G DATA XDR

Wyjątki

Zarządzanie wyjątkami G DATA XDR

W obszarze menu Wyjątki mogą Państwo

  1. tworzyć nowe wyjątki.

  2. wyświetlać stronę szczegółów wyjątku.

  3. edytować wyjątki.

  4. usuwać wyjątki.

Widok listy pokazuje Państwu wszystkie utworzone wyjątki, dzięki czemu zawsze mają je Państwo pod kontrolą.

Pasek menu

Za pomocą paska menu mogą Państwo wyszukiwać, filtrować lub tworzyć wyjątki. W tym wierszu znajdą Państwo również możliwość pokazywania lub ukrywania kolumn.

Pasek menu — zarządzanie wyjątkami G DATA XDR
Filtrowanie wyjątków Filter

Filtrowanie klientów G DATA XDR

Jeśli nie chcą Państwo, aby na liście były wyświetlane wszystkie wyjątki, mogą Państwo filtrować wyjątki za pomocą ikony filtra według różnych kryteriów:

Kolumna Filtr

Typ =
Filtruje wszystkie wyjątki według wyszukiwanego typu.

Możliwy filtr:

  • jest dokładnie równy wprowadzonej wartości (=).

  • jest różny od wprowadzonej wartości (!=).

  • zawiera ciąg znaków wpisany w wartości.

Wyjątek =
Filtruje tylko wyjątki wskazane w wartości (na przykład wszystkie wyjątki odnoszące się do tego samego procesu).

Możliwy filtr:

  • jest dokładnie równy wprowadzonej wartości (=).

  • jest różny od wprowadzonej wartości (!=).

  • zawiera ciąg znaków wpisany w wartości.

Zakres =
Filtruje wszystkie wyjątki według zakresu podanego w wartości.

Możliwy filtr:

  • zawiera ciąg znaków wpisany w wartości.

Tryb =
Filtruje wszystkie wyjątki o trybie podanym w wartości (na przykład wszystkie pliki, które nie powinny być sprawdzane).

Możliwy filtr:

  • jest dokładnie równy wprowadzonej wartości (=).

  • jest różny od wprowadzonej wartości (!=).

  • zawiera ciąg znaków wpisany w wartości.

Ograniczenie =
Filtruje wszystkie wyjątki z ograniczeniami podanymi w wartości.

Możliwy filtr:

  • zawiera ciąg znaków wpisany w wartości.

Okno filtrowania zamyka się po naciśnięciu klawisza Esc lub po kliknięciu poza oknem.

Ustawione filtry są wyświetlane obok ikony filtra i można je zresetować, klikając x.


Tworzenie wyjątku Button
Ausnahme erstellen G DATA XDR
Ausnahme erstellen G DATA XDR

W nagłówku obszaru Wyjątki kliknij przycisk Button. Otworzy się pierwsze okno formularza wprowadzania.

W tym miejscu najpierw określisz, dla jakiego zakresu chcesz utworzyć wyjątek.

Wprowadź wyszukiwaną frazę w polu formularza. Następnie zostaną wyświetlone propozycje możliwego zakresu, na przykład jednostki organizacyjne zawierające wyszukiwany termin. Możesz też bezpośrednio wpisać nazwę punktu końcowego. Wybierz z propozycji żądany zakres.
Jeśli znasz całą strukturę organizacyjną, możesz również wpisać zakres w całości w polu wyszukiwania.

Mogą Państwo tworzyć wyjątki dla poszczególnych punktów końcowych lub dla wszystkich punktów końcowych w jednostce organizacyjnej.

Proszę pamiętać, że wyjątki, które tworzą Państwo dla jednostki organizacyjnej, są dziedziczone do podrzędnych jednostek organizacyjnych.

