24 - Virenschutz mit Panda AD360 & WatchGuard EPDR
1. Grundprinzip der zentralen Virenscanner-Verwaltung
In Unternehmen wird Virenschutz normalerweise zentral verwaltet. Das bedeutet: Die Schutzsoftware lĂ€uft zwar auf jedem einzelnen EndgerĂ€t, gesteuert wird sie aber ĂŒber eine Web-Konsole. Dort sieht man den Sicherheitsstatus der GerĂ€te, kann Richtlinien zuweisen, neue Agents ausrollen und Meldungen zu Schadsoftware oder fehlenden Updates prĂŒfen. WatchGuard beschreibt den Grundaufbau so, dass auf den EndgerĂ€ten Software installiert wird und die Verwaltung ĂŒber die Endpoint-Security-OberflĂ€che in der Cloud erfolgt.
Der Vorteil dieser zentralen Verwaltung ist, dass nicht jeder Rechner einzeln eingerichtet werden muss. Stattdessen lassen sich Vorgaben fĂŒr ganze Gruppen von Systemen festlegen und spĂ€ter zentral Ă€ndern. Das spart Zeit, sorgt fĂŒr einheitliche Sicherheitseinstellungen und erleichtert die Fehlersuche.
Zentrale Verwaltung bedeutet: Agent auf dem GerĂ€t, Steuerung ĂŒber die Konsole, Regeln und Auswertung an einer Stelle.
2. Unterschied Panda AD360 und WatchGuard EPDR
Panda AD360 und WatchGuard EPDR sind technisch eng verwandt. Ein wesentlicher Unterschied liegt in der Verwaltungsplattform und der Einbindung in die jeweilige Produktwelt. WatchGuard schreibt selbst, dass Panda Adaptive Defense 360 in der Panda-Plattform verwaltet wird, wÀhrend WatchGuard EPDR in WatchGuard Cloud verwaltet wird.
Man kann sich das so merken:
- Panda AD360
- Panda-Plattform / Panda-Umgebung
- Verwaltung in der Panda-Plattform
- stammt aus der Àlteren Panda-Produktlinie
- WatchGuard EPDR
- WatchGuard Cloud / WatchGuard-Umgebung
- Verwaltung in WatchGuard Cloud
- stÀrker in die WatchGuard-Cloud und andere WatchGuard-Produkte eingebunden
Inhaltlich verfolgen beide Produkte denselben Grundgedanken: klassischer Virenschutz wird mit erweiterten Schutz- und Reaktionsfunktionen kombiniert. Dazu gehören unter anderem Malware-Schutz, ProzessĂŒberwachung und Zero-Trust-AnsĂ€tze fĂŒr unbekannte Programme.
AD360 & EPDR
AD360 und EPDR sind technisch Ă€hnlich, der groĂe Unterschied liegt vor allem in der Verwaltungsumgebung.
3. Zurechtfinden in der WatchGuard-EPDR-Konsole
Beim Arbeiten in der Konsole sollte man sich zuerst an den wichtigsten Bereichen orientieren. WatchGuard trennt die Verwaltung grundsÀtzlich in Configure und Monitor. Im Bereich Configure werden Einstellungen, Gruppen und Richtlinien gepflegt. Im Bereich Monitor sieht man Sicherheitsstatus, Bedrohungen und betroffene GerÀte.
Wichtige Bereiche in der Konsole sind:
- Dashboard / Ăbersicht
zeigt den allgemeinen Sicherheitsstatus - Computers / GerÀteverwaltung
Ăbersicht ĂŒber geschĂŒtzte Systeme - My Organization / Gruppenstruktur
Einteilung der Systeme in Gruppen - Settings / Richtlinien
Schutzprofile und Konfigurationen - Security Modules
z. B. Patch Management oder Encryption - Monitoring / Bedrohungen
Meldungen, VorfÀlle und Sicherheitsereignisse
Sinnvolle Reihenfolge bei der Einarbeitung:
- Dashboard ansehen
- GerĂ€teĂŒbersicht prĂŒfen
- Gruppenstruktur ansehen
- aktive Richtlinien prĂŒfen
- Zusatzmodule kontrollieren
- Meldungen und Alarme auswerten
Gerade in MSP- oder Kundenumgebungen immer zuerst prĂŒfen, ob du im richtigen Kundenkonto arbeitest. Sonst schaust oder Ă€nderst du schnell in der falschen Umgebung.
