Sophos Endpoint-Security



Ähnliche Dokumente
Eigenen WSUS Server mit dem UNI WSUS Server Synchronisieren

Anti-Botnet-Beratungszentrum. Windows XP in fünf Schritten absichern

OP-LOG

(unter Linux) Sicherheitstage SS Hergen Harnisch Universität Hannover.

Installation Microsoft SQL Server 2008 Express

Step by Step Webserver unter Windows Server von Christian Bartl

Installation Wawi SQL in Verbindung mit Microsoft SQL Server 2008 R2 Express with management Tools

Windows 2008 Server im Datennetz der LUH

Lizenz-Server überwachen

Benutzerhandbuch MedHQ-App

Installation SelectLine SQL in Verbindung mit Microsoft SQL Server 2012 Express with management tools

Handbuch. timecard Connector Version: REINER SCT Kartengeräte GmbH & Co. KG Goethestr Furtwangen

Reporting Services und SharePoint 2010 Teil 1

Sophia Business Leitfaden zur Administration

Installation SelectLine SQL in Verbindung mit Microsoft SQL Server 2014 Express with management tools

Windows 2008R2 Server im Datennetz der LUH

Clients in einer Windows Domäne für WSUS konfigurieren

Datenübernahme von HKO 5.9 zur. Advolux Kanzleisoftware

TeamViewer App für Outlook Dokumentation

Sophia Business Leitfaden zur Administration

Installationsanleitung. Installieren Sie an PC1 CESIO-Ladedaten einschl. dem Firebird Datenbankserver, wie in der Anleitung beschrieben.

Internet online Update (Internet Explorer)

Installation der SAS Foundation Software auf Windows

Tapps mit XP-Mode unter Windows 7 64 bit (V2.0)

bizsoft Rechner (Server) Wechsel

Formular»Fragenkatalog BIM-Server«

I Installation einer Child-Library

Powermanager Server- Client- Installation

Dieses Dokument soll dem Administrator helfen, die ENiQ-Software als Client auf dem Zielrechner zu installieren und zu konfigurieren.

Er musste so eingerichtet werden, dass das D-Laufwerk auf das E-Laufwerk gespiegelt

Fax einrichten auf Windows XP-PC

iphone 4 - Einrichtung des VPN Clients (Cisco VPN Client) / Verbinden des iphones mit einem Exchange

Anleitung Captain Logfex 2013

Microsoft Update Windows Update

Avira Server Security Produktupdates. Best Practice

Adminer: Installationsanleitung

Installationshilfe VisKalk V5

Anleitung zum Computercheck Windows Firewall aktivieren oder eine kostenlose Firewall installieren

Albert HAYR Linux, IT and Open Source Expert and Solution Architect. Open Source professionell einsetzen

Neuinstallation Einzelplatzversion

SharePoint Workspace 2010 Installieren & Konfigurieren

Konfiguration von Igel ThinClients fu r den Zugriff via Netscaler Gateway auf eine Storefront/ XenDesktop 7 Umgebung

Mit der in Windows Vista integrierten Firewall Schützen Sie Ihren Computer gegen Angriffe aus dem Internet.

Wählen Sie bitte START EINSTELLUNGEN SYSTEMSTEUERUNG VERWALTUNG und Sie erhalten unter Windows 2000 die folgende Darstellung:

INDEX. Öffentliche Ordner erstellen Seite 2. Offline verfügbar einrichten Seite 3. Berechtigungen setzen Seite 7. Öffentliche Ordner Offline

Kurzanleitung OOVS. Reseller Interface. Allgemein

Wo finde ich die Software? - Jedem ProLiant Server liegt eine Management CD bei. - Über die Internetseite

Über die Internetseite Hier werden unter Download/aktuelle Versionen die verschiedenen Module als zip-dateien bereitgestellt.

