Zusammenfassung

Seit den Anfängen der Computertechnik versuchen Angreifer, Schadprogramme auf fremden Systemen auszuführen. Solche Programme können Daten stehlen, Systeme manipulieren, Benutzer ausspionieren oder ganze Netzwerke verschlüsseln.

Um diese Bedrohungen abzuwehren, wurden Antivirus- und Antimalware-Lösungen entwickelt. Sie gehören bis heute zu den grundlegenden Schutzmechanismen eines Endgeräts und werden in Unternehmensnetzwerken häufig durch zentral verwaltete Sicherheitskomponenten ergänzt.

Die Begriffe Antivirus und Antimalware werden heute oft synonym verwendet. Ursprünglich konzentrierten sich Antivirus-Produkte auf die Erkennung klassischer Computerviren, die sich über eine Datei als Wirt selbst verbreiten und andere Dateien infizieren konnten.

Deshalb wird heute häufig der umfassendere Begriff Antimalware verwendet. In der Praxis verwenden Hersteller jedoch oft weiterhin die Bezeichnung Antivirus, obwohl ihre Produkte längst deutlich mehr Funktionen bieten.

Es kommen verschiedene Verfahren zum Einsatz:

  • Signaturbasierte Erkennung
  • Heuristische Analyse
  • Verhaltensanalyse (Behavior Analysis)
  • Cloud-Reputation
  • Sandboxing
  • Speicherüberwachung

Die Reaktion auf gefundene Malware kann auf verschiedene Arten erfolgen, z.B. Zugriff blockieren, Dateien in Quarantäne verschieben, Prozesse beenden oder den User informieren.

Komplexe, hochentwickelte Angriffe (sogenannte Advanced Persistent Threats, APTs) können von normaler Antimalware-Software oft nicht erkannt werden, daher ist Defense in Depth mit mehreren Schutzschichten erforderlich.

Endpoint Detection and Response (EDR) geht einen entscheidenden Schritt weiter und überwacht Endgeräte kontinuierlich, zeichnet sicherheitsrelevante Ereignisse auf und analysiert deren Zusammenhänge. Aktivitäten wie

  • gestartete Prozesse
  • Speicherzugriffe
  • Dateioperationen
  • Registry-Änderungen
  • etc.

Werden vom EDR-Agent überwacht und protokolliert. Dadurch erkennt EDR häufig auch völlig neue Schadsoftware, für die noch gar keine Signatur existiert.

Extended Detection and Response (XDR) ist der nächste Schritt in der Evolution und beschränkt sich nicht auf Aktivitäten auf einzelnen Endgeräten, sondern erweitert den EDR-Ansatz auf die gesamte IT-Infrastruktur. XDR sammelt und analysiert Sicherheitsereignisse aus unterschiedlichen Quellen und setzt sie miteinander in Beziehung. Dadurch lassen sich auch komplexe Angriffe erkennen, die sich über mehrere Systeme oder Sicherheitsbereiche erstrecken. Antimalware, EDR und XDR arbeiten zusammen, um ein möglichst umfassendes Bild der Aktivitäten in einer IT-Infrastruktur zu zeichnen.

Personal Firewalls schützen einzelne Endgeräte unabhängig davon, ob sie sich im Unternehmensnetz, im Homeoffice oder in öffentlichen Netzwerken befinden. Sie ergänzen zentrale Netzwerk-Firewalls und sind besonders wichtig, weil Angriffe auch von kompromittierten Geräten, Schadsoftware oder Insidern innerhalb des eigenen Netzes ausgehen können.

Eine Personal Firewall überwacht den eingehenden und ausgehenden Netzwerkverkehr des Endgeräts und entscheidet anhand definierter Regeln, welche Verbindungen zugelassen, blockiert oder protokolliert werden. Die Kontrolle ausgehender Verbindungen kann beispielsweise verhindern, dass Malware Daten überträgt oder mit einem Command-and-Control-Server kommuniziert.

Da Personal Firewalls direkt auf dem Endgerät arbeiten, können sie neben klassischen Filterkriterien wie IP-Adressen, Subnetzen, Ports und Kommunikationsrichtung auch lokale Informationen wie Programme bzw. Prozesse, Benutzer und Netzwerkprofile berücksichtigen.

Die Windows Defender Firewall unterscheidet zwischen Domänen-, privaten und öffentlichen Netzwerkprofilen. Welches Profil aktiv ist, bestimmt Windows über die Netzwerkerkennung; die Firewall wendet anschließend das zugehörige Regelwerk an. Dadurch lässt sich der Schutz eines Endgeräts an die jeweilige Netzwerkumgebung anpassen.

BitLocker ist die in Windows integrierte Lösung zur Verschlüsselung kompletter Laufwerke und schützt insbesondere gespeicherte Daten (Data at Rest) bei Verlust oder Diebstahl eines Endgeräts. Selbst wenn ein Datenträger ausgebaut oder das Gerät über ein anderes Betriebssystem gestartet wird, bleiben die Daten ohne den erforderlichen Schlüssel verschlüsselt. BitLocker ersetzt jedoch keine Zugriffskontrollen wie NTFS-Berechtigungen, da die Daten nach dem Entsperren des Laufwerks regulär zugänglich sind.

Der volle BitLocker-Funktionsumfang steht unter Windows 11 Pro, Enterprise und Education zur Verfügung. Für Betriebssystemlaufwerke wird typischerweise ein TPM 2.0 eingesetzt, wobei auch Konfigurationen ohne TPM möglich sind. Datenlaufwerke können separat verschlüsselt werden; für Wechseldatenträger steht BitLocker To Go zur Verfügung. Als Verschlüsselungsverfahren kommt AES, standardmäßig XTS-AES mit 128 Bit, zum Einsatz.

Vergleichbare Technologien sind LUKS/dm-crypt unter Linux und FileVault unter macOS. Während EFS einzelne Dateien und Ordner schützt und VeraCrypt eine plattformunabhängige Drittanbieterlösung darstellt, eignet sich BitLocker besonders für den transparenten und zentral verwaltbaren Schutz kompletter Windows-Endgeräte.

Neben lokalen Schutzmaßnahmen muss auch die Netzwerkkommunikation von Endgeräten abgesichert werden. Dies ist besonders bei mobilen Geräten wichtig, die sich außerhalb des geschützten Unternehmensnetzes befinden.

Wichtige Schutzmechanismen sind:

  • VPN: Schützt die Kommunikation über nicht vertrauenswürdige Netzwerke durch einen verschlüsselten Tunnel.
    • Full Tunnel: Der gesamte Netzwerkverkehr läuft über die Unternehmensinfrastruktur.
    • Split Tunnel: Nur der Verkehr zum Unternehmensnetz wird durch den VPN-Tunnel geleitet.
    • Zero Trust/ZTNA: Beschränkt den Zugriff gezielter auf benötigte Anwendungen und Ressourcen.
  • DNS-Filtering: Blockiert bekannte schädliche oder unerwünschte Domains bereits bei der Namensauflösung, beispielsweise Phishing-, Malware- oder C2-Domains.
  • Web- und URL-Filtering: Kontrolliert Webzugriffe detaillierter und kann abhängig von der technischen Umsetzung auch einzelne schädliche URLs oder Webressourcen sperren.

Diese Technologien ergänzen Personal Firewall, Antivirus und EDR und bilden gemeinsam mehrere Schutzebenen im Sinne eines Defense-in-Depth-Konzepts.

Nach oben scrollen