Managed NDR
EXEON
Bei Managed NDR überwachen wir Ihr Netzwerk. Wir planen Sensoren und Datenflüsse, lernen das normale Verhalten jedes Segments und erkennen Auffälligkeiten anhand von Metadaten. Die Signale landen normalisiert in unseren Cases. Typische Plattformen sind Exeon, Corelight, Darktrace oder Vectra AI.
NDR sieht auch Systeme ohne Agent: nicht verwaltete Geräte, OT und IoT sowie Altsysteme. Es erkennt Bewegungen zwischen Zonen und Kontakte zu Angreifer-Servern, auch in verschlüsseltem Verkehr. Weil NDR eigene Datenquellen braucht, gehören die Entwicklung von Use Cases und Playbooks sowie die Anbindung der Log Sources hier zum Scope.
Typische Detections
- Lateral Movement über Zonengrenzen hinweg
- Regelmässige Verbindungen zu Angreifer-Servern (C2) in verschlüsselten Kanälen
- DNS-Tunneling und Datenexfiltration
- Unautorisierte Zugriffe von IT-Zonen auf OT-Zonen
- Neue oder unbekannte Assets ohne Agent
- Interne Scans und Auskundschaften des Netzwerks
Response-Aktionen im Mandat
- Netzwerk-Isolation über Firewall, NAC oder Switch-Port nach Mandat
- Domains, IP-Adressen und Ziele sperren
- Sperrung pro Segment, ohne Eingriff auf dem Host
- Beispiel-Mandat: In Client-Zonen sperren wir automatisch, in OT- und Produktionszonen nur nach Freigabe
Grenzen dieses Service
- Prozess- und Datei-Forensik auf dem Host deckt Managed EDR ab
- Paketinhalte werden nicht mitgeschnitten, die Analyse läuft auf Metadaten
- Die Qualität der Detection hängt davon ab, wie gut Sensoren und Datenflüsse jedes Segment abdecken
Service Levels
Enthalten
- Entwicklung und Pflege von Use Cases und Playbooks für das Netzwerk, versioniert und laufend getuned
- Anbindung und Pflege der Log Sources: Datenflüsse, DNS, Proxy und Sensoren, inklusive Zustandsüberwachung
- Normalverhalten pro Zone, mit dokumentierter Kontrolle von Abweichungen
Nicht enthalten
- Plattform- und Sensor-Lizenzen (bei Ihnen oder zum Einstandspreis weiterverrechnet)
- Anti-Ransomware (z. B. Halcyon) als separate Erweiterung
- Bereinigung und Wiederherstellung in Ihren Systemen, ausgeführt von Ihrer IT, koordiniert durch uns
- Hardware vor Ort, Collectoren und Netzwerk-Taps
Ablauf
- Analyse
Wir erfassen die Netzwerktopologie, kritische Segmente und blinde Flecken und planen die Platzierung der Sensoren.
- Integration
Wir binden die vorhandenen Datenquellen an, lernen in den ersten Wochen das Normalverhalten und reichern die Daten mit Asset-Kontext an.
- Automatisierung
Jede Detection erhält ein Playbook mit SOAR-Enrichment. Sperren und Isolieren sind pro Zone vorab freigegeben.
Ergebnisse
- Karte der Netzwerkabdeckung mit Sensoren und Datenflüssen pro Segment
- Bericht zum Normalverhalten und zu Abweichungen pro Zone
- Asset-Liste aus Netzsicht, inklusive Geräte ohne Agent
FAQ
Brauchen Sie entschlüsselten Traffic?
Nein. Die Erkennung stützt sich auf Metadaten, TLS-Fingerprints und Verhaltensmuster. Wenn Sie SSL-Inspection betreiben, nutzen wir sie. Voraussetzung ist sie nicht.
Funktioniert das auch in OT-Zonen?
Ja, und dort ist der Nutzen am grössten. Wir arbeiten passiv auf Metadaten, ohne Agent und ohne Eingriff in Steuerungssysteme. Response-Aktionen in OT-Zonen sind standardmässig freigabepflichtig.
In jedem ANOMAL Managed Service enthalten
- Überwachung rund um die Uhr: Jeder Alert wird aufgenommen, mit Kontext angereichert und im Ticketsystem dokumentiert
- Triage über alle Severities von Low bis Critical, eingestuft als False Positive, Benign True Positive oder True Positive
- Vertiefte Analyse jedes mutmasslichen True Positive, mit Log-, Telemetrie- und Asset-Kontext
- Incident Response nach NIST: Eindämmung und Erstreaktion im Rahmen Ihres Mandats. Ein umfassender IR-Einsatz bei einem grösseren Vorfall wird separat verrechnet.
- Betrieb der SOC-Plattform: Backend, Updates und Überwachung des gesamten SOC-Stacks
- Automatisierte Incident Response: SOAR-Enrichment, automatische Abfragen und vorab freigegebene Massnahmen gemäss Mandat
- Threat Hunting und Threat Intelligence (z. B. MISP und externe Feeds), die direkt in die Detection zurückfliessen
- Einmal jährlich ein Wirksamkeitstest, z. B. gemeinsam mit einem externen Purple Team
- Service Management: monatlicher Bericht zur Service-Effizienz, vierteljährliches Optimierungsmeeting und Live-Einblick in ANOVIEW
- Laufender Betrieb: kontinuierliches Tuning, Pflege der Detections und vierteljährliche Optimierung
Umfang, Service Level (z. B. Bürozeiten für Low bis High, rund um die Uhr für Critical) und Volumen unterscheiden sich je nach Umgebung. Deshalb gibt es keinen Listenpreis. Jeder Kunde erhält eine individuelle Offerte mit festgelegtem Scope, Service Level und Response-Mandat. Bei Managed SIEM und Managed NDR gehören zusätzlich die Entwicklung von Use Cases und Playbooks sowie die Anbindung und Pflege der Log Sources zum Scope.
Sprechen wir über Managed NDR.
30 Minuten mit unserem SOC-Team. Sie schildern Ihre Ausgangslage, wir sagen Ihnen klar, ob und wie wir helfen können.
Weitere Managed Services
Wir betreiben Ihr SIEM und halten es aktuell: Wir binden neue Datenquellen an, entwickeln Detection-Regeln und pflegen sie laufend.
Wir überwachen Ihre Endgeräte rund um die Uhr und greifen bei einem Angriff sofort ein: Wir isolieren betroffene Geräte, machen Änderungen rückgängig und finden die Ursache. Das funktioniert mit allen führenden EDR-Lösungen.
Wir verknüpfen Signale von Endgeräten, Identitäten, Cloud, E-Mail und Netzwerk. Daraus entsteht ein Case mit allen Informationen und einem klaren Weg zur Reaktion.
Wir schützen Ihre Benutzerkonten in Entra ID und Active Directory. Verdächtige Anmeldungen, gestohlene Zugangsdaten oder unerlaubte Rechteausweitungen erkennen wir früh. Betroffene Sitzungen beenden wir automatisch und setzen die MFA zurück.