Was ist EDR, und reicht der Virenscanner nicht?
Endpoint Detection and Response beobachtet, was auf einem Gerät passiert, statt nur bekannte Schädlinge zu vergleichen. Warum Versicherer und Kunden das inzwischen voraussetzen.
EDR steht für Endpoint Detection and Response, frei übersetzt: Angriffe an Endgeräten erkennen und darauf reagieren. Endgeräte sind Notebooks, PCs und Server, also die Stellen, an denen ein Angriff fast immer beginnt. Der klassische Virenscanner vergleicht Dateien mit einer Liste bekannter Schädlinge. EDR beobachtet stattdessen, was ein Gerät tut, und schlägt an, wenn das Verhalten nach einem Angriff aussieht, auch wenn die Schadsoftware dahinter noch niemand kennt.
Was EDR anders macht als der Virenscanner
Ein Virenscanner ist ein Türsteher mit Fahndungsfotos: Wer auf der Liste steht, kommt nicht rein. Wer ein neues Gesicht hat, schon. Moderne Angriffe bringen aber selten eine bekannte Schadsoftware mit. Sie nutzen Werkzeuge, die ohnehin auf jedem Windows-Rechner liegen, und arbeiten sich Schritt für Schritt vor. Der Scanner sieht dabei nichts Verdächtiges, weil jedes einzelne Werkzeug legitim ist.
EDR sieht die Kette. Es protokolliert, welche Programme welche anderen starten, welche Dateien angefasst werden, welche Verbindungen aufgebaut werden, und bewertet das Muster:
Jedes dieser Ereignisse ist für sich harmlos erklärbar. In Kombination sind sie das typische Bild eines beginnenden Ransomware-Angriffs. Genau an dieser Stelle greift der zweite Teil des Namens: Response. EDR kann ein Gerät sofort vom Netz isolieren, den auslösenden Prozess beenden und so verhindern, dass sich der Angriff auf den nächsten Rechner ausbreitet. Und es liefert hinterher die Spur: Welches Konto, welche Datei, welcher Rechner zuerst, welcher danach. Ohne diese Spur beginnt das Aufräumen nach einem Vorfall mit Raten.
Warum Versicherer und Kunden EDR verlangen
Vor wenigen Jahren reichte ein aktueller Virenscanner als Nachweis. Inzwischen steht bei fast jeder Cyber-Versicherung ausdrücklich „EDR auf allen Endgeräten" in der Liste der Mindestanforderungen, neben MFA und getesteten Backups. Ohne diesen Haken gibt es keine Police, oder im Schadensfall eine Diskussion über den Stand der Technik. Dieselbe Frage taucht in den Sicherheitsfragebögen auf, die Großkunden inzwischen an ihre Zulieferer schicken, siehe Sicherheitsfragebogen vom Großkunden.
Der Grund ist nüchtern: Ransomware ist nach wie vor die häufigste Angriffsform auf Unternehmen, und die meisten dieser Angriffe laufen über ein einzelnes Endgerät an. Wie sich Betriebe grundsätzlich dagegen aufstellen, steht unter Ransomware: wie sich KMU schützen. EDR ist in dieser Kette das Glied, das einen begonnenen Angriff stoppen kann, bevor er zum Totalschaden wird.
Was EDR nicht ist
So nützlich das Werkzeug ist, es wird gern überschätzt. Ein paar Dinge, die man wissen sollte, bevor man es als erledigt abhakt:
Der dritte Punkt führt zu einem Begriff, der in Angeboten häufig auftaucht: MDR, Managed Detection and Response. Gemeint ist, dass ein Dienstleister die Meldungen des EDR auswertet und reagiert, oft rund um die Uhr in einem Sicherheitsleitstand, dem SOC. Das ist eine eigene Entscheidung mit einem eigenen Preis. Für viele Betriebe reicht es, wenn die automatische Reaktion jederzeit wirkt und die Einordnung zu Geschäftszeiten durch jemanden erfolgt, der die Umgebung kennt. Wer mehr braucht, etwa wegen Schichtbetrieb oder vertraglicher Vorgaben, sollte das bewusst einkaufen und nicht stillschweigend annehmen.
Oft schon bezahlt: Defender in Microsoft 365
Viele Unternehmen zahlen bereits für ein EDR, ohne es zu nutzen. In etlichen Microsoft-365-Lizenzen, etwa in Business Premium, steckt mit Microsoft Defender for Endpoint, in Business Premium in der Ausführung Defender for Business, ein vollwertiges EDR für Windows, macOS und Mobilgeräte. Es ist nur selten eingeschaltet, selten eingestellt und noch seltener an jemanden angebunden, der die Meldungen liest. Bevor man also eine weitere Lösung mit eigener Lizenz kauft, lohnt der Blick in die vorhandene. Welche weiteren Schutzfunktionen in Microsoft 365 meist brachliegen, steht unter Microsoft 365 absichern.
Wie wir Endgeräte schützen
Wir rollen EDR auf alle Arbeitsplätze und Server aus, in Microsoft-365-Umgebungen in der Regel mit dem bereits enthaltenen Defender for Endpoint, stellen die automatische Reaktion so ein, dass ein verdächtiges Gerät isoliert wird, und ordnen die Meldungen ein, statt Sie mit Warnungen allein zu lassen. Das Ganze gehört für uns in ein Gesamtbild, in dem kein Gerät und kein Konto einfach vertraut wird, siehe Zero Trust. Was dazugehört und was es kostet, steht unter Endpoint-Security.
Passt das zu einer Frage, die Sie gerade im Unternehmen beschäftigt?
Zur Endpoint-Security ↗