build 2705c453 | content blog-content@0deff18 · 338 posts | profiles 20 · corpus 309 | 0 skipped | | format
apiVersion: soultec.ch/v1kind: Solutionmetadata: name: endpoint-security/halcyon locale: de labels: vendor: Halcyon Anti-Ransomware Platform capability/endpoint-security: 2.85 capability/security: 2.01 capability/backup-recovery: 2.21 vendor/halcyon: 5.05 annotations: source: src/content/solutions/de/endpoint-security/halcyon.md route: /de/solutions/endpoint-security/halcyon/ schema: /nerd/schema/solutions.json markdown: /de/solutions/endpoint-security/halcyon.mdspec: title: Halcyon tags: [endpoint-security, security, backup-recovery] vendors: [halcyon] summary: >- Für einen einzigen Angriff gebaut und für sonst nichts. Es ersetzt kein EDR, es steht daneben und geht davon aus, dass die Ransomware daran vorbeikam. photoNeed: A security console on screen with real alerts in it, being triaged stub: false draft: false kind: product addon: false sourceNote: >- Plattformseiten auf halcyon.ai, gelesen am 2026-08-30, für die Funktionen, das Ransomware Operations Center und die Garantie vendorName: Halcyon Anti-Ransomware Platform status: current sections: - heading:

Was es ist

body: | Halcyon ist eine Anti-Ransomware-Plattform, und dieser Begriff verdient Genauigkeit. Es ist kein Endpoint Protection, kein Detection and Response und kein Backup-Produkt. Es ist eine Schicht für einen einzigen Angriff, und ihr eigenes Argument lautet, dass sie die Lücke zwischen EPP und EDR schliesst, statt eines von beiden zu ersetzen. Die Engine ist gezielt auf Ransomware-Verhalten trainiert: auf die Process Injections, die Verschlüsselungsroutinen und die Exfiltrationsmuster, die Ransomware-Betreiber verwenden, und nicht auf Schadsoftware allgemein. - heading:

Der Teil, der wirklich anders ist

body: | **Es rechnet damit, zu verlieren.** Neben den Präventionsschichten liegt eine Resilienz-Schicht, die während des laufenden Angriffs die Schlüssel mitschneidet, mit denen der Angreifer verschlüsselt. Werden Dateien trotzdem verschlüsselt, lassen sie sich aus diesem Material entschlüsseln, statt aus einem Backup wiederhergestellt oder beim Betreiber zurückgekauft zu werden. Das ist eine andere Wette als bei allem anderen auf dieser Seite. Erkennung setzt voraus, dass man es erwischt. Das hier setzt voraus, dass man es manchmal nicht erwischt. - heading:

Was es sonst beobachtet

body: | Den Missbrauch verwundbarer Treiber, über den Angreifer Sicherheitswerkzeuge aus dem Kernel heraus abschalten. Manipulationen an den Sicherheitsagenten selbst, unter anderem Microsoft Defender, CrowdStrike, SentinelOne und Cortex, weil der erste Zug gegen ein Endgerät oft der Zug gegen dessen Wache ist. Living-off-the-Land-Aktivität über PowerShell und WMIC. Und die Schattenkopien, die Ransomware löscht, bevor sie verschlüsselt, damit der lokale Wiederherstellungsweg weg ist. Dazu die Exfiltration, denn bei doppelter Erpressung ist die Verschlüsselung nur die halbe Geschichte. - heading:

Was zu prüfen ist, bevor es auf die Liste kommt

body: | Zwei Dinge, und keines davon ist technisch. Der Hersteller betreibt ein Ransomware Operations Center und legt es bei, und er gibt eine Garantie, dass seine Leute bei einem erfolgreichen Angriff bei der Wiederherstellung helfen. Beides liest man besser im Vertrag als auf der Website, denn was «bei der Wiederherstellung helfen» abdeckt, ist die eigentliche Frage. Das zweite ist die Überschneidung. Das ist ein zweiter Agent auf jedem Endgerät, neben einem EDR, das Ransomware-Schutz bereits für sich beansprucht. Der Fall dafür steht und fällt damit, ob die Recovery-Schicht hält, und genau das gehört getestet und nicht die Erkennungsrate.status: corpus: 309 services: - {ref: services/modern-workplace, score: 0.39} - {ref: services/security, score: 0.34} posts: - {ref: posts/exagrid, score: 0.57} - {ref: posts/how-to-scality-artesca, score: 0.37} - {ref: posts/icas-fs, score: 0.37} - {ref: posts/sichere-backups-mit-blocky-for-veeam, score: 0.37} - {ref: posts/veeam-und-s3-storage-mit-artesca, score: 0.37} - {ref: posts/securing-your-data-with-veeam-surebackup, score: 0.37} neighbours: - {ref: solutions/endpoint-security, score: 0.78} - {ref: solutions/igel/addon/90meter, score: 0.48} - {ref: solutions/endpoint-security/vmware-carbon-black, score: 0.48}
{ "apiVersion": "soultec.ch/v1", "kind": "Solution", "metadata": { "name": "endpoint-security/halcyon", "locale": "de", "labels": { "vendor": "Halcyon Anti-Ransomware Platform", "capability/endpoint-security": "2.85", "capability/security": "2.01", "capability/backup-recovery": "2.21", "vendor/halcyon": "5.05" }, "annotations": { "source": "src/content/solutions/de/endpoint-security/halcyon.md", "route": "/de/solutions/endpoint-security/halcyon/", "schema": "/nerd/schema/solutions.json", "markdown": "/de/solutions/endpoint-security/halcyon.md" } }, "spec": { "title": "Halcyon", "tags": [ "endpoint-security", "security", "backup-recovery" ], "vendors": [ "halcyon" ], "summary": "Für einen einzigen Angriff gebaut und für sonst nichts. Es ersetzt kein EDR, es steht daneben und geht davon aus, dass die Ransomware daran vorbeikam.", "photoNeed": "A security console on screen with real alerts in it, being triaged", "stub": false, "draft": false, "kind": "product", "addon": false, "sourceNote": "Plattformseiten auf halcyon.ai, gelesen am 2026-08-30, für die Funktionen, das Ransomware Operations Center und die Garantie", "vendorName": "Halcyon Anti-Ransomware Platform", "status": "current" }, "sections": [ { "heading": "

Was es ist

",
"body": "Halcyon ist eine Anti-Ransomware-Plattform, und dieser Begriff verdient Genauigkeit. Es ist\nkein Endpoint Protection, kein Detection and Response und kein Backup-Produkt. Es ist eine\nSchicht für einen einzigen Angriff, und ihr eigenes Argument lautet, dass sie die Lücke\nzwischen EPP und EDR schliesst, statt eines von beiden zu ersetzen.\n\nDie Engine ist gezielt auf Ransomware-Verhalten trainiert: auf die Process Injections, die\nVerschlüsselungsroutinen und die Exfiltrationsmuster, die Ransomware-Betreiber verwenden,\nund nicht auf Schadsoftware allgemein." }, { "heading": "

Der Teil, der wirklich anders ist

",
"body": "**Es rechnet damit, zu verlieren.** Neben den Präventionsschichten liegt eine\nResilienz-Schicht, die während des laufenden Angriffs die Schlüssel mitschneidet, mit denen\nder Angreifer verschlüsselt. Werden Dateien trotzdem verschlüsselt, lassen sie sich aus\ndiesem Material entschlüsseln, statt aus einem Backup wiederhergestellt oder beim Betreiber\nzurückgekauft zu werden.\n\nDas ist eine andere Wette als bei allem anderen auf dieser Seite. Erkennung setzt voraus,\ndass man es erwischt. Das hier setzt voraus, dass man es manchmal nicht erwischt." }, { "heading": "

Was es sonst beobachtet

",
"body": "Den Missbrauch verwundbarer Treiber, über den Angreifer Sicherheitswerkzeuge aus dem Kernel\nheraus abschalten. Manipulationen an den Sicherheitsagenten selbst, unter anderem Microsoft\nDefender, CrowdStrike, SentinelOne und Cortex, weil der erste Zug gegen ein Endgerät oft\nder Zug gegen dessen Wache ist. Living-off-the-Land-Aktivität über PowerShell und WMIC. Und\ndie Schattenkopien, die Ransomware löscht, bevor sie verschlüsselt, damit der lokale\nWiederherstellungsweg weg ist.\n\nDazu die Exfiltration, denn bei doppelter Erpressung ist die Verschlüsselung nur die halbe\nGeschichte." }, { "heading": "

