G DATA MXDR

Przegląd ogólny incydentów

Każdy incydent można w jego widoku szczegółów przeanalizować w całości. Zbierane są tutaj wszystkie istotne informacje związane z danym incydentem.

G DATA MXDR Widok szczegółów incydentu

Szczegóły

W tym obszarze możesz od razu zobaczyć aktualny Status incydentu, Pilność i Skutek, a także dotknięte Endpointy. Ponadto podane są ramy czasowe w kolumnie Okres i dotknięte Organizacje, a poniżej Statusu znajduje się krótki opis.

Dotknięte punkty końcowe są pogrupowane na krytyczne i niekrytyczne.

Istotność zaleceń działań (→ Pilność) i incydentów (→ Skutek)

Aby ważne zalecane działania od razu odróżniały się od mniej istotnych informacji, zarówno incydenty, jak i zalecane działania otrzymują kolorowe oznaczenie odpowiadające ocenie ich ważności.

W zakresie terminologii: G DATA używa w kontekście incydentów określenia „Skutek”, natomiast w przypadku zaleceń działań określenia „Pilność”.

Incydent może mieć określony skutek: Brak, Niski, Średni, Wysoki lub Krytyczny. Domyślnie incydent otrzymuje rangę Średni. W niektórych przypadkach istotność jest ręcznie zmieniana przez analityków G DATA. Jeśli przypisano wpływ Wysoki lub Krytyczny, analityk G DATA może pilnie oczekiwać na informację zwrotną lub wykonanie zalecanego działania. W takim przypadku zobaczysz kolorowe oznaczenie incydentu z czerwoną etykietą statusu.

Zalecane działania mogą mieć priorytet Niski, Średni lub Wysoki i powinny być odpowiednio traktowane.

Dostępne są następujące warianty kolorystyczne:

zielony

Jeśli widoczne jest zielone oznaczenie, nie masz żadnych działań do wykonania. W tym przypadku G DATA usunęła zagrożenie i nie ma dla Ciebie żadnych zadań.

żółty

Jeśli widoczne jest żółte oznaczenie, wymagane jest wykonanie działania. Działanie nie jest pilne, ale powinno zostać wykonane.

czerwony

Jeśli widoczne jest czerwone oznaczenie, pilnie wymagane jest wykonanie działania.
Nie należy tego opóźniać!

szary

Jeśli widoczne jest szare oznaczenie, G DATA aktualnie zajmuje się rozwiązaniem problemu. Po zakończeniu działania przez analityków status zmieni się na czerwony, żółty lub zielony.

Status incydentu

Status oznacza bieżący etap obsługi. Niektóre statusy są ustawiane automatycznie przez nasze serwery chmurowe, inne są ustawiane przez analityków.

Nowy

Wystąpił nowy incydent. Gdy analityk ds. bezpieczeństwa G DATA rozpocznie analizę incydentu, status zostanie zaktualizowany.

Incydent otrzymuje status Nowy również wtedy, gdy wcześniej miał inny status, ale pojawił się nowy alert.

Automatycznie rozwiązany

Incydent został automatycznie rozwiązany przez agenta.
Dzieje się tak na przykład wtedy, gdy znany jako zainfekowany plik miał zostać pobrany z Internetu, ale G DATA Agent zablokował pobieranie. W takim przypadku analitycy nie muszą interweniować, a alert otrzymuje status Automatycznie rozwiązany.

W trakcie przetwarzania

Incydent jest aktualnie analizowany przez analityka G DATA. Po zakończeniu status zostanie zaktualizowany.

Rozwiązany

Incydent został rozwiązany przez analityka G DATA. Jeśli nadal wyświetlane są otwarte zalecane działania, należy je wdrożyć.

Odroczony

Obsługa incydentu jest wstrzymana. Czekamy na wewnętrzne wyniki analizy lub na Twoją informację zwrotną. Następnie prace nad incydentem będą kontynuowane.

Ponowne przetwarzanie

Incydent jest ponownie analizowany przez analityka G DATA. Po zakończeniu analizy status zostanie zaktualizowany.

Wymagane współdziałanie

Należy wykonać wyświetlone zalecane działanie.

Trwa analiza

Incydent jest poddawany szeroko zakrojonej analizie. Może to potrwać pewien czas. Skontaktujemy się z Tobą, jeśli współdziałanie będzie wymagane.

Oczekiwanie na agenta G DATA

Obsługa incydentu jest wstrzymana. Czekamy na odpowiedź od agenta G DATA. Następnie prace nad incydentem będą kontynuowane.

Rekomendacje działań

W prawym bloku ogólnego przeglądu widoczna jest lista wszystkich zaleceń działań powiązanych z tym incydentem. Zalecane działania są przekazywane przez naszych analityków dla danego incydentu.

