DSM 7.2 ActiveInsight: Dateiaktivität (Beta) - Ransomware-Schutz

Ulfhednir

Benutzer
Sehr erfahren
Mitglied seit
26. Aug 2013
Beiträge
3.264
Punkte für Reaktionen
923
Punkte
174
Ich habe gerade folgendes entdeckt:
Wenn man sich das aktuelle Paket von der Homepage herunterlädt, kann man eine Ransomware-Erkennung aktivieren.
iUgFTif.png
 

Thonav

Benutzer
Sehr erfahren
Mitglied seit
16. Feb 2014
Beiträge
7.878
Punkte für Reaktionen
1.503
Punkte
274
Bedeutet das nicht auch, dass Synology dadurch Deine Daten scannt?
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Nein. Die werden nur massive Änderungsvorgänge an einer großen Dateimenge erkennen und melden. So machen das die allermeisten Ransomware Heuristik-Erkennungen.
 

Ulfhednir

Benutzer
Sehr erfahren
Mitglied seit
26. Aug 2013
Beiträge
3.264
Punkte für Reaktionen
923
Punkte
174
Bin mir da nicht zu 100% sicher, was die treiben:

z1mroWj.png

PnKdpvT.png
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Im ersten Dialog wird man konfigurieren können, wie schnell der Alarm auslöst. Also wenn wenige Daten geändert werden, mäßig viele oder sehr viele, um das jetzt mal ohne konkrete Zahl (denn die haben wir ja nicht) darzustellen.
Der untere Dialog zeigt von Ransomware typisch verwendete Dateinamen + Erweiterungen als eine Art Regex, wenn ich das jetzt richtig interpretiere.
Das heißt, bei gewissen Mustern im Dateinamen schlägt die Erkennung an. Ich halte aber die Isolation, also das "Anhalten der Verschlüsselung" für wichtiger. Davon wird gar nix geschrieben. Wenn ich via Active Insight den Alarm erhalte, dass grad Daten verschlüsselt werden, ist die Wahrscheinlichkeit hoch, dass bereits der Großteil der Daten verschlüsselt ist, bis ich es schaffe, irgendwelche Maßnahmen einzuleiten. Ein automatisierter Vorgang muss hier implementiert werden (beispielsweise Aushängen des Volumes), damit die Funktion überhaupt irgendwas nützt.
 

maxblank

Benutzer
Contributor
Sehr erfahren
Mitglied seit
25. Nov 2022
Beiträge
2.430
Punkte für Reaktionen
1.196
Punkte
224
Ich hatte die Funktion direkt am Anfang getestet, bei jedem Backup ging der Alarm los.
Von der dauerhaften Aktivität auf den Datenträgern ganz zu schweigen.
 

metalworker

Benutzer
Contributor
Sehr erfahren
Mitglied seit
25. Apr 2023
Beiträge
2.203
Punkte für Reaktionen
625
Punkte
154
Mir wäre es allerdings lieber wenn das ohne Active Insight gelöst werden würde.
Aber grundlegend eine sehr gute Funktion.

Es müsste aber wirklich eine automatik geben die direkt Aktiv wird.
Bringt ja nix wenn es am samstag früh nen Trojaner gibt und der Admin erst Montag früh das sieht und aktiv wird.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat