In diesem Artikel erfahren Sie alles, was Sie über das Modul Next-Gen Antivirus wissen müssen.
1. Beschreibung
2. Wie funktioniert Next-Gen Antivirus?
3. HEIMDAL Agent – Next-Gen Antivirus
4. Ansicht „Next-Gen Antivirus“
5. Einstellungen für Next-Gen Antivirus
BESCHREIBUNG
Next-Gen Antivirus ist der reaktive Schutzbereich unserer Produktsuite. Die Next-Gen-Antivirus-Lösung reagiert auf infizierte Dateien, die auf dem System gefunden werden. Next-Gen Antivirus kombiniert die bekannten Verfahren herkömmlicher und moderner Antivirenlösungen, um Viren, APTs, Finanzbetrug, Ransomware und Datenlecks zu erkennen und zu beseitigen. Es ergänzt das Produkt DNS Security – Endpoint und bietet so umfassenden Schutz. Eine zentrale Verwaltungsoberfläche für alle Geräte ermöglicht eine einfache Verwaltung von Unternehmenskunden. Die Lösung ist flexibel und benutzerfreundlich und bietet eine große Auswahl an Scanprofilen, die auf Ihre Unternehmensanforderungen zugeschnitten sind.
Next-Gen Antivirus nutzt die integrierte XProtect-Engine von Apple (einschließlich der YARA-Regeln für die signaturbasierte Erkennung), die durch das Scannen von Dateien zu wichtigen Zeitpunkten eine starke Grundlage für den Schutz bietet – beispielsweise wenn eine App heruntergeladen oder erstmals ausgeführt wird. Die YARA-Regeln bestehen aus Metadaten (Informationen zur Regel), Zeichenfolgen (spezifische Muster) und einer Bedingung (ein logischer Ausdruck, der erfüllt sein muss, damit die Datei als Treffer klassifiziert wird). Außerdem umfasst XProtect weder manuelle noch geplante Scans, da es als schlanke und ereignisgesteuerte Lösung konzipiert wurde. Unsere Lösung umfasst jedoch sowohl manuelle als auch geplante Virenscans und ermöglicht dadurch jederzeit proaktive Systemprüfungen. Derzeit scannt Next-Gen Antivirus noch keine Dateien innerhalb von Archiven (z. B. ZIP- oder RAR-Dateien).
WIE FUNKTIONIERT NEXT-GEN ANTIVIRUS?
Als eigenständiges Antivirenprodukt verfügt Next-Gen Antivirus über ein komplexes Bedrohungsscanmodul, das Viren, Trojaner, Riskware, heuristische Bedrohungen, Adware, Backdoors, Konstruktoren, Dialer, Exploits, Schadsoftware und APCs erkennen kann. Neben dem Scanmodul, das bei jeder Installation des HEIMDAL Agent verfügbar ist, umfasst das Antivirenprodukt als Konzept außerdem ein Dashboard für Berichte und Steuerung, eine Schutz-Cloud, einen lokalen Quarantänespeicherort und VDFs (Virendefinitionsdateien).
HEIMDAL AGENT – NEXT-GEN ANTIVIRUS
Endpoint Detection – Next-Gen Antivirus (innerhalb des HEIMDAL Agent) ermöglicht es dem Endbenutzer, einen Scan auszuführen oder einen Scanvorgang zu stoppen (sofern dies in den Gruppenrichtlinieneinstellungen erlaubt ist). Außerdem werden Informationen zu erkannten Infektionen und unter Quarantäne gestellten Dateien angezeigt.
Der Endbenutzer, der einen Scanvorgang starten darf, kann auf die Schaltfläche Zum Scan klicken und anschließend einen der folgenden Scantypen auswählen:
-
Schnellscan – scannt kritische Speicherorte des Betriebssystems und die häufigsten Zielordner, die bekanntermaßen für Virenaktivität genutzt werden
/System/Library/Extensions/, /System/Library/LaunchAgents, /System/Library/LaunchDaemons, /System/Library/StartupItems, /Library/Extensions, /Library/Internet Plug-Ins, /Library/LaunchAgents, /Library/LaunchDaemons, /Library/StartupItems, /Library/PrivilegedHelperTools, /Library/Preferences/loginwindow.plist, /Library/Preference/loginitems.plist, /Library/Preference/loginwindows.plist, /Users/*/Library/Internet Plug-Ins, /Users/*/Library/LaunchAgents. - Scan aktiver Prozesse – scannt alle derzeit auf dem Computer ausgeführten Prozesse.
