G DATA XDR
A página de detalhes dos alertas
Um componente central da operação de G DATA XDR é a monitorização contínua dos
alertas apresentados no G DATA portal web.
Estes devem ser consultados regularmente, avaliados e tratados atempadamente. O Utilizador decide de forma autónoma se
são necessárias medidas adicionais ou se existe necessidade de ação.
Para poder tomar uma decisão baseada em factos, esta página disponibiliza-lhe todas as informações importantes num relance.
A página de detalhes divide-se em dois separadores: o separador Detalhes e o separador Grafo de alertas.
O separador Detalhes
No separador Detalhes, encontra vários cartões que lhe dão uma visão geral do evento de segurança.
O cartão Detalhes
No cartão de detalhes, vê as informações mais importantes. Estas diferem consoante se trate de um alerta relativo a um ficheiro ou a um processo.
O alerta refere-se ao tipo Ficheiro.

ID |
ID único do alerta. É atribuído aquando da criação do alerta. |
||
Deteções |
Nome (designação) do alerta. |
||
Táticas MITRE |
Táticas das deteções identificadas.Estas táticas podem ser, por exemplo:
Este campo pode não existir se não tiver sido detetada nenhuma tática. |
||
Gravidade |
Gravidade do alerta (Baixo, Moderado, Elevado). |
||
Acionado por |
Caminho para o ficheiro detetado. |
||
Tipo |
Ficheiro ou processo. |
||
Tamanho do ficheiro |
Tamanho do ficheiro. |
||
SHA256 |
|||
Assinado por |
Entidade que assinou o ficheiro. Se o ficheiro não estiver assinado, o campo contém a indicação Não assinado.
|
||
Cliente |
O nome do cliente onde se encontra o ponto final (funcionalidade de parceiro) |
||
Utilizador |
Utilizador em cuja sessão a deteção foi acionada.
|
||
Ponto final |
Ponto final no qual a deteção foi acionada. |
||
Momento |
Momento em que a deteção foi acionada, com base na hora do sistema do ponto final. |
O alerta refere-se ao tipo Processo.

ID |
ID único do alerta. É atribuído aquando da criação do alerta. |
||
Deteções |
Nome (designação) do alerta. |
||
Táticas MITRE |
Táticas das deteções identificadas.Estas táticas podem ser, por exemplo:
Este campo pode não existir se não tiver sido detetada nenhuma tática. |
||
Gravidade |
Gravidade do alerta (Baixo, Moderado, Elevado). |
||
Acionado por |
Caminho para o ficheiro a partir do qual o processo detetado foi iniciado. |
||
Tipo |
Ficheiro ou processo. |
||
Linha de comandos |
Comando com o qual o processo detetado foi iniciado. |
||
Cliente |
O nome do cliente onde se encontra o ponto final (funcionalidade de parceiro) |
||
Utilizador |
Utilizador em cuja sessão a deteção foi acionada.
|
||
Ponto final |
Ponto final no qual a deteção foi acionada. |
||
Momento |
Momento em que a deteção foi acionada, com base na hora do sistema do ponto final. |
O botão de ação no cartão de detalhes
No canto inferior direito do cartão de detalhes, existe um botão de ação com o qual pode, opcionalmente, …
-
definir uma exceção
.Ao utilizar este botão, está a aceder à mesma função que pode utilizar para a criação manual da exceção.
A diferença é que as informações necessárias já estão definidas. Nesta fase, é possível tanto alargar o âmbito da exceção, como aumentar o alcance do efeito através de placeholders.
Por exemplo, pode alargar um ficheiro no diretório de utilizador do utilizador admin para todos os utilizadores com este diretório:
-
restaurar artefactos da quarentena

-
eliminar artefactos da quarentena
.
Clique em
e selecione qual o botão que pretende utilizar.
O botão correspondente é apresentado. Clique no botão para chamar a função correspondente.
| Se não existir qualquer artefacto ou se o artefacto em quarentena já tiver sido restaurado ou eliminado, deixa de ser possível selecionar o botão de ação. Ainda assim, continua a ser possível criar uma exceção. |
O cartão Estado
O menu de seleção para a alteração do estado do alerta também se encontra no cartão de detalhes.
São possíveis as seguintes indicações de estado:
-
Aberto
-
Fechado
-
Falso-Positivo
-
Reaberto
A definição de um estado não tem efeitos técnicos. O estado serve para identificar um alerta. Esta identificação
permite classificar e filtrar melhor os alertas. Os alertas tratados são fechados,
para que deixem de ser apresentados na vista geral. No entanto, ao procurá-los especificamente, os alertas continuam
a existir.
Desta forma, é possível reconstituir eventos anteriores, se necessário. Se definir um alerta como
Falso-Positivo, consegue manter sob controlo quais os alertas que não reportaram um verdadeiro incidente de segurança.
Isto é útil se pretender definir ou eliminar exceções.
|
Nunca trate um alerta como Falso-Positivo nem defina a respetiva exceção se não tiver a certeza
de que se trata realmente de um alerta Falso-Positivo. Definir exceções com base numa suposição representa um elevado risco de segurança. Para clientes que necessitam de ajuda de uma equipa SecOperations experiente, G DATA disponibiliza o produto G DATA MXDR . |
Alertas relevantes
Aqui pode consultar todos os outros alertas relacionados com o alerta aberto. São apresentados alertas
-
que foram reportados no ponto final anteriormente ou em simultâneo.
-
que ocorreram com o mesmo evento noutros pontos finais.
|
São-lhe apresentadas as seguintes colunas:
|
|
São-lhe apresentadas as seguintes colunas:
|
Através do botão de ação (
) junto a um alerta neste cartão,
muda para o respetivo alerta.
Com esta função, pode associar informações que, eventualmente, lhe fornecem indicações sobre uma propagação de infeção em toda a empresa. Se, num computador, ocorrer repetidamente a mesma infeção, é muito provável que a origem da infeção ainda não tenha sido encontrada e eliminada.
| Para clientes que necessitam de ajuda de uma equipa SecOperations experiente, G DATA disponibiliza o produto G DATA MXDR . |
O cartão Processos parados
Caso o G DATA Agent tenha parado um ou mais processos no decurso de um evento, estes são listados neste cartão.
Por predefinição, vê primeiro as colunas Caminho e Linha de comandos. Estas indicações também estão incluídas no cartão de detalhes.
Pode mostrar ou ocultar todas as outras colunas que pretende ver através do ícone de colunas
.
Estão disponíveis as seguintes colunas adicionais:
-
SHA256
-
Assinado por
Entidade que assinou o ficheiro. Se o ficheiro não estiver assinado, o campo contém a indicação Não assinado.
Os ficheiros executáveis devem, obrigatoriamente, estar assinados. Não execute ficheiros não assinados, sobretudo se G DATA XDR já tiver acionado um alerta.
Deve ter especial cuidado com estes tipos de ficheiro:
.sys, .cat, .msi, .exe, .dll, .ocx, .ps1.Só uma assinatura válida garante que o fabricante é conhecido e que o ficheiro não foi adulterado.
-
Privilégios de administrador
Indicação se o processo foi executado com privilégios de administrador. -
Momento de início do processo
Indicação de quando o processo foi iniciado.
O cartão Artefactos afetados
Neste cartão, são listados os artefactos afetados por este alerta.
Por predefinição, vê primeiro as colunas Tipo, Caminho, SHA256/Chave, Estado. As indicações de Tipo, Caminho e SHA256/Chave também estão incluídas no cartão de detalhes.
Pode mostrar ou ocultar todas as outras colunas que pretende ver através do ícone de colunas
.
Estão disponíveis as seguintes colunas:
-
Tipo
Ficheiro ou processo -
Caminho
Indicação do caminho para um ficheiro ou uma chave de Registry. -
SHA256/Chave
Valor SHA256 num ficheiro, caminho para uma chave num registo de Registry. -
Valor da chave
Se se tratar de um ficheiro, esta coluna está vazia.
Em registos de Registry, aqui vê o valor da chave introduzida na coluna SHA256/Chave. -
Valor de chave alterado
A alteração que foi impedida pelo G DATA Agent.Exemplo de como os valores SHA256/Chave, Valor da chave e Valor de chave alterado são preenchidos num evento:
Neste exemplo, existe um registo de Registry como segue:
- Caminho: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
- Chave de Registry: MyProgram
- Valor da chave: C:\Programs\MyProgram.exeAgora, um atacante tenta alterar o valor da chave para o seguinte valor, para iniciar o seu próprio ficheiro infetado:
- Valor da chave: C:\Users\admin\Downloads\?malware.exeIsto faria com que o caminho de um programa que, na realidade, seria permitido aquando do arranque do computador, fosse alterado para um ficheiro executável que provavelmente provém de um atacante.
