G DATA XDR

La quarantena

Gli artefatti che, durante un evento di sicurezza, sono stati classificati come potenziale minaccia vengono spostati in quarantena. Ciò significa che i file vengono archiviati in forma crittografata in una directory separata sull’Endpoint, in modo che non possano più causare danni. I file crittografati si trovano …​

  • su Endpoint Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

  • su Endpoint Linux e macOS: /var/lib/gdata/agent/quarantine/recovery.

La quarantena

Nella sezione del menu Quarantena è possibile …​

  • visualizzare i dettagli.

  • ripristinare gli artefatti.

  • eliminare gli artefatti che si trovano in quarantena.

La barra degli strumenti

Barra degli strumenti Quarantena G DATA XDR

Tramite la barra degli strumenti è possibile cercare e filtrare gli artefatti oppure mostrare e nascondere le colonne.

Filtrare gli artefatti Filter

Filtrare gli artefatti G DATA XDR

Se non si desidera visualizzare tutti gli artefatti nell’elenco, è possibile filtrare gli artefatti tramite l’icona del filtro in base a diversi criteri:

All’apertura della pagina, gli artefatti più vecchi di un mese sono già nascosti.

Colonna Filtro Valore

Stato

uguale (=)
diverso (!=)

In quarantena
In ripristino
Ripristinato
In eliminazione
Eliminato
Eliminazione non riuscita
Ripristino non riuscito

Cliente

contiene
non contiene
è uguale
è diverso

Stringa immessa nel valore (testo libero)

Endpoint

contiene
non contiene
è uguale
è diverso

Stringa immessa nel valore (testo libero)

Artefatti

contiene

Stringa immessa nel valore (testo libero)

Rilevamenti

contiene

Stringa immessa nel valore (testo libero)

Data e ora

è prima
è dopo
è tra

Immissione libera o selezione dal calendario
Selezione dal calendario

Facendo clic su BtnFilterHinzu è possibile aggiungere ulteriori filtri.

Quando si aggiunge il primo filtro, viene offerta la possibilità di selezionare la logica dei filtri (E o O).

Selezione e/o

Tutti gli ulteriori filtri vengono combinati tra loro secondo la logica selezionata per prima. A questo punto non è più possibile effettuare un’altra selezione.

La finestra di filtro si chiude premendo il pulsante Mostra risultati

I filtri impostati vengono visualizzati accanto all’icona del filtro e possono essere reimpostati facendo clic su x.


Selezionare le colonne tableColumnDisplayButton

Tramite l’icona delle colonne è possibile mostrare o nascondere le colonne disponibili.

Selezionare le colonne G DATA XDR

Cercare gli artefatti searchButton

Tramite l’icona della lente di ingrandimento è possibile cercare rapidamente e in modo semplice gli artefatti. Inserire un testo libero nel campo di ricerca. Verranno quindi visualizzati gli artefatti per i quali sono state trovate corrispondenze.


La panoramica della quarantena

Panoramica della quarantena

Nella panoramica, gli artefatti presenti vengono visualizzati in forma di elenco. Qui si vedono le informazioni più importanti su un artefatto in forma sintetica.

Si vedono…​

  • lo stato dell’avviso.

    • In quarantena

    • In ripristino

    • Ripristinato

    • In eliminazione

    • Eliminato

    • Eliminazione non riuscita

    • Ripristino non riuscito

      Se non è stato possibile ripristinare un artefatto, l’artefatto viene archiviato non crittografato nella seguente directory sull’Endpoint:

      • su Endpoint Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

      • su Endpoint Linux e macOS: /var/lib/gdata/agent/quarantine/recovery.

      Si noti che, dopo il ripristino, un file viene rilevato di nuovo dal G DATA Agent, se

  • il cliente presso il quale si è verificato il rilevamento (funzionalità partner di G DATA).

  • il nome dell’Endpoint sul quale si è verificato il rilevamento.

  • il percorso originale e il nome dell’artefatto che è stato spostato in quarantena.

  • il nome del rilevamento in base al quale l’artefatto è stato spostato in quarantena.

