Anbieter zum Thema
Sourcefire
Langjährige Erfahrung im Bereich IDS / IPS bringt Sourcefire in die eigene Schutzlösung gegen gezielte Angriffe ein. Der Anbieter, der seit Oktober vergangenen Jahres zu Cisco gehört, begann seine Aktivitäten mit dem Vertrieb des bekannten Open Source-Tools IDS/IPS Snort und hat nun seine Lösung Advanced Malware Protection (AMP) durch Weiterentwicklungen und Zukäufe auf die Erkennung von zielgerichteten Angriffen erweitert. Cisco hat AMP auch in die eigene Linie E-Mail- und Web-Gateways integriert.
Cisco Sourcefire vereint unter dem Framework AMP eine netzwerkbasierte Lösung für die eigenen Next Generation Firewalls und IPS-Systeme am Gateway und eine auf den Endpunkten. Beide Komponenten kommunizieren mit der Sandbox. Auch sind Schnittstellen zu weiteren Sicherheitsprodukten, etwa SIEM-Systemen, vorhanden.
AMP für Netzwerke nutzt mehrere Engines (One-to-One Signature, Generic Signature usw.) auf den IPS/Firewall-Systemen, etwa um Dateitypen, die gegen die Policy-Regeln verstoßen, zu erkennen oder um mithilfe von statischen Analysen und Korrelation mit anderen Quellen Schadsoftware aufzuspüren. Auch dabei werden verdächtige Dateien erst im nächsten Schritt in eine Sandbox zur Ausführung geschickt. Die Ergebnisse der Sandbox bewertet eine weitere Engine in regelmäßigen Abständen wieder neu. Unter gewissen Umständen können diese Big-Data-Analysen neue Erkenntnisse bringen und zu einem retrospektiven Malware-Alarm führen, beispielsweise wenn eine bereits ins System eingedrungene Malware im Nachhinein identifiziert wurde.
Bislang nutzte der Anbieter Cloud-basiertes Sandboxing des Dienstleisters ThreatGrid, der zusätzlich Sicherheitsintelligenz angereichert mit historischen und weltweiten Kontextdaten zu den Analysen liefert. Auch Mitbewerber wie Check Point zählte der Dienstleister zu seinen Kunden. Vor Kurzem hat Cisco ThreatGrid nun gekauft und bietet die Sandbox-Technologie künftig auch On-premises an.
Die zweite Komponente der Sourcefire-Lösung ist FireAMP, ein leichtgewichtiger Windows-Client für den Endpunkt, der in der Funktionalität (Erkennen und Blocken) vergleichbar mit den bereits beschriebenen arbeitet. Auch in diesem Fall hat sich Sourcefire fehlende Expertise zugekauft – die auf ClamAV und einer eigenen Engine beruhende Antivirus-Anwendung Immunet. Mit FireAMP lässt sich feststellen, über welchen Prozess eine Schadsoftware in die Firmenumgebung gelangt ist und auch welche Datei oder welches Gerät das erste Glied in der Infektionskette war.
Zu Palo Alto und Blue Coat geht's auf der nächsten Seite.
(ID:43114800)