Detection

XDR

Extended Detection and Response (XDR) verbindet Signale aus Endpoints, Identitäten, E-Mail, Cloud und Netzwerk in einer Plattform.

Extended Detection and Response (XDR) verbindet Signale aus Endpoints, Identitäten, E-Mail, Cloud und Netzwerk in einer Plattform. Ziel ist, einen Angriff über alle Bereiche hinweg als einen zusammenhängenden Vorfall zu sehen.

So funktioniert es

XDR baut meist auf einem EDR auf und erweitert es um weitere Datenquellen. Die Plattform verknüpft zusammengehörige Alerts automatisch zu einem Incident. Response-Aktionen wie das Isolieren eines Geräts oder das Sperren eines Kontos lassen sich direkt aus derselben Oberfläche auslösen.

Ein Beispiel: Eine Phishing-E-Mail führt zu einer Anmeldung mit gestohlenem Passwort. Kurz darauf startet auf einem Laptop ein verdächtiges Skript. XDR zeigt E-Mail, Anmeldung und Prozess als eine Angriffskette. Das SOC sperrt das Konto und isoliert den Laptop in einem Schritt.

Worauf Sie achten sollten

  • Herstellerbindung: Viele XDR-Lösungen funktionieren am besten mit Produkten desselben Herstellers.
  • Offene Anbindung: Prüfen Sie, ob Firewalls und Anwendungen anderer Hersteller integriert werden können.
  • Abgrenzung zum SIEM: XDR ersetzt ein SIEM nicht immer. Lange Aufbewahrung und eigene Regeln sind oft eingeschränkt.
  • Betrieb: Auch XDR braucht Menschen, die Incidents rund um die Uhr bewerten.

Einordnung

XDR ist eher eine Produktkategorie als ein fester Standard. Die Leistungsfähigkeit unterscheidet sich stark zwischen Anbietern. Wichtig ist deshalb, welche Quellen tatsächlich korreliert werden.

Prüffragen für die Auswahl

Fragen Sie, welche Datenquellen die Plattform nativ korreliert und welche nur als Rohdaten eingelesen werden. Lassen Sie sich zeigen, wie ein Incident über Identität, E-Mail und Endpoint dargestellt wird. Klären Sie, wie lange Daten aufbewahrt werden und was eine längere Aufbewahrung kostet. Prüfen Sie auch, ob Sie eigene Detection-Regeln schreiben können. Ohne diese Möglichkeit bleiben Sie auf die Regeln des Herstellers angewiesen.

So setzen wir es um

Wir betreiben Managed XDR auf Basis Ihrer bestehenden Plattform, zum Beispiel Microsoft Defender oder CrowdStrike. Signale, die XDR nicht abdeckt, ergänzen wir über SIEM und NDR.

So setzen wir das um