Managed Extended Detection and Response klingt nach einem Produkt, ist aber vor allem ein Verfahren. Software beobachtet fortlaufend, was auf Ihren Rechnern und Servern geschieht. Auffälliges wird verknüpft, ein besetztes Analystenteam bewertet es, und wo nötig greift jemand ein. Diese Seite beschreibt den Weg vom einzelnen Messpunkt bis zu der Entscheidung, ein Gerät vom Netz zu nehmen.
Betrieben wird der Dienst von uns als Partner von G DATA CyberDefense. Erkennungstechnik und Analystenteam kommen aus Deutschland, die Verantwortung für Ihre Umgebung bleibt bei uns. Sie rufen im Zweifel bei DAVINCI an, unter 0621 877 55 990, an jedem Tag des Jahres.
Welche Signale ein Sensor liefert
Auf jedem Endgerät und jedem Server läuft ein kleines Programm mit, der Sensor. Es prüft nicht nur, ob eine Datei auf einer Liste bekannter Schädlinge steht, sondern zeichnet Verhalten auf.
- Prozesse und ihre HerkunftWelches Programm hat welches andere gestartet. Ein Textverarbeitungsprogramm, das eine Kommandozeile öffnet, ist technisch erlaubt und trotzdem erklärungsbedürftig.
- Anmeldungen und RechteWer meldet sich wann an welchem Gerät an, welche Anmeldung scheitert wiederholt, wo werden Konten mit erweiterten Rechten benutzt, die sonst monatelang ruhen.
- NetzwerkverbindungenZu welchen Zielen ein Gerät Verbindungen aufbaut, in welchem Takt und in welchem Umfang. Auffällig ist oft weniger das einzelne Ziel als die Regelmäßigkeit.
- Zugriffe auf DateienLese- und Schreibmuster auf Laufwerken und Freigaben. Werden binnen Minuten tausende Dateien nacheinander verändert, sieht das anders aus als Büroarbeit.
- Skripte und BordmittelViele Angriffe kommen ohne eigene Schadsoftware aus und nutzen Werkzeuge, die auf jedem Windows-System vorhanden sind. Der Sensor protokolliert deshalb auch deren Befehle.
- Server- und DienstereignisseAuf Servern kommen Protokolle der Verzeichnisdienste hinzu: angelegte Konten, geänderte Gruppen, gelöschte Sicherungen, abgeschaltete Protokollierung.
Das X in XDR: der Zusammenhang über Geräte hinweg
Ein einzelnes Ereignis sagt selten etwas aus. Eine fehlgeschlagene Anmeldung ist Alltag. Ein Skript, das eine Verbindung nach außen aufbaut, kann eine Wartungsroutine sein. Ein neues Administratorkonto kann von Ihrer eigenen IT stammen. Deshalb bewertet XDR nicht das einzelne Gerät, sondern die Kette.
Die Signale aller Sensoren laufen in einer gemeinsamen Auswertung zusammen. Dort wird gefragt, ob Dinge zusammengehören, die auf verschiedenen Rechnern und zu verschiedenen Zeiten geschehen. Taucht dieselbe Anmeldeinformation binnen einer Viertelstunde auf sechs Rechnern auf, startet auf einem davon ein Skript und entsteht kurz darauf ein Konto mit weitreichenden Rechten, ergeben diese drei für sich harmlosen Meldungen zusammen ein Bild. Dieses Verknüpfen ist das erweiterte, das englische extended, im Namen.
Der Nutzen wächst daher mit der Zahl der angebundenen Systeme: Ein Dienst, der nur die Arbeitsplätze sieht, verliert die Hälfte einer Kette, die auch über den Dateiserver läuft.
Die zugesicherte Dienstgüte
- < 1Minute
- Bis zur Erkennung eines verdächtigen Vorgangs, von G DATA für MXDR zugesichert.
- < 3Minuten
- Bis zur Analyse durch einen Menschen im Analystenteam, von G DATA zugesichert.
- < 30Minuten
- Bis zum Eingriff gegen den laufenden Angriff, von G DATA zugesichert.
Vom Signal bis zur Isolierung eines Rechners
Erkennung, Analyse und Reaktion sind drei verschiedene Dinge, und sie werden von verschiedenen Instanzen erledigt. Der übliche Ablauf im Ernstfall sieht so aus.
