build 2705c453 | content blog-content@0deff18 · 338 posts | profiles 20 · corpus 309 | 0 skipped | | format
apiVersion: soultec.ch/v1kind: Solutionmetadata: name: endpoint-security locale: de labels: capability/endpoint-security: 2.85 capability/security: 2.01 vendor/vmware: 0.96 vendor/microsoft: 2.67 vendor/halcyon: 5.05 annotations: source: src/content/solutions/de/endpoint-security.md route: /de/solutions/endpoint-security/ schema: /nerd/schema/solutions.json markdown: /de/solutions/endpoint-security.mdspec: title: Endpoint Security tags: [endpoint-security, security] vendors: [vmware, microsoft, halcyon] summary: >- Geräte verliessen das Firmennetz schneller, als sie abgesichert wurden. Zwei Produkte beobachten, was eine Maschine tut, ein drittes rechnet damit, dass die Ransomware an beiden vorbeikam. photoNeed: A security console on screen with real alerts in it, being triaged stub: false draft: false kind: vendor addon: false status: current sections: - heading:

Warum das eine eigene Kategorie ist

body: | Geräte haben das Firmennetz verlassen, und nicht überall wurde vorher daran gedacht, sie abzusichern. Die meisten Angriffe nutzen heute Taktiken wie laterale Ausbreitung und Island Hopping: Sie richten Schaden über Werkzeuge an, die auf dem System ohnehin erlaubt sind. Ein Virenscanner, der Dateien mit einer Liste vergleicht, sieht davon nichts. - heading:

Was die Produkte anders machen

body: | VMware Carbon Black und Microsoft Defender werten Systemereignisse aus, um zu lernen, welche Aktivität in einer Umgebung normal ist. Auffällig wird dann nicht die Datei, sondern der Ablauf: warum startet dieses Office-Dokument gerade eine PowerShell. Der Wert liegt zu einem grossen Teil in der Aufzeichnung. Nach einem Vorfall lässt sich rekonstruieren, was passiert ist, und das ist der Unterschied zwischen «wir hatten etwas» und «wir wissen, was wir hatten». - heading:

Das eine, das kein EDR ist

body: | Halcyon steht auf dieser Seite und ist etwas anderes. Es zielt allein auf Ransomware, es steht neben einem EDR und nicht an dessen Stelle, und sein besonderer Teil setzt dort an, wo die Erkennung versagt hat: Es schneidet während des laufenden Angriffs die Verschlüsselungsschlüssel des Angreifers mit, sodass verschlüsselte Dateien entschlüsselt statt wiederhergestellt werden können. Ob das einen zweiten Agenten auf jedem Endgerät rechtfertigt, ist eine ernsthafte Frage, und sie wird beantwortet, indem man die Wiederherstellung testet und nicht Erkennungsraten vergleicht. - heading:

Die eigentliche Frage

body: | Welches EDR passt, entscheidet sich meist an der bestehenden Lizenzierung und nicht an der Erkennungsrate. Die schwierigere Frage kommt danach: wer schaut hin. Ein EDR ohne zuständiges Team ist ein Datenspeicher, und das gilt für das dritte Produkt genauso wie für die ersten beiden.status: corpus: 309 services: - {ref: services/security, score: 0.73} - {ref: services/modern-workplace, score: 0.71} - {ref: services/network, score: 0.50} - {ref: services/cloud, score: 0.23} posts: - {ref: posts/vmware-security-advisory, score: 0.59} - {ref: posts/vmware-security-advisory-vmsa-2024-0012, score: 0.59} - {ref: posts/vmware-security-advisory-vmsa-2022-0030, score: 0.59} - {ref: posts/vmware-security-advisory-2022-021, score: 0.59} - {ref: posts/how-to-renew-the-sts-signing-root-certificate-in-vcenter, score: 0.52} - {ref: posts/how-to-broadcom-download-token, score: 0.52} experts: - {ref: experts/matthias-frech, score: 0.22} neighbours: - {ref: solutions/endpoint-security/vmware-carbon-black, score: 1.00} - {ref: solutions/endpoint-security/microsoft-defender-atp, score: 1.00} - {ref: solutions/endpoint-security/halcyon, score: 0.78}
{ "apiVersion": "soultec.ch/v1", "kind": "Solution", "metadata": { "name": "endpoint-security", "locale": "de", "labels": { "capability/endpoint-security": "2.85", "capability/security": "2.01", "vendor/vmware": "0.96", "vendor/microsoft": "2.67", "vendor/halcyon": "5.05" }, "annotations": { "source": "src/content/solutions/de/endpoint-security.md", "route": "/de/solutions/endpoint-security/", "schema": "/nerd/schema/solutions.json", "markdown": "/de/solutions/endpoint-security.md" } }, "spec": { "title": "Endpoint Security", "tags": [ "endpoint-security", "security" ], "vendors": [ "vmware", "microsoft", "halcyon" ], "summary": "Geräte verliessen das Firmennetz schneller, als sie abgesichert wurden. Zwei Produkte beobachten, was eine Maschine tut, ein drittes rechnet damit, dass die Ransomware an beiden vorbeikam.", "photoNeed": "A security console on screen with real alerts in it, being triaged", "stub": false, "draft": false, "kind": "vendor", "addon": false, "status": "current" }, "sections": [ { "heading": "

