{"id":5386,"date":"2020-04-03T09:58:47","date_gmt":"2020-04-03T07:58:47","guid":{"rendered":"https:\/\/enginsight.com\/?p=5386"},"modified":"2023-05-26T08:11:40","modified_gmt":"2023-05-26T06:11:40","slug":"release-notes-03-04-2020-version-2-5-0","status":"publish","type":"post","link":"https:\/\/enginsight.com\/de\/blog\/release-notes-03-04-2020-version-2-5-0\/","title":{"rendered":"Release Notes 03.04.2020 \u2013 Version 2.5.0"},"content":{"rendered":"<p>Mit neuen M&#xF6;glichkeiten in der &#xDC;berwachung von Autostarts, Services und Ports sowie einem erh&#xF6;hten Erkennungsumfang von Cyberattacken ist Enginsight in der Version 2.5.0 wieder ein St&#xFC;ck m&#xE4;chtiger geworden.<\/p>\n\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"Autostarts\">Autostarts &#xFC;berwachen<\/h2>\n\n\n\n<p>Unter Autostarts erhalten Sie eine &#xDC;bersicht &#xFC;ber Software,\ndie bei einem Systemneustart Ihres Servers oder Clients automatisch gestartet\nwird. Sie k&#xF6;nnen Autostarts auch direkt aus unserer Plattform heraus l&#xF6;schen.\nKlicken Sie dazu auf das M&#xFC;lleimer-Icon hinter dem Eintrag.<\/p>\n\n\n\n<p>Ein Autostart beeinflusst einerseits die Performance, kann aber auch aus Sicherheitsperspektive kritisch sein. Software, die auf einem Server oder Client l&#xE4;uft, erh&#xF6;ht immer die Angriffsfl&#xE4;che f&#xFC;r m&#xF6;gliche Angriffe. Deshalb sollten auch aus sicherheitstechnischer Abw&#xE4;gung heraus, die Zahl der Autostarts auf die n&#xF6;tige Software beschr&#xE4;nkt sein. Bei Servern existieren in der Regel fast keine Autostarts. Auch Schadsoftware, bspw. ein Trojaner, m&#xF6;chte bei jedem Reboot neu gestartet werden und kann daher in der Liste auftauchen.<\/p>\n\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"581\" src=\"https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Autostarts-1024x581.png\" alt=\"Ein Bild, das Screenshot enth&#xE4;lt.\n\nAutomatisch generierte Beschreibung\" class=\"wp-image-5388\" srcset=\"https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Autostarts-1024x581.png 1024w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Autostarts-300x170.png 300w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Autostarts-768x436.png 768w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Autostarts-1536x872.png 1536w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Autostarts.png 1903w\" sizes=\"(max-width: 1024px) 100vw, 1024px\"\/><\/figure>\n\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>Neue Autostarts, insbesondere bei Servern, sollten immer auf\nihre Notwendigkeit und Legitimit&#xE4;t gepr&#xFC;ft werden. Mit dem Alarm &#x201E;Neuer\nAutostart&#x201C; k&#xF6;nnen Sie sich daher benachrichtigen lassen, sofern ein Autostart\nhinzugef&#xFC;gt wird. Schalten Sie am besten den Alarm via Tag auf alle Ihre\n&#xFC;berwachten Server.<\/p>\n\n\n\n<p>Damit sie die neue Funktion nutzen k&#xF6;nnen, m&#xFC;ssen Sie den Pulsar-Agent\nauf Ihren Hosts auf die aktuelle Version updaten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"Services\">Services: Systemrelevanz festlegen<\/h2>\n\n\n\n<p>Auf Servern und Clients, die mittels Pulsar-Agent &#xFC;berwacht werden, ermittelt Enginsight die laufenden und gestoppten Services. Ein Service (oder auch Dienst genannt) ist ein Programm, das beim Start des Computers in der Regel automatisch gestartet wird und im Hintergrund l&#xE4;uft, ohne dass der Benutzer mit ihm interagiert. Es wartet darauf, seine Aufgabe zu erledigen, und besitzt in der Regel keine grafische Oberfl&#xE4;che. Viele Dienste werden vom Betriebssystem mitgeliefert, um die Grundfunktionen des Rechners zu gew&#xE4;hrleisten. Dienste k&#xF6;nnen auch nachinstalliert werden, z. B. mit der Installation neuer Software.<\/p>\n\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" width=\"1024\" height=\"553\" src=\"https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Services-1024x553.png\" alt=\"Ein Bild, das Screenshot, Monitor, Bildschirm, Anzeige enth&#xE4;lt.