- Ransomware Encryption Protection Endpoint für macOS.
- Verhaltensanalyse.
- Sofortige Blockierung.
- Vorteile gegenüber NGAV.
Unsere neueste Version steht im Einklang mit unserer Produktstrategie. Sie umfasst eine plattformübergreifende Version mit einem neuen macOS-Release-Candidate-Agenten, Version 3.3.4 RC.
Sie können jetzt beide über die Registerkarte Guide -> Download and Install im Heimdal-Dashboard herunterladen. Wir werden die neueste Heimdal-macOS-RC-Version in den kommenden Wochen schrittweise über unseren Selbstaktualisierungsmechanismus bereitstellen.
Heimdal Endpoint Detection
● Ransomware Encryption Protection Endpoint für macOS
Der neueste macOS-Agent-Build umfasst ein neues Produktmodul, Ransomware Encryption Protection Endpoint für macOS, das Heimdals Vision „Eine Plattform. Umfassende Sicherheit“ und unsere einheitliche, plattformübergreifende Produktstrategie stärkt und gleichzeitig Ihre Umgebung schützt.
Das neue Modul ist Teil des Endpoint-Detection-Produktclusters von Heimdal, zu dem REP Endpoint gehört, eine Sicherheitslösung, die Endpoint-Systeme vor Ransomware-Angriffen schützt.
REP Endpoint überwacht Dateisystemaktivitäten und das Prozessverhalten in Echtzeit, erkennt proaktiv bösartige Verschlüsselungsversuche und blockiert diese, um Schäden zu verhindern und Wiederherstellungszeit und -kosten zu reduzieren.
Diese Lösung ist auf Unternehmensumgebungen zugeschnitten, in denen minimale Benutzerinteraktion und maximale Automatisierung entscheidend sind.
Die Echtzeitschutzfunktion ist besonders effektiv gegen Zero-Day-Ransomware-Bedrohungen. Dabei handelt es sich um neue, bisher unbekannte Malware-Varianten, die herkömmliche Sicherheitslösungen, einschließlich Next-Gen Antivirus (NGAV), umgehen können. Zero-Day-Ransomware nutzt unbekannte Schwachstellen im System aus und ist dadurch für herkömmliche signaturbasierte oder sogar heuristische Antivirenprodukte nicht erkennbar.
Funktionsweise
1. Verhaltensanalyse
Im Gegensatz zu NGAV, das auf vordefinierten Mustern oder Signaturen basiert, überwacht REP Änderungen auf der Festplatte, um Ransomware unabhängig von MD5 oder Verhalten zu erkennen.
Es überwacht Prozesse auf verdächtige Aktivitäten, wie:
- Häufiges Erstellen oder Ändern von Dateien.
- Die Verwendung bestimmter Dateierweiterungen, die häufig mit Ransomware in Verbindung stehen.
- Versuche, vorhandene Dateien zu überschreiben oder zu löschen.
2. Sofortige Blockierung
Sobald ein Prozess ein ransomwareähnliches Verhalten zeigt, beendet das REP-Modul ihn und verhindert weitere Schäden, indem es Versuche zur lateralen Ausbreitung unterbindet.
Dazu gehört die Überwachung von Prozessen, die Dateien massenhaft verschlüsseln oder Ransomware-Hinweise in Verzeichnissen hinterlassen.
3. Vorteile gegenüber NGAV
REP benötigt keine vorherigen Kenntnisse über die Ransomware.
Es passt sich an neue Bedrohungen an, indem es sich auf bösartiges Verhalten statt auf bekannte Signaturen oder Muster konzentriert.
Dadurch stellt es eine unverzichtbare Schutzebene in Unternehmensumgebungen dar.
Das neue Modul kann über Endpoint Settings -> MacOS GP tab -> auf eine GP klicken -> Endpoint Detection -> Ransomware Encryption Protection aktiviert werden.
