---
# source: src/content/solutions/de/endpoint-security/vmware-carbon-black.md
# route:  /de/solutions/endpoint-security/vmware-carbon-black/
title: Carbon Black
tags: [security, endpoint-security]
vendors: [vmware]
summary: Endpoint Detection and Response. Beobachtet, was auf einem System tatsächlich passiert, statt Dateien mit einer Signaturliste zu vergleichen.
photoNeed: A security console on screen with real alerts in it, being triaged
stub: false
draft: false
kind: product
addon: false
vendorName: Carbon Black Cloud
status: current
practice: >
  Entwurf, noch nicht geprüft. Die erste Woche nach dem Rollout ist bei uns immer eine Aufräumwoche: Backup-Agenten, Monitoring-Tools und selbstgebaute Skripte verhalten sich aus Sicht eines EDR wie Angreifer. Wer diese Ausnahmen nicht sauber dokumentiert, hat in zwei Jahren ein Regelwerk, das niemand mehr anfassen will.
practiceReview: true
---

## Was es ist

Carbon Black beobachtet das Verhalten von Prozessen auf einem Endpunkt und meldet, was
nicht dazu passt. Ein Sensor auf dem System liefert die Ereignisse, die Auswertung läuft
in der Cloud.

Der Unterschied zu klassischem Virenschutz liegt in der Frage. Nicht «kenne ich diese
Datei», sondern «warum startet dieses Office-Dokument gerade eine PowerShell».

## Wofür es gedacht ist

Für Umgebungen, die einen Vorfall nicht nur verhindern, sondern auch nachvollziehen
wollen. Der Wert liegt zu einem grossen Teil in der Aufzeichnung: Nach einem Zwischenfall
lässt sich rekonstruieren, was passiert ist.

Das setzt voraus, dass jemand hinschaut. EDR ohne zuständiges Team ist ein Datenspeicher.

## Was sich verändert hat

Mit der Übernahme von VMware durch Broadcom ist das Produkt in einen anderen
Geschäftsbereich gewandert. Am Produkt ändert das zunächst wenig, an Vertragswerk und
Ansprechpartnern schon. Prüfe beides vor der nächsten Verlängerung.