- Vollständiger Scan – scannt alle lokalen Dateien auf dem Computer.
- Festplattenscan – scannt alle Dateien auf der Festplatte und ignoriert dabei Dateien auf allen Arten externer Medien.
- Scan lokaler Laufwerke – dieses Profil scannt alle lokalen Datenträger, einschließlich Festplatten, optischer Laufwerke und externer Speicher.
- Scan Wechseldatenträger – scannt Dateien auf Flash-, optischen oder externen Laufwerken.
- Systemscan – scannt das Systemverzeichnis.
- Scan von Netzwerklaufwerken – scannt als Netzlaufwerke eingebundene Netzwerklaufwerke (funktioniert nicht mit Netzwerkspeicherorten). Der HEIMDAL Agent erkennt infizierte Dateien, führt jedoch keine Aktionen aus (Quarantäne/Löschen), da eine Datei auf einem Netzwerk nicht in den lokalen Quarantäneordner verschoben werden kann.
Die Ansicht „Infiziert/Unter Quarantäne“ zeigt eine Liste der abgefangenen Dateinamen, des Bedrohungstyps, des Infektionsnamens, des Status und des Datums an.
ANSICHT „NEXT-GEN ANTIVIRUS“
Die Ansicht Next-Gen Antivirus zeigt alle vom HEIMDAL Agent gesammelten Informationen an, der auf den Endpunkten in Ihrer Organisation ausgeführt wird. Die gesammelten Informationen beziehen sich auf die erkannten bzw. unter Quarantäne gestellten Dateien, die von der Next-Gen-Antivirus-Engine des HEIMDAL Agent abgefangen wurden. Oben wird eine Statistik zur Anzahl der infizierten Dateien, der verdächtigen Dateien und der unter Quarantäne gestellten Dateien angezeigt.
Die gesammelten Informationen werden in den folgenden Ansichten angezeigt: Neueste Infektionen, Infektionstyp, Hostname/Infektionen, Quarantäne, Ausschließen, Scanverlauf und Zero-Trust-Ausführungsschutz.
-
Neueste Infektionen
Diese Ansicht zeigt eine Tabelle mit den zuletzt erkannten Infektionen und den folgenden Details: Hostname, Benutzername, Datei, MD5, Bedrohungskategorie, Infektionsname, Status, Behebung und Zeitstempel. In dieser Ansicht können Sie eine oder mehrere infizierte Dateien auswählen und sie zur Quarantäne hinzufügen, löschen oder zum Speicher hinzufügen. -
Infektionstyp
Diese Ansicht zeigt eine Tabelle mit dem Infektionstyp und den folgenden Details: Bedrohungskategorie, Anzahl der Treffer, am häufigsten angegriffener Hostname, Benutzername und letzter Treffer. -
Hostname/Infektionen
Diese Ansicht zeigt eine Tabelle mit Hostname/Infektionen und den folgenden Details: Hostname, Benutzername, höchste Bedrohungskategorie, Anzahl der Treffer und letzter Treffer. -
Quarantäne
Diese Ansicht zeigt eine Tabelle mit allen unter Quarantäne gestellten Dateien und den folgenden Details: Hostname, Benutzername, Datei, MD5, Bedrohungskategorie, Infektionsname, Status, Behebung und Zeitstempel. In dieser Ansicht können Sie eine oder mehrere Dateien auswählen und sie aus der Quarantäne entfernen oder zum Speicher hinzufügen.
