Endpoint Detection and Response (EDR)

Endpoint Detection and Response überwacht das Verhalten von Endgeräten und Servern, meldet auffällige Abläufe und erlaubt es, ein betroffenes System zu untersuchen und zu isolieren. Gegenüber klassischem Virenschutz liegt der Unterschied in der Nachvollziehbarkeit: EDR liefert die Aufzeichnung, aus der sich Hergang und Umfang eines Vorfalls rekonstruieren lassen.

ISMSZuletzt geprüft:

Klassischer Virenschutz beantwortet die Frage, ob eine Datei bekannt schädlich ist. Endpoint Detection and Response beantwortet eine andere: ob ein Ablauf auf einem System vom Erwartbaren abweicht. Für die Compliance ist vor allem die dritte Fähigkeit entscheidend, die im Namen mitschwingt und in der Diskussion meist untergeht: die Aufzeichnung, aus der sich im Nachhinein rekonstruieren lässt, was geschehen ist.

Erkennen, untersuchen, eingreifen

Die Funktion lässt sich in drei Ebenen fassen. Die Erkennung bewertet Prozessstarts, Zugriffe und Netzverbindungen auf dem Endgerät und meldet Abweichungen. Die Untersuchung stützt sich auf die aufgezeichneten Abläufe: Sie zeigt, welcher Vorgang welchen weiteren ausgelöst hat und welche Daten berührt wurden. Die Reaktion reicht von der Isolierung eines Systems über das Beenden eines Prozesses bis zur Rücknahme von Änderungen.

Die mittlere Ebene ist die aus Prüfungssicht wertvollste. Ohne sie bleibt nach einem Vorfall die Frage offen, welche Daten betroffen waren. Genau diese Frage entscheidet darüber, ob eine Meldung erforderlich ist und was sie enthalten muss.

Wo die Pflicht tatsächlich ansetzt

EDR ist nirgends vorgeschrieben. Vorgeschrieben ist, Sicherheitsvorfälle bewältigen zu können: Der Maßnahmenkatalog des § 30 Abs. 2 Satz 2 BSIG nennt in Nr. 2 die „Bewältigung von Sicherheitsvorfällen“, Art. 32 DSGVO verlangt Maßnahmen, die dem Risiko angemessen sind. Die eigentliche Verbindung entsteht über die Meldepflichten: Eine Meldung nach § 32 BSIG oder eine Meldung einer Verletzung des Schutzes personenbezogener Daten verlangt Angaben zu Art und Umfang des Vorfalls. Wer diese Angaben nicht belegen kann, meldet entweder zu viel oder zu unbestimmt; beides ist ungünstig.

Hinzu kommt die zeitliche Dimension. Sämtliche Meldefristen laufen ab Kenntniserlangung. Eine Erkennung auf dem Endgerät verkürzt die Zeit bis zur Kenntnis und liefert zugleich den Beleg für ihren Zeitpunkt.

Welche Fragen stellt ein Auditor zum Einsatz von EDR?

Drei Themen dominieren. Erstens die Abdeckung: Auf welchem Anteil der Systeme ist die Erkennung aktiv, und wie wird das laufend überprüft? Server, Systeme in Fertigungsumgebungen und Geräte von Dienstleistern sind die üblichen Lücken. Zweitens der Bearbeitungsweg: Wer nimmt eine Meldung entgegen, in welcher Zeit, und was geschieht außerhalb der Regelarbeitszeit? Drittens die Befugnis zur Reaktion: Wer darf ein System isolieren, und ist diese Befugnis so geregelt, dass sie im Ernstfall auch ausgeübt wird? Die technische Möglichkeit, ein produktives System vom Netz zu trennen, nützt wenig, wenn die Entscheidung darüber ungeklärt ist.

Eine vierte Frage betrifft die Aufbewahrung der aufgezeichneten Daten. Sie sind personenbezogen, weil sie das Handeln an einem Arbeitsplatz abbilden. Zweck, Zugriff und Aufbewahrungsdauer sind deshalb ebenso zu regeln wie bei jeder anderen Protokollierung, und die Einführung kann der Mitbestimmung unterliegen.

Welche Nachweise belegen eine flächendeckende Erkennung?

Belastbar sind: ein Abdeckungsbericht zu einem Stichtag mit Abgleich gegen das Verzeichnis der Systeme, die dokumentierte Behandlung der nicht abgedeckten Systeme, eine Auswertung der Meldungen eines Stichprobenzeitraums mit Bearbeitungsstand und Bearbeitungsdauer, die Verknüpfung mit dem Vorfallprozess einschließlich Eskalation, die Regelung zu Zweck, Zugriff und Aufbewahrung der aufgezeichneten Daten sowie das Ergebnis einer Übung, bei der die Isolierung eines Systems tatsächlich erprobt wurde.

Was unterscheidet EDR von einem SIEM?

Beide Ansätze werden oft gegeneinander abgewogen, obwohl sie unterschiedliche Fragen beantworten. EDR sieht sehr genau, was auf einem einzelnen System geschieht, aber nur dort. Ein SIEM sieht weniger genau, dafür über Systemgrenzen hinweg: Es verknüpft ein Ereignis auf dem Endgerät mit einer Anmeldung im Verzeichnisdienst und einer Verbindung am Netzübergang. Für diese übergreifende Auswertung ist EDR eine der wertvollsten Quellen. Wer nur eines von beidem betreiben kann, sollte die Entscheidung aus dem eigenen Risikobild ableiten und die Begründung dokumentieren; im Audit ist die begründete Auswahl belastbarer als eine unvollständig betriebene Vollausstattung.

Was ersetzt EDR nicht?

EDR ersetzt weder Härtung noch Aktualisierung noch Segmentierung. Es setzt an, nachdem die vorbeugenden Maßnahmen versagt haben, und ist damit die zweite Verteidigungslinie, nicht die erste. Es ersetzt auch keine Datensicherung: Die Rücknahme von Änderungen ist auf das begrenzt, was aufgezeichnet wurde, und deckt weder verschlüsselte Datenbestände noch beschädigte Sicherungen ab.

Wird die Auswertung an einen Dienstleister vergeben, gilt dasselbe wie bei jeder Auslagerung: Die Aufgabe wandert, die Verantwortung bleibt. Abgegrenzte Zuständigkeiten, vereinbarte Reaktionszeiten, eine geregelte Übergabe in den eigenen Vorfallprozess und eine regelmäßige Prüfung der Leistungserbringung sind die Punkte, an denen ein Audit ansetzt.

Wo Rizzqo neben einer Erkennungslösung steht

Die Berührungspunkte zur eingesetzten EDR- oder XDR-Lösung liegen vor und nach der Erkennung, und beide sind in der Praxis unterbesetzt.

Davor steht die Abdeckungsfrage. Ob ein Agent auf allen relevanten Systemen läuft, lässt sich nur gegen einen vollständigen Bestand beurteilen, und der liegt in Rizzqo als Menge klassifizierter Objekte mit benannten Verantwortlichen vor. Ein Serverbestand ohne Abdeckung fällt dabei als offene Anforderung an dem betroffenen Objekt auf. Danach steht die Konsequenz: Ein wiederkehrender Befund lässt sich als Risikobewertung mit Eintrittswahrscheinlichkeit und Schadenshöhe in Euro führen und über Maßnahmen abarbeiten, deren geplante Minderung erst mit dem Abschluss wirksam wird.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework