G DATA XDR

De meldingsgrafiek

Meldungsgraph volle View

De alertgrafiek helpt u om de complexe structuren van betrokken processen beter te kunnen reconstrueren. Dit is een nuttige functie wanneer bijvoorbeeld een beveiligingsincident gedetailleerd moet worden geanalyseerd.

U kunt hier alle processen in detail bekijken, met betrekking tot…​

  • algemene procesdetails.

  • bestandsbewerkingen.

  • bewerkingen in het Windows-register.

  • netwerkactiviteiten.

De alertgrafiek is momenteel alleen beschikbaar voor systemen met een Windows-besturingssysteem.
Visualisatie van de processen van een melding
Alertgrafiek verloop

Dit overzicht is de eigenlijke alertgrafiek en toont de processen die bij de alert horen. In deze gevisualiseerde weergave kunt u zien welke processen andere processen hebben aangeroepen of benaderd en wat daarin vervolgens is gebeurd.
Welk proces heeft andere processen aangeroepen en welke processen precies?
Wat is daarbij in welke bestanden in het systeem gebeurd?
Zijn er wijzigingen in het Windows-register doorgevoerd en zo ja, wat is daar in detail gewijzigd?
Was er communicatie naar buiten en zo ja, waarheen?
Al deze vragen kunnen aan een grondige analyse worden onderworpen.

De grafiek kan een grote hoeveelheid afzonderlijke processen bevatten en daardoor veel ruimte innemen. U kunt in het venster met de linkermuisknop het kijkpunt verschuiven en met het muiswiel in de grafiek uit- en inzoomen. Als alternatief kunt u de daarvoor bedoelde knoppen naast de huidige weergavegrootte gebruiken (Zoomniveau).
Links naast de knoppen voor het zoomniveau bevindt zich een knop om het kijkpunt te resetten (Resetknop), naar het initiële kijkpunt en het oorspronkelijke zoomniveau.

Een proces dat is voorzien van een waarschuwingsschild vormt de kern van de detectie van de betreffende alert. De processen kunnen afzonderlijk worden geselecteerd en worden dan blauw gemarkeerd. Alle detailinformatie die onder de grafiek wordt weergegeven, heeft telkens betrekking op het in de grafiek geselecteerde, blauw gemarkeerde proces. Standaard wordt de weergave van de alertgrafiek gecentreerd op het geselecteerde proces. U kunt dit gedrag aanpassen door op het tandwielpictogram te klikken (Instellingspictogram).

De grafiek heeft betrekking op de processen die bij één alert horen, niet op de processen van alle alerts die bij een incident horen!
Detailinformatie over de processen
  • De informatie over de processen is onderverdeeld in de rubrieken Procesdetails, Bestandsbewerkingen, Registerbewerkingen en Netwerkbewerkingen.

  • Niet verdachte bewerkingen bieden contextinformatie over de processen; verdachte bewerkingen hebben directe verbanden met de detectie.

  • Met de knop "Alleen verdachte bewerkingen weergeven" worden in de rubrieken Bestandsbewerkingen en Registerbewerkingen alleen verdachte vermeldingen weergegeven.

De vermeldingen binnen de rubrieken kunnen met een linkermuisklik op de kolomnaam alfanumeriek oplopend of aflopend worden gesorteerd.

Sommige informatie wordt voor betere leesbaarheid afgekort weergegeven. De volledige informatie kan altijd via mouse-over worden bekeken en indien nodig worden gekopieerd.

Mouse-over-tooltip
Procesdetails

Hier wordt algemene informatie over het proces weergegeven.

Daarbij horen…​

  • de locatie van het bestand in het systeem.

  • de exacte aanroep, inclusief alle argumenten.

  • de grootte van het bestand.

  • het starttijdstip van het proces.

  • een indicatie of de uitvoering met administratorrechten heeft plaatsgevonden.

Procesdetails

Het punt "Verdacht?" geeft aan of het volledige proces door de Agent als verdacht is geclassificeerd.

Bestandsbewerkingen

Hier worden alle bestandsbewerkingen weergegeven die met het betreffende proces samenhangen. De weergegeven informatie is: bestandspad, tijdstip en type bewerking.

Bestandsbewerkingen

Bestandspad

Pad van het bestand in het systeem waarop de bewerking betrekking heeft.

Bewerking

Exacte aard van de bestandsbewerking. De mogelijkheden zijn…​

  • "Bestand gesloten"

  • "Bestand aangemaakt"

  • "Bestand verwijderd"

  • "Bestand uitgevoerd"

  • "Bestand geopend"

  • "Bestand gelezen"

  • "Bestand hernoemd"

  • "Bestandsinformatie gewijzigd"

  • "Bestand geschreven"

Tijdstip

Exact tijdstip waarop de bewerking is gestart.

Verdacht?

Geeft aan of het een bewerking betreft die een rol heeft gespeeld bij de detectie.

Registerbewerkingen

Er wordt informatie weergegeven over wijzigingen in het Windows-register die door het proces zijn geïnitieerd. Dit omvat alle informatie die betrekking heeft op de sleutel zelf, evenals tijdstip en type bewerking.

Registerbewerkingen

Sleutelpad

Pad van de sleutel binnen het Windows-register waarop de bewerking betrekking heeft.

Naam

Naam van de waarde binnen de sleutel in het register waarop de bewerking betrekking heeft.

Waarde

Waarde na de bewerking, indien aanwezig.

Bewerking

Type bewerking. De mogelijkheden zijn:

  • "Sleutel aangemaakt"

  • "Sleutel geopend"

  • "Sleutel verwijderd"

  • "Waarde verwijderd"

  • "Waarde ingesteld"

Tijdstip

Exact tijdstip van de bewerking.

Verdacht?

Geeft aan of het een bewerking betreft die een rol heeft gespeeld bij de detectie.

Netwerkbewerkingen

Hier worden, indien aanwezig, alle door het proces geactiveerde bewerkingen binnen het netwerk weergegeven. Dit zijn naast tijdstip en type bewerking ook alle relevante verbindingsdetails.

Netwerkbewerkingen

IP-adres

Bij de bewerking "Verbinding tot stand gebracht" het IP-adres waarmee de verbinding is opgebouwd. Als de bewerking "Voor inkomende verbindingen geopend" aanwezig is, wordt hier het eigen IP-adres weergegeven.

Poort

Poort die voor de verbinding is gebruikt.

Protocol

Protocol dat voor de verbinding is gebruikt. Mogelijkheden zijn TCP of UDP.

Bewerking

Type netwerkbewerkingen. De mogelijkheden zijn:

  • "Verbinding tot stand gebracht"

  • "Voor inkomende verbindingen geopend"

Tijdstip

Exact tijdstip van de netwerkbewerkingen.