Państwa jednostki organizacyjne są zbudowane na przykład w następujący sposób:

MojaFirma
└ Default
  └ IT
  └ Księgowość
  └ Serwery

Jeżeli chcą Państwo teraz ustawić wyjątek dla IT, ale zamiast tego wprowadzą go na poziomie Default, wówczas wyjątek będzie obowiązywać dla wszystkich 3 jednostek organizacyjnych: IT, Księgowość i Serwery.

Następnie kliknij opcję Dodaj zakres. Zakres pojawi się w dolnym obszarze okna.
Jeśli w wybranym zakresie znajdują się jednostki organizacyjne niższego poziomu, możesz w tym miejscu rozwinąć drzewo dziedziczenia i jeszcze raz sprawdzić, czy zakres jest zgodny z zamierzeniem.

Jeśli wszystko jest poprawne, kliknij weiter.

Otworzy się drugie okno: formularz wprowadzania dla wyjątku.
Wprowadź tutaj wyjątek, składający się z następujących parametrów:

Typ

Dla wszystkich typów obowiązuje:

  • Wildcards są możliwe, jednak w miarę możliwości należy ich unikać. W przeciwnym razie na przykład ktoś mógłby umieścić wirusa o tej samej nazwie pliku w innym folderze i go uruchomić. To nie zostałoby sprawdzone.
    Wyjątki należy tworzyć dopiero wtedy, gdy utworzono zgłoszenie lub gdy plik został przeniesiony do kwarantanny z powodu fałszywie dodatniego wykrycia. Dzięki temu unikną Państwo wpisywania ścieżek. W obu przypadkach na odpowiedniej stronie portalu znajdą Państwo funkcje wyjątków. Dzięki nim mogą Państwo ustawić wykrycie jako wyjątek kilkoma kliknięciami.

  • Wszystkie wyjątki muszą być tworzone z podaniem pełnej ścieżki.

Istnieją 3 typy wyjątków:

  • Plik
    Pliki o dokładnie tej nazwie pliku są traktowane zgodnie z ustawionym trybem.

  • Proces
    Plik wykonywalny jest sprawdzany przy uruchomieniu, a wszystkie aktywności i operacje wykonywane przez proces są następnie traktowane zgodnie z ustawionym trybem.
    Jeśli wybiorą Państwo ten typ, mają Państwo możliwość zdefiniowania ograniczeń. Opcjonalne pole do wprowadzenia wiersza polecenia jest dostępne w formularzu. Aby ograniczyć wyjątek dla procesu do określonego polecenia, proszę po prostu wpisać polecenie w to pole.

  • Registry
    Używany klucz rejestru jest traktowany zgodnie z ustawionym trybem.

Wyjątek
Wprowadź tutaj pełną ścieżkę

Jeśli wprowadzisz ścieżkę lub klucz rejestru jako wyjątek, wpis jest sprawdzany pod kątem wiarygodności i w przypadku niewiarygodnych danych wyświetlane jest odpowiednie ostrzeżenie. Jeśli zignorujesz ostrzeżenie i klikniesz Ausnahme erstellen, wyjątek zostanie utworzony zgodnie z tym, jak wprowadzono ścieżkę lub klucz rejestru. Nie następuje korekta, a tworzenie nie jest blokowane.

Warnung bei Eingabe eines Pfades
Oceń ryzyko związane z wyjątkiem

Generowanie wyjątku zawsze wiąże się z ryzykiem. Każdy wyjątek należy dokładnie rozważyć (wyważenie ryzyka i korzyści). Proszę pamiętać, że wyłączone pliki, foldery i procesy, w zależności od rodzaju wyjątku, nie są sprawdzane lub w przypadku wykrycia nie są zatrzymywane. Może to prowadzić do szkód ekonomicznych i/lub związanych z ochroną danych.

W przypadku szkody, której nie udało się zapobiec z powodu wyłączonej ochrony, odpowiedzialność za to spoczywa na Państwu.

Ryzyko związane z wyjątkiem, jeśli jest on jednak konieczny, należy utrzymywać na możliwie najniższym poziomie.

