EDR
MANAGEMENT
EDR-Telemetrie als Kontext im SIEM — mit aktiver Response, nachvollziehbarem Audit-Trail jeder Response-Session und audit-sicherem Allow-Listing aus einer Plattform.
EDR-Daten als Kontext im SIEM
EDR Management verbindet Ihr bestehendes EDR mit dem CyStrat SIEM. Endpoint-Detections sowie Prozess- und Identitätskontext liegen neben Netzwerk-, Cloud- und Identity-Daten — ein Alarm wird mit vollem Kontext bewertet statt isoliert in einer Konsole.
Aktive EDR-Response aus dem SIEM
Sofern das EDR die Schnittstelle bereitstellt, lösen Analysten Eindämmungsmaßnahmen direkt aus dem Fall aus — die Entscheidung trifft ein Mensch, dokumentiert in derselben Plattform.
Der Umfang hängt vom EDR-Hersteller und den vergebenen Berechtigungen ab. Automatisierte Gegenmaßnahmen setzen die Produktoption SOAR voraus.
EDR-Audit
Sofern die Quelle die Daten bereitstellt, überwachen wir privilegierte EDR-Aktionen — etwa wer bei CrowdStrike wann und auf welchem Host eine Response-Session initiiert hat.
Audit-sicheres Allow-Listing
Je nach EDR lassen sich Ausnahmen direkt aus dem SIEM umsetzen: beantragt, freigegeben und mit Begründung, Antragsteller und Zeitpunkt protokolliert — jederzeit prüfbar.
Governance & Reporting
Policy-Abweichungen, ungeschützte Hosts und Response-Aktivitäten werden regelmäßig berichtet — hilfreich für Audits sowie NIS2- und ISO-27001-Nachweise.
Fokusprodukte
Wir arbeiten mit jedem EDR, das eine brauchbare API bietet — die tiefste Integration und die meiste Praxiserfahrung haben wir bei drei Plattformen.
CrowdStrike Falcon
Detections und Endpoint-Telemetrie ins SIEM, Containment aus dem Fall und ein Audit-Trail, wer eine Response-Session gestartet hat.
Palo Alto Cortex XDR
Alert- und Incident-Kontext im SIEM, Response-Aktionen über API und nachvollziehbar dokumentierte Ausnahmen.
Microsoft Defender for Endpoint
Enge Verzahnung mit Microsoft-365- und Entra-Kontext, Geräteisolation und Allow-Listing aus dem SIEM.
Weitere EDR-Plattformen lassen sich ebenfalls anbinden — welche Response- und Allow-Listing-Aktionen möglich sind, hängt von der Hersteller-API und den vergebenen Berechtigungen ab.
Wir betreiben auch gerne ihr EDR!
EDR Management ist das Modul auf SIEM-Seite. Wenn zusätzlich die EDR-Plattform selbst betrieben werden soll — Tuning, Überwachung und Response am Endpunkt — ist das unser Service EDR Betrieb & Response.
Ihr EDR ins SIEM bringen
In einem 30-minütigen Gespräch klären wir, welche Ihrer EDR-Plattformen angebunden werden können, welche Response- und Allow-Listing-Aktionen die API erlaubt und was die Integration erfordert.
Wir antworten in der Regel innerhalb eines Werktages. Details zur Verarbeitung Ihrer Daten finden Sie in unserer Datenschutzerklärung.
Häufige Fragen
Antworten auf die Fragen, die uns Kunden am häufigsten stellen.
Was beinhaltet EDR Management?
Welche EDR-Produkte betreut CyStrat?
Warum EDR-Daten ins SIEM?
Wer entscheidet über Containment?
Ihre Frage ist nicht dabei? Frage stellen