G DATA MXDR
Przegląd ogólny incydentów
Każdy incydent można w jego widoku szczegółów przeanalizować w całości. Zbierane są tutaj wszystkie istotne informacje związane z danym incydentem.
Szczegóły
W tym obszarze możesz od razu zobaczyć aktualny Status incydentu, Pilność i Skutek, a także dotknięte Endpointy. Ponadto podane są ramy czasowe w kolumnie Okres i dotknięte Organizacje, a poniżej Statusu znajduje się krótki opis.
| Dotknięte punkty końcowe są pogrupowane na krytyczne i niekrytyczne. |
Istotność zaleceń działań (→ Pilność) i incydentów (→ Skutek)
Aby ważne zalecane działania od razu odróżniały się od mniej istotnych informacji, zarówno incydenty, jak i zalecane działania otrzymują kolorowe oznaczenie odpowiadające ocenie ich ważności.
|
W zakresie terminologii: G DATA używa w kontekście incydentów określenia „Skutek”, natomiast w przypadku zaleceń działań określenia „Pilność”. |
Incydent może mieć określony skutek: Brak, Niski, Średni, Wysoki lub Krytyczny. Domyślnie incydent otrzymuje rangę Średni. W niektórych przypadkach istotność jest ręcznie zmieniana przez analityków G DATA. Jeśli przypisano wpływ Wysoki lub Krytyczny, analityk G DATA może pilnie oczekiwać na informację zwrotną lub wykonanie zalecanego działania. W takim przypadku zobaczysz kolorowe oznaczenie incydentu z czerwoną etykietą statusu.
Zalecane działania mogą mieć priorytet Niski, Średni lub Wysoki i powinny być odpowiednio traktowane.
Dostępne są następujące warianty kolorystyczne:
|
Jeśli widoczne jest zielone oznaczenie, nie masz żadnych działań do wykonania. W tym przypadku G DATA usunęła zagrożenie i nie ma dla Ciebie żadnych zadań. |
|
Jeśli widoczne jest żółte oznaczenie, wymagane jest wykonanie działania. Działanie nie jest pilne, ale powinno zostać wykonane. |
|
Jeśli widoczne jest czerwone oznaczenie, pilnie wymagane jest wykonanie działania. |
|
Jeśli widoczne jest szare oznaczenie, G DATA aktualnie zajmuje się rozwiązaniem problemu. Po zakończeniu działania przez analityków status zmieni się na czerwony, żółty lub zielony. |
Status incydentu
Status oznacza bieżący etap obsługi. Niektóre statusy są ustawiane automatycznie przez nasze serwery chmurowe, inne są ustawiane przez analityków.
Nowy |
Wystąpił nowy incydent. Gdy analityk ds. bezpieczeństwa G DATA rozpocznie analizę incydentu, status zostanie zaktualizowany.
|
||
Automatycznie rozwiązany |
Incydent został automatycznie rozwiązany przez agenta. |
||
W trakcie przetwarzania |
Incydent jest aktualnie analizowany przez analityka G DATA. Po zakończeniu status zostanie zaktualizowany. |
||
Rozwiązany |
Incydent został rozwiązany przez analityka G DATA. Jeśli nadal wyświetlane są otwarte zalecane działania, należy je wdrożyć. |
||
Odroczony |
Obsługa incydentu jest wstrzymana. Czekamy na wewnętrzne wyniki analizy lub na Twoją informację zwrotną. Następnie prace nad incydentem będą kontynuowane. |
||
Ponowne przetwarzanie |
Incydent jest ponownie analizowany przez analityka G DATA. Po zakończeniu analizy status zostanie zaktualizowany. |
||
Wymagane współdziałanie |
Należy wykonać wyświetlone zalecane działanie. |
||
Trwa analiza |
Incydent jest poddawany szeroko zakrojonej analizie. Może to potrwać pewien czas. Skontaktujemy się z Tobą, jeśli współdziałanie będzie wymagane. |
||
Oczekiwanie na agenta G DATA |
Obsługa incydentu jest wstrzymana. Czekamy na odpowiedź od agenta G DATA. Następnie prace nad incydentem będą kontynuowane. |
Rekomendacje działań
W prawym bloku ogólnego przeglądu widoczna jest lista wszystkich zaleceń działań powiązanych z tym incydentem. Zalecane działania są przekazywane przez naszych analityków dla danego incydentu.
Mogą to być:
-
proste wskazówki i porady pomagające unikać dalszych incydentów,
-
proste czynności do wykonania (jak na przykład ponowne uruchomienie)
-
lub złożone działania niezbędne do możliwie szybkiego zapobieżenia szkodom, lub ich ograniczenia.
Lista rekomendacji zawiera cztery kolumny.
|
Wyświetlany jest tutaj Priorytet zalecanego działania. |
||||||||
Punkt końcowy |
Wymieniony jest tutaj punkt końcowy, którego dotyczy zalecane działanie. |
||||||||
Rekomendowane działanie |
Nazwa zalecanego działania. |
||||||||
Kolumna działań |
|
Oś czasu
W tym chronologicznym zestawieniu są ujęte wszystkie interakcje dotyczące incydentu. Mogą to być same alerty oraz ich aktualizacje, a także wszystkie zalecane działania i operacje na plikach związane z incydentem. Wszystkie wpisy zawierają datę i dokładny znacznik czasu oraz można je rozwijać, aby zobaczyć dodatkowe szczegóły. Umożliwia to bardzo dokładne prześledzenie całego incydentu.
Domyślnie historia pokazuje trzy zdarzenia i można ją rozwinąć, klikając Pokaż więcej.
Graf alertów
W historii możesz zobaczyć graf alertów dla danego incydentu. W tym celu wybierz wpis w historii i kliknij Wyświetl wykres alertu. Zwróć uwagę, że graf alertów jest dostępny wyłącznie dla alertów powiązanych z wykryciami oraz utworzonych od sierpnia 2024 r.
|
Możesz również przejść do grafu alertów z listy alertów, klikając ikonę |
Alerty
W dolnym bloku ogólnego przeglądu znajduje się lista alertów przypisanych do tego incydentu.
Nazwa |
Są to nazwy, które sensor mógł przypisać do tego incydentu, na przykład nazwa wirusa. |
Punkt końcowy |
Wskazane są tutaj punkty końcowe, na których wystąpiły alerty. Jeśli dla jednego punktu końcowego wystąpiło kilka alertów,
w każdym wierszu zobaczysz ten sam punkt końcowy. |
Objęte artefakty |
W tym miejscu wyświetlane jest, które pliki lub procesy były dotknięte w ramach tego incydentu. |
Data |
Data i godzina alertu. |
Status |
W tym miejscu jest widoczny Status incydentu, do którego należy alert. |
Klasyfikacja |
W tej kolumnie wyświetlane jest, czy jest to uzasadniony alert (True Positive), czy fałszywy alarm (False Positive). |
Kliknięcie tej ikony przenosi bezpośrednio do grafu alertów powiązanego z alertem. |
Dalsze szczegóły alertu
Kliknięcie wpisu na liście powoduje otwarcie po prawej stronie okna szczegółów danego alertu.
Pokaż zrzut ekranu
Strona szczegółów pokazuje podsumowanie najważniejszych informacji, takich jak:
-
nazwa przekazana przez zgłaszający sensor,
-
kiedy wystąpił alarm,
-
jaki ma status oraz
-
jak został sklasyfikowany.
W obszarze Objęte artefakty widać, na który plik lub proces sensor agenta zareagował, oraz jaka była jego reakcja.
W naszym przykładzie (patrz zrzut ekranu) wykryto plik i przeniesiono go do kwarantanny.
Jeśli udało się ustalić wartość skrótu SHA256, zostanie ona również wyświetlona w tym miejscu.







