G DATA XDR

Exclusões

Gerir Exclusões G DATA XDR

Na área do menu Exclusões pode

  1. criar novas exclusões.

  2. ver a página de detalhes de uma exclusão.

  3. editar exclusões.

  4. eliminar exclusões.

A vista de lista mostra-lhe todas as exclusões criadas, para que as tenha sempre sob controlo.

A barra de menu

Através da barra de menu, pode procurar, filtrar ou criar exclusões. Nesta linha, encontra também a opção para mostrar ou ocultar colunas.

Barra de menu Gerir Exclusões G DATA XDR
Filtrar Exclusões Filter

Filtrar clientes G DATA XDR

Se não pretender que todas as exclusões sejam apresentadas na lista, pode filtrar as exclusões através do ícone de filtro segundo diferentes critérios:

Coluna Filtro

Tipo =
Filtra todas as exclusões pelo tipo procurado.

Filtro possível:

  • é exatamente igual ao valor introduzido (=).

  • é diferente do valor introduzido (!=).

  • contém a cadeia de caracteres introduzida no valor.

Exclusão =
Filtra apenas as exclusões indicadas no valor (por exemplo, todas as exclusões que se referem ao mesmo processo).

Filtro possível:

  • é exatamente igual ao valor introduzido (=).

  • é diferente do valor introduzido (!=).

  • contém a cadeia de caracteres introduzida no valor.

Âmbito =
Filtra todas as exclusões pelo âmbito indicado no valor.

Filtro possível:

  • contém a cadeia de caracteres introduzida no valor.

Modo =
Filtra todas as exclusões com o modo indicado no valor (por exemplo, todos os ficheiros que não devem ser verificados).

Filtro possível:

  • é exatamente igual ao valor introduzido (=).

  • é diferente do valor introduzido (!=).

  • contém a cadeia de caracteres introduzida no valor.

Restrição =
Filtra todas as exclusões com as restrições indicadas no valor.

Filtro possível:

  • contém a cadeia de caracteres introduzida no valor.

A janela de filtragem fecha-se ao premir a tecla Esc ou ao clicar fora da janela.

Os filtros definidos são apresentados ao lado do ícone de filtro e podem ser repostos através de um clique no x.


Criar exclusão Button
Ausnahme erstellen G DATA XDR
Ausnahme erstellen G DATA XDR

Na linha de cabeçalho da área Exclusões, clique no botão Button. Abre-se a primeira janela do formulário de entrada.

Aqui, defina primeiro para que âmbito (de aplicação) pretende criar uma exclusão.

Introduza um termo de pesquisa no campo do formulário. Em seguida, recebe sugestões de quais os âmbitos (de aplicação) possíveis. Por exemplo, as unidades organizacionais que contêm o termo de pesquisa. Também pode introduzir diretamente um nome de ponto final. Selecione, a partir das sugestões, o âmbito (de aplicação) pretendido.
Caso conheça toda a estrutura organizacional, também pode introduzir o âmbito (de aplicação) na totalidade no campo de pesquisa.

Pode criar exclusões para endpoints individuais ou para todos os endpoints numa unidade organizacional.

Tenha em atenção que as exclusões que criar para uma unidade organizacional são herdadas para as unidades organizacionais subjacentes.

A sua estrutura de unidades organizacionais pode, por exemplo, ser a seguinte:

MinhaEmpresa
└ Default
  └ IT
  └ Contabilidade
  └ Servidor

Se agora pretender definir uma exclusão para IT e, em vez disso, a introduzir ao nível Default, então a exclusão aplica-se às 3 unidades organizacionais: IT, Contabilidade e Servidor.

Em seguida, clique em Adicionar âmbito (de aplicação). O âmbito (de aplicação) aparece na parte inferior da janela.
Se existirem subunidades organizacionais para o âmbito (de aplicação) selecionado, pode, neste ponto, expandir a árvore de herança e verificar novamente se o âmbito (de aplicação) corresponde ao pretendido.