  • la data e ora del rilevamento.

  • una barra delle azioni per la gestione dell’artefatto (pagina di dettaglio, ripristinare, eliminare artefatto).

Le azioni nella panoramica della quarantena


Lupe = Aprire la pagina di dettaglio dell’artefatto

Un clic sull’icona della lente nella riga di panoramica dell’artefatto apre la pagina di dettaglio del contenitore di quarantena.

Pagina di dettaglio della quarantena

Qui si vedono a colpo d’occhio le informazioni sugli artefatti nel contenitore di quarantena.

Qui si vedono …​

  • il numero identificativo univoco dell’avviso con il quale è stato segnalato l’evento di sicurezza.

    A questo proposito, prestare attenzione all’icona del collegamento alla fine del numero Link Pfeil. Tramite questa icona si accede all’avviso sottostante. Dalle informazioni dettagliate sul rilevamento è possibile ricavare ulteriori indicazioni e, eventualmente, dedurre ulteriori necessità di intervento.

  • la data e ora del rilevamento.

  • il nome dell’Endpoint sul quale è avvenuto il rilevamento.

  • il nome del cliente presso il quale è avvenuto il rilevamento ( Fornitore di servizi gestiti (MSP)).

  • la piattaforma (sistema operativo) sulla quale è avvenuto il rilevamento.

  • lo stato dell’artefatto

  • il nome del rilevamento.

In questo riquadro sono presenti anche pulsanti tramite i quali è possibile …​

  • ripristinare gli artefatti.

  • eliminare gli artefatti.

Nella pagina di dettaglio, a seconda dell’artefatto, è presente un ulteriore riquadro File e/o Registry. Quale riquadro si vede, dipende dall’artefatto segnalato. I riquadri vuoti vengono nascosti.

Riquadro di dettaglio della quarantena File
Riquadro di dettaglio della quarantena Registry

SymbolWiederhserstellen = Ripristinare l’artefatto

Fare clic su Symbol Wiederherstellen nella colonna delle azioni della riga dell’artefatto.

Si apre la finestra di ripristino.

1

Wiederherstellung bestätigen

Fare clic su Wiederherstellen.

2

ArtefaktWiederherstellen

Nella finestra che si apre viene mostrato dove verrà ripristinato l’artefatto.

Selezionare tramite la spunta (vedere screenshot)…​

  • se si desidera eseguire in un unico passaggio il ripristino e impostare un’eccezione (spunta selezionata).

  • se si desidera ripristinare solo l’artefatto (spunta non selezionata).

3

Fare clic su Weiter.

4a

Opzionale: la spunta per l’impostazione dell’eccezione è selezionata.

Se la spunta è selezionata, si richiama la stessa funzione che è possibile utilizzare per la creazione manuale dell’eccezione.

Differenze rispetto alla creazione manuale di eccezioni

La differenza consiste nel fatto che le informazioni necessarie sono già definite. In questo punto è possibile sia estendere l’ambito di applicazione dell’esclusione, sia aumentare il raggio d’azione tramite segnaposto.

Ad esempio, è possibile estendere un file nella directory utente dell’utente admin a tutti gli utenti con questa directory:

Creare un’esclusione tramite avviso

Alla fine fare clic su Wiederherstellen und Ausnahme hinzufügen.

4b

Se la spunta per l’impostazione di eccezioni è stata rimossa, fare clic su Artefakte wiederherstellen

L’artefatto viene ripristinato nella posizione originale.

Se non è stato possibile ripristinare un artefatto, l’artefatto viene salvato non crittografato nella seguente directory sull’endpoint:

  • su endpoint Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

  • su endpoint Linux e Mac: /var/lib/gdata/agent/quarantine/recovery.

Tenere presente che, dopo il ripristino, un file viene rilevato nuovamente dal G DATA Agent se


LoeschenMuelleimer = Eliminare l’artefatto

Facendo clic sull’icona di eliminazione, oppure tramite il pulsante corrispondente nella pagina di dettaglio, è possibile eliminare l’artefatto.