{"id":92913,"date":"2020-09-01T13:42:56","date_gmt":"2020-09-01T11:42:56","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting"},"modified":"2020-09-01T13:42:56","modified_gmt":"2020-09-01T11:42:56","slug":"5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting","title":{"rendered":"5. Check Point SandBlast Agent Management-Plattform. Protokolle, Berichte &amp; Forensik. Bedrohungssuche","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/a7187930f8cd3b00abd80e0f8d9f0324.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWillkommen zum f\u00fcnften Artikel unserer Reihe \u00fcber die Check Point SandBlast Agent Management Platform. Die vorherigen Artikel k\u00f6nnen \u00fcber den entsprechenden Link eingesehen werden: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/511768\/\">erster<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/512614\/\">zweiter<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/513254\/\">dritter<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/515172\/\">vierter<\/a><\/noindex>. Heute betrachten wir die Monitoring-Funktionen der Management Platform, insbesondere den Umgang mit Logs, interaktiven Dashboards (Views) und Berichten. Au\u00dferdem werden wir das Thema Threat Hunting ansprechen, um aktuelle Bedrohungen und anomale Ereignisse auf dem Benutzerger\u00e4t zu identifizieren.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Protokolle<\/h2>\n<p>\nDie Hauptinformationsquelle f\u00fcr die \u00dcberwachung von Sicherheitsereignissen ist der Abschnitt Logs, der detaillierte Informationen zu jedem Vorfall anzeigt und zudem benutzerfreundliche Filter zur Verfeinerung der Suchkriterien bietet. So kann beispielsweise durch einen Rechtsklick auf einen Parameter (Blade, Action, Severity usw.) des gew\u00fcnschten Logs dieser Parameter gefiltert werden als <i>Filter: \u201eParameter\u201c<\/i> oder <i>Filter Ausschlie\u00dfen: \u201eParameter\u201c<\/i>. F\u00fcr den Parameter Source kann auch die Option IP Tools ausgew\u00e4hlt werden, mit der ein Ping zu dieser IP-Adresse\/dem Namen gestartet oder ein nslookup durchgef\u00fchrt werden kann, um die IP-Adresse der Quelle \u00fcber den Namen zu erhalten.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/er\/gj\/-r\/ergj-rhqeb5doaruijchefsbbmc.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/b38e68cc93766b19f412e89fd4e851f3.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Im Abschnitt Logs gibt es zur Ereignisfilterung den Unterbereich Statistik, in dem die Statistiken zu allen Parametern angezeigt werden: ein Zeitdiagramm mit der Anzahl der Protokolle sowie Prozentwerte f\u00fcr jeden Parameter. Aus diesem Unterbereich k\u00f6nnen Protokolle leicht gefiltert werden, ohne die Suchzeile zu verwenden oder Filterausdr\u00fccke einzugeben \u2013 es reicht aus, die gew\u00fcnschten Parameter auszuw\u00e4hlen, und die neue Protokollliste wird sofort angezeigt.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/sm\/gm\/mf\/smgmmffyujvi1crg45z5uitlvwa.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/10deab53312dbef413e58f7edb5f43f0.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Detaillierte Informationen zu jedem Log sind im rechten Bereich des Log-Sections verf\u00fcgbar, jedoch ist das \u00d6ffnen des Logs durch Doppelklick f\u00fcr die Analyse des Inhalts praktischer. Im Folgenden finden Sie ein Beispiel eines Logs (das Bild ist klickbar), das detaillierte Informationen \u00fcber die Ausl\u00f6sung der Aktion 'Prevent' des Threat Emulation Blades auf eine infizierte Datei '.docx' anzeigt. Das Log hat mehrere Unterabschnitte, die die Details des Sicherheitsereignisses darstellen: die ausgel\u00f6ste Richtlinie und den Schutz, Forensikdetails, Informationen \u00fcber den Kunden und den Verkehr. Besonders hervorzuheben sind die verf\u00fcgbaren Berichte aus dem Log \u2013 der Threat Emulation Report und der Forensics Report. Diese Berichte k\u00f6nnen ebenfalls \u00fcber den SandBlast Agent ge\u00f6ffnet werden.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/u5\/ch\/e1\/u5che1n2ww-hycuu8j1-55cadfi.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/2e3650320a5e06a7c0503433ac4ad541.