Warum das eine eigene Kategorie ist

",
"body": "Geräte haben das Firmennetz verlassen, und nicht überall wurde vorher daran gedacht, sie\nabzusichern. Die meisten Angriffe nutzen heute Taktiken wie laterale Ausbreitung und\nIsland Hopping: Sie richten Schaden über Werkzeuge an, die auf dem System ohnehin erlaubt\nsind. Ein Virenscanner, der Dateien mit einer Liste vergleicht, sieht davon nichts." }, { "heading": "

Was die Produkte anders machen

",
"body": "VMware Carbon Black und Microsoft Defender werten Systemereignisse aus, um zu lernen,\nwelche Aktivität in einer Umgebung normal ist. Auffällig wird dann nicht die Datei,\nsondern der Ablauf: warum startet dieses Office-Dokument gerade eine PowerShell.\n\nDer Wert liegt zu einem grossen Teil in der Aufzeichnung. Nach einem Vorfall lässt sich\nrekonstruieren, was passiert ist, und das ist der Unterschied zwischen «wir hatten etwas»\nund «wir wissen, was wir hatten»." }, { "heading": "

Das eine, das kein EDR ist

",
"body": "Halcyon steht auf dieser Seite und ist etwas anderes. Es zielt allein auf Ransomware, es\nsteht neben einem EDR und nicht an dessen Stelle, und sein besonderer Teil setzt dort an,\nwo die Erkennung versagt hat: Es schneidet während des laufenden Angriffs die\nVerschlüsselungsschlüssel des Angreifers mit, sodass verschlüsselte Dateien entschlüsselt\nstatt wiederhergestellt werden können.\n\nOb das einen zweiten Agenten auf jedem Endgerät rechtfertigt, ist eine ernsthafte Frage,\nund sie wird beantwortet, indem man die Wiederherstellung testet und nicht Erkennungsraten\nvergleicht." }, { "heading": "

