Serviceware Blog

Cato Endpoint Protection: Malware auf Endpoints erkennen und eindämmen

Geschrieben von Serviceware | 30. September, 2026

Unternehmensressourcen werden durch Endgeräte von unterschiedlichen Arbeitsorten aus genutzt. Damit wird der Schutz der Geräte selbst zu einem wichtigen Teil der IT-Sicherheit.

Wie Cato diesen Schutz mit seiner SASE-Plattform verbindet und welche Möglichkeiten Cato EPP bietet, erfahren Sie in diesem Beitrag.

Cato Endpoint Protection: Malware auf Endpoints erkennen und eindämmen

Cato Endpoint Protection (EPP) ergänzt die Cato SASE-Plattform um Schutz- und Erkennungsfunktionen für Endgeräte. Die Lösung analysiert Dateien und Prozesse, bietet verschiedene Möglichkeiten zur Eindämmung erkannter Bedrohungen und führt Endpoint-Ereignisse mit weiteren Sicherheitsdaten der Plattform zusammen.

Was Endpoint Protection leistet

Endpoint Protection schützt Endgeräte wie Computer und Laptops vor Schadsoftware und verdächtigen Aktivitäten. Der Schwerpunkt liegt auf dem Gerät selbst: Dateien werden untersucht, Prozesse beobachtet und erkannte Bedrohungen können blockiert oder eingedämmt werden.

Damit ergänzt EPP andere Sicherheitsfunktionen. Im Mittelpunkt steht nicht die Steuerung von SaaS-Anwendungen oder die Verbindung von Standorten, sondern die Erkennung und Reaktion am Endpoint. Cato beschreibt EPP als Ergänzung seiner mehrschichtigen SASE-Architektur um Endpoint-Schutz und -Erkennung.

Cato EPP erkennt Bedrohungen vor und während der Ausführung

Cato EPP scannt nach Angaben von Cato mehr als 300 Dateitypen, darunter Archive und gepackte Dateien. Regelbasierte Analysen und Verfahren des maschinellen Lernens untersuchen Dateieigenschaften, um bekannte, polymorphe und Zero-Day-Malware zu identifizieren. Heuristiken und Prozessverhaltensanalysen helfen außerdem dabei, verdächtige oder bösartige Aktivitäten zur Laufzeit zu erkennen.

So kann Cato Endpoint Malware Protection auch Bedrohungen erfassen, die nicht ausschließlich durch eine verdächtige Datei auffallen. Dazu gehören dateilose Malware, die direkt im Systemspeicher arbeitet, ausweichende Exploits und sogenannte „Living-Off-the-Land“-Angriffe. Bei diesen Angriffen werden legitime Systemwerkzeuge für bösartige Zwecke eingesetzt.

Ergänzend lässt sich laut Cato die Verwendung von USB-Laufwerken über Gerätekontrollen blockieren. So können Unternehmen neben der Datei- und Prozessanalyse auch einen weiteren möglichen Eintragspunkt einschränken.

Schutzrichtlinien an die eigene Umgebung anpassen

Unternehmen können ein Standardrichtlinienprofil anwenden oder eigene Schutzstufen und Richtlinien definieren. Diese lassen sich Profilen zuordnen und auf Endpoints oder Nutzergruppen anwenden. Damit können Sicherheitsverantwortliche die Konfiguration an unterschiedliche Anforderungen anpassen.

Auch Ausnahmen sind möglich: Die Knowledge Base beschreibt eine Allowlist, über die Objekte zugelassen werden können, um Fehlalarme zu vermeiden und zu verhindern, dass geschäftliche Abläufe durch eine Schutzregel blockiert werden. Das ist ein praktischer Vorteil, wenn Sicherheitskontrollen schrittweise eingeführt oder an konkrete Betriebsprozesse angepasst werden sollen.

Bedrohungen gezielt eindämmen

Eine erkannte Bedrohung muss nicht immer dieselbe Reaktion auslösen. Je nach Sicherheitsanforderung können Administratoren Bedrohungen blockieren, Dateien in Quarantäne verschieben oder Prozesse beenden. Cato sieht vor, Eindämmungsrichtlinien an die Anforderungen des Unternehmens anzupassen.

Diese Auswahl kann helfen, schnelle Reaktionen mit der Produktivität der Nutzenden abzuwägen. Der Ansatz Cato Endpoint Protection with XDR verbindet Endpoint-Daten außerdem mit weiteren Signalen der Plattform, damit Sicherheitsteams Ereignisse über mehrere Bereiche hinweg untersuchen können.

Verwaltung über die Cato Management Application

Cato Endpoint Protection wird über die Cato Management Application (CMA) verwaltet und ist in die weiteren Funktionen der Cato SASE Cloud Platform integriert. Die Bereitstellung kann über die CMA oder über das vom Unternehmen ausgewählte Mobile Device Management (MDM) erfolgen. Cato zufolge lassen sich innerhalb weniger Minuten Tausende Endpoints einrichten. Nach der Installation läuft der Agent im Hintergrund; eine zusätzliche Anmeldung der Nutzenden ist nicht erforderlich.

Ein bedarfsgesteuerter Cato Endpoint Malware Scan lässt sich laut Cato direkt aus der Management-Anwendung starten, sowohl durch Administratoren als auch Nutzende. So können neben automatisch laufenden Schutzfunktionen auch zusätzliche Prüfungen angestoßen werden.

Die gemeinsame Verwaltung kann den Betriebsaufwand verringern: Administratoren müssen keine separate EPP-Konsole integrieren und warten. Auch eine manuelle SIEM-Integration der EPP-Ereignisse ist laut Cato nicht erforderlich, da diese nativ in der Plattform verfügbar sind. Cato Endpoint Protection via CMA steht damit für die zentrale Konfiguration und Überwachung innerhalb der Management-Anwendung.

Endpoint- und Netzwerkereignisse gemeinsam betrachten

Cato speichert EPP-Ereignisse im selben Data Lake wie weitere Ereignisse der SASE-Plattform. Administratoren können Ereignisse nach Nutzer oder Gerät filtern und Endpoint- sowie Netzwerksicherheitsmeldungen in einer gemeinsamen Ansicht prüfen.

Die Knowledge Base beschreibt als Beispiel, dass sich eine Warnung zu einem schädlichen Dokument auf einem Endpoint und eine Anti-Malware-Warnung aus dem Scan von WAN- oder Internetverkehr in derselben Ereignisansicht vergleichen lassen. Da die Cato Management Application Nutzerinformationen auch in anderen Richtlinien und Ereignissen verwendet, können Filter auf eine Person mehrere passende Sicherheitsmeldungen zusammenführen. Das kann die Untersuchung erleichtern und reduziert die Notwendigkeit, Informationen manuell in verschiedenen Konsolen zu suchen.

Cato XDR nutzt Endpoint-Daten zusammen mit netzwerkbasierten Sensoren für Erkennung und Untersuchung. EPP schützt Endpoints durch Datei- und Prozessanalyse und kann erkannte Aktivitäten blockieren. XDR setzt auf Daten aus mehreren Quellen, um verdächtige Aktivitäten zusammenzuführen und zu untersuchen. Cato Endpoint Security umfasst in diesem Zusammenhang den Schutz am Gerät sowie die Einbindung seiner Ereignisse in eine breitere Analyse.

Cato EPP als Endpoint-Baustein der SASE-Plattform

Als Teil der Cato SASE-Plattform ergänzt EPP deren Sicherheitsfunktionen um Schutz direkt am Endgerät. Cato positioniert die Lösung auch für hybride Belegschaften, deren Mitarbeitende an unterschiedlichen Arbeitsorten arbeiten.

Endpoint-Ereignisse werden im selben Data Lake wie weitere Cato-Sicherheitsdaten erfasst und können gemeinsam mit Netzwerkereignissen ausgewertet werden. Diese Datenbasis unterstützt Cato XDR dabei, Bedrohungen über verschiedene Bereiche hinweg zu erkennen und zu untersuchen.

Fazit: Endpoint-Schutz mit zentraler Auswertung verbinden

Cato Endpoint Protection ergänzt die SASE-Plattform um Funktionen zur Erkennung und Eindämmung von Bedrohungen auf Endpoints. Die Lösung untersucht Dateien und Prozesse, bietet anpassbare Richtlinien sowie unterschiedliche Reaktionsoptionen und führt Endpoint-Ereignisse mit weiteren Plattformdaten zusammen.

Für Unternehmen sind vor allem drei Aspekte relevant:

  • Anpassung von Schutzrichtlinien an Nutzer und Geräte

  • Abstimmung von Eindämmungsmaßnahmen mit betrieblichen Abläufen

  • Gemeinsame Auswertung von Endpoint- und Netzwerkereignissen

So lässt sich Endpoint Protection als eigener Baustein in eine umfassendere Sicherheitsarchitektur einordnen.