Lösungen zur Endpoint Detection and Response (EDR) werden in der Regel mit einer Standardkonfiguration bereitgestellt, die in einer generischen Umgebung möglichst wenige Fehlalarme erzeugen soll.
Dadurch lässt sich EDR sehr schnell ausrollen, es entstehen jedoch auch mehrere Sicherheitslücken. Hier erläutern wir, warum EDR-Anbieter diese Konfigurationen wählen und wie Unternehmen ihre EDR-Systeme an ihre Umgebung anpassen können, um die Sicherheit zu verbessern.
Warum setzen EDR-Anbieter generische Installationen ein?
Wenn ein EDR-Anbieter ein Produkt zur Installation ausliefert, muss der Prozess reibungslos ablaufen. Verursacht das Produkt Probleme, könnte der Kunde die Reißleine ziehen und die Installation abbrechen.
Ein wichtiger Faktor für eine reibungslose Installation besteht darin, Fehlalarme zu Sicherheitsereignissen zu vermeiden, die ein Sicherheitsteam überlasten könnten. Um diese Fehlalarme zu verhindern, liefert der Anbieter eine eher generische Version des EDR-Tools aus, die solche Probleme vermeiden soll.
Noch wichtiger ist, dass der Anbieter EDR mit möglichst wenigen Bedingungen bereitstellt, die den Endpunkt automatisch unter Quarantäne stellen oder isolieren würden. Kunden möchten im Allgemeinen die Verfügbarkeit priorisieren. Daher entscheiden sich Anbieter im Zweifel für die vorsichtigere Variante und erzeugen lediglich Warnungen, wenn eine Isolation möglicherweise die angemessenere Reaktion auf die bösartige Aktion wäre.
Hacker sind auf generische Installationen vorbereitet
Die generische Installation löst möglicherweise keine Fehlalarme aus, kann aber auch legitime Hinweise auf einen Angriff übersehen. Welche konkreten Angriffswarnungen erforderlich sind, unterscheidet sich jedoch von Unternehmen zu Unternehmen und von Benutzergruppe zu Benutzergruppe. Daher bleibt die Entwicklung dieser Warnungen dem Installationsteam überlassen.
Cyberkriminelle greifen den ganzen Tag, jeden Tag auf Endpoint-Schutzsoftware zu. Da viele Unternehmen die Standardeinstellungen nicht ändern, kennen diese Angreifer die EDR-Standards und wissen, wie viel sie tun können, ohne Warnungen auszulösen.
Anpassungen sind keine umfassende Lösung, um Angreifer abzuwehren. Sie können jedoch Stolperdrähte einrichten, die frühzeitig Warnungen auslösen, oder grundlegende Tools blockieren, um Angriffe zu erschweren. Da eine angepasste Umgebung nicht den generischen Erwartungen entspricht, werden Angreifer verlangsamt und müssen die Grenzen austesten.
Ziele der EDR-Anpassung
Bei der Ermittlung von Änderungen, die einem Unternehmen helfen, ohne sein Sicherheitsteam mit zeitraubenden und kostspieligen Fehlalarmen zu überfluten, sollte die grundlegende Überlegung darin bestehen, die Organisation eingehend zu untersuchen und die Antworten auf drei grundlegende Fragen zu verstehen:
- Was darf niemals passieren?
- Was sollte jederzeit zu erwarten sein?
- Wie verhalten sich bestimmte Benutzergruppen anders?
Diese Fragen sollten im Kontext der folgenden Aspekte beantwortet und priorisiert werden:
- Risiko: Welche Ressourcen sind am wertvollsten? Welche Daten dürfen nicht gestohlen werden? Welche Systeme und Abläufe dürfen nicht unterbrochen werden? Und welche Ressourcen wären im Falle einer Zerstörung am teuersten zu ersetzen (gemessen an Geld und Zeit)?
- Angriffsfläche: Welche Ressourcen sind dem Web oder dem öffentlichen Zugriff am stärksten ausgesetzt?
- EDR-Abhängigkeit: Welche anderen Kontrollen schützen die Assets? Welche hängen primär von EDR ab?
- Schwachstellen: Welche MITRE-ATT&CK-Techniken sind am relevantesten und erzeugen derzeit keine Warnungen?
Die Antworten auf diese Fragen sollten eine weitgehend einzigartige Matrix der zu schützenden Assets und der Verhaltensnormen für jedes Unternehmen ergeben. Diese Matrix bildet die Grundlage für die Anpassung und für die Entscheidung, welche Arten von Warnungen hinzugefügt werden sollen.
Lesen Sie auch: MITRE ATT&CK nutzen, um das Verhalten von Angreifern zu verstehen
Kontextspezifische Warnungen
Alle möglichen Warnungen abzudecken, wäre eine nie endende Aufgabe. Bestimmte Kategorien von Verhalten und Angriffen können jedoch als Ausgangspunkt dienen.
Atypisches Benutzerverhalten
Ermitteln Sie, was für dieses Unternehmen und die einzelnen Benutzergruppen normal ist. Atypisches oder anormales Verhalten sollte eine Warnung auslösen.
Die meisten Benutzer müssen niemals eine Befehlszeile des Betriebssystems (OS) verwenden, die Windows-Registrierung bearbeiten oder Red-Team-Angriffstools wie Mimikatz oder Cobalt Strike verwenden. Dennoch beobachten wir häufig, dass generische Installationen bei diesen Ereignissen keine Warnung ausgeben.
Ebenso sollte in den meisten Unternehmen das Vertriebsteam niemals versuchen, auf das Active Directory des Unternehmensservers zuzugreifen. Daher sollte das EDR-Tool auf den von dieser Benutzergruppe verwendeten Geräten bei solchen Aktivitäten Warnungen erzeugen.
Je größer ein Unternehmen ist, desto schwieriger wird es für ein IT-Team, über alle Gruppen hinweg zu verstehen, was normal und was nicht normal ist. Die Kommunikation mit Führungskräften kann jedoch einen guten Ausgangspunkt liefern, und viele Tools nutzen Algorithmen für künstliche Intelligenz (KI) und maschinelles Lernen (ML) , um die Transparenz typischer Aktivitäten zu verbessern.
Lesen Sie auch: Die 10 besten Active-Directory-Sicherheitstools
Zugriff auf kritische Daten
Der Zugriff auf besonders kritische Daten sollte streng eingeschränkt sein. Benutzergruppen ohne die erforderlichen Zugriffsrechte sollten immer Warnungen auslösen, wenn sie versuchen, auf kritische Daten zuzugreifen.
Beispielsweise sollte die Marketingabteilung eines Pharmaunternehmens niemals versuchen, auf Forschungsdaten zu Arzneimitteln zuzugreifen. Ebenso sollten die Lagerbeschäftigten eines E-Commerce-Unternehmens nicht versuchen, über die Personalordner des Dateiservers auf personenbezogene Daten von Mitarbeitern zuzugreifen.
In einem weit verzweigten Unternehmen können Daten auf Cloud-Ressourcen, Servern im Rechenzentrum, lokalem Network Attached Storage (NAS) und lokalen Geräten verteilt sein. Kritische Daten sollten jedoch nachverfolgt werden, und eine ordnungsgemäße Verwaltung sowie sichere Kontrolle dieser Daten muss vorgeschrieben und durchgesetzt werden.
Zugriff auf Datensicherungen und deren Änderungen
Das zunehmende Aufkommen von Ransomware und Datenlöschangriffen macht Datensicherungen wichtiger denn je. Der Zugriff auf Datensicherungen sollte streng kontrolliert werden. Jeder Versuch, Datensicherungen zu ändern oder zu löschen, sollte Warnungen auslösen oder das Gerät einfach vom Netzwerk isolieren, um weitreichende Schäden zu verhindern.
Diese Warnungen sollten sogar für legitime Löschungen durch autorisiertes Personal gelten. Das ist nicht nur für die Aufrechterhaltung einer hohen Sicherheit wichtig, sondern auch für viele Compliance-Anforderungen , die durch die Nachverfolgung der bestätigten Löschung alter Daten erfüllt würden.
Siehe die besten Backup-Lösungen zum Schutz vor Ransomware
Erhebliche Datenänderungen
Daten werden häufig zu Servern oder über das Netzwerk hinzugefügt, verschoben oder von dort entfernt. Das Datenvolumen und die Anzahl der betroffenen Dateien liegen jedoch normalerweise in einem bestimmten Bereich oder sind auf bestimmte Benutzer beschränkt.
Beispielsweise muss ein Unternehmen, das Untertitel für Spielfilme erstellt, riesige Dateien verschieben und viel Bandbreite nutzen, allerdings nur für die Techniker, die an den untertitelten Videos arbeiten. In diesem Unternehmen könnten Videos auf einen bestimmten Server und eine bestimmte Übertragungsmethode beschränkt werden. Warnungen würden dann nur außerhalb dieses Prozesses erzeugt.
