ANOMAL Service

Halcyon Anti-Ransomware: die letzte Verteidigungslinie

Halcyon ist eine dedizierte Anti-Ransomware-Plattform, die dort greift, wo EDR, XDR und Backups versagen: im Moment der Verschlüsselung. Sie erkennt Ransomware-Verhalten am Kernel, blockiert die Verschlüsselung in Echtzeit und stellt betroffene Dateien wieder her, wenn ein Angreifer trotzdem durchbricht. ANOMAL betreibt Halcyon eingebettet in den SOC-Service, mit 24/7-Response und Nachweisen, die Regulator und Versicherung akzeptieren.

Alle

Die Lücke, die Halcyon schliesst

EDR und XDR erkennen Angreifer-Verhalten. Backups stellen Daten wieder her. Zwischen beiden liegt das Fenster, in dem die eigentliche Verschlüsselung stattfindet, oft in Minuten, oft ausserhalb der Bürozeiten. Genau hier setzt Halcyon an. Es ersetzt weder EDR noch Backup, es ergänzt beide um eine Schicht, die auf ein einziges Angriffsverhalten spezialisiert ist: Ransomware.

Nicht statt EDR, sondern zusätzlich

Halcyon läuft parallel zum bestehenden EDR und im SOC-Service. Wer EDR- und MDR-Grundlagen erst noch klären will, findet den Rahmen unter [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz) und die Werkzeug-Service-Abgrenzung auf [EDR vs. MDR](/de/soc/soc-siem-edr-xdr-mdr-begriffe).

Wie Halcyon funktioniert

  • Kernel-nahe Sensorik erkennt die Verhaltensmuster der Verschlüsselung, bevor Dateien im grossen Stil geschrieben werden.
  • Verdächtige Prozesse werden im Moment der Schreiboperation gestoppt, unabhängig von Signatur oder Vorwissen zur Ransomware-Familie.
  • Beginnt eine Verschlüsselung dennoch, fängt Halcyon das vom Angreifer verwendete Schlüsselmaterial während des Angriffs ab und entschlüsselt betroffene Dateien damit zurück in den Originalzustand.
  • Alle Aktionen fliessen als Ereignisse in das SOC-Playbook: Isolierung, Untersuchung, Kunden-Kommunikation, Reporting.

Betrieb durch ANOMAL

Halcyons Lizenz enthält Technologie und Service zwingend gebündelt, inklusive Halcyons eigenem Ransomware Operations Center (ROC/RDR-Team). Halcyon-Technologie allein ist nicht separat erhältlich. ANOMAL ergänzt dieses Team und übernimmt die Koordination: ein Ansprechpartner, ein Vertrag, eine Eskalationskette. Im Ernstfall arbeitet das Halcyon-Team als Spezialeinheit innerhalb unserer SOC-Reaktion mit.

  • ANOMAL ist der einzige Ansprechpartner des Kunden. Es gibt keine zwei parallelen Kontaktwege zu Halcyon und ANOMAL.
  • Im Ransomware-Fall wird Halcyons ROC als Teil der SOC-Response-Kette eingebunden, nicht dupliziert. Triage, Isolierung und Kommunikation bleiben im ANOMAL-Playbook.
  • Halcyon ist deshalb ein SOC-Extended-Add-on und kein eigenständiges Produkt: ANOMAL bündelt Lizenz und Service vertraglich in den bestehenden SOC-Rahmen (ein Vertrag, eine Eskalationskette, ein Reporting).
  • Response-Autorität im Kunden-Tenant ist vertraglich definiert (Isolierung, User-Sperre, EDR-Konfiguration).
  • Detection- und Wiederherstellungs-Nachweise werden pro Vorfall exportierbar bereitgestellt; die Integration in Identity, Cloud und SIEM läuft über den bestehenden SOC-Datenpfad, nicht isoliert daneben.
  • Zusätzlich zur Halcyon-Lizenz liefert ANOMAL einmal pro Jahr eine Tabletop-Übung speziell für Ransomware-Szenarien mit dem Kunden-Krisenstab.

Für wen Halcyon relevant ist

  • Unternehmen, deren Geschäftsmodell einen Wiederherstellungs-Zeitraum von mehr als 24 Stunden nicht überlebt.
  • Umgebungen mit hoher Endpoint-Vielfalt und langsamen Backup-Restore-Zeiten (Fertigung, Gesundheitswesen, Kanzleien).
  • Firmen unter Cyberversicherungs-Anforderungen, die dokumentierte Reaktion und eine Erstmeldung binnen 72 Stunden erwarten. Kontext auf Cyberversicherung.
  • Regulierte Sektoren, in denen die Frage nicht nur «Haben wir Backups?» ist, sondern «Können wir belegen, dass die Verschlüsselung gestoppt wurde?»

Abgrenzung zu EDR, XDR und Backup

EbeneAufgabeGrenze
EDRErkennung von Angreifer-Verhalten am EndpointReagiert auf Verhalten, nicht spezifisch auf Verschlüsselungs-Bursts
XDRKorrelation über Endpoint, Identity, CloudPlattform-Sichtbarkeit, keine dedizierte Encryption-Blockade
BackupWiederherstellung nach DatenverlustWirkt erst danach, oft mit Stunden bis Tage Restore-Zeit
HalcyonBlockade und Rückentschlüsselung mit abgefangenem Schlüsselmaterial im Moment der VerschlüsselungErsetzt weder Backup noch EDR, füllt die Lücke dazwischen

Wer den Datenumfang eines vollständigen SOC vergleichen will, findet die Auswahl-Kriterien auf SOC-Anbieter-Vergleich.

Häufige Fragen

Ersetzt Halcyon unser bestehendes EDR?

Nein. EDR bleibt die Basis für Detection und Response über das gesamte Angreifer-Verhalten. Halcyon ist eine spezialisierte Schicht für den Ransomware-Fall. Erst beide zusammen schützen zuverlässig.

Brauchen wir Halcyon, wenn wir Immutable Backups haben?

Immutable Backups stellen Daten wieder her, sie stoppen die Verschlüsselung nicht. Die Frage ist, wie lange das Business einen Restore aushält und ob Regulator oder Versicherung mit „Wir haben es aus Backup zurückgeholt“ allein zufrieden sind.

Was passiert bei einem False Positive?

Der Prozess wird zunächst gestoppt und der Alarm im SOC triagiert. Legitime Applikationen, die auf breite Schreiboperationen angewiesen sind (Backup-Agents, Verschlüsselungs-Tools, Datenbank-Engines), werden im Onboarding mit Ausnahmeregeln versehen. Die Balance ist Teil des laufenden Detection-Tunings.

Ist Halcyon nur für grosse Umgebungen sinnvoll?

Nein. Entscheidend ist, wie lange ein Ausfall toleriert werden kann. Ein KMU, dessen Fertigung nach zwei Tagen ohne Systeme kritisch wird, hat mehr Nutzen von Halcyon als ein Grosskonzern mit tagelangem Restore-Fenster.

Wie wird Halcyon in bestehende Verträge integriert?

Halcyon ist eine Erweiterung: Lizenz und Halcyons ROC-Service gehören zwingend zusammen und werden von ANOMAL vertraglich in den bestehenden SOC-Rahmen gebündelt. Der Kunde hat einen Vertrag, eine Eskalationskette und ein Reporting; Halcyons ROC wird im Ransomware-Fall als Spezialeinheit innerhalb unserer Reaktion eingebunden, ohne zweiten Kontaktweg.

Weiterlesen im Cluster
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
SOC und Cyberversicherung: Was Versicherer in der Schweiz verlangen
Cyberversicherer in der Schweiz und der EU verlangen von Antragstellern zunehmend nachweisbare Sicherheitskontrollen. MFA, EDR, getrennte Backups, ein dokumentierter Incident-Response-Plan und ein Patch-Prozess sind auf fast jedem Antragsformular Pflicht. 24/7-Detection über ein Managed SOC oder MDR ist meist keine formale Ausschlussklausel, beeinflusst die Prämie aber stark. In vielen Policen ist sie die Voraussetzung dafür, dass kurze Meldefristen der Police überhaupt eingehalten werden können.
SOC-Anbieter vergleichen: die neutrale Auswahl-Checkliste
Ein SOC-Anbieter-Vergleich funktioniert nicht über Logos, sondern über nachprüfbare Kriterien: Datenumfang, Response-Autorität im Kunden-Tenant, Nachweis-Artefakte, Reaktionszeiten und Vertragswerk. Diese Seite listet die Fragen, mit denen Angebote nebeneinander gestellt werden. Bewusst ohne Namen, damit die Checkliste auch dann trägt, wenn ANOMAL nicht auf der Shortlist ist.