Wer bewegt sich in unserem Netz?

Network Detection & Response: Sehen, was sich in Ihrem Netzwerk bewegt.

Jemand ist seit drei Wochen in Ihrem Netz. Er hat sich nicht eingehackt, er hat sich angemeldet — mit gültigen Zugangsdaten. Er installiert nichts, sondern nutzt Werkzeuge, die auf Ihren Servern ohnehin vorhanden sind. In den Protokollen sieht er aus wie ein Administrator bei der Arbeit.

Was ihn verrät, ist nicht, was er tut, sondern dass er es tut: zu anderen Zeiten, in anderer Reihenfolge, zwischen Systemen, die sonst nie miteinander sprechen.

In Kürze
Endpunktschutz und Firewall sehen den Rand. Was zwischen Ihren Systemen passiert, sieht keines von beiden. Wir hängen einen passiven Sensor an Ihr Netz und zeigen Ihnen, was dort tatsächlich läuft — die Eingriffstiefe legen Sie fest.

Produktion und Leittechnik Dort gelten andere Regeln — kein Agent, kein aktiver Scan, melden statt eingreifen. OT-Sicherheit

Der blinde Fleck

Ihre bestehenden Systeme sehen den Rand, nicht die Mitte.

Der Endpunktschutz sitzt auf den Geräten, auf denen er installiert werden konnte. Die Firewall sitzt an der Außengrenze. Beide sind wirksam — und beide sehen den Verkehr zwischen Ihren internen Systemen nicht.

Dort spielt sich aber der Teil eines Angriffs ab, der über den Schaden entscheidet. Zwischen dem ersten übernommenen Konto und der Verschlüsselung liegen Tage bis Wochen, in denen sich jemand orientiert, Rechte ausweitet und sich von System zu System bewegt. In dieser Zeit passiert nichts an der Außengrenze und meist nichts auf einem Gerät mit Endpunktschutz.

Was Verhaltenserkennung tut

Statt zu wissen, wie Angriffe aussehen, zu wissen, wie Ihr Netz aussieht.

Signaturbasierte Systeme erkennen, was bereits bekannt ist. Verhaltensbasierte Erkennung dreht die Frage um: Sie lernt über Wochen, was in Ihrem Netz normal ist — welches System mit welchem spricht, wann, wie viel, über welche Protokolle — und meldet, was davon abweicht.

Signaturbasiert

  • Erkennt, was bereits beschrieben ist
  • Braucht eine gepflegte Regel- und Musterbasis
  • Deckt einen großen Teil des Bekannten zuverlässig ab
  • Versagt planmäßig bei allem, wofür es noch kein Muster gibt

Verhaltensbasiert

  • Erkennt, was von Ihrem Normalbild abweicht
  • Braucht eine Lernphase statt eines Regelwerks
  • Sieht auch Vorgänge, für die es kein Muster gibt
  • Braucht Feinabstimmung, bis das Normalbild trägt

Ein Dateiserver, der um drei Uhr nachts beginnt, systematisch Verzeichnisse zu durchlaufen, ist in keiner Signaturdatenbank verzeichnet. In Ihrem Normalbild ist er eine deutliche Abweichung.

Verschlüsselter Verkehr. Ein erheblicher Teil des internen Verkehrs ist verschlüsselt. Moderne Systeme analysieren ihn außerhalb des Datenpfads, ohne die Verbindung zu verlangsamen oder aufzubrechen.

Bestandsaufnahme als Nebenprodukt. Der Sensor erfasst jedes Gerät, das kommuniziert — auch die, von denen niemand mehr wusste, dass sie im Netz stehen.

Lernphase statt Regelwerk. Es gibt keine Regelbasis zu pflegen. Es gibt eine Lernphase, in der das System Ihr Normalbild aufbaut, und danach laufende Feinabstimmung.

Was dabei herauskommt

Vier Wochen Zuhören. Das sind selten Angriffe.

