{"id":90854,"date":"2020-08-07T01:42:11","date_gmt":"2020-08-06T23:42:11","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention"},"modified":"2020-08-07T01:42:11","modified_gmt":"2020-08-06T23:42:11","slug":"3-check-point-sandblast-agent-management-platform-politika-threat-prevention","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention","title":{"rendered":"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/47e6b1a7815bb76935e1a31f0cb83772.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWillkommen zum dritten Artikel der Reihe \u00fcber die neue Cloud-Verwaltungskonsole zum Schutz von Personalcomputern \u2013 Check Point SandBlast Agent Management Platform. Ich erinnere daran, dass wir <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/511768\/\">dem ersten Artikel<\/a><\/noindex> uns mit dem Infinity Portal vertraut gemacht haben und einen Cloud-Service zur Verwaltung von Endpunktagenten, den Endpoint Management Service, erstellt haben. In <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/512614\/\">dem zweiten Artikel<\/a><\/noindex> haben wir die Benutzeroberfl\u00e4che der Web-Konsole untersucht und einen Agenten mit der Standardrichtlinie auf einem Benutzerger\u00e4t installiert. Heute betrachten wir den Inhalt der Standardrichtlinie zur Sicherheitsbedrohungspr\u00e4vention und testen ihre Effektivit\u00e4t im Umgang mit g\u00e4ngigen Angriffen.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Standardrichtlinie zur Bedrohungspr\u00e4vention: Beschreibung<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/nz\/u6\/8g\/nzu68gxim5rr7iibz1wyquwrede.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/ef02bf7e83c46edc063e71d5f3c0e7e1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Die obige Abbildung zeigt die Standardregel der Richtlinie zur Bedrohungspr\u00e4vention, die standardm\u00e4\u00dfig auf die gesamte Organisation (alle installierten Agenten) angewendet wird und drei logische Gruppen von Schutzkomponenten umfasst: Web- &amp; Dateien-Schutz, Verhaltensschutz und Analyse &amp; Wiederherstellung. Betrachten wir jede Gruppe genauer.<\/p>\n<h3>Web- &amp; Dateien-Schutz<\/h3>\n<p><\/p>\n<p>                        <b class=\"spoiler_title\">URL-Filterung<\/b><br \/>\n                        URL-Filterung erm\u00f6glicht es, den Zugriff der Benutzer auf Webressourcen zu kontrollieren, wobei f\u00fcnf vordefinierte Kategorien von Websites verwendet werden. Jede der f\u00fcnf Kategorien enth\u00e4lt mehrere spezifischere Unterkategorien, sodass beispielsweise der Zugriff auf die Unterkategorie Spiele blockiert und der Zugriff auf die Unterkategorie Instant Messaging, die zur Kategorie Produktivit\u00e4tsverlust geh\u00f6rt, erlaubt werden kann. Die URLs, die bestimmten Unterkategorien zugeordnet sind, werden von Check Point definiert. Um die Kategorie zu \u00fcberpr\u00fcfen, der eine bestimmte URL zugeordnet ist, oder eine Neuzuordnung der Kategorie anzufordern, kann eine spezielle Ressource genutzt werden. <noindex><a rel=\"nofollow\" href=\"https:\/\/urlcat.checkpoint.com\/urlcat\/main.htm\">URL-Kategorisierung<\/a><\/noindex>.<br \/>\nAls Aktion kann man Prevent, Detect oder Off konfigurieren. Bei der Auswahl der Aktion Detect wird automatisch eine Einstellung hinzugef\u00fcgt, die es Benutzern erm\u00f6glicht, die Warnung der URL-Filterung zu \u00fcberspringen und die gew\u00fcnschte Ressource aufzurufen. Im Fall der Aktion Prevent kann diese Einstellung entfernt werden, wodurch der Benutzer keinen Zugriff auf die gesperrte Website erh\u00e4lt. Eine bequeme M\u00f6glichkeit zur Kontrolle von gesperrten Ressourcen ist die Einrichtung einer Sperrliste, auf der Domains, IP-Adressen oder eine .csv-Datei mit einer Liste von zu sperrenden Domains angegeben werden k\u00f6nnen.