G DATA XDR
Tworzenie wyjątków w G DATA XDR
Analiza ryzyka
Generowanie wyjątku zawsze wiąże się z ryzykiem. Każdy wyjątek należy dokładnie rozważyć (wyważenie ryzyka i korzyści). Proszę pamiętać, że wyłączone pliki, foldery i procesy, w zależności od rodzaju wyjątku, nie są sprawdzane lub w przypadku wykrycia nie są zatrzymywane. Może to prowadzić do szkód ekonomicznych i/lub związanych z ochroną danych.
W przypadku szkody, której nie udało się zapobiec z powodu wyłączonej ochrony, odpowiedzialność za to spoczywa na Państwu.
Ryzyko związane z wyjątkiem, jeśli jest on jednak konieczny, należy utrzymywać na możliwie najniższym poziomie.
Przykłady:
-
Lepiej wyłączać z kontroli pliki niż foldery.
-
Jeśli tworzą Państwo wyjątek dla procesu, proszę pamiętać, że wydają Państwo plikowi wykonywalnemu „przepustkę”, czyli przyznają mu de facto nieograniczone uprawnienia. W takim przypadku proszę nie tworzyć dodatkowo wyjątku dla pliku, aby plik został na pewno sprawdzony przed uruchomieniem.
-
Proszę w miarę możliwości nie używać Wildcards. Są one co prawda zasadniczo możliwe, jednak zwiększają ryzyko.
-
Proszę ograniczać zakres obowiązywania wyjątku w możliwie największym stopniu, aby na systemach nie znajdowały się niepotrzebne wyjątki.
-
Proszę jak najczęściej ograniczać wyjątki za pomocą wiersza polecenia. W takim przypadku wyjątek działa tylko wtedy, gdy zostanie wywołany dokładnie tym poleceniem. Ma więc znaczenie, czy plik jest uruchamiany przez explorer.exe, czy przez nieznany proces.
|
Podczas tworzenia wyjątków zaleca się uwzględnienie powiązanych z nimi uprawnień systemowych grup użytkowników. |
Jakie są typy wyjątków?
|
Dla wszystkich typów obowiązuje:
|
Istnieją 3 typy wyjątków:
-
Plik
Pliki o dokładnie tej nazwie pliku są traktowane zgodnie z ustawionym trybem.
-
Proces
Plik wykonywalny jest sprawdzany przy uruchomieniu, a wszystkie aktywności i operacje wykonywane przez proces są następnie traktowane zgodnie z ustawionym trybem.
Jeśli wybiorą Państwo ten typ, mają Państwo możliwość zdefiniowania ograniczeń. Opcjonalne pole do wprowadzenia wiersza polecenia jest dostępne w formularzu. Aby ograniczyć wyjątek dla procesu do określonego polecenia, proszę po prostu wpisać polecenie w to pole. -
Registry
Używany klucz rejestru jest traktowany zgodnie z ustawionym trybem.
Jaki tryb mogę określić dla wyjątku?
Do każdego wyjątku należy przypisać tryb.
| Podczas wprowadzania wyjątku menu wyboru w zależności od wybranego typu udostępnia odpowiednio dopasowany wybór trybu. |
Tryby:
Nie zatrzymywać procesu / nie przenosić pliku do kwarantanny / nie usuwać Registrykey
Ten tryb jest trybem wyłącznie rejestrowania. Wyłączone pliki/katalogi/procesy/klucze rejestru są co prawda sprawdzane i w przypadku wykrycia tworzone jest również zgłoszenie, ale
-
zgłoszony proces nie jest zatrzymywany.
-
plik lub katalog nie jest przenoszony do kwarantanny.
-
klucz rejestru nie jest usuwany.
Ten tryb ma zapobiegać temu, aby krytyczne procesy lub ważne pliki zostały zatrzymane
lub przeniesione w wyniku fałszywie dodatniego wykrycia, co mogłoby spowodować poważne problemy w systemach. Proszę pamiętać, że
prowadzi to również do tego, że w przypadku infekcji wirusowej tracą Państwo cenny czas. Zdarzenia są co prawda zgłaszane, ale
proces nadal działa i może już powodować szkody, zanim zdążą Państwo zareagować na zgłoszenie. Dlatego proszę używać
tego trybu wyłącznie w przypadku naprawdę znanych, zaufanych procesów, które otrzymali Państwo z zaufanego źródła
i których awaria mogłaby powodować rzeczywiście krytyczne problemy w Państwa systemach,
trwale zakłócać Państwa procesy pracy lub w przypadku których przywrócenie z kwarantanny wiązałoby się z nieproporcjonalnie
dużym nakładem czasu (jak na przykład w przypadku lokalnego serwera Exchange).
