G DATA XDR

Tworzenie wyjątków

Mają Państwo możliwość tworzenia wyjątków na 3 sposoby:

  • przez formularz wprowadzania w obszarze Wyjątki.

  • przez wpisy w Kwarantanna.

  • przez obszar Zgłoszenia.

Tworzenie wyjątków za pomocą formularza wprowadzania w obszarze Wyjątki

Ausnahme erstellen G DATA XDR
Ausnahme erstellen G DATA XDR

W nagłówku obszaru Wyjątki kliknij przycisk Button. Otworzy się pierwsze okno formularza wprowadzania.

W tym miejscu najpierw określisz, dla jakiego zakresu chcesz utworzyć wyjątek.

Wprowadź wyszukiwaną frazę w polu formularza. Następnie zostaną wyświetlone propozycje możliwego zakresu, na przykład jednostki organizacyjne zawierające wyszukiwany termin. Możesz też bezpośrednio wpisać nazwę punktu końcowego. Wybierz z propozycji żądany zakres.
Jeśli znasz całą strukturę organizacyjną, możesz również wpisać zakres w całości w polu wyszukiwania.

Mogą Państwo tworzyć wyjątki dla poszczególnych punktów końcowych lub dla wszystkich punktów końcowych w jednostce organizacyjnej.

Proszę pamiętać, że wyjątki, które tworzą Państwo dla jednostki organizacyjnej, są dziedziczone do podrzędnych jednostek organizacyjnych.

Państwa jednostki organizacyjne są zbudowane na przykład w następujący sposób:

MojaFirma
└ Default
  └ IT
  └ Księgowość
  └ Serwery

Jeżeli chcą Państwo teraz ustawić wyjątek dla IT, ale zamiast tego wprowadzą go na poziomie Default, wówczas wyjątek będzie obowiązywać dla wszystkich 3 jednostek organizacyjnych: IT, Księgowość i Serwery.

Następnie kliknij opcję Dodaj zakres. Zakres pojawi się w dolnym obszarze okna.
Jeśli w wybranym zakresie znajdują się jednostki organizacyjne niższego poziomu, możesz w tym miejscu rozwinąć drzewo dziedziczenia i jeszcze raz sprawdzić, czy zakres jest zgodny z zamierzeniem.

Jeśli wszystko jest poprawne, kliknij weiter.

Otworzy się drugie okno: formularz wprowadzania dla wyjątku.
Wprowadź tutaj wyjątek, składający się z następujących parametrów:

Typ

Dla wszystkich typów obowiązuje:

  • Wildcards są możliwe, jednak w miarę możliwości należy ich unikać. W przeciwnym razie na przykład ktoś mógłby umieścić wirusa o tej samej nazwie pliku w innym folderze i go uruchomić. To nie zostałoby sprawdzone.
    Wyjątki należy tworzyć dopiero wtedy, gdy utworzono zgłoszenie lub gdy plik został przeniesiony do kwarantanny z powodu fałszywie dodatniego wykrycia. Dzięki temu unikną Państwo wpisywania ścieżek. W obu przypadkach na odpowiedniej stronie portalu znajdą Państwo funkcje wyjątków. Dzięki nim mogą Państwo ustawić wykrycie jako wyjątek kilkoma kliknięciami.

  • Wszystkie wyjątki muszą być tworzone z podaniem pełnej ścieżki.

Istnieją 3 typy wyjątków:

  • Plik
    Pliki o dokładnie tej nazwie pliku są traktowane zgodnie z ustawionym trybem.

  • Proces
    Plik wykonywalny jest sprawdzany przy uruchomieniu, a wszystkie aktywności i operacje wykonywane przez proces są następnie traktowane zgodnie z ustawionym trybem.
    Jeśli wybiorą Państwo ten typ, mają Państwo możliwość zdefiniowania ograniczeń. Opcjonalne pole do wprowadzenia wiersza polecenia jest dostępne w formularzu. Aby ograniczyć wyjątek dla procesu do określonego polecenia, proszę po prostu wpisać polecenie w to pole.

  • Registry
    Używany klucz rejestru jest traktowany zgodnie z ustawionym trybem.

Wyjątek
Wprowadź tutaj pełną ścieżkę

Jeśli wprowadzisz ścieżkę lub klucz rejestru jako wyjątek, wpis jest sprawdzany pod kątem wiarygodności i w przypadku niewiarygodnych danych wyświetlane jest odpowiednie ostrzeżenie. Jeśli zignorujesz ostrzeżenie i klikniesz Ausnahme erstellen, wyjątek zostanie utworzony zgodnie z tym, jak wprowadzono ścieżkę lub klucz rejestru. Nie następuje korekta, a tworzenie nie jest blokowane.