In einem Holzunternehmen hingegen sollte das Versenden riesiger Datendateien sehr selten vorkommen und möglicherweise eine Warnung auslösen, da die große Datei ein Ereignis der Datenexfiltration darstellen könnte. Ebenso möchten die meisten Unternehmen eine Warnung erhalten, wenn plötzlich eine sehr große Anzahl von Dateien aus einer beliebigen Quelle verschoben oder gelöscht wird.
Ungewöhnliche Nutzung von Software und Tools
Je größer ein Unternehmen ist, desto schwieriger wird es, die regional und in unterschiedlichen Sprachen eingesetzte Software vollständig zu überwachen. Dennoch gibt es eine grundlegende Softwarenutzung, die sich mithilfe von Warnungen überwachen lässt.
In einem großen multinationalen Elektronikhersteller muss das Rechnungswesen beispielsweise möglicherweise Makros für komplexe Excel-Tabellen aktivieren, während Vertriebsmitarbeiter keinen Grund dafür haben. In diesem Fall sollte das Aktivieren von Makros durch Benutzer wie das Vertriebsteam Warnungen über möglicherweise aktivierte Schadsoftware auslösen.
Noch grundlegender: Die meisten Benutzer wüssten nicht, was eine Eingabeaufforderung ist, geschweige denn, wie man sie startet. Viele Benutzer haben noch nie von Net.exe oder auch nur von PowerShell gehört.
Nur ein kleiner Teil der Anwälte, Führungskräfte oder Lagerbeschäftigten wäre dadurch beeinträchtigt, dass ihnen der Zugriff auf Eingabeaufforderungen, PowerShell oder andere gefährliche Programme verweigert wird. Diese Zugriffe können und sollten zwar über Arbeitsgruppen im Active Directory kontrolliert werden, zusätzlich sollten jedoch Warnungen über das EDR-System aktiviert werden, um solches ungewöhnliches Verhalten zu kennzeichnen oder den Endpunkt sogar automatisch unter Quarantäne zu stellen.
KI-gestütztes EDR nutzt Programmierung, um ähnliches Verhalten zu erkennen. KI kann jedoch jederzeit durch feste Regeln ergänzt werden, die Erwartungen bekräftigen. Selbst wenn die Warnung universell auf alle Systeme und Benutzer angewendet wird, können Administratoren diese Tools weiterhin für legitime Zwecke nutzen. Da sie die Alarme ausgelöst haben, werden sie keine Schwierigkeiten haben zu bestätigen, dass die Warnung ignoriert werden kann.
Lesen Sie auch: PowerShell ist die Quelle von mehr als einem Drittel der kritischen Sicherheitsbedrohungen
Lücken bei Abdeckung, Erkennung und Überwachung berücksichtigen
Berücksichtigen und überprüfen Sie bei der Einrichtung von EDR oder eines beliebigen Sicherheitstools, welche Annahmen möglicherweise zugrunde liegen. Wird beispielsweise angenommen, dass die EDR-Abdeckung auf alle Endpunkte angewendet wird, dass EDR alle Angriffe erkennt oder dass EDR überwacht wird?
Lücken bei der Endpunktabdeckung
Warnungen anzuwenden und die Sicherheit auf Unternehmensdesktops und -laptops zu verschärfen, hilft dem Sicherheitsteam wenig, wenn Mobilgeräte und BYOD-Geräte (Bring Your Own Device) unbeaufsichtigt bleiben. Außerdem sollten Internet-of-Things-(IoT)- und Operational-Technology-(OT)-Geräte innerhalb des Netzwerks erfasst und kontrolliert werden.
Die Erkennung von Assets sollte zu den ersten Schritten bei der EDR-Installation gehören. Wenn EDR aus irgendeinem Grund nicht auf einer bestimmten Klasse von Endpunkten installiert werden kann, könnten andere Geräte das Sicherheitsteam warnen, wenn diese unbeaufsichtigte Geräteklasse versucht, auf ein geschütztes Gerät zuzugreifen.
Kann beispielsweise eine Sicherheitskamera-IP unter irgendeiner Bedingung die Quelle einer Benutzeranmeldung an einem gemeinsam genutzten Server sein? Die meisten Unternehmen können gefahrlos eine EDR-Warnung erstellen, die ungewöhnliche Quellen einer Anmeldung oder eines Zugriffsversuchs prüft.