Mogą to być:

  • proste wskazówki i porady pomagające unikać dalszych incydentów,

  • proste czynności do wykonania (jak na przykład ponowne uruchomienie)

  • lub złożone działania niezbędne do możliwie szybkiego zapobieżenia szkodom, lub ich ograniczenia.

Lista rekomendacji zawiera cztery kolumny.

Symbol sygnalizacji świetlnej

Wyświetlany jest tutaj Priorytet zalecanego działania.

Punkt końcowy

Wymieniony jest tutaj punkt końcowy, którego dotyczy zalecane działanie.

Rekomendowane działanie

Nazwa zalecanego działania.

Kolumna działań

Lupe

Kliknięcie lupy otwiera stronę szczegółów.

Haken Blau

Jeżeli znacznik w tej kolumnie jest niebieski, zalecanego działania nie zostało jeszcze oznaczone jako wykonane. Kliknięcie niebieskiego znacznika oznacza zalecane działanie jako Wykonane. Następnie znacznik zmienia kolor na szary.

Rueckgaengig Blau

Jeżeli strzałka jest niebieska, zalecane działanie zostało już oznaczone jako wykonane. Kliknięcie niebieskiej strzałki przywraca status zalecanego działania jako Niewykonane.

Znak stop

Kliknięcie tej ikony umożliwia odrzucenie zalecanego działania. Pamiętaj, że wymaga to wprowadzenia odpowiedzi i że dla każdego zalecanego działania można wprowadzić odpowiedź tylko jeden raz.

Oś czasu

W tym chronologicznym zestawieniu są ujęte wszystkie interakcje dotyczące incydentu. Mogą to być same alerty oraz ich aktualizacje, a także wszystkie zalecane działania i operacje na plikach związane z incydentem. Wszystkie wpisy zawierają datę i dokładny znacznik czasu oraz można je rozwijać, aby zobaczyć dodatkowe szczegóły. Umożliwia to bardzo dokładne prześledzenie całego incydentu.

Historia incydentu

Domyślnie historia pokazuje trzy zdarzenia i można ją rozwinąć, klikając Pokaż więcej.

Graf alertów

W historii możesz zobaczyć graf alertów dla danego incydentu. W tym celu wybierz wpis w historii i kliknij Wyświetl wykres alertu. Zwróć uwagę, że graf alertów jest dostępny wyłącznie dla alertów powiązanych z wykryciami oraz utworzonych od sierpnia 2024 r.

Graf alertów
Możesz również przejść do grafu alertów z listy alertów, klikając ikonę Ikona grafu alertów.

Alerty

W dolnym bloku ogólnego przeglądu znajduje się lista alertów przypisanych do tego incydentu.

Lista alertów

Nazwa

Są to nazwy, które sensor mógł przypisać do tego incydentu, na przykład nazwa wirusa.

Punkt końcowy

Wskazane są tutaj punkty końcowe, na których wystąpiły alerty. Jeśli dla jednego punktu końcowego wystąpiło kilka alertów, w każdym wierszu zobaczysz ten sam punkt końcowy.
Może się zdarzyć, że czujniki na różnych punktach końcowych wygenerowały alerty, które wszystkie należy przypisać do jednego incydentu. W takim przypadku w tej kolumnie zobaczysz różne punkty końcowe.

Objęte artefakty

W tym miejscu wyświetlane jest, które pliki lub procesy były dotknięte w ramach tego incydentu.

Data

Data i godzina alertu.

Status

W tym miejscu jest widoczny Status incydentu, do którego należy alert.

Klasyfikacja

W tej kolumnie wyświetlane jest, czy jest to uzasadniony alert (True Positive), czy fałszywy alarm (False Positive).

Ikona wykresu komunikatów

Kliknięcie tej ikony przenosi bezpośrednio do grafu alertów powiązanego z alertem.

Dalsze szczegóły alertu

Kliknięcie wpisu na liście powoduje otwarcie po prawej stronie okna szczegółów danego alertu.

Pokaż zrzut ekranu
Strona szczegółów Alert

Strona szczegółów pokazuje podsumowanie najważniejszych informacji, takich jak:

  • nazwa przekazana przez zgłaszający sensor,

  • kiedy wystąpił alarm,

  • jaki ma status oraz

  • jak został sklasyfikowany.

W obszarze Objęte artefakty widać, na który plik lub proces sensor agenta zareagował, oraz jaka była jego reakcja.

W naszym przykładzie (patrz zrzut ekranu) wykryto plik i przeniesiono go do kwarantanny.

Jeśli udało się ustalić wartość skrótu SHA256, zostanie ona również wyświetlona w tym miejscu.