Was zu prüfen ist, bevor es auf die Liste kommt

",
"body": "Zwei Dinge, und keines davon ist technisch.\n\nDer Hersteller betreibt ein Ransomware Operations Center und legt es bei, und er gibt eine\nGarantie, dass seine Leute bei einem erfolgreichen Angriff bei der Wiederherstellung\nhelfen. Beides liest man besser im Vertrag als auf der Website, denn was «bei der\nWiederherstellung helfen» abdeckt, ist die eigentliche Frage.\n\nDas zweite ist die Überschneidung. Das ist ein zweiter Agent auf jedem Endgerät, neben\neinem EDR, das Ransomware-Schutz bereits für sich beansprucht. Der Fall dafür steht und\nfällt damit, ob die Recovery-Schicht hält, und genau das gehört getestet und nicht die\nErkennungsrate." } ], "status": { "corpus": 309, "services": [ { "ref": "services/modern-workplace", "score": "0.39" }, { "ref": "services/security", "score": "0.34" } ], "posts": [ { "ref": "posts/exagrid", "score": "0.57" }, { "ref": "posts/how-to-scality-artesca", "score": "0.37" }, { "ref": "posts/icas-fs", "score": "0.37" }, { "ref": "posts/sichere-backups-mit-blocky-for-veeam", "score": "0.37" }, { "ref": "posts/veeam-und-s3-storage-mit-artesca", "score": "0.37" }, { "ref": "posts/securing-your-data-with-veeam-surebackup", "score": "0.37" } ], "neighbours": [ { "ref": "solutions/endpoint-security", "score": "0.78" }, { "ref": "solutions/igel/addon/90meter", "score": "0.48" }, { "ref": "solutions/endpoint-security/vmware-carbon-black", "score": "0.48" } ] }}
apiVersion = "soultec.ch/v1"kind = "Solution"[metadata]name = "endpoint-security/halcyon"locale = "de"[metadata.labels]vendor = "Halcyon Anti-Ransomware Platform""capability/endpoint-security" = "2.85""capability/security" = "2.01""capability/backup-recovery" = "2.21""vendor/halcyon" = "5.05"[metadata.annotations]source = "src/content/solutions/de/endpoint-security/halcyon.md"route = "/de/solutions/endpoint-security/halcyon/"schema = "/nerd/schema/solutions.json"markdown = "/de/solutions/endpoint-security/halcyon.md"[spec]title = "Halcyon"tags = ["endpoint-security", "security", "backup-recovery"]vendors = ["halcyon"]summary = "Für einen einzigen Angriff gebaut und für sonst nichts. Es ersetzt kein EDR, es steht daneben und geht davon aus, dass die Ransomware daran vorbeikam."photoNeed = "A security console on screen with real alerts in it, being triaged"stub = falsedraft = falsekind = "product"addon = falsesourceNote = "Plattformseiten auf halcyon.ai, gelesen am 2026-08-30, für die Funktionen, das Ransomware Operations Center und die Garantie"vendorName = "Halcyon Anti-Ransomware Platform"status = "current"[[sections]]heading = "

Was es ist

"
body = '''Halcyon ist eine Anti-Ransomware-Plattform, und dieser Begriff verdient Genauigkeit. Es istkein Endpoint Protection, kein Detection and Response und kein Backup-Produkt. Es ist eineSchicht für einen einzigen Angriff, und ihr eigenes Argument lautet, dass sie die Lückezwischen EPP und EDR schliesst, statt eines von beiden zu ersetzen.Die Engine ist gezielt auf Ransomware-Verhalten trainiert: auf die Process Injections, dieVerschlüsselungsroutinen und die Exfiltrationsmuster, die Ransomware-Betreiber verwenden,und nicht auf Schadsoftware allgemein.'''[[sections]]heading = "