- Die Auffälligkeit entstehtEin Sensor meldet automatisch Verhalten, das von dem abweicht, was auf diesem Gerät üblich ist, oder das einem bekannten Angriffsmuster ähnelt.
- Automatische VorbewertungDie Auswertung verknüpft die Meldung mit allem, was zeitlich und logisch dazugehört, und bildet daraus einen Vorfall mit einer ersten Einstufung. Offensichtliche Schadsoftware wird sofort blockiert. Alles Unklare bleibt offen.
- Ein Mensch übernimmtEin Analyst prüft die Kette rückwärts bis zum Ursprung und entscheidet, ob ein Angriff vorliegt, eine erklärbare Besonderheit Ihres Betriebs oder ein Fehlalarm. Diese Einstufung trifft kein Automatismus.
- Eingriff im vereinbarten RahmenVorab wird schriftlich festgelegt, was ohne Rückfrage geschehen darf: einen Prozess beenden, eine Datei in Quarantäne nehmen, ein Konto sperren, ein Gerät isolieren. Darüber hinaus wird mit uns und mit Ihnen abgestimmt.
- Die Isolierung selbstWird ein Rechner isoliert, trennt der Sensor dessen Netzwerkverbindungen bis auf die Verbindung zur Verwaltung. Das Gerät bleibt eingeschaltet und bedienbar, erreicht aber weder andere Rechner noch das Internet. Die Ausbreitung steht damit, die Arbeit an diesem Gerät allerdings auch.
- Rückmeldung und WiederanlaufSie erfahren von uns, was geschehen ist und was zum Aufheben der Isolierung nötig ist. Getrennt bleibt ein Gerät nur, bis die Ursache beseitigt und der Zustand geprüft ist.
MITRE ATT&CK: eine gemeinsame Sprache für Angriffe
ATT&CK ist ein frei zugängliches Nachschlagewerk der US-amerikanischen Forschungsorganisation MITRE. Es beschreibt nicht einzelne Schadprogramme, sondern die Techniken, mit denen Angreifer vorgehen: wie sie sich Zugang verschaffen, sich festsetzen, ihre Rechte ausweiten, sich im Netz weiterbewegen, Daten abziehen. Jede Technik trägt eine feste Kennung und eine Beschreibung dessen, woran man sie erkennt.
Das hat zwei praktische Wirkungen. Ein Vorfall wird beschreibbar, ohne dass man auf Produktbegriffe eines Herstellers angewiesen ist. Und es lässt sich prüfen, welche Techniken eine Erkennung abdeckt; genau dafür gibt es die ATT&CK-Evaluierungen, in denen Erkennungslösungen gegen nachgestellte Angriffsabläufe antreten, an denen G DATA teilgenommen hat. ATT&CK ist damit kein Prüfsiegel und keine Software, sondern ein Ordnungsrahmen.
Fehlalarme und Ausnahmen je Endpunkt
Eine Erkennung, die auf Verhalten schaut, meldet zwangsläufig auch Verhalten, das erlaubt ist. Ihre Warenwirtschaft greift nachts auf tausende Dateien zu, ein Konstrukteur startet ein Skript, das ein Zulieferer geschrieben hat. Technisch sieht das einem Angriff ähnlich. Fehlalarme sind deshalb kein Zeichen schlechter Technik, sondern der Preis dafür, dass auch unbekannte Angriffe auffallen.
Behandelt werden sie in zwei Schritten. Zuerst entscheidet der Analyst, ob die Meldung erklärbar ist; im Zweifel fragt er bei uns nach, weil wir wissen, welches Programm in Ihrem Haus wofür läuft. Ist die Sache geklärt, wird sie als Ausnahme hinterlegt.
Diese Ausnahmen lassen sich je Endpunkt, Datei und Prozess setzen, nicht nur für den gesamten Betrieb. Das ist ein wesentlicher Unterschied: Eine pauschale Ausnahme öffnet auch dort ein Fenster, wo es niemand braucht, während eine Ausnahme für ein bestimmtes Programm auf zwei bestimmten Servern die übrigen Geräte unverändert scharf lässt. In den ersten Wochen fallen mehr solcher Fälle an als später.