\n\nAutomatisch generierte Beschreibung\" class=\"wp-image-5390\" srcset=\"https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Services-1024x553.png 1024w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Services-300x162.png 300w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Services-768x415.png 768w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Services-1536x830.png 1536w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Services-2048x1107.png 2048w\" sizes=\"(max-width: 1024px) 100vw, 1024px\"\/><\/figure>\n\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>Sollte ein Service unbemerkt gestoppt werden, kann dies\nsowohl Funktionalit&#xE4;t als auch Sicherheit Systems massiv beeinflussen. Nicht\njeder Service, der gestoppt wird, ist jedoch als problematisch einzustufen. Deshalb\nk&#xF6;nnen Sie jetzt in der Enginsight Plattform manuell festlegen, welche Services\nsystemrelevant sind. Standardm&#xE4;&#xDF;ig werden alle Services als systemrelevant\nangenommen und eine entsprechende Warnung in der Sidebar sowie der\nHost&#xFC;bersicht angezeigt, wenn sie gestoppt werden. <\/p>\n\n\n\n<p>W&#xE4;hlen Sie jedoch die Option systemrelevant ab, wird keine\nWarnung mehr ausgegeben, sollte der Service gestoppt worden sein. Pr&#xFC;fen Sie daher\nIhre (gestoppten) Services auf die Systemrelevanz und erhalten Sie k&#xFC;nftig\nkeine ungerechtfertigten Warnungen mehr.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"Verbindungen\">Verbindungen: Alarm auf neue ge&#xF6;ffnete Ports<\/h2>\n\n\n\n<p><a href=\"https:\/\/enginsight.com\/de\/blog\/release-notes-11-03-2020-version-2-4-0\/#RDP_Bruteforce\">Seit\nVersion 2.4.0<\/a> k&#xF6;nnen Sie mit Enginsight die ge&#xF6;ffneten Ports Ihrer Server\nund Clients anzeigen lassen. Jetzt k&#xF6;nnen Sie sich auch alarmieren lassen, wenn\nneue Ports aufgehen. So k&#xF6;nnen Sie unmittelbar pr&#xFC;fen, ob der entsprechende\nPort tats&#xE4;chlich ge&#xF6;ffnet sein muss. Je mehr Ports ge&#xF6;ffnet sind, desto\nanf&#xE4;lliger ist das System f&#xFC;r Hackerangriffe, da die hinter dem Port steckende\nSoftware potenziell Sicherheitsl&#xFC;cken aufweisen kann. Deshalb sollte (gerade\nbei Servern) die Anzahl an ge&#xF6;ffneten Ports auf das n&#xF6;tige Minimum beschr&#xE4;nkt\nbleiben.<\/p>\n\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" width=\"1024\" height=\"581\" src=\"https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Alarm_Port-1024x581.png\" alt=\"Ein Bild, das Screenshot enth&#xE4;lt.\n\nAutomatisch generierte Beschreibung\" class=\"wp-image-5392\" srcset=\"https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Alarm_Port-1024x581.png 1024w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Alarm_Port-300x170.png 300w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Alarm_Port-768x436.png 768w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Alarm_Port-1536x872.png 1536w, https:\/\/enginsight.com\/wp-content\/uploads\/2020\/04\/Alarm_Port.png 1903w\" sizes=\"(max-width: 1024px) 100vw, 1024px\"\/><\/figure>\n\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>Bei einem Webserver sind beispielsweise prinzipiell Port 80 und 433 (http und https) offen, die beide nicht anf&#xE4;llig f&#xFC;r Hackerattacken sind. Geht ein weiterer Port auf, z. B. Port 22 (ssh), kann ein Angreifer versuchen sich mit einer Bruteforce-Attacke auf dem Server einzuloggen. Dadurch sinkt das Sicherheitsniveau des Servers massiv.<\/p>\n\n\n\n<p>Wir empfehlen daher, via Tag den neuen Alarm f&#xFC;r sich neu ge&#xF6;ffnete\nPorts auf alle Ihre &#xFC;berwachten Server zu schalten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"Netzwerkaktivit&#xE4;ten\">Netzwerkaktivit&#xE4;ten: Neue Angriffsszenarien<\/h2>\n\n\n\n<p>Das durchdachte Featureset von Enginsight umfasst eine\n&#xDC;berwachung des Netzwerkverkehrs mittels Deep Packet Inspection. Das\nverhindert, dass Cyberkriminelle unbemerkt Ihre IT-Systeme angreifen. Mit der\nVersion 2.5.0 haben wir die Erkennung von Angriffen um zwei Szenarien erweitert.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"VNC\">VNC Bruteforce<\/h3>\n\n\n\n<p>Virtual Network Computing (VNC) ist ein Remote-Protokoll,\ndas genutzt wird, um den Bildschirminhalt eines entfernten Rechners auf einem\nlokalen Bildschirm anzuzeigen und zu steuern. Diese umfassende M&#xF6;glichkeit\nmacht es zu einem beliebten Mittel von Hackern.