In diesem Artikel erfahren Sie alles, was Sie über das Produkt Threat-Hunting and Action Center wissen müssen.
1. Beschreibung
2. Wie funktionieren Threat-Hunting und Action Center?
3. Übersicht
BESCHREIBUNG
Das Threat-Hunting and Action Center ist ein leistungsstarkes Threat-Intelligence- und Hunting-Toolkit, das Sicherheitsverantwortlichen, Betriebsteams und Managed-Service-Providern die Möglichkeit bietet, Bedrohungen der nächsten Generation mithilfe eines visuellen Storyboards in ihrer gesamten IT-Landschaft oder über ihren gesamten Kundenstamm hinweg zu erkennen und darauf zu reagieren. Unser wegweisendes Action Center ermöglicht es Ihren Sicherheitsteams, unterwegs kritische Entscheidungen zu treffen und Befehle wie erweiterte Dateiverarbeitung, Malware-Quarantäne, Software-Patches, Maschinenisolierung und vieles mehr mit 1-Klick-Lösungen auszuführen, während sie Vorfälle oder Bedrohungen mithilfe der detaillierten Analyse- und Reporting-Module der Plattform weiter untersuchen.
WIE FUNKTIONIEREN THREAT-HUNTING UND ACTION CENTER?
Threat-Hunting and Action Center (TAC) sammelt Daten zu Ereignissen innerhalb Ihrer Organisation, indem es unsere Extended Threat Protection (XTP)-Engine, das renommierte MITRE-ATT&CK-Technikzentrum und die übrigen Heimdal-Produkte nutzt, um detaillierte Telemetriedaten zu IT-Umgebungen, Endpunkten, Netzwerken und darüber hinaus bereitzustellen. Dadurch können Teams Sicherheitsrisiken proaktiv klassifizieren, erkannte Anomalien untersuchen und persistente Bedrohungen sicher neutralisieren, ohne die Ausbreitung von Angriffen zu riskieren, Endbenutzer zu beeinträchtigen oder die Produktivität der Organisation zu stören.
Sie können auf das Threat-Hunting and Action Center (TAC) zugreifen, nachdem Sie sich beim HEIMDAL Dashboard angemeldet haben (als Corporate Customer oder als Reseller, der sich als Corporate Customer ausgibt). Im Bereich Threat-Hunting and Action Center (TAC) können Sie relevante Informationen zu den Endpunkten und Benutzern in Ihrer Umgebung visualisieren.
ÜBERSICHT
Auf der Seite Übersicht erhalten Sie Telemetriedaten und Details zu den Objekten in der Umgebung sowie Risikobewertungen und Benachrichtigungen. Diese Objekte sind nach External Firewall, Devices und M365-Objekten bzw. -Benachrichtigungen gruppiert und können außerdem nach Risikobewertung und Anzahl der Benachrichtigungen aufgeteilt werden.
Auf der linken Seite der Seite können Sie zwischen External Firewall, Devices und M365-Objekten bzw. -Benachrichtigungen wechseln, um die Geräte oder Benutzer mit dem höchsten Risiko anzuzeigen.
A. External Firewall
Die Registerkarte External Firewall zeigt Geräte mit Ereignissen, die von einer externen Firewall abgefangen wurden. Sie enthält die Gesamtzahl der Endpunkte für den jeweiligen Kunden sowie die wichtigsten Endpunkte, absteigend nach Risikobewertung sortiert, in einer scrollbareren Liste.
I. Reseller-Ebene
Ein Reseller kann alle seine Enterprise-/Corp-Kunden geografisch gruppiert mit einer Markierung auf dem Globus sowie deren höchste Risikobewertung visualisieren. Markierungen werden nur dann auf der Karte angezeigt, wenn innerhalb des ausgewählten Zeitraums Daten registriert wurden.Auf der linken Seite der Seite befindet sich eine Übersicht mit der Gesamtzahl der Kunden dieses Resellers, bei denen die External Firewall konfiguriert ist, sowie die zugehörige Liste, absteigend nach der durchschnittlichen Risikobewertung der External Firewall sortiert.
Wenn Sie auf dem Globus auf eine Markierung (einen Knoten) klicken, wird oben rechts auf der Seite ein Bereich geöffnet. Dieser zeigt eine Liste von Kunden an, deren Standortdaten in derselben geografischen Region wie die ausgewählte Markierung (der ausgewählte Knoten) liegen, absteigend nach der durchschnittlichen Risikobewertung der External Firewall sortiert.
Wenn Sie im Bereich auf den Namen eines Kunden klicken, wird dieser bestimmte Kunde übernommen.