4. Ausbringen neuer Agents auf Basis vorhandener Strukturen
Bevor neue Agents verteilt werden, sollte die Struktur vorbereitet sein. WatchGuard empfiehlt, Gruppen und Einstellungen vor der Bereitstellung zu planen. So können neue GerÀte direkt richtig einsortiert und mit den passenden Richtlinien versehen werden.
Möglichkeiten fĂŒr die Agent-Ausbringung:
- manuelle Installation auf einzelnen GerÀten
- zentrale Verteilung in gröĂeren Netzwerken
- Zuordnung zu bestehenden Gruppen
- Einbindung anhand vorhandener AD-Strukturen
Der groĂe Vorteil ist, dass neue GerĂ€te nicht erst spĂ€ter von Hand nachsortiert werden mĂŒssen. Ein neuer Rechner landet sofort in der passenden Gruppe und bekommt direkt die richtige Richtlinie.
Beispiele:
- neuer BĂŒro-PC â Gruppe Workstations
- neuer Server â Gruppe Server
- Notebook im AuĂendienst â Gruppe Mobile GerĂ€te
- GerĂ€t der Buchhaltung â Gruppe Buchhaltung
Erst Struktur und Richtlinien planen, dann Agents ausrollen.
5. Einarbeitung in die Web-Konsolen von Panda AD360 und WatchGuard EPDR
Bei beiden Produkten sollte man sich systematisch einarbeiten und nicht einfach nur durch die OberflÀche klicken.
Sinnvolle Vorgehensweise:
- Ăberblick ĂŒber Dashboard und Statusanzeigen verschaffen
- GerĂ€te und Gruppenstruktur prĂŒfen
- aktive Richtlinien ansehen
- Schutzmodus kontrollieren
- Zusatzmodule wie Patch Management oder Encryption ansehen
- Aufgaben, Warnungen und Alarme prĂŒfen
Wichtig ist vor allem, zu verstehen:
- welche GerĂ€te geschĂŒtzt sind
- welche Richtlinien aktiv sind
- wie die Struktur aufgebaut ist
- welche Zusatzmodule vorhanden sind
- wo Bedrohungen, Fehler oder Handlungsbedarf angezeigt werden
So lernt man nicht nur die OberflÀche kennen, sondern versteht auch die dahinterliegende Verwaltungslogik.
6. Systemstruktur
Was kann mit einer Strukturierung der Systeme erreicht werden?
Die Systemstruktur dient dazu, GerĂ€te geordnet und zielgerichtet zu verwalten. Statt alle Systeme in einer einzigen Liste zu haben, werden sie in Gruppen unterteilt. Dadurch können passende Richtlinien fĂŒr bestimmte GerĂ€tetypen oder Einsatzbereiche vergeben werden. WatchGuard beschreibt Gruppen ausdrĂŒcklich als Grundlage fĂŒr Deployment und Konfiguration.
Mit einer guten Struktur erreicht man:
- bessere Ăbersicht
- schnelle Verwaltung
- weniger Konfigurationsfehler
- gezielte Richtlinienzuweisung
- einfachere spĂ€tere Ănderungen
Wann ist eine strukturelle Gliederung sinnvoll oder notwendig?
Eine Gliederung ist besonders sinnvoll, wenn:
- viele GerÀte verwaltet werden
- verschiedene GerÀtetypen vorhanden sind
- unterschiedliche Sicherheitsanforderungen bestehen
- Standorte oder Abteilungen getrennt werden sollen
Beispiele:
- nach GerÀtetyp
Workstations, Notebooks, Server - nach Abteilung
Buchhaltung, Technik, Verwaltung - nach Standort
Zentrale, AuĂenstelle, Homeoffice
Welche Sortierungsmöglichkeiten bieten Panda AD360 und WatchGuard EPDR?
