NET 6-7/2026

21 www.net-im-web.de 6-7/2026 SIEM versus XDR versus NDR matisieren und Workflows bei der Reaktion auf Vorfälle und Bedrohungen zu optimieren. EDR- und XDR-Systeme EDR-Systeme werden oftmals auch als Endpoint Threat Detection and Response (ETDR) bezeichnet und sind darauf ausgelegt, Endpoint-Security herzustellen. Damit sind Komponenten wie Laptops, Smartphones, Arbeitsplatzrechner und IoT-Geräte gemeint, die kontinuierlich überwacht werden müssen. EDR-Techniken dienen der Erkennung verdächtigen Verhaltens und fortgeschrittener, persistenter Bedrohungen (Advanced Persistent Threat, APT) auf Endgeräten und alarmieren die IT-Administratoren entsprechend. Dies geschieht durch das Sammeln und Aggregieren von Daten von Endgeräten und anderen Quellen. Diese Daten können durch zusätzliche Cloud-Analysen angereichert werden. EDR-Lösungen sind primär ein Alarmierungstool und keine Schutzschicht, wobei die Funktionen je nach Anbieter kombiniert werden können. Die Daten können in einer zentralen Datenbank gespeichert oder zur Cyberüberwachung an ein SIEM-Tool weitergeleitet werden. Jede EDR-Plattform verfügt über spezifische Funktionen. Zu den gemeinsamen Funktionen gehören die Überwachung von Endpunkten im Online- und OfflineModus, die Echtzeit-Reaktion auf Bedrohungen, die Verbesserung der Transparenz von Benutzerdaten, die Erkennung gespeicherter Endpunktereignisse und Malware-Einschleusungen, die Erstellung von Sperr- und Zulassungslisten sowie die Integration mit anderen Technologien. Einige Anbieter von EDR-Technologien nutzen die kostenlose MITRE ATT&CK-Klassifizierung und das zugehörige Framework zur Bedrohungsanalyse. Es handelt sich dabei um eine weltweit zugängliche Wissensdatenbank zu Taktiken und Techniken von Angreifern, die auf Beobachtungen aus der Praxis basiert. Ein XDR-System kann hingegen als weiterer Evolutionsschritt von einem DER-System angesehen werden (siehe Abbildung 1). Es handelt sich dabei weniger um ein weiteres Tool, sondern vielmehr um eine Sammlung und Integration mehrerer Konzepte in eine einzelne Lösung. Dabei können die Komponenten je nach Anbieter variieren und beinhalten häufig die Netzwerkanalyse und Intrusion Detection Systeme (IDS). Der Unterschied ist, dass Funktionen zur Erkennung von Sicherheitsvorfällen und zur automatisierten Reaktion auf Sicherheitsvorfälle in der Sicherheitsinfrastruktur bereitgestellt werden. XDR integriert dabei Bedrohungsdaten und Telemetriedaten aus verschiedenen Quellen mit Sicherheitsanalysen, um Sicherheitswarnungen zu kontextualisieren und zu korrelieren. XDR benötigt native Sensoren und kann lokal oder als SaaS-Lösung bereitgestellt werden. Typischerweise wird es von Organisationen mit kleineren Sicherheitsteams eingesetzt. Abbildung 2 zeigt als XDR-Beispielsystem Wazuh, welches auch als leichtgewichtiges SIEM-System bezeichnet werden kann. Es vereint Bedrohungserkennung sowie Überwachung und Reaktion. Wazuh enthält verschiedene Sicherheitslösungen und -technologien, wodurch Echtzeit-Monitoring, Bedrohungserkennung, Compliance-Management und Schwachstellenanalyse miteinander kombiniert werden. Die Sicherheitsplattform ist hoch skalierbar und kann auch in großen Unternehmensnetzen eingesetzt werden. Als typische Herstellerbeispiele im Bereich EDR und XDR lassen sich nennen: CrowdStrike mit Falcon Insight/ XDR, Microsoft mit Microsoft Defender for Endpoint und Microsoft Defender XDR, Wazuh sowie Palo Alto Networks mit Cortex XDR/XSIAM. SIEM- und SOAR-Systeme SIEM-Systeme hingegen sammeln die Daten von Netzwerk- und Sicherheitskomponenten, um diese zu analysieren und in einem übersichtlichen Dashboard zu präsentieren. Individuelle Informationen werden dabei aus Datenströmen extrahiert, korreliert und bewertet. Die ganzheitliche Sicht auf sicherheitsrelevante Vorfälle bietet IT-Sicherheitsverantwortlichen den Vorteil, Muster zu erkennen und Schäden von der IT-Infrastruktur abwenden zu können. Das SIEM-System sammelt alle technischen Protokolle (Log-Dateien) sicherheitsrelevanter Systeme in den unterschiedlichsten Formaten, überführt sie in eine einheitliche und Abbildung 2: Das XDR-System Wazuh enthält verschiedene Sicherheitslösungen und -technologien, wodurch Echtzeit-Monitoring, Bedrohungserkennung, Compliance-Management und Schwachstellenanalyse miteinander kombiniert werden (Grafiken: Detken)

RkJQdWJsaXNoZXIy MjE2Mzk=