Security-Fachchinesisch erklärt

Beim Buzzword-Bingo der Security-Experten geraten sogar gestandene ITler oft ins Schleudern. Dabei verbergen sich hinter viele Begriffen interessante Konzepte.

Artikel verschenken
vorlesen Druckansicht 1 Kommentar lesen
Security-Fachchinesisch erklärt
Lesezeit: 16 Min.
Von
  • Stefan Strobel
Inhaltsverzeichnis

Bereits seit einigen Jahren spricht man in der IT-Sicherheit viel über gezielte Angriffe von professionellen Hackern: Advanced Persistent Threat (APT). Gemeint sind damit sowohl Angreifer als auch ihre Werkzeuge und Aktivitäten, die sich ihr Opfer bewusst auswählen und bei Bedarf auch über einen längeren Zeitraum versuchen, Schutzmaßnahmen zu umgehen, um ihr Ziel zu erreichen. In der Regel wird dabei individuell und mit hohem Aufwand entwickelte Malware verwendet. Hinter APTs stehen oft nationalstaatlich organisierte Hacker oder kriminelle Organisationen, denen viel Geld und Zeit für ihre Angriffe zur Verfügung stehen.

Klassische Schutzmaßnahmen wie signaturbasierter Virenschutz sind gegen APTs nahezu wirkungslos. Daher haben in den letzten Jahren zahlreiche Hersteller neue Ansätze und Produkte entwickelt. Oft fallen dabei die Buzzwords Next Generation Malware Protection oder Next Generation Antivirus (NG AV). Die Mechanismen, die sich hinter diesen Schlagwörtern verbergen, sind je nach Hersteller und Produkt unterschiedlich und führen wiederum zu neuen Buzzwords. Doch hinter den marktschreierischen Bezeichnungen stehen oftmals durchaus vielversprechende Sicherheitskonzepte zum Schutz vor APT-Gruppen.

Sandbox-Analyse und Sandboxing sind eigentlich zwei verschiedene Dinge. Eine Sandbox ist zunächst ein Bereich innerhalb des Betriebssystems, der Programme oder Prozesse isoliert und vom restlichen System abschottet, um zu verhindern, dass Schadcode das System manipuliert. Bei der Sandbox-Analyse verwendet man die Grundidee einer Sandbox nicht, um das Surfen oder die Mail-Verarbeitung auf einem Endgerät abzuschotten. Es geht vielmehr darum, Inhalte aus dem Internet in einer vorgelagerten Sandbox – meist auf einem separaten Server oder Gateway – isoliert auszuführen und dabei zu beobachten. Wenn beispielsweise ein Mail-Anhang beim Öffnen in der vorgelagerten Sandbox bösartiges Verhalten zeigt, Code nachlädt und Dateien verschlüsselt, löst das einen Alarm aus. Sofern ein Endanwender den Anhang noch nicht geöffnet hat, kann eine NG-AV-Anwendung ihn eventuell aus der Mailbox entfernen, bevor der Schaden eintritt.

Das war die Leseprobe unseres heise-Plus-Artikels "Security-Fachchinesisch erklärt". Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.