Der Teil, der wirklich anders ist

"
body = '''**Es rechnet damit, zu verlieren.** Neben den Präventionsschichten liegt eineResilienz-Schicht, die während des laufenden Angriffs die Schlüssel mitschneidet, mit denender Angreifer verschlüsselt. Werden Dateien trotzdem verschlüsselt, lassen sie sich ausdiesem Material entschlüsseln, statt aus einem Backup wiederhergestellt oder beim Betreiberzurückgekauft zu werden.Das ist eine andere Wette als bei allem anderen auf dieser Seite. Erkennung setzt voraus,dass man es erwischt. Das hier setzt voraus, dass man es manchmal nicht erwischt.'''[[sections]]heading = "

Was es sonst beobachtet

"
body = '''Den Missbrauch verwundbarer Treiber, über den Angreifer Sicherheitswerkzeuge aus dem Kernelheraus abschalten. Manipulationen an den Sicherheitsagenten selbst, unter anderem MicrosoftDefender, CrowdStrike, SentinelOne und Cortex, weil der erste Zug gegen ein Endgerät oftder Zug gegen dessen Wache ist. Living-off-the-Land-Aktivität über PowerShell und WMIC. Unddie Schattenkopien, die Ransomware löscht, bevor sie verschlüsselt, damit der lokaleWiederherstellungsweg weg ist.Dazu die Exfiltration, denn bei doppelter Erpressung ist die Verschlüsselung nur die halbeGeschichte.'''[[sections]]heading = "

Was zu prüfen ist, bevor es auf die Liste kommt

"
body = '''Zwei Dinge, und keines davon ist technisch.Der Hersteller betreibt ein Ransomware Operations Center und legt es bei, und er gibt eineGarantie, dass seine Leute bei einem erfolgreichen Angriff bei der Wiederherstellunghelfen. Beides liest man besser im Vertrag als auf der Website, denn was «bei derWiederherstellung helfen» abdeckt, ist die eigentliche Frage.Das zweite ist die Überschneidung. Das ist ein zweiter Agent auf jedem Endgerät, nebeneinem EDR, das Ransomware-Schutz bereits für sich beansprucht. Der Fall dafür steht undfällt damit, ob die Recovery-Schicht hält, und genau das gehört getestet und nicht dieErkennungsrate.'''[status]corpus = 309[[status.services]]ref = "services/modern-workplace"score = "0.39"[[status.services]]ref = "services/security"score = "0.34"[[status.posts]]ref = "posts/exagrid"score = "0.57"[[status.posts]]ref = "posts/how-to-scality-artesca"score = "0.37"[[status.posts]]ref = "posts/icas-fs"score = "0.37"[[status.posts]]ref = "posts/sichere-backups-mit-blocky-for-veeam"score = "0.37"[[status.posts]]ref = "posts/veeam-und-s3-storage-mit-artesca"score = "0.37"[[status.posts]]ref = "posts/securing-your-data-with-veeam-surebackup"score = "0.37"[[status.neighbours]]ref = "solutions/endpoint-security"score = "0.78"[[status.neighbours]]ref = "solutions/igel/addon/90meter"score = "0.48"[[status.neighbours]]ref = "solutions/endpoint-security/vmware-carbon-black"score = "0.48"
<?xml version="1.0" encoding="UTF-8"?><manifest kind="Solution"> <apiVersion>soultec.ch/v1</apiVersion> <metadata> <name>endpoint-security/halcyon</name> <locale>de</locale> <labels> <vendor>Halcyon Anti-Ransomware Platform</vendor> <entry key="capability/endpoint-security">2.85</entry> <entry key="capability/security">2.01</entry> <entry key="capability/backup-recovery">2.21</entry> <entry key="vendor/halcyon">5.05</entry> </labels> <annotations> <source>src/content/solutions/de/endpoint-security/halcyon.md</source> <route>/de/solutions/endpoint-security/halcyon/</route> <schema>/nerd/schema/solutions.json</schema> <markdown>/de/solutions/endpoint-security/halcyon.md</markdown> </annotations> </metadata> <spec> <title>Halcyon</title> <tags> <item>endpoint-security</item> <item>security</item> <item>backup-recovery</item> </tags> <vendors> <item>halcyon</item> </vendors> <summary>Für einen einzigen Angriff gebaut und für sonst nichts. Es ersetzt kein EDR, es steht daneben und geht davon aus, dass die Ransomware daran vorbeikam.</summary> <photoNeed>A security console on screen with real alerts in it, being triaged</photoNeed> <stub>false</stub> <draft>false</draft> <kind>product</kind> <addon>false</addon> <sourceNote>Plattformseiten auf halcyon.ai, gelesen am 2026-08-30, für die Funktionen, das Ransomware Operations Center und die Garantie</sourceNote> <vendorName>Halcyon Anti-Ransomware Platform</vendorName> <status>current</status> </spec> <sections> <section> <heading>

