Verstehen, bevor du handelst.
Praktische Grundlagen zur Bewertung von Endpunkterkennung und Reaktion.
Leitfäden
EDR und bestehender Schutz
EDR ergänzt den bestehenden Endpunktschutz um Untersuchungs- und Reaktionskontext. Prüfe, wie Agent, Richtlinien und vorhandene Werkzeuge in deine Umgebung passen.
Die Bewertung vorbereiten
Erfasse Windows-Endpunkte, vorhandene Sicherheitswerkzeuge, zuständige Personen und Einschränkungen bei der Bereitstellung. Prüfe in einer Demo die Abläufe, die für dein Team wichtig sind.
Einen Reaktionsablauf vorbereiten
Lege fest, wer Nachweise prüft, wer eine Eindämmung autorisieren darf und wie Entscheidungen dokumentiert werden. Kläre diese Verantwortung vor der Aktivierung von Reaktionsmaßnahmen.
In einer Pilotgruppe bereitstellen
Wähle zehn bis fünfundzwanzig repräsentative Windows-Endpunkte, bestätige, dass Sysmon installiert ist, installiere das MSI mit deinem Lizenzschlüssel und prüfe eine Woche lang die Warnungen, bevor du Reaktionsmaßnahmen aktivierst.
Eine Warnung lesen
Beginne mit der Technik und dem Konfidenzwert, öffne die Ereignisse dahinter, prüfe die Gerätezeitachse und suche auf anderen Geräten nach dem gleichen Muster, bevor du entscheidest.
Glossar
Die Begriffe hinter der Endpunktsicherheit.
- EDR
- Endpunkterkennung und Reaktion (Endpoint Detection and Response): Software auf jedem Gerät, die Verhalten aufzeichnet, Warnungen auslöst und dich reagieren lässt.
- MDR
- Managed Detection and Response: Die Analysten eines Anbieters überwachen deine Telemetrie und reagieren für dich.
- MITRE ATT&CK
- Ein öffentlicher Katalog von Taktiken und Techniken von Angreifern, mit dem sich Erkennungen beschreiben und vergleichen lassen.
- IOC
- Indicator of Compromise (Kompromittierungsindikator): ein Artefakt wie ein Datei-Hash, eine Adresse oder eine Domain, das auf einen Einbruch hindeutet.
- YARA
- Eine Regelsprache, um Muster in Dateien und im Speicher zu finden.
- Sysmon
- Ein kostenloses Microsoft-Werkzeug, das detaillierte Prozess-, Netzwerk- und Dateiaktivität unter Windows protokolliert.
- AMSI
- Die Windows Antimalware Scan Interface, mit der Sicherheitssoftware Skripte prüfen kann, bevor sie laufen.
- Playbook
- Eine vordefinierte Abfolge von Reaktionsschritten, die startet, wenn eine Bedingung erfüllt ist.
- Mandant
- Eine getrennte Kundenumgebung innerhalb einer Plattform, mit eigenen Daten und Zugriffsregeln.
- Laterale Bewegung
- Wenn sich ein Angreifer von einem kompromittierten Gerät auf weitere Geräte ausbreitet.
Checkliste zur Bewertung
Fragen, die du jedem EDR-Anbieter stellen solltest, auch uns.
- Welche Betriebssysteme werden heute im Produktivbetrieb unterstützt, und welche sind nur geplant?
- Was sammelt der Agent, wohin gelangen die Daten und wie lange werden sie aufbewahrt?
- Kann ich die Ereignisse hinter jeder Warnung sehen?
- Wer kann eine Reaktionsmaßnahme auslösen, und wie wird sie freigegeben und dokumentiert?
- Wie werden Befehle und Updates authentifiziert?
- Was passiert, wenn der Agent die Verbindung verliert?
- Wie werden Kundenumgebungen voneinander getrennt?
- Was ist nötig, um eine Pilotgruppe bereitzustellen?
- Welche Teile des Produkts sind allgemein verfügbar, und welche sind in der Beta?
- Welche Nachweise kannst du mir zeigen, statt nur Behauptungen?
Fragen, die geklärt sein sollten
Welche Endpunkte unterstützt Vigilante?
Windows. Agents für Linux und macOS sind nicht Teil der aktuellen Version. Kläre Betriebssystemversionen und Anforderungen während der Bewertung.
Ersetzt es mein Antivirus?
Vigilante ergänzt den bestehenden Schutz um Verhaltenserkennung, Untersuchung und Reaktion. Die richtige Konfiguration hängt von deiner Umgebung ab.
Kann ich mehrere Kunden verwalten?
Ja. MSPs legen Kundenmandanten an, wechseln zwischen ihnen und delegieren Zugriff für begrenzte Zeit. Prüfe mit uns die Zugriffsgrenzen und Abläufe für deine Kundenumgebungen.
Was verlässt den Endpunkt?
Telemetrieereignisse gehen an dein Backend. Forensische Pakete und BitLocker-Schlüssel werden nur übertragen, wenn du sie anforderst oder die Hinterlegung aktivierst. Die Sicherheitsseite listet die Details auf.
Nutzt es KI?
KI-gestützte Triage ist optional und startet im reinen Überwachungsmodus. Wenn sie aktiviert ist, wird der Warnungskontext an den konfigurierten Modellanbieter gesendet.
Wie wird es bereitgestellt?
Installiere das MSI mit einem Lizenzschlüssel. Die stille Installation funktioniert mit Gruppenrichtlinien und MDM-Werkzeugen.
Gibt es eine öffentliche Preisliste?
Preise erhältst du auf Anfrage. Dein Angebot berücksichtigt Endpunkte, Betriebsmodell und vereinbarten Umfang.
Wie starte ich?
Kontaktiere Altovar für eine Demo und ein Gespräch über deine Umgebung. Die nächsten Schritte legen wir gemeinsam fest.
Ein klarer nächster Schritt.
Entdecke, wie Vigilante zu deinen Endpunkten und deinem Team passt.