Dieser Artikel des technischen Supports beschreibt die grundlegenden Anforderungen, die erfüllt sein müssen, um den Abschnitt „Malware-Schutz“ eines Cyber-Essentials-Plus-(CE+)-Audits mithilfe nativer Microsoft-Defender-Konfigurationen erfolgreich zu bestehen. Er behandelt spezifische Erwartungen an das Endpunktverhalten in Bezug auf Download-Abfangmechanismen, Archivverarbeitung und den Umgang mit potenziell unerwünschten Anwendungen (PUA) sowie die zentralisierte Sicherheitsautomatisierung.
1. Verständnis der CE+-Auditkriterien für den Malware-Schutz
2. Eignung von Windows Defender im Standardzustand
3. Verbindliche Basiskonfigurationen
4. Verhaltensanalyse: Archive und der Status Überprüfung
5. Unternehmensautomatisierung über Defender for Endpoint (MDE)
Verständnis der CE+-Auditkriterien für den Malware-Schutz
Während einer technischen Bewertung nach Cyber Essentials Plus simuliert der Auditor reale Bereitstellungsmethoden, um den Schutz Ihrer Endpunkte zu bewerten. Dabei werden bekannte Malware-Testsignaturen (wie EICAR) und Payloads potenziell unerwünschter Anwendungen (PUA) in zwei unterschiedlichen Phasen bereitgestellt: Webdownloads (über Browser wie Google Chrome) und E-Mail-Anhänge.
Ein häufiger Grund für Verwirrung ist die Frage, ob ein Endpunkt eine schädliche Payload bereits beim ersten Download vollständig blockieren muss, um die Compliance-Anforderungen zu erfüllen. Nach den Richtlinien des NCSC konzentrieren sich die Bewertungskriterien vollständig auf die Verhinderung der Ausführung. Das Framework erkennt ausdrücklich zwei erfolgreiche Wege an, eine Auditprüfung zu bestehen:
- Weg A (beim Download blockiert): Der Netzwerkperimeter, das sichere Webgateway oder die Webschutz-Engines des Browsers (wie Chrome Safe Browsing) fangen den Download ab und blockieren ihn vollständig, sodass der Payload-Container nie den lokalen Speicher erreicht.
-
Weg B (bei Ausführung/Zugriff blockiert): Der Datei-Container wird erfolgreich auf die Festplatte heruntergeladen. Sobald ein Benutzer jedoch versucht, die zugrunde liegende Payload zu öffnen, zu extrahieren oder auszuführen, fängt die Echtzeit-Antimalware-Engine die Bedrohung ab, sperrt sie und behebt sie.
[Archiv erfolgreich heruntergeladen] → [Benutzer startet Dekomprimierung] → [Payload auf die Festplatte extrahiert] → [Echtzeit-Engine fängt Ausführung ab und blockiert sie] — ERGEBNIS: BESTANDEN
Die Bewertung wird nur dann als Nicht bestanden markiert, wenn eine schädliche Signatur die Transportschichten umgeht, in den lokalen Speicher geschrieben wird und erfolgreich ausgeführt wird, ohne von der lokalen Sicherheitssoftware abgefangen zu werden.
Eignung von Windows Defender im Standardzustand
Microsoft Defender Antivirus im standardmäßigen Auslieferungszustand ist vollständig in der Lage, eine Cyber-Essentials-Plus-Bewertung eigenständig zu bestehen. Er erfüllt die strengen Mandantenregeln des Compliance-Frameworks nativ, sofern seine zentralen automatisierten Funktionen intakt bleiben:
- Scans beim Zugriff: Scannt Dateien automatisch beim Zugriff, bei der Erstellung oder während der Entpackungsdatenströme.
- Aktuelle Signaturen: Prüft und übernimmt nativ mehrmals täglich Updates der Definitionsinformationen.
- Automatisierte Isolierung: Neutralisiert Bedrohungen, ohne dass kontinuierliche manuelle Aktionen des Endbenutzers erforderlich sind.
Verbindliche Basiskonfigurationen
Um einen Endpunkt auf eine Audit-Checkliste vorzubereiten, müssen Administratoren sicherstellen, dass die folgenden internen Schutzmechanismen im gesamten Bestand sicher konfiguriert sind:
A. Echtzeitschutz und cloudbasierter Schutz
Echtzeittelemetrie und Funktionen zur sofortigen Abfrage müssen aktiv sein. Ohne aktivierte Cloudabfragen könnten modifizierte Signaturen oder polymorphe Auditskripte, die von modernen Prüfern verwendet werden, die lokalen Signaturbäume passieren. Überprüfen oder erzwingen Sie diese Konfiguration mithilfe von PowerShell mit Administratorrechten:
Set-MpPreference -DisableRealtimeMonitoring $false
Set-MpPreference -MAPSReporting AdvancedB. Aktivieren des Schutzes vor potenziell unerwünschten Anwendungen (PUA)
Das alleinige Aktivieren des grundlegenden Malwareschutzes reicht nicht aus, um zu bestehen. Die CE+-Spezifikation umfasst spezielle Testpakete, die auf Software mit geringem Ansehen oder unerwünschte Administrationspakete abzielen. Bei neuen Windows-Unternehmensinstallationen kann die PUA-Blockierung manchmal standardmäßig nicht konfiguriert sein oder sich im Nur-Protokollierungsmodus (Überwachungsmodus) befinden. Um zu bestehen, muss der PUA-Schutz strikt auf den Blockierungsmodus (Wert 1 ) eingestellt sein. Führen Sie den folgenden Validierungsbefehl in einem Terminal mit erhöhten Rechten aus:
Set-MpPreference -PUAProtection EnabledVerhaltensanalyse: Archive und der Status „Überprüfung“
Das Verständnis der internen Mechanismen von Windows Defender während der Prüfung verhindert Fehlalarme bei der Überprüfung lokaler Endpunktprotokolle am Audittag.
Verarbeitung von Archivgrenzen
Wenn ein Archiv mit einem Testbeispiel heruntergeladen wird, lässt die Echtzeit-Engine den .zip-, .7z- oder .rar-Container absichtlich auf der Festplatte liegen, ohne das Archiv selbst sofort zu löschen. Das Dekomprimieren jeder einzelnen heruntergeladenen Dateieinheit während des Datenstroms würde zu einer erheblichen CPU-Auslastung führen. Stattdessen greift die Engine an der Extraktionsgrenze ein. Sobald der Datenstrom eine unkomprimierte Binärdatei auf die Festplatte schreibt, blockiert Defender die Ausführung. Der inaktive Container bleibt bestehen, aber die Gefahr ist beseitigt. Dies entspricht vollständig den Compliance-Anforderungen.
Der PUA-Status „Überprüfung“ im Vergleich zur herkömmlichen Malware-Quarantäne
Da PUAs einen Graubereich darstellen (z. B. Administrationsskriptpakete oder Dienstprogramme für Netzwerkpakete), hält die lokale Engine im Standardzustand die Ausführung an, fordert jedoch eine administrative Überprüfung an, um zu bestätigen, ob das Tool absichtlich verwendet wurde. Da die Ausführung vollständig verhindert wird, erfüllt dieser Status die CE+-Anforderungen. Um die Benachrichtigung in der Benutzeroberfläche dauerhaft zu entfernen, muss ein Administrator lediglich zum Schutzverlauf navigieren, die Erkennungswarnung erweitern und manuell Quarantäne oder Entfernen auswählen.
Unternehmensautomatisierung über Defender for Endpoint (MDE)
In mittleren bis großen Unternehmen ist die manuelle Bearbeitung lokaler „Überprüfung“-Warnungen auf einzelnen Endpunkten ineffizient. Wenn Ihr Bestand in Microsoft Defender for Endpoint (MDE Plan 2 / Defender for Business) integriert ist, wird dieser Lebenszyklus automatisch über die Cloudplattform verwaltet. Wenn eine MDE-Umgebung eine PUA oder eine Testsignatur erkennt, startet sie ein Playbook für automatisierte Untersuchung und Reaktion (AIR). Damit Endpunkte lokale Eingabeaufforderungen umgehen und Quarantäneabläufe über die Testbereiche hinweg automatisch verarbeiten, sollten Administratoren überprüfen, ob ihre Zielcomputgruppe für vollständige Autonomie konfiguriert ist:
1. Navigieren Sie zum zentralen Microsoft Defender-Portal (security.microsoft.com).
2. Gehen Sie zu Einstellungen -> Endpunkte -> Berechtigungen -> Gerätegruppen.
3. Suchen Sie die Gerätegruppe, die Ihrer Bewertungsbereitstellung zugeordnet ist.
4. Stellen Sie sicher, dass das Dropdownmenü für die Automatisierungsstufe auf Folgendes festgelegt ist: Vollständig – Bedrohungen automatisch beheben
Bei aktivierter vollständiger Automatisierung bewertet die Cloudkonsole die Bedrohungserkennung, aktualisiert automatisch den lokalen
Endpunktstatus und erzwingt im Hintergrund unbemerkt Eindämmungs- und Quarantäneroutinen, sodass Ihr Compliance-Dashboard grün und für die Prüfung durch den Auditor bereit bleibt