In diesem Artikel erfahren Sie alles, was Sie über das Modul DNS Security - Endpoint wissen müssen. DNS Security - Endpoint basiert auf der DarkLayer Guard Engine, dem fortschrittlichsten DNS-Tool zur Bedrohungssuche für Endpunkte weltweit, und verfügt über unsere Technologie zur Bedrohungs-Prozess-Korrelation. Dadurch können Sie Prozesse, Benutzer, URLs und Ursprünge von Angreifern erkennen, die zum Eindringen in Ihr Netzwerk verwendet werden. DNS Security - Endpoint lässt den DarkLayer Guard - Endpoint gemeinsam mit unserer KI-basierten Engine VectorN Detection zur Erkennung von Datenverkehrsmustern arbeiten und bietet dadurch zusätzlich HIPS/HIDS- und IOA/IOC-Funktionen. So wird versteckte Malware vollständig autonom, ohne Code und Signaturen, erkannt.
1. Beschreibung
2. Wie funktioniert DarkLayer Guard - Endpoint?
3. Ansicht von DNS Security - Endpoint
4. Einstellungen von DNS Security - Endpoint
BESCHREIBUNG
DNS Security - Endpoint ist für die Filterung aller Netzwerkpakete basierend auf Ursprung und Ziel der DNS-Anfrage verantwortlich. Es ersetzt die manuell oder per DHCP festgelegten DNS-Werte durch IP-Adressen aus dem IP-Adressbereich des Client-Hosts und weist die Computer dadurch effektiv an, die DNS-Anfragen selbst aufzulösen. Die ursprünglichen DNS-Werte aus den Einstellungen der Netzwerkkarte gehen nicht verloren, sondern werden unter GUIDs in der Windows-Registrierung gespeichert und verwendet, wenn DNS-Anfragen an interne Ressourcen (Druckserver, lokale Dateiserver oder andere Ressourcen mit zugewiesener privater IP-Adresse) oder externe Ressourcen gestellt werden. Die Engine zur Datenverkehrsfilterung blockiert die Kommunikation schädlicher Pakete über das Netzwerk, verhindert Man-in-the-Browser-Angriffe, erkennt Zero-Hour-Exploits, schützt vor Daten- oder Finanzexfiltration und verhindert Datenverlust oder Netzwerkinfektionen.
- Hier ist ein Beispiel dafür, wie der mehrschichtige Schutz von DarkLayer Guard gegen Malware, Social-Engineering-Betrug und Drive-by-Angriffe funktioniert:
DNS Security - Endpoint blockiert schädliche Websites, indem sichergestellt wird, dass Benutzer keine nicht vertrauenswürdigen Verbindungen herstellen. Wird eine Verbindung hergestellt, kann ein Angreifer mithilfe von Zero-Day-Exploits oder durch die Ausführung von Remote-Shellcodes Hintertüren auf einem PC öffnen. Das Modul stellt außerdem sicher, dass Daten nicht automatisch in Onlineformulare betrügerischer Websites eingetragen werden.
- Ein Beispiel dafür, wie DNS Security - Endpoint Benutzer vor finanziell ausbeutender Malware (Banking-Trojanern) schützt, sehen Sie unten:
Der Filter DarkLayer Guard - Endpoint erhält mehr als 800.000 neue wöchentliche Updates, um mit den Bedrohungen durch Cyberkriminelle Schritt zu halten. Alle 2 Stunden wird ein Filterupdate bereitgestellt. Das Update basiert auf einer großen Bandbreite an Daten, darunter neu registrierte Domänennamen, Reverse Engineering fortschrittlicher Malware, die Überwachung von Sinkholes krimineller Netzwerke sowie während der Analyse von Cyberkriminalität gesammelte Daten. Diese Einblicke in die Cyberkriminalität ermöglichen es Heimdal, das Senden von Daten von einem PC oder Netzwerk an einen von Hackern kontrollierten Server zu blockieren und dadurch Unternehmens- oder personenbezogene Daten vor Exfiltration zu schützen.
Heimdal gibt aufgrund des enormen Datenvolumens des KI-basierten Predictive DNS kein vollständiges Repository der DNS-Erkennungen frei. VirusTotal zeigt die Heimdal-Erkennung daher nicht zwangsläufig an. Sie müssen sich auf den Untersuchungsmodus im Heimdal Dashboard verlassen.
WIE FUNKTIONIERT DARKLAYER GUARD?
