← Managed SOCEDR

Managed EDR

CROWDSTRIKE FALCON · MICROSOFT DEFENDER · ELASTIC DEFEND

Bei Managed EDR kümmern wir uns um Ihre Endgeräte. Wir stimmen Policies und Schutzfunktionen ab, erkennen verdächtiges Verhalten auf Prozess- und Speicherebene, suchen gezielt nach Angreifern und isolieren betroffene Geräte. Typische Plattformen sind CrowdStrike Falcon, Microsoft Defender for Endpoint oder Elastic Defend.

Auf dem Endgerät können wir am schnellsten eingreifen. Wir nehmen einen Host in Minuten vom Netz, beenden einen Prozess oder stellen eine Datei wieder her. Deshalb ist die Mandats-Matrix hier besonders wichtig.

Typische Detections

  • Missbrauch legitimer Systemtools (LOLBins)
  • Ransomware-Vorstufen: Shadow-Copy-Löschung, Massenverschlüsselung, Backup-Sabotage
  • Auslesen von Zugangsdaten direkt auf dem Host
  • Einrichten von Persistenz direkt nach dem Erstzugang
  • Manipulation oder Deaktivierung des EDR-Sensors
  • Manuelle Aktivität eines Angreifers nach dem Erstzugang

Response-Aktionen im Mandat

  • Host-Isolation innerhalb von Minuten
  • Prozesse beenden und Dateien in Quarantäne verschieben
  • Änderungen zurücksetzen, sofern die Plattform es erlaubt
  • Hashes und Programme sperren
  • Beispiel-Mandat: Bei Einschätzung Critical isolieren wir Standard-Clients automatisch. Bei Servern und OT-nahen Systemen entscheidet ein Analyst

Grenzen dieses Service

  • Wir sehen nur Endpoints mit Agent. OT, IoT, Drucker und private Geräte deckt Managed NDR ab
  • Cloud-Verwaltung und Identitäten deckt Managed IDR oder Managed XDR ab
  • Langfristige Aufbewahrung und Parser für eigene Applikationen gibt es nur mit Managed SIEM

Service Levels

Minuten
Isolation Endpoint (vorab freigegeben)
< 120 min
Reaktionszeit bei High
< 60 min (24/7)
Reaktionszeit bei kritischen Vorfällen (vertraglich)

Enthalten

  • Abstimmung von Policies und Schutzfunktionen, inklusive Härtung gegen bekannte Umgehungstechniken
  • Eigene Detections für verdächtiges Verhalten und gezieltes Threat Hunting auf den Endgeräten
  • Überwachung der Agent-Abdeckung: fehlende Installationen, veraltete Sensoren und Manipulationsschutz

Nicht enthalten

  • Plattform- und Agent-Lizenzen (bei Ihnen oder zum Einstandspreis weiterverrechnet)
  • Anti-Ransomware (z. B. Halcyon) als separate Erweiterung
  • Bereinigung und Wiederherstellung in Ihren Systemen, ausgeführt von Ihrer IT, koordiniert durch uns
  • Entwicklung von Use Cases und Playbooks sowie Anbindung von Log Sources, beides gehört zu Managed SIEM oder Managed NDR

Ablauf

  1. Analyse

    Wir prüfen die Verteilung der Agents, die Policies und den Schutz gegen bekannte Umgehungstechniken.

  2. Integration

    Wir rollen die Agents auf die übrigen Endpoints aus, härten die Policies, ergänzen eigene Detections und binden alles an das SOC an.

  3. Automatisierung

    Isolation und Beenden von Prozessen sind je nach Kritikalität des Assets vorab freigegeben. Jede Detection erhält ein Playbook mit SOAR-Enrichment.

Ergebnisse

  • Bericht zur Endpoint-Abdeckung: Verteilung der Agents, Lücken und Zustand der Sensoren
  • Bericht zur Härtung von Policies und Schutzfunktionen mit offenen Empfehlungen
  • Ursachenanalyse für jeden True Positive, inklusive Kill Chain

FAQ

Isolieren Sie Endpoints ohne Rückfrage?

Nur innerhalb des Mandats, das Sie festlegen. Die Kritikalität der Assets und die vorab freigegebenen Aktionen vereinbaren wir im Onboarding. Ein Beispiel: Standard-Clients werden bei Einschätzung Critical automatisch isoliert, bei Servern entscheidet ein Analyst.

Arbeiten Sie mit unserer bestehenden EDR-Lizenz?

Ja. Wir übernehmen die vorhandene Plattform und prüfen Abdeckung und Policies. Bringt ein Wechsel mehr als weiteres Tuning, sagen wir Ihnen das.

In jedem ANOMAL Managed Service enthalten

  • Überwachung rund um die Uhr: Jeder Alert wird aufgenommen, mit Kontext angereichert und im Ticketsystem dokumentiert
  • Triage über alle Severities von Low bis Critical, eingestuft als False Positive, Benign True Positive oder True Positive
  • Vertiefte Analyse jedes mutmasslichen True Positive, mit Log-, Telemetrie- und Asset-Kontext
  • Incident Response nach NIST: Eindämmung und Erstreaktion im Rahmen Ihres Mandats. Ein umfassender IR-Einsatz bei einem grösseren Vorfall wird separat verrechnet.
  • Betrieb der SOC-Plattform: Backend, Updates und Überwachung des gesamten SOC-Stacks
  • Automatisierte Incident Response: SOAR-Enrichment, automatische Abfragen und vorab freigegebene Massnahmen gemäss Mandat
  • Threat Hunting und Threat Intelligence (z. B. MISP und externe Feeds), die direkt in die Detection zurückfliessen
  • Einmal jährlich ein Wirksamkeitstest, z. B. gemeinsam mit einem externen Purple Team
  • Service Management: monatlicher Bericht zur Service-Effizienz, vierteljährliches Optimierungsmeeting und Live-Einblick in ANOVIEW
  • Laufender Betrieb: kontinuierliches Tuning, Pflege der Detections und vierteljährliche Optimierung

Umfang, Service Level (z. B. Bürozeiten für Low bis High, rund um die Uhr für Critical) und Volumen unterscheiden sich je nach Umgebung. Deshalb gibt es keinen Listenpreis. Jeder Kunde erhält eine individuelle Offerte mit festgelegtem Scope, Service Level und Response-Mandat. Bei Managed SIEM und Managed NDR gehören zusätzlich die Entwicklung von Use Cases und Playbooks sowie die Anbindung und Pflege der Log Sources zum Scope.

Sprechen wir über Managed EDR.

30 Minuten mit unserem SOC-Team. Sie schildern Ihre Ausgangslage, wir sagen Ihnen klar, ob und wie wir helfen können.