{"id":96242,"date":"2020-10-09T19:42:33","date_gmt":"2020-10-09T17:42:33","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza"},"modified":"2020-10-09T19:42:33","modified_gmt":"2020-10-09T17:42:33","slug":"dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","title":{"rendered":"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs \"live\" f\u00e4ngt","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>(Danke an Sergey G. Brester f\u00fcr die Ideen zum Titel) <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/users\/sebres\/\" class=\"user_link\">sebres<\/a><\/noindex>)<\/p>\n<p>Kollegen, das Ziel dieses Artikels ist es, Erfahrungen aus einem Jahr Testbetrieb einer neuen Klasse von IDS-L\u00f6sungen, die auf Deception-Technologien basieren, zu teilen. <\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/f641b6735cf846d12a0081c7709662e7.png\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Um die logische Koh\u00e4renz des Materials zu bewahren, halte ich es f\u00fcr n\u00f6tig, mit den Voraussetzungen zu beginnen. Also, das Problem:<\/p>\n<ol>\n<li>Gezielte Angriffe sind die gef\u00e4hrlichste Art von Angriffen, obwohl ihr Anteil an der Gesamtheit der Bedrohungen relativ gering ist. <\/li>\n<li>Ein wirklich effektives Mittel zum Schutz der Peripherie (oder ein Komplex solcher Mittel) wurde bisher noch nicht erfunden. <\/li>\n<li>In der Regel verlaufen gezielte Angriffe in mehreren Phasen. Das \u00dcberwinden der Peripherie ist nur eine der anf\u00e4nglichen Phasen, die (ihr d\u00fcrft mich mit Steinen werfen) f\u00fcr das \u201eOpfer\u201c keinen gro\u00dfen Schaden anrichtet, es sei denn, es handelt sich um DEoS-Angriffe (Destruction of Service) (Ransomware usw.). Wirklich schmerzhaft wird es erst sp\u00e4ter, wenn die eroberten Ressourcen f\u00fcr Pivoting und die vertiefte Entwicklung des Angriffs genutzt werden, und wir das nicht bemerkt haben. <\/li>\n<li>Da wir echte Verluste erst erleiden, wenn Angreifer tats\u00e4chlich ihre Ziele (Anwendungsserver, Datenbanken, Datenspeicher, Repositories, kritische Infrastrukturelemente) erreichen, ist es logisch, dass eine der Aufgaben des Sicherheitsdienstes darin besteht, Angriffe vor diesem bedauerlichen Ereignis zu unterbrechen. Doch um etwas zu unterbrechen, muss man zuerst dar\u00fcber informiert sein. Je fr\u00fcher, desto besser. <\/li>\n<li>Daher ist f\u00fcr ein erfolgreiches Risikomanagement (das hei\u00dft, die Reduzierung von Sch\u00e4den durch gezielte Angriffe) das Vorhandensein von Werkzeugen entscheidend, die eine minimalen TTD (time to detect \u2013 Zeit von der Eindringung bis zur Entdeckung des Angriffs) gew\u00e4hrleisten. Je nach Branche und Region betr\u00e4gt dieser Zeitraum im Durchschnitt 99 Tage in den USA, 106 Tage in der EMEA-Region, 172 Tage in der APAC-Region (M-Trends 2017, A View From the Front Lines, Mandiant). <\/li>\n<li>Was bietet der Markt an?\n<ul>\n<li>\u201eSandk\u00e4sten\u201c. Eine weitere pr\u00e4ventive Ma\u00dfnahme, die noch weit von der Perfektion entfernt ist. Es gibt viele effektive Techniken zum Erkennen und Umgehen von Sandk\u00e4sten oder Whitelisting-L\u00f6sungen. Die Jungs von der \u201edunklen Seite\u201c sind hier noch einen Schritt voraus. \n<\/li>\n<li>UEBA (Systeme zur Verhaltensprofilierung und Erkennung von Abweichungen) kann theoretisch sehr effektiv sein. Allerdings ist das meiner Meinung nach etwas f\u00fcr die ferner Zukunft. In der Praxis ist es momentan sehr kostspielig, unzuverl\u00e4ssig und erfordert eine sehr reife und stabile IT- und Informationssicherheitsinfrastruktur, die bereits \u00fcber alle Werkzeuge verf\u00fcgt, die Daten f\u00fcr die Verhaltensanalyse generieren k\u00f6nnen.