Die eigentliche Frage

",
"body": "Welches EDR passt, entscheidet sich meist an der bestehenden Lizenzierung und nicht an der\nErkennungsrate. Die schwierigere Frage kommt danach: wer schaut hin. Ein EDR ohne\nzuständiges Team ist ein Datenspeicher, und das gilt für das dritte Produkt genauso wie für\ndie ersten beiden." } ], "status": { "corpus": 309, "services": [ { "ref": "services/security", "score": "0.73" }, { "ref": "services/modern-workplace", "score": "0.71" }, { "ref": "services/network", "score": "0.50" }, { "ref": "services/cloud", "score": "0.23" } ], "posts": [ { "ref": "posts/vmware-security-advisory", "score": "0.59" }, { "ref": "posts/vmware-security-advisory-vmsa-2024-0012", "score": "0.59" }, { "ref": "posts/vmware-security-advisory-vmsa-2022-0030", "score": "0.59" }, { "ref": "posts/vmware-security-advisory-2022-021", "score": "0.59" }, { "ref": "posts/how-to-renew-the-sts-signing-root-certificate-in-vcenter", "score": "0.52" }, { "ref": "posts/how-to-broadcom-download-token", "score": "0.52" } ], "experts": [ { "ref": "experts/matthias-frech", "score": "0.22" } ], "neighbours": [ { "ref": "solutions/endpoint-security/vmware-carbon-black", "score": "1.00" }, { "ref": "solutions/endpoint-security/microsoft-defender-atp", "score": "1.00" }, { "ref": "solutions/endpoint-security/halcyon", "score": "0.78" } ] }}
apiVersion = "soultec.ch/v1"kind = "Solution"[metadata]name = "endpoint-security"locale = "de"[metadata.labels]"capability/endpoint-security" = "2.85""capability/security" = "2.01""vendor/vmware" = "0.96""vendor/microsoft" = "2.67""vendor/halcyon" = "5.05"[metadata.annotations]source = "src/content/solutions/de/endpoint-security.md"route = "/de/solutions/endpoint-security/"schema = "/nerd/schema/solutions.json"markdown = "/de/solutions/endpoint-security.md"[spec]title = "Endpoint Security"tags = ["endpoint-security", "security"]vendors = ["vmware", "microsoft", "halcyon"]summary = "Geräte verliessen das Firmennetz schneller, als sie abgesichert wurden. Zwei Produkte beobachten, was eine Maschine tut, ein drittes rechnet damit, dass die Ransomware an beiden vorbeikam."photoNeed = "A security console on screen with real alerts in it, being triaged"stub = falsedraft = falsekind = "vendor"addon = falsestatus = "current"[[sections]]heading = "

Warum das eine eigene Kategorie ist

"
body = '''Geräte haben das Firmennetz verlassen, und nicht überall wurde vorher daran gedacht, sieabzusichern. Die meisten Angriffe nutzen heute Taktiken wie laterale Ausbreitung undIsland Hopping: Sie richten Schaden über Werkzeuge an, die auf dem System ohnehin erlaubtsind. Ein Virenscanner, der Dateien mit einer Liste vergleicht, sieht davon nichts.'''[[sections]]heading = "

Was die Produkte anders machen

"
body = '''VMware Carbon Black und Microsoft Defender werten Systemereignisse aus, um zu lernen,welche Aktivität in einer Umgebung normal ist. Auffällig wird dann nicht die Datei,sondern der Ablauf: warum startet dieses Office-Dokument gerade eine PowerShell.Der Wert liegt zu einem grossen Teil in der Aufzeichnung. Nach einem Vorfall lässt sichrekonstruieren, was passiert ist, und das ist der Unterschied zwischen «wir hatten etwas»und «wir wissen, was wir hatten».'''[[sections]]heading = "

Das eine, das kein EDR ist

"
body = '''Halcyon steht auf dieser Seite und ist etwas anderes. Es zielt allein auf Ransomware, essteht neben einem EDR und nicht an dessen Stelle, und sein besonderer Teil setzt dort an,wo die Erkennung versagt hat: Es schneidet während des laufenden Angriffs dieVerschlüsselungsschlüssel des Angreifers mit, sodass verschlüsselte Dateien entschlüsseltstatt wiederhergestellt werden können.Ob das einen zweiten Agenten auf jedem Endgerät rechtfertigt, ist eine ernsthafte Frage,und sie wird beantwortet, indem man die Wiederherstellung testet und nicht Erkennungsratenvergleicht.'''[[sections]]heading = "