<\/p>\n\n\n\n<p>Mit Brute-Force-Attacken versuchen Angreifer durch\nmassenhaftes, automatisches Ausprobieren von Benutzer- und\nPasswortkombinationen in das System einzudringen. <a href=\"https:\/\/enginsight.com\/de\/blog\/release-notes-11-03-2020-version-2-4-0\/#RDP_Bruteforce\">Seit\nVersion 2.4.0<\/a> unterst&#xFC;tzt Enginsight bereits die Erkennung von\nBrute-Force-Angriffen auf das Remote-Protokoll RDP. Der Erkennungsumfang wurde\nnun auf VNC ausgeweitet.<\/p>\n\n\n\n<p>Enginsight erkennt Bruteforce-Attacken auf folgende Systeme:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>SSH<\/li>\n\n\n\n<li>SQL- und NoSQL Datenbanken<\/li>\n\n\n\n<li>FTP<\/li>\n\n\n\n<li>RDP<\/li>\n\n\n\n<li>VNC<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"UDP\">UDP Port Scan<\/h3>\n\n\n\n<p>Mit einem Port Scan versuchen Angreifer herauszufinden, welche Ports auf einem System ge&#xF6;ffnet sind. Daf&#xFC;r senden Sie Datenpakete an die IP-Adresse des Ziels und wechseln dabei immer wieder den angesteuerten Port. Dadurch sammelt der Angreifer Informationen &#xFC;ber die Systeme, wie verwendete Services und Betriebssystem, die er f&#xFC;r weitere Schritte der Attacke ben&#xF6;tigt.<\/p>\n\n\n\n<p>Nicht jeder Port Scan ist illegitim und h&#xE4;ngt mit einer Cyberattacke zusammen. Bei der Suche nach verf&#xFC;gbaren Druckern f&#xFC;hren PCs beispielsweise einen legitimen Port Scan durch. Legitime Port Scans beschr&#xE4;nken sich jedoch auf bestimmte Standard Ports, w&#xE4;hrend illegitime Port Scans massenhaft Ports ansteuern. Erkennt der Agent ein solches illegitimes Verhalten, schl&#xE4;gt er Alarm.<\/p>\n\n\n\n<p>W&#xE4;hrend Enginsight bisher bereits illegitime Port Scans mit\ndem gel&#xE4;ufigen Transportprotokoll Transmission Control Protocol (TCP) erkannte,\nist die Erkennung nun auf das User Datagram Protocol (UDP) ausgeweitet worden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"Refresh\">Manueller Refresh des Softwareinventars<\/h2>\n\n\n\n<p>Enginsight &#xFC;berpr&#xFC;ft die auf Servern und Clients installierte Software alle 60 Minuten. Mit dem neuen &#x201E;Aktualisieren&#x201C;-Button l&#xE4;sst sich das <a href=\"https:\/\/enginsight.com\/de\/it-inventarisierung\/\">Softwareinventar<\/a> nun auch manuell auf den aktuellen Stand bringen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"Softwareerkennung\">Software-Erkennung verbessert<\/h2>\n\n\n\n<p>Bei 32-Bit und 64-Bit-Systemen unterscheiden sich die Pfade\nder installierten Software. Dies f&#xFC;hrte in wenigen F&#xE4;llen dazu, dass die\nSoftwareerkennung des Pulsar-Agent nicht richtig funktionierte. Mit der\naktuellen Version des Agents haben wir dieses Problem behoben und die Erkennung\ninstallierter Software funktioniert jetzt zuverl&#xE4;ssig.<\/p>\n\n\n\n<p>Achten Sie darauf, immer die aktuelle Version des Agents auf\nIhren Hosts installiert zu haben, damit alle (neuen) Funktionen wie gew&#xFC;nscht\nfunktionieren. Unter Hosts &#x2192; &#xDC;bersicht &#x2192; Agents aktualisieren k&#xF6;nnen Sie den\nAgent auf allen Ihren Hosts auf einmal auf die neuste Version updaten.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Autostarts &#xFC;berwachen | Systemrelevanz von Services festlegen | Alarm auf neue ge&#xF6;ffnete Ports | Agent erkennt neue Angriffsszenarien: VNC Bruteforce, UDP Port Scan | Refresh des Softwareinventars | Software-Erkennung verbessert<\/p>\n","protected":false},"author":8,"featured_media":5394,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"content-type":"","_eb_attr":"","footnotes":""},"categories":[51],"tags":[99,91,68,72,89],"class_list":["post-5386","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-release-notes","tag-autostart","tag-bruteforce","tag-it-sicherheit","tag-monitoring","tag-ports"],"_links":{"self":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/5386","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/comments?post=5386"}],"version-history":[{"count":0,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/5386\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media\/5394"}],"wp:attachment":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media?parent=5386"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/categories?post=5386"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/tags?post=5386"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}