O nosso Agent impede isso e move esta operação de Registry para a quarentena.
O respetivo artefacto é então:-
Caminho: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
-
Chave: MyProgram
-
Valor da chave: C:\Programs\MyProgram.exe
-
Valor de chave alterado: C:\Users\admin\Downloads\malware.exe
-
-
Assinado por
Entidade que assinou o ficheiro. Se o ficheiro não estiver assinado, o campo contém a indicação Não assinado. -
Estado
-
o estado da mensagem.
-
Em quarentena
-
A ser restaurado
-
Restaurado
-
A ser eliminado
-
Eliminado
-
Falha ao eliminar
-
Falha ao restaurar
Se não for possível restaurar um artefacto, o artefacto é armazenado sem encriptação no seguinte diretório no endpoint:
-
em endpoints Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.
-
em endpoints Linux e macOS: /var/lib/gdata/agent/quarantine/recovery.
Tenha em conta que, após a restauração, um ficheiro volta a ser detetado pelo G DATA Agent, se
-
se se tratar de uma deteção falsa corrigida.
-
-
-
o Cliente no qual ocorreu a deteção (funcionalidade de parceiro da G DATA).
-
o nome do endpoint no qual ocorreu a deteção.
-
o caminho original e o nome do artefacto que foi movido para a quarentena.
-
o nome da deteção com base na qual o artefacto foi movido para a quarentena.
-
o momento da deteção.
-
uma barra de ações para o tratamento do artefacto (página de detalhes, restaurar, eliminar artefacto).
O cartão Comentários
Aqui pode introduzir texto livre.
Neste ponto, pode registar quaisquer considerações, conclusões ou documentação que pretenda guardar sobre este incidente para um momento posterior ou para partilhar com a sua equipa.
O cartão Grafo de alertas
Com este cartão, obtém uma visão geral rápida dos processos afetados.
Esta visão geral é o próprio grafo de alertas e mostra os processos pertencentes ao alerta. Nesta representação visual,
pode ver que processos invocaram ou interagiram com outros processos e o que ocorreu nesses processos.
Que processo invocou outros processos e que processos exatamente?
O que aconteceu e em que ficheiros do sistema?
Foram efetuadas alterações no Windows Registry e, se sim, o que foi alterado aí em detalhe?
Houve comunicação para o exterior e, se sim, para onde?
Todas estas questões podem ser objeto de uma análise aprofundada.
O grafo pode incluir um grande número de processos individuais e, consequentemente, ocupar muito espaço. Pode deslocar a área de visualização
na janela com o botão esquerdo do rato e ampliar/reduzir no grafo com a roda do rato. Em alternativa,
pode utilizar os botões previstos para o efeito junto do tamanho atual da vista ().
À esquerda dos botões do nível de zoom encontra-se um botão para repor a área de visualização
(), para o ponto de vista inicial e o nível de ampliação original.
Um processo assinalado com um ícone de aviso representa o núcleo da deteção do respetivo alerta. Os processos
podem ser selecionados individualmente e ficam então realçados a azul. Todas as informações detalhadas apresentadas abaixo do grafo
referem-se sempre ao processo selecionado no grafo, marcado a azul. Por predefinição, a vista do grafo de alertas é centrada
no processo selecionado. Pode ajustar este comportamento ao clicar no ícone de engrenagem
().
| O grafo refere-se aos processos que pertencem a um alerta, e não aos processos de todos os alertas que pertencem a um incidente! |
Através do botão
pode mudar para o
separador Grafo de alertas. Aí encontrará informações adicionais.
O separador Grafo de alertas
O grafo de alertas permite compreender melhor as estruturas complexas dos processos envolvidos. Trata-se de uma funcionalidade útil, por exemplo, quando se pretende analisar detalhadamente um incidente de segurança.
Aqui pode observar todos os processos em detalhe, nomeadamente no que diz respeito a…
-
detalhes gerais do processo.
-
operações de ficheiros.
-
operações no Windows Registry.
-
atividades de rede.
| Atualmente, o grafo de alertas está disponível apenas para sistemas com sistema operativo Windows. |
Visualização dos processos de um alerta
Esta visão geral é o próprio grafo de alertas e mostra os processos pertencentes ao alerta. Nesta representação visual,
pode ver que processos invocaram ou interagiram com outros processos e o que ocorreu nesses processos.