Przykłady:

  • Lepiej wyłączać z kontroli pliki niż foldery.

  • Jeśli tworzą Państwo wyjątek dla procesu, proszę pamiętać, że wydają Państwo plikowi wykonywalnemu „przepustkę”, czyli przyznają mu de facto nieograniczone uprawnienia. W takim przypadku proszę nie tworzyć dodatkowo wyjątku dla pliku, aby plik został na pewno sprawdzony przed uruchomieniem.

  • Proszę w miarę możliwości nie używać Wildcards. Są one co prawda zasadniczo możliwe, jednak zwiększają ryzyko.

  • Proszę ograniczać zakres obowiązywania wyjątku w możliwie największym stopniu, aby na systemach nie znajdowały się niepotrzebne wyjątki.

  • Proszę jak najczęściej ograniczać wyjątki za pomocą wiersza polecenia. W takim przypadku wyjątek działa tylko wtedy, gdy zostanie wywołany dokładnie tym poleceniem. Ma więc znaczenie, czy plik jest uruchamiany przez explorer.exe, czy przez nieznany proces.

Podczas tworzenia wyjątków zaleca się uwzględnienie powiązanych z nimi uprawnień systemowych grup użytkowników.

Składnia symboli wieloznacznych

Datei und Prozess

Przykłady:

Znak Przykład Wynik

Gwiazdka

*

Wszystko zostaje wyłączone

C:\*\ausnahme.exe

  • C:\xxx\ausnahme.exe

  • C:\yyy\ausnahme.exe

  • C:\xxx\yyy\ausnahme.exe

*.exe

  • C:\xxx\yyy\ausnahme.exe

  • C:\xxx\yyy\.exe

  • \\xxx\ausnahme.exe

C:\abc*

  • C:\abcdef

  • C:\abcuvwxy

*\abc*a.exe

  • temp\abc1a.exe

  • home\abc1a.exe

  • test\abc2a.exe

Znak zapytania

?

jeden znak

?:\xxx\ausnahme.exe

  • C:\XXX\ausnahme.exe

  • Z:\xxx\ausnahme.exe

?:\xxx\*.exe

  • C:\xxx\.exe

  • Z:\xxx\yyy\ausnahme.exe

/root/xxx/ausnahme?.txt

  • /root/xxx/ausnahme1.txt

  • /root/xxx/ausnahme2.txt

Wildcards jako część nazwy

Wszystkie literały (* lub ?) są interpretowane jako wildcard. Jeśli występują one w ścieżce lub w wierszu polecenia, należy zawsze podać znak ? jako wildcard.

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme*.txt

Registry

  • Proszę podać ścieżkę bezwzględną.

  • Wielkość liter nie jest uwzględniana.

  • Wpisy muszą używać pełnych nazw gałęzi (np. HKEY_LOCAL_MACHINE, nie krótkich form HKLM)).

  • Wyjątki w HKEY_CURRENT_USER muszą być jednoznacznie przypisane do konkretnego użytkownika lub do wszystkich użytkowników:

    • specyficzny SID użytkownika:
      \registry\user\s-1-5-21-0123456789-0123456789-0123456789-0123\

    • wszyscy użytkownicy:
      \registry\user\*\

Znak Przykład Wynik

Gwiazdka

*

Wszystko zostaje wyłączone

*\xxx\*\ausnahme

  • \registry\machine\xxx\abc\ausnahme

  • \registry\user\xxx\yyy\zzz\ausnahme

Znak zapytania

?

jeden znak

*\xxx?\ausnahme

  • \registry\machine\xxx1\ausnahme

  • \registry\machine\xxx2\ausnahme

  • \anotherregistry\machine2\xxx1\ausnahme

Tryb

Do każdego wyjątku należy przypisać tryb.

Podczas wprowadzania wyjątku menu wyboru w zależności od wybranego typu udostępnia odpowiednio dopasowany wybór trybu.