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/kg\/lu\/lo\/kglulo9f-hiyxv7ydcj4zdxxjxy.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/098f6e80aaa9ac5ddab0db2e4fe5e256.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>In der Standardpolitik f\u00fcr URL-Filtering ist die Aktion \"Detect\" eingestellt und eine Kategorie \u2014 \"Security\" \u2014 wurde ausgew\u00e4hlt, f\u00fcr die Ereignisse erkannt werden. Diese Kategorie umfasst verschiedene Anonymizer, Websites mit Risikoebenen von Critical\/High\/Medium, Phishing-Websites, Spam und vieles mehr. Dabei k\u00f6nnen die Benutzer dank der Einstellung \"Allow user to dismiss the URL Filtering alert and access the website\" weiterhin auf die Ressource zugreifen.<\/p>\n<p>                        <b class=\"spoiler_title\">Download (Web) Schutz<\/b><br \/>\n                        Emulation &amp; Extraction erm\u00f6glicht die Emulation heruntergeladener Dateien in der Cloud-Umgebung von Check Point und die \u201eLive\u201c-Bereinigung von Dokumenten, indem potenziell sch\u00e4dliche Inhalte entfernt oder das Dokument in PDF konvertiert wird. Es gibt drei Betriebsmodi:<\/p>\n<ul>\n<li><i>Prevent<\/i> \u2014 erm\u00f6glicht den Zugriff auf eine bereinigte Kopie des Dokumentes, bevor das endg\u00fcltige Urteil der Emulation vorliegt, oder wartet, bis die Emulation abgeschlossen ist, und l\u00e4dt die Originaldatei sofort herunter;<\/li>\n<\/ul>\n<p><\/p>\n<ul>\n<li><i>Detect<\/i> \u2014 f\u00fchrt die Emulation im Hintergrund durch, ohne den Benutzer daran zu hindern, die Originaldatei unabh\u00e4ngig vom Urteil zu erhalten;<\/li>\n<\/ul>\n<p><\/p>\n<ul>\n<li><i>Off<\/i> \u2014 alle Dateien d\u00fcrfen ohne Emulation und ohne Bereinigung potenziell sch\u00e4dlicher Komponenten heruntergeladen werden.<\/li>\n<\/ul>\n<p>\nEs besteht auch die M\u00f6glichkeit, eine Aktion f\u00fcr Dateien auszuw\u00e4hlen, die von den Emulations- und Reinigungstools von Check Point nicht unterst\u00fctzt werden \u2014 es kann erlaubt oder verboten werden, alle nicht unterst\u00fctzten Dateien herunterzuladen.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/hu\/m0\/a4\/hum0a4qxlidupf5fhldhtbjnqro.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/5333f91625d3230651025309a7a4182d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>In der Standardpolitik f\u00fcr Download Protection ist die Aktion \"Prevent\" eingestellt, mit der M\u00f6glichkeit, eine von potenziell sch\u00e4dlichem Inhalt bereinigte Kopie des Originaldokuments zu erhalten, sowie das Herunterladen von Dateien zuzulassen, die von den Emulations- und Reinigungstools nicht unterst\u00fctzt werden.<\/p>\n<p>                        <b class=\"spoiler_title\">Credential Protection<\/b><br \/>\n                        Die Komponente Credential Protection sch\u00fctzt die Benutzerdaten und umfasst zwei Teile: Zero Phishing und Password Protection. <i>Zero Phishing<\/i> sch\u00fctzt die Benutzer vor dem Zugriff auf Phishing-Ressourcen, w\u00e4hrend <i>Password Protection<\/i> informiert den Benutzer \u00fcber die Unzul\u00e4ssigkeit der Verwendung von Unternehmensanmeldedaten au\u00dferhalb des gesch\u00fctzten Domains. Zero Phishing kann auf Prevent, Detect oder Off eingestellt werden. Bei aktivierter Aktion Prevent gibt es die M\u00f6glichkeit, dass Benutzer die Warnung vor einer potenziellen Phishing-Ressource \u00fcberspringen und auf die Ressource zugreifen k\u00f6nnen oder diese M\u00f6glichkeit zu verweigern und den Zugriff immer zu blockieren. Bei der Aktion Detect haben die Benutzer immer die M\u00f6glichkeit, die Warnung zu \u00fcberspringen und auf die Ressource zuzugreifen. Password Protection erm\u00f6glicht die Auswahl von gesch\u00fctzten Domains, f\u00fcr die eine \u00dcbereinstimmungspr\u00fcfung der Passw\u00f6rter durchgef\u00fchrt wird, sowie eine der drei Aktionen: Detect &amp; Alert (Benachrichtigung des Benutzers), Detect oder Off.