Managed XDR
ELASTIC SECURITY · MICROSOFT DEFENDER XDR · CROWDSTRIKE FALCON
Bei Managed XDR führen wir Endpoint, Identity, Cloud, E-Mail und Netzwerk in einem Datenmodell zusammen, aus einer Plattform oder über mehrere Hersteller hinweg. Typische Plattformen sind Elastic Security, Microsoft Defender XDR oder CrowdStrike Falcon.
Hier entsteht ein Case über alle Bereiche hinweg, mit einer gemeinsamen Timeline und einem Weg für die Response. Was in einzelnen Tools wie drei harmlose Alerts aussieht, wird als zusammenhängender Angriff sichtbar.
Typische Detections
- Angriffspfade über mehrere Bereiche hinweg
- Phishing, Token-Diebstahl und Ausführung auf dem Endgerät als eine zusammenhängende Kette
- Persistenz in der Cloud nach einer kompromittierten Identität
- Mailbox-Regeln und App-Freigaben im Zusammenhang mit Aktivität auf dem Endgerät
- BEC-Ketten über Mail, Identity und Cloud
- Mehrstufige Kampagnen über Tage oder Wochen
Response-Aktionen im Mandat
- Koordinierte Response in einem Playbook: Sitzungen beenden, Host isolieren, Mails entfernen und Ziele sperren, alles in einem Schritt
- Ein Case mit einer Timeline und einer Mandatsprüfung für alle betroffenen Bereiche
- Beispiel-Mandat: Bei Einschätzung Critical reagieren wir auf Standard-Assets automatisch über alle Bereiche. Bei Tier-0 nur nach Freigabe
Grenzen dieses Service
- Wie tief die Detection reicht, hängt davon ab, wie gut jede Quelle angebunden ist
- Aufbewahrung für Compliance und eigene Parser laufen in der Regel über Managed SIEM
- Zonen ohne Agents deckt Managed NDR ab
Service Levels
Enthalten
- Korrelation und Aufbau von Cases über Endpoint, Identity, Cloud, E-Mail und Netzwerk
- Bereichsübergreifende Playbooks für die Response mit einer gemeinsamen Mandatsprüfung
- Prüfung der Angriffspfade und Abgleich der Abdeckung pro Bereich
Nicht enthalten
- Plattform- und Agent-Lizenzen (bei Ihnen oder zum Einstandspreis weiterverrechnet)
- Anti-Ransomware (z. B. Halcyon) als separate Erweiterung
- Bereinigung und Wiederherstellung in Ihren Systemen, ausgeführt von Ihrer IT, koordiniert durch uns
- Entwicklung von Use Cases und Playbooks sowie Anbindung von Log Sources, beides gehört zu Managed SIEM oder Managed NDR
Ablauf
- Analyse
Wir erfassen Endpoint, Identity, Cloud, E-Mail und Netzwerk und klären, welche Anbindungen und APIs verfügbar sind.
- Integration
Wir binden alle Quellen in ein einheitliches Schema an und entwickeln und testen die bereichsübergreifende Korrelation.
- Automatisierung
Playbooks für die Response über mehrere Bereiche, vorab freigegeben in der Mandats-Matrix.
Ergebnisse
- Übersicht der Abdeckung für jeden angebundenen Bereich
- Prüfung der Angriffspfade mit priorisierten Empfehlungen zur Härtung
- Bereichsübergreifende Timeline für jeden Incident
FAQ
Single Vendor oder Best of Breed?
Beides funktioniert. XDR aus einer Hand ist schneller angebunden, Best of Breed erkennt mehr im Detail. Unsere Empfehlung richtet sich nach Ihrer bestehenden Landschaft, ohne Vorliebe für einen Hersteller.
Brauchen wir daneben noch ein SIEM?
Für Detection und Response oft nicht. Für die Aufbewahrung nach Compliance-Vorgaben, Parser für eigene Applikationen und forensische Suchen über lange Zeiträume ergänzen viele Kunden Managed SIEM oder einen Data Lake.
In jedem ANOMAL Managed Service enthalten
- Überwachung rund um die Uhr: Jeder Alert wird aufgenommen, mit Kontext angereichert und im Ticketsystem dokumentiert
- Triage über alle Severities von Low bis Critical, eingestuft als False Positive, Benign True Positive oder True Positive
- Vertiefte Analyse jedes mutmasslichen True Positive, mit Log-, Telemetrie- und Asset-Kontext
- Incident Response nach NIST: Eindämmung und Erstreaktion im Rahmen Ihres Mandats. Ein umfassender IR-Einsatz bei einem grösseren Vorfall wird separat verrechnet.
- Betrieb der SOC-Plattform: Backend, Updates und Überwachung des gesamten SOC-Stacks
- Automatisierte Incident Response: SOAR-Enrichment, automatische Abfragen und vorab freigegebene Massnahmen gemäss Mandat
- Threat Hunting und Threat Intelligence (z. B. MISP und externe Feeds), die direkt in die Detection zurückfliessen
- Einmal jährlich ein Wirksamkeitstest, z. B. gemeinsam mit einem externen Purple Team
- Service Management: monatlicher Bericht zur Service-Effizienz, vierteljährliches Optimierungsmeeting und Live-Einblick in ANOVIEW
- Laufender Betrieb: kontinuierliches Tuning, Pflege der Detections und vierteljährliche Optimierung
Umfang, Service Level (z. B. Bürozeiten für Low bis High, rund um die Uhr für Critical) und Volumen unterscheiden sich je nach Umgebung. Deshalb gibt es keinen Listenpreis. Jeder Kunde erhält eine individuelle Offerte mit festgelegtem Scope, Service Level und Response-Mandat. Bei Managed SIEM und Managed NDR gehören zusätzlich die Entwicklung von Use Cases und Playbooks sowie die Anbindung und Pflege der Log Sources zum Scope.
Sprechen wir über Managed XDR.
30 Minuten mit unserem SOC-Team. Sie schildern Ihre Ausgangslage, wir sagen Ihnen klar, ob und wie wir helfen können.
Weitere Managed Services
Wir betreiben Ihr SIEM und halten es aktuell: Wir binden neue Datenquellen an, entwickeln Detection-Regeln und pflegen sie laufend.
Wir überwachen Ihre Endgeräte rund um die Uhr und greifen bei einem Angriff sofort ein: Wir isolieren betroffene Geräte, machen Änderungen rückgängig und finden die Ursache. Das funktioniert mit allen führenden EDR-Lösungen.
Wir behalten den Datenverkehr in Ihrem Netzwerk im Blick und erkennen, wenn sich ein Angreifer von System zu System bewegt oder Kontakt nach aussen aufnimmt. Auffälligkeiten landen direkt bei unseren Analysten.
Wir schützen Ihre Benutzerkonten in Entra ID und Active Directory. Verdächtige Anmeldungen, gestohlene Zugangsdaten oder unerlaubte Rechteausweitungen erkennen wir früh. Betroffene Sitzungen beenden wir automatisch und setzen die MFA zurück.