In diesem Artikel erfahren Sie alles, was Sie über das Produkt Endpoint Detection – Erweiterter Bedrohungsschutz wissen müssen.
1. Beschreibung
2. Wie funktioniert der Erweiterte Bedrohungsschutz (XTP)?
3. Ansicht des Erweiterten Bedrohungsschutzes
4. XTP-Einstellungen
BESCHREIBUNG
Die Engine für den Erweiterten Bedrohungsschutz (XTP) bietet Ihnen einen überlegenen Schutz vor Bedrohungen der nächsten Generation, indem sie evidenzbasierte Informationen über hochentwickelte Cybersicherheitsrisiken bereitstellt und eine ganzheitliche Ansicht von Schwachstellen bietet, die nach MITRE-ATT&CK-Taktiken und -Techniken kategorisiert sind. Die neue Engine nutzt Informationen aus mehr als 1.400 Sigma-Regeln und wird als Teil unserer Lizenzen für Next-Gen Antivirus, Firewall und MDM kostenlos angeboten. Unabhängig davon, ob die Angriffsmethode aus Exploits, der Umgehung von Abwehrmaßnahmen, dem Zugriff auf Anmeldedaten oder der Datenexfiltration besteht, hält die XTP-Engine Sie mit einer tiefgehenden und detaillierten Analyse, wie etwa Prozessbäumen, Angriffsmechanismen und verwendeten Angriffstypen, an der Spitze des Schutzes.
WIE FUNKTIONIERT DER ERWEITERTE BEDROHUNGSSCHUTZ (XTP)?
Der Erweiterte Bedrohungsschutz (XTP) speichert Informationen auf Grundlage der Überwachungsrichtlinien des Systems. Diese Ereignisse werden von der XTP-Engine analysiert, die erkennen kann, wann ein verdächtiges Ereignis aufgetreten ist. Das Produkt sammelt mithilfe des Heimdal-XTP-Dienstes Informationen von jedem Computer in Ihrer Umgebung und vergleicht sie mit den mehr als 1.400 Sigma-Regeln, die in der MITRE-ATT&CK-Wissensdatenbank definiert sind. Es bietet Ihnen eine Beschreibung jeder Regel, die der Endpoint nicht erfüllt, und eine kurze Lösung zur Behebung des Problems. XTP verwendet das Windows-Add-on sysmon zur Protokollierung von Informationen, was zu Konflikten mit anderen Anwendungen führen kann, die ebenfalls sysmon verwenden.
Ansicht des ERWEITERTEN BEDROHUNGSSCHUTZES (XTP)
Die Ansicht Erweiterter Bedrohungsschutz zeigt alle Informationen an, die vom HEIMDAL Agent gesammelt wurden, der auf den Endpoints in Ihrer Organisation ausgeführt wird. Die gesammelten Informationen beziehen sich auf die vom HEIMDAL Agent abgefangenen Regeln und Warnungen. Oben sehen Sie eine Statistik zur Anzahl der Erkennungen, der kritischen Erkennungen, der mittleren Erkennungen und der niedrigen Erkennungen.
Die gesammelten Informationen werden in den folgenden Ansichten angezeigt: Standard und Rohdaten.
Standard
Diese Ansicht zeigt eine Tabelle mit den folgenden Details an: Hostname, Regelname, Schweregrad, Prozessname, Kategorien und Erkennungen.
-
Rohdaten
Diese Ansicht zeigt eine Tabelle mit den folgenden Details an: Hostname, Regelname, Schweregrad, Prozessname, PID, Kategorien, Zeitstempel und Auflösung.
Mit dem Kontrollkästchen können Sie einen Eintrag auswählen und das Ereignis auflösen oder die Auflösung aufheben.
Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen im Standard- oder ausführlichen Modus für die jeweilige Ansicht enthält. Über die Schaltfläche Filter wird ein Benachrichtigungsfenster geöffnet, in dem Sie nach dem Schweregrad filtern können.
XTP-Einstellungen
Mit XTP können Sie Informationen über die Ereignisse sammeln, die auf einem Computer in Ihrer Umgebung stattfinden, basierend auf den von den HEIMDAL-Spezialisten definierten Regeln.
XTP – den Erweiterten Bedrohungsschutz EIN-/AUSSCHALTEN;
Allgemeine Einstellungen
Prüfintervall – wie häufig der XTP-Dienst den Computer auf Ereignisse überprüft, die nicht den XTP-Regeln entsprechen.
Regeln
Sie können jede der unter der XTP-Engine aufgeführten Regeln manuell deaktivieren, indem Sie das Kontrollkästchen „Aktiviert“ (rechte Spalte) deaktivieren. Durch Klicken auf den Regelnamen wird ein Dialogfenster geöffnet, das alle Informationen zur betreffenden Regel enthält. Regeln werden nach Schweregrad klassifiziert und in Kategorien organisiert. Über das Dropdown-Menü Kategorien auswählen können Sie nach den ausgewählten Kategorien filtern.
Ausschlüsse
Ausschlüsse – ermöglicht es Ihnen, einen Prozess anhand des Dateinamens, Dateipfads, Verzeichnispfads oder der MD5-Prüfsumme auszuschließen, indem er mit einer in der XTP-Engine gefundenen Regel abgeglichen wird. Ein Ausschluss kann anhand eines Befehlszeilenarguments/-parameters abgeglichen werden und kann jede Art von Argument/Parameter aufnehmen;