Lücken bei der Angriffserkennung
Untersuchen Sie außerdem die Lücken von EDR-Lösungen gegenüber Angriffskategorien oder bestimmten Angriffstypen.
Prüfen Sie die MITRE-ATT&CK-Evaluierungen darauf, wann ein EDR nur minimale Daten oder Telemetrie liefert oder überhaupt keine Informationen bereitstellt. Das IT-Sicherheitsteam kann diese Lücken schließen, indem es benutzerdefinierte Warnungen erstellt, die bestimmte Aktionen erkennen.
Lesen Sie auch: Die neuesten MITRE-Ergebnisse zur Endpunktsicherheit zeigen einige bekannte Namen an der Spitze
Lücken bei der Angriffsüberwachung
Stellen Sie sicher, dass die Warnungen an ein Team übermittelt werden, das konzentriert arbeitet und aufmerksam ist.
Am 31. März 2021 verschaffte sich beispielsweise die Conti-Ransomware-Gruppe Zugriff auf PCs im irischen Gesundheitswesen, und die Anti-Malware-Software erkannte erfolgreich den Einsatz von Cobalt Strike und Mimikatz.
Leider reagierte niemand auf die Warnung, und das Gesundheitssystem ihres Landes wurde zwei Monate später lahmgelegt. Die Sicherheitskonfiguration versagte in zweierlei grundlegender Hinsicht:
- Die Anti-Malware-Software war so eingestellt, dass sie nur überwachte und nicht eingriff.
- Die Anti-Malware-Software sendete die Warnung, und die Warnung wurde ignoriert.
Das IT-Team, das den Endpoint-Schutz einrichtete, entschied zu Recht, dass Ärzte und Pflegekräfte im Allgemeinen keine Hacking-Tools einsetzen müssen. Leider richtete es EDR oder die Benutzergruppe nicht so ein, dass der Zugriff verweigert wurde, sondern setzte lediglich eine Warnung.
Viele Sicherheitsteams leiden jedoch unter Warnungsmüdigkeit. Angesichts der steigenden Zahl von Angriffen und des anhaltenden Mangels an qualifiziertem Sicherheitspersonal arbeiten viele Sicherheitsteams länger und müssen eine längere Liste von Problemen in ihren Warteschlangen abarbeiten.
EDRs lassen sich anpassen, damit Sicherheitsteams Warnungsmüdigkeit vermeiden können, indem bestimmte Aktionen für sofortige Reaktionen kategorisiert werden. Langfristig wird es wesentlich einfacher sein, sich mit einem verärgerten Benutzer zu befassen, der eine Quarantäne ausgelöst hat, als die gesamte Infrastruktur eines Unternehmens wiederherzustellen.
Lesen Sie auch: Beste Antiviren-Software
Erwägen Sie die Anpassung Ihrer EDR-Lösung
Die Anpassung von EDR kostet Zeit, Aufwand und wahrscheinlich Geld. Ein Sicherheitsteam kann zwar zahlreiche mögliche Warnungen bestimmen, die hinzugefügt werden könnten, doch finanzielle Einschränkungen können die Anzahl der Warnungen und automatisierten Aktionen begrenzen, die sich realistisch implementieren lassen.
Eine angepasste Verteidigung bietet einem Sicherheitsteam jedoch einen enormen Vorteil. Frühzeitige Warnungen durch optimierte Warnungen verkürzen die Angriffsfenster. Optimierte automatisierte Reaktionen können außerdem die Warnungsmüdigkeit verringern und laufende Angriffe stoppen.
Kurzfristige Anpassungskosten müssen gegen die potenziellen langfristigen Einsparungen durch eine angepasste EDR-Bereitstellung abgewogen werden. Sicherheitsteams können eine Risikoanalyse verwenden, um wichtige Assets und Benutzer zu priorisieren und die zu implementierenden Warnungen festzulegen.
Im Laufe der Zeit können bessere Budgetbedingungen die Anzahl der Warnungen oder automatisierten Behebungsmaßnahmen erhöhen und verbessern. Entscheidend ist, jetzt zu beginnen.
Wer sein EDR bei der Installation nicht anpasst, könnte durch künftige erfolgreiche Angriffe zur Anpassung gezwungen werden. Leider ist garantiert, dass die erzwungene Anpassung wesentlich teurer sein wird als eine freiwillige Anpassung.
Lesen Sie als Nächstes: Top-Lösungen für Security Orchestration, Automation and Response (SOAR)





