Die meisten Angriffe beginnen auf einem Arbeitsplatz – mit einer E-Mail, einem Anhang, einem gestohlenen Passwort. Schaden entsteht aber selten dort. Er entsteht, wenn der Angreifer von dort zu den Servern vordringt: zur Buchhaltung, zur Warenwirtschaft, zur Dateiablage, zum Domänencontroller. Dort wird verschlüsselt, dort werden Daten abgezogen, dort steht der Betrieb still.
G DATA bietet die überwachte Angriffserkennung deshalb in drei Service-Leveln an, und das erste davon setzt genau an diesem Punkt an. Der Hersteller beschreibt G3 als Stufe „speziell für Server“: Überwacht werden gezielt die Systeme, deren Ausfall schwerwiegende Folgen hätte – nicht die gesamte Umgebung. G5 und G7 decken dann die gesamte IT-Umgebung ab, Arbeitsplätze eingeschlossen.
Für ein mittelständisches Haus ist das ein ehrlicher Einstieg. Wer heute nichts überwacht, gewinnt mit der Überwachung der fünf Server, die den Betrieb tragen, mehr als mit jeder anderen einzelnen Maßnahme – und er lernt dabei, wie die Zusammenarbeit mit einem Analystenteam läuft, bevor er sie auf hundert Arbeitsplätze ausdehnt.
Warum zuerst die Server
Drei Gründe, die nicht mit dem Preis zu tun haben.
- Dort ist der SchadenEin befallener Arbeitsplatz wird neu aufgesetzt. Ein verschlüsselter Dateiserver ist ein Stillstand von Tagen, ein kompromittierter Domänencontroller ein Neuaufbau der gesamten Umgebung. Die Erkennung dort anzusetzen, wo der Angriff teuer wird, ist keine Sparlösung, sondern Prioritätensetzung.
- Dort ist das Verhalten eindeutigAuf einem Arbeitsplatz ist vieles normal: neue Programme, ungewöhnliche Zeiten, Downloads. Auf einem Server ist fast alles festgelegt. Eine Rechteausweitung um 2:40 Uhr, ein neues Konto, ein Prozess, der Dateien massenhaft umbenennt – auf einem Server ist das kein Grenzfall. Die Erkennung arbeitet dort mit weniger Fehlalarmen.
- Dort beginnt die NachweisketteWer nach einem Vorfall belegen muss, was wann geschah – gegenüber Versicherer, Aufsicht oder Kunden –, braucht die Zeitachse der Server. Die Arbeitsplätze erzählen, wie es begann; die Server erzählen, was es gekostet hat.
G3 neben G5 und G7
Der Hersteller nennt für G3 öffentlich den Geltungsbereich. Die Merkmale von G5 und G7 stammen aus dem Service-Level-Blatt. Was für G3 nicht öffentlich dokumentiert ist, steht als „im Angebot“ – wir nennen es Ihnen, aber wir erfinden es nicht.
| Merkmal | G3 | G5 | G7 |
|---|---|---|---|
| Geltungsbereich | Server | gesamte IT-Umgebung | gesamte IT-Umgebung |
| Analystenteam rund um die Uhr, 365 Tage | ja | ja | ja |
| Welche Vorfälle die Analysten bearbeiten | im Angebot | kritisch eingestufte | alle |
| Angriffsbenachrichtigung per E-Mail | ja | ja | ja |
| Angriffsbenachrichtigung per Telefon | im Angebot | nein | ja |
| Technical Account Management | im Angebot | nein | ja |
| Datenhaltung in Deutschland | ja | ja | ja |
| Betreuung durch DAVINCI | ja | ja | ja |
Vom Server-Einstieg zur ganzen Umgebung
Wie der Ausbau in der Praxis läuft – ohne Bruch und ohne zweiten Agenten.
- Server bestimmenGemeinsam legen wir fest, welche Systeme den Betrieb tragen: Domänencontroller, Dateiserver, Datenbank, Warenwirtschaft, Mailserver. Für jeden halten wir fest, ob ein Eingriff ohne Rückfrage erlaubt ist – ein isolierter Buchhaltungsserver am Monatsende ist eine andere Entscheidung als ein isolierter Testserver.
- Agent ausrollen, Ausnahmen setzenDer Agent wird auf den Servern installiert; Sicherungsläufe, Wartungsfenster und bekannte Werkzeuge werden als Ausnahmen hinterlegt, damit sie keine Fehlalarme erzeugen. In den ersten Wochen wird nachjustiert.
- Betrieb und BerichtDie Analysten überwachen; Sie erhalten Vorfallberichte und ein Lagebild. Nach einigen Wochen wissen Sie, wie oft etwas auffällt, wie schnell bewertet wird und was ein Eingriff bedeutet.
- Ausbau auf ArbeitsplätzeDerselbe Agent, dieselbe Konsole, dieselben Analysten – nur mehr Endpunkte. Der Wechsel auf G5 oder G7 ist eine Vertragsänderung, keine neue Einführung.
Häufige Fragen
- Wie viele Server lohnen sich für G3 mindestens?
- Es gibt keine Untergrenze. Ein Haus mit drei Servern – Domänencontroller, Dateiserver, Warenwirtschaft – hat drei Systeme, deren Ausfall den Betrieb stoppt. Genau die werden überwacht. Die Frage ist nicht, wie viele Server Sie haben, sondern welche davon den Stillstand bedeuten.
- Werden auch virtuelle Server und Server in der Cloud überwacht?
- Ja. Der Agent läuft auf dem Betriebssystem, nicht auf der Hardware – ob der Server physisch im Schrank steht, virtuell auf einem Host läuft oder bei einem Cloud-Anbieter gemietet ist, spielt für die Überwachung keine Rolle. Was zählt, ist, dass Sie den Agenten installieren dürfen.
- Rufen die Analysten bei G3 an?
- Das Service-Level-Blatt des Herstellers nennt den Anruf für G7 und nicht für G5; für G3 ist es öffentlich nicht dokumentiert. Wir nennen Ihnen im Angebot, was in G3 enthalten ist, statt es hier zu behaupten. Was in jedem Fall gilt: Wir sehen die Meldungen in der Betreuung mit und melden uns, wenn etwas nicht bis zum nächsten Werktag warten kann.
- Was kostet G3?
- Der Preis hängt an der Zahl der überwachten Server und der Laufzeit. Nennen Sie uns die Server, und Sie erhalten den Preis innerhalb von zwei Stunden – auf Wunsch G5 für die gesamte Umgebung daneben gerechnet, damit Sie den Unterschied in Euro sehen.
- Können wir mit G3 die Testphase nutzen?
- Ja. Die zweimonatige Testphase mit bis zu 25 Endgeräten gilt für alle Stufen. Für G3 bedeutet das: Ihre Server, zwei Monate lang, unter realen Bedingungen – und am Ende wissen Sie, ob die Zusammenarbeit trägt, bevor Sie sich binden.
Quellen und Nachweise
- G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG
- Die Lage der IT-Sicherheit in Deutschland · Bundesamt für Sicherheit in der Informationstechnikamtlich

