G DATA XDR

De quarantaine

Artefacten die bij een beveiligingsgebeurtenis als potentieel gevaar zijn geclassificeerd, worden naar de quarantaine verplaatst. Dit betekent dat de bestanden in een afzonderlijke map op uw eindpunt versleuteld worden opgeslagen, zodat zij geen schade meer kunnen veroorzaken. De versleutelde bestanden bevinden zich …​

  • op Microsoft Windows-eindpunten: C:\ProgramData\G DATA\Agent\quarantine\storage.

  • op Linux- en Mac-eindpunten: /var/lib/gdata/agent/quarantine/recovery.

De quarantaine

In het menugedeelte Quarantaine kunt u …​

  • de details bekijken.

  • artefacten herstellen.

  • artefacten die zich in quarantaine bevinden verwijderen.

De werkbalk

Werkbalk Quarantaine G DATA XDR

Via de werkbalk kunt u artefacten zoeken, filteren of kolommen weergeven of verbergen.

Artefacten filteren Filter

Meldingen filteren G DATA XDR

Als u niet alle artefacten in de lijst wilt laten weergeven, kunt u de artefacten via het filterpictogram op verschillende criteria filteren:

Bij het openen van de pagina worden artefacten die ouder zijn dan één maand al verborgen.

Kolom Filter Waarde

Status

gelijk (=)
ongelijk (!=)

In quarantaine
Wordt hersteld
Hersteld
Wordt verwijderd
Verwijderd
Verwijderen mislukt
Herstellen mislukt

Klant

bevat
bevat niet
is gelijk
is ongelijk

In waarde ingevoerde tekenreeks (vrije tekst)

Eindpunt

bevat
bevat niet
is gelijk
is ongelijk

In waarde ingevoerde tekenreeks (vrije tekst)

Artefacten

bevat

In waarde ingevoerde tekenreeks (vrije tekst)

Detecties

bevat

In waarde ingevoerde tekenreeks (vrije tekst)

Tijdstip

is vóór
is na
is tussen

Vrije invoer of kalenderselectie
Kalenderselectie

Met een klik op BtnFilterHinzu kunt u extra filters toevoegen.

Wanneer u het eerste filter toevoegt, krijgt u de mogelijkheid om de filterlogica te selecteren (En of Of).

Selectie en/of

Alle overige filters worden met elkaar gekoppeld in de eerst geselecteerde filterlogica. Een andere selectie is op dit punt niet meer mogelijk.

Het filtervenster sluit wanneer u op de knop drukt Ergebnisse Anzeigen

De ingestelde filters worden naast het filterpictogram weergegeven en kunnen met een klik op de x worden gereset.


Kolommen selecteren tableColumnDisplayButton

Via het kolompictogram kunt u de beschikbare kolommen weergeven of verbergen.

Kolommen selecteren G DATA XDR

Artefacten zoeken searchButton

Via de zoekloep kunt u snel en eenvoudig naar artefacten zoeken. Voer een vrije tekst in het zoekveld in. Vervolgens worden de artefacten weergegeven waarvoor overeenkomsten zijn gevonden.


Het quarantaineoverzicht

Overzicht van de quarantaine

In het overzicht worden aanwezige artefacten als lijst weergegeven. Hier ziet u de belangrijkste informatie over een artefact in verkorte vorm.

U ziet…​

  • de status van de melding.

    • In quarantaine

    • Wordt hersteld

    • Hersteld

    • Wordt verwijderd

    • Verwijderd

    • Verwijderen mislukt

    • Herstellen mislukt

      Als het herstellen van een artefact niet mogelijk was, wordt het artefact onversleuteld in de volgende map op het eindpunt opgeslagen:

      • op Microsoft Windows-eindpunten: C:\ProgramData\G DATA\Agent\quarantine\storage.

      • op Linux- en Mac-eindpunten: /var/lib/gdata/agent/quarantine/recovery.

      Houd er rekening mee dat een bestand na het herstellen door de G DATA Agent opnieuw wordt gedetecteerd als

  • de klant waarbij de detectie is opgetreden (G DATA partnerfunctie).

  • de naam van het eindpunt waarop de detectie is opgetreden.

  • het oorspronkelijke pad en de naam van het artefact dat naar de quarantaine is verplaatst.