\n<\/li>\n<li>SIEM ist ein gutes Werkzeug f\u00fcr Untersuchungen, allerdings ist es nicht in der Lage, etwas Neues oder Originelles zu erkennen und rechtzeitig zu pr\u00e4sentieren, weil die Korrelationsregeln im Wesentlichen dieselben Signaturen sind. <\/li>\n<\/ul>\n<p>\n <\/li>\n<li>Daher besteht die Notwendigkeit f\u00fcr ein Tool, das:\n<ul>\n<li>erfolgreich in einer bereits kompromittierten Perimeterumgebung funktioniert,\n<\/li>\n<li>erfolgreiche Angriffe in nahezu Echtzeit erkennt, unabh\u00e4ngig von den verwendeten Werkzeugen und Schwachstellen,<\/li>\n<li>nicht von Signaturen\/Regeln\/Skripten\/Politiken\/Profilen und anderen statischen Elementen abh\u00e4ngt,<\/li>\n<li>keine gro\u00dfen Datenmengen und deren Quellen f\u00fcr die Analyse ben\u00f6tigt.<\/li>\n<li>w\u00fcrde es erm\u00f6glichen, Angriffe nicht als eine Art Risiko-Scoring zu definieren, das auf der \u201ebesten der Welt, patentierten und daher geschlossenen Mathematik\u201c beruht, die zus\u00e4tzliche Untersuchungen erfordert, sondern praktisch als bin\u00e4res Ereignis \u2013 \u201eJa, wir werden angegriffen\u201c oder \u201eNein, alles ist in Ordnung\u201c.<\/li>\n<li>war universell, effizient skalierbar und tats\u00e4chlich in jeder heterogenen Umgebung umsetzbar, unabh\u00e4ngig von der verwendeten physischen und logischen Netzwerktopologie.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p>\nF\u00fcr die Rolle eines solchen Werkzeugs bewerben sich derzeit sogenannte Deception-L\u00f6sungen. Das sind L\u00f6sungen, die auf dem altbekannten Konzept der Honeypots basieren, jedoch mit einem v\u00f6llig anderen Umsetzungsgrad. Dieses Thema ist derzeit eindeutig im Aufschwung.<\/p>\n<p>Laut den Ergebnissen <noindex><a rel=\"nofollow\" href=\"https:\/\/www.gartner.com\/newsroom\/id\/3744917\">Gartner Security&amp;Risc Management Summit 2017<\/a><\/noindex> Deception-L\u00f6sungen geh\u00f6ren zu den TOP 3 Strategien und Werkzeugen, die empfohlen werden. <\/p>\n<p>Laut dem Bericht <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tag-cyber.com\/Annual\/2017\/\">TAG Cybersecurity Annual 2017<\/a><\/noindex> ist Deception eines der Hauptentwicklungsrichtungen von IDS (Intrusion Detection Systems)-L\u00f6sungen.<\/p>\n<p>Eine ganze Sektion des letzten <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/security-reports.html\">Berichts von Cisco \u00fcber den Stand der IT-Sicherheit<\/a><\/noindex>, die sich auf SCADA bezieht, basiert auf Daten eines der Marktf\u00fchrer, TrapX Security (Israel), deren L\u00f6sung seit einem Jahr in unserer Testregion im Einsatz ist. <\/p>\n<p>TrapX Deception Grid erm\u00f6glicht den zentralisierten Aufbau und Betrieb massiver verteilter IDS, ohne die lizenztechnische Belastung und Hardwareanforderungen zu erh\u00f6hen. Tats\u00e4chlich ist TrapX ein Baukastensystem, das es erm\u00f6glicht, aus Elementen der bestehenden IT-Infrastruktur einen umfassenden Mechanismus zur Erkennung von Angriffen im gesamten Unternehmen zu schaffen, eine Art verteiltes Netzwerk-Alarmsystem. <\/p>\n<h3>L\u00f6sungstruktur<\/h3>\n<p>\nIn unserem Labor analysieren und testen wir st\u00e4ndig verschiedene Neuheiten im Bereich IT-Sicherheit. Derzeit sind hier etwa 50 verschiedene virtuelle Server im Einsatz, einschlie\u00dflich der Komponenten des TrapX Deception Grid.<\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/9c9c21101020c1005edc938a3a7ca393.