Dateien werden 90 Tage lang unter Quarantäne gehalten (dies ist der Standardwert). -
Ausschließen
Diese Ansicht zeigt eine Tabelle mit allen Ausschlüssen und den folgenden Details: Hostname, Benutzername, Datei, MD5, Bedrohungskategorie, Infektionsname, Status, Behebung und Zeitstempel. -
Scanverlauf
Diese Ansicht zeigt eine Tabelle mit jedem Computer, auf dem Scanvorgänge durchgeführt wurden (nur der letzte Scan wird angezeigt), sowie den folgenden Details: Hostname, Benutzername, Gruppenrichtlinie, Zeitstempel, neue gefundene Infektionen und Behebung. In dieser Ansicht können Sie einen oder mehrere Endpunkte auswählen und einen Scantyp auswählen (Schnellscan, vollständiger Scan, Scan aktiver Prozesse, Festplattenscan, Scan lokaler Laufwerke, Scan von Wechseldatenträgern, Systemscan, Scan von Netzwerklaufwerken). Der ausgewählte Scan wird bei der ersten von der HEIMDAL Agent auf dem ausgewählten Endpunkt durchgeführten Gruppenrichtlinienprüfung gestartet.
Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht generieren und herunterladen, der alle Informationen im Standard- oder ausführlichen Modus für die jeweilige Ansicht enthält.
Mit der Funktion Filter können Sie Einträge nach Betriebssystem filtern.
Die in der Ansicht Neueste Infektionen, der Ansicht Quarantäne und der Ansicht Ausschließen aufgeführten Dateien können einen der folgenden Behebungsstatus aufweisen:
None – für die Datei wird keine Aktion ausgeführt.
Deleted – die Datei wurde gelöscht.
DeletePending – die Datei wurde zum Löschen ausgewählt und wird gelöscht, wenn der HEIMDAL Agent eine GP-Prüfung durchführt.
ErrorDelete – die Datei wurde zum Löschen ausgewählt, es ist jedoch ein Fehler aufgetreten (die Datei wird möglicherweise verwendet).
ErrorQuarantine – die Datei wurde zur Quarantäne markiert, es ist jedoch ein Fehler aufgetreten (die Datei wird möglicherweise verwendet).
FNOEXIST – die Datei wurde zum Löschen oder zur Quarantäne markiert, ist jedoch am angegebenen Pfad nicht vorhanden (sie wurde manuell entfernt oder darf nicht auf das Laufwerk geschrieben werden). Eine kopierte, extrahierte oder heruntergeladene Datei (also eine Datei, die auf den Datenträger geschrieben wird) wird vor dem Schreiben im Arbeitsspeicher abgefangen und darf NICHT geschrieben werden. Next-Gen Antivirus zeigt ein Infektionsereignis an, und die Datei wird nicht unter Quarantäne gestellt, da sie im Arbeitsspeicher blockiert wird.
Quarantined – die Datei wurde unter Quarantäne gestellt. Eine Datei, die unter Quarantäne gestellt wurde, wird nach 30 Tagen automatisch gelöscht, wenn sie nicht wiederhergestellt wurde.
QuarantinePending – die Datei wurde zur Quarantäne markiert, und dieser Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt.
DeleteQuarantinePending – die Datei wurde zum Löschen ausgewählt, und dieser Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt.
Excluded – die Datei wurde ausgeschlossen.
ExcludePending – die Datei wurde zum Ausschließen markiert, und der Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt.
ExcludeQuarantinePending – die Datei wurde zum Ausschließen markiert, und der Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt.
ErrorExcludeQuarantine – die Datei wurde zum Ausschließen markiert, und es ist ein Fehler aufgetreten.
ErrorRemoveQuarantine – die Datei wurde zum Entfernen aus der Quarantäneliste markiert, und es ist ein Fehler aufgetreten (die Datei wurde möglicherweise manuell gelöscht);
RemoveExclusionPending – die Datei wurde zum Ausschließen markiert, und der Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt.
RemoveQuarantinePending – die Datei wurde zum Entfernen aus der Quarantäneliste markiert, und der Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt.
EINSTELLUNGEN FÜR NEXT-GEN ANTIVIRUS
Endpoint Detection – Next-Gen Antivirus ermöglicht Ihnen oder den Benutzern, Scanvorgänge auf den Endpunkten Ihrer Umgebung durchzuführen, um Viren und andere Bedrohungen fernzuhalten.
Next-Gen Antivirus – schaltet Next-Gen Antivirus EIN/AUS.
