ESET PROTECT – Spis treści

Szczegóły incydentu

Wybierz dowolny incydent, kliknij przycisk Akcje lub przycisk trzech kropek Więcej > Wyświetl szczegóły.

Przegląd — przegląd incydentu, zawiera następujące informacje:

Szczegóły incydentu wyświetlane w sekcji głównej.

oNasilenie: niskie, średnie lub wysokie

oStatus: Otwarty — incydent jest otwierany lub ponownie otwierany przez administratora zabezpieczeń lub innego użytkownika. W trakcie — incydent jest w toku i obecnie jest badany. Zamknięty — incydent jest zamknięty.

oCzas utworzenia

oAutor

oTagi — wybierz i przypisz tagi do incydentu z istniejącej listy lub stwórz nowe niestandardowe tagi.

Wpływ na firmę — liczba narażonych komputerów, tożsamości, plików wykonywalnych i procesów. Kliknij liczbę, aby przejść do powiązanej strony.

Komentarze — możesz dodać komentarz do incydentu. Kliknij przycisk Wyświetl wszystkie komentarze, aby wyświetlić wszystkie utworzone komentarze. Możesz edytować komentarz, przypiąć komentarz lub usunąć komentarz.

Opis — wyjaśnienie incydentu.

Techniki MITTRE ATT&CK® — techniki MITTRE ATT&CK dostępne dla wybranego incydentu.

Zalecane działania — kroki zalecane przez AI, które należy wykonać, aby zainicjować proces reagowania na incydent. Możesz kliknąć zalecany krok, aby wykonać akcję naprawczą. Działania, których nie można bezpośrednio naprawić, mogą zostać oznaczone jako wykonane lub oznaczone jako niewykonane, w zależności od potrzeb.

Wykres — wyświetlanie struktury wykresu incydentów złożonego ze wskaźników w układzie złożonym lub hierarchicznym. Wykres zawiera panel sterowania z przyciskami do szybkiej orientacji — pasek przybliżenia/oddalania, Dopasowywanie do ekranu, Resetowanie widoku oraz etykieta informacyjna ze skrótami.

Wykres składa się z węzłów. Na wykresie możesz kliknąć dowolny biały węzeł, aby zobaczyć szczegółowe informacje w panelu bocznym. Nie możesz zobaczyć szczegółów szarych węzłów. Konkretne węzły zawierają menu z akcjami: Wyświetl szczegóły, Wyświetl szczegóły w nowej karcie, Skanowanie z leczeniem, Izoluj od sieci, Wyszukiwanie zaawansowane.

Wykres incydentów

Strzałka między węzłami reprezentuje relację między różnymi typami węzłów, na przykład:

oUżytkownik → ZALOGOWANY → Komputer

oUżytkownik → WYKONANIA → Proces

oProces nadrzędny → PODPROCES → Proces podrzędny

Możesz znaleźć oś czasu wykresu incydentów w panelu sterowania osi czasu, która pozwala cofnąć stan wykresu do początku, przesunąć go do przodu lub odtworzyć wybrany zakres czasu wykresu.

Możesz wybierać grupy wskaźników na podstawie ich nasilenia. Gdy klikniesz grupę wskaźników, podwykres zostanie podświetlony. Podwykres składa się wyłącznie z wybranych wskaźników nasilenia. Gdy najedziesz kursorem na wskaźniki w tabeli, odpowiadające im obiekty na wykresie zostaną podświetlone.

Wskaźniki nasilenia na wykresie incydentów

Wskaźniki — lista wskaźników. Kliknij wskaźnik, aby zobaczyć szczegóły. Opcjonalnie możesz zobaczyć szczegóły w nowej karcie, klikając icon_more_vertical > Pokaż szczegóły w nowej karcie.

Można wyświetlić drzewo procesów z węzłami procesu i wskaźnika:

Drzewo procesów


WAŻNE

Szczegóły wskaźników i procesów są dostępne w przypadku incydentów utworzonych po aktualizacji ESET PROTECT do wersji 6.4 (1 sierpnia 2025 r.). Jeśli masz incydenty utworzone przed aktualizacją ESET PROTECT do wersji 6.4, nastąpi przekierowanie do konsoli w chmurze ESET Inspect, gdzie można zobaczyć więcej szczegółów.

Drzewo procesów umożliwia użytkownikom nawigację po wskaźniku. Można kliknąć węzeł procesu (węzeł zaokrąglony) lub węzeł wskaźnika (węzeł prostokątny) w drzewie procesów, aby wyświetlić szczegóły na podstawie dostępności danych:

arrow_down_businessWęzeł wskaźnika:
arrow_down_businessWęzeł procesu:

Narażone komputery — lista narażonych komputerów.

Narażone tożsamości — lista narażonych użytkowników. Możesz kliknąć przycisk z trzema kropkami, icon_more_vertical, aby włączyć/wyłączyć użytkownika, zresetować hasło użytkownika, cofnąć sesje > wylogować użytkowników z powiązanych urządzeń w AD. Możesz tworzyć zadania XDR jako reakcję na incydenty.

Procesy — lista procesów wywoływanych przez plik wykonywalny. Możesz kliknąć icon_more_vertical przycisk z trzema kropkami, aby wybrać opcję:

Zobacz szczegóły — przekierowanie do drzewa procesów z informacjami.

Zobacz szczegóły w nowej karcie — przekierowanie do drzewa procesów ze szczegółami w nowej karcie.

Zakończ proces — zakończ proces, jeśli nadal jest aktywny w pamięci operacyjnej.

Zaawansowane wyszukiwanie — przekierowanie do sekcji Zaawansowane wyszukiwanie z filtrem related.hash.

Pobierz plik wykonywalny — pobieranie pliku wykonywalnego do dalszych badań.

Prześlij do ESET LiveGuard — ręczne przesłanie pliku dla pliku ESET LiveGuard.

Pliki wykonywalne — lista plików wykonywalnych. Możesz kliknąć icon_more_vertical przycisk z trzema kropkami, aby wybrać opcję:

Zobacz szczegóły — przekierowanie do szczegółów pliku wykonywalnego.

Zobacz szczegóły w nowej karcie — przekierowanie do szczegółów pliku wykonywalnego w nowej karcie.

Zablokuj plik wykonywalny

Zablokuj i wylecz plik wykonywalny

Zaawansowane wyszukiwanie — przekierowanie do sekcji Zaawansowane wyszukiwanie.

Pobierz plik wykonywalnypobieranie pliku wykonywalnego do dalszych badań.

Oś czasu incydentów — oś czasu z krótką historią incydentów, od zdarzenia wyzwalającego do zamknięcia incydentu Jeśli jest dostępna, możesz:

zobaczyć statusy.

kliknąć obiekt, aby zobaczyć szczegóły.

kliknąć akcję odpowiedzi (z wyjątkiem Zablokuj i Zablokuj i wylecz), aby zobaczyć karty Podsumowanie, Wykonania, Wyzwalacze i Szczegóły wykonania wraz ze szczegółami, jeśli są dostępne.

W każdej sekcji możesz kliknąć przycisk odświeżenia Odśwież, aby odświeżyć stronę.

Kliknij przycisk Odpowiedz na incydent, aby wybrać narażone obiekty i skonfigurować dla nich działania związane z odpowiedzią. Wybierz działanie w ramach odpowiedzi (Izoluj, Wyloguj użytkownika, Uruchom ponownie, Skanuj i wyczyść) i kliknij przycisk Potwierdź.

oKomputery > Kontynuuj > wybierz działanie w ramach odpowiedzi (Izoluj, Wyloguj użytkownika, Uruchom ponownie, Skanuj i wyczyść) > Potwierdź.

oTożsamości > Kontynuuj > wybierz akcję dla reakcji

oProcesy > Kontynuuj > wybierz działanie w ramach odpowiedzi (Blokada procesu) > Potwierdź.

oPliki wykonywalne > Kontynuuj > wybierz działanie w ramach odpowiedzi (Blokuj, Zablokuj i wyczyść) > Potwierdź.