Warnung bei Eingabe eines Pfades
Oceń ryzyko związane z wyjątkiem

Generowanie wyjątku zawsze wiąże się z ryzykiem. Każdy wyjątek należy dokładnie rozważyć (wyważenie ryzyka i korzyści). Proszę pamiętać, że wyłączone pliki, foldery i procesy, w zależności od rodzaju wyjątku, nie są sprawdzane lub w przypadku wykrycia nie są zatrzymywane. Może to prowadzić do szkód ekonomicznych i/lub związanych z ochroną danych.

W przypadku szkody, której nie udało się zapobiec z powodu wyłączonej ochrony, odpowiedzialność za to spoczywa na Państwu.

Ryzyko związane z wyjątkiem, jeśli jest on jednak konieczny, należy utrzymywać na możliwie najniższym poziomie.

Przykłady:

  • Lepiej wyłączać z kontroli pliki niż foldery.

  • Jeśli tworzą Państwo wyjątek dla procesu, proszę pamiętać, że wydają Państwo plikowi wykonywalnemu „przepustkę”, czyli przyznają mu de facto nieograniczone uprawnienia. W takim przypadku proszę nie tworzyć dodatkowo wyjątku dla pliku, aby plik został na pewno sprawdzony przed uruchomieniem.

  • Proszę w miarę możliwości nie używać Wildcards. Są one co prawda zasadniczo możliwe, jednak zwiększają ryzyko.

  • Proszę ograniczać zakres obowiązywania wyjątku w możliwie największym stopniu, aby na systemach nie znajdowały się niepotrzebne wyjątki.

  • Proszę jak najczęściej ograniczać wyjątki za pomocą wiersza polecenia. W takim przypadku wyjątek działa tylko wtedy, gdy zostanie wywołany dokładnie tym poleceniem. Ma więc znaczenie, czy plik jest uruchamiany przez explorer.exe, czy przez nieznany proces.

Podczas tworzenia wyjątków zaleca się uwzględnienie powiązanych z nimi uprawnień systemowych grup użytkowników.

Składnia symboli wieloznacznych

Datei und Prozess

Przykłady:

Znak Przykład Wynik

Gwiazdka

*

Wszystko zostaje wyłączone

C:\*\ausnahme.exe

  • C:\xxx\ausnahme.exe

  • C:\yyy\ausnahme.exe

  • C:\xxx\yyy\ausnahme.exe

*.exe

  • C:\xxx\yyy\ausnahme.exe

  • C:\xxx\yyy\.exe

  • \\xxx\ausnahme.exe

C:\abc*

  • C:\abcdef

  • C:\abcuvwxy

*\abc*a.exe

  • temp\abc1a.exe

  • home\abc1a.exe

  • test\abc2a.exe

Znak zapytania

?

jeden znak

?:\xxx\ausnahme.exe

  • C:\XXX\ausnahme.exe

  • Z:\xxx\ausnahme.exe

?:\xxx\*.exe

  • C:\xxx\.exe

  • Z:\xxx\yyy\ausnahme.exe

/root/xxx/ausnahme?.txt

  • /root/xxx/ausnahme1.txt

  • /root/xxx/ausnahme2.txt

Wildcards jako część nazwy

Wszystkie literały (* lub ?) są interpretowane jako wildcard. Jeśli występują one w ścieżce lub w wierszu polecenia, należy zawsze podać znak ? jako wildcard.

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme*.txt

Registry

  • Proszę podać ścieżkę bezwzględną.

  • Wielkość liter nie jest uwzględniana.

  • Wpisy muszą używać pełnych nazw gałęzi (np. HKEY_LOCAL_MACHINE, nie krótkich form HKLM)).

  • Wyjątki w HKEY_CURRENT_USER muszą być jednoznacznie przypisane do konkretnego użytkownika lub do wszystkich użytkowników:

    • specyficzny SID użytkownika:
      \registry\user\s-1-5-21-0123456789-0123456789-0123456789-0123\

    • wszyscy użytkownicy:
      \registry\user\*\

Znak Przykład Wynik

Gwiazdka

*

Wszystko zostaje wyłączone

*\xxx\*\ausnahme

  • \registry\machine\xxx\abc\ausnahme

  • \registry\user\xxx\yyy\zzz\ausnahme

Znak zapytania

?

jeden znak

*\xxx?\ausnahme

  • \registry\machine\xxx1\ausnahme

  • \registry\machine\xxx2\ausnahme

  • \anotherregistry\machine2\xxx1\ausnahme

Tryb

Do każdego wyjątku należy przypisać tryb.