II. Kundenebene
Unter External Firewall (über den dafür vorgesehenen Umschalter) kann ein Kunde alle seine Endbenutzer geografisch gruppiert mit einer Markierung auf dem Globus sowie deren jeweilige Risikobewertung anzeigen. Markierungen werden nur dann auf der Karte angezeigt, wenn innerhalb des ausgewählten Zeitraums Daten registriert wurden.
Auf der linken Seite der Seite zeigen wir die Gesamtzahl der Endbenutzer des übernommenen Kunden sowie die Liste der Benutzer, absteigend nach der Risikobewertung sortiert.
Wenn Sie auf dem Globus auf eine Markierung (einen Knoten) klicken, wird oben rechts auf der Seite ein Bereich geöffnet. Dieser zeigt eine Liste von Benutzern an, deren Standortdaten in derselben geografischen Region wie die ausgewählte Markierung (der ausgewählte Knoten) liegen, absteigend nach der Risikobewertung des Benutzers sortiert.
B. Geräte
Die Registerkarte Devices zeigt die Gesamtzahl der Endpunkte sowie die wichtigsten Geräte, absteigend nach Risikobewertung sortiert, in einer scrollbareren Liste. Die Risikobewertung jedes Geräts wird anhand der von den HEIMDAL-Produkten ausgelösten Warnungen berechnet. Threat-Hunting and Action Center (TAC) sucht nach:
- Erkennungen durch Ransomware Encryption Protection
- Erkennungen durch Next-Gen Antivirus
- XTP-Erkennungen
- VectorN-Erkennungen
- Brute-Force-Angriffen
- Betriebsproblemen
Die Registerkarte M365 zeigt die Gesamtzahl der Benutzer sowie die wichtigsten Benutzer, absteigend nach Risikobewertung sortiert, in einer scrollbareren Liste. Die Risikobewertung jedes Benutzers wird anhand der von den HEIMDAL-Produkten ausgelösten Ereignisse berechnet. Threat-Hunting and Action Center (TAC) sucht nach:
- Erkennungen durch Ransomware Encryption Protection
- Erkennungen durch Login Anomaly
- Abfangvorgängen durch Email Security
- Weiterleitungsregeln
- Sicherheitsproblemen
Die Objekte werden zur besseren Visualisierung identifiziert und mit Markierungen auf dem Globus bzw. der Karte angezeigt. Wenn Sie auf dem Globus auf eine Markierung (einen Knoten) klicken, wird oben rechts auf der Seite ein Bereich geöffnet. Dieser zeigt eine Liste von Endpunkten mit den höchsten Risikobewertungen an, deren Standortdaten in derselben geografischen Region wie der ausgewählte Knoten bzw. die ausgewählte Markierung liegen, absteigend sortiert. Der Bereich zeigt maximal 10 Endpunkte an, verfügt jedoch über ein Suchfeld, mit dem Benutzer nach beliebigen Hostnamen (Endpunkten) suchen können.
Dasselbe gilt für die M365-Benutzer.
Bei der Anzeige von Telemetriedaten nach Anzahl der Benachrichtigungen zeigt jede Registerkarte die ungelösten Benachrichtigungen (für Geräte und Benutzer) an.
Wenn Sie auf dem Globus auf eine Markierung (einen Knoten) klicken, wird oben rechts auf der Seite ein Bereich geöffnet. Dieser zeigt eine Liste von Endpunkten bzw. Benutzern mit der höchsten Anzahl ungelöster Benachrichtigungen an, deren Standortdaten in derselben geografischen Region wie der ausgewählte Knoten bzw. die ausgewählte Markierung liegen, absteigend sortiert. Der Bereich zeigt maximal 10 Endpunkte bzw. Benutzer an, verfügt jedoch über ein Suchfeld, mit dem Benutzer nach jedem Eintrag suchen können.Wenn Sie im Bereich oben rechts auf einen der gefundenen Endpunkte klicken (in einem beliebigen Visualisierungsmodus), wechselt der Bereich zur Anzeige endpunktbezogener Details, beispielsweise der fünf zuletzt blockierten DNS-Verbindungen bzw. -Abfragen, der fünf zuletzt aufgrund von Brute-Force-Angriffen abgefangenen IP-Adressen und der fünf neuesten Antivirus-Infektionen. Nur Brute-Force-Angriffsereignisse (BFA), die von öffentlichen IP-Adressen generiert wurden, werden im TAC-Portal gemeldet (Ereignisse vom Typ BFA Private oder FailedLocalPasswordAttempt werden nicht aufgeführt).
Die blockierten DNS- und Firewall-Verbindungen werden außerdem grafisch auf dem Globus angezeigt (DNS – rote Linien und Firewall – weiße Linien).
