G DATA XDR
Exclusões
Na área do menu Exclusões pode
-
criar novas exclusões.
-
ver a página de detalhes de uma exclusão.
-
editar exclusões.
-
eliminar exclusões.
A vista de lista mostra-lhe todas as exclusões criadas, para que as tenha sempre sob controlo.
A barra de menu
Através da barra de menu, pode procurar, filtrar ou criar exclusões. Nesta linha, encontra também a opção para mostrar ou ocultar colunas.
Filtrar Exclusões 
Se não pretender que todas as exclusões sejam apresentadas na lista, pode filtrar as exclusões através do ícone de filtro segundo diferentes critérios:
| Coluna | Filtro |
|---|---|
Tipo = |
Filtro possível:
|
Exclusão = |
Filtro possível:
|
Âmbito = |
Filtro possível:
|
Modo = |
Filtro possível:
|
Restrição = |
Filtro possível:
|
A janela de filtragem fecha-se ao premir a tecla Esc ou ao clicar fora da janela.
Os filtros definidos são apresentados ao lado do ícone de filtro e podem ser repostos através de um clique no x.
Criar exclusão 
|
|
Na linha de cabeçalho da área Exclusões, clique no botão
. Abre-se a primeira janela do formulário de entrada.
Aqui, defina primeiro para que âmbito (de aplicação) pretende criar uma exclusão.
Introduza um termo de pesquisa no campo do formulário. Em seguida, recebe sugestões de quais os âmbitos (de aplicação) possíveis.
Por exemplo, as unidades organizacionais que contêm o termo de pesquisa. Também pode introduzir diretamente um nome de ponto final.
Selecione, a partir das sugestões, o âmbito (de aplicação) pretendido.
Caso conheça toda a estrutura organizacional, também pode introduzir o âmbito (de aplicação) na totalidade no campo de pesquisa.
Pode criar exclusões para endpoints individuais ou para todos os endpoints numa unidade organizacional.
|
Tenha em atenção que as exclusões que criar para uma unidade organizacional são herdadas para as unidades organizacionais subjacentes. A sua estrutura de unidades organizacionais pode, por exemplo, ser a seguinte: MinhaEmpresa Se agora pretender definir uma exclusão para IT e, em vez disso, a introduzir ao nível Default, então a exclusão aplica-se às 3 unidades organizacionais: IT, Contabilidade e Servidor. |
Em seguida, clique em Adicionar âmbito (de aplicação). O âmbito (de aplicação) aparece na parte inferior da janela.
Se existirem subunidades organizacionais para o âmbito (de aplicação) selecionado, pode, neste ponto, expandir a árvore de herança
e verificar novamente se o âmbito (de aplicação) corresponde ao pretendido.
Se estiver tudo correto, clique em
.
Abre-se a segunda janela: o formulário de entrada para a exclusão.
Introduza aqui a sua exclusão, composta por estes parâmetros:
Tipo
|
Aplica-se a todos os tipos:
|
Existem 3 tipos de exclusões:
-
Ficheiro
Os ficheiros com exatamente este nome de ficheiro são tratados de acordo com o modo definido. -
Processo
O ficheiro executável é verificado no arranque; todas as atividades e operações efetuadas pelo processo são então tratadas de acordo com o modo definido.
Se selecionar este tipo, tem a possibilidade de definir restrições. Um campo opcional para a introdução de uma linha de comandos é disponibilizado no formulário de introdução. Para restringir a exclusão de processo a um comando específico, basta inserir o comando neste campo. -
Registo
Uma chave de registo utilizada é tratada de acordo com o modo definido.
Exclusão
Introduza aqui o caminho completo
|
Se introduzir um caminho ou uma chave do Registo (Windows) como exclusão, a entrada é verificada quanto à plausibilidade e
é-lhe apresentada uma advertência correspondente em caso de dados implausíveis. Se ignorar a advertência e clicar em
|
Pondere o risco da sua exclusão
A criação de uma exclusão está sempre associada a um risco. Cada exclusão deve ser cuidadosamente ponderada (avaliação risco/benefício). Tenha em conta que ficheiros, pastas e processos excluídos, consoante o tipo de exclusão, não são verificados ou, no caso de uma deteção, não são interrompidos. Isto pode conduzir a danos económicos e/ou a danos relacionados com a proteção de dados.
Em caso de danos cuja prevenção não tenha podido ser garantida devido à proteção desativada, a responsabilidade por esses danos recai sobre si.
Os riscos de uma exclusão, caso seja de facto necessária, devem ser mantidos tão reduzidos quanto possível.
Exemplos:
-
É preferível excluir ficheiros do que pastas.
-
Se criar uma exclusão de processo, tenha em conta que está a conceder um "salvo-conduto" a um ficheiro executável. Depois, não crie adicionalmente uma exclusão de ficheiro para o executável, para que o ficheiro seja verificado em qualquer caso antes do arranque.
-
Se possível, não utilize Wildcards. Apesar de serem geralmente possíveis, aumentam o risco.
-
Restrinja o âmbito de aplicação de uma exclusão tanto quanto possível, para que não existam exclusões inúteis nos sistemas.
-
Restrinja exclusões, sempre que possível, através da linha de comandos. Neste caso, uma exclusão só se aplica quando for executada exatamente com esse comando. Assim, faz diferença se um ficheiro é chamado pela explorer.exe ou por um processo desconhecido.
|
Ao criar exclusões, recomenda-se que sejam tidas em conta as permissões de sistema associadas a grupos de utilizadores. |
A sintaxe de caracteres universais (wildcards)
Datei und Prozess
Exemplos:
| Carácter | Exemplo | Resultado |
|---|---|---|
Asterisco |
* |
Tudo é excluído |
C:\*\ausnahme.exe |
|
|
*.exe |
|
|
C:\abc* |
|
|
*\abc*a.exe |
|
|
Ponto de interrogação |
? |
um carácter |
?:\xxx\ausnahme.exe |
|
|
?:\xxx\*.exe |
|
|
/root/xxx/ausnahme?.txt |
|
|
Wildcards como parte do nome Todos os literais (* ou ?) são interpretados como wildcard. Se estes ocorrerem num caminho ou numa linha de comandos, indique sempre o carácter ? como wildcard. |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme?.txt |
/root/xxx/ausnahme*.txt |
Registry
|
| Carácter | Exemplo | Resultado |
|---|---|---|
Asterisco |
* |
Tudo é excluído |
*\xxx\*\ausnahme |
|
|
Ponto de interrogação |
? |
um carácter |
*\xxx?\ausnahme |
|
Modo
A cada exclusão tem de ser atribuído um modo.
| Ao introduzir a exclusão, o menu de seleção apresenta-lhe uma seleção de modos adaptada consoante o tipo selecionado. |
Os modos:
Não parar o processo / não mover o ficheiro para a quarentena / não eliminar a chave de registo
Este modo é um modo de registo apenas. Os ficheiros/diretórios/processos/chaves de registo excluídos são verificados e, em caso de deteção, é também criado um alerta, mas
-
um processo assinalado não é parado.
-
um ficheiro ou um diretório não é movido para a quarentena.
-
uma chave de registo não é eliminada.
Este modo destina-se a evitar que processos críticos ou ficheiros importantes sejam parados ou movidos
devido a uma deteção falso-positiva e que, assim, possam ocorrer problemas significativos nos sistemas. Tenha em conta que isto
também faz com que, em caso de infeção por vírus, se perca tempo valioso. Embora os eventos sejam assinalados, o
processo continua a ser executado e poderá já causar danos antes de poder reagir ao alerta. Por isso, utilize
este modo apenas para processos realmente conhecidos e de confiança, que tenha obtido de uma fonte fidedigna
e cuja interrupção possa causar problemas realmente críticos nos seus sistemas,
perturbar de forma duradoura os seus fluxos de trabalho, ou em que uma reposição a partir da quarentena implique um esforço
temporal desproporcionadamente elevado (como, por exemplo, num OnPremise Exchange).
Não verificar
As exclusões neste modo fazem com que um ficheiro ou um processo não seja verificado de todo e, assim,
não possa ser criado qualquer alerta.
Este modo deve, sempre que possível, não ser selecionado ou ser selecionado apenas em casos de exceção especiais, pois implica
de longe o risco mais elevado. A sua utilização deve ocorrer apenas em caso de problemas de desempenho significativos.
Especialmente em hardware muito rápido, pode por vezes acontecer que o software reaja de forma sensível aos atrasos mínimos de uma
atividade. Por exemplo, em programas de backup: devido ao elevado número de operações de ficheiros executadas
muito rapidamente e de forma sucessiva, uma fração de segundo de atraso pode fazer com que o programa de backup falhe
e, por fim, levar ao cancelamento da cópia de segurança. Aqui, eventualmente, o modo Não verificar pode ser aceitável.