Was die Web-Konsole zeigt
In der Web-Konsole steht der aktuelle Stand Ihrer Umgebung: welche Geräte angebunden sind und melden, welche Vorfälle offen und welche abgeschlossen sind, was das Team getan hat und ob noch etwas von Ihrer Seite nötig ist, etwa das Zurücksetzen eines Kennworts oder ein fehlendes Update.
Wichtiger ist, was die Konsole nicht ist: keine Aufgabe, die jemand bei Ihnen täglich abarbeiten muss. Der Dienst arbeitet auch dann, wenn niemand hineinsieht, denn das Beobachten ist genau der Teil, der ausgelagert wurde. Die Konsole dient der Nachvollziehbarkeit gegenüber Prüfern, Versicherern und der eigenen Geschäftsführung.
Häufige Fragen
- Wird damit alles mitgelesen, was unsere Mitarbeitenden tun?
- Nein. Erfasst werden technische Vorgänge des Betriebssystems und der Programme: gestartete Prozesse, Anmeldungen, Verbindungen, Zugriffsmuster auf Dateien. Inhalte von Dokumenten, E-Mails oder Chats werden dafür nicht ausgewertet. Die Datenhaltung erfolgt auf Servern in Deutschland; die Unterlagen für Betriebsrat und Verarbeitungsverzeichnis stellen wir bereit.
- Bremst ein solcher Sensor unsere Rechner aus?
- Der Sensor läuft im Hintergrund und bindet wenig Rechenleistung; die eigentliche Auswertung findet nicht auf Ihren Geräten statt. Spürbare Effekte gibt es am ehesten bei sehr alten Geräten oder bei Fachanwendungen, die intensiv auf Dateien zugreifen. Solche Fälle werden über Ausnahmen für genau diese Anwendung gelöst.
- Kann jemand einfach unseren Produktionsrechner abschalten?
- Nicht ohne vorherige Festlegung. Welche Eingriffe ohne Rückfrage erlaubt sind, wird vor dem Start schriftlich vereinbart, und Sie können Geräte benennen, die niemals automatisch isoliert werden dürfen, etwa Steuerungsrechner in der Fertigung. Dort wird stattdessen sofort angerufen. Eine Isolierung trennt ohnehin nur die Netzwerkverbindungen.
- Was passiert, wenn ein befallener Rechner gerade ausgeschaltet ist?
- Der Sensor meldet sich, sobald das Gerät startet und die Verbindung zur Verwaltung steht. Eine angeordnete Maßnahme, etwa eine Isolierung, wird dann nachgeholt, bevor das Gerät wieder regulär ins Netz darf. Für Notebooks, die tagelang im Homeoffice liegen, ist das der Normalfall.
- Ersetzt MXDR unseren bisherigen Virenschutz?
- Die Schutzfunktion auf dem Endgerät ist Bestandteil der Lösung; ein zweites Schutzprogramm daneben ist weder nötig noch sinnvoll, weil sich solche Programme gegenseitig stören. Hinzu kommen die Auswertung von Verhalten über mehrere Geräte hinweg und die Reaktion durch Menschen. Der Virenschutz bleibt die Grundlage, er ist nur nicht mehr die einzige Ebene.
- Was bringt uns das Rahmenwerk MITRE ATT&CK als Anwenderunternehmen?
- Es macht Vorfälle vergleichbar und überprüfbar. Ein Abschlussbericht, der die verwendeten Angreifertechniken nach dieser Systematik benennt, lässt sich von einem Wirtschaftsprüfer, einer Cyberversicherung oder einem zweiten Dienstleister ohne Rückfragen lesen. Statt „es war ein Trojaner“ steht dort, über welchen Weg der Zugriff erfolgte und welche Schritte darauf folgten.
Quellen und Nachweise
- MITRE ATT&CK – Wissensdatenbank zu Angreifertaktiken und -techniken · The MITRE Corporation
- IT-Grundschutz-Baustein DER.1: Detektion von sicherheitsrelevanten Ereignissen · BSIamtlich
- Die Lage der IT-Sicherheit in Deutschland · BSIamtlich
- G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG

