ANOMAL Service

Exeon NDR Managed: Netzwerksicht ohne Sensor-Wildwuchs

ANOMAL betreibt Exeon NDR als Managed Service für Schweizer Umgebungen: Netzwerk-Metadaten aus bestehenden Quellen (Firewalls, Switch-Flows, Proxies) werden zentral analysiert, ohne dass zusätzliche Inline-Sensoren nötig sind. Der Fokus liegt auf Bedrohungen, die auf Endpoints nicht sichtbar sind, insbesondere in OT-, IoT- und BYOD-Zonen. Erkennungen laufen 24/7 durch das ANOMAL SOC, mit klaren Response-Playbooks und Schweizer Datenhoheit.

Alle

Warum NDR neben EDR und Cloud-Logs

EDR sieht, was auf verwalteten Endpoints passiert. Cloud- und Identity-Logs decken SaaS und Konten ab. Zwischen diesen Schichten bleibt ein blinder Fleck: Geräte ohne Agent (OT, IoT, Drucker, medizintechnische Geräte, Gastgeräte) und laterale Bewegungen zwischen Zonen. Genau dort setzt NDR an. Die Definition und Funktionsweise stehen im Glossar-Eintrag NDR (Network Detection and Response); die Abgrenzung zu EDR und MDR findet sich auf EDR vs. MDR.

Abgrenzung zu Nachbarthemen

ModellWas es siehtWo es aufhört
EDRProzesse, Dateien, Speicher, Registry auf verwalteten Endpoints.Nicht auf OT-, IoT- oder Gastgeräten; keine East-West-Sicht im Netz.
Exeon NDR (Managed)Netzwerk-Metadaten aus Firewalls, Switch-Flows, DNS und Proxies über alle Zonen.Keine Endpoint-Response wie Prozess-Kill oder Isolation; das übernimmt EDR im SOC-Playbook.
SIEMLog-Korrelation über viele Quellen, oft mit hoher Retention.Ohne NDR-Metadaten fehlt die Netzwerk-Verhaltens-Perspektive.
Inline IDS/IPSPaketinspektion an einer Bruchstelle im Netz.Skaliert schlecht über Zonen; verschlüsselter Verkehr limitiert Signatur-Ansätze.

Wie Exeon NDR arbeitet

  • Sammelt Metadaten aus vorhandenen Netzquellen (Firewalls, Switches, DNS, Proxies, VPN-Konzentratoren). Keine zusätzlichen Inline-Sensoren, keine Paket-Mitschnitte.
  • Analysiert Verhalten auf Zeitachse und Beziehungen zwischen Assets. Verschlüsselter Verkehr bleibt lesbar auf Metadaten-Ebene.
  • Baseline pro Umgebung und Zone; Abweichungen werden priorisiert nach Bewegung Richtung Kronjuwelen und OT-Grenzen.
  • Datenverarbeitung in der Schweiz, revDSG- und ISG-konform. Keine Ausleitung von Nutzdaten.
Schweizer Hersteller, Schweizer Betrieb

Exeon ist ein Schweizer Hersteller (Spin-off der ETH Zürich). ANOMAL betreibt die Plattform als Managed Service in der Schweiz. Datenhoheit und regulatorische Zuordnung bleiben eindeutig.

Typische Anwendungsfälle

  • Manufacturing und OT: Sicht zwischen IT- und OT-Zone, Erkennung lateraler Bewegungen ohne Agent auf SPS und HMI. Siehe SOC für Manufacturing.
  • Gesundheit und Labor: unmanaged Medizingeräte und Forschungs-Systeme in getrennten Segmenten.
  • BYOD- und Gast-Netze: Auffälligkeiten von Geräten, die nie einen EDR-Agenten erhalten.
  • Regulierte Institute: zusätzliche Nachweisschicht für FINMA- und ISG-Fragestellungen. Siehe FINMA-Anforderungen und ISG-Meldepflicht.

Betriebsmodell durch ANOMAL

  • 24/7-Triage und Investigation im ANOMAL SOC, korreliert mit EDR- und Cloud-Signalen.
  • Response-Playbooks pro Alarmtyp; die eigentliche Aktion (Isolation, Block, Regeländerung) läuft über die zuständigen Systeme.
  • Monatliches Reporting mit Top-Findings, Baseline-Drift und Nachweisen für Broker und Regulatoren.
  • Quartalsweise Governance mit Regelanpassungen und Zonen-Review.

Wie sich Detection- und Response-Geschwindigkeit im SOC insgesamt bewegen, steht auf MTTD und MTTR; die vollständige Betriebsdefinition auf SOC as a Service Schweiz.

Einordnung im SOC-Betrieb

Exeon NDR schliesst die Netzwerksicht in einem modernen SOC. Zusammen mit EDR und Identity-Logs entsteht die Sichtbarkeitsbasis für 24/7-Detection. Der Gesamtbetrieb inklusive Rollen, Playbooks und Governance ist auf SOC as a Service Schweiz beschrieben.

Häufige Fragen

Ersetzt Exeon NDR unser EDR?

Nein. NDR und EDR ergänzen sich. EDR sieht Prozesse auf verwalteten Endpoints, NDR sieht Verhalten im Netz inklusive Geräten ohne Agent. Beide zusammen ergeben die Basis für verlässliche Detection, siehe [EDR vs. MDR](/de/soc/soc-siem-edr-xdr-mdr-begriffe).

Brauchen wir zusätzliche Sensoren im Netz?

In der Regel nein. Exeon zieht Metadaten aus bestehenden Firewalls, Switches, DNS und Proxies. In OT-nahen Zonen prüfen wir im Scoping, ob eine Erweiterung der Log-Anbindung nötig ist. Inline-Boxen mit Paketmitschnitt sind nicht Teil des Betriebs.

Wo werden die Daten verarbeitet?

Datenverarbeitung findet in der Schweiz statt. Es werden nur Netzwerk-Metadaten verarbeitet, keine Nutzdaten. Damit bleiben revDSG-, ISG- und FINMA-Anforderungen konsistent zuordenbar.

Passt Exeon NDR auch für kleine Umgebungen?

Für sehr kleine Umgebungen ohne Segmentierung ist der Nutzen begrenzt. Sinnvoll wird NDR mit mehreren Zonen, OT- oder IoT-Anteil oder regulatorischen Nachweisanforderungen. Für KMU-Grössenklassen siehe [SOC für KMU](/de/soc/soc-fuer-kmu).

Wie schnell ist Exeon NDR produktiv?

Anbindung und Baseline benötigen typischerweise ein paar Wochen im Rahmen des [SOC-Onboardings](/de/soc/soc-onboarding-schweiz). Danach läuft die Detection 24/7 durch das ANOMAL SOC; Regelfeinschliff geschieht in den Quartals-Reviews.

Weiterlesen im Cluster
NDR
NDR steht für Network Detection and Response. Es sitzt auf der Netzwerk-Schicht und erkennt, was auf Endpoints nicht sichtbar ist: Kommunikation von unmanaged Geräten, OT- und IoT-Segmenten, Lateral Movement zwischen Servern, Command-and-Control über verschlüsselte Kanäle. NDR ersetzt weder EDR noch SIEM; es ist die Netzwerk-Sicht, die im Detection-Stapel oft fehlt.
SOC für Industrie und Fertigung: IT und OT zusammen überwachen
Industriebetriebe verlieren bei einem Vorfall nicht Daten, sondern Produktion. Ein SOC für Fertigung überwacht IT-Netz UND OT-Umgebung (SPS, HMI, Altsysteme) und stoppt Ransomware, bevor die Linie steht. Kernrisiko ist nicht die Verschlüsselung, sondern der Produktionsstillstand.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.