Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDonnerstag, 1. Oktober 2026139 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

6.000 Rechner, 380 Filialen, eine Frozen Zone: Wie Thalia MXDR ausgerollt hat

Zwischen November und Januar ändert ein Buchhändler nichts an seiner IT. Thalia hat diese Zeit genutzt, um den Rollout einer überwachten Angriffserkennung auf 6.000 Rechner zu planen – und dabei ein Problem gelöst, das jedes Haus mit vielen Standorten kennt: Wie kommen Updates in die Filialen, ohne die Leitungen zu verstopfen? Nach einer von G DATA veröffentlichten Fallstudie.

Bildschirm mit einer Verwaltungsübersicht am Arbeitsplatz
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Thalia ist kein mittelständisches Haus – rund 6.500 Beschäftigte, etwa 380 Buchhandlungen, Onlineshop, App, ein hybrides Rechenzentrum. Wir greifen die Fallstudie trotzdem auf, die G DATA zur Einführung von MXDR bei Thalia veröffentlicht hat, weil die beiden Probleme, die darin gelöst werden, keine Konzernprobleme sind: Wie führt man eine Angriffserkennung ein, ohne das Geschäft zu stören? Und wie bringt man Updates an viele Standorte, ohne die Leitungen zu belasten? Beides stellt sich bei zehn Filialen genauso wie bei 380. Zitate sind wörtlich aus der Fallstudie übernommen.

Die Anforderung: ein Team, nicht nur Technik

Nach der Fallstudie erkannten die Verantwortlichen bei Thalia früh, „dass eine reine technologische Aufstockung nicht zum gewünschten Ziel führt“. Die Anforderung war ein Managed-Security-Service mit einem Team, das sieben Tage die Woche rund um die Uhr überwacht, um bei Verdachtsfällen direkt reagieren zu können. Moundji Merabet, Senior Manager Retail IT bei Thalia, wird so zitiert: „Wir orientieren uns sehr stark am BSI-Grundschutz und der ISO 27001, um den Schutz unserer Daten und Prozesse zu gewährleisten. Um unsere IT jedoch dauerhaft abzusichern, haben wir entschieden, mit einem erfahrenen IT-Security-Unternehmen zusammenzuarbeiten, das auch entsprechende Ressourcen für uns vorhält.“

Der Satz enthält die Einsicht, die auch kleinere Häuser treffen: Grundschutz und Norm sagen, was zu tun ist. Wer es nachts tut, sagen sie nicht. Thalia setzte seit über zwanzig Jahren Sicherheitslösungen von G DATA ein und fragte deshalb zuerst dort an; die Fallstudie nennt als Grund neben dem Vertrauensverhältnis, dass die Ansprechpersonen „mit den Besonderheiten des Netzwerkes vertraut“ waren.

Die Frozen Zone als Planungsfenster

Im Handel gibt es eine Zeit, in der an der IT nichts geändert wird: die Wochen des Weihnachtsgeschäfts. Thalia nimmt laut Fallstudie zwischen November und Januar nur geringe Änderungen vor, um Verfügbarkeit und Leistung der Systeme zu sichern. Statt diese Zeit zu verlieren, wurde sie zur Projektplanung genutzt – Konzeption und Vorbereitung des Rollouts fanden statt, während die Systeme eingefroren waren, und der Rollout selbst begann unmittelbar danach.

Für ein mittelständisches Haus ist die Lehre übertragbar: Jeder Betrieb hat eine Frozen Zone – Monatsabschluss, Inventur, Saisonspitze –, und sie ist nicht die Zeit, einen Agenten auszurollen. Sie ist die Zeit, Ausnahmen zu definieren, die Rufkette festzulegen und zu klären, welche Systeme isoliert werden dürfen. Das Onboarding braucht Köpfe, nicht Leitungen.

Das technische Problem: Updates für 6.000 Agenten

Ein Agent auf jedem Rechner holt sich normalerweise seine Updates – Programm, Signaturen, Regeln – direkt von den Servern des Herstellers. Bei 6.000 Rechnern, deren Kommunikation über gesicherte Verbindungen zu den Läden läuft, hätte das die Leitungen belastet, über die auch Kassen und Onlineshop arbeiten. Die Vorgabe war deshalb eine ressourcenschonende Verteilung.