Podczas wprowadzania wyjątku menu wyboru w zależności od wybranego typu udostępnia odpowiednio dopasowany wybór trybu.

Tryby:


Nie zatrzymywać procesu / nie przenosić pliku do kwarantanny / nie usuwać Registrykey

Ten tryb jest trybem wyłącznie rejestrowania. Wyłączone pliki/katalogi/procesy/klucze rejestru są co prawda sprawdzane i w przypadku wykrycia tworzone jest również zgłoszenie, ale

  • zgłoszony proces nie jest zatrzymywany.

  • plik lub katalog nie jest przenoszony do kwarantanny.

  • klucz rejestru nie jest usuwany.

Ten tryb ma zapobiegać temu, aby krytyczne procesy lub ważne pliki zostały zatrzymane lub przeniesione w wyniku fałszywie dodatniego wykrycia, co mogłoby spowodować poważne problemy w systemach. Proszę pamiętać, że prowadzi to również do tego, że w przypadku infekcji wirusowej tracą Państwo cenny czas. Zdarzenia są co prawda zgłaszane, ale proces nadal działa i może już powodować szkody, zanim zdążą Państwo zareagować na zgłoszenie. Dlatego proszę używać tego trybu wyłącznie w przypadku naprawdę znanych, zaufanych procesów, które otrzymali Państwo z zaufanego źródła i których awaria mogłaby powodować rzeczywiście krytyczne problemy w Państwa systemach, trwale zakłócać Państwa procesy pracy lub w przypadku których przywrócenie z kwarantanny wiązałoby się z nieproporcjonalnie dużym nakładem czasu (jak na przykład w przypadku lokalnego serwera Exchange).


Nie sprawdzać

Wyjątki w tym trybie powodują, że plik lub proces nie jest w ogóle sprawdzany, a tym samym nie można utworzyć żadnego zgłoszenia.
Tego trybu w miarę możliwości nie należy wybierać wcale lub tylko w szczególnych przypadkach, ponieważ wiąże się on zdecydowanie z najwyższym ryzykiem. Jego użycie powinno mieć miejsce wyłącznie w przypadku poważnych problemów z wydajnością.
Zwłaszcza na bardzo szybkiej infrastrukturze sprzętowej czasami może się zdarzyć, że oprogramowanie reaguje wrażliwie na minimalne opóźnienia w działaniu. Na przykład w programach do tworzenia kopii zapasowych: ze względu na dużą liczbę operacji na plikach wykonywanych bardzo szybko jedna po drugiej nawet ułamek sekundy opóźnienia może spowodować, że program do kopii zapasowych zacznie działać nieprawidłowo, a w ostatecznym rozrachunku doprowadzi do przerwania zabezpieczania. W takim przypadku tryb Nie sprawdzać może być uzasadniony.


Nie tworzyć zgłoszenia

W tym trybie nadal odbywa się sprawdzanie pliku/procesu/klucza rejestru wskazanego w wyjątku. Jednak po sprawdzeniu nie następuje żadna akcja. W przeciwieństwie do trybu Nie zatrzymywać procesu (przenosić do kwarantanny) tutaj nie tylko proces nie jest zatrzymywany ani plik nie jest przenoszony do kwarantanny – nie jest również tworzone żadne zgłoszenie.
Ten tryb zapobiega temu, aby w przypadku fałszywie dodatnich wykryć zgłoszenia i działania kwarantanny powtarzały się ciągle aż do usunięcia przyczyny wykrycia. Ten tryb najlepiej tworzyć w powiązaniu z ograniczeniem.
Najprościej działa to za pomocą funkcji wyjątków w obszarach Zgłoszenia i Kwarantanna.

Dla typu Proces: opcjonalne pole wiersza poleceń
  • Proces
    Plik wykonywalny jest sprawdzany przy uruchomieniu, a wszystkie aktywności i operacje wykonywane przez proces są następnie traktowane zgodnie z ustawionym trybem.
    Jeśli wybiorą Państwo ten typ, mają Państwo możliwość zdefiniowania ograniczeń. Opcjonalne pole do wprowadzenia wiersza polecenia jest dostępne w formularzu. Aby ograniczyć wyjątek dla procesu do określonego polecenia, proszę po prostu wpisać polecenie w to pole.

Zakończ wprowadzanie, klikając Ausnahme erstellen G DATA XDR