Der Nutzen einer Sichtbarkeitsanalyse liegt in der Praxis fast nie darin, dass ein laufender Angriff aufgedeckt wird. Er liegt darin, dass sichtbar wird, was sich über Jahre angesammelt hat. Was solche Analysen typischerweise zutage fördern:

Nichts davon ist spektakulär, und genau deshalb ist es wirksam. Diese Liste ist der Grund, warum eine Analyse fast immer einen Auftrag nach sich zieht — nicht die Angst vor einem Angriff, sondern die Erkenntnis, wie viel im eigenen Netz niemand mehr im Blick hat.

Die eigentliche Entscheidung

Wie weit darf das System selbst handeln?

Ein System, das eingreifen kann, kann auch bei einem Fehlalarm eingreifen. Deshalb ist das keine Produkteigenschaft, sondern eine Einstellung, die Sie treffen und jederzeit ändern. Die vier Stufen sind unsere Ordnung des Themas und kein Herstellerbegriff — sie sollen das Gespräch sortieren, nicht ein Datenblatt abbilden.

Stufe 01 von 04

Beobachten

Das System lernt und zeichnet auf. Es meldet nichts und greift nicht ein. Jede Umgebung startet hier, weil ein System, das seinen Normalzustand noch nicht kennt, weder sinnvoll melden noch sinnvoll eingreifen kann.

Typisch für die ersten Wochen jedes Projekts — und für die Sichtbarkeitsanalyse, die genau in dieser Stufe stattfindet.

Stufe 02 von 04

Melden

Das System greift nicht ein. Jede Abweichung vom gelernten Normalbild geht an Ihr Team oder an den Dienst, der die Triage übernimmt. Die Entscheidung, ob und was passiert, trifft ein Mensch.

Typisch für Bereiche, in denen eine Unterbrechung teurer ist als ein Fehlalarm — und für Häuser, die zunächst Erfahrung mit den Meldungen sammeln wollen.

Stufe 03 von 04

Gezielt eingreifen

Das System unterbricht die auffällige Verbindung und lässt alles andere unberührt. Der Arbeitsplatz arbeitet weiter, nur der Vorgang, der aus dem Rahmen fällt, wird gestoppt.

Typisch für das Client-Netz, in dem ein einzelner unterbrochener Vorgang niemanden aufhält.

Stufe 04 von 04

Isolieren

Das System trennt das betroffene System vom Netz. Der stärkste Eingriff und der einzige, der auch dann noch wirkt, wenn niemand am Bildschirm sitzt — er kostet aber die Verfügbarkeit dieses Systems.

Typisch für eng umrissene Auslöser, etwa erkannte Verschlüsselungsaktivität, und für Zeiten, in denen ohnehin niemand erreichbar ist.

Wir starten grundsätzlich in reiner Beobachtung. Nach der Lernphase gehen wir gemeinsam durch, was das System in dieser Zeit gemeldet hätte — und entscheiden erst dann, welche Stufe in welchem Bereich gilt. Eine Umgebung kann dabei unterschiedliche Stufen tragen: gezielte Eingriffe im Client-Netz, reines Melden in sensiblen Bereichen, Isolierung ausschließlich für erkannte Verschlüsselungsaktivität. Das ist der Normalfall, nicht die Ausnahme.

In Produktionsnetzen ist die Voreinstellung eine andere: melden, nicht handeln — und zwar dauerhaft. OT-Sicherheit

Umsetzung

Wo der Sensor hängt, entscheidet, was Sie sehen.

Der häufigste Grund für ein enttäuschendes Projekt ist nicht die Erkennungsqualität, sondern die Platzierung. Ein Sensor am falschen Punkt sieht den Verkehr nicht, um den es geht — und niemand merkt es, weil das System weiterhin Meldungen erzeugt.

Spiegelport oder Netzabgriff?
Ein Spiegelport ist schnell eingerichtet und verliert bei Last Pakete. Ein Netzabgriff ist zuverlässig und ein Eingriff in die Verkabelung.
Wo entsteht der Verkehr, der zählt?
Zwischen Rechenzentrum und Clients, zwischen Standorten, in Richtung Cloud. Selten überall gleich viel — und die Antwort bestimmt, wie viele Sensoren es braucht.
Wie viel Verkehr ist verschlüsselt?
Welcher Anteil, welche Protokolle — und wie wird er analysiert, ohne Verbindungen aufzubrechen.
Standorte und Cloud?
Ein Sensor je Standort oder zentrale Zusammenführung, mit den Verlusten, die das mit sich bringt.