Se estiver tudo correto, clique em weiter.

Abre-se a segunda janela: o formulário de entrada para a exclusão.
Introduza aqui a sua exclusão, composta por estes parâmetros:

Tipo

Aplica-se a todos os tipos:

  • São possíveis wildcards, mas devem ser evitados sempre que possível. Caso contrário, por exemplo, alguém poderia colocar um vírus com o mesmo nome de ficheiro noutra pasta e iniciá-lo. Isto não seria verificado.
    Crie exclusões apenas quando for criado um alerta ou quando um ficheiro tiver sido movido para a quarentena devido a uma deteção errónea. Assim, evita introduzir caminhos manualmente. Em ambos os casos, na respetiva página do portal encontrará funções de exclusão. Com isso, define a deteção como exclusão com poucos cliques.

  • Todas as exclusões têm de ser criadas com a indicação completa do caminho.

Existem 3 tipos de exclusões:

  • Ficheiro
    Os ficheiros com exatamente este nome de ficheiro são tratados de acordo com o modo definido.

  • Processo
    O ficheiro executável é verificado no arranque; todas as atividades e operações efetuadas pelo processo são então tratadas de acordo com o modo definido.
    Se selecionar este tipo, tem a possibilidade de definir restrições. Um campo opcional para a introdução de uma linha de comandos é disponibilizado no formulário de introdução. Para restringir a exclusão de processo a um comando específico, basta inserir o comando neste campo.

  • Registo
    Uma chave de registo utilizada é tratada de acordo com o modo definido.

Exclusão
Introduza aqui o caminho completo

Se introduzir um caminho ou uma chave do Registo (Windows) como exclusão, a entrada é verificada quanto à plausibilidade e é-lhe apresentada uma advertência correspondente em caso de dados implausíveis. Se ignorar a advertência e clicar em Ausnahme erstellen, a exclusão será criada tal como introduziu o caminho ou a chave do Registo (Windows). Não é efetuada qualquer correção e a criação também não é bloqueada.

Warnung bei Eingabe eines Pfades
Pondere o risco da sua exclusão

A criação de uma exclusão está sempre associada a um risco. Cada exclusão deve ser cuidadosamente ponderada (avaliação risco/benefício). Tenha em conta que ficheiros, pastas e processos excluídos, consoante o tipo de exclusão, não são verificados ou, no caso de uma deteção, não são interrompidos. Isto pode conduzir a danos económicos e/ou a danos relacionados com a proteção de dados.

Em caso de danos cuja prevenção não tenha podido ser garantida devido à proteção desativada, a responsabilidade por esses danos recai sobre si.

Os riscos de uma exclusão, caso seja de facto necessária, devem ser mantidos tão reduzidos quanto possível.

Exemplos:

  • É preferível excluir ficheiros do que pastas.

  • Se criar uma exclusão de processo, tenha em conta que está a conceder um "salvo-conduto" a um ficheiro executável. Depois, não crie adicionalmente uma exclusão de ficheiro para o executável, para que o ficheiro seja verificado em qualquer caso antes do arranque.

  • Se possível, não utilize Wildcards. Apesar de serem geralmente possíveis, aumentam o risco.

  • Restrinja o âmbito de aplicação de uma exclusão tanto quanto possível, para que não existam exclusões inúteis nos sistemas.

  • Restrinja exclusões, sempre que possível, através da linha de comandos. Neste caso, uma exclusão só se aplica quando for executada exatamente com esse comando. Assim, faz diferença se um ficheiro é chamado pela explorer.exe ou por um processo desconhecido.

Ao criar exclusões, recomenda-se que sejam tidas em conta as permissões de sistema associadas a grupos de utilizadores.

A sintaxe de caracteres universais (wildcards)

Datei und Prozess

Exemplos:

Carácter Exemplo Resultado

Asterisco

*

Tudo é excluído

C:\*\ausnahme.exe

  • C:\xxx\ausnahme.exe

  • C:\yyy\ausnahme.exe

  • C:\xxx\yyy\ausnahme.exe

*.exe

  • C:\xxx\yyy\ausnahme.exe

  • C:\xxx\yyy\.exe

  • \\xxx\ausnahme.exe

C:\abc*

  • C:\abcdef

  • C:\abcuvwxy

*\abc*a.exe

  • temp\abc1a.exe

  • home\abc1a.exe

  • test\abc2a.exe

Ponto de interrogação

?

um carácter

?:\xxx\ausnahme.exe

  • C:\XXX\ausnahme.exe

  • Z:\xxx\ausnahme.exe

?:\xxx\*.exe

  • C:\xxx\.exe

  • Z:\xxx\yyy\ausnahme.exe

/root/xxx/ausnahme?.txt

  • /root/xxx/ausnahme1.txt

  • /root/xxx/ausnahme2.txt

Wildcards como parte do nome

Todos os literais (* ou ?) são interpretados como wildcard. Se estes ocorrerem num caminho ou numa linha de comandos, indique sempre o carácter ? como wildcard.

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme?.txt

/root/xxx/ausnahme*.txt

Registry

  • Indique o caminho absoluto.

  • Maiúsculas/minúsculas não são consideradas.

  • As entradas têm de utilizar os nomes completos das hives (por exemplo, HKEY_LOCAL_MACHINE, e não as formas abreviadas HKLM)).

  • Exclusões em HKEY_CURRENT_USER têm de ser atribuídas de forma inequívoca a um utilizador específico ou a todos os utilizadores:

    • SID de utilizador específico:
      \registry\user\s-1-5-21-0123456789-0123456789-0123456789-0123\

    • todos os utilizadores:
      \registry\user\*\

Carácter Exemplo Resultado

Asterisco

*

Tudo é excluído

*\xxx\*\ausnahme

  • \registry\machine\xxx\abc\ausnahme

  • \registry\user\xxx\yyy\zzz\ausnahme

Ponto de interrogação

?

um carácter

*\xxx?\ausnahme

  • \registry\machine\xxx1\ausnahme

  • \registry\machine\xxx2\ausnahme

  • \anotherregistry\machine2\xxx1\ausnahme

Modo

A cada exclusão tem de ser atribuído um modo.

Ao introduzir a exclusão, o menu de seleção apresenta-lhe uma seleção de modos adaptada consoante o tipo selecionado.

Os modos:


Não parar o processo / não mover o ficheiro para a quarentena / não eliminar a chave de registo

Este modo é um modo de registo apenas. Os ficheiros/diretórios/processos/chaves de registo excluídos são verificados e, em caso de deteção, é também criado um alerta, mas

  • um processo assinalado não é parado.

  • um ficheiro ou um diretório não é movido para a quarentena.

  • uma chave de registo não é eliminada.

Este modo destina-se a evitar que processos críticos ou ficheiros importantes sejam parados ou movidos devido a uma deteção falso-positiva e que, assim, possam ocorrer problemas significativos nos sistemas. Tenha em conta que isto também faz com que, em caso de infeção por vírus, se perca tempo valioso. Embora os eventos sejam assinalados, o processo continua a ser executado e poderá já causar danos antes de poder reagir ao alerta. Por isso, utilize este modo apenas para processos realmente conhecidos e de confiança, que tenha obtido de uma fonte fidedigna e cuja interrupção possa causar problemas realmente críticos nos seus sistemas, perturbar de forma duradoura os seus fluxos de trabalho, ou em que uma reposição a partir da quarentena implique um esforço temporal desproporcionadamente elevado (como, por exemplo, num OnPremise Exchange).


