Die häufigsten Probleme beim Firewall-Produkt standen im Zusammenhang mit der Brute-Force-Angriff-Funktion, die einen Endpunkt isoliert, wenn eine Brute-Force-Erkennung erfolgt.
1. Untersuchen von Brute-Force-Angriffen
Untersuchen von Brute-Force-Angriffen
VERHALTEN: Im HEIMDAL-Dashboard -> Endpunkterkennung -> Firewall -> Firewall-Warnungen werden zahlreiche Brute-Force-Angriffe gemeldet:
LÖSUNG: Die Erkennung von Brute-Force-Angriffen basiert auf der Ereignis-ID 4625, die unter Ereignisanzeige -> Windows-Protokolle -> Sicherheit -> Überwachungsprotokolle (Kategorie „Anmeldung“) zu finden ist.
Die Anmeldeereignisse liefern weitere Informationen darüber, von wo der Brute-Force-Angriff initiiert wird. Durch die Identifizierung einer IP-Adresse können Sie den Zugriff von der entsprechenden IP-Adresse blockieren (falls es sich um eine externe IP-Adresse handelt) oder das Problem lokal auf dem jeweiligen Endpunkt beheben (falls es sich um eine interne IP-Adresse handelt).