Installationsanleitung. Update ATOSS SES 2.40 für Windows ATOSS Server

LOG-FT BAG Filetransfer zum Austausch mit dem Bundesamt für Güterverkehr (BAG) Kurzanleitung

F-Secure Mobile Security for Nokia E51, E71 und E75. 1 Installation und Aktivierung F-Secure Client 5.1

MailUtilities: Remote Deployment - Einführung

1 Installation QTrans V2.0 unter Windows NT4

Tutorial -

Installation SQL- Server 2012 Single Node

System-Update Addendum

Universal Dashboard auf ewon Alarmübersicht auf ewon eigener HTML Seite.

Information zum SQL Server: Installieren und deinstallieren. (Stand: September 2012)

Installation der 4Dv12sql Software für Verbindungen zum T.Base Server

Wichtige Hinweise zu den neuen Orientierungshilfen der Architekten-/Objektplanerverträge

Benutzerhandbuch für Debian Server mit SAMBA. Rolf Stettler Daniel Tejido Manuel Lässer

ZMI Benutzerhandbuch Sophos. Sophos Virenscanner Benutzerhandbuch

lññáåé=iáåé===pìééçêíáåñçêã~íáçå=

Installationsanleitung dateiagent Pro

Projektmanagement in Outlook integriert InLoox 5.x Installationshilfe für Windows Terminalserver

14.2 Einrichten der Druckserverfunktionen

Möglichkeiten des Parallelbetriebs der VR-NetWorld Software Parallelbetrieb VR-NetWorld Software 4.4x und Version 5.0 ab der 2. Beta!

2. Die eigenen Benutzerdaten aus orgamax müssen bekannt sein

MSDE 2000 mit Service Pack 3a

VirusBuster CMS zentrale Verwaltung

- Zweimal Wöchentlich - Windows Update ausführen - Live Update im Norton Antivirusprogramm ausführen

Alle Jahre wieder... Eckard Brandt. Regionales Rechenzentrum für Niedersachsen Eckard Brandt Gruppe Systemtechnik

CDRServer 2011 / Installationsanleitung Step-by-Step. elcom

Teamschool Installation/ Konvertierungsanleitung

Lenovo Preinstall Windows Vista-Berechtigungsproblem beheben

Windows 10 activation errors & their fixes.

Umstieg auf Microsoft Exchange in der Fakultät 02

SSH Authentifizierung über Public Key

2 Die Terminaldienste Prüfungsanforderungen von Microsoft: Lernziele:

ANYWHERE Zugriff von externen Arbeitsplätzen

Installieren Sie den Janaserver auf dem Schulserver oder dem Lehrerrechner.

Lokaler KMS Server im Schulnetzwerk (Kurzanleitung)

Howto. Einrichten des TREX Monitoring mit SAP Solution Manager Diagnostics

- Zweimal Wöchentlich - Windows Update ausführen - Live Update im Norton Antivirusprogramm ausführen

ExpressShipper Registrations- und Installationsanleitung

Kurzanleitung. MEYTON Aufbau einer Internetverbindung. 1 Von 11

ecaros2 Installer procar informatik AG 1 Stand: FS 09/2012 Eschenweg Weiterstadt

LabTech RMM. Monitoring von MDaemon. Vertraulich nur für den internen Gebrauch

Bruchez, Eddy Druckdatum :21:00

Sicherheitstage SS 2007

my.green.ch... 2 Domänenübersicht... 4

Internet online Update (Mozilla Firefox)

FastViewer Remote Edition 2.X

Benachrichtigungsmöglichkeiten in SMC 2.6

G DATA INTERNET SECURITY FÜR ANDROID

Beschreibung einer Musterkonfiguration für PBS-Software in einem WINDOWS 2003 Netzwerk - Rel. 2 (mit NPL Runtime Package Rel. 5.

