Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Die meisten ernsten Vorfälle beginnen nicht mit einem Knall, sondern mit einer Kleinigkeit: einer Anmeldung um 3:40 Uhr aus einem Land, in dem Ihr Unternehmen nichts zu tun hat. Einem Verwaltungswerkzeug, das auf einem Rechner in der Buchhaltung gestartet wird. Einem Konto, das plötzlich Rechte bekommt, die es nie hatte. Jedes dieser Ereignisse für sich ist erklärbar. Zusammen ergeben sie ein Muster – und dieses Muster erkennt nur, wer hinsieht.

MXDR steht für Managed Extended Detection and Response. Der wesentliche Unterschied zu allem, was Sie bereits installiert haben, liegt im mittleren Buchstaben: Managed. Es gibt Menschen, die die Meldungen lesen, bewerten und darauf reagieren – an jedem Tag des Jahres, auch um vier Uhr morgens am zweiten Weihnachtsfeiertag.

Diese Menschen sitzen bei G DATA CyberDefense in Deutschland. Ihr Ansprechpartner bleiben wir: Wir richten den Dienst ein, kennen Ihre Umgebung, nehmen den Anruf entgegen und stimmen ab, was in Ihrem Betrieb geschehen darf und was nicht.

Der Unterschied zu Virenschutz und EDR

Virenschutz prüft Dateien und Verhalten gegen Bekanntes und blockiert, was er wiedererkennt. Das ist wirksam gegen Massenangriffe und bleibt die Grundlage. EDR geht weiter: Es zeichnet auf, was auf einem Endgerät geschieht, und macht Zusammenhänge sichtbar – wer welchen Vorgang gestartet hat, welche Verbindung daraufhin aufgebaut wurde. Nur erzeugt EDR damit vor allem eines: Meldungen. Jemand muss sie lesen.

Genau diesen Schritt übernimmt MXDR. Zu der Technik kommt ein besetztes Analystenteam, das jede relevante Meldung bewertet, den Zusammenhang über mehrere Geräte hinweg zieht und im Zweifel handelt, statt eine Benachrichtigung in ein Postfach zu legen. Wo die Grenze zwischen den drei Ansätzen genau verläuft und welcher für welchen Betrieb ausreicht, führen wir an anderer Stelle im Einzelnen aus.

Was rund um die Uhr tatsächlich geschieht

Hinter dem Begriff „24/7“ steckt eine Kette von Arbeitsschritten, die immer gleich abläuft.

  • SammelnAuf jedem eingebundenen Gerät läuft ein Dienst, der sicherheitsrelevante Vorgänge erfasst: gestartete Prozesse, Anmeldungen, Rechteänderungen, Netzverbindungen. Diese Daten laufen verschlüsselt in der Auswertung zusammen.
  • ErkennenRegelwerke und Verhaltensanalyse heben aus der Masse das heraus, was vom Üblichen abweicht. Maßstab ist dabei nicht ein allgemeiner Durchschnitt, sondern das, was in Ihrer Umgebung normal ist.
  • BewertenEin Analyst sieht sich den Fall an und entscheidet, ob eine Bedrohung vorliegt. Hier trennt sich der nächtliche Sicherungslauf vom Angreifer, der sich gerade Rechte verschafft – eine Unterscheidung, die keine Automatik zuverlässig trifft.
  • ReagierenBestätigt sich der Verdacht, wird gehandelt: Ein Gerät wird vom Netz getrennt, ein Prozess beendet, ein Konto gesperrt. Was ohne Rückfrage geschehen darf und was nicht, legen wir vorher gemeinsam mit Ihnen fest.
  • BerichtenJeder Fall wird dokumentiert: was erkannt wurde, wie er bewertet wurde, was veranlasst wurde. In der Web-Konsole sehen Sie den Stand in Echtzeit; von uns bekommen Sie die Zusammenfassung in verständlicher Sprache.

Dienstgüte, die G DATA für MXDR zusichert

< 1Minute
bis ein auffälliges Ereignis als solches erkannt ist
< 3Minuten
bis ein Analyst den Fall bewertet hat
< 30Minuten
bis die erste Gegenmaßnahme eingeleitet ist
365Tage im Jahr
durchgehend besetztes Analystenteam in Deutschland

Was wir davor und danach übernehmen

Die Technik und das Analystenteam kommen von G DATA. Damit daraus im Alltag kein Störfaktor wird, liegt ein guter Teil der Arbeit bei uns.

  • Die Umgebung kennenBevor überwacht wird, klären wir, wie Ihr Betrieb tatsächlich arbeitet: welche Fachanwendung nachts Daten überträgt, welcher Dienstleister sich regelmäßig aufschaltet, welche Server zur Fertigung gehören und deshalb nicht einfach getrennt werden dürfen.
  • Ausnahmen sauber setzenJede Umgebung hat Eigenheiten, die für sich genommen verdächtig aussehen. Solche Fälle nehmen wir gezielt und je Endpunkt aus der Bewertung heraus – dokumentiert und begründet, nicht pauschal.
  • Fehlalarme abfangenIn den ersten Wochen fallen die meisten falschen Treffer an. Wir arbeiten sie ab, bevor sie bei Ihnen landen, und schärfen die Regeln nach. Ziel ist, dass eine Meldung, die Sie erreicht, auch wirklich eine ist.
  • Maßnahmen mit dem Betrieb abstimmenEin Rechner vom Netz zu nehmen ist technisch trivial und betrieblich manchmal teuer. Deshalb ist vorab geregelt, welche Systeme sofort isoliert werden dürfen, bei welchen erst ein Anruf erfolgt und wer bei Ihnen nachts entscheidungsbefugt ist.
  • Übersetzen und nachhaltenAus technischen Befunden machen wir Aussagen, mit denen Geschäftsführung und Datenschutzbeauftragte arbeiten können – einschließlich der Frage, was aus einem Vorfall dauerhaft zu ändern ist.

Für wen sich der Dienst lohnt – und ab welcher Größe

Die Frage nach der Größe wird häufig gestellt und lässt sich nur mittelbar beantworten. Ausschlaggebend ist nicht die Zahl der Beschäftigten, sondern was ein Ausfall von zwei Tagen kostet und wie viel davon durch eine schnelle Reaktion vermeidbar wäre. Ein Fertigungsbetrieb mit vierzig Mitarbeitern und laufender Produktion steht dabei oft dringlicher da als ein Dienstleister mit hundert.

In der Praxis wird MXDR ab etwa fünfundzwanzig überwachten Geräten wirtschaftlich sinnvoll – und dort besonders, wo eines dieser Merkmale zutrifft: Es gibt keine eigene IT-Abteilung, die außerhalb der Bürozeiten erreichbar ist. Der Betrieb hängt an wenigen Systemen, deren Ausfall sofort spürbar wird. Auftraggeber, Versicherer oder gesetzliche Vorgaben verlangen den Nachweis einer Angriffserkennung. Oder es hat bereits einen Vorfall gegeben, und die Frage „Wie lange lief das eigentlich schon?“ konnte niemand beantworten.

Wo keines dieser Merkmale zutrifft, sagen wir das auch. Es gibt Häuser, für die ein sauber eingerichteter Endpunktschutz mit geordneten Sicherungen und einem zweiten Faktor der sinnvollere nächste Schritt ist.

So läuft der Einstieg

Der übliche Weg beginnt mit einer Testphase, die G DATA über zwei Monate für bis zu 25 Endgeräte anbietet. Sie endet, ohne sich automatisch zu verlängern.

  1. Umfang festlegenWir wählen gemeinsam aus, welche Geräte und Server in die Testphase gehören. Sinnvoll ist ein Ausschnitt, der Ihren Betrieb repräsentiert: Server, Verwaltungsarbeitsplätze und ein Teil der Bereiche mit Sonderbedarf.
  2. Einrichten und beobachtenDer Dienst wird ausgerollt; die ersten Tage laufen mit erhöhter Aufmerksamkeit. Wir sehen, was Ihre Umgebung an regelmäßigen Auffälligkeiten erzeugt, und legen die Ausnahmen fest.
  3. Regeln für Eingriffe vereinbarenParallel klären wir die betriebliche Seite: Welche Systeme dürfen automatisch isoliert werden, wer wird nachts angerufen, welche Meldungen erreichen Sie sofort und welche im Wochenbericht.
  4. Auswerten und entscheidenAm Ende der zwei Monate steht eine Auswertung: was aufgefallen ist, was eingegriffen wurde, wie oft Sie selbst behelligt wurden. Auf dieser Grundlage entscheiden Sie über den Regelbetrieb und dessen Umfang.

