Echtzeit-Prozessüberwachung

Unsere Analysten arbeiten direkt in Ihrem EDR: Prozesserstellungen werden in Echtzeit verfolgt, Eltern-Kind-Beziehungen abgebildet und Kommandozeilen erfasst — verdächtiges Verhalten wird bewertet und nicht nur alarmiert.

Echtzeit-Tracking von Prozesserstellungen
Abbildung von Eltern-Kind-Beziehungen
Kommandozeilenerfassung und Hash-Verifizierung
Policy-Tuning und Reduktion von False Positives

Memory-Forensik

Live-Speicheranalyse zur Erkennung von eingeschleustem Code, Rootkits und Credential-Dumping-Versuchen, ohne den Betrieb zu stören.

Erkennung von eingeschleustem Code AKTIV
Rootkit-Erkennung AKTIV
Erkennung von Credential Dumping AKTIV

Verhaltensanalyse

Abweichungen zur Baseline und Anomalie-Scoring helfen, unbekannte Bedrohungen aufzuspüren; jeder Fund wird von Analysten validiert, bevor ein Fall entsteht.

Eindämmung & Response

Schnelle Endpunkt-Eindämmung stoppt Lateral Movement, danach folgen Aufräumen, Verifikation und eine dokumentierte Übergabe.

Datei-Integrität

Überwachung kritischer Dateien mit Änderungserkennung, damit unautorisierte Änderungen auffallen und zurückgesetzt werden können.

Fokusprodukte

Diese drei EDR-Plattformen betreiben unsere Analysten täglich — von Policy-Tuning bis zur Eindämmung am Endpunkt.

CrowdStrike Falcon

Tuning von Prevention- und Sensor-Policies, Live-Untersuchung und Containment über Response-Sessions.

Palo Alto Cortex XDR

Pflege von Profilen und Regeln, Verhaltensanalyse und Endpunkt-Eindämmung inklusive Verifikation des Aufräumens.

Microsoft Defender for Endpoint

ASR- und Policy-Hardening, Geräteisolation und Live-Untersuchung über Windows-, macOS- und Linux-Bestände.

Sie setzen ein anderes EDR ein? Sagen Sie uns welches — Betriebsmodell und Response-Mandat bewerten wir im Einzelfall.

Einordnung in den restlichen SOC-Betrieb

Betrieb und Response wirken am besten, wenn die EDR-Daten bereits im SIEM liegen. EDR Management liefert diesen Kontext, Incident Response und Compromise Assessment übernehmen, wenn ein Fall eskaliert.

EDR Management (SIEM-Modul) Incident Response Compromise Assessment

Ihr EDR von uns betreiben lassen

Sagen Sie uns, welches EDR Sie einsetzen und wie Ihre Rufbereitschaft aussieht — wir skizzieren Betriebsmodell, Response-Mandat und Eskalationswege in einem 30-minütigen Gespräch.

Wir antworten in der Regel innerhalb eines Werktages. Details zur Verarbeitung Ihrer Daten finden Sie in unserer Datenschutzerklärung.

Häufige Fragen

Antworten auf die Fragen, die uns Kunden am häufigsten stellen.

Was ist EDR Operations & Response?
Die laufende Alarmbearbeitung: Triage der EDR-Detektionen, Threat Hunting, Containment betroffener Endpoints und Übergabe in die Incident Response.
Wie schnell wird ein Endpoint isoliert?
Kritische Fälle werden innerhalb von Minuten bewertet; die Netzwerkisolation erfolgt nach abgestimmtem Freigabeprozess — auf Wunsch automatisiert.
Läuft die Response vollautomatisch?
Nein. Automatisierung beschleunigt Anreicherung und Standardschritte, die Entscheidung über eingreifende Maßnahmen trifft ein Analyst.
Was passiert nach dem Containment?
Ursachenanalyse, Bereinigung, Wiederinbetriebnahme und Ableitung neuer Detektionsregeln.

Ihre Frage ist nicht dabei? Frage stellen