Endpoint Detection and Response

Auch bekannt als:Endpunkterkennung und -reaktion · EDR

Endpoint Detection and Response: Überwacht Endgeräte kontinuierlich und unterstützt ErkennungDetectionFähigkeit, verdächtige Aktivitäten, Angriffe oder Richtlinienverstöße rechtzeitig zu erkennen., Untersuchung und EindämmungContainmentMaßnahmen, die Umfang, Ausbreitung und Auswirkungen eines laufenden Sicherheitsvorfalls begrenzen.. Der Schwerpunkt liegt auf EndgerätenEndpointBenutzer- oder Servergerät, das mit einem Netz kommuniziert und Workloads oder Anwendungen ausführt., ServernServerSystem, das anderen Systemen Anwendungen, Daten oder Netzwerkdienste bereitstellt. oder gerätenaher Technik. Typische Maßnahmen umfassen Härtung, zentrale VerwaltungCentralized ManagementAdministration verteilter Systeme oder Kontrollen über eine gemeinsame Verwaltungsebene., TelemetrieTelemetryAutomatisch erfasste Messwerte und Ereignisse zum Zustand und Verhalten von Systemen., schnelle IsolationIsolationTrennung eines Systems, Prozesses oder einer Ressource zur Begrenzung von Zugriff und Ausbreitung. und kontrollierte Aktualisierung.

Funktionsweise und Einordnung

Endpoint Detection and Response verbindet Datenquellen mit einer Erkennungs- oder Bewertungslogik. Rohdaten werden erst dann sicherheitsrelevant, wenn Zeitbezug, Identität, Systemkontext und erwartetes Normalverhalten berücksichtigt werden. Regeln, Korrelationen, statistische Modelle oder Analystenentscheidungen können dabei zusammenwirken; keine einzelne Methode deckt alle Angriffsmuster zuverlässig ab.

Bedeutung in der Praxis

Operative Qualität zeigt sich an Abdeckung, Datenvollständigkeit, Erkennungszeit und der Belastung durch Fehlalarme. Datenquellen benötigen definierte Verantwortliche, Zeitsynchronisation, Aufbewahrung und Qualitätskontrollen. Erkennungen müssen getestet, versioniert und anhand realer Vorfälle verbessert werden. Für jeden relevanten Alarm sind außerdem Triage-Schritte, Eskalation und mögliche Reaktionsmaßnahmen erforderlich.

Verwandte Begriffe

  • EndpunktschutzplattformEndpoint Protection PlatformBündelt präventive Sicherheitsfunktionen wie Malware-Schutz, Firewall und Gerätekontrolle.: Bündelt präventive Sicherheitsfunktionen wie Malware-Schutz, Firewall und Gerätekontrolle.
  • Erweiterte Erkennung und ReaktionExtended Detection and ResponseKorrelierte Erkennung und Reaktion über Endpunkte, Identitäten, E-Mail, Netzwerk und Cloud.: Korrelierte Erkennung und Reaktion über Endpunkte, Identitäten, E-Mail, Netzwerk und Cloud.
  • Managed Erkennung und ReaktionManaged Detection and ResponseAusgelagerter Dienst für kontinuierliche Überwachung, Analyse und Reaktion auf Bedrohungen.: Ausgelagerter Dienst für kontinuierliche Überwachung, Analyse und Reaktion auf Bedrohungen.
  • Reaktion auf SicherheitsvorfälleIncident ResponseStrukturierter Prozess zur Vorbereitung, Erkennung, Eindämmung, Beseitigung und Nachbereitung von Vorfällen.: Strukturierter Prozess zur Vorbereitung, Erkennung, Eindämmung, Beseitigung und Nachbereitung von Vorfällen.