Scaneinstellungen
Manuellen Scan zulassen – aktiviert/deaktiviert die Möglichkeit des Endbenutzers, einen beliebigen Scan direkt über den HEIMDAL Agent zu starten;
Abbrechen des Scans zulassen – aktiviert/deaktiviert die Möglichkeit des Endbenutzers, einen laufenden oder geplanten Scanvorgang direkt über den HEIMDAL Agent abzubrechen.
Standardaktion bei Erkennung infizierter Dateien – kann auf „Quarantäne“ oder „Zulassen“ gesetzt werden.
Ausschlüsse
Mit dieser Funktion können Sie Ausschlüsse hinzufügen, die Next-Gen Antivirus nach dem Scannen ignoriert. Die Ausschlussliste verfügt über verschiedene Prioritäten und ermöglicht den Ausschluss von Dateinamen, Dateipfaden, Verzeichnissen oder Mustern (Platzhaltern).
Typen
Dateiname – ermöglicht Ihnen, den auszuschließenden Dateinamen anzugeben (z. B. test.exe, file.doc, file.txt, example.msi);
Dateipfad – ermöglicht Ihnen, den Dateipfad anzugeben, unter dem sich die Datei auf der Festplatte befindet (z. B. /Users/test/Downloads/test.pkg).
Verzeichnis – ermöglicht Ihnen, einen Verzeichnispfad anzugeben, der vom Scan ausgeschlossen werden soll (Unterverzeichnisse werden automatisch ausgeschlossen) (z. B. /Users/test/Downloads/).
Muster – ermöglicht Ihnen, ein Muster anzugeben, das vom Scan ausgeschlossen werden soll.
Globale Quarantäne
Über die globale Quarantäneliste können Sie eine Datei unter Quarantäne stellen, wenn sie von der Antiviren-Engine erkannt wird (die Datei wird als „Verdächtig“ oder „Infiziert“ markiert).
Eine Datei, die anhand des Dateinamens zur globalen Quarantäneliste hinzugefügt wurde, kann NUR dann unter Quarantäne gestellt werden, wenn die Antiviren-Engine die Datei als verdächtig/infiziert erkennt.
Eine Datei, die anhand des Dateipfads zur globalen Quarantäneliste hinzugefügt wurde, kann unabhängig davon unter Quarantäne gestellt werden, ob die Antiviren-Engine sie als verdächtig/infiziert erkennt oder nicht.
Über den Dateipfad hinzugefügte Dateien werden als verdächtig markiert.
Über den Dateipfad hinzugefügte .txt-Dateien funktionieren nicht mit dem Echtzeitscan.
Scanzeitplan
In diesem Abschnitt können Sie einen Scan nach Ihren Wünschen planen. Sie können einen Zeitplan erstellen, indem Sie auf die Schaltfläche Neuen Scan hinzufügen klicken.
Name des Scanprofils – geben Sie den Namen des zu erstellenden Profils an.
Scantyp – wählen Sie den Scantyp aus, den HEIMDAL Next-Gen Antivirus im erstellten Profil ausführen soll.
Sie können einen Zeitplan einrichten, nach dem der ausgewählte Scantyp im angegebenen Zeitraum ausgeführt wird. Der Zeitplan ermöglicht die Auswahl eines oder mehrerer Tage innerhalb der Woche oder des Monats sowie des Zeitintervalls, in dem der ausgewählte Scantyp ausgeführt werden soll.
Der Zeitplan ermöglicht Benutzern außerdem, wiederkehrende Zeitpläne auf Wochenebene festzulegen.
WICHTIG
Das Scanprofil wird nach dem Klicken auf die Schaltfläche Scan festlegen nicht automatisch auf die Richtlinie angewendet. Der konfigurierte Zeitplan muss durch Aktualisieren der Richtlinie bestätigt werden. Wenn nicht auf die Schaltfläche GP aktualisieren geklickt wird, geht das definierte Scanprofil verloren, wenn die aktuelle Seite vor der Aktualisierung der Richtlinie verlassen wird. Innerhalb einer Gruppenrichtlinie können mehrere Scanprofile erstellt werden. Der Scantyp ist jedoch exklusiv. Das bedeutet, dass nicht mehrere Profile mit demselben Scantyp erstellt werden können. Beispielsweise können innerhalb derselben Gruppenrichtlinie nicht zwei Scanprofile für vollständige Scans erstellt werden.