Typische Sortierungen sind:
- nach Gruppen
- nach Organisationseinheiten
- nach GerÀtetyp
- nach Standort
- nach Active-Directory-Struktur
- nach Richtlinie oder Status in der Konsole
Welche Einstellungen lassen sich mit der Systemstruktur verknĂŒpfen?
Mit Gruppen lassen sich verschiedene Einstellungen verbinden, zum Beispiel:
- Antivirus- und Sicherheitsrichtlinien
- Schutzmodus
- GerÀtesteuerung
- Patch-Management-bezogene Vorgaben
- Scan-/PrĂŒfverhalten
- Installationszeitpunkte
- Neustartregeln
- VerschlĂŒsselung
- Deployment-Verhalten
Die Struktur ist nicht nur Ordnung, sondern die Basis dafĂŒr, welche GerĂ€te welche Einstellungen bekommen.
7. Virenschutz-Einstellungen
Unterschied zwischen Standard- und erweitertem Schutz
Der Standard-Schutz konzentriert sich vor allem auf klassische Antivirus-Funktionen. Er prĂŒft Dateien, erkennt bekannte Schadsoftware und blockiert oder bereinigt erkannte Bedrohungen.
Der erweiterte Schutz geht weiter. Hier werden zusĂ€tzlich unbekannte Programme, verdĂ€chtiges Verhalten und weitergehende Sicherheitsrisiken ĂŒberwacht. Gerade bei EPDR-/AD360-nahen Produkten spielt die Kontrolle unbekannter Anwendungen eine groĂe Rolle.
Kurz gesagt:
- Standard-Schutz = bekannte Bedrohungen erkennen und abwehren
- erweiterter Schutz = zusÀtzlich unbekannte oder verdÀchtige Programme stÀrker kontrollieren
8. Modi Audit, Hardening und Lock
Die Modi Audit, Hardening und Lock gehören zu den wichtigsten Funktionen im erweiterten Schutz. WatchGuard dokumentiert diese drei Betriebsmodi ausdrĂŒcklich.
Audit
Im Audit-Modus wird ĂŒberwacht und protokolliert. Bedrohungen werden erkannt und in Dashboards oder Listen angezeigt. Der Modus ist also eher beobachtend als streng blockierend.
Hardening
Im Hardening-Modus wird deutlich strenger gearbeitet. Unbekannte oder riskante Programme werden stĂ€rker eingeschrĂ€nkt bzw. blockiert, bis sie klassifiziert oder ausdrĂŒcklich freigegeben sind.
Lock
Lock ist der strengste Modus. Hier dĂŒrfen im Prinzip nur bekannte oder ausdrĂŒcklich erlaubte Programme ausgefĂŒhrt werden. Alles andere wird blockiert.
Welcher Modus ist Standard?
Aus den Herstellerquellen kann ich nicht sicher sagen, welcher Modus bei euch im Betrieb Standard ist.
Fachlich kann man aber festhalten:
- Audit = zum Beobachten
- Hardening = guter Mittelweg fĂŒr die Praxis
- Lock = höchste Sicherheit, aber sehr streng
FĂŒr maximale Sicherheit ist Lock sinnvoll, in der Praxis wird aber hĂ€ufig Hardening als besserer Kompromiss genutzt.
Audit = beobachten
Hardening = stÀrker absichern
Lock = nur Erlaubtes lÀuft
9. GerÀtesteuerung
Unter GerĂ€testeuerung versteht man die Kontrolle darĂŒber, welche angeschlossenen GerĂ€te verwendet werden dĂŒrfen. Dazu gehören vor allem USB-Speicher, externe Laufwerke und andere Wechselmedien. WatchGuard bietet dafĂŒr ein eigenes Device-Control-Profil in den Einstellungen.