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Threat Emulation Report<\/h3>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/ns\/h4\/_k\/nsh4_knfdmptu_-nfd97_pemoim.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/b0d753ec281f8409fe02946f9a3680b3.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Bei der Nutzung des Threat Emulation Blades erscheint nach der Emulation in der Cloud von Check Point im entsprechenden Protokoll ein Link zu einem ausf\u00fchrlichen Bericht \u00fcber die Emulationsergebnisse \u2013 den Threat Emulation Report. Der Inhalt eines solchen Berichts wird detailliert in unserem Artikel \u00fcber <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/477494\/\">die Analyse von Malware mit der Forensik von Check Point SandBlast Network<\/a><\/noindex>. Es ist erw\u00e4hnenswert, dass dieser Bericht interaktiv ist und es erm\u00f6glicht, in die Details jedes Abschnitts einzutauchen. Zudem besteht die M\u00f6glichkeit, die Aufzeichnung des Emulationsprozesses in einer virtuellen Maschine anzusehen, die originale b\u00f6sartige Datei herunterzuladen oder ihren Hash zu erhalten sowie sich an die Check Point Incident Response Team zu wenden.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/8a\/lh\/xx\/8alhxxvnjs1ewg8b4_2vb9w1464.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/9048cf717e020ae6d5bf2c106397bfe3.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Forensic Report<\/h3>\n<p>\nFast f\u00fcr jedes Sicherheitsereignis wird ein Forensic Report erstellt, der detaillierte Informationen zur b\u00f6sartigen Datei enth\u00e4lt: deren Merkmale, Handlungen, Einstiegspunkt in das System und Auswirkungen auf wichtige Verm\u00f6genswerte des Unternehmens. Die Struktur des Berichts wurde in unserem Artikel \u00fcber <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/478396\/\">die Analyse von Malware mit der Forensik von Check Point SandBlast Agent<\/a><\/noindex>. Ein solcher Bericht ist eine wichtige Informationsquelle bei der Untersuchung von Sicherheitsereignissen, und bei Bedarf kann der Inhalt des Berichts sofort an das Check Point Incident Response Team gesendet werden.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/wh\/qb\/pe\/whqbpe7hlwwujwxdv4um42eb-no.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/7010f25765e6c3bfb6dff40a8cf48e24.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h2>SmartView<\/h2>\n<p>\nCheck Point SmartView ist ein benutzerfreundliches Tool zum Erstellen und Anzeigen dynamischer Dashboards (Views) und Berichte im PDF-Format. \u00dcber SmartView k\u00f6nnen auch Benutzerprotokolle und Auditevents f\u00fcr Administratoren angezeigt werden. Im Bild unten sind die n\u00fctzlichsten Berichte und Dashboards f\u00fcr die Arbeit mit dem SandBlast Agent dargestellt.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/wr\/e5\/yo\/wre5yoe7iptzwak-7vgbmszpzky.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/62a262c57811eede4609637590481ef0.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Berichte in SmartView sind Dokumente mit statistischen Informationen zu Ereignissen \u00fcber einen bestimmten Zeitraum. Es wird die M\u00f6glichkeit unterst\u00fctzt, Berichte im PDF-Format auf den Computer, auf dem SmartView ge\u00f6ffnet ist, herunterzuladen, sowie regelm\u00e4\u00dfige Exporte im PDF\/Excel-Format an die E-Mail-Adresse des Administrators. Dar\u00fcber hinaus wird der Import\/Export von Berichtsvorlagen, die Erstellung eigener Berichte und die M\u00f6glichkeit, Benutzernamen in Berichten auszublenden, unterst\u00fctzt. Das Bild unten zeigt ein Beispiel f\u00fcr einen integrierten Bericht zur Bedrohungsvorbeugung.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/c2\/ol\/br\/c2olbrgf6jufazr6w6wzhi7rxgg.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/293e7d94792e09eefe93981369af817b.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Dashboards (View) in SmartView erm\u00f6glichen es Administratoren, auf die Protokolle zu einem bestimmten Ereignis zuzugreifen \u2013 es gen\u00fcgt, zweimal auf das gew\u00fcnschte Objekt zu klicken, sei es eine Diagramms\u00e4ule oder der Name einer sch\u00e4dlichen Datei. \u00c4hnlich wie bei den Berichten k\u00f6nnen eigene Dashboards erstellt und Benutzerdaten verborgen werden. F\u00fcr Dashboards wird auch der Import\/Export von Vorlagen unterst\u00fctzt, regelm\u00e4\u00dfige Exporte nach PDF\/Excel an die E-Mail des Administrators sowie die automatische Aktualisierung der Daten zur \u00dcberwachung von Sicherheitsereignissen in Echtzeit.