Der Einstellungsbereich ähnelt stark der Version für das Windows-Betriebssystem und ermöglicht es Benutzern des Heimdal-Dashboards, einen „Reporting mode“ zu nutzen – die Prozesse werden aktiv überwacht, jedoch nicht tatsächlich blockiert (wir empfehlen, diese Funktion bei der erstmaligen Einrichtung des Produkts zu verwenden und mindestens einige Wochen aktiviert zu lassen, um das Verhalten und die Auswirkungen auf die in Ihrer Organisation ausgeführten Prozesse zu überwachen und die Nutzung mithilfe der Ausschlussoptionen anzupassen), Endbenutzern Pop-up-Benachrichtigungen im Heimdal-Agenten anzuzeigen, sobald ein bösartiger Prozess erkannt und blockiert wird („Agent Balloon Notifications“), und diese Pop-ups abhängig von der Aktivierung des Kontrollkästchens „Agent Balloon Notifications Persistence“ dauerhaft auf dem Bildschirm anzuzeigen.
Die dedizierte GP-Registerkarte bietet außerdem einen Bereich „Exclusions“, über den IT-Administratoren Prozesse ausschließen können, die sie als sicher erachten und die nicht von REP blockiert werden sollen.
Ausschlüsse können aus einer .csv-Datei gesammelt importiert oder manuell eingegeben werden, basierend auf: Dateiname, Dateipfad, Verzeichnis oder Wildcard. Außerdem können IT-Administratoren alle bereits notariell beglaubigten Apps ausschließen. Dazu muss die Funktion „Exclude applications that are already notarized“ aktiviert werden. Das Ausschlussraster bietet eine Suchoption (basierend auf Wert oder Anzeigename), und die Daten aus diesem Raster können auch im .csv-Format exportiert werden.
Verwaltung von Ausschlüssen
Ermöglicht Benutzern, Ausschlüsse für bestimmte Dateien, Ordner oder Anwendungen zu definieren.
Anwendungsfälle
1. Eindämmung von Fehlalarmen
Einige legitime Software kann Ransomware-Verhalten nachahmen, beispielsweise durch massenhafte Dateiverschlüsselung oder Komprimierungstools.
Administratoren können diese Tools von der Überwachung ausschließen, um Unterbrechungen zu vermeiden.
2. Individuelle Geschäftsanwendungen
Viele Organisationen verwenden proprietäre Software, die aufgrund ihres einzigartigen Verhaltens REP auslösen kann.
Durch das Hinzufügen dieser Anwendungen zur Ausschlussliste stellen Administratoren einen reibungslosen Betrieb sicher, ohne die Sicherheit zu beeinträchtigen.
3. Einhaltung interner Richtlinien
Ausschlüsse können so konfiguriert werden, dass sie den Richtlinien oder Arbeitsabläufen der Organisation entsprechen, die erfordern, dass bestimmte Dateien oder Ordner nicht überwacht werden.
Sicherheitsaspekte
Ausschlüsse reduzieren Fehlalarme. Konfigurieren Sie sie jedoch mit Bedacht. Andernfalls können blinde Flecken im System entstehen.
Informationen zu REP Endpoint für das macOS-Modul finden Sie im Heimdal-Dashboard. Gehen Sie zu Products -> Endpoint Detection -> Ransomware Encryption Protection -> Registerkarte macOS, Ansichten Endpoint Detections & Hostname/Detection.
Die beiden Tabellen zu den entfernten Ansichten bieten, wie die Produktraster für das Windows-Betriebssystem, Informationen zu blockierten oder erkannten (Reporting mode) Prozessen. Sie enthalten Hostnamen, Benutzernamen, Prozessnamen, Blockierungsgründe, PIDs, Besitzer, Status und Zeitstempel. Die Daten sind je nach ausgewählter Ansicht unterschiedlich angeordnet.
Durch Klicken auf einen Hostnamen gelangt der Dashboard-Benutzer zu einer Ansicht mit Clientdetails, in der Einträge auf Maschinen-/Hostnamenebene aufgelistet sind.
Durch Klicken auf einen Prozessnamen wird der Dashboard-Benutzer zu einer Ansicht mit Prozessdetails weitergeleitet, in der detaillierte Informationen (einschließlich einer Visualisierung des Prozessbaums) zum blockierten oder erkannten Prozess verfügbar sind.
Auf der Seite des Heimdal-Agenten können Heimdal-Endbenutzer REP-Endpoint-bezogene Informationen in der entsprechenden Ansicht des Agenten anzeigen. Abhängig vom Status der GP-Funktion „Agent Balloon Notifications“ erhalten sie minimale, aber wichtige Informationen, die Transparenz gewährleisten und nahezu keine Unterbrechungen verursachen.