Não criar alerta
Neste modo, a verificação do(s) ficheiro/processo/chave de registo indicado(s) na exclusão continua a ser efetuada. No entanto,
após a verificação não é realizada qualquer ação. Ao contrário do modo Não parar o processo (mover para a quarentena),
aqui não só o processo não é parado ou o ficheiro não é movido para a quarentena — também não é criado qualquer alerta.
Este modo evita que, em deteções falso-positivas, alertas e ações de quarentena se repitam continuamente
até à correção da deteção. Idealmente, este modo deve ser criado em conjunto com uma
restrição.
A forma mais simples de o fazer é através das funções de exclusão nas áreas Alertas e Quarentena.
Para o tipo Processo: campo de linha de comandos opcional
-
Processo
O ficheiro executável é verificado no arranque; todas as atividades e operações efetuadas pelo processo são então tratadas de acordo com o modo definido.
Se selecionar este tipo, tem a possibilidade de definir restrições. Um campo opcional para a introdução de uma linha de comandos é disponibilizado no formulário de introdução. Para restringir a exclusão de processo a um comando específico, basta inserir o comando neste campo.
Conclua a introdução com 
Selecionar colunas 
Através do ícone de colunas, pode mostrar ou ocultar as colunas disponíveis.
Procurar exclusões 
Através do ícone de pesquisa (lupa), é possível procurar exclusões de forma rápida e simples. Introduza texto livre no campo de pesquisa. Serão procuradas correspondências e o resultado ser-lhe-á apresentado.
A visão geral das exclusões
Na gestão de exclusões, as exclusões criadas são apresentadas em formato de lista. Aqui encontra, num relance, as informações mais importantes:
Na linha de visão geral de uma exclusão, vê
-
a etiqueta.
-
o caminho de exclusão introduzido e/ou o nome do ficheiro e do processo.
-
o âmbito.
-
o modo.
-
eventuais restrições existentes.
-
uma barra de ações para as exclusões (página de detalhes, editar exclusões, eliminar exclusões).
Informações sobre as etiquetas
Existem 3 tipos de exclusões:
os diferentes modosA cada exclusão tem de ser atribuído um modo.
Os modos: Não parar o processo / não mover o ficheiro para a quarentena / não eliminar a chave de registo Este modo é um modo de registo apenas. Os ficheiros/diretórios/processos/chaves de registo excluídos são verificados e, em caso de deteção, é também criado um alerta, mas
Este modo destina-se a evitar que processos críticos ou ficheiros importantes sejam parados ou movidos
devido a uma deteção falso-positiva e que, assim, possam ocorrer problemas significativos nos sistemas. Tenha em conta que isto
também faz com que, em caso de infeção por vírus, se perca tempo valioso. Embora os eventos sejam assinalados, o
processo continua a ser executado e poderá já causar danos antes de poder reagir ao alerta. Por isso, utilize
este modo apenas para processos realmente conhecidos e de confiança, que tenha obtido de uma fonte fidedigna
e cuja interrupção possa causar problemas realmente críticos nos seus sistemas,
perturbar de forma duradoura os seus fluxos de trabalho, ou em que uma reposição a partir da quarentena implique um esforço
temporal desproporcionadamente elevado (como, por exemplo, num OnPremise Exchange). Não verificar As exclusões neste modo fazem com que um ficheiro ou um processo não seja verificado de todo e, assim,
não possa ser criado qualquer alerta. Não criar alerta Neste modo, a verificação do(s) ficheiro/processo/chave de registo indicado(s) na exclusão continua a ser efetuada. No entanto,
após a verificação não é realizada qualquer ação. Ao contrário do modo Não parar o processo (mover para a quarentena),
aqui não só o processo não é parado ou o ficheiro não é movido para a quarentena — também não é criado qualquer alerta. |
As ações na visão geral das exclusões
= Abrir a página de detalhes da exclusão
Um clique no ícone de lupa na linha de visão geral da exclusão abre a página de detalhes da exclusão.
Aqui, pode ver novamente as informações sobre a sua exclusão, num relance. Se necessário, pode copiar o link para a página de detalhes a partir do browser e enviá-lo a uma pessoa autorizada.
Nesta página, também é possível editar e eliminar a exclusão.
= Editar exclusões
Se pretender alterar a exclusão, clique no ícone de lápis (ou, em alternativa, clique no botão correspondente na página de detalhes). Abre-se o diálogo, tal como é utilizado na criação de uma nova exclusão.
Todas as informações aqui registadas podem ser alteradas.
= Eliminar exclusão
Ao clicar no ícone de eliminação ou através do botão correspondente na página de detalhes, pode eliminar a exclusão.