Warum das eine eigene Kategorie ist
Geräte haben das Firmennetz verlassen, und nicht überall wurde vorher daran gedacht, sie abzusichern. Die meisten Angriffe nutzen heute Taktiken wie laterale Ausbreitung und Island Hopping: Sie richten Schaden über Werkzeuge an, die auf dem System ohnehin erlaubt sind. Ein Virenscanner, der Dateien mit einer Liste vergleicht, sieht davon nichts.
Was die Produkte anders machen
VMware Carbon Black und Microsoft Defender werten Systemereignisse aus, um zu lernen, welche Aktivität in einer Umgebung normal ist. Auffällig wird dann nicht die Datei, sondern der Ablauf: warum startet dieses Office-Dokument gerade eine PowerShell.
Der Wert liegt zu einem grossen Teil in der Aufzeichnung. Nach einem Vorfall lässt sich rekonstruieren, was passiert ist, und das ist der Unterschied zwischen «wir hatten etwas» und «wir wissen, was wir hatten».
Das eine, das kein EDR ist
Halcyon steht auf dieser Seite und ist etwas anderes. Es zielt allein auf Ransomware, es steht neben einem EDR und nicht an dessen Stelle, und sein besonderer Teil setzt dort an, wo die Erkennung versagt hat: Es schneidet während des laufenden Angriffs die Verschlüsselungsschlüssel des Angreifers mit, sodass verschlüsselte Dateien entschlüsselt statt wiederhergestellt werden können.
Ob das einen zweiten Agenten auf jedem Endgerät rechtfertigt, ist eine ernsthafte Frage, und sie wird beantwortet, indem man die Wiederherstellung testet und nicht Erkennungsraten vergleicht.
Die eigentliche Frage
Welches EDR passt, entscheidet sich meist an der bestehenden Lizenzierung und nicht an der Erkennungsrate. Die schwierigere Frage kommt danach: wer schaut hin. Ein EDR ohne zuständiges Team ist ein Datenspeicher, und das gilt für das dritte Produkt genauso wie für die ersten beiden.