Aurora Focus Einstellungen in der Geräteschutzrichtlinie

In der Geräteschutzrichtlinie definieren die Aurora Focus Einstellungen, welche Erkennungs- und Reaktionsmechanismen aktiviert sind und wie sichtbar der Sensor (Agent) auf Endgeräten sein soll. Diese Einstellungen sind jedoch nur wirksam, wenn Aurora Focus lizenziert und installiert ist. Dadurch wird bestimmt, welche Telemetriedaten gesammelt und welche Maßnahmen bei erkannten Bedrohungen ergriffen werden.

Focus Einstellungen

Die Focus-Einstellungen bestimmen, wie sichtbar der Agent ist und welche Erkennungs- und Reaktionsmaßnahmen aktiv sind. Wenn aktiviert, sammelt der Focus-Agent kontinuierlich Daten und führt konfigurierbare Analysen durch. Das automatische Hochladen von Focus-Daten bei Bedrohungen oder Speicherschutzereignissen ermöglicht sofortigen Zugriff auf tiefergehende Analysen in der Protect-Konsole. Alternativ kann der Datenabruf manuell erfolgen. Der Speicherbereich für Daten beträgt 500 bis 1000 MB.

Konfigurierbare Sensoren

Konfigurierbare Sensoren erweitern die Ereigniserfassung des Focus-Agenten über die Standarddaten hinaus, einschließlich DNS, Netzwerk, PowerShell, WMI und API. Dies ermöglicht tiefere Analysen, kann jedoch die Dauer der lokalen Speicherung verkürzen. Die Erkennungseinstellungen aktivieren definierte Regelsätze zur Bedrohungserkennung. Ist die Datenerfassung deaktiviert, werden keine Regeln ausgelöst. Mit Desktop-Benachrichtigungen können Endnutzer direkt am Gerät über Erkennungen informiert werden.

Erklärung der Sensoren:

DNS-Sichtbarkeit

Sichtbarkeit der privaten Netzwerkadresse

Sichtbarkeit des Windows-Ereignisprotokolls

Sichtbarkeit der erweiterten Überwachung von Windows

Sichtbarkeit der erweiterten PowerShell-Überwachung

Sichtbarkeit der erweiterten WMI-Überwachung

Erweiterte Syntaxanalyse von Portable Executables

Verbesserte Sichtbarkeit von Prozessen und Hooking

Verbesserte Sichtbarkeit von Dateilesevorgängen

API-Sensor

Sichtbarkeit von COM-Objekten

Sichtbarkeit der Modullast

HTTP-Sichtbarkeit

Erkennungseinstellungen

Wendet den ausgewählten Erkennungsregelsatz an. Wenn die Fokus-Datenerfassung deaktiviert ist, lösen Ereignisse keine Erkennungsregeln aus.