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/7c\/xn\/lv\/7cxnlvruw7jmk6g71emd-zi3qag.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/068e4ca4d7a89ff74d48a71c6079025a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Die Standardrichtlinie f\u00fcr Credential Protection sieht Prevent f\u00fcr alle Phishing-Ressourcen vor, sodass es den Benutzern unm\u00f6glich ist, auf potenziell sch\u00e4dliche Websites zuzugreifen. Zus\u00e4tzlich ist der Schutz gegen die Verwendung von Unternehmenspassw\u00f6rtern aktiviert, jedoch funktioniert diese Funktion nicht ohne angegebene Domains.<\/p>\n<p>                        <b class=\"spoiler_title\">Files Protection<\/b><br \/>\n                        Files Protection ist verantwortlich f\u00fcr den Schutz von Dateien, die auf dem Benutzerger\u00e4t gespeichert sind, und umfasst zwei Komponenten: Anti-Malware und Files Threat Emulation. <i>Anti-Malware<\/i> ist ein Werkzeug, das regelm\u00e4\u00dfig alle Benutzer- und Systemdateien mit Hilfe von Signaturanalyse scannt. In den Einstellungen dieses Komponenten k\u00f6nnen die Parameter f\u00fcr regelm\u00e4\u00dfige Scans oder zuf\u00e4llige Scanzeiten, die Aktualisierungsfrequenz der Signaturen sowie die M\u00f6glichkeit f\u00fcr Benutzer, geplante Scans abzubrechen, konfiguriert werden. <i>Files Threat Emulation<\/i> erm\u00f6glicht die Emulation der auf dem Benutzerger\u00e4t gespeicherten Dateien in der Cloud Sandbox von Check Point, jedoch funktioniert diese Sicherheitsfunktion nur im Detect-Modus.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/yv\/5-\/ns\/yv5-nsf5xe8vjjjoaslhu8aaofo.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/b347fd5a4a3e3732dec20efa5d7a766a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>In der Standardrichtlinie f\u00fcr Files Protection ist der Schutz durch Anti-Malware und die Entdeckung sch\u00e4dlicher Dateien durch Files Threat Emulation integriert. Ein regelm\u00e4\u00dfiger Scan erfolgt einmal im Monat, und die Signaturen auf dem Benutzerger\u00e4t werden alle 4 Stunden aktualisiert. Dabei ist die M\u00f6glichkeit f\u00fcr Benutzer eingerichtet, geplante Scans abzubrechen, jedoch nicht sp\u00e4ter als 30 Tage nach dem letzten erfolgreichen Scan.<\/p>\n<h3>Behavioral Protection<\/h3>\n<p><\/p>\n<p>                        <b class=\"spoiler_title\">Anti-Bot, Behavioral Guard &amp; Anti-Ransomware, Anti-Exploit<\/b><br \/>\n                        Die Gruppe der Schutzkomponenten Behavioral Protection umfasst drei Bestandteile: Anti-Bot, Behavioral Guard &amp; Anti-Ransomware und Anti-Exploit. <i>Anti-Bot<\/i> erm\u00f6glicht es, C&amp;C-Verbindungen mithilfe einer st\u00e4ndig aktualisierten Datenbank von Check Point ThreatCloud zu \u00fcberwachen und zu blockieren. <i>Behavioral Guard &amp; Anti-Ransomware<\/i> \u00fcberwacht kontinuierlich die Aktivit\u00e4ten (Dateien, Prozesse, Netzwerkinteraktionen) auf dem Benutzerger\u00e4t und erm\u00f6glicht es, Ransomware-Angriffe in den fr\u00fchen Phasen zu verhindern. Dar\u00fcber hinaus erm\u00f6glicht dieses Schutzelement die Wiederherstellung von Dateien, die von der Schadsoftware verschl\u00fcsselt wurden. Die Dateien werden in ihren urspr\u00fcnglichen Verzeichnissen wiederhergestellt oder es kann ein spezifischer Pfad angegeben werden, wo alle wiederhergestellten Dateien gespeichert werden. <i>Anti-Exploit<\/i> erm\u00f6glicht die Erkennung von Zero-Day-Angriffen. F\u00fcr alle Komponenten von Behavioral Protection gibt es drei Betriebsmodi: Prevent, Detect und Off.