EDR (Endpoint Detection & Response) ist eine Sicherheitssoftware für PCs, Notebooks und Server, die nicht nur bekannte Schadprogramme sucht, sondern laufend das Verhalten auf dem Gerät beobachtet. Fällt etwas Verdächtiges auf, etwa ein Programm, das plötzlich hunderte Dateien verschlüsselt, meldet EDR das und kann das Gerät isolieren oder den Prozess beenden. Damit geht EDR einen Schritt weiter als der klassische Virenschutz.
Klassischer Virenschutz: gut gegen Bekanntes
Ein herkömmlicher Virenschutz (Antivirus) arbeitet vor allem mit Signaturen. Eine Signatur ist eine Art Fingerabdruck einer bekannten Schadsoftware. Die Software vergleicht Dateien mit einer Liste solcher Fingerabdrücke und schlägt Alarm, wenn es eine Übereinstimmung gibt. Moderne Produkte ergänzen das um Heuristiken, also Regeln für „verdächtig aussehende“ Dateien.
Das funktioniert gut bei Schadsoftware, die bereits bekannt ist. Schwierig wird es, wenn
- Angreifer ihre Schadsoftware leicht verändern, sodass der Fingerabdruck nicht mehr passt,
- gar keine Schadsoftware-Datei auf die Festplatte geschrieben wird,
- Angreifer mit gestohlenen Zugangsdaten arbeiten und sich wie ein normaler Benutzer verhalten.
Was EDR anders macht: Verhalten statt Fingerabdruck
EDR setzt auf Verhaltensanalyse. Die Software protokolliert auf jedem Endgerät, welche Prozesse starten, welche Programme andere Programme aufrufen, welche Dateien verändert und welche Netzwerkverbindungen aufgebaut werden. Diese Daten werden ausgewertet, meist zentral in einer Verwaltungskonsole.
Entscheidend ist dabei weniger die einzelne Aktion als die Abfolge. Dass ein Word-Dokument geöffnet wird, ist normal. Dass dieses Dokument die Kommandozeile startet, die wiederum ein Skript aus dem Internet nachlädt, ist es nicht.
Was EDR typischerweise erkennt
- Verdächtige Prozessketten: z. B. Office-Programme, die Skripte oder die Kommandozeile starten.
- Ransomware-Verhalten: viele Dateien werden in kurzer Zeit verändert oder umbenannt, Schattenkopien werden gelöscht.
- „Living off the Land“: Angreifer nutzen Werkzeuge, die ohnehin auf jedem Windows-System vorhanden sind, etwa PowerShell oder Fernwartungsfunktionen. Weil diese Programme legitim sind, schlägt ein signaturbasierter Scanner oft nicht an. Das BSI empfiehlt in seinen Top-10-Maßnahmen zur Detektion von Ransomware ausdrücklich, die Nutzung von Kommandozeileninterpretern auf Unregelmäßigkeiten zu prüfen.
- Zugriff auf Anmeldedaten: Versuche, gespeicherte Passwörter oder Anmelde-Token aus dem Arbeitsspeicher auszulesen.
- Auffällige Anmeldungen und Bewegungen im Netz: etwa Fernzugriffe zwischen Arbeitsplätzen, die sonst nie miteinander sprechen.
Reaktionsmöglichkeiten: das „R“ in EDR
Erkennen allein reicht nicht. EDR-Lösungen bieten deshalb Werkzeuge, um zu reagieren, teils automatisch, teils durch einen Menschen ausgelöst:
- Gerät isolieren: Das betroffene Gerät wird vom Netzwerk getrennt, bleibt aber für die Analyse erreichbar. So soll sich ein Angriff nicht auf weitere Systeme ausbreiten.
- Prozess beenden und Datei in Quarantäne verschieben.
- Spuren nachvollziehen: Über die aufgezeichneten Daten lässt sich rekonstruieren, wie ein Angreifer hineingekommen ist und was er getan hat.
- Rollback (je nach Produkt und Betriebssystem): Manche Lösungen können Änderungen durch Ransomware ganz oder teilweise zurücknehmen. Das ist eine Zusatzfunktion, auf die man sich nicht allein verlassen sollte. Ein funktionierendes, getrenntes Backup bleibt unverzichtbar.
Die Grenze von EDR: Jemand muss hinschauen
EDR erzeugt Hinweise und Alarme. Nicht jeder Alarm ist ein Angriff, und nicht jeder Angriff löst einen eindeutigen Alarm aus. Ein Teil der Meldungen muss von einem Menschen bewertet werden: Ist das ein Administrator, der ein Skript ausführt, oder ein Angreifer, der genau dasselbe tut?
Hier liegt in der Praxis die größte Schwäche: Ein EDR-Tool, dessen Konsole niemand regelmäßig ansieht, hilft nur eingeschränkt. Angriffe finden zudem nicht nur zu Bürozeiten statt. Wer keine eigene Sicherheitsabteilung hat, kann die Auswertung an einen Dienstleister übergeben. Das nennt man MDR (Managed Detection & Response). Was dahintersteckt, erklären wir im Beitrag Was ist MDR?.
Der Vollständigkeit halber: XDR (Extended Detection & Response) erweitert den Ansatz über die Endgeräte hinaus auf weitere Quellen wie E-Mail, Cloud-Konten und Netzwerk.
Aus der Praxis in Mittelhessen
In Betrieben, Praxen, Kanzleien und Verwaltungen in der Region sehen wir häufig folgendes Bild:
- Auf den Arbeitsplätzen läuft ein Virenschutz, die Server sind aber nur teilweise abgedeckt.
- Es gibt zwar Warnmeldungen, sie landen jedoch in einem Postfach, das niemand gezielt liest.
- Die IT wird nebenbei von einer Person betreut, die für eine Bewertung von Sicherheitsalarmen weder die Zeit noch die Spezialisierung hat.
Das ist kein Vorwurf, sondern die normale Realität kleinerer Organisationen. Gleichzeitig zeigt der BSI-Lagebericht 2025, dass rund 80 Prozent der im Jahr 2024 bei der Polizei angezeigten Ransomware-Angriffe kleine und mittlere Unternehmen trafen. Die Frage ist also weniger, ob man ein Ziel ist, sondern wie schnell ein Angriff bemerkt wird.
Wie Aegis Core unterstützt
- In der Client Flat und der Server Flat setzen wir auf Arbeitsplätzen und Servern einen Virenschutz mit Verhaltenserkennung (EDR) ein, kombiniert mit Patchmanagement, Schwachstellenscans und Monitoring.
- Damit Alarme nicht ungesehen bleiben, ist in beiden Flats eine 24/7-Überwachung (MDR) durch das Security-Team unseres spezialisierten Partners enthalten – bei Vorfällen werden wir alarmiert und kümmern uns gemeinsam mit Ihnen um die nächsten Schritte.
- Mit dem kostenlosen IT-Sicherheits-Check schauen wir gemeinsam, wie Ihre Endgeräte heute geschützt sind und wo Lücken bestehen.
Mehr zu unserem Managed IT Service oder direkt über den Kontakt.
Kurz zusammengefasst
- Klassischer Virenschutz erkennt vor allem bekannte Schadsoftware anhand von Signaturen.
- EDR beobachtet das Verhalten auf Endgeräten und erkennt so auch Angriffe mit Bordmitteln oder veränderter Schadsoftware.
- EDR kann Geräte isolieren, Prozesse stoppen und Angriffe nachvollziehbar machen. Ein Backup ersetzt es nicht.
- Ohne jemanden, der Alarme bewertet, bleibt EDR unter seinen Möglichkeiten. Genau dafür gibt es MDR.
