---
# source: src/content/solutions/de/endpoint-security.md
# route:  /de/solutions/endpoint-security/
title: Endpoint Security
tags: [endpoint-security, security]
vendors: [vmware, microsoft, halcyon]
summary: Geräte verliessen das Firmennetz schneller, als sie abgesichert wurden. Zwei Produkte beobachten, was eine Maschine tut, ein drittes rechnet damit, dass die Ransomware an beiden vorbeikam.
photoNeed: A security console on screen with real alerts in it, being triaged
stub: false
draft: false
kind: vendor
addon: false
status: current
---

## Warum das eine eigene Kategorie ist

Geräte haben das Firmennetz verlassen, und nicht überall wurde vorher daran gedacht, sie
abzusichern. Die meisten Angriffe nutzen heute Taktiken wie laterale Ausbreitung und
Island Hopping: Sie richten Schaden über Werkzeuge an, die auf dem System ohnehin erlaubt
sind. Ein Virenscanner, der Dateien mit einer Liste vergleicht, sieht davon nichts.

## Was die Produkte anders machen

VMware Carbon Black und Microsoft Defender werten Systemereignisse aus, um zu lernen,
welche Aktivität in einer Umgebung normal ist. Auffällig wird dann nicht die Datei,
sondern der Ablauf: warum startet dieses Office-Dokument gerade eine PowerShell.

Der Wert liegt zu einem grossen Teil in der Aufzeichnung. Nach einem Vorfall lässt sich
rekonstruieren, was passiert ist, und das ist der Unterschied zwischen «wir hatten etwas»
und «wir wissen, was wir hatten».

## Das eine, das kein EDR ist

Halcyon steht auf dieser Seite und ist etwas anderes. Es zielt allein auf Ransomware, es
steht neben einem EDR und nicht an dessen Stelle, und sein besonderer Teil setzt dort an,
wo die Erkennung versagt hat: Es schneidet während des laufenden Angriffs die
Verschlüsselungsschlüssel des Angreifers mit, sodass verschlüsselte Dateien entschlüsselt
statt wiederhergestellt werden können.

Ob das einen zweiten Agenten auf jedem Endgerät rechtfertigt, ist eine ernsthafte Frage,
und sie wird beantwortet, indem man die Wiederherstellung testet und nicht Erkennungsraten
vergleicht.

## Die eigentliche Frage

Welches EDR passt, entscheidet sich meist an der bestehenden Lizenzierung und nicht an der
Erkennungsrate. Die schwierigere Frage kommt danach: wer schaut hin. Ein EDR ohne
zuständiges Team ist ein Datenspeicher, und das gilt für das dritte Produkt genauso wie für
die ersten beiden.