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/cj\/we\/hw\/cjwehwnasdhxnxtjrcaed-6x0mc.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/e46e6617b6930a9b74ffb5dd752d27e4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Die Standardrichtlinie f\u00fcr Behavioral Protection sieht Prevent f\u00fcr die Komponenten Anti-Bot und Behavioral Guard &amp; Anti-Ransomware vor, mit der Wiederherstellung verschl\u00fcsselter Dateien in ihren urspr\u00fcnglichen Verzeichnissen. Die Komponente Anti-Exploit ist deaktiviert und wird nicht verwendet.<\/p>\n<h3>Analyse &amp; Wiederherstellung<\/h3>\n<p><\/p>\n<p>                        <b class=\"spoiler_title\">Automatisierte Angriffsanalyse (Forensik), Wiederherstellung &amp; Reaktion<\/b><br \/>\n                        F\u00fcr die Analyse und Untersuchung von Sicherheitsvorf\u00e4llen stehen zwei Sicherheitskomponenten zur Verf\u00fcgung: Automatisierte Angriffsanalyse (Forensik) und Wiederherstellung &amp; Reaktion. <i>Automatisierte Angriffsanalyse (Forensik)<\/i> erm\u00f6glicht die Erstellung von Berichten \u00fcber die Ergebnisse der Abwehr von Angriffen mit detaillierten Beschreibungen \u2013 bis hin zur Analyse des Ausf\u00fchrungsprozesses von Malware auf dem Benutzerger\u00e4t. Es gibt auch die M\u00f6glichkeit, die Funktion Threat Hunting zu nutzen, die es erm\u00f6glicht, proaktiv nach Anomalien und potenziell sch\u00e4dlichem Verhalten mit vordefinierten oder selbst erstellten Filtern zu suchen. <i>Wiederherstellung &amp; Reaktion<\/i> erm\u00f6glicht die Konfiguration von Wiederherstellungs- und Quarant\u00e4neparametern f\u00fcr Dateien nach einem Angriff: die Interaktionen der Benutzer mit quarant\u00e4nisierten Dateien werden reguliert, und es besteht die M\u00f6glichkeit, Dateien in einem vom Administrator angegebenen Verzeichnis zu quarant\u00e4nieren.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/yv\/g6\/_5\/yvg6_5q9htpuow09drvc9twvin0.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/054dd15ef97b9f018c09dac6168363a2.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Die Standardrichtlinie f\u00fcr Analyse &amp; Wiederherstellung umfasst Schutzma\u00dfnahmen, die automatische Aktionen zur Wiederherstellung (Beendigung von Prozessen, Wiederherstellung von Dateien usw.) beinhalten, und die Option zur Quarant\u00e4ne von Dateien ist aktiv, wobei Benutzer lediglich Dateien aus der Quarant\u00e4ne l\u00f6schen k\u00f6nnen.<\/p>\n<h2>Standardrichtlinie f\u00fcr Threat Prevention: Testen<\/h2>\n<p><\/p>\n<h4>Check Point CheckMe Endpoint<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/zv\/cy\/xm\/zvcyxmbkz7okn3e93d2skndecvk.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/edeedd847643ab7ac6cb374287601a7f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Die schnellste und einfachste M\u00f6glichkeit, die Sicherheit des Benutzersystems gegen die g\u00e4ngigsten Angriffstypen zu \u00fcberpr\u00fcfen, ist ein Test mit dem Dienst durchzuf\u00fchren <noindex><a rel=\"nofollow\" href=\"https:\/\/pages.checkpoint.com\/checkme-instant-security-check.html\">Check Point CheckMe<\/a><\/noindex>, der eine Reihe typischer Angriffe verschiedener Kategorien durchf\u00fchrt und einen Bericht \u00fcber die Testergebnisse liefert. In diesem Fall wurde die Testvariante Endpoint verwendet, bei der eine ausf\u00fchrbare Datei auf den Computer heruntergeladen und gestartet wird, gefolgt vom \u00dcberpr\u00fcfungsprozess.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/zr\/rl\/9y\/zrrl9yjxowxgkrywqwipy8ac0dq.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/698d916e730a65d937abd49929545a64.