G DATA MXDR

Visão geral completa de um incidente

Cada incidente pode ser analisado na sua totalidade na respetiva vista de detalhes. Aqui estão resumidas todas as informações importantes relacionadas com o respetivo incidente.

G DATA MXDR Vorfall-Detailsicht

Área Detalhes

Nesta área, pode identificar, num relance, o Status atual do incidente, Urgência e Impacto, bem como os Endpunkte afetados. Além disso, são apresentados o Período e as Organizações afetadas e, por baixo de Status, um breve texto descritivo.

Os endpoints afetados estão agrupados em críticos e não críticos.

Relevância das recomendações de ação (→ Priorität) e incidentes (→ Auswirkung)

Para que recomendações de ação importantes se destaquem imediatamente de informações menos importantes, tanto incidentes como recomendações de ação recebem uma marcação a cores de acordo com a avaliação da sua importância.

Quanto à terminologia, G DATA utiliza, no contexto de incidentes, o termo "Auswirkung" e, no caso de recomendações de ação, o termo "Priorität".

Um incidente pode ter a Auswirkung Keine, Niedrig, Mittel, Hoch ou Schwerwiegend. Por predefinição, o incidente recebe a Auswirkung Mittel. Em alguns casos, a Auswirkung é alterada manualmente pelas G DATA Security Analysten. Se tiver sido atribuída a Auswirkung Hoch ou Schwerwiegend, as G DATA Security Analysten podem, eventualmente, aguardar com urgência uma resposta da sua parte ou a execução de uma recomendação de ação. Neste caso, verá a marcação a cores do incidente com uma identificação de status a vermelho.

As recomendações de ação podem ter a Priorität Niedrig, Mittel ou Hoch e devem ser tratadas em conformidade.

Existem as seguintes variações de cores:

grün

Quando existe uma marcação verde, não tem de fazer nada. Neste caso, G DATA conseguiu eliminar o risco e não existem tarefas para si.

gelb

Quando existe uma marcação amarela, é necessário executar uma ação. A ação não é urgente, mas deve ser realizada.

rot

Quando existe uma marcação vermelha, é urgentemente necessário executar uma ação.
Esta ação não deve ser adiada!

grau

Quando existe uma marcação cinzenta, G DATA está atualmente a resolver o problema. Após as G DATA Security Analysten concluírem o processo, o status é alterado para Vermelho, Amarelo ou Verde.

O status de um incidente

Por status entende-se o estado atual do processamento. Alguns status são definidos automaticamente pelo nosso backend na cloud; outros são definidos pelas G DATA Security Analysten.

Novo

Existe um novo incidente. Assim que um(a) G DATA Security Analyst investigar o incidente, o status é atualizado.

Um incidente também recebe o status Novo quando já tinha outro status, mas foi adicionado um novo alerta.

Resolvido automaticamente

O incidente foi resolvido automaticamente pelo G DATA Agent.
Isto ocorre, por exemplo, quando deveria ser descarregado da Internet um ficheiro conhecido como infetado, mas o G DATA Agent impediu o download. Neste caso, não é necessária intervenção das G DATA Security Analysten, e o alerta recebe o status Resolvido automaticamente.

Em processamento

O incidente está atualmente a ser investigado por uma pessoa G DATA Security Analysten. Assim que a investigação estiver concluída, o status é atualizado.

Resolvido

O incidente foi resolvido por uma pessoa G DATA Security Analysten. Se ainda lhe forem apresentadas recomendações de ação em aberto, implemente-as, por favor.

Adiado

O processamento do incidente está em pausa. Estamos a aguardar resultados de análise internos ou o seu feedback. Em seguida, o incidente continuará a ser processado.

Reanálise

O incidente está a ser investigado novamente por uma pessoa G DATA Security Analysten. Assim que a investigação estiver concluída, o status é atualizado.

Envolvimento necessário

Implemente, por favor, a recomendação de ação apresentada.

Análise em curso

O incidente está a ser submetido a uma análise abrangente. Isto pode demorar algum tempo. Entraremos em contacto se o seu envolvimento for necessário.

A aguardar G DATA Agent

O processamento do incidente está em pausa. Estamos a aguardar a resposta do G DATA Agent. Em seguida, o incidente continuará a ser processado.

