Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Die meisten Angriffe beginnen auf einem Arbeitsplatz – mit einer E-Mail, einem Anhang, einem gestohlenen Passwort. Schaden entsteht aber selten dort. Er entsteht, wenn der Angreifer von dort zu den Servern vordringt: zur Buchhaltung, zur Warenwirtschaft, zur Dateiablage, zum Domänencontroller. Dort wird verschlüsselt, dort werden Daten abgezogen, dort steht der Betrieb still.

G DATA bietet die überwachte Angriffserkennung deshalb in drei Service-Leveln an, und das erste davon setzt genau an diesem Punkt an. Der Hersteller beschreibt G3 als Stufe „speziell für Server“: Überwacht werden gezielt die Systeme, deren Ausfall schwerwiegende Folgen hätte – nicht die gesamte Umgebung. G5 und G7 decken dann die gesamte IT-Umgebung ab, Arbeitsplätze eingeschlossen.

Für ein mittelständisches Haus ist das ein ehrlicher Einstieg. Wer heute nichts überwacht, gewinnt mit der Überwachung der fünf Server, die den Betrieb tragen, mehr als mit jeder anderen einzelnen Maßnahme – und er lernt dabei, wie die Zusammenarbeit mit einem Analystenteam läuft, bevor er sie auf hundert Arbeitsplätze ausdehnt.

Warum zuerst die Server

Drei Gründe, die nicht mit dem Preis zu tun haben.

  • Dort ist der SchadenEin befallener Arbeitsplatz wird neu aufgesetzt. Ein verschlüsselter Dateiserver ist ein Stillstand von Tagen, ein kompromittierter Domänencontroller ein Neuaufbau der gesamten Umgebung. Die Erkennung dort anzusetzen, wo der Angriff teuer wird, ist keine Sparlösung, sondern Prioritätensetzung.
  • Dort ist das Verhalten eindeutigAuf einem Arbeitsplatz ist vieles normal: neue Programme, ungewöhnliche Zeiten, Downloads. Auf einem Server ist fast alles festgelegt. Eine Rechteausweitung um 2:40 Uhr, ein neues Konto, ein Prozess, der Dateien massenhaft umbenennt – auf einem Server ist das kein Grenzfall. Die Erkennung arbeitet dort mit weniger Fehlalarmen.
  • Dort beginnt die NachweisketteWer nach einem Vorfall belegen muss, was wann geschah – gegenüber Versicherer, Aufsicht oder Kunden –, braucht die Zeitachse der Server. Die Arbeitsplätze erzählen, wie es begann; die Server erzählen, was es gekostet hat.

G3 neben G5 und G7

Der Hersteller nennt für G3 öffentlich den Geltungsbereich. Die Merkmale von G5 und G7 stammen aus dem Service-Level-Blatt. Was für G3 nicht öffentlich dokumentiert ist, steht als „im Angebot“ – wir nennen es Ihnen, aber wir erfinden es nicht.

MerkmalG3G5G7
GeltungsbereichServergesamte IT-Umgebunggesamte IT-Umgebung
Analystenteam rund um die Uhr, 365 Tagejajaja
Welche Vorfälle die Analysten bearbeitenim Angebotkritisch eingestuftealle
Angriffsbenachrichtigung per E-Mailjajaja
Angriffsbenachrichtigung per Telefonim Angebotneinja
Technical Account Managementim Angebotneinja
Datenhaltung in Deutschlandjajaja
Betreuung durch DAVINCIjajaja

Vom Server-Einstieg zur ganzen Umgebung

Wie der Ausbau in der Praxis läuft – ohne Bruch und ohne zweiten Agenten.

  1. Server bestimmenGemeinsam legen wir fest, welche Systeme den Betrieb tragen: Domänencontroller, Dateiserver, Datenbank, Warenwirtschaft, Mailserver. Für jeden halten wir fest, ob ein Eingriff ohne Rückfrage erlaubt ist – ein isolierter Buchhaltungsserver am Monatsende ist eine andere Entscheidung als ein isolierter Testserver.
  2. Agent ausrollen, Ausnahmen setzenDer Agent wird auf den Servern installiert; Sicherungsläufe, Wartungsfenster und bekannte Werkzeuge werden als Ausnahmen hinterlegt, damit sie keine Fehlalarme erzeugen. In den ersten Wochen wird nachjustiert.
  3. Betrieb und BerichtDie Analysten überwachen; Sie erhalten Vorfallberichte und ein Lagebild. Nach einigen Wochen wissen Sie, wie oft etwas auffällt, wie schnell bewertet wird und was ein Eingriff bedeutet.
  4. Ausbau auf ArbeitsplätzeDerselbe Agent, dieselbe Konsole, dieselben Analysten – nur mehr Endpunkte. Der Wechsel auf G5 oder G7 ist eine Vertragsänderung, keine neue Einführung.

Häufige Fragen

Wie viele Server lohnen sich für G3 mindestens?
Es gibt keine Untergrenze. Ein Haus mit drei Servern – Domänencontroller, Dateiserver, Warenwirtschaft – hat drei Systeme, deren Ausfall den Betrieb stoppt. Genau die werden überwacht. Die Frage ist nicht, wie viele Server Sie haben, sondern welche davon den Stillstand bedeuten.
Werden auch virtuelle Server und Server in der Cloud überwacht?
Ja. Der Agent läuft auf dem Betriebssystem, nicht auf der Hardware – ob der Server physisch im Schrank steht, virtuell auf einem Host läuft oder bei einem Cloud-Anbieter gemietet ist, spielt für die Überwachung keine Rolle. Was zählt, ist, dass Sie den Agenten installieren dürfen.
Rufen die Analysten bei G3 an?
Das Service-Level-Blatt des Herstellers nennt den Anruf für G7 und nicht für G5; für G3 ist es öffentlich nicht dokumentiert. Wir nennen Ihnen im Angebot, was in G3 enthalten ist, statt es hier zu behaupten. Was in jedem Fall gilt: Wir sehen die Meldungen in der Betreuung mit und melden uns, wenn etwas nicht bis zum nächsten Werktag warten kann.
Was kostet G3?
Der Preis hängt an der Zahl der überwachten Server und der Laufzeit. Nennen Sie uns die Server, und Sie erhalten den Preis innerhalb von zwei Stunden – auf Wunsch G5 für die gesamte Umgebung daneben gerechnet, damit Sie den Unterschied in Euro sehen.
Können wir mit G3 die Testphase nutzen?
Ja. Die zweimonatige Testphase mit bis zu 25 Endgeräten gilt für alle Stufen. Für G3 bedeutet das: Ihre Server, zwei Monate lang, unter realen Bedingungen – und am Ende wissen Sie, ob die Zusammenarbeit trägt, bevor Sie sich binden.

Quellen und Nachweise

  1. G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG
  2. Die Lage der IT-Sicherheit in Deutschland · Bundesamt für Sicherheit in der Informationstechnikamtlich

Das gehört dazu