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Im Verlauf der Sicherheits\u00fcberpr\u00fcfung des Arbeitsplatzcomputers signalisiert der SandBlast Agent identifizierte und abgewehrte Angriffe auf den Computer des Benutzers, zum Beispiel: Blade Anti-Bot meldet eine Entdeckung von Infektionen, Blade Anti-Malware hat die sch\u00e4dliche Datei CP_AM.exe entdeckt und entfernt, und Blade Threat Emulation hat aufgrund von Simulationen festgestellt, dass die Datei CP_ZD.exe sch\u00e4dlich ist.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/dh\/xi\/3-\/dhxi3-jlwqijhtxwwbxac-zrtj4.gif\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/1a4af1b0066af56d4163d3e6b2ca8441.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Nach der Durchf\u00fchrung des Tests mit CheckMe Endpoint haben wir folgendes Ergebnis: von 6 Angriffskategorien war die Standardpolitik zur Bedrohungsverh\u00fctung nur bei einer Kategorie \u2014 Browser Exploit \u2014 nicht erfolgreich. Dies liegt daran, dass die Standardpolitik zur Bedrohungsverh\u00fctung kein Blade Anti-Exploit umfasst. Es ist anzumerken, dass ohne installierten SandBlast Agent der Benutzercomputer nur in der Kategorie Ransomware \u00fcberpr\u00fcft wurde.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/h3\/76\/zc\/h376zclkuvjxwxc2unwvcnejwem.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/66a08b2b436df273344a00aafabb1f50.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h4>KnowBe4 RanSim<\/h4>\n<p>\nUm die Funktion des Blade Anti-Ransomware zu testen, kann eine kostenlose L\u00f6sung verwendet werden <noindex><a rel=\"nofollow\" href=\"https:\/\/www.knowbe4.com\/ransomware-simulator\">KnowBe4 RanSim<\/a><\/noindex>, die eine Reihe von Tests auf der Benutzermaschine durchf\u00fchrt: 18 Szenarien f\u00fcr die Infektion durch Ransomware und 1 Szenario f\u00fcr die Infektion durch Cryptominer. Es ist anzumerken, dass das Vorhandensein vieler Blades (Threat Emulation, Anti-Malware, Behavioral Guard) in der Standardpolitik mit der Aktion Prevent den korrekten Ablauf dieses Tests nicht erm\u00f6glicht. Selbst mit einem reduzierten Sicherheitsniveau (Threat Emulation im Off-Modus) zeigt der Test des Blade Anti-Ransomware jedoch hohe Ergebnisse: 18 von 19 Tests wurden erfolgreich bestanden (1 konnte nicht gestartet werden).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/7y\/l_\/nq\/7yl_nqjgbol5kav2pgyu4ta-fr4.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/99622aa0c54d086efeaac3c2661a028e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h4>Schadhafte Dateien und Dokumente<\/h4>\n<p>\nEin anschauliches Beispiel ist die \u00dcberpr\u00fcfung der Funktionsweise verschiedener Blades der Standardrichtlinie zur Bedrohungsverhinderung mithilfe von sch\u00e4dlichen Dateien g\u00e4ngiger Formate, die auf den Benutzercomputer heruntergeladen werden. Bei diesem Test waren 66 Dateien im PDF-, DOC-, DOCX-, EXE-, XLS-, XLSX-, CAB- und RTF-Format beteiligt. Die Testergebnisse zeigten, dass der SandBlast-Agent 64 von 66 sch\u00e4dlichen Dateien blockieren konnte. Die infizierten Dateien wurden nach dem Download entweder gel\u00f6scht oder vom sch\u00e4dlichen Inhalt mithilfe von Threat Extraction bereinigt und dem Benutzer zur Verf\u00fcgung gestellt.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/dx\/g_\/az\/dxg_az4i9fvox2mbgdhhpoqzuae.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/751ea1224ee20e1a98c53ae747b98b65.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Empfehlungen zur Verbesserung der Richtlinie zur Bedrohungsverhinderung<\/h3>\n<p><\/p>\n<h4>1. URL-Filterung<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/ff\/03\/w2\/ff03w26_9avqezjhb-fflbmmdca.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/9cd69ad2a8a1c034693960b567ea0a46.