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAlso, von oben nach unten:<\/p>\n<ol>\n<li>TSOC (TrapX Security Operation Console) \u2013 das Gehirn des Systems. Dies ist die zentrale Steuerkonsole, \u00fcber die die Konfiguration, Bereitstellung der L\u00f6sung und alle t\u00e4glichen Aktivit\u00e4ten erfolgen. Da es sich um einen Webservice handelt, kann es \u00fcberall bereitgestellt werden \u2013 im Perimeter, in der Cloud oder bei einem MSSP-Anbieter. <\/li>\n<li>TrapX Appliance (TSA) \u2013 ein virtueller Server, \u00fcber den wir mithilfe eines Trunk-Ports die Subnetze verbinden, die wir unter \u00dcberwachung stellen m\u00f6chten. Hier leben tats\u00e4chlich alle unsere Netzwerksensoren.\n<p>In unserem Labor ist ein TSA (mwsapp1) implementiert, aber tats\u00e4chlich k\u00f6nnen es viele sein. Dies kann in gro\u00dfen Netzwerken n\u00f6tig sein, in denen es keine L2-Verbindung zwischen den Segmenten gibt (ein typisches Beispiel \u2013 \"Holding und Tochtergesellschaften\" oder \"Zentrale einer Bank und Filialen\") oder wenn es isolierte Segmente im Netzwerk gibt, zum Beispiel SCADA. In jeder solchen Filiale\/Segment kann sein eigener TSA implementiert und mit dem zentralen TSOC verbunden werden, wo alle Informationen zentral verarbeitet werden. Diese Architektur erm\u00f6glicht den Aufbau verteilter \u00dcberwachungssysteme, ohne dass eine umfassende Umstrukturierung des Netzwerks oder eine St\u00f6rung der bestehenden Segmentierung erforderlich ist.<\/p>\n<p>Bei TSA k\u00f6nnen wir auch eine Kopie des ausgehenden Traffics \u00fcber TAP\/SPAN bereitstellen. Bei der Erkennung von Verbindungen zu bekannten Botnets, Command-Servern oder TOR-Sitzungen erhalten wir ebenfalls Ergebnisse in der Konsole. Daf\u00fcr ist der Network Intelligence Sensor (NIS) verantwortlich. In unserer Umgebung wird diese Funktionalit\u00e4t auf der Firewall realisiert, weshalb wir sie hier nicht genutzt haben. <\/li>\n<li>Application Traps (Full OS) \u2013 traditionelle Honeypots auf Basis von Windows-Servern. Es sind nicht viele erforderlich, da die Hauptaufgabe dieser Server darin besteht, IT-Dienste an die n\u00e4chste Ebene von Sensoren bereitzustellen oder Angriffe auf Gesch\u00e4ftsanwendungen zu identifizieren, die in einer Windows-Umgebung ausgef\u00fchrt werden k\u00f6nnen. In unserem Labor haben wir einen solchen Server (FOS01) eingerichtet.\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/8de44215efff4a49f3b773da10185a73.png\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li>Emulated Traps \u2013 das Hauptkomponente der L\u00f6sung, das es uns erm\u00f6glicht, mit einer einzigen virtuellen Maschine ein sehr dichtes \"Minenfeld\" f\u00fcr Angreifer zu schaffen und das Netzwerk des Unternehmens, einschlie\u00dflich aller VLANs, mit unseren Sensoren zu durchdringen. Der Angreifer sieht einen solchen Sensor oder phantomhafte Hosts als echten Windows-PC, Server, Linux-Server oder andere Ger\u00e4te, die wir ihm zeigen m\u00f6chten.\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/306c21046c5baadd591b66cdfe153ec2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nF\u00fcr das Wohl und aus Neugier haben wir eine Reihe von Testumgebungen eingerichtet \u2013 einen Windows-PC sowie Server verschiedener Versionen, Linux-Server, einen Geldautomaten mit Windows Embedded, SWIFT Web Access, einen Netzwerkdrucker, einen Cisco-Switch, eine IP-Kamera von Axis, ein MacBook, ein PLC-Ger\u00e4t und sogar eine smarte Lampe. Insgesamt sind es 13 Hosts. Generell empfiehlt der Anbieter, solche Sensoren in einer Anzahl von mindestens 10 % der tats\u00e4chlichen Hosts bereitzustellen. Die Obergrenze liegt im verf\u00fcgbaren Adressraum. <\/p>\n<p>Ein sehr wichtiger Aspekt ist, dass jeder dieser Hosts keine vollst\u00e4ndige virtuelle Maschine ist, die Ressourcen und Lizenzen ben\u00f6tigt. Es handelt