Über Ihr Projekt sprechen
01 / Wissenszentrum

EDR oder Virenschutz?

Kurze Antwort: Virenschutz konzentriert sich darauf, bekannte Schadsoftware zu erkennen und zu blockieren; EDR überwacht das Verhalten auf Endgeräten kontinuierlich, macht die verdächtige Ereigniskette sichtbar und ermöglicht Reaktionen wie das Isolieren eines Geräts vom Netzwerk. Da Ransomware und gezielte Angriffe keine bekannten Signaturen tragen, wird EDR mit steigender Mitarbeiterzahl und wachsendem Datenwert notwendig; wenn jedoch niemand die Warnmeldungen überwacht, verliert EDR die Hälfte seines Werts.

Auf einen Blick
KriteriumVirenschutzEDR
ErkennungsmethodeHauptsächlich bekannte Signaturen und heuristische Regeln.Verhaltensanalyse: Prozess-, Datei-, Netzwerk- und Sitzungsaktivitäten werden gemeinsam überwacht.
SichtbarkeitEine Liste blockierter Dateien und Warnmeldungen.Eine Zeitleiste des Vorfalls: was ausgeführt wurde, was es gestartet hat, wohin es sich verbunden hat.
ReaktionDas Löschen oder die Quarantäne der Datei.Das Isolieren des Geräts, das Stoppen von Prozessen, Fernuntersuchung und Rollback.
Unbekannte AngriffeEingeschränkt; Angriffe ohne Signaturen oder solche, die Systemwerkzeuge missbrauchen, können übersehen werden.Stärker; eine verdächtige Verhaltenskette kann auch ohne Signatur erkannt werden.
BetriebsaufwandGering; installieren und aktuell halten.Erfordert ein Team oder einen Managed Service, um Warnungen zu bewerten und darauf zu reagieren.
Für wen?Sehr kleine Teams, Basisschutz; allein nicht ausreichend.Unternehmen jeder Größe mit Kundendaten, Remote-Mitarbeitern und Ransomware-Risiko.
  1. 01

    Was übersieht Antivirensoftware?

    Klassische Antivirensoftware erkennt schädliche Dateien, die bereits bekannt sind, zuverlässig. Ein erheblicher Teil der heutigen Angriffe verwendet jedoch neue oder veränderte Schadsoftware oder missbraucht die Werkzeuge des Betriebssystems selbst, ohne überhaupt eine Datei abzulegen: die entfernte Anmeldung mit einem gestohlenen Kennwort, das Löschen von Backups mit administrativen Befehlen. Jede dieser Handlungen für sich sieht legitim aus, doch aufeinanderfolgend bilden sie die Spur eines Angriffs. Antivirensoftware sieht diese Kette nicht; EDR ist darauf ausgelegt, sie zu sehen.

  2. 02

    Wie macht EDR bei Ransomware den Unterschied?

    Ein Ransomware-Angriff beginnt oft Tage vor der Verschlüsselung: Der Angreifer dringt ein, sammelt Berechtigungen, findet die Backups und beginnt erst dann mit dem Verschlüsseln. EDR kann ungewöhnliches Verhalten in diesen frühen Schritten erkennen, etwa Aktivitäten, die einer Massendateiverschlüsselung auf einem Buchhaltungscomputer ähneln, oder Befehle zum Löschen von Backups, und die Ausbreitung stoppen, indem das Gerät vom Netzwerk isoliert wird. Nach dem Vorfall werden zusätzlich Aufzeichnungen benötigt, die zeigen, wo der Angreifer eingedrungen ist und was er berührt hat, denn sie sind für Untersuchungen und Meldepflichten erforderlich.

  3. 03

    Wer überwacht die Warnungen?

    EDR ist dann am nützlichsten, wenn die erzeugten Warnungen rechtzeitig bewertet werden. Wenn eine kritische Warnung, die um Mitternacht eingeht, erst am nächsten Morgen angesehen wird, könnte der Angreifer seine Arbeit bereits beendet haben. Für Unternehmen ohne eigenes Sicherheitsteam stellt ein Managed-Detection-and-Response-Dienst (MDR) ein Team bereit, das EDR rund um die Uhr überwacht und bei Bedarf reagiert. Lizenzen zu kaufen und eine Konsole zurückzulassen, die niemand ansieht, ist die häufigste Fehlinvestition.

  4. 04

    Reichen integrierte Schutzfunktionen aus?

    Moderne Betriebssysteme bringen einen integrierten, aktualisierten Schutz vor Schadsoftware mit, und für den Basisschutz ist es oft unnötig, eine separate Antivirensoftware zu kaufen. Integrierte Antivirensoftware ist jedoch nicht dasselbe wie ein zentral verwaltetes EDR, das eine Ereigniszeitachse und Reaktionsmöglichkeiten bietet. Viele Anbieter bieten EDR als separate Lizenz oder als höherwertiges Paket an. Von einem zentralen Ort aus zu sehen, welcher Schutz auf welchem Gerät tatsächlich aktiv ist, ist wichtiger als der Produktname.

  5. 05

    EDR allein ist keine Sicherheit

    EDR schützt Geräte, löst aber für sich genommen nicht Probleme wie gestohlene Kennwörter, offen gelassene Fernzugriffsdienste und Backups, die im selben Netzwerk liegen. Multi-Faktor-Authentifizierung, Patch-Management, das Prinzip der geringsten Rechte und unveränderliche Backups, die getrennt vom Netzwerk aufbewahrt werden, ergänzen EDR. Wenn Angriffsspuren gesammelt und lange aufbewahrt werden müssen, sollte auch die Weiterleitung von EDR-Daten an ein SIEM erwogen werden.

  6. 06

    Der unparteiische Hinweis von Doki

    Für ein Team aus wenigen Personen, das mit Cloud-Anwendungen arbeitet und keine sensiblen Daten speichert, sind ein aktuell gehaltener integrierter Schutz, Multi-Faktor-Authentifizierung und gute Backups oft als Einstieg ausreichend. In jedem Unternehmen, das Kundendaten verarbeitet, Remote-Mitarbeiter hat oder bei einem Angriff zum Erliegen käme, sollte EDR zusammen mit einem Team, das es überwacht, in Betracht gezogen werden. Wir können gemeinsam festlegen, welche Stufe für Ihre Anzahl an Geräten und Ihr Risiko ausreicht.

Legen wir los

Über Ihr Projekt sprechen.

Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.