Die Lösung nutzte, was Thalia schon hatte: einen bestehenden Caching-Prozess für die Verteilung von Updates, für den dedizierte Server bereitgestellt wurden. Jedes Update wird nur einmal in das Rechenzentrum von Thalia geladen; die Agenten fragen eine festgelegte interne Quelle an, die den größten Teil der Anfragen aus dem Cache beantwortet. Nur was dort noch nicht liegt, wird vom Hersteller geholt. Grundlage ist laut Fallstudie die Open-Source-Software HAProxy, und G DATA hat die alternative Quelle in den Agenten hinterlegt. Merabet: „G DATA hat unseren Wunsch sofort umgesetzt.“

Das Muster – ein interner Zwischenspeicher, der die Außenverbindung entlastet – ist bei zehn Standorten mit schmalen Anbindungen genauso sinnvoll wie bei 380. Es kostet einen Server und eine Konfiguration, und es verhindert, dass die Sicherheitslösung am Montagmorgen die Leitung belegt, über die die Kasse arbeitet.

Der Rollout: erst prüfen, dann installieren

Der Rollout auf mehr als 6.000 Clients gelang laut Fallstudie „ohne größere Probleme“. Als Grund wird ein Implementierungsprozess genannt, bei dem G DATA ein Skript bereitstellt, das die Kompatibilität der Systeme mit dem Agenten prüft – unter anderem, ob der Rechner einen festgelegten Patch-Stand hat. Auf diesem Weg wurden alle Systeme mit alten Windows-Patchständen identifiziert, bevor der Agent installiert wurde.

Das ist ein Nebeneffekt, der in vielen Einführungen der eigentliche Gewinn ist: Die Prüfung vor dem Rollout macht sichtbar, was im Bestand nicht in Ordnung ist. Ein Rechner, der den Patch-Stand nicht erreicht, ist nicht nur ein Rollout-Problem – er ist eine Lücke, die vorher niemand gesehen hat.

Das Fazit nach sechs Monaten

Sechs Monate nach dem Rollout fällt das Fazit laut Fallstudie positiv aus: Die Systeme werden rund um die Uhr von einem Expertenteam überwacht, das „bereits bei geringen Verdachtsfällen umgehend“ reagiert und verdächtige Systeme vom Netz trennt. Wo Mithilfe nötig ist, erhält Thalia „klare Handlungsanweisungen“. Merabet: „Das Security-Team von G DATA nimmt uns sehr viel Arbeit ab. Wir können uns auf wesentliche IT-Aufgaben konzentrieren und wissen, dass ein versierter Partner für die IT-Sicherheit sorgt.“

Als großen Pluspunkt nennt die Fallstudie den direkten Kontakt zum Support-Team in Bochum: „Gerade in stressigen Situationen stört keine Sprachbarriere den Austausch.“ Die Lösung ist inzwischen auch in Österreich im Einsatz; der Rollout in der Schweiz war zum Zeitpunkt der Fallstudie geplant.

Was davon für siebzig Beschäftigte gilt

  • Die Frozen Zone ist Planungszeit, nicht Rollout-Zeit – Onboarding-Entscheidungen brauchen Köpfe, der Rollout braucht Leitungen.
  • Updates gehören an vielen Standorten über einen internen Zwischenspeicher verteilt, nicht je Gerät aus dem Internet geholt.
  • Vor dem Rollout wird der Bestand geprüft; was dabei auffällt, ist oft wichtiger als der Rollout selbst.
  • Ein Team, das nachts bewertet und isoliert, ist das, was Norm und Grundschutz nicht liefern – unabhängig davon, ob dahinter 6.000 Rechner stehen oder 60.

Verwandte Themen: Wer hier weiterdenkt, liest bei Angriffserkennung ohne eigenes Team, Angriffserkennung und Vertragsprüfung Sicherheit weiter.

Quellen

  1. Case Study: Thalia stärkt seine Cyberabwehr – Warum MXDR für IT-Verantwortliche unverzichtbar ist · G DATA CyberDefense AG
  2. IT-Grundschutz-Kompendium · Bundesamt für Sicherheit in der Informationstechnikamtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

400 IT-Dienste, kein Sicherheitsteam: Wie ein Landratsamt zur überwachten Erkennung kam

Das Landratsamt Dachau betreut über 400 IT-Dienste, von der Aktenverwaltung bis zum Kassenautomaten – mit Allroundern, nicht mit Sicherheitsspezialisten. Wie der IT-Leiter den Wechsel von signaturbasiertem Schutz zu Managed XDR begründet, wonach er auswählte und welche Rolle der Datenschutz spielte. Nach einem von G DATA veröffentlichten Interview.

IT-Sicherheit & Cybersecurity

Dienstag, 2:40 Uhr: Protokoll einer Nacht, in der nichts passiert ist

Ein Maschinenbauer, siebzig Beschäftigte, ein Dateiserver, ein Dienstkonto, das plötzlich mehr will. Was in den dreißig Minuten danach geschieht – in einem Haus mit überwachter Erkennung und in einem ohne. Der Fall ist erfunden. Die Zeiten sind es nicht.