sich um eine \u00abScheinl\u00f6sung\u00bb, eine Emulation, einen Prozess auf TSA, der \u00fcber eine Reihe von Parametern und eine IP-Adresse verf\u00fcgt. Daher k\u00f6nnen wir sogar mit einem einzigen TSA das Netzwerk mit Hunderten solcher phantomhafter Hosts bereichern, die als Sensoren in einem Alarmsystem dienen. Diese Technologie erm\u00f6glicht eine kosteneffiziente Skalierung des Konzepts von \u201eHoneypots\u201c in gro\u00dfem Ma\u00dfstab f\u00fcr jedes gro\u00dfe verteilte Unternehmen. <\/p>\n<p>Diese Hosts sind aus der Sicht eines Angreifers attraktiv, da sie Schwachstellen aufweisen und relativ leichte Ziele darstellen. Ein Angreifer erkennt die Dienste auf diesen Hosts und kann mit ihnen interagieren, sie angreifen, indem er Standardwerkzeuge und -protokolle verwendet (smb\/wmi\/ssh\/telnet\/web\/dnp\/bonjour\/Modbus usw.). Allerdings ist es nicht m\u00f6glich, diese Hosts zur Durchf\u00fchrung oder Entwicklung von Angriffen oder zur Ausf\u00fchrung eigenen Codes zu nutzen.\n<\/li>\n<li>Die Kombination dieser beiden Technologien (FullOS und emulierte Fallen) erm\u00f6glicht eine hohe statistische Wahrscheinlichkeit, dass der Angreifer irgendwann auf ein Element unseres Signalenetzwerks st\u00f6\u00dft. Doch wie k\u00f6nnen wir sicherstellen, dass diese Wahrscheinlichkeit nahe 100% liegt?\n<p>Jetzt kommen die sogenannten Deception-Tokens ins Spiel. Mit ihnen k\u00f6nnen wir alle verf\u00fcgbaren PCs und Server des Unternehmens in unser verteiltes IDS integrieren. Die Tokens werden auf realen PCs der Benutzer platziert. Es ist wichtig zu verstehen, dass Tokens keine Agenten sind, die Ressourcen verbrauchen und Konflikte verursachen k\u00f6nnen. Tokens sind passive Informationselemente, eine Art von 'Brotkrumen' f\u00fcr die Angreifer, die sie in eine Falle locken. Zum Beispiel: angeschlossene Netzlaufwerke, Lesezeichen auf gef\u00e4lschte Web-Admin-Panels im Browser und gespeicherte Passw\u00f6rter daf\u00fcr, gespeicherte ssh\/rdp\/winscp-Sitzungen, unsere Fallen mit Kommentaren in Hosts-Dateien, im Speicher gespeicherte Passw\u00f6rter, Anmeldedaten nicht existierender Benutzern, Office-Dateien, deren \u00d6ffnung das System ausl\u00f6sen w\u00fcrde, und vieles mehr. Damit platzieren wir den Angreifer in einer verzerrten Umgebung, die mit Angriffswinkeln ges\u00e4ttigt ist, die f\u00fcr uns in Wirklichkeit keine Bedrohung darstellen, sondern im Gegenteil. Er hat keine M\u00f6glichkeit zu erkennen, wo die wahrhaftige Information und wo die falsche ist. Damit gew\u00e4hrleisten wir nicht nur eine schnelle Identifizierung des Angriffs, sondern verlangsamen auch seinen Verlauf erheblich. <\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/812409dca0c8bc991c7e9812f16d77cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Beispiel f\u00fcr die Erstellung eines Netzwerk-T\u00e4uschers und die Konfiguration von Tokens. Benutzerfreundliches Interface und keine manuelle Bearbeitung von Konfigurationen, Skripten usw.<\/i><\/p>\n<p>In unserer Umgebung haben wir eine Reihe solcher Tokens auf FOS01 unter Windows Server 2012R2 und auf einem Test-PC unter Windows 7 konfiguriert und platziert. Auf diesen Maschinen l\u00e4uft RDP, und wir \"stellen\" sie regelm\u00e4\u00dfig in die DMZ, wo auch eine Reihe unserer Sensoren (emulierte T\u00e4uscher) platziert ist. So erhalten wir einen stetigen Fluss von Vorf\u00e4llen, sozusagen auf nat\u00fcrliche Weise. <\/p>\n<p>Hier also eine kurze Statistik f\u00fcr das Jahr:<\/p>\n<p>56.208 \u2013 festgestellte Vorf\u00e4lle,<br \/>\n2.912 \u2013 entdeckte Angreifer-Hosts. <\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/0b2404084a997ba5fe4ad33303501612.