Diese Fragen beantworten wir vor der Beschaffung, nicht danach. Sie bestimmen Sensoranzahl, Dimensionierung und Aufwand — und damit den Preis. Ein Angebot, das ohne diese Klärung entsteht, ist geraten.

Die technische Umsetzung erfolgt je nach Umfang durch uns, durch zertifizierte Teams des Herstellers oder durch spezialisierte Implementierungspartner. Verantwortlich und Ansprechpartner bleiben in jedem Fall wir.

Vor dem Kauf

Die Frage, die Sie vorher beantworten sollten.

Ein Erkennungssystem erzeugt Erkennungen. Wenn niemand sie ansieht, haben Sie eine weitere Quelle für Meldungen, die niemand liest — und davon hat fast jede Organisation bereits genug.

Wir sprechen das früh an, weil es der häufigste Grund ist, warum solche Systeme nach zwei Jahren als Enttäuschung gelten. Nicht weil sie nichts gefunden hätten, sondern weil das, was sie gefunden haben, in einer Konsole lag, die freitags niemand mehr öffnet.

Sie haben ein Team, das hinsieht. Dann ist das genau die Sicht, die ihm fehlt.

Sie haben kein Team. Dann gehört ein Dienst dazu, der die Triage übernimmt — sonst kaufen Sie Sichtbarkeit, die niemand nutzt. Managed Detection & Response

Sie sind sich nicht sicher. Dann fangen wir mit der Sichtbarkeitsanalyse an. Danach wissen Sie, wie viel in Ihrem Netz tatsächlich auffällt — und können die Frage beantworten, statt sie zu schätzen.

Wenn sich dabei herausstellt, dass Sie zuerst andere Dinge tun sollten, sagen wir Ihnen das. Ein System, das ungenutzt läuft, nützt Ihnen nichts und uns langfristig auch nicht.

Welche Lösung wann

Zwei Hersteller, zwei verschiedene Antworten.

Wir vertreten keinen Hersteller. Deshalb hier offen, wofür wir welche Lösung vorschlagen würden — und wofür nicht.

Darktrace ExtraHop
Schwerpunkt Verhaltensbasierte Erkennung über Netzwerk, Cloud, Identitäten und E-Mail hinweg, mit abgestufter autonomer Reaktion Tiefe Analyse des Netzwerkverkehrs mit Entschlüsselung außerhalb des Datenpfads und forensischem Detailgrad bis auf Paketebene
Besondere Stärke Erkennt, was keine Regel kennt; ein eigenes Normalbild je Umgebung; auf Wunsch autonome Eindämmung Sichtbarkeit im verschlüsselten internen Verkehr, sehr breite Protokollunterstützung, Nachvollziehbarkeit für Untersuchungen
Sinnvoll, wenn Sie ohne eigenes Sicherheitsteam arbeiten oder Wert auf automatisierte Reaktion legen Sie ein Team haben, das untersucht, hohe Anforderungen an forensische Tiefe stellen und viel verschlüsselten internen Verkehr haben

In größeren Umgebungen schließen sich die beiden nicht aus. Welche Kombination sinnvoll ist, hängt davon ab, ob Sie Reaktion oder Untersuchung in den Vordergrund stellen — und davon, ob ein Team da ist, das untersucht. Group-IB ergänzt beide um Bedrohungsinformationen und Unterstützung bei der Aufarbeitung von Vorfällen. Die Einordnung beider Produkte beruht auf öffentlich verfügbaren Herstellerangaben und Marktquellen.

Leistungsmodell

Wer welchen Teil erbringt.

Die Technologie leistet
Lernt das Normalbild Ihrer Umgebung, erkennt Abweichungen in Echtzeit, erfasst kommunizierende Geräte, analysiert verschlüsselten Verkehr und kann in der freigegebenen Eingriffstiefe selbsttätig handeln.
Umgesetzt wird durch
eCURA, zertifizierte Herstellerteams oder spezialisierte Implementierungspartner, je nach Umfang.
eCURA verantwortet
Sensorkonzept, Auswahl und Dimensionierung, Einführung, Integration, Begleitung der Lernphase, Festlegung der Eingriffstiefe mit Ihnen und laufende Feinabstimmung.
Bei Ihnen bleibt
Freigabe der Eingriffstiefe, Bewertung der Meldungen und die eigentliche Wiederherstellung — sofern kein MDR-Dienst gebucht ist.

Vertragspartner und Verantwortlicher sind in jedem Fall wir. Ein Ansprechpartner, keine Übergabekette.

Eingesetzte Technologien Darktrace · ExtraHop · Group-IB

Regulatorik

Was Erkennung mit Nachweispflicht zu tun hat.

NIS2 verlangt nicht nur Schutzmaßnahmen, sondern die Fähigkeit, Vorfälle zu erkennen, innerhalb kurzer Fristen zu melden und das Ganze nachzuweisen.

Die Meldefrist läuft ab Kenntnis. Wer nicht erkennt, meldet nicht — und wer nicht meldet, verletzt die Pflicht unabhängig davon, wie gut er geschützt war.

Fristen, Schwellen und Pflichten des NISG 2026

Häufige Einwände

Was uns an dieser Stelle regelmäßig entgegengehalten wird.

„Wir haben ein SIEM.“

Dann haben Sie die Protokollseite abgedeckt. Eine Netzwerkerkennung liefert die Verkehrsseite — einschließlich der Systeme, die keine verwertbaren Protokolle erzeugen. Beides zusammen ergibt ein Bild; keines allein.

„Wir haben Endpunktschutz auf allen Geräten.“

Auf allen, auf denen er installierbar war. Die interessante Liste ist die andere — und die Sichtbarkeitsanalyse erstellt sie.

„Wir wollen nicht, dass Software eigenmächtig eingreift.“

Dann tut sie es nicht. Wir starten grundsätzlich in reiner Beobachtung, und die Eingriffstiefe legen Sie fest — je Bereich unterschiedlich, jederzeit änderbar.

„Das erzeugt nur weitere Alarme, die niemand liest.“

Ein berechtigter Einwand, und der Grund für den Abschnitt „Vor dem Kauf“ weiter oben. Wenn niemand hinsieht, gehört ein Dienst dazu, der die Triage übernimmt — oder das Projekt gehört verschoben.

„Zu teuer.“

Der Preis hängt an Sensoranzahl, Standorten und Verkehrsvolumen, nicht an einer Nutzerzahl. Deshalb klären wir das Sensorkonzept vor dem Angebot. Wenn Sie einen Rahmen haben, nennen Sie ihn.

Hängt damit zusammen

Was als Nächstes greift.

Nächster Schritt

Sehen Sie zuerst, was in Ihrem Netz passiert.

Wir hängen einen passiven Sensor an einen Spiegelport. Keine Software auf Ihren Systemen, kein Eingriff in den Betrieb, keine Änderung an Ihrer Konfiguration. Danach bekommen Sie die Liste der kommunizierenden Geräte und die Auffälligkeiten aus dieser Zeit — mit Einordnung, was davon Anlass zur Sorge gibt.

Wenn diese Liste unauffällig ist, wissen Sie das ebenfalls. Auch das ist ein Ergebnis.

Was Sie danach haben
Network Detection & Response
  • Eine vollständige Liste aller kommunizierenden Geräte, einschließlich derer, auf denen kein Agent läuft
  • Erkennung von Bewegungen zwischen Ihren internen Systemen — dem Teil eines Angriffs, in dem sich der Schaden noch begrenzen lässt
  • Eine dokumentierte, von Ihnen festgelegte Eingriffstiefe je Bereich statt einer Voreinstellung des Herstellers

Drei Ergebnisse, die sich nach der Einführung überprüfen lassen — nicht drei Versprechen.