Endpunkte umfassen üblicherweise Arbeitsstationen und Server, wenngleich unterstützte Gerätetypen und Sichtbarkeitstiefe je nach Produkt und Betriebssystem variieren.
Ein EDR-Agent kann Aktivitäten wie Prozesserzeugung, Dateiänderungen, Anmeldungen, Persistenzmechanismen und Netzwerkverbindungen beobachten. Je nach Richtlinie und Produktfähigkeit können Responder einen Host isolieren, einen Prozess beenden, eine Datei unter Quarantäne stellen oder Untersuchungsbeweise sammeln.
Wichtigste Punkte
Primärer ZweckSichtbarkeit und Reaktionsfähigkeit auf Host-Ebene während Sicherheitsuntersuchungen bereitstellen.
Operativer WertHilft, Angriffsketten zu rekonstruieren, nach verwandter Aktivität zu suchen und betroffene Maschinen einzudämmen.
BereitstellungsabhängigkeitAgents müssen installiert, gesund, korrekt konfiguriert, gegen Manipulation geschützt und von Menschen oder Automatisierung überwacht sein.
Wichtige EinschränkungEDR kann nicht jedes Gerät oder jeden Angriffspfad sehen und ersetzt weder sichere Konfiguration, Identitätskontrollen, Netzwerk-Monitoring noch wiederherstellbare Backups.