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/md\/ob\/l3\/mdobl3ed5laokqioysiwzs6h3yi.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/efd3584fdb1e1d61109e55a4137c8e0d.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h2>Zus\u00e4tzliche \u00dcberwachungsbereiche<\/h2>\n<p>\nDie Beschreibung der \u00dcberwachungswerkzeuge in der Management-Plattform w\u00e4re unvollst\u00e4ndig, ohne die Bereiche \u00dcbersicht, Computerverwaltung, Endpunkteeinstellungen und Push-Operationen zu erw\u00e4hnen. Diese Bereiche wurden ausf\u00fchrlich in der <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/512614\/\">zweiten Artikel<\/a><\/noindex>, jedoch ist es hilfreich, ihre M\u00f6glichkeiten zur L\u00f6sung von \u00dcberwachungsaufgaben zu betrachten. Beginnen wir mit der \u00dcbersicht, die aus zwei Abschnitten besteht \u2013 Operational Overview und Security Overview, die Dashboards mit Informationen \u00fcber den Zustand der gesch\u00fctzten Benutzerger\u00e4te und Sicherheitsereignisse darstellen. Wie bei der Interaktion mit jedem anderen Dashboard erm\u00f6glichen die Abschnitte Operational Overview und Security Overview durch einen Doppelklick auf das gew\u00fcnschte Element den Zugriff auf den Bereich Computer Management mit dem ausgew\u00e4hlten Filter (zum Beispiel \u201eDesktops\u201c oder \u201ePre-Boot-Status: Aktiviert\u201c) oder auf den Abschnitt Protokolle f\u00fcr ein bestimmtes Ereignis. Der Abschnitt Security Overview ist ein Dashboard \u201eCyber Attack View \u2013 Endpoint\u201c, das individuell konfiguriert werden kann, und es l\u00e4sst sich eine automatische Datenaktualisierung einrichten.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/--\/bl\/sr\/--blsrbxcaapnnnckd5ov9in5rk.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/4f49d2a2f33f64cf65924ff3a1140e19.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Im Bereich Computer Management kann der Status des Agenten auf Benutzerger\u00e4ten, der Status der Aktualisierung der Anti-Malware-Datenbank, die Fortschritte der Festplattenverschl\u00fcsselung und vieles mehr \u00fcberwacht werden. Alle Daten werden automatisch aktualisiert, und f\u00fcr jede der Filter wird der prozentuale Anteil der entsprechenden Benutzerger\u00e4te angezeigt. Zudem wird der Export von Computerinformationen im CSV-Format unterst\u00fctzt.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/ij\/zi\/ni\/ijzinixrgrhpci2cgi3hugndspw.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/fd99e1dbfa12324f44bd18bfd07a7632.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Ein wichtiger Aspekt der \u00dcberwachung der Sicherheit von Arbeitsstationen ist die Konfiguration von Benachrichtigungen \u00fcber kritische Ereignisse (Alerts) und den Export von Protokollen (Export Events) zur Speicherung auf dem Log-Server des Unternehmens. Beide Einstellungen werden im Abschnitt Endpoint Settings vorgenommen, und f\u00fcr <i>Alerts<\/i> besteht die M\u00f6glichkeit, einen E-Mail-Server anzuschlie\u00dfen, um Benachrichtigungen \u00fcber Ereignisse an den Administrator zu senden, und Schwellenwerte f\u00fcr das Ausl\u00f6sen\/Deaktivieren von Benachrichtigungen je nach Prozent-\/Anzahl der Ger\u00e4te, die die Ereigniskriterien erf\u00fcllen, zu konfigurieren. <i>Export Events<\/i> erm\u00f6glicht die Einrichtung der Weiterleitung von Protokollen von der Management-Plattform an den Log-Server des Unternehmens zur weiteren Verarbeitung. Die Formate SYSLOG, CEF, LEEF, SPLUNK, die Protokolle TCP\/UDP, alle SIEM-Systeme mit aktivem Syslog-Agenten, die Verwendung von TLS\/SSL-Verschl\u00fcsselung und die Authentifizierung des Syslog-Clients werden unterst\u00fctzt.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/vx\/73\/o0\/vx73o0ismioxm9l-ymvdvfkjhny.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/b9af095705868c7ba9f63d4d927bdae5.