G DATA XDR

Wykres zgłoszeń

Wykres zgłoszeń — pełny widok

Graf alertów pomaga lepiej prześledzić złożone struktury zaangażowanych procesów. Jest to niezbędna funkcja, gdy incydent bezpieczeństwa musi zostać szczegółowo przeanalizowany.

W tym miejscu można szczegółowo przeanalizować wszystkie procesy, w szczególności pod kątem…​

  • ogólnych informacji o procesie

  • operacji na plikach

  • operacji w rejestrze Windows

  • aktywności sieciowej

Graf alertów jest obecnie dostępny wyłącznie dla systemów z systemem operacyjnym Windows.
Wizualizacja procesów zgłoszenia
Graf alertów – przebieg

Ta sekcja to właściwy graf alertów i pokazuje procesy przynależące do incydentu. W tej zwizualizowanej reprezentacji można zobaczyć, które procesy wywołały lub odwołały się do innych procesów oraz co się w nich wydarzyło.
Który proces wywołał inne procesy i które dokładnie?
Co dokładnie wydarzyło się w których plikach w systemie?
Czy w rejestrze Windows zaszły zmiany i jeśli tak, co dokładnie zostało tam zmienione?
Czy wystąpiła komunikacja na zewnątrz i jeśli tak, dokąd?
Wszystkie te pytania mogą zostać poddane szczegółowej analizie.

Graf może zawierać dużą liczbę pojedynczych procesów i odpowiednio zajmować dużo miejsca. W oknie można przesuwać punkt widoku lewym przyciskiem myszy, a kółkiem myszy przybliżać i oddalać widok grafu. Alternatywnie można użyć przeznaczonych do tego przycisków obok bieżącego rozmiaru widoku (Poziom powiększenia).
Po lewej stronie przycisków poziomu powiększenia znajduje się przycisk resetowania punktu widoku (Przycisk resetowania) do początkowego punktu i pierwotnego poziomu powiększenia.

Proces oznaczony ikoną ostrzegawczą stanowi rdzeń wykrycia dla danego alertu. Procesy można wybierać pojedynczo — są wtedy podświetlane na niebiesko. Wszystkie informacje szczegółowe wyświetlane poniżej grafu odnoszą się odpowiednio do procesu wybranego w grafie i oznaczonego na niebiesko. Domyślnie widok grafu alertów jest wyśrodkowywany na aktualnie wybranym procesie. To zachowanie można dostosować, klikając ikonę koła zębatego (Ikona ustawień).

Graf odnosi się do procesów należących do jednego alertu, a nie do procesów wszystkich alertów, które należą do incydentu!
Informacje szczegółowe dotyczące procesów
  • Informacje o procesach są podzielone na sekcje Szczegóły procesu, Operacje na plikach, Operacje w rejestrze Windows oraz Operacje sieciowe.

  • Operacje niewzbudzające podejrzeń dostarczają informacji kontekstowych o procesach, natomiast operacje podejrzane mają bezpośrednie powiązania z wykryciem.

  • Przycisk "Pokaż tylko podejrzane operacje" powoduje, że w sekcjach Operacje na plikach oraz Operacje rejestru wyświetlane są wyłącznie podejrzane wpisy.

Wpisy w sekcjach można sortować alfanumerycznie rosnąco lub malejąco, klikając lewym przyciskiem myszy nazwę kolumny.

Niektóre informacje są skracane w celu poprawy czytelności. Pełna informacja może być zawsze wyświetlona po najechaniu kursorem (mouseover) i w razie potrzeby skopiowana.

Podpowiedź tooltip po najechaniu kursorem
Szczegóły procesu

W tym miejscu wymienione są ogólne informacje dotyczące procesu.

Obejmują one…​

  • lokalizację pliku w systemie

  • dokładne wywołanie, łącznie ze wszystkimi argumentami

  • rozmiar pliku

  • czas uruchomienia procesu

  • informację, czy uruchomienie odbyło się z uprawnieniami administratora

Szczegóły procesu

Pole "Podejrzane?" wskazuje, czy cały proces został uznany przez komponent Agent za podejrzany.

Operacje na plikach

W tym miejscu wymienione są wszystkie operacje na plikach powiązane z danym procesem. Wskazane informacje obejmują ścieżkę pliku, znacznik czasu oraz typ operacji.

Operacje na plikach

Ścieżka pliku

Ścieżka pliku w systemie, którego dotyczy operacja.

Operacja

Dokładny typ operacji na pliku. Dostępne możliwości to…​

  • "Plik zamknięty"

  • "Plik utworzony"

  • "Plik usunięty"

  • "Plik uruchomiony"

  • "Plik otwarty"

  • "Plik odczytany"

  • "Zmieniono nazwę pliku"

  • "Zmieniono informacje o pliku"

  • "Zapisano plik"

Znacznik czasu

Dokładny czas rozpoczęcia operacji.

Podejrzane?

Wskazuje, czy jest to operacja, która odegrała rolę w wykryciu.

Operacje w rejestrze

Wyświetlane są informacje o zmianach w Rejestrze Windows zainicjowanych przez proces. Obejmuje to wszystkie informacje dotyczące samego klucza, a także znacznik czasu i typ operacji.

Operacje rejestru

Ścieżka klucza

Ścieżka klucza w Rejestrze Windows, którego dotyczy operacja.

Nazwa

Nazwa wartości w kluczu rejestru, której dotyczy operacja.

Wartość

Wartość po operacji, jeśli jest dostępna.

Operacja

Typ operacji. Dostępne możliwości to:

  • "Utworzono klucz"

  • "Otworzono klucz"

  • "Usunięto klucz"

  • "Usunięto wartość"

  • "Ustawiono wartość"

Znacznik czasu

Dokładny czas operacji.

Podejrzane?

Wskazuje, czy jest to operacja, która odegrała rolę w wykryciu.

N operacje sieciowe

W tym miejscu, jeśli są dostępne, wymienione są wszystkie operacje w sieci zainicjowane przez proces. Oprócz znacznika czasu i typu operacji obejmuje to także wszystkie istotne szczegóły połączenia.

Operacje sieciowe

Adres IP

W przypadku operacji "Połączenie nawiązane" jest to adres IP, z którym nawiązano połączenie. Jeśli występuje operacja "Otwarto dla połączeń przychodzących", wyświetlany jest tutaj własny adres IP.

Port

Port użyty do połączenia.

Protokół

Protokół użyty do połączenia. Dostępne możliwości to TCP lub UDP.

Operacja

Typ operacji sieciowej. Dostępne możliwości to:

  • "Połączenie nawiązane"

  • "Otwarto dla połączeń przychodzących"

Znacznik czasu

Dokładny czas operacji sieciowej.