Wenn Sie im Bereich oben rechts auf einen der gefundenen Benutzer klicken (in einem beliebigen Visualisierungsmodus), wechselt der Bereich zur Anzeige benutzerbezogener Details, beispielsweise der neuesten LAD-Warnungen, der Email-Security-Warnungen, der EFP-Warnungen und der REP-Netzwerkerkennungen.
WICHTIG
Die TAC-Risikobewertungen werden in Echtzeit aktualisiert, abhängig von neuen Erkennungen, durchgeführten Maßnahmen zur Risikominderung usw. Die auf dem Globus angezeigte Risikobewertung entspricht der höchsten an einem Standort erreichten Bewertung. Der Bereich auf der linken Seite berücksichtigt die Lokalisierung der IP-Adresse nicht.
ACTION CENTER
Bei allen Visualisierungen und sowohl im Reseller- als auch im Corporate-Customer-Szenario enthält der mittlere untere Bereich der Seiten ein eingeklapptes Widget (das durch Klicken auf den blauen Pfeil erweitert werden kann). Das Widget bietet eine relevante Zusammenfassung der Schutzstatistiken, der durchschnittlichen Risikobewertung pro Endpunkt (als strategische Bewertung verwendet), der Anzahl der Benachrichtigungen (als taktischer Zähler betrachtet) und der Risikoentwicklung während der letzten 30 Tage.
Action Center
Zur einfacheren Navigation kann das Widget Sie zum Action Center weiterleiten – einem modalen Fenster, in dem Sie Maßnahmen zur Eindämmung erkannter Bedrohungen ergreifen können (Registerkarte Alerts/Actions), den Status der ausgeführten Befehle anzeigen können (Registerkarte Server commands) und sich durch die Anzeige zahlreicher Protokolle einen Überblick über die Compliance verschaffen können (Registerkarte History).
A. External Firewall
External Firewall ist eine TAC-Komponente, die die Echtzeitaufnahme, Normalisierung und Verarbeitung von Telemetriedaten externer Firewalls ermöglicht, beginnend mit Meraki-Firewall-Warnungen, neben Sicherheitsindikatoren von Geräten und Benutzern in derselben konsolidierten Sicherheitskonsole. Traditionell befinden sich Firewall-Warnungen in anbieterspezifischen Konsolen und können verrauschte, isolierte Daten erzeugen. Mit External Firewall werden diese Warnungen direkt in TAC übertragen, wo sie zu aussagekräftigen MXDR-Signalen werden, Benutzer benachrichtigen, ohne sie zu überlasten, und konsistente Untersuchungs- und Reaktionsabläufe ermöglichen.
Die External-Firewall-Telemetrie funktioniert, indem unterstützte Firewall-Warndaten über eine API-Integration importiert und in die TAC-Pipeline von Heimdal übertragen werden. Nach der Konfiguration fließen Firewall-Warnungen zusammen mit Sicherheitsereignissen von Geräten und Benutzern in TAC ein.
TAC normalisiert Warndaten, berechnet Risikobewertungen und präsentiert die Ergebnisse in geografischen Visualisierungen, Benachrichtigungen und Ansichten des Action Centers.
Die External Firewall ist in Aggregierte Benachrichtigungen und Benachrichtigungen aufgeteilt.
-
Aggregierte Benachrichtigungen
Das Raster enthält folgende Details: Gerät/Quell-IP, Netzwerk/Domain, Benachrichtigungstyp, Details, Schweregrad, Treffer, Zeitstempel und Auflösung. Über das Feld Suche können Sie die zahlreichen Benachrichtigungen durchsuchen. -
Benachrichtigungen
Das Raster enthält folgende Details: Gerät/Quell-IP, Netzwerk/Domain, Benachrichtigungstyp, Details, Schweregrad, Warnungsinhalt, Zeitstempel und Auflösung. Über das Feld Suche können Sie die zahlreichen Benachrichtigungen durchsuchen.
B. Geräte
Die Registerkarte Devices ist in Aggregierte Benachrichtigungen, Benachrichtigungen, Serverbefehle und Verlauf aufgeteilt.
