G DATA XDR
O gráfico de alertas
O grafo de alertas permite compreender melhor as estruturas complexas dos processos envolvidos. Trata-se de uma funcionalidade útil, por exemplo, quando se pretende analisar detalhadamente um incidente de segurança.
Aqui pode observar todos os processos em detalhe, nomeadamente no que diz respeito a…
-
detalhes gerais do processo.
-
operações de ficheiros.
-
operações no Windows Registry.
-
atividades de rede.
| Atualmente, o grafo de alertas está disponível apenas para sistemas com sistema operativo Windows. |
Visualização dos processos de um alerta
Esta visão geral é o próprio grafo de alertas e mostra os processos pertencentes ao alerta. Nesta representação visual,
pode ver que processos invocaram ou interagiram com outros processos e o que ocorreu nesses processos.
Que processo invocou outros processos e que processos exatamente?
O que aconteceu e em que ficheiros do sistema?
Foram efetuadas alterações no Windows Registry e, se sim, o que foi alterado aí em detalhe?
Houve comunicação para o exterior e, se sim, para onde?
Todas estas questões podem ser objeto de uma análise aprofundada.
O grafo pode incluir um grande número de processos individuais e, consequentemente, ocupar muito espaço. Pode deslocar a área de visualização
na janela com o botão esquerdo do rato e ampliar/reduzir no grafo com a roda do rato. Em alternativa,
pode utilizar os botões previstos para o efeito junto do tamanho atual da vista ().
À esquerda dos botões do nível de zoom encontra-se um botão para repor a área de visualização
(), para o ponto de vista inicial e o nível de ampliação original.
Um processo assinalado com um ícone de aviso representa o núcleo da deteção do respetivo alerta. Os processos
podem ser selecionados individualmente e ficam então realçados a azul. Todas as informações detalhadas apresentadas abaixo do grafo
referem-se sempre ao processo selecionado no grafo, marcado a azul. Por predefinição, a vista do grafo de alertas é centrada
no processo selecionado. Pode ajustar este comportamento ao clicar no ícone de engrenagem
().
| O grafo refere-se aos processos que pertencem a um alerta, e não aos processos de todos os alertas que pertencem a um incidente! |
Informações detalhadas sobre os processos
-
As informações sobre os processos estão divididas nas secções Detalhes do processo, Operações de ficheiros, Operações de registry e Operações de rede.
-
Operações não suspeitas fornecem informações de contexto sobre os processos; operações suspeitas têm ligações diretas à deteção.
-
Com o botão "Mostrar apenas operações suspeitas", nas secções Operações de ficheiros e Operações de registry são apresentados apenas registos suspeitos.
| Os registos dentro das secções podem ser ordenados alfanumericamente em ordem ascendente ou descendente com um clique esquerdo no nome da coluna. |
|
Algumas informações são apresentadas de forma abreviada para melhorar a legibilidade. A informação completa pode ser sempre visualizada com mouseover e, se necessário, copiada. |
Detalhes do processo
Aqui são apresentadas informações gerais sobre o processo.
Isto inclui…
-
a localização do ficheiro no sistema.
-
a chamada exata, incluindo todos os argumentos.
-
o tamanho do ficheiro.
-
o momento de início do processo.
-
indicação de se a execução foi feita com privilégios de administrador.
O campo "Suspeito?" indica se o processo global foi classificado como suspeito pelo Agent.
Operações de ficheiros
Aqui estão listadas todas as operações de ficheiros associadas ao respetivo processo. As informações apresentadas são caminho do ficheiro, momento e tipo de operação.
Caminho do ficheiro |
Caminho do ficheiro no sistema ao qual a operação se refere. |
Operação |
Tipo exato de operação de ficheiro. As opções são…
|
Momento |
Momento exato em que a operação foi iniciada. |
Suspeito? |
Indica se se trata de uma operação que teve um papel na deteção. |
Operações de registo
São apresentadas informações sobre alterações no Windows Registry iniciadas pelo processo. Isto abrange todas as informações relacionadas com a própria chave, bem como momento e tipo de operação.
Caminho da chave |
Caminho da chave dentro do Windows Registry a que a operação se refere. |
Nome |
Nome do valor dentro da chave no registry ao qual a operação se refere. |
Valor |
Valor após a operação, se existir. |
Operação |
Tipo de operação. As opções são:
|
Momento |
Momento exato da operação. |
Suspeito? |
Indica se se trata de uma operação que teve um papel na deteção. |
Operações de rede
Aqui estão listadas, se existirem, todas as operações desencadeadas pelo processo na rede. Para além de momento e tipo de operação, são também apresentados todos os detalhes de ligação relevantes.
Endereço IP |
Na operação "Ligação estabelecida", o endereço IP ao qual a ligação foi estabelecida. Se estiver presente a operação "Aberto para ligações de entrada", aqui é apresentado o próprio endereço IP. |
Porta |
Porta utilizada para a ligação. |
Protocolo |
Protocolo utilizado para a ligação. As opções são TCP ou UDP. |
Operação |
Tipo de operação de rede. As opções são:
|
Momento |
Momento exato das operações de rede. |