Bezugsquellen und Dokumentationen für LINUX und LibreOffice

Version smarter mobile(zu finden unter Einstellungen, Siehe Bild) : Gerät/Typ(z.B. Panasonic Toughbook, Ipad Air, Handy Samsung S1):

Transkript:

Sophos Endpoint-Security Hergen Harnisch harnisch@rrzn.uni-hannover.de Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 1/27

Server-Setup Clients: Windows Linux/Unix andere Aktuelles: Shh/Updater-B Sophail Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 2/27

Server-Setup Sophos-Standard http Update: smb Sophos-Server Enterprise-Manager Mgmt: corba Sophos-Client Updates via http von Sophos-Servern, über Share innerhalb Org. Management von Clients (RMS) in beide Richtungen EM und Clients in einem Active-Directory, häufig auch RPC-Zugriff als Administrator durch EM Das meist Grundlage der Dokumentationen durch Sophos. Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 4/27

Server-Setup Sophos-Standard vs. LUH Das Setup funktioniert nicht für uns: keine gemeinsame AD-Struktur Zentrale Domäne existiert (noch?) nicht, würde nicht alle Clients abdecken. Vertrauensstellungen sind ein Sicherheitsproblem. keine zentrale Admin-Berechtigung über Clients Shares gehen bewusst nicht über LAN-Grenzen (ACLs) Firewalling verhindert RMS-Zugriff EM auf Client: Netzschutz, Personal-FW der Clients Notebooks so nicht unterstützt. Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 5/27

Server-Setup Anforderungen in der LUH Unabhängigkeit von Windows-Domänen-Strukturen Updatefähigkeit aus dem Internet, Funktionsfähigkeit über interne Firewalls zentrales Reporting heterogene Policies wenige, zentrale Server Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 6/27

Server-Setup LUH-zentral: Überblick sophos-upd sophos-snmp snmptrap Sophos http sophos-ec http corba Client Rechenzentrum Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 7/27

Server-Setup LUH-zentral: Server sophos-upd über http erreichbare Update-Server z.t. unter Linux, authentifiziert auch aus dem Internet enthält verschiedene Zweige mit verschiedenen Policies sophos-ec über Sophos-RMS erreichbarer Verwaltungs-Server windows-basiert, zieht die Updates von Sophos versorgt sophos-upd mit aktualisierten Dateien & Policies Enterprise-Manager zum Verwalten von Clients & Policies erreichbar nur aus dem LUH-Netz sophos-snmp SNMP-Trap-Receiver (nur aus LUH-Netz) empfängt Fehler- und Alarm-Meldungen der Sophos-Clients Zum Teil sind es die gleichen Server-Installationen. Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 8/27

Server-Setup Enterprise-Manager Möglichkeiten durch Enterprise-Manger & RMS-Anbindung: Client-Status, -Fehler, -Alarme in EM-GUI & -DB teilweise Bereinigen der Infektionen Ausrollen von Policies (überschreibt lokale Einstellungen in Teilen) Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 9/27

Server-Setup Name & Beschreibung Damit PCs zugeordnet werden können und Namen eindeutig sind: LUH-SAU-Installer (managed) überschreibt Computer-Namen & Beschreibung Name ist Computername, ggf. ergänzt um UUID-Teil Beschreibung enthält System-UUID & WSUS-UUID LUH-IP-Adressen während der Installation, MAC-Adresse Nur automatischen Installer für gemanagte Clients verwenden!... trotzdem bleibt Client-Identifikation schwierig. Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 10/27

Server-Setup SNMP-Reporting 20121116-1619.12 130.75.xx.yy 130.75.xx.yy 10.0.9 (26816821) 3 days, 2\x3a29\x3a28.21 virus Datei \"C\x3a\\Users\\...\\Keygen.exe\" geh\xc3\xb6rt zu Virus/Spyware Mal/KeyGen-M. 20121116-1619.14 130.75.xx.yy 10.5.47.11 10.0.8 (17461546) 2 days, 0\x3a30\x3a15.46 virus Virus/spyware Shh/Updater-B has been detected in \\\"C\x3a\\\\Program Files (x86)\\\\secunia\\\\psi\\\\sua.exe\\\".\r\n bisher SNMP-Trap-Empfang in zentrale Logs geplant über DB strukturierte Auswertung & Reporting an Institute Probleme Parsing der SNMP-Meldungen fast unmöglich: Sophos nutzt Strukturierungsmöglichkeiten von SNMP nur sehr wenig. Sophos übersetzt auch die in SNMP-Traps enthaltene Strings. Das Escaping der Strings ist client-seitig unterschiedlich. Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 11/27

Server-Setup einrichtungseigene EM http http smb corba Sophos LUH-EM Instituts-EM Client kaskadiert an LUH-Enterprise-Manager Setup des Instituts-EM ist (fast) Sophos-Standard kein Support, nur wenig Rücksicht darauf möglich bitte bei uns EM-Einsatz anzeigen, auch bisherige nicht empfohlen, nur noch wenige Vorteile Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 12/27

Clients: Windows LUH-Installer außerhalb LUH RMS-Funktion SNMP-Reporting home X managed X X X unmanaged X X home Für die zugelassene Privatnutzung auf Nicht-LUH-PCs managed Computer-Name und Computer-Beschreibung werden vom LUH-Installer speziell angepasst, empfohlen für alle normalen Clients (Server, Desktops, Notebooks). unmanaged gedacht für geclonte Clients; nötig, da beim Cloning Sophos-Client-ID mehrfach auftaucht und dadurch RMS unmöglich wird Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 14/27

Clients: Windows neue Features Live-Schutz Web-Schutz Web-Control Manipulationsschutz Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 15/27

Clients: Windows Live-Schutz Dateien mit Malware oder verdächtigem Verhalten werden bei Sophos angefragt: Nicht Datei, sondern Hash mit weiteren Meta-Daten Antwort informiert Clients, ob Malware bekannt. Zusätzlich kann man einer automatischen Sample-Übermittlung an Sophos zustimmen. Wohl per DNS, Genauer Satz Daten bei Übermittlung unklar. Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 16/27

Clients: Windows Web-Schutz Verhindert den Zugriff auf bösartige Webseiten. Statt Webseite wird SAV-Info-Seite im Browser angezeigt. Abfrage erfolgt live bei Sophos via DNS-Anfragen: sybjpnfgfzrqvn.ryrneavat.hav-unaabire.qr.u.04.s.sophosxl.net IN TXT auf der zentralen Sophos Datenbank werden Anfragen nicht ausgewertet Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 17/27

Clients: Linux/Unix Version 7.5 Bietet On-Access-Scanning und kann verwaltet werden. installiert sich mit init-skripten startet Dienste ( Loopback-Webserver als GUI) lädt Kernel-Modul talpa ist Sophos-Entwicklung, nicht im Standard-Kernel Version muss passen, ggf. erst kompiliert werden auch bei unterstützten Distributionen kann Unterstützung nach Kernelupdate hinterherhängen unterstützt sind z.b. Ubuntu-LTS-Versionen, Debian nicht; vgl. http: //sophosupd1.rrzn.uni-hannover.de/sophosupdate/cids/s000/savlinux/supported_kernels.txt von uns nicht empfohlen, nicht supportet Installer unter http://www.rrzn.uni-hannover.de/fileadmin/sophos/sav-linux-7-i386.tgz Update-Pfad http://sophosupd?.rrzn.uni-hannover.de/sophosupdate/cids/s00?/savlinux Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 18/27

Clients: Linux/Unix Version 4 bietet kein On-Access-Scanning, nur On-Demand-Scanning nachwievor aktuell und mit Virensignaturen beliefert geht hauptsächlich um Windows- oder Mac-Malware sinnvoller Einsatz: Scanner für Linux-Boot-CD ( Rescue-CD ) bei Bedarf in Linux-Clients für gelegentliche Tests über Cron-Job in Fileserver, bei Sophos-versorgten Clients kann 2nd-Opinion-Scanner sinnvoller sein (z.b. ClamAV) Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 19/27