Não verificar

As exclusões neste modo fazem com que um ficheiro ou um processo não seja verificado de todo e, assim, não possa ser criado qualquer alerta.
Este modo deve, sempre que possível, não ser selecionado ou ser selecionado apenas em casos de exceção especiais, pois implica de longe o risco mais elevado. A sua utilização deve ocorrer apenas em caso de problemas de desempenho significativos.
Especialmente em hardware muito rápido, pode por vezes acontecer que o software reaja de forma sensível aos atrasos mínimos de uma atividade. Por exemplo, em programas de backup: devido ao elevado número de operações de ficheiros executadas muito rapidamente e de forma sucessiva, uma fração de segundo de atraso pode fazer com que o programa de backup falhe e, por fim, levar ao cancelamento da cópia de segurança. Aqui, eventualmente, o modo Não verificar pode ser aceitável.


Não criar alerta

Neste modo, a verificação do(s) ficheiro/processo/chave de registo indicado(s) na exclusão continua a ser efetuada. No entanto, após a verificação não é realizada qualquer ação. Ao contrário do modo Não parar o processo (mover para a quarentena), aqui não só o processo não é parado ou o ficheiro não é movido para a quarentena — também não é criado qualquer alerta.
Este modo evita que, em deteções falso-positivas, alertas e ações de quarentena se repitam continuamente até à correção da deteção. Idealmente, este modo deve ser criado em conjunto com uma restrição.
A forma mais simples de o fazer é através das funções de exclusão nas áreas Alertas e Quarentena.

Para o tipo Processo: campo de linha de comandos opcional
  • Processo
    O ficheiro executável é verificado no arranque; todas as atividades e operações efetuadas pelo processo são então tratadas de acordo com o modo definido.
    Se selecionar este tipo, tem a possibilidade de definir restrições. Um campo opcional para a introdução de uma linha de comandos é disponibilizado no formulário de introdução. Para restringir a exclusão de processo a um comando específico, basta inserir o comando neste campo.

Conclua a introdução com Ausnahme erstellen G DATA XDR

Selecionar colunas tableColumnDisplayButton

Através do ícone de colunas, pode mostrar ou ocultar as colunas disponíveis.

Ocultar colunas

Procurar exclusões searchButton

Através do ícone de pesquisa (lupa), é possível procurar exclusões de forma rápida e simples. Introduza texto livre no campo de pesquisa. Serão procuradas correspondências e o resultado ser-lhe-á apresentado.


A visão geral das exclusões

Na gestão de exclusões, as exclusões criadas são apresentadas em formato de lista. Aqui encontra, num relance, as informações mais importantes:

Linha de visão geral das Exclusões G DATA XDR

Na linha de visão geral de uma exclusão, vê

  • a etiqueta.

  • o caminho de exclusão introduzido e/ou o nome do ficheiro e do processo.

  • o âmbito.

  • o modo.

  • eventuais restrições existentes.

  • uma barra de ações para as exclusões (página de detalhes, editar exclusões, eliminar exclusões).

Informações sobre as etiquetas

Aplica-se a todos os tipos:

  • São possíveis wildcards, mas devem ser evitados sempre que possível. Caso contrário, por exemplo, alguém poderia colocar um vírus com o mesmo nome de ficheiro noutra pasta e iniciá-lo. Isto não seria verificado.
    Crie exclusões apenas quando for criado um alerta ou quando um ficheiro tiver sido movido para a quarentena devido a uma deteção errónea. Assim, evita introduzir caminhos manualmente. Em ambos os casos, na respetiva página do portal encontrará funções de exclusão. Com isso, define a deteção como exclusão com poucos cliques.

  • Todas as exclusões têm de ser criadas com a indicação completa do caminho.

Existem 3 tipos de exclusões:

  • Ficheiro
    Os ficheiros com exatamente este nome de ficheiro são tratados de acordo com o modo definido.

  • Processo
    O ficheiro executável é verificado no arranque; todas as atividades e operações efetuadas pelo processo são então tratadas de acordo com o modo definido.
    Se selecionar este tipo, tem a possibilidade de definir restrições. Um campo opcional para a introdução de uma linha de comandos é disponibilizado no formulário de introdução. Para restringir a exclusão de processo a um comando específico, basta inserir o comando neste campo.