Nie sprawdzać
Wyjątki w tym trybie powodują, że plik lub proces nie jest w ogóle sprawdzany, a tym samym
nie można utworzyć żadnego zgłoszenia.
Tego trybu w miarę możliwości nie należy wybierać wcale lub tylko w szczególnych przypadkach, ponieważ wiąże się on
zdecydowanie z najwyższym ryzykiem. Jego użycie powinno mieć miejsce wyłącznie w przypadku poważnych problemów z wydajnością.
Zwłaszcza na bardzo szybkiej infrastrukturze sprzętowej czasami może się zdarzyć, że oprogramowanie reaguje wrażliwie na minimalne opóźnienia
w działaniu. Na przykład w programach do tworzenia kopii zapasowych: ze względu na dużą liczbę operacji na plikach wykonywanych
bardzo szybko jedna po drugiej nawet ułamek sekundy opóźnienia może spowodować, że program do kopii zapasowych
zacznie działać nieprawidłowo, a w ostatecznym rozrachunku doprowadzi do przerwania zabezpieczania. W takim przypadku tryb Nie sprawdzać może
być uzasadniony.
Nie tworzyć zgłoszenia
W tym trybie nadal odbywa się sprawdzanie pliku/procesu/klucza rejestru wskazanego w wyjątku. Jednak
po sprawdzeniu nie następuje żadna akcja. W przeciwieństwie do trybu Nie zatrzymywać procesu (przenosić do kwarantanny) tutaj nie
tylko proces nie jest zatrzymywany ani plik nie jest przenoszony do kwarantanny – nie jest również tworzone żadne zgłoszenie.
Ten tryb zapobiega temu, aby w przypadku fałszywie dodatnich wykryć zgłoszenia i działania kwarantanny powtarzały się
ciągle aż do usunięcia przyczyny wykrycia. Ten tryb najlepiej tworzyć w powiązaniu z
ograniczeniem.
Najprościej działa to za pomocą funkcji wyjątków w obszarach Zgłoszenia i Kwarantanna.
Zakres obowiązywania wyjątków
Mogą Państwo tworzyć wyjątki dla poszczególnych punktów końcowych lub dla wszystkich punktów końcowych w jednostce organizacyjnej.
|
Proszę pamiętać, że wyjątki, które tworzą Państwo dla jednostki organizacyjnej, są dziedziczone do podrzędnych jednostek organizacyjnych. Państwa jednostki organizacyjne są zbudowane na przykład w następujący sposób: MojaFirma Jeżeli chcą Państwo teraz ustawić wyjątek dla IT, ale zamiast tego wprowadzą go na poziomie Default, wówczas wyjątek będzie obowiązywać dla wszystkich 3 jednostek organizacyjnych: IT, Księgowość i Serwery. |
Składnia Wildcards
Wyjątki dla plików i procesów
Przykłady:
| Znak | Przykład | Wynik |
|---|---|---|
Gwiazdka |
* |
Wszystko zostaje wyłączone |
C:\*\ausnahme.exe |
|
|
*.exe |
|
|
C:\abc* |
|
|
*\abc*a.exe |
|
|
Znak zapytania |
? |
jeden znak |
?:\xxx\ausnahme.exe |
|
|
?:\xxx\*.exe |
|
|
/root/xxx/ausnahme?.txt |
|
|
Wildcards jako część nazwy Wszystkie literały (* lub ?) są interpretowane jako wildcard. Jeśli występują one w ścieżce lub w wierszu polecenia, należy zawsze podać znak ? jako wildcard. |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme*.txt |
Wyjątki dla rejestru
|
| Znak | Przykład | Wynik |
|---|---|---|
Gwiazdka |
* |
Wszystko zostaje wyłączone |
*\xxx\*\ausnahme |
|
|
Znak zapytania |
? |
jeden znak |
*\xxx?\ausnahme |
|