Halcyon Anti-Ransomware: die letzte Verteidigungslinie
Halcyon ist eine dedizierte Anti-Ransomware-Plattform, die dort greift, wo EDR, XDR und Backups versagen: im Moment der Verschlüsselung. Sie erkennt Ransomware-Verhalten am Kernel, blockiert die Verschlüsselung in Echtzeit und stellt betroffene Dateien wieder her, wenn ein Angreifer trotzdem durchbricht. ANOMAL betreibt Halcyon eingebettet in den SOC-Service, mit 24/7-Response und Nachweisen, die Regulator und Versicherung akzeptieren.
Die Lücke, die Halcyon schliesst
EDR und XDR erkennen Angreifer-Verhalten. Backups stellen Daten wieder her. Zwischen beiden liegt das Fenster, in dem die eigentliche Verschlüsselung stattfindet, oft in Minuten, oft ausserhalb der Bürozeiten. Genau hier setzt Halcyon an. Es ersetzt weder EDR noch Backup, es ergänzt beide um eine Schicht, die auf ein einziges Angriffsverhalten spezialisiert ist: Ransomware.
Halcyon läuft parallel zum bestehenden EDR und im SOC-Service. Wer EDR- und MDR-Grundlagen erst noch klären will, findet den Rahmen unter [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz) und die Werkzeug-Service-Abgrenzung auf [EDR vs. MDR](/de/soc/soc-siem-edr-xdr-mdr-begriffe).
Wie Halcyon funktioniert
- Kernel-nahe Sensorik erkennt die Verhaltensmuster der Verschlüsselung, bevor Dateien im grossen Stil geschrieben werden.
- Verdächtige Prozesse werden im Moment der Schreiboperation gestoppt, unabhängig von Signatur oder Vorwissen zur Ransomware-Familie.
- Beginnt eine Verschlüsselung dennoch, fängt Halcyon das vom Angreifer verwendete Schlüsselmaterial während des Angriffs ab und entschlüsselt betroffene Dateien damit zurück in den Originalzustand.
- Alle Aktionen fliessen als Ereignisse in das SOC-Playbook: Isolierung, Untersuchung, Kunden-Kommunikation, Reporting.
Betrieb durch ANOMAL
Halcyons Lizenz enthält Technologie und Service zwingend gebündelt, inklusive Halcyons eigenem Ransomware Operations Center (ROC/RDR-Team). Halcyon-Technologie allein ist nicht separat erhältlich. ANOMAL ergänzt dieses Team und übernimmt die Koordination: ein Ansprechpartner, ein Vertrag, eine Eskalationskette. Im Ernstfall arbeitet das Halcyon-Team als Spezialeinheit innerhalb unserer SOC-Reaktion mit.
- ANOMAL ist der einzige Ansprechpartner des Kunden. Es gibt keine zwei parallelen Kontaktwege zu Halcyon und ANOMAL.
- Im Ransomware-Fall wird Halcyons ROC als Teil der SOC-Response-Kette eingebunden, nicht dupliziert. Triage, Isolierung und Kommunikation bleiben im ANOMAL-Playbook.
- Halcyon ist deshalb ein SOC-Extended-Add-on und kein eigenständiges Produkt: ANOMAL bündelt Lizenz und Service vertraglich in den bestehenden SOC-Rahmen (ein Vertrag, eine Eskalationskette, ein Reporting).
- Response-Autorität im Kunden-Tenant ist vertraglich definiert (Isolierung, User-Sperre, EDR-Konfiguration).
- Detection- und Wiederherstellungs-Nachweise werden pro Vorfall exportierbar bereitgestellt; die Integration in Identity, Cloud und SIEM läuft über den bestehenden SOC-Datenpfad, nicht isoliert daneben.
- Zusätzlich zur Halcyon-Lizenz liefert ANOMAL einmal pro Jahr eine Tabletop-Übung speziell für Ransomware-Szenarien mit dem Kunden-Krisenstab.
Für wen Halcyon relevant ist
- Unternehmen, deren Geschäftsmodell einen Wiederherstellungs-Zeitraum von mehr als 24 Stunden nicht überlebt.