Unter macOS erstellt der Heimdal Agent bei aktiviertem DNS Security - Endpoint einen DNS-Proxy, der den Datenverkehr ebenso filtert wie die DarkLayer Guard Engine.Hinweis: Damit der DNS-Proxy installiert werden kann, benötigt der HEIMDAL Agent die Berechtigung, ein DNS-Profil zu installieren und es im Bereich „Netzwerkerweiterungen“ (in den Systemeinstellungen) zu aktivieren.
Sobald Sie den DNS-Proxy des Heimdal Agenten AKTIVIEREN, wird dem Benutzer eine Toast-Nachricht angezeigt, um die Konfiguration zu genehmigen.
Der gesamte Filtervorgang findet innerhalb von Millisekunden statt und beeinträchtigt die Geschwindigkeit Ihrer Internetverbindung nicht.
Ansicht von DNS Security - Endpoint
Die Produktseite DNS Security - Endpoint ist eine einheitliche Ansicht, in der alle vom HEIMDAL Agenten gesammelten Informationen angezeigt werden, der auf den Endpunkten Ihrer Organisation (auf Windows- und macOS-Geräten) ausgeführt wird. Die gesammelten Informationen beziehen sich auf die DNS-Abfragen, die von der DarkLayer Guard Engine des HEIMDAL Agenten gefiltert werden. Oben sehen Sie Statistiken zur Anzahl der analysierten Datenverkehrsanfragen, zur Anzahl der verhinderten Angriffe, zum Prozentsatz der verhinderten Angriffe und zur Anzahl der Kategorieblockierungen. Sie können zwischen mehreren vorgefilterten Ansichten navigieren, um schnell und einfach auf die Informationen zuzugreifen, die Sie zur Analyse und Behebung potenzieller Schwachstellen verarbeiten müssen.
DNS Security - Endpoint bietet macOS-Funktionen, die denen des HEIMDAL Agenten für Windows ähneln. Allerdings werden noch nicht alle Windows-Funktionen unter macOS unterstützt.
Die gesammelten Informationen werden in den folgenden Ansichten angezeigt: Standard, Bedrohungstyp, Hostname/Neueste Bedrohungen, TTPC, Kategorieblockierungen und Vollständige Protokollierung.
-
Standard
Die in der Tabelle der Standardansicht angezeigten Details sind: Hostname, Benutzername, IP-Adresse, analysierte Anfragen, verhinderte Angriffe und Risikostufe. Die Standardansicht bietet eine vollständige Übersicht über die insgesamt analysierten Anfragen und verhinderten Angriffe sowie eine vorab berechnete Risikostufe für Ihr Gerät. Alle Einträge werden anhand von Hostname, Benutzername und IP-Adresse identifiziert. Die berechnete Risikobewertung basiert auf dem im HEIMDAL Dashboard ausgewählten Zeitraum und bietet eine hervorragende Möglichkeit, die Auswirkungen Ihrer Sensibilisierungsschulungen und Sicherheitsverfahren in Ihrer Organisation zu visualisieren und zu messen, da Sie die Verhaltensänderungen Ihrer Benutzer mit hohem Risiko im Laufe der Zeit verfolgen können.
Die analysierten Anfragen stellen die Gesamtzahl der vom HEIMDAL Agenten abgefangenen DNS-Anfragen dar (unabhängig davon, ob sie blockiert oder zugelassen wurden). Die verhinderten Angriffe stellen die vom HEIMDAL Agenten blockierten DNS-Anfragen dar, während die zugelassenen Anfragen die zugelassenen (auf die Whitelist gesetzten) DNS-Anfragen darstellen. -
Bedrohungstyp
Diese Ansicht zeigt eine Tabelle mit den folgenden Details: Bedrohungstyp, Anzahl der Treffer, am häufigsten angegriffener Hostname und Benutzername. In der Ansicht „Bedrohungstyp“ sind alle Einträge nach Bedrohungstypen sortiert, einschließlich der Häufigkeit, mit der der jeweilige Bedrohungstyp in Ihrer Umgebung erkannt wurde. Außerdem erhalten Sie einen schnellen Überblick über den Host und den Benutzer, die am häufigsten vom genannten Bedrohungstyp betroffen waren. Dies kann verwendet werden, um sich einen schnellen Überblick über den Schweregrad der aktuell auftretenden Bedrohungen zu verschaffen, und hilft einem Sicherheitsteam erheblich dabei, seine übergeordneten Maßnahmen zur Behebung zu priorisieren. -
Hostname/Bedrohungen