Clients: andere Mac-OS-X Einsatz ist wie bei Windows als verpflichtend anzusehen. Private Version von Sophos generell kostenfrei. Mobile Keine Lizenz vorhanden, wäre komplette Mobile-Control-Suite. Bei Universitäts-Geräten fehlt hier etwas, kostenlose Antiviren anderer Hersteller für privat verfügbar EOL Windows-9x, -NT, Mac-OS-Classic, alte Mac-OS-X-Versionen, Novell Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 20/27

Aktuelles: Shh/Updater-B Problembeschreibung Sophos hat Signatur ausgeliefert, die das Auto-Update von Sophos als Malware erkennt. Betroffen sind Windows-PCs, die am 19.9. gegen 22 Uhr an waren. Betroffen sind auch viele Auto-Updater anderer Programme. Sophos-Update keine Lösung, da Auto-Updater blockiert ist. Sophos-Live-Schutz würde helfen. Auswirkung LUH: viele betroffene Clients private PCs ( home ) völlig unklar, LUH-PCs dank ausgebautem Reporting eher Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 22/27

Aktuelles: Shh/Updater-B Aufräumen viele PCs ließen sich über Policy-Änderungen nach-und-nach reparieren, (allerdings nur EM-verwaltete, Policy über CID nicht) Rest ist nur als Admin am Client selbst reparierbar nochimmer über 200 unique-ips in SNMP-Logs, wir schreiben Institutsadmins mit IP-Listen an Details und Reparatur-Tool vgl. http://www.rrzn.uni-hannover.de/sophos_shhupdaterb.html Updates anderer Programme: nach Reparatur Updates anstoßen & durchführen bei Policy Malware sofort löschen... neu installieren! Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 23/27

Aktuelles: Shh/Updater-B Lehren gemanagte Clients leichter reparierbar Reporting ist sehr hilfreich, Aufwand der Einführung hat sich gelohnt. Policy, Malware automatisch zu löschen, ist schlecht! False-Positive können immer vorkommen, evt. später korrigiert. Daten-Dateien können betroffen sein, denen Daten nochimmer sicher entlockbar sind. Dateien können einer Person gehören, rechtlich bedenklich. Verschieben ist okay, einfach nur Blockieren ist zu empfehlen. Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 24/27

Aktuelles: Sophail 2 kritische Veröffentlichungen (Tavis Ormandy): 1 Sophail: A Critical Analysis of Sophos Antivirus 2 Sophail: Applied attacks against Sophos Antivirus aber: Hauptkritik: zögerliche Reparatur durch Sophos angesprochene Sicherheitslücken größtenteils geschlossen Lieblosigkeiten des Clients auch an anderen Stellen sichtbar: SNMP-Traps: lokalisiert, wenig strukturiert private oder Link-Local-IPs im Reporting unklar, wie AV-Produkte anderer Hersteller dastünden ohne Anti-Virus ist keine Alternative: Risiken ohne deutlich größer als mit. Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 25/27

Schluss Anmerkungen: Windows-Computer-Name soll zukünftig Subdomain enthalten: DNS host.instkuerzel.uni-hannover.de pc220hh.rrzn.uni-hannover.de Win left(left(instkuerzel,6)+ _ +host,15) rrzn-pc220hh (in der Domäne: rrzn-pc220hh.rrzn.intern) Fragen: nötig für zentrales Management, Bekanntmachung wird folgen. Policies für gemanagte Clients je Einrichtung anpassbar, jedoch nicht zu kleinteilig, eher statisch Live-Schutz und Web-Schutz generell aktivieren? Bedarf an AV-Schutz über Linux-Fileserver? Bedarf an Mobile-Control-Suite, ggf. welche Architektur? Hergen Harnisch, Sophos Endpoint-Security, 20. November 2012 Seite 27/27