G DATA XDR

Criação de exclusões

Tem a possibilidade de criar exclusões de 3 formas:

  • através do formulário de introdução na área Exclusões.

  • através de entradas da quarentena.

  • através de alertas.

Criação de exclusões através do formulário de entrada na área Exclusões

Ausnahme erstellen G DATA XDR
Ausnahme erstellen G DATA XDR

Na linha de cabeçalho da área Exclusões, clique no botão Button. Abre-se a primeira janela do formulário de entrada.

Aqui, defina primeiro para que âmbito (de aplicação) pretende criar uma exclusão.

Introduza um termo de pesquisa no campo do formulário. Em seguida, recebe sugestões de quais os âmbitos (de aplicação) possíveis. Por exemplo, as unidades organizacionais que contêm o termo de pesquisa. Também pode introduzir diretamente um nome de ponto final. Selecione, a partir das sugestões, o âmbito (de aplicação) pretendido.
Caso conheça toda a estrutura organizacional, também pode introduzir o âmbito (de aplicação) na totalidade no campo de pesquisa.

Pode criar exclusões para endpoints individuais ou para todos os endpoints numa unidade organizacional.

Tenha em atenção que as exclusões que criar para uma unidade organizacional são herdadas para as unidades organizacionais subjacentes.

A sua estrutura de unidades organizacionais pode, por exemplo, ser a seguinte:

MinhaEmpresa
└ Default
  └ IT
  └ Contabilidade
  └ Servidor

Se agora pretender definir uma exclusão para IT e, em vez disso, a introduzir ao nível Default, então a exclusão aplica-se às 3 unidades organizacionais: IT, Contabilidade e Servidor.

Em seguida, clique em Adicionar âmbito (de aplicação). O âmbito (de aplicação) aparece na parte inferior da janela.
Se existirem subunidades organizacionais para o âmbito (de aplicação) selecionado, pode, neste ponto, expandir a árvore de herança e verificar novamente se o âmbito (de aplicação) corresponde ao pretendido.

Se estiver tudo correto, clique em weiter.

Abre-se a segunda janela: o formulário de entrada para a exclusão.
Introduza aqui a sua exclusão, composta por estes parâmetros:

Tipo

Aplica-se a todos os tipos:

  • São possíveis wildcards, mas devem ser evitados sempre que possível. Caso contrário, por exemplo, alguém poderia colocar um vírus com o mesmo nome de ficheiro noutra pasta e iniciá-lo. Isto não seria verificado.
    Crie exclusões apenas quando for criado um alerta ou quando um ficheiro tiver sido movido para a quarentena devido a uma deteção errónea. Assim, evita introduzir caminhos manualmente. Em ambos os casos, na respetiva página do portal encontrará funções de exclusão. Com isso, define a deteção como exclusão com poucos cliques.

  • Todas as exclusões têm de ser criadas com a indicação completa do caminho.

Existem 3 tipos de exclusões:

  • Ficheiro
    Os ficheiros com exatamente este nome de ficheiro são tratados de acordo com o modo definido.

  • Processo
    O ficheiro executável é verificado no arranque; todas as atividades e operações efetuadas pelo processo são então tratadas de acordo com o modo definido.
    Se selecionar este tipo, tem a possibilidade de definir restrições. Um campo opcional para a introdução de uma linha de comandos é disponibilizado no formulário de introdução. Para restringir a exclusão de processo a um comando específico, basta inserir o comando neste campo.

  • Registo
    Uma chave de registo utilizada é tratada de acordo com o modo definido.

Exclusão
Introduza aqui o caminho completo

Se introduzir um caminho ou uma chave do Registo (Windows) como exclusão, a entrada é verificada quanto à plausibilidade e é-lhe apresentada uma advertência correspondente em caso de dados implausíveis. Se ignorar a advertência e clicar em Ausnahme erstellen, a exclusão será criada tal como introduziu o caminho ou a chave do Registo (Windows). Não é efetuada qualquer correção e a criação também não é bloqueada.

Warnung bei Eingabe eines Pfades
Pondere o risco da sua exclusão

A criação de uma exclusão está sempre associada a um risco. Cada exclusão deve ser cuidadosamente ponderada (avaliação risco/benefício). Tenha em conta que ficheiros, pastas e processos excluídos, consoante o tipo de exclusão, não são verificados ou, no caso de uma deteção, não são interrompidos. Isto pode conduzir a danos económicos e/ou a danos relacionados com a proteção de dados.

Em caso de danos cuja prevenção não tenha podido ser garantida devido à proteção desativada, a responsabilidade por esses danos recai sobre si.

Os riscos de uma exclusão, caso seja de facto necessária, devem ser mantidos tão reduzidos quanto possível.

Exemplos:

  • É preferível excluir ficheiros do que pastas.

  • Se criar uma exclusão de processo, tenha em conta que está a conceder um "salvo-conduto" a um ficheiro executável. Depois, não crie adicionalmente uma exclusão de ficheiro para o executável, para que o ficheiro seja verificado em qualquer caso antes do arranque.

  • Se possível, não utilize Wildcards. Apesar de serem geralmente possíveis, aumentam o risco.

  • Restrinja o âmbito de aplicação de uma exclusão tanto quanto possível, para que não existam exclusões inúteis nos sistemas.

  • Restrinja exclusões, sempre que possível, através da linha de comandos. Neste caso, uma exclusão só se aplica quando for executada exatamente com esse comando. Assim, faz diferença se um ficheiro é chamado pela explorer.exe ou por um processo desconhecido.

Ao criar exclusões, recomenda-se que sejam tidas em conta as permissões de sistema associadas a grupos de utilizadores.

A sintaxe de caracteres universais (wildcards)

Datei und Prozess

Exemplos:

Carácter Exemplo Resultado

Asterisco

*

Tudo é excluído

C:\*\ausnahme.exe

  • C:\xxx\ausnahme.exe

  • C:\yyy\ausnahme.exe

  • C:\xxx\yyy\ausnahme.exe

*.exe

  • C:\xxx\yyy\ausnahme.exe

  • C:\xxx\yyy\.exe

  • \\xxx\ausnahme.exe

C:\abc*

  • C:\abcdef

  • C:\abcuvwxy

*\abc*a.exe

  • temp\abc1a.exe

  • home\abc1a.exe

  • test\abc2a.exe

Ponto de interrogação

?

um carácter

?:\xxx\ausnahme.exe

  • C:\XXX\ausnahme.exe

  • Z:\xxx\ausnahme.exe

?:\xxx\*.exe

  • C:\xxx\.exe

  • Z:\xxx\yyy\ausnahme.exe

/root/xxx/ausnahme?.txt

  • /root/xxx/ausnahme1.txt

  • /root/xxx/ausnahme2.txt

Wildcards como parte do nome

Todos os literais (* ou ?) são interpretados como wildcard. Se estes ocorrerem num caminho ou numa linha de comandos, indique sempre o carácter ? como wildcard.

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme*.txt

Registry

  • Indique o caminho absoluto.

  • Maiúsculas/minúsculas não são consideradas.

  • As entradas têm de utilizar os nomes completos das hives (por exemplo, HKEY_LOCAL_MACHINE, e não as formas abreviadas HKLM)).

  • Exclusões em HKEY_CURRENT_USER têm de ser atribuídas de forma inequívoca a um utilizador específico ou a todos os utilizadores:

    • SID de utilizador específico:
      \registry\user\s-1-5-21-0123456789-0123456789-0123456789-0123\

    • todos os utilizadores:
      \registry\user\*\

Carácter Exemplo Resultado

Asterisco

*

Tudo é excluído

*\xxx\*\ausnahme

  • \registry\machine\xxx\abc\ausnahme

  • \registry\user\xxx\yyy\zzz\ausnahme

Ponto de interrogação

?

um carácter

*\xxx?\ausnahme

  • \registry\machine\xxx1\ausnahme

  • \registry\machine\xxx2\ausnahme

  • \anotherregistry\machine2\xxx1\ausnahme

Modo

A cada exclusão tem de ser atribuído um modo.

Ao introduzir a exclusão, o menu de seleção apresenta-lhe uma seleção de modos adaptada consoante o tipo selecionado.

Os modos:


Não parar o processo / não mover o ficheiro para a quarentena / não eliminar a chave de registo

Este modo é um modo de registo apenas. Os ficheiros/diretórios/processos/chaves de registo excluídos são verificados e, em caso de deteção, é também criado um alerta, mas

  • um processo assinalado não é parado.

  • um ficheiro ou um diretório não é movido para a quarentena.

  • uma chave de registo não é eliminada.

Este modo destina-se a evitar que processos críticos ou ficheiros importantes sejam parados ou movidos devido a uma deteção falso-positiva e que, assim, possam ocorrer problemas significativos nos sistemas. Tenha em conta que isto também faz com que, em caso de infeção por vírus, se perca tempo valioso. Embora os eventos sejam assinalados, o processo continua a ser executado e poderá já causar danos antes de poder reagir ao alerta. Por isso, utilize este modo apenas para processos realmente conhecidos e de confiança, que tenha obtido de uma fonte fidedigna e cuja interrupção possa causar problemas realmente críticos nos seus sistemas, perturbar de forma duradoura os seus fluxos de trabalho, ou em que uma reposição a partir da quarentena implique um esforço temporal desproporcionadamente elevado (como, por exemplo, num OnPremise Exchange).


Não verificar

As exclusões neste modo fazem com que um ficheiro ou um processo não seja verificado de todo e, assim, não possa ser criado qualquer alerta.
Este modo deve, sempre que possível, não ser selecionado ou ser selecionado apenas em casos de exceção especiais, pois implica de longe o risco mais elevado. A sua utilização deve ocorrer apenas em caso de problemas de desempenho significativos.
Especialmente em hardware muito rápido, pode por vezes acontecer que o software reaja de forma sensível aos atrasos mínimos de uma atividade. Por exemplo, em programas de backup: devido ao elevado número de operações de ficheiros executadas muito rapidamente e de forma sucessiva, uma fração de segundo de atraso pode fazer com que o programa de backup falhe e, por fim, levar ao cancelamento da cópia de segurança. Aqui, eventualmente, o modo Não verificar pode ser aceitável.


Não criar alerta

Neste modo, a verificação do(s) ficheiro/processo/chave de registo indicado(s) na exclusão continua a ser efetuada. No entanto, após a verificação não é realizada qualquer ação. Ao contrário do modo Não parar o processo (mover para a quarentena), aqui não só o processo não é parado ou o ficheiro não é movido para a quarentena — também não é criado qualquer alerta.
Este modo evita que, em deteções falso-positivas, alertas e ações de quarentena se repitam continuamente até à correção da deteção. Idealmente, este modo deve ser criado em conjunto com uma restrição.
A forma mais simples de o fazer é através das funções de exclusão nas áreas Alertas e Quarentena.

Para o tipo Processo: campo de linha de comandos opcional
  • Processo
    O ficheiro executável é verificado no arranque; todas as atividades e operações efetuadas pelo processo são então tratadas de acordo com o modo definido.
    Se selecionar este tipo, tem a possibilidade de definir restrições. Um campo opcional para a introdução de uma linha de comandos é disponibilizado no formulário de introdução. Para restringir a exclusão de processo a um comando específico, basta inserir o comando neste campo.

Conclua a introdução com Ausnahme erstellen G DATA XDR