Was es ist

</heading>
<body>Halcyon ist eine Anti-Ransomware-Plattform, und dieser Begriff verdient Genauigkeit. Es istkein Endpoint Protection, kein Detection and Response und kein Backup-Produkt. Es ist eineSchicht für einen einzigen Angriff, und ihr eigenes Argument lautet, dass sie die Lückezwischen EPP und EDR schliesst, statt eines von beiden zu ersetzen.Die Engine ist gezielt auf Ransomware-Verhalten trainiert: auf die Process Injections, dieVerschlüsselungsroutinen und die Exfiltrationsmuster, die Ransomware-Betreiber verwenden,und nicht auf Schadsoftware allgemein. </body> </section> <section> <heading>

Der Teil, der wirklich anders ist

</heading>
<body>**Es rechnet damit, zu verlieren.** Neben den Präventionsschichten liegt eineResilienz-Schicht, die während des laufenden Angriffs die Schlüssel mitschneidet, mit denender Angreifer verschlüsselt. Werden Dateien trotzdem verschlüsselt, lassen sie sich ausdiesem Material entschlüsseln, statt aus einem Backup wiederhergestellt oder beim Betreiberzurückgekauft zu werden.Das ist eine andere Wette als bei allem anderen auf dieser Seite. Erkennung setzt voraus,dass man es erwischt. Das hier setzt voraus, dass man es manchmal nicht erwischt. </body> </section> <section> <heading>

Was es sonst beobachtet

</heading>
<body>Den Missbrauch verwundbarer Treiber, über den Angreifer Sicherheitswerkzeuge aus dem Kernelheraus abschalten. Manipulationen an den Sicherheitsagenten selbst, unter anderem MicrosoftDefender, CrowdStrike, SentinelOne und Cortex, weil der erste Zug gegen ein Endgerät oftder Zug gegen dessen Wache ist. Living-off-the-Land-Aktivität über PowerShell und WMIC. Unddie Schattenkopien, die Ransomware löscht, bevor sie verschlüsselt, damit der lokaleWiederherstellungsweg weg ist.Dazu die Exfiltration, denn bei doppelter Erpressung ist die Verschlüsselung nur die halbeGeschichte. </body> </section> <section> <heading>

Was zu prüfen ist, bevor es auf die Liste kommt

</heading>
<body>Zwei Dinge, und keines davon ist technisch.Der Hersteller betreibt ein Ransomware Operations Center und legt es bei, und er gibt eineGarantie, dass seine Leute bei einem erfolgreichen Angriff bei der Wiederherstellunghelfen. Beides liest man besser im Vertrag als auf der Website, denn was «bei derWiederherstellung helfen» abdeckt, ist die eigentliche Frage.Das zweite ist die Überschneidung. Das ist ein zweiter Agent auf jedem Endgerät, nebeneinem EDR, das Ransomware-Schutz bereits für sich beansprucht. Der Fall dafür steht undfällt damit, ob die Recovery-Schicht hält, und genau das gehört getestet und nicht dieErkennungsrate. </body> </section> </sections> <status> <corpus>309</corpus> <services> <item> <ref>services/modern-workplace</ref> <score>0.39</score> </item> <item> <ref>services/security</ref> <score>0.34</score> </item> </services> <posts> <item> <ref>posts/exagrid</ref> <score>0.57</score> </item> <item> <ref>posts/how-to-scality-artesca</ref> <score>0.37</score> </item> <item> <ref>posts/icas-fs</ref> <score>0.37</score> </item> <item> <ref>posts/sichere-backups-mit-blocky-for-veeam</ref> <score>0.37</score> </item> <item> <ref>posts/veeam-und-s3-storage-mit-artesca</ref> <score>0.37</score> </item> <item> <ref>posts/securing-your-data-with-veeam-surebackup</ref> <score>0.37</score> </item> </posts> <neighbours> <item> <ref>solutions/endpoint-security</ref> <score>0.78</score> </item> <item> <ref>solutions/igel/addon/90meter</ref> <score>0.48</score> </item> <item> <ref>solutions/endpoint-security/vmware-carbon-black</ref> <score>0.48</score> </item> </neighbours> </status></manifest>
Lösung · Halcyon

Halcyon

Beim Hersteller: Halcyon Anti-Ransomware Platform

Für einen einzigen Angriff gebaut und für sonst nichts. Es ersetzt kein EDR, es steht daneben und geht davon aus, dass die Ransomware daran vorbeikam.

Themen Endpoint Security 2.85 Security 2.01 Backup und Recovery 2.21
Hersteller Halcyon 5.05
02Services
06Beiträge
03Fähigkeiten
309Korpus

Was es ist

Halcyon ist eine Anti-Ransomware-Plattform, und dieser Begriff verdient Genauigkeit. Es ist kein Endpoint Protection, kein Detection and Response und kein Backup-Produkt. Es ist eine Schicht für einen einzigen Angriff, und ihr eigenes Argument lautet, dass sie die Lücke zwischen EPP und EDR schliesst, statt eines von beiden zu ersetzen.

Die Engine ist gezielt auf Ransomware-Verhalten trainiert: auf die Process Injections, die Verschlüsselungsroutinen und die Exfiltrationsmuster, die Ransomware-Betreiber verwenden, und nicht auf Schadsoftware allgemein.

Der Teil, der wirklich anders ist

Es rechnet damit, zu verlieren. Neben den Präventionsschichten liegt eine Resilienz-Schicht, die während des laufenden Angriffs die Schlüssel mitschneidet, mit denen der Angreifer verschlüsselt. Werden Dateien trotzdem verschlüsselt, lassen sie sich aus diesem Material entschlüsseln, statt aus einem Backup wiederhergestellt oder beim Betreiber zurückgekauft zu werden.

Das ist eine andere Wette als bei allem anderen auf dieser Seite. Erkennung setzt voraus, dass man es erwischt. Das hier setzt voraus, dass man es manchmal nicht erwischt.

Was es sonst beobachtet

Den Missbrauch verwundbarer Treiber, über den Angreifer Sicherheitswerkzeuge aus dem Kernel heraus abschalten. Manipulationen an den Sicherheitsagenten selbst, unter anderem Microsoft Defender, CrowdStrike, SentinelOne und Cortex, weil der erste Zug gegen ein Endgerät oft der Zug gegen dessen Wache ist. Living-off-the-Land-Aktivität über PowerShell und WMIC. Und die Schattenkopien, die Ransomware löscht, bevor sie verschlüsselt, damit der lokale Wiederherstellungsweg weg ist.

Dazu die Exfiltration, denn bei doppelter Erpressung ist die Verschlüsselung nur die halbe Geschichte.

Was zu prüfen ist, bevor es auf die Liste kommt

Zwei Dinge, und keines davon ist technisch.

Der Hersteller betreibt ein Ransomware Operations Center und legt es bei, und er gibt eine Garantie, dass seine Leute bei einem erfolgreichen Angriff bei der Wiederherstellung helfen. Beides liest man besser im Vertrag als auf der Website, denn was «bei der Wiederherstellung helfen» abdeckt, ist die eigentliche Frage.

Das zweite ist die Überschneidung. Das ist ein zweiter Agent auf jedem Endgerät, neben einem EDR, das Ransomware-Schutz bereits für sich beansprucht. Der Fall dafür steht und fällt damit, ob die Recovery-Schicht hält, und genau das gehört getestet und nicht die Erkennungsrate.

Beiträge dazu

Wer damit arbeitet

Arbeitest du damit? Schau dir unsere offenen Chancen an.