- Umgebungen mit hoher Endpoint-Vielfalt und langsamen Backup-Restore-Zeiten (Fertigung, Gesundheitswesen, Kanzleien).
- Firmen unter Cyberversicherungs-Anforderungen, die dokumentierte Reaktion und eine Erstmeldung binnen 72 Stunden erwarten. Kontext auf Cyberversicherung.
- Regulierte Sektoren, in denen die Frage nicht nur «Haben wir Backups?» ist, sondern «Können wir belegen, dass die Verschlüsselung gestoppt wurde?»
Abgrenzung zu EDR, XDR und Backup
| Ebene | Aufgabe | Grenze |
|---|---|---|
| EDR | Erkennung von Angreifer-Verhalten am Endpoint | Reagiert auf Verhalten, nicht spezifisch auf Verschlüsselungs-Bursts |
| XDR | Korrelation über Endpoint, Identity, Cloud | Plattform-Sichtbarkeit, keine dedizierte Encryption-Blockade |
| Backup | Wiederherstellung nach Datenverlust | Wirkt erst danach, oft mit Stunden bis Tage Restore-Zeit |
| Halcyon | Blockade und Rückentschlüsselung mit abgefangenem Schlüsselmaterial im Moment der Verschlüsselung | Ersetzt weder Backup noch EDR, füllt die Lücke dazwischen |
Wer den Datenumfang eines vollständigen SOC vergleichen will, findet die Auswahl-Kriterien auf SOC-Anbieter-Vergleich.
Häufige Fragen
Ersetzt Halcyon unser bestehendes EDR?
Nein. EDR bleibt die Basis für Detection und Response über das gesamte Angreifer-Verhalten. Halcyon ist eine spezialisierte Schicht für den Ransomware-Fall. Erst beide zusammen schützen zuverlässig.
Brauchen wir Halcyon, wenn wir Immutable Backups haben?
Immutable Backups stellen Daten wieder her, sie stoppen die Verschlüsselung nicht. Die Frage ist, wie lange das Business einen Restore aushält und ob Regulator oder Versicherung mit „Wir haben es aus Backup zurückgeholt“ allein zufrieden sind.
Was passiert bei einem False Positive?
Der Prozess wird zunächst gestoppt und der Alarm im SOC triagiert. Legitime Applikationen, die auf breite Schreiboperationen angewiesen sind (Backup-Agents, Verschlüsselungs-Tools, Datenbank-Engines), werden im Onboarding mit Ausnahmeregeln versehen. Die Balance ist Teil des laufenden Detection-Tunings.
Ist Halcyon nur für grosse Umgebungen sinnvoll?
Nein. Entscheidend ist, wie lange ein Ausfall toleriert werden kann. Ein KMU, dessen Fertigung nach zwei Tagen ohne Systeme kritisch wird, hat mehr Nutzen von Halcyon als ein Grosskonzern mit tagelangem Restore-Fenster.
Wie wird Halcyon in bestehende Verträge integriert?
Halcyon ist eine Erweiterung: Lizenz und Halcyons ROC-Service gehören zwingend zusammen und werden von ANOMAL vertraglich in den bestehenden SOC-Rahmen gebündelt. Der Kunde hat einen Vertrag, eine Eskalationskette und ein Reporting; Halcyons ROC wird im Ransomware-Fall als Spezialeinheit innerhalb unserer Reaktion eingebunden, ohne zweiten Kontaktweg.
Verwandte Begriffe
- Ransomware Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Lösegeld fordert.
- Incident Response Incident Response ist das geordnete Vorgehen, um einen Sicherheitsvorfall einzudämmen, zu bereinigen und den Betrieb wiederherzustellen.
- EDR Endpoint Detection and Response (EDR) überwacht Aktivitäten auf Geräten wie Laptops und Servern und ermöglicht das Eingreifen bei Angriffen.
- Malware Malware ist der Oberbegriff für Schadsoftware wie Ransomware, Trojaner oder Infostealer, die Systeme schädigt oder Daten stiehlt.