Que processo invocou outros processos e que processos exatamente?
O que aconteceu e em que ficheiros do sistema?
Foram efetuadas alterações no Windows Registry e, se sim, o que foi alterado aí em detalhe?
Houve comunicação para o exterior e, se sim, para onde?
Todas estas questões podem ser objeto de uma análise aprofundada.
O grafo pode incluir um grande número de processos individuais e, consequentemente, ocupar muito espaço. Pode deslocar a área de visualização
na janela com o botão esquerdo do rato e ampliar/reduzir no grafo com a roda do rato. Em alternativa,
pode utilizar os botões previstos para o efeito junto do tamanho atual da vista ().
À esquerda dos botões do nível de zoom encontra-se um botão para repor a área de visualização
(), para o ponto de vista inicial e o nível de ampliação original.
Um processo assinalado com um ícone de aviso representa o núcleo da deteção do respetivo alerta. Os processos
podem ser selecionados individualmente e ficam então realçados a azul. Todas as informações detalhadas apresentadas abaixo do grafo
referem-se sempre ao processo selecionado no grafo, marcado a azul. Por predefinição, a vista do grafo de alertas é centrada
no processo selecionado. Pode ajustar este comportamento ao clicar no ícone de engrenagem
().
| O grafo refere-se aos processos que pertencem a um alerta, e não aos processos de todos os alertas que pertencem a um incidente! |
Informações detalhadas sobre os processos
-
As informações sobre os processos estão divididas nas secções Detalhes do processo, Operações de ficheiros, Operações de registry e Operações de rede.
-
Operações não suspeitas fornecem informações de contexto sobre os processos; operações suspeitas têm ligações diretas à deteção.
-
Com o botão "Mostrar apenas operações suspeitas", nas secções Operações de ficheiros e Operações de registry são apresentados apenas registos suspeitos.
| Os registos dentro das secções podem ser ordenados alfanumericamente em ordem ascendente ou descendente com um clique esquerdo no nome da coluna. |
|
Algumas informações são apresentadas de forma abreviada para melhorar a legibilidade. A informação completa pode ser sempre visualizada com mouseover e, se necessário, copiada. |
Detalhes do processo
Aqui são apresentadas informações gerais sobre o processo.
Isto inclui…
-
a localização do ficheiro no sistema.
-
a chamada exata, incluindo todos os argumentos.
-
o tamanho do ficheiro.
-
o momento de início do processo.
-
indicação de se a execução foi feita com privilégios de administrador.
O campo "Suspeito?" indica se o processo global foi classificado como suspeito pelo Agent.
Operações de ficheiros
Aqui estão listadas todas as operações de ficheiros associadas ao respetivo processo. As informações apresentadas são caminho do ficheiro, momento e tipo de operação.
Caminho do ficheiro |
Caminho do ficheiro no sistema ao qual a operação se refere. |
Operação |
Tipo exato de operação de ficheiro. As opções são…
|
Momento |
Momento exato em que a operação foi iniciada. |
Suspeito? |
Indica se se trata de uma operação que teve um papel na deteção. |
Operações de registo
São apresentadas informações sobre alterações no Windows Registry iniciadas pelo processo. Isto abrange todas as informações relacionadas com a própria chave, bem como momento e tipo de operação.
Caminho da chave |
Caminho da chave dentro do Windows Registry a que a operação se refere. |
Nome |
Nome do valor dentro da chave no registry ao qual a operação se refere. |
Valor |
Valor após a operação, se existir. |
Operação |
Tipo de operação. As opções são:
|
Momento |
Momento exato da operação. |
Suspeito? |
Indica se se trata de uma operação que teve um papel na deteção. |
Operações de rede
Aqui estão listadas, se existirem, todas as operações desencadeadas pelo processo na rede. Para além de momento e tipo de operação, são também apresentados todos os detalhes de ligação relevantes.
Endereço IP |
Na operação "Ligação estabelecida", o endereço IP ao qual a ligação foi estabelecida. Se estiver presente a operação "Aberto para ligações de entrada", aqui é apresentado o próprio endereço IP. |
Porta |
Porta utilizada para a ligação. |
Protocolo |
Protocolo utilizado para a ligação. As opções são TCP ou UDP. |
Operação |
Tipo de operação de rede. As opções são:
|
Momento |
Momento exato das operações de rede. |