Tryby:


Nie zatrzymywać procesu / nie przenosić pliku do kwarantanny / nie usuwać Registrykey

Ten tryb jest trybem wyłącznie rejestrowania. Wyłączone pliki/katalogi/procesy/klucze rejestru są co prawda sprawdzane i w przypadku wykrycia tworzone jest również zgłoszenie, ale

  • zgłoszony proces nie jest zatrzymywany.

  • plik lub katalog nie jest przenoszony do kwarantanny.

  • klucz rejestru nie jest usuwany.

Ten tryb ma zapobiegać temu, aby krytyczne procesy lub ważne pliki zostały zatrzymane lub przeniesione w wyniku fałszywie dodatniego wykrycia, co mogłoby spowodować poważne problemy w systemach. Proszę pamiętać, że prowadzi to również do tego, że w przypadku infekcji wirusowej tracą Państwo cenny czas. Zdarzenia są co prawda zgłaszane, ale proces nadal działa i może już powodować szkody, zanim zdążą Państwo zareagować na zgłoszenie. Dlatego proszę używać tego trybu wyłącznie w przypadku naprawdę znanych, zaufanych procesów, które otrzymali Państwo z zaufanego źródła i których awaria mogłaby powodować rzeczywiście krytyczne problemy w Państwa systemach, trwale zakłócać Państwa procesy pracy lub w przypadku których przywrócenie z kwarantanny wiązałoby się z nieproporcjonalnie dużym nakładem czasu (jak na przykład w przypadku lokalnego serwera Exchange).


Nie sprawdzać

Wyjątki w tym trybie powodują, że plik lub proces nie jest w ogóle sprawdzany, a tym samym nie można utworzyć żadnego zgłoszenia.
Tego trybu w miarę możliwości nie należy wybierać wcale lub tylko w szczególnych przypadkach, ponieważ wiąże się on zdecydowanie z najwyższym ryzykiem. Jego użycie powinno mieć miejsce wyłącznie w przypadku poważnych problemów z wydajnością.
Zwłaszcza na bardzo szybkiej infrastrukturze sprzętowej czasami może się zdarzyć, że oprogramowanie reaguje wrażliwie na minimalne opóźnienia w działaniu. Na przykład w programach do tworzenia kopii zapasowych: ze względu na dużą liczbę operacji na plikach wykonywanych bardzo szybko jedna po drugiej nawet ułamek sekundy opóźnienia może spowodować, że program do kopii zapasowych zacznie działać nieprawidłowo, a w ostatecznym rozrachunku doprowadzi do przerwania zabezpieczania. W takim przypadku tryb Nie sprawdzać może być uzasadniony.


Nie tworzyć zgłoszenia

W tym trybie nadal odbywa się sprawdzanie pliku/procesu/klucza rejestru wskazanego w wyjątku. Jednak po sprawdzeniu nie następuje żadna akcja. W przeciwieństwie do trybu Nie zatrzymywać procesu (przenosić do kwarantanny) tutaj nie tylko proces nie jest zatrzymywany ani plik nie jest przenoszony do kwarantanny – nie jest również tworzone żadne zgłoszenie.
Ten tryb zapobiega temu, aby w przypadku fałszywie dodatnich wykryć zgłoszenia i działania kwarantanny powtarzały się ciągle aż do usunięcia przyczyny wykrycia. Ten tryb najlepiej tworzyć w powiązaniu z ograniczeniem.
Najprościej działa to za pomocą funkcji wyjątków w obszarach Zgłoszenia i Kwarantanna.

Dla typu Proces: opcjonalne pole wiersza poleceń
  • Proces
    Plik wykonywalny jest sprawdzany przy uruchomieniu, a wszystkie aktywności i operacje wykonywane przez proces są następnie traktowane zgodnie z ustawionym trybem.
    Jeśli wybiorą Państwo ten typ, mają Państwo możliwość zdefiniowania ograniczeń. Opcjonalne pole do wprowadzenia wiersza polecenia jest dostępne w formularzu. Aby ograniczyć wyjątek dla procesu do określonego polecenia, proszę po prostu wpisać polecenie w to pole.

