Zum Hauptinhalt springen
NIS2-Glossar

EDR

Definition

Endpoint Detection and Response (EDR) ist eine Endpoint-Sicherheitstechnologie, die über klassischen Virenschutz hinausgeht: Sie überwacht kontinuierlich das Verhalten von Prozessen, Dateizugriffen und Netzwerkverbindungen auf Endgeräten und erkennt verdächtige Aktivitäten durch verhaltensbasierte Analysen und Machine-Learning-Algorithmen. Im Unterschied zu signaturbasierter Antivirus-Software erkennt EDR auch bislang unbekannte Malware und dateilose Angriffe (Living-off-the-Land-Techniken) in nahezu Echtzeit. Das BSI empfiehlt EDR-Systeme als Stand-der-Technik-Maßnahme für die Endpunkt-Absicherung nach NIS2 und benennt diese im IT-Grundschutz-Kompendium als empfohlene Ergänzung zu klassischem Virenschutz. EDR-Systeme liefern zudem forensisch verwertbare Telemetriedaten für die SIEM-Integration und erleichtern die nachträgliche Aufklärung von Sicherheitsvorfällen erheblich.

Rechtsgrundlage

§ 30 Abs. 1 BSIG verpflichtet betroffene Einrichtungen zu technischen Sicherheitsmaßnahmen nach aktuellem Stand der Technik, was gemäß BSI IT-Grundschutz-Kompendium (Baustein SYS.2.1 Allgemeiner Client sowie OPS.1.1.4 Schutz vor Schadprogrammen) den Einsatz erweiterter Endpunktschutzlösungen einschließlich verhaltensbasisierter Erkennung ausdrücklich umfasst. ISO/IEC 27001:2022 Anhang A, Kontrolle 8.7 (Protection against malware) fordert angemessenen und zeitgemäßen Schutz gegen Schadsoftware für alle relevanten Endgeräte und Systeme. Das BSI IT-Grundschutz-Kompendium konkretisiert in OPS.1.1.4 die Anforderungen an Malware-Schutz-Systeme und schließt verhaltensbasierte Erkennung als empfohlene Maßnahme ein.

Praktische Implikation

Ersetzen Sie rein signaturbasierte Antivirus-Lösungen durch EDR-Systeme auf allen kritischen Endgeräten und Servern, insbesondere an Eintrittspunkten in Ihr Netzwerk. Verbinden Sie das EDR-System mit Ihrem SIEM, um EDR-Alarme zentral zu korrelieren und die Analysefähigkeit Ihres SOC zu stärken. Definieren Sie klare Reaktionsabläufe für EDR-Alarme der verschiedenen Schwerestufen und testen Sie diese Abläufe regelmäßig. Stellen Sie sicher, dass EDR-Agenten vollständig ausgerollt sind und keine Endgeräte ohne Schutz betrieben werden — blinde Flecken sind häufige Ausgangspunkte für Angriffe. Dokumentieren Sie den EDR-Abdeckungsgrad und bekannte Ausnahmen für BSI-Nachweise.

Verwandte Begriffe

Fachbegriffe geklärt — und jetzt?

Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.

Beratung anfragen