Security Operations

Sofortmaßnahmen

Den Schaden begrenzen, bevor die Analyse fertig ist

Bei Ransomware zählt die Zeit zwischen dem ersten Alarm und dem Trennen des befallenen Rechners. Dieser Schritt lag bisher außerhalb der Plattform: Jemand liest den Alarm, wechselt in die Konsole des Endpunktschutzes oder ins Verzeichnis und handelt dort. Das Modul holt den Eingriff dorthin, wo der Vorfall ohnehin dokumentiert wird, und gibt ihm dieselbe Kontrolle wie jedem anderen Eingriff in die Flotte: eine zweite Person, eine Begründung, ein Protokoll. Eine Maßnahme entsteht als Anfrage mit Pflicht-Begründung, wartet auf die Freigabe, wird ausgeführt und trägt beim ersten Erfolg den Eindämmungszeitpunkt am Vorfall ein.

ISO 27001NIS2BSI IT-Grundschutz
Funktionen

Ihre Vorteile

1

Vier Augen, auch unter Zeitdruck

Anfordern und Freigeben sind getrennte Rechte und getrennte Personen. Fordert eine Regelkette die Maßnahme an, genügt eine freigebende Person: Regel und Mensch sind die beiden Augenpaare.

2

Umkehrbar, mit Buchführung

Jede Maßnahme lässt sich zurücknehmen, und die Rücknahme braucht ihre eigene Freigabe. Erst die Quittung des Geräts macht daraus „rückgängig gemacht", nicht der Klick.

3

Lieber abbrechen als raten

Findet die Suche kein oder mehr als ein Gerät, bricht die Maßnahme ab und nennt die Zahl. Den falschen Rechner vom Netz zu nehmen wäre schlimmer, als gar keinen zu nehmen.

4

Zwei Wege zum selben Host

Über den eigenen Agenten für Geräte mit Agent, über die EDR-Konsole für alle anderen. Beide Wege sind getrennte Maßnahmen mit eigener Rücknahme und heben einander nicht auf.

Funktionsumfang

Alle Fähigkeiten im Überblick

  • Host-Isolation über den Agenten: Quarantäne per lokaler Firewall oder Netzwerkadapter abschalten
  • Sitzungsabbruch mit optionalem Hinweis an die betroffene Person, geschützte Systemkonten ausgenommen
  • Kontosperre über LDAP / Active Directory mit eigenem schreibenden Dienstkonto
  • Kontosperre über Entra ID, auf Wunsch mit Widerruf der angemeldeten Sitzungen
  • EDR-Isolation für Microsoft Defender for Endpoint, CrowdStrike Falcon und SentinelOne
  • Wazuh Active Response als ausdrücklich experimenteller Treiber
  • Auslösung aus dem Vorfall oder als Aktion einer Regelkette, etwa nach einem Köder-Alarm
  • Dublettenschutz: gleichartige Maßnahmen auf dasselbe Ziel werden fünfzehn Minuten lang abgewiesen
  • Drosselung automatischer Anfragen auf zwanzig je Stunde und Mandant
  • Zugangsdaten verschlüsselt gespeichert und nie wieder angezeigt, Verbindungstest je Konnektor
  • Nur HTTPS, keine Weiterleitungen, bekannte Anbieter-Regionen zur Auswahl
  • Eindämmungszeitpunkt am Vorfall wird beim ersten Erfolg automatisch gesetzt
Ergebnis

Der Eingriff steht dort, wo der Vorfall steht: mit Begründung, zweiter Person und einem Zeitstempel, der später belegt, wann die Ausbreitung endete.

Sofortmaßnahmen live erleben

Vereinbaren Sie eine unverbindliche Demo – wir zeigen Ihnen das Modul an Ihren eigenen Anwendungsfällen.