G DATA XDR

A quarentena

Os artefactos que, num evento de segurança, foram classificados como um perigo potencial são movidos para a quarentena. Isto significa que os ficheiros são armazenados de forma encriptada num diretório separado no seu endpoint, para que já não possam causar danos. Os ficheiros encriptados encontram-se …​

  • em endpoints Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

  • em endpoints Linux e macOS: /var/lib/gdata/agent/quarantine/recovery.

A quarentena

Na área do menu Quarentena pode …​

  • ver os detalhes.

  • restaurar artefactos.

  • eliminar artefactos que se encontram em quarentena.

A barra de menus

Barra de menus Quarentena G DATA XDR

Através da barra de menus, pode procurar artefactos, filtrar ou mostrar/ocultar colunas.

Filtrar artefactos Filter

Filtrar mensagens G DATA XDR

Se não pretender que sejam apresentados todos os artefactos na lista, pode filtrar os artefactos através do ícone de filtro segundo vários critérios:

Ao aceder à página, os artefactos com mais de um mês já são ocultados.

Coluna Filtro Valor

Estado

igual (=)
diferente (!=)

Em quarentena
A ser restaurado
Restaurado
A ser eliminado
Eliminado
Falha ao eliminar
Falha ao restaurar

Cliente

contém
não contém
é igual a
é diferente de

Cadeia de caracteres introduzida no valor (texto livre)

Endpoint

contém
não contém
é igual a
é diferente de

Cadeia de caracteres introduzida no valor (texto livre)

Artefactos

contém

Cadeia de caracteres introduzida no valor (texto livre)

Deteções

contém

Cadeia de caracteres introduzida no valor (texto livre)

Momento

é antes de
é depois de
está entre

Introdução livre ou seleção no calendário
Seleção no calendário

Ao clicar em BtnFilterHinzu pode adicionar mais filtros.

Ao adicionar o primeiro filtro, tem a possibilidade de selecionar a lógica de filtragem (E ou Ou).

Seleção e/ou

Todos os filtros adicionais são combinados entre si de acordo com a lógica de filtragem selecionada inicialmente. Nesta fase, já não é possível efetuar uma seleção diferente.

A janela de filtragem fecha-se ao premir o botão Mostrar resultados

Os filtros definidos são apresentados junto ao ícone de filtro e podem ser repostos com um clique no x.


Selecionar colunas tableColumnDisplayButton

Através do ícone de colunas, pode mostrar ou ocultar as colunas disponíveis.

Selecionar colunas G DATA XDR

Procurar artefactos searchButton

Através da lupa de pesquisa, é possível procurar artefactos de forma rápida e simples. Introduza texto livre no campo de pesquisa. Em seguida, são-lhe apresentados os artefactos para os quais foram encontradas correspondências.


A vista geral da quarentena

Vista geral da quarentena

Na vista geral, os artefactos existentes são apresentados sob a forma de lista. Aqui pode ver as informações mais importantes sobre um artefacto, de forma resumida.

Verá…​

  • o estado da mensagem.

    • Em quarentena

    • A ser restaurado

    • Restaurado

    • A ser eliminado

    • Eliminado

    • Falha ao eliminar

    • Falha ao restaurar

      Se não for possível restaurar um artefacto, o artefacto é armazenado sem encriptação no seguinte diretório no endpoint:

      • em endpoints Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

      • em endpoints Linux e macOS: /var/lib/gdata/agent/quarantine/recovery.

      Tenha em conta que, após a restauração, um ficheiro volta a ser detetado pelo G DATA Agent, se

  • o Cliente no qual ocorreu a deteção (funcionalidade de parceiro da G DATA).

  • o nome do endpoint no qual ocorreu a deteção.

  • o caminho original e o nome do artefacto que foi movido para a quarentena.

  • o nome da deteção com base na qual o artefacto foi movido para a quarentena.

  • o momento da deteção.

  • uma barra de ações para o tratamento do artefacto (página de detalhes, restaurar, eliminar artefacto).

As ações na vista geral da quarentena


Lupe = Abrir a página de detalhes do artefacto

Um clique no ícone da lupa na linha de vista geral do artefacto abre a página de detalhes do contentor de quarentena.

Página de detalhes da quarentena

Aqui pode ver, num relance, as informações dos artefactos no contentor de quarentena.

Verá aqui …​

  • o número de identificação único da mensagem com o qual foi reportado o evento de segurança.

    Tenha em atenção, neste contexto, o ícone de ligação no final do número Link Pfeil. Através deste ícone, acede à mensagem subjacente. A partir das informações detalhadas sobre a deteção, podem ser obtidos conhecimentos adicionais e, possivelmente, ser deduzida a necessidade de outras ações.

  • o momento da deteção.

  • o nome do endpoint no qual teve lugar a deteção.

  • o nome do Cliente no qual teve lugar a deteção ( Managed Service Provider).

  • a plataforma (sistema operativo) na qual teve lugar a deteção.

  • o estado do artefacto

  • o nome da deteção.

Neste mosaico, existem também botões, através dos quais pode …​

  • restaurar artefactos.

  • eliminar artefactos.

Na página de detalhes, existe, consoante o artefacto, outro mosaico Ficheiro e/ou Registry. O mosaico que vê depende do artefacto reportado. Os mosaicos vazios são ocultados.

Mosaico de detalhes da quarentena – Ficheiro
Mosaico de detalhes da quarentena – Registry

SymbolWiederhserstellen = Restaurar artefacto

Clique em Symbol Wiederherstellen na coluna de ações da linha do artefacto.

Abre-se a janela de restauração.

1

Wiederherstellung bestätigen

Clique em Wiederherstellen.

2

ArtefaktWiederherstellen

Na janela que se abre, vê para onde o artefacto será devolvido.

Selecione, através da marca de verificação (ver captura de ecrã)…​

  • se pretende restaurar e definir uma exclusão num único passo (marca de verificação selecionada).

  • se pretende apenas restaurar o artefacto (marca de verificação não selecionada).

3

Clique em Weiter.

4a

Opcional: a marca de verificação para definir a exclusão está selecionada.

Se a marca de verificação estiver selecionada, está a aceder à mesma função que pode utilizar para criar manualmente a exclusão.

Diferenças em relação à criação manual de exclusões

A diferença é que as informações necessárias já estão definidas. Nesta fase, é possível tanto alargar o âmbito da exceção, como aumentar o alcance do efeito através de placeholders.

Por exemplo, pode alargar um ficheiro no diretório de utilizador do utilizador admin para todos os utilizadores com este diretório:

Criar exceção a partir do alerta

No fim, clique em Wiederherstellen und Ausnahme hinzufügen.

4b

Se tiver removido a marca de verificação para a definição de exclusões, clique em Artefakte wiederherstellen

O artefacto é reposto no local original.

Se a restauração de um artefacto não for possível, o artefacto é guardado não encriptado no seguinte diretório no ponto final:

  • em pontos finais Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

  • em pontos finais Linux e Mac: /var/lib/gdata/agent/quarantine/recovery.

Tenha em atenção que, após a restauração, um ficheiro é detetado novamente pelo G DATA Agenten, se


LoeschenMuelleimer = Eliminar artefacto

Ao clicar no ícone de eliminar, ou através do respetivo botão na página de detalhes, pode eliminar o artefacto.