Die eigentliche Frage

"
body = '''Welches EDR passt, entscheidet sich meist an der bestehenden Lizenzierung und nicht an derErkennungsrate. Die schwierigere Frage kommt danach: wer schaut hin. Ein EDR ohnezuständiges Team ist ein Datenspeicher, und das gilt für das dritte Produkt genauso wie fürdie ersten beiden.'''[status]corpus = 309[[status.services]]ref = "services/security"score = "0.73"[[status.services]]ref = "services/modern-workplace"score = "0.71"[[status.services]]ref = "services/network"score = "0.50"[[status.services]]ref = "services/cloud"score = "0.23"[[status.posts]]ref = "posts/vmware-security-advisory"score = "0.59"[[status.posts]]ref = "posts/vmware-security-advisory-vmsa-2024-0012"score = "0.59"[[status.posts]]ref = "posts/vmware-security-advisory-vmsa-2022-0030"score = "0.59"[[status.posts]]ref = "posts/vmware-security-advisory-2022-021"score = "0.59"[[status.posts]]ref = "posts/how-to-renew-the-sts-signing-root-certificate-in-vcenter"score = "0.52"[[status.posts]]ref = "posts/how-to-broadcom-download-token"score = "0.52"[[status.experts]]ref = "experts/matthias-frech"score = "0.22"[[status.neighbours]]ref = "solutions/endpoint-security/vmware-carbon-black"score = "1.00"[[status.neighbours]]ref = "solutions/endpoint-security/microsoft-defender-atp"score = "1.00"[[status.neighbours]]ref = "solutions/endpoint-security/halcyon"score = "0.78"
<?xml version="1.0" encoding="UTF-8"?><manifest kind="Solution"> <apiVersion>soultec.ch/v1</apiVersion> <metadata> <name>endpoint-security</name> <locale>de</locale> <labels> <entry key="capability/endpoint-security">2.85</entry> <entry key="capability/security">2.01</entry> <entry key="vendor/vmware">0.96</entry> <entry key="vendor/microsoft">2.67</entry> <entry key="vendor/halcyon">5.05</entry> </labels> <annotations> <source>src/content/solutions/de/endpoint-security.md</source> <route>/de/solutions/endpoint-security/</route> <schema>/nerd/schema/solutions.json</schema> <markdown>/de/solutions/endpoint-security.md</markdown> </annotations> </metadata> <spec> <title>Endpoint Security</title> <tags> <item>endpoint-security</item> <item>security</item> </tags> <vendors> <item>vmware</item> <item>microsoft</item> <item>halcyon</item> </vendors> <summary>Geräte verliessen das Firmennetz schneller, als sie abgesichert wurden. Zwei Produkte beobachten, was eine Maschine tut, ein drittes rechnet damit, dass die Ransomware an beiden vorbeikam.</summary> <photoNeed>A security console on screen with real alerts in it, being triaged</photoNeed> <stub>false</stub> <draft>false</draft> <kind>vendor</kind> <addon>false</addon> <status>current</status> </spec> <sections> <section> <heading>

Warum das eine eigene Kategorie ist

</heading>
<body>Geräte haben das Firmennetz verlassen, und nicht überall wurde vorher daran gedacht, sieabzusichern. Die meisten Angriffe nutzen heute Taktiken wie laterale Ausbreitung undIsland Hopping: Sie richten Schaden über Werkzeuge an, die auf dem System ohnehin erlaubtsind. Ein Virenscanner, der Dateien mit einer Liste vergleicht, sieht davon nichts. </body> </section> <section> <heading>

Was die Produkte anders machen

</heading>
<body>VMware Carbon Black und Microsoft Defender werten Systemereignisse aus, um zu lernen,welche Aktivität in einer Umgebung normal ist. Auffällig wird dann nicht die Datei,sondern der Ablauf: warum startet dieses Office-Dokument gerade eine PowerShell.Der Wert liegt zu einem grossen Teil in der Aufzeichnung. Nach einem Vorfall lässt sichrekonstruieren, was passiert ist, und das ist der Unterschied zwischen «wir hatten etwas»und «wir wissen, was wir hatten». </body> </section> <section> <heading>

Das eine, das kein EDR ist

</heading>
<body>Halcyon steht auf dieser Seite und ist etwas anderes. Es zielt allein auf Ransomware, essteht neben einem EDR und nicht an dessen Stelle, und sein besonderer Teil setzt dort an,wo die Erkennung versagt hat: Es schneidet während des laufenden Angriffs dieVerschlüsselungsschlüssel des Angreifers mit, sodass verschlüsselte Dateien entschlüsseltstatt wiederhergestellt werden können.Ob das einen zweiten Agenten auf jedem Endgerät rechtfertigt, ist eine ernsthafte Frage,und sie wird beantwortet, indem man die Wiederherstellung testet und nicht Erkennungsratenvergleicht. </body> </section> <section> <heading>

