Sicherheitsbaustein 01 · EDR & XDR
Erkennen, was ein Virenscanner nicht sieht.
Moderne Angriffe bringen oft gar keine Schadsoftware mit. Sie benutzen die Werkzeuge, die auf Ihren Rechnern ohnehin vorhanden sind. Erkennbar sind sie nur am Verhalten – genau dafür sind EDR und XDR da.
Kurz erklärt
Zwei Abkürzungen,
ein Prinzip.
| Vorgang | Virenschutz | EDR | XDR |
|---|---|---|---|
| Bekannte Schaddatei | |||
| Verdächtige Befehlskette | – | ||
| Anmeldung mit echtem Kennwort | – | teilweise | |
| Ausbreitung im Netz | – | teilweise | |
| Zusammenhang über Tage | – | teilweise |
Endpoint Detection & Response
Auf jedem Rechner und Server läuft ein kleiner Beobachter mit. Er merkt sich, welches Programm welches andere gestartet hat, was in Systembereiche geschrieben wurde und wohin Verbindungen gehen. Auffällige Ketten – etwa: Office-Dokument startet Skriptsprache, die Kennwörter ausliest – lösen Alarm aus.
- Erkennt auch Angriffe ohne Schadsoftware-Datei
- Speichert Spuren, damit man den Weg später zurückverfolgen kann
- Kann ein Gerät sofort vom Netz nehmen, ohne dass jemand hinfahren muss
Extended Detection & Response
Dasselbe Prinzip, aber über die Grenze des einzelnen Geräts hinaus: Endpunkte, Server, Firewall, Fernzugriffe und Anmeldungen laufen an einer Stelle zusammen. Erst dadurch wird aus fünf harmlosen Einzelereignissen ein erkennbares Muster.
- Verbindet Ereignisse, die einzeln unauffällig aussehen
- Zeigt, wie weit ein Vorfall bereits gekommen ist
- Liefert die Zeitachse, die für Meldepflichten gebraucht wird
Funktionsumfang
Was dabei
tatsächlich passiert.
Vier Schritte, die dauerhaft im Hintergrund laufen. Sie müssen nichts bedienen – Sie bekommen Meldungen, wenn es welche gibt, und sonst einen Bericht im Monat.
Beobachten
- Gestartete Programme und deren Abstammung (wer hat was aufgerufen)
- Skripte, Makros und Befehlszeilen inklusive übergebener Parameter
- Änderungen an Systemeinstellungen, Diensten und Autostart
- Neue Benutzerkonten, geänderte Rechte, Zugriffe auf Kennwortspeicher
- Verbindungen nach außen und Zugriffe zwischen Geräten im Netz
- Angeschlossene Wechseldatenträger
Erkennen
- Regelwerk für bekannte Angriffsmuster, laufend aktualisiert
- Massenhaftes Verschlüsseln oder Löschen von Dateien
- Versuche, Schutzfunktionen oder Protokolle abzuschalten
- Anmeldeversuche in Serie, ungewöhnliche Zeiten oder Herkunft
- Ausbreitungsversuche von einem Gerät auf andere
- Abgleich mit Listen bekannter Angreiferinfrastruktur
Reagieren
- Betroffenes Gerät automatisch vom Netz trennen – Fernzugriff für die Analyse bleibt
- Schädlichen Prozess beenden, Datei in Quarantäne legen
- Angreifende Adresse netzweit sperren
- Konto sperren und Kennwortwechsel anstoßen
- Alarmierung nach Schweregrad, mit vorab vereinbarten Eskalationswegen
- Abgestimmter Ablaufplan für den Ernstfall statt Improvisation
Nachweisen
- Zeitachse des Vorfalls: Einstiegspunkt, betroffene Systeme, Zeitpunkte
- Aufbewahrung der Ereignisdaten über Monate, verarbeitet in Deutschland
- Vorfallbericht in verständlicher Sprache, auch für die Geschäftsführung
- Grundlage für Meldepflichten nach Art. 33 DSGVO und für Versicherer
- Empfehlungen, damit derselbe Weg nicht ein zweites Mal offensteht
Ein Angriff ist kein Knall, sondern eine Kette.
Wer ein Glied davon sieht, kann sie unterbrechen.