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Der erste Punkt, der in der Standardrichtlinie zur Erh\u00f6hung der Sicherheitsstufe des Client-Computers korrigiert werden muss, ist, das Blade URL Filtering auf Prevent zu setzen und die entsprechenden Kategorien zur Blockierung anzugeben. In unserem Fall wurden alle Kategorien au\u00dfer General Use ausgew\u00e4hlt, da diese die meisten Ressourcen umfassen, auf die der Zugang f\u00fcr Benutzer am Arbeitsplatz eingeschr\u00e4nkt werden sollte. Auch f\u00fcr solche Websites ist es w\u00fcnschenswert, den Benutzern die M\u00f6glichkeit zu nehmen, das Warnfeld zu schlie\u00dfen, indem das Kontrollk\u00e4stchen bei der Option \u201eBenutzern erlauben, die Warnung zur URL-Filterung zu ignorieren und auf die Website zuzugreifen\u201c deaktiviert wird.<\/p>\n<h4>2. Download-Schutz<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/pj\/kt\/cz\/pjktczvmqy02s3oxr4vjhpvzvvk.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/7aab7f03a4bb2422e79cdb46b163df09.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Der zweite Punkt, auf den man achten sollte, ist die M\u00f6glichkeit f\u00fcr Benutzer, Dateien herunterzuladen, die von der Check Point-Emulation nicht unterst\u00fctzt werden. Da wir in diesem Abschnitt Verbesserungen der Standardrichtlinie zur Bedrohungsverhinderung aus sicherheitstechnischer Sicht betrachten, w\u00e4re die beste Option, den Download nicht unterst\u00fctzter Dateien zu verbieten.<\/p>\n<h4>3. Dateischutz<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/it\/ci\/4y\/itci4yn2eoqkfvkdhw8muzwf68m.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/99cb509f48ff618a6f853f37e56cb8e2.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Es ist auch wichtig, die Einstellungen zum Schutz von Dateien zu beachten \u2013 insbesondere die Optionen f\u00fcr die regelm\u00e4\u00dfige \u00dcberpr\u00fcfung und die M\u00f6glichkeiten f\u00fcr Benutzer, eine erzwungene \u00dcberpr\u00fcfung zu verschieben. In diesem Fall sollten die Arbeitszeiten der Benutzer ber\u00fccksichtigt werden, und eine gute Option aus Sicht der Sicherheit und Leistung ist die Einstellung der erzwungenen \u00dcberpr\u00fcfung jeden Tag, wobei die Uhrzeit zuf\u00e4llig ausgew\u00e4hlt wird (zwischen 00:00 und 8:00 Uhr), und der Benutzer kann die \u00dcberpr\u00fcfung maximal um eine Woche verschieben.<\/p>\n<h4>4. Anti-Exploit<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/6e\/mx\/kv\/6emxkv4yzkzkqu546ep-iratzr8.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/b4ba3964fcc5572d479eefe50abf0e31.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Ein erheblicher Nachteil der Standardrichtlinie zur Bedrohungspr\u00e4vention ist der deaktivierte Anti-Exploit-Bereich. Es wird empfohlen, diesen Bereich mit der Aktion \"Prevent\" zu aktivieren, um die Arbeitsstation vor Angriffen mit Exploits zu sch\u00fctzen. Mit dieser Korrektur wird der wiederholte CheckMe-Test erfolgreich abgeschlossen, ohne dass anf\u00e4llige Stellen auf der Benutzerarbeitsstation erkannt werden.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/cq\/ys\/ri\/cqysrifvsbfda0sowlprohzzxpg.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Bedrohungsvermeidungsrichtlinie\" src=\"\/wp-content\/uploads\/2020\/08\/521e2edcd642977369f92eded813c435.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Fazit<\/h3>\n<p>\nFassen wir zusammen: In diesem Artikel haben wir uns mit den Komponenten der Standardrichtlinie zur Bedrohungspr\u00e4vention vertraut gemacht, die Richtlinie mit verschiedenen Methoden und Mitteln getestet und Empfehlungen zur Verbesserung der Einstellungen der Standardrichtlinie zur Erh\u00f6hung der Sicherheitsstufe der Benutzermaschine beschrieben. Im n\u00e4chsten Artikel dieser Reihe werden wir uns mit der Richtlinie zum Schutz von Daten befassen und die Einstellungen der globalen Richtlinieneinstellungen betrachten.