Eine Schlüsselkomponente eines modernen EDR-Systems ist die Fähigkeit, die Relevanz eines Sicherheitsvorfalls verlässlich einzuschätzen. Detaillierte Informationen sind zwar wichtig, zugleich kann eine zu große Menge ungefilterter Informationen auch Ressourcenengpässe verschärfen und den nötigen Fokus verhindern. Maschinelles Lernen trainiert das EDR-System darauf, Sicherheits- und IT-Teams nur dann zu warnen, wenn es wirklich ein maßgebliches Risiko erkennt. Die Algorithmen werden so trainiert, dass sie Anzeichen eines Datenverstoßes erkennen, bewerten und IT- wie auch Sicherheits- teams angemessen benachrichtigen. Diese können dann Maßnahmen zur Risikominderung oder Untersuchung ergreifen. So lässt sich zum Beispiel per Mausklick ein verdächtiger Prozess auf einem Endgerät beenden oder in einer Sandbox isoliert untersuchen. Die Software kann Dateien an Cloud-Instanzen zur Überprüfung senden und Nachrichten dazu austauschen.
Der Augenblick, in dem die Gefahrenmeldung kommt, ist in kleineren Organisationen nicht unbedingt der Moment, in dem der Administrator am PC mit drei Großbildschirmen sitzt, um Gefahren zu bekämpfen. Möglicherweise sitzt er im Meeting, in der S-Bahn oder im improvisierten Home-Office. Unversichtbar ist daher die Fähigkeit, selbst mit einem Tablet oder Smartphone bequem die wichtigsten Informationen zu überblicken und sofort per Handgeste eine Reaktion zu veranlassen, etwa die Isolation eines Geräts.
Die genannten Fähigkeiten verbessern die Effizienz eines SOCs (Security Operations Center) großer Unternehmen und machen zugleich die Vorteile von EDR kleineren Unternehmen zugänglich – eine echte Demokratisierung. Falls die Personalressourcen besonders knapp sind, steht ein weiterer Weg offen, der jedem Unternehmen mehr Sicherheit eröffnet: Managed EDR. Viele Security-Dienstleister und verschiedene Hersteller bieten an, EDR extern zu betreiben und mit hochspezialisierten Experten auf die IT-Ressourcen der Anwenderunternehmen aufzupassen.
Herbert Mayer ist Sales Engineer bei Bitdefender, www.bitdefender.de.