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Interaktive, klickbare Karte der Angriffe<\/i><\/p>\n<p>Das System generiert dabei keinen Mega-Log oder Ereignisstrom, in dem man lange nach L\u00f6sungen suchen muss. Stattdessen klassifiziert die L\u00f6sung die Ereignisse automatisch nach Typen und erm\u00f6glicht es dem Cybersicherheitsteam, sich zun\u00e4chst auf die gef\u00e4hrlichsten zu konzentrieren \u2013 sobald die angreifende Partei versucht, Steuerungssitzungen (Interaktionen) zu initiieren oder wenn wir bin\u00e4re Payloads (Infektionen) im Verkehr feststellen. <\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/d0ad109bae7dc0fb80182d43be713d4e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAlle Informationen zu den Vorf\u00e4llen sind lesbar und werden meines Erachtens in einer verst\u00e4ndlichen Weise pr\u00e4sentiert, selbst f\u00fcr Benutzer mit grundlegenden Kenntnissen im Bereich der IT-Sicherheit. <\/p>\n<p>Die meisten der dokumentierten Vorf\u00e4lle sind Versuche, unsere Hosts zu scannen oder einfache Verbindungen herzustellen. <\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/ea87b3592b2d3727815050b9fd1f708e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOder Versuche, Passw\u00f6rter f\u00fcr RDP zu knacken.<\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/645b5984d1ffaf31758fb23e9a23c9eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEs gab jedoch auch interessantere F\u00e4lle, insbesondere wenn es den Angreifern \"gelang\", ein Passwort f\u00fcr RDP zu finden und Zugang zum lokalen Netzwerk zu erhalten. <\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/3cde5beadaa306d32c382f66bd67ec33.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDer Angreifer versucht, Code mithilfe von psexec auszuf\u00fchren.<\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/1356ef44f3581b37c3163ce454fecf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDer Angreifer stie\u00df auf eine gespeicherte Sitzung, die ihn in eine Falle in Form eines Linux-Servers f\u00fchrte. Unmittelbar nach der Verbindung versuchte er mit einem vorab vorbereiteten Befehlssatz, alle Protokolldateien und entsprechenden Systemvariablen zu l\u00f6schen.<\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/6d8994cd3bb2268e45540e5bbcdc74a4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDer Angreifer versucht, eine SQL-Injektion in eine Falle durchzuf\u00fchren, die den SWIFT Web Access imitiert.<\/p>\n<p>Neben solchen \"nat\u00fcrlichen\" Angriffen haben wir auch mehrere eigene Tests durchgef\u00fchrt. Einer der auff\u00e4lligsten ist der Test zur Erkennungsgeschwindigkeit eines Netzwerkwurms im Netzwerk. Hierf\u00fcr haben wir ein Tool von GuardiCore verwendet, das \" <noindex><a rel=\"nofollow\" href=\"http:\/\/www.guardicore.com\/infectionmonkey\/\">Infection Monkey\" hei\u00dft.<\/a><\/noindex>. Dies ist ein Netzwerk-Wurm, der sowohl Windows als auch Linux infizieren kann, allerdings ohne eine spezifische 'n\u00fctzliche' Last. <br \/>\nWir haben ein lokales Kommandozentrum eingerichtet und auf einer der Maschinen die erste Instanz des Wurms gestartet, wobei wir weniger als anderthalb Minuten sp\u00e4ter die erste Benachrichtigung in der TrapX-Konsole erhalten haben. TTD 90 Sekunden im Vergleich zu durchschnittlich 106 Tagen \u2026 <\/p>\n<p>Durch die M\u00f6glichkeit der Integration mit anderen L\u00f6sungsklassen k\u00f6nnen wir von schneller Bedrohungserkennung zu automatisierter Reaktion \u00fcbergehen. <\/p>\n<p>Die Integration mit NAC (Network Access Control)-Systemen oder CarbonBlack erm\u00f6glicht es beispielsweise, kompromittierte PCs automatisch vom Netzwerk zu trennen. <\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/4364d6374b57e5741e33f8981b4cb0ad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Integration mit Sandboxes erm\u00f6glicht es, Dateien, die an Angriffen beteiligt sind, automatisch zur Analyse zu \u00fcbermitteln. <\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/c66b8051d0dbd31c1215329d1b55930b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Integration mit McAfee<\/h3>\n<p>\nAu\u00dferdem verf\u00fcgt die L\u00f6sung \u00fcber ein eigenes integriertes Ereigniskorrelationssystem.<\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/d4030212690f3ee1f1a641c49bc90960.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie M\u00f6glichkeiten \u00fcberzeugten uns jedoch nicht, daher haben wir es in HP ArcSight integriert.<\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/f08d607c5b4abf8dc354f65ed2591ebc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie eingebaute Ticketingsystem hilft, mit den entdeckten Bedrohungen in Zusammenarbeit umzugehen.<\/p>\n<p><img decoding=\"async\" alt=\"L\u00fccke als Sicherheitsinstrument \u2013 oder wie man APTs &quot;live&quot; f\u00e4ngt\" src=\"\/wp-content\/uploads\/2020\/10\/0e78fa59b2f2b114fa9bdf572f37ea96.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDa die \u00abOut-of-the-Box\u00bb-L\u00f6sung f\u00fcr die Bed\u00fcrfnisse von Staatsbeh\u00f6rden und gro\u00dfen Unternehmen entwickelt wurde, ist dort nat\u00fcrlich ein rollenbasiertes Zugriffsmodell implementiert, die Integration mit AD sowie ein ausgefeiltes Berichtswesen und Trigger (Ereignisbenachrichtigungen) vorhanden. Zudem gibt es Orchestrierungsm\u00f6glichkeiten f\u00fcr gro\u00dfe Unternehmensstrukturen oder MSSP-Anbieter. <\/p>\n<h3>Statt einer Zusammenfassung<\/h3>\n<p>\nWenn ein solches \u00dcberwachungssystem, bildlich gesprochen, unseren R\u00fccken absichert, dann f\u00e4ngt die Kompromittierung des Perimeter erst zu beginnen an. Das Wichtigste ist, dass es tats\u00e4chliche M\u00f6glichkeiten gibt, mit Sicherheitsvorf\u00e4llen umzugehen, statt nur deren Folgen zu beseitigen.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/softline\/blog\/413893\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47L\u00fccke als Sicherheitsinstrument \u2013 Teil 2, oder wie man APTs \u201alive\u2018 fangt | ProHoster","description":"(Dank f\u00fcr die Idee des Titels an Sergey G. Brester sebres) Kollegen, das Ziel dieses Artikels ist es, Erfahrungen aus einem Jahr Testbetrieb einer neuen Klasse von IDS-L\u00f6sungen auf Basis von Deception-Technologien zu teilen. Um die logische Konsistenz des Inhalts zu wahren, halte ich es f\u00fcr notwendig, mit den Voraussetzungen zu beginnen. Also, das Problem: Gezielte Angriffe sind die gef\u00e4hrlichste Art von Angriffen, trotz ihrer relativ niedrigen Anzahl im Gesamtbild der Bedrohungen.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster","og:description":"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:33+00:00","article:modified_time":"2020-10-09T17:42:33+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:47:24","updated":"2022-10-03 07:10:06","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/96242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=96242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/96242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/96243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=96242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=96242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=96242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}