G DATA MXDR
Visão geral completa de um incidente
Cada incidente pode ser analisado na sua totalidade na respetiva vista de detalhes. Aqui estão resumidas todas as informações importantes relacionadas com o respetivo incidente.
Área Detalhes
Nesta área, pode identificar, num relance, o Status atual do incidente, Urgência e Impacto, bem como os Endpunkte afetados. Além disso, são apresentados o Período e as Organizações afetadas e, por baixo de Status, um breve texto descritivo.
| Os endpoints afetados estão agrupados em críticos e não críticos. |
Relevância das recomendações de ação (→ Priorität) e incidentes (→ Auswirkung)
Para que recomendações de ação importantes se destaquem imediatamente de informações menos importantes, tanto incidentes como recomendações de ação recebem uma marcação a cores de acordo com a avaliação da sua importância.
|
Quanto à terminologia, G DATA utiliza, no contexto de incidentes, o termo "Auswirkung" e, no caso de recomendações de ação, o termo "Priorität". |
Um incidente pode ter a Auswirkung Keine, Niedrig, Mittel, Hoch ou Schwerwiegend. Por predefinição, o incidente recebe a Auswirkung Mittel. Em alguns casos, a Auswirkung é alterada manualmente pelas G DATA Security Analysten. Se tiver sido atribuída a Auswirkung Hoch ou Schwerwiegend, as G DATA Security Analysten podem, eventualmente, aguardar com urgência uma resposta da sua parte ou a execução de uma recomendação de ação. Neste caso, verá a marcação a cores do incidente com uma identificação de status a vermelho.
As recomendações de ação podem ter a Priorität Niedrig, Mittel ou Hoch e devem ser tratadas em conformidade.
Existem as seguintes variações de cores:
|
Quando existe uma marcação verde, não tem de fazer nada. Neste caso, G DATA conseguiu eliminar o risco e não existem tarefas para si. |
|
Quando existe uma marcação amarela, é necessário executar uma ação. A ação não é urgente, mas deve ser realizada. |
|
Quando existe uma marcação vermelha, é urgentemente necessário executar uma ação. |
|
Quando existe uma marcação cinzenta, G DATA está atualmente a resolver o problema. Após as G DATA Security Analysten concluírem o processo, o status é alterado para Vermelho, Amarelo ou Verde. |
O status de um incidente
Por status entende-se o estado atual do processamento. Alguns status são definidos automaticamente pelo nosso backend na cloud; outros são definidos pelas G DATA Security Analysten.
Novo |
Existe um novo incidente. Assim que um(a) G DATA Security Analyst investigar o incidente, o status é atualizado.
|
||
Resolvido automaticamente |
O incidente foi resolvido automaticamente pelo G DATA Agent. |
||
Em processamento |
O incidente está atualmente a ser investigado por uma pessoa G DATA Security Analysten. Assim que a investigação estiver concluída, o status é atualizado. |
||
Resolvido |
O incidente foi resolvido por uma pessoa G DATA Security Analysten. Se ainda lhe forem apresentadas recomendações de ação em aberto, implemente-as, por favor. |
||
Adiado |
O processamento do incidente está em pausa. Estamos a aguardar resultados de análise internos ou o seu feedback. Em seguida, o incidente continuará a ser processado. |
||
Reanálise |
O incidente está a ser investigado novamente por uma pessoa G DATA Security Analysten. Assim que a investigação estiver concluída, o status é atualizado. |
||
Envolvimento necessário |
Implemente, por favor, a recomendação de ação apresentada. |
||
Análise em curso |
O incidente está a ser submetido a uma análise abrangente. Isto pode demorar algum tempo. Entraremos em contacto se o seu envolvimento for necessário. |
||
A aguardar G DATA Agent |
O processamento do incidente está em pausa. Estamos a aguardar a resposta do G DATA Agent. Em seguida, o incidente continuará a ser processado. |
Área Recomendações de ação
No bloco direito da visão geral, verá uma lista de todas as recomendações de ação associadas a este incidente. As recomendações de ação são-lhe fornecidas pelas G DATA Security Analysten para um incidente.
Podem ser:
-
dicas simples para evitar incidentes,
-
tarefas simples a executar (por exemplo, um reboot)
-
ou ações complexas que são necessárias para evitar ou limitar danos o mais rapidamente possível.
Existem quatro colunas na lista de recomendações de ação.
|
Aqui é apresentada a Priorität da recomendação de ação. |
||||||||
Endpunkt |
Aqui é apresentado o endpoint afetado para a recomendação de ação. |
||||||||
Handlungsempfehlung |
A designação da recomendação de ação. |
||||||||
A coluna Aktion |
|
Histórico (Timeline)
Nesta visão geral cronológica são apresentadas todas as interações relacionadas com um incidente. Isto inclui os próprios alertas e as suas atualizações, bem como todas as recomendações de ação e operações de ficheiros associadas ao incidente. Todas as entradas incluem data e carimbo temporal exato e podem ser expandidas para obter mais detalhes. Desta forma, o incidente completo pode ser analisado com grande precisão.
Por predefinição, o histórico apresenta três eventos e pode ser expandido clicando em Mehr anzeigen.
Gráfico de alertas
Através do histórico, pode consultar o gráfico de alertas do respetivo incidente. Para tal, selecione uma entrada no histórico e depois clique em Meldungsgraph anzeigen. Tenha em atenção que o gráfico de alertas só está disponível para alertas associados a deteções e criados a partir de agosto de 2024.
|
Também pode aceder ao gráfico de alertas a partir da lista de alertas clicando no símbolo
|
Área Alertas (Alerts)
No bloco inferior da visão geral completa, encontra a lista de alertas associados a este incidente.
Name |
Estes são os nomes que o sensor conseguiu associar a este incidente. Por exemplo, um nome de vírus. |
Endpunkt |
Aqui são indicados os endpoints nos quais ocorreram alertas. Se tiverem ocorrido vários alertas num endpoint,
verá o mesmo endpoint em cada linha. |
Spalte Betroffene Artefakte |
Aqui é apresentado quais os ficheiros ou processos afetados neste incidente. |
Datum |
Data e hora do alerta. |
Status |
Aqui vê o status do incidente ao qual o alerta pertence. |
Klassifizierung |
Nesta coluna é apresentado se se trata de um alerta legítimo (True Positive) ou de um falso alarme (False Positive). |
Ao clicar neste ícone, acede diretamente ao gráfico de alertas associado ao alerta. |
Mais detalhes do alerta
Ao clicar numa entrada na lista, abre-se à direita uma janela de detalhes relativa ao respetivo alerta.
Screenshot anzeigen
A página de detalhes mostra um resumo das informações mais importantes, tais como:
-
o nome transmitido pelo sensor que reportou,
-
quando ocorreu o alarme,
-
que status tem e
-
como foi classificado.
Em Betroffene Artefakte pode ver a que ficheiro ou processo o sensor do G DATA Agenten reagiu, bem como a sua reação.
No nosso exemplo (ver screenshot), foi detetado um ficheiro e movido para quarentena.
Se tiver sido possível determinar um valor de hash SHA256, este também lhe será apresentado neste local.