Die eigentliche Frage

</heading>
<body>Welches EDR passt, entscheidet sich meist an der bestehenden Lizenzierung und nicht an derErkennungsrate. Die schwierigere Frage kommt danach: wer schaut hin. Ein EDR ohnezuständiges Team ist ein Datenspeicher, und das gilt für das dritte Produkt genauso wie fürdie ersten beiden. </body> </section> </sections> <status> <corpus>309</corpus> <services> <item> <ref>services/security</ref> <score>0.73</score> </item> <item> <ref>services/modern-workplace</ref> <score>0.71</score> </item> <item> <ref>services/network</ref> <score>0.50</score> </item> <item> <ref>services/cloud</ref> <score>0.23</score> </item> </services> <posts> <item> <ref>posts/vmware-security-advisory</ref> <score>0.59</score> </item> <item> <ref>posts/vmware-security-advisory-vmsa-2024-0012</ref> <score>0.59</score> </item> <item> <ref>posts/vmware-security-advisory-vmsa-2022-0030</ref> <score>0.59</score> </item> <item> <ref>posts/vmware-security-advisory-2022-021</ref> <score>0.59</score> </item> <item> <ref>posts/how-to-renew-the-sts-signing-root-certificate-in-vcenter</ref> <score>0.52</score> </item> <item> <ref>posts/how-to-broadcom-download-token</ref> <score>0.52</score> </item> </posts> <experts> <item> <ref>experts/matthias-frech</ref> <score>0.22</score> </item> </experts> <neighbours> <item> <ref>solutions/endpoint-security/vmware-carbon-black</ref> <score>1.00</score> </item> <item> <ref>solutions/endpoint-security/microsoft-defender-atp</ref> <score>1.00</score> </item> <item> <ref>solutions/endpoint-security/halcyon</ref> <score>0.78</score> </item> </neighbours> </status></manifest>
Lösung · VMware

Endpoint Security

Geräte verliessen das Firmennetz schneller, als sie abgesichert wurden. Zwei Produkte beobachten, was eine Maschine tut, ein drittes rechnet damit, dass die Ransomware an beiden vorbeikam.

VMware Pinnacle Partner

Themen Endpoint Security 2.85 Security 2.01
Hersteller VMware 0.96 Microsoft 2.67 Halcyon 5.05
04Services
06Beiträge
02Fähigkeiten
309Korpus

Warum das eine eigene Kategorie ist

Geräte haben das Firmennetz verlassen, und nicht überall wurde vorher daran gedacht, sie abzusichern. Die meisten Angriffe nutzen heute Taktiken wie laterale Ausbreitung und Island Hopping: Sie richten Schaden über Werkzeuge an, die auf dem System ohnehin erlaubt sind. Ein Virenscanner, der Dateien mit einer Liste vergleicht, sieht davon nichts.

Was die Produkte anders machen

VMware Carbon Black und Microsoft Defender werten Systemereignisse aus, um zu lernen, welche Aktivität in einer Umgebung normal ist. Auffällig wird dann nicht die Datei, sondern der Ablauf: warum startet dieses Office-Dokument gerade eine PowerShell.

Der Wert liegt zu einem grossen Teil in der Aufzeichnung. Nach einem Vorfall lässt sich rekonstruieren, was passiert ist, und das ist der Unterschied zwischen «wir hatten etwas» und «wir wissen, was wir hatten».

Das eine, das kein EDR ist

Halcyon steht auf dieser Seite und ist etwas anderes. Es zielt allein auf Ransomware, es steht neben einem EDR und nicht an dessen Stelle, und sein besonderer Teil setzt dort an, wo die Erkennung versagt hat: Es schneidet während des laufenden Angriffs die Verschlüsselungsschlüssel des Angreifers mit, sodass verschlüsselte Dateien entschlüsselt statt wiederhergestellt werden können.

Ob das einen zweiten Agenten auf jedem Endgerät rechtfertigt, ist eine ernsthafte Frage, und sie wird beantwortet, indem man die Wiederherstellung testet und nicht Erkennungsraten vergleicht.

Die eigentliche Frage

Welches EDR passt, entscheidet sich meist an der bestehenden Lizenzierung und nicht an der Erkennungsrate. Die schwierigere Frage kommt danach: wer schaut hin. Ein EDR ohne zuständiges Team ist ein Datenspeicher, und das gilt für das dritte Produkt genauso wie für die ersten beiden.

Produkte 3

Beiträge dazu

Wer damit arbeitet

Arbeitest du damit? Schau dir unsere offenen Chancen an.