Zakończ wprowadzanie, klikając Ausnahme erstellen G DATA XDR

Wybór kolumn tableColumnDisplayButton

Za pomocą ikony kolumn mogą Państwo pokazać lub ukryć dostępne kolumny.

Ukrywanie kolumn

Wyszukiwanie wyjątków searchButton

Za pomocą lupy wyszukiwania można szybko i łatwo wyszukiwać wyjątki. Proszę wpisać dowolny tekst w polu wyszukiwania. System wyszuka dopasowania i wyświetli Państwu wynik.


Przegląd wyjątków

W zarządzaniu wyjątkami utworzone wyjątki są wyświetlane w formie listy. Tutaj znajdą Państwo na pierwszy rzut oka najważniejsze informacje:

Wiersz przeglądu wyjątków G DATA XDR

W wierszu przeglądu wyjątku widzą Państwo

  • tag.

  • wprowadzoną ścieżkę wyjątku oraz nazwę pliku i procesu.

  • zakres.

  • tryb.

  • ewentualne ograniczenia.

  • pasek działań dla wyjątków (strona szczegółów, edycja wyjątków, usuwanie wyjątków).

Informacje o tagach

Dla wszystkich typów obowiązuje:

  • Wildcards są możliwe, jednak w miarę możliwości należy ich unikać. W przeciwnym razie na przykład ktoś mógłby umieścić wirusa o tej samej nazwie pliku w innym folderze i go uruchomić. To nie zostałoby sprawdzone.
    Wyjątki należy tworzyć dopiero wtedy, gdy utworzono zgłoszenie lub gdy plik został przeniesiony do kwarantanny z powodu fałszywie dodatniego wykrycia. Dzięki temu unikną Państwo wpisywania ścieżek. W obu przypadkach na odpowiedniej stronie portalu znajdą Państwo funkcje wyjątków. Dzięki nim mogą Państwo ustawić wykrycie jako wyjątek kilkoma kliknięciami.

  • Wszystkie wyjątki muszą być tworzone z podaniem pełnej ścieżki.

Istnieją 3 typy wyjątków:

  • Plik
    Pliki o dokładnie tej nazwie pliku są traktowane zgodnie z ustawionym trybem.

  • Proces
    Plik wykonywalny jest sprawdzany przy uruchomieniu, a wszystkie aktywności i operacje wykonywane przez proces są następnie traktowane zgodnie z ustawionym trybem.
    Jeśli wybiorą Państwo ten typ, mają Państwo możliwość zdefiniowania ograniczeń. Opcjonalne pole do wprowadzenia wiersza polecenia jest dostępne w formularzu. Aby ograniczyć wyjątek dla procesu do określonego polecenia, proszę po prostu wpisać polecenie w to pole.

  • Registry
    Używany klucz rejestru jest traktowany zgodnie z ustawionym trybem.

różne tryby

Do każdego wyjątku należy przypisać tryb.

Podczas wprowadzania wyjątku menu wyboru w zależności od wybranego typu udostępnia odpowiednio dopasowany wybór trybu.

Tryby:


Nie zatrzymywać procesu / nie przenosić pliku do kwarantanny / nie usuwać Registrykey

Ten tryb jest trybem wyłącznie rejestrowania. Wyłączone pliki/katalogi/procesy/klucze rejestru są co prawda sprawdzane i w przypadku wykrycia tworzone jest również zgłoszenie, ale

  • zgłoszony proces nie jest zatrzymywany.

  • plik lub katalog nie jest przenoszony do kwarantanny.

  • klucz rejestru nie jest usuwany.

