# Was ist Erkennung und Reaktion auf Endgeräten (EDR)?

> Erkennung und Reaktion auf Endgeräten (EDR) ist eine Sicherheitsfähigkeit, die Aktivität auf Endpunktgeräten kontinuierlich aufzeichnet und analysiert, damit Verteidiger verdächtiges Verhalten erkennen, das Geschehene untersuchen und Reaktionsmaßnahmen ergreifen können.

- Kanonische URL: https://yellowcube.eu/de/glossary/endpoint-detection-and-response/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Endpunkte umfassen üblicherweise Arbeitsstationen und Server, wenngleich unterstützte Gerätetypen und Sichtbarkeitstiefe je nach Produkt und Betriebssystem variieren.

Ein EDR-Agent kann Aktivitäten wie Prozesserzeugung, Dateiänderungen, Anmeldungen, Persistenzmechanismen und Netzwerkverbindungen beobachten. Je nach Richtlinie und Produktfähigkeit können Responder einen Host isolieren, einen Prozess beenden, eine Datei unter Quarantäne stellen oder Untersuchungsbeweise sammeln.

### Wichtigste Punkte

- **Primärer Zweck:** Sichtbarkeit und Reaktionsfähigkeit auf Host-Ebene während Sicherheitsuntersuchungen bereitstellen.
- **Operativer Wert:** Hilft, Angriffsketten zu rekonstruieren, nach verwandter Aktivität zu suchen und betroffene Maschinen einzudämmen.
- **Bereitstellungsabhängigkeit:** Agents müssen installiert, gesund, korrekt konfiguriert, gegen Manipulation geschützt und von Menschen oder Automatisierung überwacht sein.
- **Wichtige Einschränkung:** EDR kann nicht jedes Gerät oder jeden Angriffspfad sehen und ersetzt weder sichere Konfiguration, Identitätskontrollen, Netzwerk-Monitoring noch wiederherstellbare Backups.

### Verwandte Begriffe

[Erweiterte Erkennung und Reaktion (XDR)](<https://yellowcube.eu/de/glossary/extended-detection-and-response/>) · [Network Detection and Response (NDR)](<https://yellowcube.eu/de/glossary/network-detection-and-response/>) · [Verwaltete Erkennung und Reaktion (MDR)](<https://yellowcube.eu/de/glossary/managed-detection-and-response/>) · [Ransomware](<https://yellowcube.eu/de/glossary/ransomware/>) · [Kompromittierungsindikator (IoC)](<https://yellowcube.eu/de/glossary/indicator-of-compromise/>)

### Quellen

[CISA CDM Technical Capabilities, Volume 2](https://www.cisa.gov/sites/default/files/2023-08/CDM_Tech%20Volume2_v2.5.pdf) · [NIST SP 800-83 Rev. 1: Guide to Malware Incident Prevention and Handling for Desktops and Laptops](https://csrc.nist.gov/pubs/sp/800/83/r1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

