare gli artefatti.
-
eliminare gli artefatti.
Nella pagina di dettaglio, a seconda dell’artefatto, è presente un ulteriore riquadro File e/o Registry. Quale riquadro si vede, dipende dall’artefatto segnalato. I riquadri vuoti vengono nascosti.
|
|
= Ripristinare l’artefatto
Fare clic su
nella colonna delle azioni della riga dell’artefatto.
Si apre la finestra di ripristino.
1 |
Fare clic su |
2 |
Nella finestra che si apre viene mostrato dove verrà ripristinato l’artefatto. Selezionare tramite la spunta (vedere screenshot)…
|
3 |
Fare clic su |
4a |
Opzionale: la spunta per l’impostazione dell’eccezione è selezionata. Se la spunta è selezionata, si richiama la stessa funzione che è possibile utilizzare per la creazione manuale dell’eccezione. Differenze rispetto alla creazione manuale di eccezioniLa differenza consiste nel fatto che le informazioni necessarie sono già definite. In questo punto è possibile sia estendere l’ambito di applicazione dell’esclusione, sia aumentare il raggio d’azione tramite segnaposto. Ad esempio, è possibile estendere un file nella directory utente dell’utente admin a tutti gli utenti con questa directory:
Alla fine fare clic su |
4b |
Se la spunta per l’impostazione di eccezioni è stata rimossa, fare clic su
|
L’artefatto viene ripristinato nella posizione originale.
|
Se non è stato possibile ripristinare un artefatto, l’artefatto viene salvato non crittografato nella seguente directory
sull’endpoint:
Tenere presente che, dopo il ripristino, un file viene rilevato nuovamente dal G DATA Agent se
|
= Eliminare l’artefatto
Facendo clic sull’icona di eliminazione, oppure tramite il pulsante corrispondente nella pagina di dettaglio, è possibile eliminare l’artefatto.



