Sicherheit fortgeschritten

EDR (Endpoint Detection & Response)

EDR (Endpoint Detection & Response) ist eine Cybersecurity-Lösung, die Endgeräte wie Laptops, Server und mobile Geräte kontinuierlich überwacht, verdächtiges Verhalten erkennt und automatisierte oder manuelle Reaktionen auf Bedrohungen ermöglicht.

Ausführliche Erklärung

EDR-Systeme gehen über klassische Antiviren-Software hinaus: Sie blockieren nicht nur bekannte Schadsoftware anhand von Signaturen, sondern analysieren das Verhalten von Endgeräten laufend. Leichtgewichtige Software-Agenten sammeln auf Notebooks, Servern und mobilen Geräten kontinuierlich Aktivitätsdaten und übertragen diese an eine zentrale Plattform. Dort werden die Ereignisse korreliert und mittels Verhaltensanalysen sowie zunehmend KI-gestützter Verfahren ausgewertet, um Angriffsmuster und Kompromittierungsindikatoren zu erkennen – auch solche, für die noch keine Signatur existiert.

Für Unternehmen jeder Größe ist EDR relevant, weil moderne Angriffe gezielt auch Betriebe mit kleiner IT-Mannschaft treffen. Ransomware, Advanced Persistent Threats und dateilose Angriffe überwinden klassische Schutzmechanismen häufig unbemerkt. EDR schafft hier Transparenz: Das eigene IT-Team oder ein externer Dienstleister sieht detailliert, was auf einem Gerät passiert ist, kann kompromittierte Systeme isolieren, bevor sich ein Angriff im Netzwerk ausbreitet, und forensische Analysen für die Aufarbeitung eines Sicherheitsvorfalls durchführen.

Detektion und Reaktion sind mittlerweile auch regulatorisch verankert. Das deutsche Bundesamt für Sicherheit in der Informationstechnik (BSI) behandelt sie in seinem Mindeststandard zur Protokollierung und Detektion von Cyberangriffen als eigenen Baustein; in Österreich verlangt das NISG 2026 zur Umsetzung der NIS2-Richtlinie von den betroffenen Einrichtungen ausdrücklich Maßnahmen zur Erkennung und Bewältigung von Sicherheitsvorfällen. Wichtig ist dabei: Ein EDR-Produkt allein erfüllt keine Anforderung – es braucht auch die Prozesse, um Alarme zu bewerten und darauf zu reagieren.

Genau daran scheitert der Eigenbetrieb häufig, denn EDR erzeugt große Datenmengen und erfordert laufende Konfiguration und Auswertung. Unternehmen ohne eigenes Security-Team beziehen EDR deshalb meist als Managed Service (mEDR) über einen Managed Security Service Provider, der Betrieb, Überwachung und Incident Response übernimmt. Werden zusätzlich Netzwerk-, Cloud-, E-Mail- und Identitätsdaten in dieselbe Auswertung einbezogen, spricht man von XDR (Extended Detection & Response).

Praxisbeispiel

Ein oberösterreichischer Metallverarbeitungsbetrieb mit 60 Mitarbeitenden führt EDR ein, nachdem der herkömmliche Virenschutz einen Angriff über einen präparierten Mail-Anhang nicht erkannt hatte. Die EDR-Lösung überwacht seither alle Notebooks und Server. Als ein Mitarbeiter der Arbeitsvorbereitung ein manipuliertes Dokument öffnet, erkennt das System die ungewöhnliche Prozesskette, stoppt sie und isoliert das Gerät automatisch vom Netzwerk. Der betreuende IT-Dienstleister erhält eine Warnung samt forensischer Daten und kann nachvollziehen, welche Dateien betroffen waren, bevor sich der Angriff auf die Produktionsserver ausbreitet.

Quellen

Diese Definition verlinken

Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.

„EDR (Endpoint Detection & Response)“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/edr-endpoint-detection-und-response
<a href="https://begriffe.strukturaflow.com/begriff/edr-endpoint-detection-und-response">EDR (Endpoint Detection & Response)</a> — Definition im Strukturaflow IT Glossar

Zuletzt aktualisiert: 22. September 2026