scar71
Goto Top

Schutz vor Ransomware

Hallo zusammen,

mich würde interessieren, welche Schutzmechanismen ihr bereits im Kampf/Schutz vor bzg. gegen Ransomware (etc.) im Unternehmen implementiert habt.
(Ja, man kann da wirklich Romane darüber schreiben.) Mich interessieren vielmehr die Bereiche wie DC, Exchange (Mail) und Endgeräte.

Die Umgebung basiert auf MS Servern + Clients.

Vielen Dank.

Grüße.

Content-Key: 543942

Url: https://administrator.de/contentid/543942

Printed on: April 26, 2024 at 12:04 o'clock

Member: NetzwerkDude
NetzwerkDude Feb 05, 2020 updated at 14:19:19 (UTC)
Goto Top
Software Whitelisting, AD-Tiers einrichten, IDS/IPS, nur Signierten Macrocode ausführen
Member: falscher-sperrstatus
falscher-sperrstatus Feb 05, 2020 at 14:29:56 (UTC)
Goto Top
Hallo Scar,

angefangen von Netztrennung, Zugriffsbeschränkungen, über IDS/IPS, VLANs, UTM, bis hin zu Netz und Dateisperren etc. Hilft natürlich auch gegen weitere Sicherheitsgefahren, Datenabfluss und Unterstützt gleichzeitig das Erfüllen von DSGVO Vorgaben.

Was genau für euch Sinn macht, müsste man analysieren (gerne PN).

Viele Grüße,

Christian
certifiedit.net
Member: Walter1337
Walter1337 Feb 05, 2020 updated at 16:05:28 (UTC)
Goto Top
Hallo scar71,

wir haben hierfür folgendes getan:

  • AD Berechtigungsgruppen für Administratoren erstellt. (Server Admin, Client Admin, Domänen Admin). Somit hat jeder Sysadmin bei uns einen entsprechenden User je nach Wartungsarbeit die durchgeführt werden muss.
  • Wir haben eine Sophos UTM im Einsatz und auf allen Clients das entsprechende Endpoint Produkt.
  • User haben keine administrativen Rechte.
  • Zugriffe auf Netzlaufwerke laufen ausschließlich über GPO's und AD Gruppen und davon reichlich. Ist zwar mehr Verwaltung aber höhere Sicherheit. Jeder hat absolut und sicher nur das was er wirklich braucht.
  • Wir haben über VLANs eine Netztrennung vorgenommen, für Maschinen, Telefonie, Verwaltung etc.
  • Unsere Mitarbeiter werden regelmäßig via Rundmail auf neue oder alte wiederaufkommende Gefahren hingewiesen
  • .doc oder .xls E-Mail Anhänge werden abgelehnt, wegen der Makro Thematik. Ebenso werden .exe Dateien und verschlüsselte .zip oder .rar Dateien abgelehnt, da diese nicht von unserer UTM gescannt werden können.
  • Wir haben weitestgehend versucht "Sammeluser" ala "Versand" abzuschaffen und jedem User einen eigenen Account angelegt, auch wenn der Aufschrei groß war.
  • Selbstverständlich Passwortkomplexitätsrichtlinien und eine Gültigkeit von 180 Tagen (Nicht speziell wegen Malware, aber schadet generell nicht.
  • Wir halten uns bzgl. Schwachstellen unserer Systeme auf dem Laufenden um diese Rechtzeitig patchen zu können.


Gruß
Matze
Member: ArnoNymous
ArnoNymous Feb 05, 2020 at 19:48:12 (UTC)
Goto Top
Moin,

1. ein funktionierendes Backup face-smile
2. Software Restriction Policys - quasi eine Whitelist von Programmen die ausgeführt werden dürfen. Macht anfangs viel Arbeit, aber hilft ungemein
3. Einen Virenscanner mit entsprechender Erkennung. Nein, für mich ist das kein Schlangenöl face-smile
4. Filterung von potentiell gefährlichen Anhängen in Mails
5. Webfilter
6. Sehr restriktive Userberechtigungen im Filesystem
7. Sinnvoll eingesetzte Systemkonten - keines muss Domänen-Admin sein, auch wenn es so schön einfach ist

Und ganz wichtig: Immer wieder die User sensibilisieren.

Gruß
Member: Lochkartenstanzer
Lochkartenstanzer Feb 05, 2020 at 20:00:02 (UTC)
Goto Top
Zitat von @scar71:

Die Umgebung basiert auf MS Servern + Clients.

Einfach rauswerfen und Alternativen einsetzen. Dann hat man einen großen Schritt in Richtung Malwareschutz getan. face-smile

lks
Member: falscher-sperrstatus
falscher-sperrstatus Feb 05, 2020 at 20:17:30 (UTC)
Goto Top
Zitat von @Lochkartenstanzer:

Zitat von @scar71:

Die Umgebung basiert auf MS Servern + Clients.

Einfach rauswerfen und Alternativen einsetzen. Dann hat man einen großen Schritt in Richtung Malwareschutz getan. face-smile

lks

Ich sag nur Botnetzserver (basierend: Linux...)
Member: NetzwerkDude
NetzwerkDude Feb 05, 2020 at 21:26:28 (UTC)
Goto Top
Hat ja keiner nach Schutz gegen Botnetzserver gefragt :P