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>F\u00fcr eine tiefgehende Analyse von Ereignissen auf dem Agenten oder im Falle einer Anfrage an den technischen Support k\u00f6nnen Sie schnell die Protokolle des SandBlast Agent Clients mithilfe einer erzwungenen Operation im Bereich Push Operations sammeln. Sie k\u00f6nnen die Weiterleitung des erstellten Archivs mit den Protokollen an die Check Point-Server oder an Unternehmensserver einrichten, und das Protokollarchiv wird auch auf dem Benutzerrechner im Verzeichnis C:UsersusernameCPInfo gespeichert. Es wird unterst\u00fctzt, den Prozess der Protokollsammlung zu einer bestimmten Zeit zu starten und die Operation durch den Benutzer zu verz\u00f6gern.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/iy\/5u\/6o\/iy5u6ovlg4fxi-ex0whpxh4yjms.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/2ef458a297b223b30813091f54195d76.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h2>Threat Hunting<\/h2>\n<p>\nDie Methode des Threat Huntings wird verwendet, um proaktiv nach sch\u00e4dlichen Aktivit\u00e4ten und abnormalem Verhalten im System zu suchen, um potenzielle Sicherheitsvorf\u00e4lle weiter zu untersuchen. Der Abschnitt Threat Hunting in der Management-Plattform erm\u00f6glicht die Suche nach Ereignissen mit bestimmten Parametern in den Daten des Benutzerrechners.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/su\/2p\/l5\/su2pl5rwsc32slfnokqn_rrqtus.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/3f771fbea121a78d1d50daf42f1643cb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Das Tool f\u00fcr Threat Hunting bietet mehrere vordefinierte Abfragen, zum Beispiel zur Klassifizierung sch\u00e4dlicher Domains oder Dateien sowie zur \u00dcberwachung seltener Anfragen an einige IP-Adressen (im Verh\u00e4ltnis zu den allgemeinen Statistiken). Die Struktur der Abfrage besteht aus drei Parametern: <i>Indikator<\/i> (Netzwerkprotokoll, Prozess-ID, Dateityp usw.), <i>, sondern eine komplette Distribution (<\/i> (\u201eist\u201c, \u201eist nicht\u201c, \u201ebeinhaltet\u201c, \u201eist einer von\u201c usw.) und <i>Anforderungstext<\/i>. Im Anforderungstext k\u00f6nnen regul\u00e4re Ausdr\u00fccke verwendet werden; die gleichzeitige Verwendung mehrerer Filter ist in der Suchzeile unterst\u00fctzt.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/1y\/3c\/2a\/1y3c2acosy5e22pturoe7khfchq.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/c0070db473264069eda4f07a919eaa8c.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Nach der Auswahl des Filters und Abschluss der Anforderung wird der Zugang zu allen relevanten Ereignissen freigegeben, mit der M\u00f6glichkeit, detaillierte Informationen \u00fcber das Ereignis anzuzeigen, das Anfrageobjekt in Quarant\u00e4ne zu setzen oder einen detaillierten Forensics Report mit einer Beschreibung des Ereignisses zu generieren. Momentan befindet sich dieses Tool in der Beta-Phase, und in der Zukunft ist eine Erweiterung der Funktionen vorgesehen, darunter die Hinzuf\u00fcgung von Ereignisinformationen in Form einer Mitre Att&amp;ck-Matrix.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/i8\/uh\/ck\/i8uhckgoeakoqcbd7nqx1btijac.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting.\" src=\"\/wp-content\/uploads\/2020\/09\/61c9043715428af9cbd90bd49e679ce3.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Fazit<\/h3>\n<p>\nZusammenfassung: In diesem Artikel haben wir die M\u00f6glichkeiten zur Sicherheitsereignis\u00fcberwachung in der SandBlast Agent Management Platform untersucht und ein neues Tool f\u00fcr die proaktive Suche nach b\u00f6sartigen Aktivit\u00e4ten und Anomalien auf Benutzerger\u00e4ten kennengelernt \u2013 Threat Hunting. Der n\u00e4chste Artikel wird der letzte dieser Reihe sein und wir werden die h\u00e4ufigsten Fragen zur Management Platform beantworten sowie die Testm\u00f6glichkeiten dieses Produkts erl\u00e4utern.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/358508\/\">Eine gro\u00dfe Sammlung von Materialien zu Check Point von TS Solution<\/a><\/noindex>. Um keine zuk\u00fcnftigen Publikationen zum Thema SandBlast Agent Management-Plattform zu verpassen, folgen Sie unseren Updates in den sozialen Medien (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/groups\/tssolution.info\/\">Facebook<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">TS Solution Blog<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/zen.yandex.ru\/id\/5c7d2162fa818600ae386a52\">Yandex.Zen<\/a><\/noindex>).