  • de naam van de detectie op basis waarvan het artefact naar de quarantaine is verplaatst.

  • het tijdstip van de detectie.

  • een actiebalk voor het bewerken van het artefact (detailpagina, herstellen, artefact verwijderen).

De acties in het quarantaineoverzicht


Lupe = Detailpagina van het artefact openen

Een klik op het loeppictogram in de overzichtsregel van het artefact opent de detailpagina van de quarantainecontainer.

Detailpagina van de quarantaine

Hier ziet u de informatie over de artefacten in de quarantainecontainer in één oogopslag.

U ziet hier …​

  • het unieke identificatienummer van de melding waarmee de beveiligingsgebeurtenis is gemeld.

    Let in dit verband op het linkpictogram aan het einde van het nummer Link Pfeil. Via dit pictogram gaat u naar de onderliggende melding. Uit de gedetailleerde informatie over de detectie kunnen verdere inzichten worden verkregen en kan mogelijk aanvullende actiebehoefte worden afgeleid.

  • het tijdstip van de detectie.

  • de naam van het eindpunt waarop de detectie heeft plaatsgevonden.

  • de naam van de klant waarbij de detectie heeft plaatsgevonden ( Managed Service Provider).

  • het platform (besturingssysteem) waarop de detectie heeft plaatsgevonden.

  • de status van het artefact

  • de naam van de detectie.

In deze tegel bevinden zich ook knoppen waarmee u …​

  • artefacten kunt herstellen.

  • artefacten kunt verwijderen.

Op de detailpagina is er, afhankelijk van het artefact, een extra tegel Bestand en/of Registry. Welke tegel u ziet, hangt af van het gemelde artefact. Lege tegels worden verborgen.

Detailtegel Quarantaine Bestand
Detailtegel Quarantaine Registry

SymbolWiederhserstellen = Artefact herstellen

Klik op Symbol Wiederherstellen in de actiekolom van de artefactrij.

Het herstelvenster wordt geopend.

1

Wiederherstellung bestätigen

Klik op Wiederherstellen.

2

ArtefaktWiederherstellen

In het venster dat wordt geopend, ziet u waarheen het artefact wordt teruggezet.

Selecteer met behulp van het aanvinkvakje (zie screenshot)…​

  • of u in één stap wilt herstellen en een uitzondering wilt instellen (aanvinkvakje geselecteerd).

  • of u het artefact alleen wilt herstellen (aanvinkvakje niet geselecteerd).

3

Klik op Weiter.

4a

Optioneel: het aanvinkvakje voor het instellen van de uitzondering is geselecteerd.

Als het aanvinkvakje is geselecteerd, roept u dezelfde functie aan die u kunt gebruiken voor het handmatig aanmaken van de uitzondering.

Verschillen ten opzichte van het handmatig aanmaken van uitzonderingen

Het verschil is dat de benodigde informatie al is gedefinieerd. Op dit punt is het mogelijk om zowel het toepassingsgebied van de uitzondering uit te breiden als met behulp van placeholders de reikwijdte te vergroten.

U kunt bijvoorbeeld een bestand in de gebruikersmap van gebruiker admin uitbreiden naar alle gebruikers met deze map:

Ausnahme über Meldung erstellen

Klik aan het einde op Wiederherstellen und Ausnahme hinzufügen.

4b

Als u het aanvinkvakje voor het instellen van uitzonderingen hebt uitgeschakeld, klikt u op Artefakte wiederherstellen

Het artefact wordt teruggezet naar de oorspronkelijke locatie.

Als het herstellen van een artefact niet mogelijk was, wordt het artefact onversleuteld in de volgende map op het endpoint opgeslagen:

  • op Microsoft Windows-endpoints: C:\ProgramData\G DATA\Agent\quarantine\storage.

  • op Linux- en Mac-endpoints: /var/lib/gdata/agent/quarantine/recovery.

Houd er rekening mee dat een bestand na het herstellen door de G DATA Agenten opnieuw wordt gedetecteerd, als


LoeschenMuelleimer = Artefact verwijderen

Door op het verwijderpictogram te klikken, of via de betreffende knop op de detailpagina, kunt u het artefact verwijderen.