G DATA XDR
De quarantaine
Artefacten die bij een beveiligingsgebeurtenis als potentieel gevaar zijn geclassificeerd, worden naar de quarantaine verplaatst. Dit betekent dat de bestanden in een afzonderlijke map op uw eindpunt versleuteld worden opgeslagen, zodat zij geen schade meer kunnen veroorzaken. De versleutelde bestanden bevinden zich …
-
op Microsoft Windows-eindpunten: C:\ProgramData\G DATA\Agent\quarantine\storage.
-
op Linux- en Mac-eindpunten: /var/lib/gdata/agent/quarantine/recovery.
In het menugedeelte Quarantaine kunt u …
-
de details bekijken.
-
artefacten herstellen.
-
artefacten die zich in quarantaine bevinden verwijderen.
De werkbalk
Via de werkbalk kunt u artefacten zoeken, filteren of kolommen weergeven of verbergen.
Artefacten filteren 
Als u niet alle artefacten in de lijst wilt laten weergeven, kunt u de artefacten via het filterpictogram op verschillende criteria filteren:
|
Bij het openen van de pagina worden artefacten die ouder zijn dan één maand al verborgen. |
| Kolom | Filter | Waarde |
|---|---|---|
Status |
gelijk (=) |
In quarantaine |
Klant |
bevat |
In waarde ingevoerde tekenreeks (vrije tekst) |
Eindpunt |
bevat |
In waarde ingevoerde tekenreeks (vrije tekst) |
Artefacten |
bevat |
In waarde ingevoerde tekenreeks (vrije tekst) |
Detecties |
bevat |
In waarde ingevoerde tekenreeks (vrije tekst) |
Tijdstip |
is vóór |
Vrije invoer of kalenderselectie |
Met een klik op
kunt u extra filters toevoegen.
|
Wanneer u het eerste filter toevoegt, krijgt u de mogelijkheid om de filterlogica te selecteren (En of Of).
Alle overige filters worden met elkaar gekoppeld in de eerst geselecteerde filterlogica. Een andere selectie is op dit punt niet meer mogelijk. |
Het filtervenster sluit wanneer u op de knop drukt

De ingestelde filters worden naast het filterpictogram weergegeven en kunnen met een klik op de x worden gereset.
Kolommen selecteren 
Via het kolompictogram kunt u de beschikbare kolommen weergeven of verbergen.
Artefacten zoeken 
Via de zoekloep kunt u snel en eenvoudig naar artefacten zoeken. Voer een vrije tekst in het zoekveld in. Vervolgens worden de artefacten weergegeven waarvoor overeenkomsten zijn gevonden.
Het quarantaineoverzicht
In het overzicht worden aanwezige artefacten als lijst weergegeven. Hier ziet u de belangrijkste informatie over een artefact in verkorte vorm.
U ziet…
-
de status van de melding.
-
In quarantaine
-
Wordt hersteld
-
Hersteld
-
Wordt verwijderd
-
Verwijderd
-
Verwijderen mislukt
-
Herstellen mislukt
Als het herstellen van een artefact niet mogelijk was, wordt het artefact onversleuteld in de volgende map op het eindpunt opgeslagen:
-
op Microsoft Windows-eindpunten: C:\ProgramData\G DATA\Agent\quarantine\storage.
-
op Linux- en Mac-eindpunten: /var/lib/gdata/agent/quarantine/recovery.
Houd er rekening mee dat een bestand na het herstellen door de G DATA Agent opnieuw wordt gedetecteerd als
-
het om een opgeloste valse detectie gaat.
-
-
-
de klant waarbij de detectie is opgetreden (G DATA partnerfunctie).
-
de naam van het eindpunt waarop de detectie is opgetreden.
-
het oorspronkelijke pad en de naam van het artefact dat naar de quarantaine is verplaatst.
-
de naam van de detectie op basis waarvan het artefact naar de quarantaine is verplaatst.
-
het tijdstip van de detectie.
-
een actiebalk voor het bewerken van het artefact (detailpagina, herstellen, artefact verwijderen).
De acties in het quarantaineoverzicht
= Detailpagina van het artefact openen
Een klik op het loeppictogram in de overzichtsregel van het artefact opent de detailpagina van de quarantainecontainer.
Hier ziet u de informatie over de artefacten in de quarantainecontainer in één oogopslag.
U ziet hier …
-
het unieke identificatienummer van de melding waarmee de beveiligingsgebeurtenis is gemeld.
Let in dit verband op het linkpictogram aan het einde van het nummer
.
Via dit pictogram gaat u naar de onderliggende melding. Uit de gedetailleerde informatie over de detectie kunnen verdere inzichten worden verkregen en kan mogelijk aanvullende actiebehoefte worden afgeleid. -
het tijdstip van de detectie.
-
de naam van het eindpunt waarop de detectie heeft plaatsgevonden.
-
de naam van de klant waarbij de detectie heeft plaatsgevonden ( Managed Service Provider).
-
het platform (besturingssysteem) waarop de detectie heeft plaatsgevonden.
-
de status van het artefact
-
de naam van de detectie.
In deze tegel bevinden zich ook knoppen waarmee u …
-
artefacten kunt herstellen.
-
artefacten kunt verwijderen.
Op de detailpagina is er, afhankelijk van het artefact, een extra tegel Bestand en/of Registry. Welke tegel u ziet, hangt af van het gemelde artefact. Lege tegels worden verborgen.
|
|
= Artefact herstellen
Klik op
in de actiekolom van de artefactrij.
Het herstelvenster wordt geopend.
1 |
Klik op |
2 |
In het venster dat wordt geopend, ziet u waarheen het artefact wordt teruggezet. Selecteer met behulp van het aanvinkvakje (zie screenshot)…
|
3 |
Klik op |
4a |
Optioneel: het aanvinkvakje voor het instellen van de uitzondering is geselecteerd. Als het aanvinkvakje is geselecteerd, roept u dezelfde functie aan die u kunt gebruiken voor het handmatig aanmaken van de uitzondering. Verschillen ten opzichte van het handmatig aanmaken van uitzonderingenHet verschil is dat de benodigde informatie al is gedefinieerd. Op dit punt is het mogelijk om zowel het toepassingsgebied van de uitzondering uit te breiden als met behulp van placeholders de reikwijdte te vergroten. U kunt bijvoorbeeld een bestand in de gebruikersmap van gebruiker admin uitbreiden naar alle gebruikers met deze map:
Klik aan het einde op |
4b |
Als u het aanvinkvakje voor het instellen van uitzonderingen hebt uitgeschakeld, klikt u op
|
Het artefact wordt teruggezet naar de oorspronkelijke locatie.
|
Als het herstellen van een artefact niet mogelijk was, wordt het artefact onversleuteld in de volgende map
op het endpoint opgeslagen:
Houd er rekening mee dat een bestand na het herstellen door de G DATA Agenten opnieuw wordt gedetecteerd, als
|
= Artefact verwijderen
Door op het verwijderpictogram te klikken, of via de betreffende knop op de detailpagina, kunt u het artefact verwijderen.



