G DATA XDR
Wykres zgłoszeń
Graf alertów pomaga lepiej prześledzić złożone struktury zaangażowanych procesów. Jest to niezbędna funkcja, gdy incydent bezpieczeństwa musi zostać szczegółowo przeanalizowany.
W tym miejscu można szczegółowo przeanalizować wszystkie procesy, w szczególności pod kątem…
-
ogólnych informacji o procesie
-
operacji na plikach
-
operacji w rejestrze Windows
-
aktywności sieciowej
| Graf alertów jest obecnie dostępny wyłącznie dla systemów z systemem operacyjnym Windows. |
Wizualizacja procesów zgłoszenia
Ta sekcja to właściwy graf alertów i pokazuje procesy przynależące do incydentu. W tej zwizualizowanej
reprezentacji można zobaczyć, które procesy wywołały lub odwołały się do innych procesów oraz co się w nich
wydarzyło.
Który proces wywołał inne procesy i które dokładnie?
Co dokładnie wydarzyło się w których plikach w systemie?
Czy w rejestrze Windows zaszły zmiany i jeśli tak, co dokładnie zostało tam zmienione?
Czy wystąpiła komunikacja na zewnątrz i jeśli tak, dokąd?
Wszystkie te pytania mogą zostać poddane szczegółowej analizie.
Graf może zawierać dużą liczbę pojedynczych procesów i odpowiednio zajmować dużo miejsca. W oknie
można przesuwać punkt widoku lewym przyciskiem myszy, a kółkiem myszy przybliżać i oddalać widok grafu. Alternatywnie
można użyć przeznaczonych do tego przycisków obok bieżącego rozmiaru widoku ().
Po lewej stronie przycisków poziomu powiększenia znajduje się przycisk resetowania punktu widoku
() do początkowego punktu i pierwotnego poziomu powiększenia.
Proces oznaczony ikoną ostrzegawczą stanowi rdzeń wykrycia dla danego alertu. Procesy
można wybierać pojedynczo — są wtedy podświetlane na niebiesko. Wszystkie informacje szczegółowe wyświetlane
poniżej grafu odnoszą się odpowiednio do procesu wybranego w grafie i oznaczonego na niebiesko. Domyślnie widok grafu alertów
jest wyśrodkowywany na aktualnie wybranym procesie. To zachowanie można dostosować, klikając ikonę koła zębatego
().
| Graf odnosi się do procesów należących do jednego alertu, a nie do procesów wszystkich alertów, które należą do incydentu! |
Informacje szczegółowe dotyczące procesów
-
Informacje o procesach są podzielone na sekcje Szczegóły procesu, Operacje na plikach, Operacje w rejestrze Windows oraz Operacje sieciowe.
-
Operacje niewzbudzające podejrzeń dostarczają informacji kontekstowych o procesach, natomiast operacje podejrzane mają bezpośrednie powiązania z wykryciem.
-
Przycisk "Pokaż tylko podejrzane operacje" powoduje, że w sekcjach Operacje na plikach oraz Operacje rejestru wyświetlane są wyłącznie podejrzane wpisy.
| Wpisy w sekcjach można sortować alfanumerycznie rosnąco lub malejąco, klikając lewym przyciskiem myszy nazwę kolumny. |
|
Niektóre informacje są skracane w celu poprawy czytelności. Pełna informacja może być zawsze wyświetlona po najechaniu kursorem (mouseover) i w razie potrzeby skopiowana. |
Szczegóły procesu
W tym miejscu wymienione są ogólne informacje dotyczące procesu.
Obejmują one…
-
lokalizację pliku w systemie
-
dokładne wywołanie, łącznie ze wszystkimi argumentami
-
rozmiar pliku
-
czas uruchomienia procesu
-
informację, czy uruchomienie odbyło się z uprawnieniami administratora
Pole "Podejrzane?" wskazuje, czy cały proces został uznany przez komponent Agent za podejrzany.
Operacje na plikach
W tym miejscu wymienione są wszystkie operacje na plikach powiązane z danym procesem. Wskazane informacje obejmują ścieżkę pliku, znacznik czasu oraz typ operacji.
Ścieżka pliku |
Ścieżka pliku w systemie, którego dotyczy operacja. |
Operacja |
Dokładny typ operacji na pliku. Dostępne możliwości to…
|
Znacznik czasu |
Dokładny czas rozpoczęcia operacji. |
Podejrzane? |
Wskazuje, czy jest to operacja, która odegrała rolę w wykryciu. |
Operacje w rejestrze
Wyświetlane są informacje o zmianach w Rejestrze Windows zainicjowanych przez proces. Obejmuje to wszystkie informacje dotyczące samego klucza, a także znacznik czasu i typ operacji.
Ścieżka klucza |
Ścieżka klucza w Rejestrze Windows, którego dotyczy operacja. |
Nazwa |
Nazwa wartości w kluczu rejestru, której dotyczy operacja. |
Wartość |
Wartość po operacji, jeśli jest dostępna. |
Operacja |
Typ operacji. Dostępne możliwości to:
|
Znacznik czasu |
Dokładny czas operacji. |
Podejrzane? |
Wskazuje, czy jest to operacja, która odegrała rolę w wykryciu. |
N operacje sieciowe
W tym miejscu, jeśli są dostępne, wymienione są wszystkie operacje w sieci zainicjowane przez proces. Oprócz znacznika czasu i typu operacji obejmuje to także wszystkie istotne szczegóły połączenia.
Adres IP |
W przypadku operacji "Połączenie nawiązane" jest to adres IP, z którym nawiązano połączenie. Jeśli występuje operacja "Otwarto dla połączeń przychodzących", wyświetlany jest tutaj własny adres IP. |
Port |
Port użyty do połączenia. |
Protokół |
Protokół użyty do połączenia. Dostępne możliwości to TCP lub UDP. |
Operacja |
Typ operacji sieciowej. Dostępne możliwości to:
|
Znacznik czasu |
Dokładny czas operacji sieciowej. |