<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/516336\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u043e\u0431\u0440\u043e \u043f\u043e\u0436\u0430\u043b\u043e\u0432\u0430\u0442\u044c \u043d\u0430 \u043f\u044f\u0442\u0443\u044e \u0441\u0442\u0430\u0442\u044c\u044e \u0446\u0438\u043a\u043b\u0430 \u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0438 Check Point SandBlast Agent Management Platform. \u0421 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0438\u043c\u0438 \u0441\u0442\u0430\u0442\u044c\u044f\u043c\u0438 \u043c\u043e\u0436\u043d\u043e \u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f, \u043f\u0435\u0440\u0435\u0439\u0434\u044f \u043f\u043e \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u0441\u0441\u044b\u043b\u043a\u0435: \u043f\u0435\u0440\u0432\u0430\u044f, \u0432\u0442\u043e\u0440\u0430\u044f, \u0442\u0440\u0435\u0442\u044c\u044f, \u0447\u0435\u0442\u0432\u0451\u0440\u0442\u0430\u044f. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0432 Management Platform, \u0430 \u0438\u043c\u0435\u043d\u043d\u043e \u0440\u0430\u0431\u043e\u0442\u0443 \u0441 \u043b\u043e\u0433\u0430\u043c\u0438, \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u044b\u043c\u0438 \u0434\u0430\u0448\u0431\u043e\u0440\u0434\u0430\u043c\u0438 (View) \u0438 \u043e\u0442\u0447\u0451\u0442\u0430\u043c\u0438. \u0422\u0430\u043a\u0436\u0435 \u0437\u0430\u0442\u0440\u043e\u043d\u0435\u043c \u0442\u0435\u043c\u0443 Threat Hunting \u0434\u043b\u044f \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u0445 \u0443\u0433\u0440\u043e\u0437 \u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":92914,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-92913","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0414\u043e\u0431\u0440\u043e \u043f\u043e\u0436\u0430\u043b\u043e\u0432\u0430\u0442\u044c \u043d\u0430 \u043f\u044f\u0442\u0443\u044e \u0441\u0442\u0430\u0442\u044c\u044e \u0446\u0438\u043a\u043b\u0430 \u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0438 Check Point SandBlast Agent Management Platform. \u0421 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0438\u043c\u0438 \u0441\u0442\u0430\u0442\u044c\u044f\u043c\u0438 \u043c\u043e\u0436\u043d\u043e \u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f, \u043f\u0435\u0440\u0435\u0439\u0434\u044f \u043f\u043e \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u0441\u0441\u044b\u043b\u043a\u0435: \u043f\u0435\u0440\u0432\u0430\u044f, \u0432\u0442\u043e\u0440\u0430\u044f, \u0442\u0440\u0435\u0442\u044c\u044f, \u0447\u0435\u0442\u0432\u0451\u0440\u0442\u0430\u044f. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0432 Management Platform, \u0430 \u0438\u043c\u0435\u043d\u043d\u043e \u0440\u0430\u0431\u043e\u0442\u0443 \u0441 \u043b\u043e\u0433\u0430\u043c\u0438, \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u044b\u043c\u0438 \u0434\u0430\u0448\u0431\u043e\u0440\u0434\u0430\u043c\u0438 (View) \u0438 \u043e\u0442\u0447\u0451\u0442\u0430\u043c\u0438. \u0422\u0430\u043a\u0436\u0435 \u0437\u0430\u0442\u0440\u043e\u043d\u0435\u043c \u0442\u0435\u043c\u0443 Threat Hunting \u0434\u043b\u044f \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u0445 \u0443\u0433\u0440\u043e\u0437 \u0438\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd475. Check Point SandBlast Agent Management Platform. Logs, Reports &amp; Forensics. Threat Hunting | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0414\u043e\u0431\u0440\u043e \u043f\u043e\u0436\u0430\u043b\u043e\u0432\u0430\u0442\u044c \u043d\u0430 \u043f\u044f\u0442\u0443\u044e \u0441\u0442\u0430\u0442\u044c\u044e \u0446\u0438\u043a\u043b\u0430 \u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0438 Check Point SandBlast Agent Management Platform. \u0421 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0438\u043c\u0438 \u0441\u0442\u0430\u0442\u044c\u044f\u043c\u0438 \u043c\u043e\u0436\u043d\u043e \u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f, \u043f\u0435\u0440\u0435\u0439\u0434\u044f \u043f\u043e \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u0441\u0441\u044b\u043b\u043a\u0435: \u043f\u0435\u0440\u0432\u0430\u044f, \u0432\u0442\u043e\u0440\u0430\u044f, \u0442\u0440\u0435\u0442\u044c\u044f, \u0447\u0435\u0442\u0432\u0451\u0440\u0442\u0430\u044f. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0432 Management Platform, \u0430 \u0438\u043c\u0435\u043d\u043d\u043e \u0440\u0430\u0431\u043e\u0442\u0443 \u0441 \u043b\u043e\u0433\u0430\u043c\u0438, \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u044b\u043c\u0438 \u0434\u0430\u0448\u0431\u043e\u0440\u0434\u0430\u043c\u0438 (View) \u0438 \u043e\u0442\u0447\u0451\u0442\u0430\u043c\u0438. \u0422\u0430\u043a\u0436\u0435 \u0437\u0430\u0442\u0440\u043e\u043d\u0435\u043c \u0442\u0435\u043c\u0443 Threat Hunting \u0434\u043b\u044f \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u0445 \u0443\u0433\u0440\u043e\u0437 \u0438\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-01T11:42:56+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-01T11:42:56+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd475. Check Point SandBlast Agent Management Platform. Protokolle, Berichte und Forensik. Threat Hunting | ProHoster","description":"Willkommen zum f\u00fcnften Artikel der Reihe \u00fcber die L\u00f6sung Check Point SandBlast Agent Management Platform. Die vorherigen Artikel k\u00f6nnen Sie \u00fcber die entsprechenden Links einsehen: erster, zweiter, dritter, vierter. Heute werden wir die \u00dcberwachungsm\u00f6glichkeiten der Management Platform betrachten, insbesondere die Arbeit mit Protokollen, interaktiven Dashboards (View) und Berichten. Au\u00dferdem werden wir das Thema Threat Hunting ansprechen, um aktuelle Bedrohungen zu identifizieren.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd475. Check Point SandBlast Agent Management Platform. Logs, Reports &amp; Forensics. Threat Hunting | ProHoster","og:description":"\u0414\u043e\u0431\u0440\u043e \u043f\u043e\u0436\u0430\u043b\u043e\u0432\u0430\u0442\u044c \u043d\u0430 \u043f\u044f\u0442\u0443\u044e \u0441\u0442\u0430\u0442\u044c\u044e \u0446\u0438\u043a\u043b\u0430 \u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0438 Check Point SandBlast Agent Management Platform. \u0421 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0438\u043c\u0438 \u0441\u0442\u0430\u0442\u044c\u044f\u043c\u0438 \u043c\u043e\u0436\u043d\u043e \u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f, \u043f\u0435\u0440\u0435\u0439\u0434\u044f \u043f\u043e \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u0441\u0441\u044b\u043b\u043a\u0435: \u043f\u0435\u0440\u0432\u0430\u044f, \u0432\u0442\u043e\u0440\u0430\u044f, \u0442\u0440\u0435\u0442\u044c\u044f, \u0447\u0435\u0442\u0432\u0451\u0440\u0442\u0430\u044f. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0432 Management Platform, \u0430 \u0438\u043c\u0435\u043d\u043d\u043e \u0440\u0430\u0431\u043e\u0442\u0443 \u0441 \u043b\u043e\u0433\u0430\u043c\u0438, \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u044b\u043c\u0438 \u0434\u0430\u0448\u0431\u043e\u0440\u0434\u0430\u043c\u0438 (View) \u0438 \u043e\u0442\u0447\u0451\u0442\u0430\u043c\u0438. \u0422\u0430\u043a\u0436\u0435 \u0437\u0430\u0442\u0440\u043e\u043d\u0435\u043c \u0442\u0435\u043c\u0443 Threat Hunting \u0434\u043b\u044f \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u0445 \u0443\u0433\u0440\u043e\u0437 \u0438","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-01T11:42:56+00:00","article:modified_time":"2020-09-01T11:42:56+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"92913","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:58:25","updated":"2022-09-30 07:34:54"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/92913","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=92913"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/92913\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/92914"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=92913"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=92913"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=92913"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}