Hinweis der Redaktion, Oktober 2026: Dieser Beitrag erschien im September 2021 auf Englisch. Carbon Black gehörte damals zu VMware, das den Anbieter 2019 übernommen hatte. Broadcom hat die Übernahme von VMware im November 2023 abgeschlossen und führt Carbon Black seitdem zusammen mit seinem Sicherheitsgeschäft Symantec. VMware Workspace ONE, unten als Integration genannt, gehört seit Juli 2024 zum eigenständigen Unternehmen Omnissa. Produktnamen, Architektur und Integrationen in diesem Beitrag spiegeln die VMware-Zeit wider. Einen Überblick über die heutigen Kategorien des Endpunktschutzes gibt Sicherheit erklärt: EPP, EDR und MTD. Die aktuellen Leistungen von ISEC7 finden Sie unter Endpoint Security.
In einem unserer letzten Beiträge ging es um verhaltensbasierte Sicherheit, einen neuen Ansatz, der einen Angriff stoppen soll, bevor er stattfindet.
Klassische Antivirus- und Sicherheitslösungen setzen vor allem auf lange Listen mit Signaturen oder Hashes, um bekannte Viren, Trojaner und andere Bedrohungen zu erkennen. Das braucht ein „Opferlamm“: Einer muss zuerst angegriffen werden, damit alle anderen danach geschützt sind. Weil sich Angriffe innerhalb von Millisekunden ausbreiten, ist Schutz vor Zero-Day-Angriffen heute Pflicht. Ihre Systeme sollen geschützt sein, ohne dass es vorher jemand anderen trifft.
Auf einen Angriff warten und dann einen Patch oder eine neue Signaturdatei für alle anderen bauen: So hat klassische Antivirus-Software bisher meist funktioniert, und diese Strategie trägt nicht mehr.
In diesem Beitrag sehen wir uns an, wie VMware, Cloud-Computing-Unternehmen und seit über zwei Jahrzehnten führend bei Virtualisierung, diese Anforderungen mit einer Sicherheitslösung der nächsten Generation erfüllt: VMware Carbon Black.
VMware Carbon Black geht beim Endpunktschutz einen anderen Weg als klassische Antivirus-Software.
Erstens sammelt VMware Carbon Black ungefilterte Endpunktdaten. Erfasst wird alles, was auf den Endgeräten passiert, etwa Netzwerkverbindungen, Änderungen an Dateien und Registry oder prozessübergreifende Ereignisse, und zwar nicht nur dann, wenn etwas verdächtig aussieht. Die Daten gehen an die Predictive Security Cloud (PSC). Sie verknüpft sie mit Big-Data-Analysen, erkennt so bekannte und unbekannte Bedrohungen besser und verbessert die Abwehr. Vergleichbar ist das mit einer Überwachungskamera, die rund um die Uhr aufzeichnet, statt nur bei einem Bewegungsmelder anzuspringen.
Zweitens nutzt die Predictive Security Cloud Streaming Analytics. VMware hat dieses Analyseverfahren auf Basis von Event Stream Processing (ESP) entwickelt, einer Technologie, die auch Banken für Betrugserkennung und algorithmischen Handel einsetzen. Die Analyse verbindet Verhaltensanalyse, Machine Learning (ML), Reputationsdaten und weitere Algorithmen, um unbekannte Bedrohungen vorherzusagen und Risiken über die Zeit zu bewerten. Das wirkt gegen Malware und auch gegen Angriffe ohne Malware, die vertrauenswürdige Software für schädliche Zwecke missbrauchen.
Die Architektur von VMware Carbon Black schützt Server, Desktops und Laptops mit drei Hauptkomponenten.
Auf den Endgeräten läuft ein einziger, schlanker Agent. Nach Angaben von VMware liegt seine Last für CPU und Festplatte unter 1 %. Er sammelt fortlaufend Daten und überträgt sie verschlüsselt zur Analyse in die Carbon Black Cloud. Erkennt er eine Bedrohung, kann er Gegenmaßnahmen ergreifen, etwa Dateien löschen, Hashes sperren oder das Gerät vom Netz isolieren, online wie offline.
Alle Informationen stehen in einer zentralen, cloudbasierten Managementkonsole bereit. Sie ist mit SIEM-Plattformen, Threat Intelligence und Produkten für Netzwerksicherheit integriert.
Cloudbasierte KI- und ML-Dienste werten die gesammelten Daten aus.
Carbon Black war nativ mit anderen Produkten aus dem VMware-Umfeld integriert, etwa mit VMware vSphere für die Bereitstellung virtueller Maschinen und mit VMware Workspace ONE für Unified Endpoint Management.
Lösungen anderer Hersteller lassen sich ebenfalls anbinden, zum Beispiel Mobile Threat Defense (MTD) für mobile Endgeräte oder Security Information and Event Management (SIEM). Wie diese Produktkategorien zusammenhängen, erklärt Cybersecurity-Produkte: Was ist was?.
Cyberangriffe gehören zum Alltag, und jeder kann zum Ziel werden, von Privatleuten über kleine Firmen bis zu Fortune-500-Konzernen. Ransomware zum Beispiel umgeht klassische Antivirus-Lösungen. Deshalb braucht es einen vorausschauenden Ansatz, bei dem Vorhersage die beste Vorbeugung ist. Diesen Ansatz hat VMware mit Carbon Black verfolgt. Eine vergleichbare Suite eines anderen Herstellers beschreibt Lösung im Fokus: BlackBerry Cyber Suite.
Sie suchen den passenden Endpunktschutz oder wollen Ihre Sicherheitslage insgesamt verbessern? Unser Team für Endpoint Security unterstützt Sie. Sprechen Sie uns an.