Typische Fälle
Drei Situationen
aus dem Alltag.
Keine Extremszenarien, sondern das, was kleine Betriebe tatsächlich trifft.
Vorstufe zur Verschlüsselung
Nachts werden auf einem Server Schattenkopien gelöscht und Sicherungsdienste gestoppt – die typische Vorbereitung. Wird das erkannt, bleiben Stunden Zeit, statt am Morgen vor verschlüsselten Daten zu stehen.
Gestohlene Zugangsdaten
Jemand meldet sich mit einem gültigen Kennwort an – aus einem anderen Land, um vier Uhr früh, direkt gefolgt vom Zugriff auf Dateifreigaben. Einzeln unauffällig, zusammen eindeutig.
Fehlgriff von innen
Ein Mitarbeiter installiert ein „Hilfsprogramm“ aus dem Netz, das eine Fernwartungsfunktion mitbringt. Kein Angriff im engeren Sinn – aber eine offene Tür, die auffallen muss.
Ehrlich bleiben
Was EDR und XDR
nicht leisten.
Sicherheit verkauft sich leichter mit Versprechen. Nachhaltiger ist es, die Grenzen vorher zu kennen – auch damit klar ist, was zusätzlich nötig bleibt.
- Keine Garantie. Erkennung senkt Wahrscheinlichkeit und Schaden, schließt einen Vorfall aber nicht aus.
- Kein Ersatz für Sicherungen. Erst eine geprüfte Datensicherung macht einen Vorfall überstehbar.
- Kein durchgehend besetzter Wachdienst. Automatische Gegenmaßnahmen greifen rund um die Uhr, die persönliche Bearbeitung erfolgt werktags – erweiterte Zeiten nach Absprache.
- Kein Ersatz für Härtung. Ein schlecht eingestelltes System erzeugt so viele Auffälligkeiten, dass echte untergehen.
- Nicht ohne Mitwirkung. Meldungen, die niemand beantwortet, verpuffen – ein fester Ansprechpartner bei Ihnen ist Voraussetzung.
FAQ
Fragen zu
EDR & XDR.
Was offen bleibt, klären wir im Erstgespräch – kostenlos und ohne Verpflichtung.
Verlangsamt das unsere Rechner?
Der Beobachter läuft mit sehr geringem Ressourcenbedarf; spürbar wird er im Alltag normalerweise nicht. Ältere Geräte prüfen wir vorab, und bei rechenintensiver Spezialsoftware werden Ausnahmen sauber definiert statt pauschal alles freizugeben.
Werden damit Mitarbeitende überwacht?
Erfasst werden technische Vorgänge: welches Programm was startet, welche Systemänderungen stattfinden, welche Verbindungen aufgebaut werden. Inhalte von Dokumenten, E-Mails oder besuchte Webseiten zur Leistungskontrolle gehören nicht dazu. Was genau verarbeitet wird, steht im Auftragsverarbeitungsvertrag – und sollte, wo ein Betriebsrat besteht, mit diesem abgestimmt werden.
Was passiert, wenn ein Gerät fälschlich isoliert wird?
Die Isolierung lässt sich in Minuten zurücknehmen; der Fernzugriff für die Analyse bleibt bestehen. Welche Fälle automatisch isoliert werden und welche nur melden, legen wir vorher gemeinsam fest – bei einem Kassensystem gelten andere Regeln als bei einem Büro-Notebook.
Brauchen wir dann noch einen Virenschutz?
Ja. Signaturbasierte Erkennung fängt die große Masse an bekannter Schadsoftware günstig und zuverlässig ab. EDR setzt darauf auf und kümmert sich um das, was durchrutscht. In der Praxis läuft beides in einer Lösung zusammen.
Ab welcher Größe lohnt sich das?
Weniger die Mitarbeiterzahl entscheidet als die Frage: Wie lange können Sie ohne Ihre Daten arbeiten? Bei einem Betrieb, der ohne Warenwirtschaft oder Praxissoftware sofort steht, lohnt es sich ab wenigen Arbeitsplätzen.
Nächster Schritt
Sehen Sie, was
auf Ihren Geräten
passiert?
Im Erstgespräch schauen wir uns an, was heute vorhanden ist und wo die größten Lücken sind. Rund 30 Minuten, ohne Verpflichtung.