Endpoint Detection and Response (EDR) ist Sicherheitssoftware, die Aktivitäten auf Rechnern und Servern aufzeichnet, verdächtiges Verhalten erkennt und Angriffe untersuchen und stoppen lässt.
Wie EDR funktioniert
Ein EDR-Agent auf jedem Endpunkt sammelt Telemetrie – Prozesse, Befehlszeilen, Datei- und Registry-Änderungen, Netzwerkverbindungen, Anmeldungen – und sendet sie an eine zentrale Plattform. Dort suchen Verhaltensregeln, maschinelles Lernen und Threat Intelligence nach Anzeichen von Angriffen statt nur nach bekannten Malware-Signaturen.
Analysten können:
- die gesamte Angriffskette auf einer Zeitleiste sehen;
- einen infizierten Rechner mit einem Klick vom Netz isolieren;
- Prozesse beenden, Dateien löschen und forensische Daten aus der Ferne sammeln;
- alle Endpunkte nach einem Indicator of Compromise durchsuchen.
Der Begriff wurde 2013 vom Gartner-Analysten Anton Chuvakin geprägt. XDR erweitert das Konzept auf E-Mail, Identitäten, Cloud und Netzwerk; MDR ist ein Dienst, bei dem ein externes Team das EDR rund um die Uhr überwacht.
Warum EDR wichtig ist
Moderne Angriffe nutzen oft legitime Werkzeuge und dateilose Techniken, die klassische Virenscanner übersehen. EDR ist heute eine Standardanforderung von Cyberversicherern und ein Kernwerkzeug des SOC.
Deshalb versuchen Angreifer, es blind zu machen: Ransomware-Gruppen setzen „EDR-Killer“ und verwundbare signierte Treiber ein, um Agenten abzuschalten. Der tiefe Systemzugriff birgt auch Risiken – ein fehlerhaftes CrowdStrike-Update brachte im Juli 2024 rund 8,5 Millionen Windows-Rechner zum Absturz.
Empfehlungen
- Setzen Sie EDR auf allen Endpunkten und Servern ein – Lücken sind genau dort, wo Angreifer hingehen.
- Aktivieren Sie den Manipulationsschutz und lassen Sie sich alarmieren, wenn Agenten offline gehen.
- Stellen Sie sicher, dass jemand Alarme rund um die Uhr sichtet – intern oder über MDR.