-
Aggregierte Benachrichtigungen
Das Raster enthält folgende Details: Name der Benachrichtigung, Details, Quelle, Schweregrad, Treffer und Auflösung. Über das Feld Suche können Sie die zahlreichen Benachrichtigungen durchsuchen. Die Einträge können mehrfach ausgewählt werden, sofern die Warnungen ähnlich sind (damit die Maßnahmen zur Risikominderung auf alle ausgewählten Warnungen angewendet werden können). Sobald ein oder mehrere Kontrollkästchen aktiviert wurden, kann der Benutzer auf die Warnung reagieren, indem er eine der empfohlenen Aktionen aus dem Dropdown-Menü anwendet. -
Benachrichtigungen
Diese Ansicht zeigt eine Liste der Bedrohungen an, die von den TAC zugrunde liegenden Engines auf Hostnamenebene erkannt wurden. Das Raster enthält folgende Details: Hostname, Name der Benachrichtigung, Details, Quelle, Schweregrad, Kategorien, Zeitstempel und Auflösung. Über das Feld Suche können Sie die zahlreichen Benachrichtigungen durchsuchen.
Die Einträge können mehrfach ausgewählt werden, sofern die Warnungen ähnlich sind (damit die Maßnahmen zur Risikominderung auf alle ausgewählten Warnungen angewendet werden können). Sobald ein oder mehrere Kontrollkästchen aktiviert wurden, kann der Benutzer auf die Warnung reagieren, indem er eine der empfohlenen Aktionen aus dem Dropdown-Menü anwendet. -
Serverbefehle
Diese Ansicht zeigt eine Liste der vom HEIMDAL Dashboard an einen oder mehrere Endpunkte gesendeten Befehle an. Das Raster enthält folgende Details: Hostname, Befehlstyp, Befehlsbeschreibung, Auflösung und Zeitstempel. -
Verlauf (Auditprotokolle)
Diese Ansicht zeigt eine Liste der Auditereignisse an, die in Ihrer Umgebung durchgeführt wurden. Das Raster enthält folgende Details: Vorgang, Details, Benutzername und Zeitstempel. Die Auditereignisse sind in die folgenden Kategorien unterteilt: Global (globale Einstellungen), Active Clients (im Bereich „Active Clients“ durchgeführte Aktionen), Windows GP (im Bereich „Windows GP“ vorgenommene Änderungen), Linux GP (im Bereich „Linux GP“ vorgenommene Änderungen), macOS GP (im Bereich „macOS GP“ vorgenommene Änderungen), Android GP (im Bereich „Android GP“ vorgenommene Änderungen), Network Settings (im Bereich „Network Settings“ vorgenommene Änderungen). Eine Liste aller Auditprotokollvorgänge (mit ihren Beschreibungen) kann am unteren Seitenrand heruntergeladen werden.
Über die Schaltfläche Filter können Sie die Benachrichtigungen nach mehreren Kriterien filtern.
C. M365
Die Registerkarte M365 ist in Aggregierte Benachrichtigungen, Benachrichtigungen und Benutzer-Compliance aufgeteilt.
-
Aggregierte Benachrichtigungen
Das Raster enthält folgende Details: Name der Benachrichtigung, Details, Quelle, Schweregrad, Treffer und Auflösung. Über das Feld Suche können Sie die zahlreichen Benachrichtigungen durchsuchen. Die Einträge können mehrfach ausgewählt werden, sofern die Warnungen ähnlich sind (damit die Maßnahmen zur Risikominderung auf alle ausgewählten Warnungen angewendet werden können). Sobald ein oder mehrere Kontrollkästchen aktiviert wurden, kann der Benutzer auf die Warnung reagieren, indem er eine der empfohlenen Aktionen aus dem Dropdown-Menü anwendet. -
Benachrichtigungen
Diese Ansicht zeigt eine Liste der Bedrohungen an, die von den TAC zugrunde liegenden Engines auf Hostnamenebene erkannt wurden. Das Raster enthält folgende Details: Benutzer, Name der Benachrichtigung, Details, Quelle, Schweregrad, Kategorien, Zeitstempel und Auflösung. Über das Feld Suche können Sie die zahlreichen Benachrichtigungen durchsuchen.
Die Einträge können mehrfach ausgewählt werden, sofern die Warnungen ähnlich sind (damit die Maßnahmen zur Risikominderung auf alle ausgewählten Warnungen angewendet werden können). Sobald ein oder mehrere Kontrollkästchen aktiviert wurden, kann der Benutzer auf die Warnung reagieren, indem er eine der empfohlenen Aktionen aus dem Dropdown-Menü anwendet. -
Benutzer-Compliance
Diese Ansicht zeigt eine Liste der Compliance-Bedingungen an, die M365 erfüllt oder nicht erfüllt. Das Raster enthält folgende Details: Benutzer, Multi-Faktor-Authentifizierung, Sicheres Passwort, Passwortablauf, 90 Tage inaktiv und Letzte Anmeldung.
D. MXDR-Protokolle
Die MXDR-Protokolle zeigen eine Liste der Aktionen an, die vom HEIMDAL-MXDR-Team für Benachrichtigungen durchgeführt wurden.