ISEC7 Digital Workplace Blog

EPP, EDR und MTD: Endpoint-Schutz verständlich erklärt

Geschrieben von Remi Keusseyan | 05.04.2022, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

In einem früheren Beitrag ging es um Mobile Threat Defense (MTD), also das Erkennen, Verhindern und Abwehren von Bedrohungen auf Mobilgeräten. Dieser Beitrag behandelt dieselben Aufgaben auf Arbeitsplatzrechnern, Laptops und Servern. Das Ziel ist ähnlich, doch diese Geräte funktionieren anders, deshalb teilen sich zwei Lösungsarten die Arbeit: Endpoint Protection Platform (EPP) und Endpoint Detection and Response (EDR).

Eine Endpoint Protection Platform (EPP) blockiert bekannte und unbekannte Schadsoftware, bevor sie ausgeführt wird. Endpoint Detection and Response (EDR) zeichnet die Aktivität auf dem Endgerät laufend auf, erkennt Angriffe mit legitimen Dateien und Werkzeugen und gibt Analysten die Mittel, sie zu untersuchen und abzuwehren. Mobile Threat Defense (MTD) übernimmt diese Aufgaben auf Smartphones und Tablets und überwacht dort zusätzlich Risiken bei Apps, Netzwerk und Betriebssystem.

Was ist eine Endpoint Protection Platform (EPP)?

Eine EPP verhindert, dass dateibasierte Bedrohungen wie Viren, Schadsoftware und Trojaner auf einem Endgerät ausgeführt werden. Aktuelle EPP-Produkte kombinieren Signaturen für bekannte Schadsoftware mit verhaltensbasierter Sicherheit. Diese nutzt künstliche Intelligenz (KI) und Machine Learning (ML), trainiert mit großen Datenmengen, um Muster zu erkennen und unerwartetes Verhalten aufzuspüren, das eine Bedrohung sein könnte. Weil die Verhaltenserkennung nicht von den neuesten Signaturen abhängt, schützt sie auch Endgeräte, die offline oder nicht ganz aktuell sind.

Was ist Endpoint Detection and Response (EDR)?

EDR geht weiter und erkennt ausgefeiltere Angriffe, etwa solche mit Skripten oder Zugriffen auf den Arbeitsspeicher. Eine EPP schlägt dabei meist nicht an, weil nichts davon im technischen Sinn Schadsoftware ist: Die Angriffe verbinden legitime Dateien wie ein Word-Dokument, legitime Aktionen wie das Ausführen eines Skripts und legitime Netzwerkanfragen wie DNS-Abfragen. Zusammengenommen können sie trotzdem ein Angriff sein, etwa wenn Daten von einem Rechner an einen Server im Internet abfließen.

EDR überwacht die Aktivität auf den Endgeräten laufend und zeichnet Details wie Netzwerkverbindungen (ARP, DNS, Sockets), Änderungen in der Registry, Arbeitsspeicher und Systemaufrufe auf. Erkennt es einen wahrscheinlichen Angriff oder einen Versuch, Daten abzuziehen, löst es vordefinierte oder eigene Reaktionen aus, etwa das Endgerät vom Netz zu isolieren oder einen Prozess zu beenden. Öffentliche Wissensbasen wie MITRE ATT&CK beschreiben die Angriffstechniken, für deren Erkennung EDR-Produkte gebaut sind.

Forensik und Threat Hunting

Die EDR-Daten dienen zwei weiteren Zwecken. Nach einem Vorfall zeigt die forensische Untersuchung, was passiert ist, wie der Angriff ablief und was sich ändern muss, damit er sich nicht wiederholt. Threat Hunting ist das vorausschauende Gegenstück: Analysten durchsuchen die aufgezeichneten Daten nach Spuren von Angreifern, die noch keinen Alarm ausgelöst haben.

Warum EPP und EDR gemeinsam einsetzen?

Eine EPP allein ist gut, aber nicht gut genug. Zusammen mit EDR reicht der Schutz von der Vorbeugung bis zur Abwehr: Die EPP stoppt, was sie vor der Ausführung erkennt, und EDR erkennt und stoppt, was durchkommt, bevor sich der Angriff in der Infrastruktur ausbreitet.

Was sind XDR und MDR?

Extended Detection and Response (XDR) überträgt den EDR-Ansatz über die Endgeräte hinaus und korreliert Daten aus Endgeräten, Netz, Identitäten, E-Mail und Cloud an einer Stelle. Managed Detection and Response (MDR) ist ein Dienst: Ein externes Team überwacht die Meldungen rund um die Uhr und reagiert für Sie. Das hilft Organisationen ohne eigenes Security Operations Center. Wie viel auch automatisiert ist, die letzte Entscheidung treffen Menschen. Warum das wichtig ist, beschreibt Human Oversight in the AI Era: Finding the Right Balance in TDIR and SIEM (Englisch).

Fazit

Jedes Gerät, das auf Unternehmensdaten zugreift, braucht eine Form der Bedrohungserkennung, -abwehr und -reaktion: EPP und EDR auf Desktops und Servern, MTD auf Mobilgeräten. Diese Lösungen sollten mit dem übrigen Sicherheitsaufbau zusammenarbeiten, vom Endpoint Management bis zur Zugriffskontrolle, damit die Sicherheitslage insgesamt Ihre Daten schützt und Ihre Haftung begrenzt. Wie diese Produktarten zusammenpassen, zeigt Cybersecurity-Produkte: Was ist was?

Häufige Fragen

Was unterscheidet EPP und EDR?

EPP verhindert, dass Schadsoftware ausgeführt wird. EDR zeichnet die Aktivität auf dem Endgerät laufend auf, erkennt Angriffe mit legitimen Werkzeugen und Dateien und unterstützt Untersuchung und Reaktion. Die meisten Organisationen setzen beides ein.

Was ist XDR?

Extended Detection and Response korreliert Erkennungsdaten aus Endgeräten, Netz, Identitäten, E-Mail und Cloud, statt nur die Endgeräte zu betrachten.

Brauchen Smartphones und Tablets EDR?

Mobilgeräte deckt Mobile Threat Defense (MTD) ab. MTD erkennt Bedrohungen auf Geräte-, App- und Netzwerkebene und kann die Risikostufe des Geräts an UEM und Conditional Access melden.

Was ist Threat Hunting?

Threat Hunting ist die vorausschauende Suche in Endgeräte- und Netzwerkdaten nach Spuren von Angreifern, die noch keinen Alarm ausgelöst haben. Die Forensik untersucht dagegen einen Vorfall, nachdem er erkannt wurde.

ISEC7 unterstützt Sie bei der Auswahl der passenden EDR- oder XDR-Plattform und integriert sie in Ihre Umgebung, zusammen mit Partnern wie Lookout und Zimperium für Mobile Threat Defense und Arctic Wolf für Managed Detection and Response. Mehr zu unseren Leistungen für Endpoint Security, oder sprechen Sie uns an.