Möglichkeiten der GerÀtesteuerung:
- bestimmte GerÀtetypen erlauben
- bestimmte GerÀtetypen sperren
- Nutzung von Wechselmedien einschrÀnken
- Datenabfluss erschweren
- Einschleusen von Schadsoftware ĂŒber USB reduzieren
Einsatz sinnvoll bei:
- sensiblen Daten
- streng geregelten ArbeitsplÀtzen
- GerÀten mit hohem Schutzbedarf
- Umgebungen mit Compliance-Vorgaben
GerĂ€testeuerung sollte nicht unĂŒberlegt fĂŒr alle gleich gesetzt werden. Zu strenge Regeln können die Arbeit im Alltag unnötig behindern.
10. Patch Management
Patch Management ist ein Zusatzmodul, das fehlende Updates und bekannte Schwachstellen sichtbar macht. WatchGuard beschreibt, dass das Modul EndgerÀte auf fehlende Patches und verwundbare Software untersucht und daraus Risiken ableitet.
Wozu dient Patch Management?
- SicherheitslĂŒcken erkennen
- fehlende Updates finden
- Installationsaufgaben planen
- den Update-Zustand der GerĂ€te ĂŒberwachen
- Risiken durch ungepatchte Software reduzieren
Typischer Ablauf
- GerĂ€te werden geprĂŒft
- fehlende Updates werden erkannt
- Patches werden angezeigt
- Installation wird geplant oder gestartet
- Ergebnis wird kontrolliert
Wichtige Einstellungen
- automatische oder manuelle PrĂŒfung
- zeitgesteuerte Installation
- Auswahl der Patches
- Neustart-Verhalten
- Bewertung kritischer Patches
- Erkennen von End-of-Life-Software
Patch Management ersetzt keinen Virenscanner, ergÀnzt ihn aber sehr wichtig:
Virenschutz erkennt Schadsoftware, Patch Management reduziert ausnutzbare Schwachstellen.
11. Weitere Module: Encryption und deren Einsatzmöglichkeiten
Ein weiteres wichtiges Modul ist Encryption. WatchGuard beschreibt, dass damit Laufwerke und Wechselmedien verschlĂŒsselt werden können und WiederherstellungsschlĂŒssel verwaltet werden.
Nutzen von Encryption
- Schutz bei Verlust oder Diebstahl eines GerÀts
- Schutz sensibler Daten auf Notebooks
- bessere Absicherung mobiler ArbeitsplÀtze
- UnterstĂŒtzung bei Datenschutz- und Sicherheitsanforderungen
Typische Einsatzbereiche
- Notebooks im AuĂendienst
- GerÀte der GeschÀftsleitung
- mobile ArbeitsplÀtze
- Systeme mit vertraulichen Daten
Virenschutz schĂŒtzt vor Schadsoftware, Patch Management vor Schwachstellen und Encryption vor Datenverlust bei GerĂ€teverlust.
12. Strukturerstellung und Erstellung von Richtlinien
Struktur und Richtlinien gehören immer zusammen:
- Struktur beantwortet: Welche GerÀte gehören zusammen?
- Richtlinie beantwortet: Welche Regeln gelten fĂŒr diese GerĂ€te?
Eine gute Richtlinie sollte nicht zu allgemein sein. Server, normale Arbeitsplatzrechner und SpezialgerÀte haben oft unterschiedliche Anforderungen. Deshalb sollte man Richtlinien immer passend zur Systemgruppe aufbauen.
Sinnvolle Richtlinien-Trennung:
- Standard-PCs
- Server
- mobile GerÀte
- Testsysteme
- besonders geschĂŒtzte Systeme
13. Fazit
Panda AD360 und WatchGuard EPDR sind moderne Lösungen fĂŒr zentral verwalteten Endpoint-Schutz. Die Verwaltung erfolgt ĂŒber eine Konsole, auf den GerĂ€ten lĂ€uft der Agent, und Schutzfunktionen werden ĂŒber Struktur und Richtlinien gesteuert. Der wichtigste Unterschied zwischen AD360 und EPDR liegt vor allem in der Verwaltungsplattform.
FĂŒr die Praxis wichtig:
- Systeme sauber strukturieren
- passende Richltinien vergeben
- Agents geplant ausrollen
- Audit, Hardening und Lock sicher unterscheiden können
- GerÀtesteuerung sinnvoll einsetzen
- Patch Management und Encryption als wichtige Zusatzmodule verstehen