Diese Ansicht zeigt eine Tabelle mit den folgenden Details: Hostname, Benutzername, blockierte Domäne, Bedrohungstyp und Anzahl der Treffer. Die Ansicht „Hostname/Bedrohungen“ ist in einzelne Bedrohungen auf bestimmten Hosts aufgeteilt und enthält den zugehörigen Domänennamen sowie die Anzahl der Fälle, in denen DarkLayer Guard die Bedrohung auf diesem Host und bei diesem Benutzer blockiert hat. Dies kann verwendet werden, um detailliert zu visualisieren, welche Geräte derzeit am häufigsten angegriffen werden, und einem Sicherheitsteam direkte Einblicke zu geben, auf welche Geräte es sich beim Schutz zuerst konzentrieren muss. -
Neueste Bedrohungen
Diese Ansicht zeigt eine Tabelle mit den folgenden Details: Hostname, Benutzername, Bedrohungstyp, Bedrohungsquelle, TTPC und Datum. Die Ansicht „Neueste Bedrohungen“ bietet detaillierte Informationen zu jeder von DarkLayer Guard durchgeführten Blockierung, einschließlich des Bedrohungstyps, des zugehörigen Domänennamens und der auf dem betroffenen Host erfassten Prozesskorrelation. Diese Informationen sind nach Zeit und Datum vorgefiltert und bieten eine Echtzeitansicht der aktuellen Vorgänge in der Umgebung, da die neuesten Angriffe oben auf der Seite eingefügt werden. -
TTPC
Die Funktion TTPC (Threat To Process Correlation) wird derzeit nur unter Windows unterstützt.
Kategorieblockierungen
Die Funktion „Kategorieblockierungen“ wird derzeit nur unter Windows unterstützt. -
Vollständige Protokollierung
Die Funktion „Vollständige Protokollierung“ wird derzeit nur unter Windows unterstützt.
Die Domänenansicht zeigt eine Tabelle mit den folgenden Details: Domäne und Gesamtzahl der Treffer. -
Untersuchen
In dieser Ansicht können Sie DNS-bezogene Statistiken zu jeder Domäne abrufen, die Sie in das Suchfeld eingeben. Die Ansicht ist in 3 Unterabschnitte unterteilt:
a. Globale Bedrohungsinformationen – zeigt die 3 Prozesse an, die am häufigsten zugreifen, die DNS-E-Treffer (die Anzahl der Fälle, in denen die Domäne im ausgewählten Zeitraum über DNS-E abgefangen wurde), die globalen DNS-E-Treffer (die Anzahl der Fälle, in denen die Domäne im ausgewählten Zeitraum von DNS-E in der globalen Heimdal-Sicherheitsdatenbank abgefangen wurde), die mit derselben IP-Adresse verbundenen Domänen/URLs, die DNS-E- + DNS-N-Treffer (die Anzahl der Fälle, in denen die Domäne im ausgewählten Zeitraum von DNS-E und DNS-N abgefangen wurde) sowie die globalen DNS-E- + DNS-N-Treffer (die Anzahl der Fälle, in denen die Domäne im ausgewählten Zeitraum von DNS-E und DNS-N in der globalen Heimdal-Sicherheitsdatenbank abgefangen wurde).
b. Predictive-DNS-Bewertung – zeigt eine Bewertung der Schädlichkeit an, die auf einem Algorithmus für künstliche Intelligenz basiert (zwischen 0 und 100) und mit dem Vorhandensein der betreffenden Domäne auf der Sperrliste von DNS Security Endpoint (Treffer auf der Sperrliste) abgeglichen wird. Je höher die Bewertung, desto höher ist die Wahrscheinlichkeit, dass die betreffende Domäne infiziert ist. Die Predictive-DNS-Bewertung zeigt basierend auf der oben genannten Bewertung eine Risikostufe (Keine, Niedrig, Mittel, Hoch, Kritisch) an.
c. DNS-Statistiken – zeigt eine grafische Darstellung der täglichen Trefferzahl für die ausgewählte Domäne an (die blaue
Linie zeigt, dass die abgefragte Domäne zum Zeitpunkt der Abfrage als sauber eingestuft wurde, während die rote Linie zeigt, dass die abgefragte Domäne zum Zeitpunkt der Abfrage als infiziert eingestuft wurde.
d. Anfordererverteilung – zeigt eine Karte und Statistiken zu den wichtigsten öffentlichen IP-Adressen an, die die betreffende Domäne aufgerufen haben (der Ursprung der DNS-Abfrage an die betreffende Domäne). -
CASB
Die CASB-Funktion wird derzeit nur unter Windows unterstützt.
Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen im Standard- oder ausführlichen Modus für die jeweilige Ansicht enthält.
Mit der Funktion Filter können Sie Einträge nach Betriebssystem filtern.
Einstellungen von DNS Security - ENDPOINT
Durch Aktivieren der DarkLayer Guard Engine aktiviert der HEIMDAL Agent den Netzwerkfilter, der den Computer davor schützt, auf schädliche Domänen oder URLs zuzugreifen.
DarkLayer Guard – DarkLayer-Guard-DNS-Filterung EIN-/AUSSCHALTEN;
Allgemeine Einstellungen
VectorN Detection – Diese Funktion erkennt sowohl bekannte als auch bisher unentdeckte Malware-Angriffe, indem sie Kommunikationsmuster in Ihrem ausgehenden und eingehenden Internetverkehr analysiert.
Prüfintervall – ermöglicht es Ihnen, das Zeitintervall festzulegen, in dem die DarkLayer Guard Engine nach neuen Updates für die Filterdatenbank sucht.
Kompatibilitätseinstellungen
DarkLayer Guard pausieren, wenn der Cisco Secure Endpoint Connector erkannt wird – diese Funktion pausiert die DarkLayer Guard Engine, während der Endpunkt mit dem Cisco-Secure-Netzwerk verbunden ist. Die DNS-Filterung wird nach der Trennung von Cisco automatisch wieder aktiviert.
DHCP-DNS-Nutzung erzwingen – Diese Funktion setzt den DNS auf der bzw. den Netzwerkschnittstellenkarte(n) hinter der DarkLayer Guard Engine auf „Automatisch (DHCP)“. Wenn die DarkLayer Guard Engine 127.7.7.x oder fe80::yyyy:yyyy:xxxx:xxxx auf der bzw. den NIC(s) nicht hinzufügen kann, wird auf automatisches DNS (vom DHCP bereitgestellt) zurückgesetzt. Diese Option ist standardmäßig deaktiviert, und DarkLayer Guard sollte auf jedem Computertyp problemlos funktionieren. Sie wird nur empfohlen, wenn Sie ein VPN-Produkt bzw. einen VPN-Dienst verwenden, der die DNS-IP-Adresse (nach der Trennung) zurücksetzt und auf der NIC DNS-Serveradresse automatisch beziehen einstellt. Diese Option wird NICHT empfohlen, wenn:
- Sie eine statische DNS-IP-Adresse bzw. statische DNS-IP-Adressen auf Ihrer NIC verwenden;
- Sie sie auf einen Domänencontroller/DNS-Server anwenden.
Einstellungen für die Inhaltsfilterung
Allowlist für Domänen – mit dieser Funktion kann der HEIMDAL-Dashboard-Administrator eine Domäne auf die Allowlist setzen, die von Heimdal™ DNS Security blockiert wird. Sie können Domänen, Subdomänen, Top-Level-Domänen (.com, .co.uk usw.) oder sogar mehrere Domänen gleichzeitig auf die Allowlist setzen, indem Sie eine CSV-Datei hochladen (beim Speichern einer Excel-Arbeitsmappe bzw. eines Excel-Arbeitsblatts als CSV-Datei werden die Domänen/Subdomänen automatisch durch ein Komma [,] getrennt und müssen in derselben Zeile aufgeführt werden:Sperrliste für Domänen – mit dieser Funktion kann der HEIMDAL-Dashboard-Administrator eine Domäne auf die Sperrliste setzen, die Heimdal™ DNS Security - Endpoint nicht als Bedrohung betrachtet, oder den Zugriff auf eine bestimmte Domäne blockieren. Sie können Domänen, Subdomänen, Top-Level-Domänen (.com, .co.uk usw.) oder sogar mehrere Domänen gleichzeitig auf die Sperrliste setzen, indem Sie eine CSV-Datei hochladen (beim Speichern einer Excel-Arbeitsmappe bzw. eines Excel-Arbeitsblatts als CSV-Datei werden die Domänen/Subdomänen automatisch durch ein Komma [,] getrennt und müssen in derselben Zeile aufgeführt werden:
WICHTIG
Verwenden Sie die Engine DarkLayer Guard - Endpoint nicht zusammen mit einer anderen Anwendung zur DNS-Datenverkehrsprüfung, da sie miteinander in Konflikt geraten können und keine der beiden Anwendungen ordnungsgemäß funktionieren wird. Wir empfehlen, andere lokal installierte Anwendungen zur Datenverkehrsprüfung zu deaktivieren, bevor Sie die DarkLayer Guard Engine von Heimdal aktivieren.