Die HEIMDAL-Sandbox ist ein Tool zur Dateianalyse, das forensische Untersuchungen unterstützt und das bereits leistungsstarke Threat-Intel- und Hunting-Toolkit von TAC erweitert.
1. Beschreibung
2. Analyse und Auflösung
BESCHREIBUNG
Die Sandbox bietet Sicherheitsexperten, Betriebsteams und Managed-Service-Providern in noch größerem Umfang die Möglichkeit, Bedrohungen der nächsten Generation zu erkennen und mithilfe der anderen relevanten Produktmodule im Heimdal-Produktportfolio darauf zu reagieren. Beim Hochladen einer Datei in die Sandbox wird die Datei für kurze Zeit als Eintrag in der Datentabelle mit der Auflösung Neu hinzugefügt. Die Auflösung der Datei wird anschließend in Upload ausstehend (ebenfalls nur kurz angezeigt) geändert, bis sie vollständig hochgeladen wurde. Nach dem Hochladen wird die Auflösung in In Warteschlange geändert, bis die Dateianalyse beginnt. Sobald die Dateianalyse beginnt, wird der Auflösungswert auf In Bearbeitung gesetzt. Nach Abschluss der Analyse ändert sich der Status in Abgeschlossen oder Fehler (Dateien, bei denen die Analyse fehlgeschlagen ist).
Das entsprechende Raster besteht aus 4 Spalten: Dateiname, Hochgeladen von, Auflösung und Zeitstempel.
Das Hochladen einer Datei in die Sandbox erfolgt über die Schaltfläche Hochladen . Dadurch wird ein Pop-up-Fenster geöffnet, in dem Kunden die zu importierende Datei auswählen, das Dateipasswort (falls zutreffend) angeben und/oder die Ausführungsargumente der Datei (falls zutreffend) festlegen können.
ANALYSE UND AUFLÖSUNG
Erfolgreich analysierte Dateien verfügen neben ihrem Dateinamen über ein Augensymbol. Wenn dieses angeklickt wird, gelangt der Benutzer des HEIMDAL Dashboards zur dedizierten Dateianalyse, in der detaillierte Informationen (einschließlich einer Visualisierung des Prozessbaums) verfügbar sind.
Hinweis: Die HEIMDAL-Sandbox scannt nur Dateien mit einer Größe von weniger als 1 MB (oder genau 1 MB). Dateien müssen die Erweiterung .exe oder .zip haben (nur die erste archivierte .exe-Datei wird gescannt). Außerdem wird die Meldung „Ungültiger Dateiname“ angezeigt, wenn Benutzer versuchen, eine Datei mit Leerzeichen im Dateinamen hochzuladen.Der Befehl In Speicher hochladen und an Sandbox senden ist eine zentrale Funktion, die in verschiedenen Produktmodulen innerhalb des HEIMDAL Dashboards verfügbar ist und die Bedrohungsanalyse und -reaktion optimieren soll. Diese Funktion ist in den folgenden Bereichen verfügbar:
-
DNS-Sicherheit – Endpoint – Zugänglich in der Ansicht Standard (unter dem Filter Neueste Bedrohungen) oder in der Ansicht Manuelle Blocklist.
- Next-Gen Antivirus – Verfügbar in den Ansichten Neueste Infektionen/Quarantäne und Zero-Trust-Ausführungsschutz.
- Ransomware-Verschlüsselungsschutz – Verfügbar in der Ansicht Endpoint-Erkennungen sowie in den entsprechenden Ansichten Client-Details (zugänglich durch Klicken auf einen Hostnamen).
Der Befehl ist außerdem vollständig in die mit diesen Modulen verbundenen TAC-Widgets integriert und über das TAC Action Center zugänglich, insbesondere in den Ansichten Benachrichtigungen und Zusammengefasste Benachrichtigungen. Diese Funktion stellt Administratoren ein leistungsstarkes Toolset zur effizienten Bearbeitung und Analyse potenzieller Bedrohungen zur Verfügung und stärkt damit ein umfassendes Endpoint-Sicherheitsmanagement.