Ten tryb ma zapobiegać temu, aby krytyczne procesy lub ważne pliki zostały zatrzymane lub przeniesione w wyniku fałszywie dodatniego wykrycia, co mogłoby spowodować poważne problemy w systemach. Proszę pamiętać, że prowadzi to również do tego, że w przypadku infekcji wirusowej tracą Państwo cenny czas. Zdarzenia są co prawda zgłaszane, ale proces nadal działa i może już powodować szkody, zanim zdążą Państwo zareagować na zgłoszenie. Dlatego proszę używać tego trybu wyłącznie w przypadku naprawdę znanych, zaufanych procesów, które otrzymali Państwo z zaufanego źródła i których awaria mogłaby powodować rzeczywiście krytyczne problemy w Państwa systemach, trwale zakłócać Państwa procesy pracy lub w przypadku których przywrócenie z kwarantanny wiązałoby się z nieproporcjonalnie dużym nakładem czasu (jak na przykład w przypadku lokalnego serwera Exchange).


Nie sprawdzać

Wyjątki w tym trybie powodują, że plik lub proces nie jest w ogóle sprawdzany, a tym samym nie można utworzyć żadnego zgłoszenia.
Tego trybu w miarę możliwości nie należy wybierać wcale lub tylko w szczególnych przypadkach, ponieważ wiąże się on zdecydowanie z najwyższym ryzykiem. Jego użycie powinno mieć miejsce wyłącznie w przypadku poważnych problemów z wydajnością.
Zwłaszcza na bardzo szybkiej infrastrukturze sprzętowej czasami może się zdarzyć, że oprogramowanie reaguje wrażliwie na minimalne opóźnienia w działaniu. Na przykład w programach do tworzenia kopii zapasowych: ze względu na dużą liczbę operacji na plikach wykonywanych bardzo szybko jedna po drugiej nawet ułamek sekundy opóźnienia może spowodować, że program do kopii zapasowych zacznie działać nieprawidłowo, a w ostatecznym rozrachunku doprowadzi do przerwania zabezpieczania. W takim przypadku tryb Nie sprawdzać może być uzasadniony.


Nie tworzyć zgłoszenia

W tym trybie nadal odbywa się sprawdzanie pliku/procesu/klucza rejestru wskazanego w wyjątku. Jednak po sprawdzeniu nie następuje żadna akcja. W przeciwieństwie do trybu Nie zatrzymywać procesu (przenosić do kwarantanny) tutaj nie tylko proces nie jest zatrzymywany ani plik nie jest przenoszony do kwarantanny – nie jest również tworzone żadne zgłoszenie.
Ten tryb zapobiega temu, aby w przypadku fałszywie dodatnich wykryć zgłoszenia i działania kwarantanny powtarzały się ciągle aż do usunięcia przyczyny wykrycia. Ten tryb najlepiej tworzyć w powiązaniu z ograniczeniem.
Najprościej działa to za pomocą funkcji wyjątków w obszarach Zgłoszenia i Kwarantanna.

Działania w przeglądzie wyjątków


Lupe = Otwórz stronę szczegółów wyjątku

Kliknięcie ikony lupy w wierszu przeglądu klienta otwiera stronę szczegółów wyjątku.

Strona szczegółów wyjątku

Tutaj ponownie widzą Państwo informacje o swoim wyjątku w jednym miejscu. W razie potrzeby mogą Państwo skopiować odnośnik do strony szczegółów z przeglądarki i wysłać go osobie uprawnionej.

Na tej stronie możliwa jest również edycja i usunięcie wyjątku.


BearbeitenStift = Edycja wyjątków

Jeśli chcą Państwo zmienić wyjątek, proszę kliknąć ikonę ołówka (lub alternatywnie kliknąć odpowiedni przycisk na stronie szczegółów). Otworzy się okno dialogowe, które jest używane również przy tworzeniu nowego wyjątku.

Wszystkie zapisane tutaj informacje mogą zostać zmienione.


LoeschenMuelleimer = Usuń wyjątek

Klikając ikonę usuwania lub odpowiedni przycisk na stronie szczegółów, mogą Państwo usunąć wyjątek.