Endpoint-Patching und EDR-Warnungen

Endpoint-Patching und EDR-Warnungen

Erkennen Sie, was Ihre EDR-Warnung bedeutet und wie Sie darauf reagieren sollten.

Was ist Endpoint-Patching und EDR-Warnungen?

Vormittags erscheint eine EDR-Warnung: verdächtige Prozessausführung. Die meisten Menschen erstarren, weil niemand erklärt hat, was diese Benachrichtigungen bedeuten. Diese Übung versetzt Sie vor ein Live-EDR-Dashboard, das echte Alarmtypen anzeigt: Prozessanomalien, Registrierungsänderungen, seltsame Netzwerkverbindungen, verdächtige Dateischreibvorgänge. Sie entscheiden für jedes einzelne Problem, ob Sie es ignorieren, untersuchen oder eskalieren möchten. Außerdem überprüfen Sie Ihren eigenen Patch-Status und lernen, ein Routine-Update von einem Notfall-Sicherheitsupdate zu unterscheiden.

Was Sie lernen in Endpoint-Patching und EDR-Warnungen

Endpoint-Patching und EDR-Warnungen — Trainingsschritte

  1. Einführung

    Heute erfahren Sie, wie Endpoint-Detection-and-Response-Systeme (EDR) Ihren Arbeitsplatzrechner auf Bedrohungen überwachen – und was zu tun ist, wenn sie etwas Verdächtiges erkennen.

  2. Ein ganz normaler Donnerstag

    Es ist Donnerstagnachmittag. Alice stellt gerade einen Quartalsanalysebericht fertig, als ihr im Infobereich der Taskleiste eine ungewöhnliche Benachrichtigung auffällt. Ein kleines Schildsymbol blinkt gelb – der EDR-Agent des Unternehmens macht sie auf etwas aufmerksam.

  3. Die EDR-Warnung

    Die EDR-Benachrichtigung blendet weitere Details ein: Sentinel Shield EDR – Warnung Schweregrad: Hoch Typ: Verdächtiges Prozessverhalten Details: Ein Prozess hat versucht, auf sensible Speicherbereiche zuzugreifen. Dieses Verhaltensmuster wird mit Tools zum Abgreifen von Zugangsdaten in Verbindung gebracht. Status: Teilweise blockiert – sofortiges Handeln erforderlich Empfohlen: Details der Warnung prüfen, ausstehendes Sicherheitsupdate installieren und Vorfall melden.

  4. Beim EDR-Portal anmelden

    Durch einen Klick auf „Details anzeigen“ wurde das Sentinel Shield EDR-Portal in Alices Browser geöffnet. Sie muss sich anmelden, um alle Details der Warnung und den Schutzstatus ihres Endgeräts zu prüfen.

  5. Das EDR-Dashboard

    Das Dashboard des EDR-Portals zeigt den Status von Alices Arbeitsplatzrechner auf einen Blick: Endgerätestatus: Geschützt Letzter Scan: Heute, 14:30 Uhr Erkannte Bedrohungen: 1 (heute) – Teilweise blockiert Agent-Version: 8.2.1 (aktuell) Patch-Status: 1 ausstehendes Update Kritisches Sicherheitsupdate KB5035853 verfügbar Ausstehend seit: 3 Tagen Alice bemerkt, dass der Warnungsstatus „Teilweise blockiert“ lautet – nicht vollständig blockiert. Durch das fehlende Sicherheitsupdate erhielt der Angreifer kurzzeitig Zugriff.

  6. Warnungsdetails

    Die Details der Warnung zeigen, was passiert ist: Warnungs-ID: EDR-2024-847291 Erkennungszeitpunkt: Heute, 14:47 Uhr Status: Teilweise blockiert Prozess: svchost_update.exe (verdächtiger Name, der einen legitimen Prozess imitiert) Quelle: Heruntergeladene Datei – Makroausführung in „Q3_Budget_Summary.xlsm“ Verhaltensindikatoren: Versuchter Zugriff auf den LSASS-Arbeitsspeicher (Zugangsdaten) Start eines versteckten PowerShell-Prozesses Versuchte Netzwerkverbindung zu einer unbekannten externen IP-Adresse Ergriffene Maßnahme: Prozess nach teilweiser Ausführung beendet – Zugangsdaten wurden möglicherweise offengelegt Alice läuft ein Schauer über den Rücken. Der Prozess wurde zwar blockiert, lief aber lange genug, um möglicherweise ihre Zugangsdaten abzugreifen, bevor EDR ihn beendete.

  7. Patch-Status prüfen

    Die Patch-Statusseite zeigt Folgendes an: Betriebssystem-Patches: KB5035853 (Kritisches Sicherheitsupdate) – AUSSTEHEND – 3 Tage KB5034123 (Funktionsupdate) – Installiert KB5033891 (Sicherheitsupdate) – Installiert Das ausstehende kritische Update (KB5035853) schließt die Schwachstelle CVE-2024-26169. Dabei handelt es sich um einen Fehler im Windows-Fehlerberichterstattungsdienst, durch den bereits mit normalen Benutzerrechten ausgeführter Code seine Rechte auf SYSTEM ausweiten kann – genau die Rechteausweitung, die beim heutigen Angriff nach dem Start des Makros genutzt wurde. Da dieser Patch seit 3 Tagen ausstand, war die Schwachstelle noch offen, als der Angreifer zuschlug. EDR erkannte das schädliche Verhalten. Wegen des fehlenden Patches konnten jedoch möglicherweise Zugangsdaten abgegriffen werden. Alice bemerkt, dass es hier keine Installationsschaltfläche gibt – EDR überwacht den Patch-Status, aber Patches werden über Windows-Einstellungen installiert.

  8. Die Konsequenzen

    Während Alice die Patch-Informationen überprüft, geht eine neue E-Mail ein. Bei der Betreffzeile dreht sich ihr der Magen um. Das IT-Sicherheitsteam hat innerhalb der letzten 15 Minuten verdächtige Anmeldeversuche für ihr Konto von einer unbekannten IP-Adresse in Osteuropa festgestellt. Die in der EDR-Warnung gemeldete Offenlegung der Zugangsdaten war nicht nur eine theoretische Möglichkeit: Jemand versucht bereits, ihre kompromittierten Zugangsdaten zu verwenden.

  9. Wissenscheck

    Bevor wir Maßnahmen ergreifen, stellen wir sicher, dass Sie verstehen, was passiert ist und warum.

  10. Patch installieren

    Auf Anweisung des IT-Sicherheitsteams öffnet Alice die Windows-Einstellungen, um das kritische Sicherheitsupdate zu installieren, das seit 3 Tagen aussteht. Betriebssystem-Patches werden über die Update-Einstellungen des Betriebssystems installiert, nicht über das EDR-Portal.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1068 Exploitation for Privilege Escalation

CIS Controls

  • CIS 7 Continuous Vulnerability Management
  • CIS 14.7 Train Workforce on How to Identify and Report if Their Enterprise Assets are Missing Security Updates

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • ID.RA Risk Assessment