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/358508\/\">Gro\u00dfe Sammlung von Materialien zu Check Point von TS Solution<\/a><\/noindex>. Um keine weiteren Ver\u00f6ffentlichungen zum Thema SandBlast Agent Management Platform zu verpassen, folgen Sie uns auf unseren sozialen Medien (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/groups\/tssolution.info\/\">Facebook<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">TS Solution Blog<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/zen.yandex.ru\/id\/5c7d2162fa818600ae386a52\">Yandex.Zen<\/a><\/noindex>).<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/513254\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u043e\u0431\u0440\u043e \u043f\u043e\u0436\u0430\u043b\u043e\u0432\u0430\u0442\u044c \u043d\u0430 \u0442\u0440\u0435\u0442\u044c\u044e \u0441\u0442\u0430\u0442\u044c\u044e \u0446\u0438\u043a\u043b\u0430 \u043e \u043d\u043e\u0432\u043e\u0439 \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u043a\u043e\u043d\u0441\u043e\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043f\u0435\u0440\u0441\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2014 Check Point SandBlast Agent Management Platform. \u041d\u0430\u043f\u043e\u043c\u043d\u044e, \u0447\u0442\u043e \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u043f\u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u043b\u0438\u0441\u044c \u0441 \u043f\u043e\u0440\u0442\u0430\u043b\u043e\u043c Infinity Portal \u0438 \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0438\u0441 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u0433\u0435\u043d\u0442\u0430\u043c\u0438 Endpoint Management Service. \u0412\u043e \u0432\u0442\u043e\u0440\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0438\u0437\u0443\u0447\u0438\u043b\u0438 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441 \u0432\u0435\u0431-\u043a\u043e\u043d\u0441\u043e\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0438 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u043b\u0438 \u0430\u0433\u0435\u043d\u0442\u0430 \u0441\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u043e\u0439 \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90855,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90854","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd473. Check Point SandBlast Agent Management Platform. \u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 Threat Prevention | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-06T23:42:11+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-06T23:42:11+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd473. Check Point SandBlast Agent Management Plattform. Richtlinie zur Bedrohungspr\u00e4vention | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd473. Check Point SandBlast Agent Management Platform. \u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 Threat Prevention | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-06T23:42:11+00:00","article:modified_time":"2020-08-06T23:42:11+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90854","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:40:04","updated":"2022-10-01 09:33:59","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/90854","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=90854"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/90854\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/90855"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=90854"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=90854"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=90854"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}