Wer sonst auf diese Technik setzt

Die Buchhandelskette Thalia setzt auf G DATA MXDR – dieselbe Technik und dasselbe Analystenteam stehen hinter der Überwachung, die wir für Sie betreiben. Ebenso die Stadt Menden als kommunale Verwaltung, der IT-Dienstleister GFA SysCom und die Seaside Collection aus der Hotellerie.

Diese Häuser sind Referenzen von G DATA, nicht Kunden von uns. Wir nennen sie trotzdem, weil sie eine Frage beantworten, die im Mittelstand zu Recht gestellt wird: ob ein solcher Dienst auch außerhalb von Konzernumgebungen mit ihren eigenen Sicherheitsabteilungen trägt. Die Spannweite von der Kommune über den Handel bis zum Hotelbetrieb spricht dafür.

Häufige Fragen

Wir haben schon eine Endpunktlösung. Muss die raus?
In der Regel ja, denn zwei Schutzprogramme, die dieselbe Ebene beanspruchen, behindern einander. MXDR bringt die Erkennung auf dem Endgerät mit; ein bestehender Virenschutz wird dabei abgelöst, nicht ergänzt. Den Wechsel planen wir so, dass zu keinem Zeitpunkt eine Lücke entsteht, und nehmen die bisherige Lösung erst nach erfolgreicher Einrichtung heraus.
Wer haftet, wenn trotzdem etwas passiert?
Kein Dienst dieser Art verspricht, dass nichts geschieht, und wir tun es auch nicht. Zugesichert werden Reaktionszeiten, nicht Unverwundbarkeit. Was MXDR leistet, ist die Verkürzung der Zeitspanne zwischen dem ersten Fuß in der Tür und der Gegenmaßnahme – und genau diese Spanne entscheidet meist über das Ausmaß des Schadens.
Werden dabei unsere Mitarbeiter überwacht?
Erfasst werden technische Vorgänge auf den Geräten: Prozesse, Anmeldungen, Netzverbindungen, Rechteänderungen. Inhalte von Dokumenten, E-Mails oder besuchten Seiten sind nicht Gegenstand der Auswertung. Wir empfehlen, den Betriebsrat früh einzubinden, und stellen die Unterlagen bereit, die dafür nötig sind – das erspart Diskussionen nach dem Rollout.
Was passiert, wenn nachts ein Server isoliert wird und die Produktion steht?
Genau deshalb wird vorab geregelt, welche Systeme automatisch getrennt werden dürfen und bei welchen zuerst ein Anruf erfolgt. Für kritische Systeme hinterlegen wir eine Rufkette mit Personen, die bei Ihnen entscheidungsbefugt sind. Der Analyst handelt in diesen Fällen erst nach Rücksprache, sofern die Lage das zulässt.
Bei wem rufen wir an, wenn wir eine Frage oder einen Verdacht haben?
Bei uns, unter 0621 877 55 990, rund um die Uhr an 365 Tagen im Jahr. Wir nehmen die Meldung auf, prüfen sie in der Konsole und ziehen die Analysten von G DATA hinzu, wenn es erforderlich ist. Sie erklären Ihre Umgebung nicht jedes Mal aufs Neue und brauchen keine zweite Nummer.
Reicht MXDR für die Anforderungen aus NIS2?
MXDR deckt den Teil ab, der sich auf Erkennung, Reaktion und Nachweisbarkeit bezieht, und liefert die Dokumentation, die dafür verlangt wird. Es ersetzt jedoch weder ein Risikomanagement noch geregelte Melde- und Notfallprozesse. Ob und in welchem Umfang Ihr Unternehmen betroffen ist, klären wir im Vorfeld gemeinsam mit Ihrer Rechtsberatung.
Können wir klein anfangen und später ausweiten?
Ja, und das ist der Regelfall. Die Testphase umfasst bis zu 25 Endgeräte, und auch im laufenden Betrieb lässt sich der Umfang anpassen. Üblich ist, mit Servern und den Arbeitsplätzen mit Zugriff auf sensible Daten zu beginnen und danach in Schritten zu erweitern.

Quellen und Nachweise

  1. G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG
  2. G DATA CyberDefense – Unternehmen · G DATA CyberDefense AG
  3. Die Lage der IT-Sicherheit in Deutschland · Bundesamt für Sicherheit in der Informationstechnikamtlich
  4. IT-Grundschutz-Kompendium · Bundesamt für Sicherheit in der Informationstechnikamtlich

Tiefer im Thema