WatchGuard APT Blocker: Sandbox-Schutz vor unbekannter Schadsoftware
Virenscanner erkennen, was sie schon kennen. APT Blocker schickt unbekannte Dateien in eine Sandbox beim Hersteller und beobachtet, was sie tun. Wir ergänzen damit die Basic Security Suite – und richten die Firebox so ein, dass die Sandbox auch etwas zu sehen bekommt.
Wie APT Blocker arbeitet
Ein klassischer Virenscanner vergleicht Dateien mit Merkmalen bekannter Schadsoftware. Was neu ist oder für jeden Angriff leicht verändert wird, rutscht durch. APT Blocker – der Name steht für „Advanced Persistent Threat“ – setzt deshalb nicht auf Merkmale, sondern auf Verhalten: Unbekannte Dateien werden in einer abgeschotteten Umgebung beim Hersteller ausgeführt und beobachtet.
- Abgleich. Für jede Datei, die der Virenscanner der Firebox prüft, berechnet die Firebox einen Prüfwert (MD5-Hash) und fragt per HTTPS beim Rechenzentrum von WatchGuard nach. Ist die Datei schon bekannt, kommt das Ergebnis sofort zurück. Ergebnisse werden zusätzlich lokal zwischengespeichert.
- Analyse. Ist die Datei unbekannt, wird sie hochgeladen und in einer Sandbox untersucht. Laut WatchGuard emuliert diese Sandbox ein vollständiges System samt Prozessor und Arbeitsspeicher, damit Schadsoftware nicht erkennt, dass sie beobachtet wird.
- Bewertung. Das Ergebnis ist eine von vier Stufen: sauber, niedrig, mittel oder hoch. Für die drei Gefahrenstufen legt man fest, was passiert – zulassen, verwerfen, blockieren oder in Quarantäne verschieben – und ob ein Alarm ausgelöst wird.
Nach Herstellerangaben dauert eine Analyse im Schnitt weniger als zwei Minuten.
Was APT Blocker prüft
Laut WatchGuard untersucht APT Blocker diese Dateitypen:
- Windows-Programme und Bibliotheken (unter anderem .exe, .dll, .sys, .scr)
- PDF-Dokumente, Microsoft-Office-Dokumente und RTF-Dateien
- Android-Apps (.apk) und macOS-Programme (.app)
- JavaScript-Dateien in E-Mail-Anhängen
- Archive im Format zip, rar, 7z, gzip und tar
Analysiert werden Dateien bis 10 MB; von größeren Dateien wird nur der Prüfwert abgeglichen. Nach Angaben von WatchGuard kommt der größte Teil der Schadsoftware ohnehin in Dateien unter 1 MB.
APT Blocker arbeitet mit den Proxy-Regeln der Firebox zusammen: für Web (HTTP und HTTPS), FTP und E-Mail (SMTP, IMAP, POP3). Voraussetzung ist, dass in der jeweiligen Regel der Virenscan aktiv ist – APT Blocker setzt auf Gateway AntiVirus auf.
Lizenz: Ergänzung zur Basic Security Suite
APT Blocker ist Teil der Total Security Suite, aber nicht der Basic Security Suite. Er lässt sich zur Basic Security Suite als eigene Lizenz für die jeweilige Firebox dazubuchen. Ohne Basic Security Suite ergibt er keinen Sinn, denn er braucht Gateway AntiVirus, und das steckt in der Basic Security Suite.
Bei uns ist das die übliche Kombination für Kunden, die mehr wollen als den Grundschutz, ohne die volle Total Security Suite zu brauchen: Basic Security Suite plus APT Blocker. Läuft die APT-Blocker-Lizenz aus, hört die Analyse sofort auf – eine Kulanzfrist gibt es nicht.
Einrichtung: damit die Sandbox etwas zu sehen bekommt
Eine APT-Blocker-Lizenz allein schützt noch nichts. Entscheidend ist, dass die Dateien überhaupt bei ihm ankommen:
- HTTPS-Inspektion. Der größte Teil der Downloads kommt verschlüsselt. Ohne Inhaltsprüfung im HTTPS-Proxy sieht APT Blocker diese Dateien nicht. Dafür braucht jedes Endgerät das Zertifikat der Firebox, und einige Ziele wie Online-Banking nimmt man aus. Das kostet Leistung – deshalb gehört die Frage schon in die Modellauswahl.
- Proxy statt Paketfilter. Web- und Mailverkehr muss über Proxy-Regeln mit aktivem Virenscan laufen, nicht über einfache Paketfilter.
- Aktionen je Stufe. Sinnvoll ist meist: hohe und mittlere Gefahr blockieren und alarmieren, niedrige Gefahr protokollieren und melden. WatchGuard empfiehlt, für alle Stufen Alarm und Protokoll zu aktivieren.
- E-Mail zurückhalten. Im SMTP-Proxy lässt sich einstellen, dass Mails mit unbekanntem Anhang erst nach der Analyse zugestellt werden. Das verzögert die Zustellung, kann aber zu Zeitüberschreitungen beim sendenden Server führen – das muss man abwägen.
- Alarme, die ankommen. Eine Warnung, die niemand liest, hilft nicht. Wir legen fest, wer benachrichtigt wird und was dann zu tun ist.
Was APT Blocker nicht leistet
Wir erklären Ihnen lieber vorher, wo die Grenzen liegen, als dass Sie sich auf etwas verlassen, das die Technik nicht hergibt:
- Der erste Download geht durch. Bei Web-Downloads lässt die Firebox die Verbindung zu, während die Analyse läuft. Die erste Kopie einer völlig neuen Datei kann also auf dem Rechner ankommen; der Alarm zeigt dann, wo. Jede weitere Kopie wird blockiert.
