IT-Glossar

Was ist EDR?

EDR (Endpoint Detection and Response) ist Sicherheitssoftware für PCs, Laptops und Server, die nicht nur bekannte Schadprogramme blockiert, sondern laufend das Verhalten auf dem Gerät auswertet und bei Auffälligkeiten eingreift.

Klassische Virenscanner vergleichen Dateien mit Listen bekannter Schädlinge. Moderne Angriffe nutzen aber oft legitime Windows-Werkzeuge oder ganz neue Varianten. Genau hier setzt EDR an.

Erkennen, eingreifen, nachvollziehen

Ein EDR-Agent protokolliert, welche Prozesse starten, welche Dateien verändert und welche Verbindungen aufgebaut werden. Eine Analyse – lokal und in der Cloud des Herstellers – sucht nach Mustern, die auf einen Angriff hindeuten. Wird etwas gefunden, kann das System den Prozess beenden, das Gerät vom Netz isolieren und Änderungen zurückrollen. Anschließend zeigt eine Zeitleiste, wie der Angreifer vorgegangen ist.

Szenario aus einem Büro mit 25 PCs

Eine Mitarbeiterin öffnet einen präparierten Anhang aus einer Phishing-Mail. Der Virenscanner erkennt nichts, weil die Datei neu ist. Kurz darauf beginnt ein Prozess, massenhaft Dateien umzubenennen – typisch für Ransomware. Das EDR stoppt den Vorgang, trennt den Laptop vom Netz und meldet den Vorfall. Die betroffenen Dateien lassen sich wiederherstellen.

Was beim Einsatz wichtig ist

EDR erzeugt Meldungen, und jemand muss sie bewerten. Ohne regelmäßige Sichtung bleibt ein Teil des Nutzens liegen. Deshalb wird EDR im Mittelstand oft als verwalteter Dienst betrieben. Zudem muss der Agent auf allen Geräten laufen, auch auf Servern und Notebooks im Außendienst.

EDR, XDR und klassischer Virenschutz

XDR erweitert den Ansatz auf E-Mail, Cloud-Konten und Netzwerk. Den Unterschied zum bisherigen Virenschutz erläutern der Ratgeber Antivirus vs. EDR und der Vergleich EDR vs. klassischer Virenschutz.

Reicht Ihr Virenschutz noch?

Verwalteten Virenschutz mit EDR beschreibt unsere Seite Antivirus.

05308 935030Mo–Do 8:30–17:00 Uhr, Fr 8:30–15:30 Uhr
AnrufenAnfrage senden