Exeon NDR Managed: Netzwerksicht ohne Sensor-Wildwuchs
ANOMAL betreibt Exeon NDR als Managed Service für Schweizer Umgebungen: Netzwerk-Metadaten aus bestehenden Quellen (Firewalls, Switch-Flows, Proxies) werden zentral analysiert, ohne dass zusätzliche Inline-Sensoren nötig sind. Der Fokus liegt auf Bedrohungen, die auf Endpoints nicht sichtbar sind, insbesondere in OT-, IoT- und BYOD-Zonen. Erkennungen laufen 24/7 durch das ANOMAL SOC, mit klaren Response-Playbooks und Schweizer Datenhoheit.
Warum NDR neben EDR und Cloud-Logs
EDR sieht, was auf verwalteten Endpoints passiert. Cloud- und Identity-Logs decken SaaS und Konten ab. Zwischen diesen Schichten bleibt ein blinder Fleck: Geräte ohne Agent (OT, IoT, Drucker, medizintechnische Geräte, Gastgeräte) und laterale Bewegungen zwischen Zonen. Genau dort setzt NDR an. Die Definition und Funktionsweise stehen im Glossar-Eintrag NDR (Network Detection and Response); die Abgrenzung zu EDR und MDR findet sich auf EDR vs. MDR.
Abgrenzung zu Nachbarthemen
| Modell | Was es sieht | Wo es aufhört |
|---|---|---|
| EDR | Prozesse, Dateien, Speicher, Registry auf verwalteten Endpoints. | Nicht auf OT-, IoT- oder Gastgeräten; keine East-West-Sicht im Netz. |
| Exeon NDR (Managed) | Netzwerk-Metadaten aus Firewalls, Switch-Flows, DNS und Proxies über alle Zonen. | Keine Endpoint-Response wie Prozess-Kill oder Isolation; das übernimmt EDR im SOC-Playbook. |
| SIEM | Log-Korrelation über viele Quellen, oft mit hoher Retention. | Ohne NDR-Metadaten fehlt die Netzwerk-Verhaltens-Perspektive. |
| Inline IDS/IPS | Paketinspektion an einer Bruchstelle im Netz. | Skaliert schlecht über Zonen; verschlüsselter Verkehr limitiert Signatur-Ansätze. |
Wie Exeon NDR arbeitet
- Sammelt Metadaten aus vorhandenen Netzquellen (Firewalls, Switches, DNS, Proxies, VPN-Konzentratoren). Keine zusätzlichen Inline-Sensoren, keine Paket-Mitschnitte.
- Analysiert Verhalten auf Zeitachse und Beziehungen zwischen Assets. Verschlüsselter Verkehr bleibt lesbar auf Metadaten-Ebene.
- Baseline pro Umgebung und Zone; Abweichungen werden priorisiert nach Bewegung Richtung Kronjuwelen und OT-Grenzen.
- Datenverarbeitung in der Schweiz, revDSG- und ISG-konform. Keine Ausleitung von Nutzdaten.
Exeon ist ein Schweizer Hersteller (Spin-off der ETH Zürich). ANOMAL betreibt die Plattform als Managed Service in der Schweiz. Datenhoheit und regulatorische Zuordnung bleiben eindeutig.
Typische Anwendungsfälle
- Manufacturing und OT: Sicht zwischen IT- und OT-Zone, Erkennung lateraler Bewegungen ohne Agent auf SPS und HMI. Siehe SOC für Manufacturing.
- Gesundheit und Labor: unmanaged Medizingeräte und Forschungs-Systeme in getrennten Segmenten.
- BYOD- und Gast-Netze: Auffälligkeiten von Geräten, die nie einen EDR-Agenten erhalten.
- Regulierte Institute: zusätzliche Nachweisschicht für FINMA- und ISG-Fragestellungen. Siehe FINMA-Anforderungen und ISG-Meldepflicht.
Betriebsmodell durch ANOMAL
- 24/7-Triage und Investigation im ANOMAL SOC, korreliert mit EDR- und Cloud-Signalen.
- Response-Playbooks pro Alarmtyp; die eigentliche Aktion (Isolation, Block, Regeländerung) läuft über die zuständigen Systeme.
- Monatliches Reporting mit Top-Findings, Baseline-Drift und Nachweisen für Broker und Regulatoren.
- Quartalsweise Governance mit Regelanpassungen und Zonen-Review.
Wie sich Detection- und Response-Geschwindigkeit im SOC insgesamt bewegen, steht auf MTTD und MTTR; die vollständige Betriebsdefinition auf SOC as a Service Schweiz.
Einordnung im SOC-Betrieb
Exeon NDR schliesst die Netzwerksicht in einem modernen SOC. Zusammen mit EDR und Identity-Logs entsteht die Sichtbarkeitsbasis für 24/7-Detection. Der Gesamtbetrieb inklusive Rollen, Playbooks und Governance ist auf SOC as a Service Schweiz beschrieben.
Häufige Fragen
Ersetzt Exeon NDR unser EDR?
Nein. NDR und EDR ergänzen sich. EDR sieht Prozesse auf verwalteten Endpoints, NDR sieht Verhalten im Netz inklusive Geräten ohne Agent. Beide zusammen ergeben die Basis für verlässliche Detection, siehe [EDR vs. MDR](/de/soc/soc-siem-edr-xdr-mdr-begriffe).
Brauchen wir zusätzliche Sensoren im Netz?
In der Regel nein. Exeon zieht Metadaten aus bestehenden Firewalls, Switches, DNS und Proxies. In OT-nahen Zonen prüfen wir im Scoping, ob eine Erweiterung der Log-Anbindung nötig ist. Inline-Boxen mit Paketmitschnitt sind nicht Teil des Betriebs.
Wo werden die Daten verarbeitet?
Datenverarbeitung findet in der Schweiz statt. Es werden nur Netzwerk-Metadaten verarbeitet, keine Nutzdaten. Damit bleiben revDSG-, ISG- und FINMA-Anforderungen konsistent zuordenbar.
Passt Exeon NDR auch für kleine Umgebungen?
Für sehr kleine Umgebungen ohne Segmentierung ist der Nutzen begrenzt. Sinnvoll wird NDR mit mehreren Zonen, OT- oder IoT-Anteil oder regulatorischen Nachweisanforderungen. Für KMU-Grössenklassen siehe [SOC für KMU](/de/soc/soc-fuer-kmu).
Wie schnell ist Exeon NDR produktiv?
Anbindung und Baseline benötigen typischerweise ein paar Wochen im Rahmen des [SOC-Onboardings](/de/soc/soc-onboarding-schweiz). Danach läuft die Detection 24/7 durch das ANOMAL SOC; Regelfeinschliff geschieht in den Quartals-Reviews.
Verwandte Begriffe
- NDR Network Detection and Response (NDR) analysiert den Netzwerkverkehr, um Angriffe zu erkennen, ohne einen Agenten auf den Systemen zu benötigen.
- Anomaly Detection Anomaly Detection erkennt Abweichungen vom üblichen Verhalten von Konten, Geräten oder Netzwerkverkehr und meldet sie zur Prüfung.
- Lateral Movement Lateral Movement beschreibt, wie sich Angreifer nach dem ersten Zugriff von System zu System bewegen und Rechte ausweiten.
- Command and Control (C2) Command and Control (C2) ist der Kanal, über den Angreifer kompromittierte Systeme fernsteuern und Daten abziehen.
- SIEM Ein SIEM-System (Security Information and Event Management) sammelt Logs aus vielen Quellen, macht sie durchsuchbar und wertet sie mit Detection-Regeln aus.