- E-Mail in Microsoft 365 läuft nicht durch die Firebox. Liegen die Postfächer in der Cloud, sieht APT Blocker keine Anhänge. Dafür braucht es einen Mailschutz, etwa von Trend Micro.
- Nicht außerhalb des Büros. Ein Notebook im Homeoffice, dessen Verkehr nicht über die Firma läuft, wird nicht geprüft.
- Verschlüsselte Archive mit Passwort lassen sich naturgemäß nicht analysieren; Dateien über 10 MB werden nur abgeglichen.
- Kein Ersatz für Endgeräteschutz. APT Blocker ist eine zusätzliche Schicht am Übergang zum Internet, nicht der letzte Schutz.
Datenschutz: Dateien verlassen das Haus
Unbekannte Dateien werden zur Analyse an das Rechenzentrum des Herstellers übertragen. Nach Angaben von WatchGuard werden die übermittelten Daten nach Abschluss der Analyse automatisch gelöscht. Trotzdem gehört APT Blocker in Ihre Datenschutzdokumentation. Bestimmte Dateien lassen sich über eine Ausnahmeliste von der Analyse ausnehmen, und laut Hersteller ist auch ein lokaler APT-Blocker-Server möglich – den planen wir im Einzelfall.
Das ist keine Rechtsberatung. Die Bewertung nimmt Ihr Datenschutzbeauftragter vor; wir liefern die technische Beschreibung dafür.
Weiterführend
- WatchGuard Firewall in Berlin – unser Angebot im Überblick
- Basic Security Suite verlängern – Inhalt, Laufzeiten, Ablauf
- Firebox-Modelle – Durchsatz mit HTTPS-Inspektion je Modell
- Firewall für Unternehmen – Grundlagen, Segmentierung, NIS-2
Häufige Fragen
Was ist WatchGuard APT Blocker?
APT Blocker ist ein Sicherheitsdienst für die WatchGuard Firebox, der unbekannte Dateien in einer Sandbox beim Hersteller ausführt und ihr Verhalten analysiert. So erkennt er Schadsoftware, für die es noch keine Virensignatur gibt. Ist eine Datei bereits bekannt, liegt das Ergebnis sofort vor; neue Dateien werden laut WatchGuard im Schnitt in weniger als zwei Minuten analysiert.
Ist APT Blocker in der Basic Security Suite enthalten?
Nein. APT Blocker gehört zur Total Security Suite. Zur Basic Security Suite lässt er sich als eigene Lizenz für die jeweilige Firebox dazubuchen. Er setzt auf Gateway AntiVirus auf, das in der Basic Security Suite enthalten ist.
Blockiert APT Blocker eine Datei, bevor sie ankommt?
Bei bereits bekannten Dateien ja, sofort. Bei einer völlig neuen Datei lässt die Firebox Web-Downloads während der Analyse durch; die erste Kopie kann also ankommen, der Alarm meldet sie, und weitere Kopien werden blockiert. Bei E-Mail über den SMTP-Proxy lässt sich einstellen, dass Nachrichten bis zum Ergebnis zurückgehalten werden.
Welche Dateien analysiert APT Blocker?
Windows-Programme und Bibliotheken, PDF-, Office- und RTF-Dokumente, Android- und macOS-Programme, JavaScript in E-Mail-Anhängen sowie Archive wie zip, rar und 7z. Analysiert werden Dateien bis 10 MB, von größeren Dateien wird nur der Prüfwert abgeglichen.
Funktioniert APT Blocker ohne HTTPS-Inspektion?
Nur eingeschränkt. Ohne Inhaltsprüfung im HTTPS-Proxy sieht die Firebox die meisten Downloads nicht, weil sie verschlüsselt übertragen werden. APT Blocker prüft dann im Wesentlichen unverschlüsselte Verbindungen und E-Mail, die über die Firebox läuft. Wer APT Blocker lizenziert, sollte die HTTPS-Inspektion mit einplanen.
Schützt APT Blocker auch E-Mails in Microsoft 365?
Nein. Liegen die Postfächer in Microsoft 365, wird die E-Mail direkt in der Cloud zugestellt und läuft nicht durch die Firebox. APT Blocker sieht sie dann nicht. Für Microsoft 365 braucht es einen eigenen Mailschutz; wir setzen dafür auf Trend Micro.
Wohin werden die Dateien zur Analyse geschickt?
An das Cloud-Rechenzentrum von WatchGuard, verschlüsselt per HTTPS. Zunächst wird nur ein Prüfwert übertragen; die Datei selbst nur, wenn sie noch unbekannt ist. Nach Angaben von WatchGuard werden die übermittelten Daten nach der Analyse automatisch gelöscht. Die Bewertung für Ihre Datenschutzdokumentation nimmt Ihr Datenschutzbeauftragter vor.
Sprechen wir über Ihr Vorhaben.
Wir hören zu, bevor wir empfehlen. Erzählen Sie uns, wo es hakt – wir melden uns kurzfristig zurück.
Kontakt
Wir freuen uns auf Ihre Anfrage
SSP Informationssysteme GmbH
Nicolaistraße 9–11 | Haus II
12247 Berlin
+49 30 771307-0
in*********@********in.de
Geschäftszeiten
Mo–Do 8:30–17:30 Uhr
Fr 8:30–16:00 Uhr
