Was ist EDR?
EDR (Endpoint Detection and Response) ist Sicherheitssoftware für PCs, Laptops und Server, die nicht nur bekannte Schadprogramme blockiert, sondern laufend das Verhalten auf dem Gerät auswertet und bei Auffälligkeiten eingreift.
Klassische Virenscanner vergleichen Dateien mit Listen bekannter Schädlinge. Moderne Angriffe nutzen aber oft legitime Windows-Werkzeuge oder ganz neue Varianten. Genau hier setzt EDR an.
Erkennen, eingreifen, nachvollziehen
Ein EDR-Agent protokolliert, welche Prozesse starten, welche Dateien verändert und welche Verbindungen aufgebaut werden. Eine Analyse – lokal und in der Cloud des Herstellers – sucht nach Mustern, die auf einen Angriff hindeuten. Wird etwas gefunden, kann das System den Prozess beenden, das Gerät vom Netz isolieren und Änderungen zurückrollen. Anschließend zeigt eine Zeitleiste, wie der Angreifer vorgegangen ist.
Szenario aus einem Büro mit 25 PCs
Eine Mitarbeiterin öffnet einen präparierten Anhang aus einer Phishing-Mail. Der Virenscanner erkennt nichts, weil die Datei neu ist. Kurz darauf beginnt ein Prozess, massenhaft Dateien umzubenennen – typisch für Ransomware. Das EDR stoppt den Vorgang, trennt den Laptop vom Netz und meldet den Vorfall. Die betroffenen Dateien lassen sich wiederherstellen.
Was beim Einsatz wichtig ist
EDR erzeugt Meldungen, und jemand muss sie bewerten. Ohne regelmäßige Sichtung bleibt ein Teil des Nutzens liegen. Deshalb wird EDR im Mittelstand oft als verwalteter Dienst betrieben. Zudem muss der Agent auf allen Geräten laufen, auch auf Servern und Notebooks im Außendienst.
EDR, XDR und klassischer Virenschutz
XDR erweitert den Ansatz auf E-Mail, Cloud-Konten und Netzwerk. Den Unterschied zum bisherigen Virenschutz erläutern der Ratgeber Antivirus vs. EDR und der Vergleich EDR vs. klassischer Virenschutz.
Passt oft dazu
Reicht Ihr Virenschutz noch?
Verwalteten Virenschutz mit EDR beschreibt unsere Seite Antivirus.