Warum EDR?
Endpoint Detection and Response geht über das reine Blockieren hinaus.
Annahme: Ein Angreifer kommt irgendwann durch – man muss ihn erkennen und stoppen können.
- Kontinuierliche Aufzeichnung von Endpunkt-Aktivität
- Erkennt verdächtige Ketten, nicht nur einzelne Dateien
- Ermöglicht gezielte Reaktion
Forensik & Threat Hunting
EDR liefert die Datenbasis für Analyse und aktive Suche.
- Nachvollziehen, wie ein Angriff ablief
- Proaktiv nach Spuren suchen (Threat Hunting)
- Indikatoren (IOCs) im ganzen Bestand suchen
Von EDR zu XDR
XDR erweitert die Sicht vom Endpunkt auf Netzwerk, Mail, Identität und Cloud.
EDR
Fokus auf den Endpunkt.
XDR
Korreliert Signale über mehrere Ebenen hinweg.
- Mehr Kontext = weniger blinde Flecken
- Zusammenhänge über Systeme hinweg sichtbar
SOAR
Security Orchestration, Automation and Response automatisiert die Reaktion.
- Playbooks für wiederkehrende Vorfälle
- Automatische Erstmaßnahmen (z. B. Konto sperren)
- Entlastet das Team von Routine
MITRE ATT&CK
ATT&CK ist ein Katalog realer Angriffstechniken – ideal, um Erkennung und Lücken einzuordnen.
- Techniken statt nur Signaturen betrachten
- Eigene Abdeckung gegen ATT&CK mappen
- Gemeinsame Sprache im Team