  • Registo
    Uma chave de registo utilizada é tratada de acordo com o modo definido.

os diferentes modos

A cada exclusão tem de ser atribuído um modo.

Ao introduzir a exclusão, o menu de seleção apresenta-lhe uma seleção de modos adaptada consoante o tipo selecionado.

Os modos:


Não parar o processo / não mover o ficheiro para a quarentena / não eliminar a chave de registo

Este modo é um modo de registo apenas. Os ficheiros/diretórios/processos/chaves de registo excluídos são verificados e, em caso de deteção, é também criado um alerta, mas

  • um processo assinalado não é parado.

  • um ficheiro ou um diretório não é movido para a quarentena.

  • uma chave de registo não é eliminada.

Este modo destina-se a evitar que processos críticos ou ficheiros importantes sejam parados ou movidos devido a uma deteção falso-positiva e que, assim, possam ocorrer problemas significativos nos sistemas. Tenha em conta que isto também faz com que, em caso de infeção por vírus, se perca tempo valioso. Embora os eventos sejam assinalados, o processo continua a ser executado e poderá já causar danos antes de poder reagir ao alerta. Por isso, utilize este modo apenas para processos realmente conhecidos e de confiança, que tenha obtido de uma fonte fidedigna e cuja interrupção possa causar problemas realmente críticos nos seus sistemas, perturbar de forma duradoura os seus fluxos de trabalho, ou em que uma reposição a partir da quarentena implique um esforço temporal desproporcionadamente elevado (como, por exemplo, num OnPremise Exchange).


Não verificar

As exclusões neste modo fazem com que um ficheiro ou um processo não seja verificado de todo e, assim, não possa ser criado qualquer alerta.
Este modo deve, sempre que possível, não ser selecionado ou ser selecionado apenas em casos de exceção especiais, pois implica de longe o risco mais elevado. A sua utilização deve ocorrer apenas em caso de problemas de desempenho significativos.
Especialmente em hardware muito rápido, pode por vezes acontecer que o software reaja de forma sensível aos atrasos mínimos de uma atividade. Por exemplo, em programas de backup: devido ao elevado número de operações de ficheiros executadas muito rapidamente e de forma sucessiva, uma fração de segundo de atraso pode fazer com que o programa de backup falhe e, por fim, levar ao cancelamento da cópia de segurança. Aqui, eventualmente, o modo Não verificar pode ser aceitável.


Não criar alerta

Neste modo, a verificação do(s) ficheiro/processo/chave de registo indicado(s) na exclusão continua a ser efetuada. No entanto, após a verificação não é realizada qualquer ação. Ao contrário do modo Não parar o processo (mover para a quarentena), aqui não só o processo não é parado ou o ficheiro não é movido para a quarentena — também não é criado qualquer alerta.
Este modo evita que, em deteções falso-positivas, alertas e ações de quarentena se repitam continuamente até à correção da deteção. Idealmente, este modo deve ser criado em conjunto com uma restrição.
A forma mais simples de o fazer é através das funções de exclusão nas áreas Alertas e Quarentena.

As ações na visão geral das exclusões


Lupe = Abrir a página de detalhes da exclusão

Um clique no ícone de lupa na linha de visão geral da exclusão abre a página de detalhes da exclusão.

Página de detalhes da exclusão

Aqui, pode ver novamente as informações sobre a sua exclusão, num relance. Se necessário, pode copiar o link para a página de detalhes a partir do browser e enviá-lo a uma pessoa autorizada.

Nesta página, também é possível editar e eliminar a exclusão.


BearbeitenStift = Editar exclusões

Se pretender alterar a exclusão, clique no ícone de lápis (ou, em alternativa, clique no botão correspondente na página de detalhes). Abre-se o diálogo, tal como é utilizado na criação de uma nova exclusão.

Todas as informações aqui registadas podem ser alteradas.


LoeschenMuelleimer = Eliminar exclusão

Ao clicar no ícone de eliminação ou através do botão correspondente na página de detalhes, pode eliminar a exclusão.