Área Recomendações de ação

No bloco direito da visão geral, verá uma lista de todas as recomendações de ação associadas a este incidente. As recomendações de ação são-lhe fornecidas pelas G DATA Security Analysten para um incidente.

Podem ser:

  • dicas simples para evitar incidentes,

  • tarefas simples a executar (por exemplo, um reboot)

  • ou ações complexas que são necessárias para evitar ou limitar danos o mais rapidamente possível.

Existem quatro colunas na lista de recomendações de ação.

Ampel-Symbol

Aqui é apresentada a Priorität da recomendação de ação.

Endpunkt

Aqui é apresentado o endpoint afetado para a recomendação de ação.

Handlungsempfehlung

A designação da recomendação de ação.

A coluna Aktion

Lupe

Ao clicar na lupa, abre-se a página de detalhes.

Haken Blau

Se o visto nesta coluna estiver a azul, a recomendação de ação ainda não foi marcada por si como concluída. Se clicar no visto azul, marca a recomendação de ação como Concluída. O visto aparece depois a cinzento.

Rueckgaengig Blau

Se a seta estiver a azul, a recomendação de ação já foi marcada por si como concluída. Se clicar na seta azul, redefine o status da recomendação de ação para Não Concluída.

Stoppschild

Ao clicar neste símbolo, pode rejeitar a recomendação de ação. Tenha em atenção que isto requer a introdução de uma resposta e que só pode introduzir uma resposta uma única vez por cada recomendação de ação.

Histórico (Timeline)

Nesta visão geral cronológica são apresentadas todas as interações relacionadas com um incidente. Isto inclui os próprios alertas e as suas atualizações, bem como todas as recomendações de ação e operações de ficheiros associadas ao incidente. Todas as entradas incluem data e carimbo temporal exato e podem ser expandidas para obter mais detalhes. Desta forma, o incidente completo pode ser analisado com grande precisão.

Vorfall Verlauf

Por predefinição, o histórico apresenta três eventos e pode ser expandido clicando em Mehr anzeigen.

Gráfico de alertas

Através do histórico, pode consultar o gráfico de alertas do respetivo incidente. Para tal, selecione uma entrada no histórico e depois clique em Meldungsgraph anzeigen. Tenha em atenção que o gráfico de alertas só está disponível para alertas associados a deteções e criados a partir de agosto de 2024.

Alert graph
Também pode aceder ao gráfico de alertas a partir da lista de alertas clicando no símbolo Meldungsgraph Icon.

Área Alertas (Alerts)

No bloco inferior da visão geral completa, encontra a lista de alertas associados a este incidente.

Liste der Meldungen

Name

Estes são os nomes que o sensor conseguiu associar a este incidente. Por exemplo, um nome de vírus.

Endpunkt

Aqui são indicados os endpoints nos quais ocorreram alertas. Se tiverem ocorrido vários alertas num endpoint, verá o mesmo endpoint em cada linha.
Pode acontecer que sensores em diferentes endpoints tenham emitido um alerta e que todos estes alertas tenham de ser associados a um incidente. Nesse caso, verá diferentes endpoints apresentados nesta coluna.

Spalte Betroffene Artefakte

Aqui é apresentado quais os ficheiros ou processos afetados neste incidente.

Datum

Data e hora do alerta.

Status

Aqui vê o status do incidente ao qual o alerta pertence.

Klassifizierung

Nesta coluna é apresentado se se trata de um alerta legítimo (True Positive) ou de um falso alarme (False Positive).

Meldungsgraph Icon

Ao clicar neste ícone, acede diretamente ao gráfico de alertas associado ao alerta.

Mais detalhes do alerta

Ao clicar numa entrada na lista, abre-se à direita uma janela de detalhes relativa ao respetivo alerta.

Screenshot anzeigen
Detailseite Alert

A página de detalhes mostra um resumo das informações mais importantes, tais como:

  • o nome transmitido pelo sensor que reportou,

  • quando ocorreu o alarme,

  • que status tem e

  • como foi classificado.

Em Betroffene Artefakte pode ver a que ficheiro ou processo o sensor do G DATA Agenten reagiu, bem como a sua reação.

No nosso exemplo (ver screenshot), foi detetado um ficheiro e movido para quarentena.

Se tiver sido possível determinar um valor de hash SHA256, este também lhe será apresentado neste local.