Der Unterschied zwischen EDR, XDR und NDR lässt sich in einem Satz sagen: EDR sieht den Endpunkt, NDR sieht das Netz, XDR verspricht, mehrere Quellen unter einer Oberfläche zu korrelieren. Was in dem Satz fehlt, ist alles, worauf es bei der Entscheidung ankommt: Was jede Technologie tatsächlich liefert, wo sie blind ist, welche Kombination für welche Organisation sinnvoll ist und woran du ein Produkt erkennst, das hält, was der Prospekt verspricht. Genau darum geht es in diesem Beitrag.
EDR: Sichtbarkeit und Reaktion auf dem Endpunkt
Endpoint Detection and Response ist der Nachfolger des klassischen Virenscanners, mit einem grundsätzlich anderen Ansatz. Ein Virenscanner prüft Dateien gegen Signaturen. Ein EDR-Agent zeichnet auf, was auf dem System passiert: jeden Prozessstart mit vollständiger Befehlszeile, jede Netzwerkverbindung mit dem auslösenden Prozess, Datei- und Registry-Änderungen, geladene Module, Anmeldungen. Diese Telemetrie wird zentral gesammelt und gegen Verhaltensregeln geprüft: Ein Office-Prozess, der eine PowerShell mit kodiertem Befehl startet, ist verdächtig, egal wie die Datei heißt und welchen Hash sie hat.
Der zweite Buchstabe steht für das, was den Unterschied im Vorfall macht: Response. Ein EDR kann ein Gerät per Knopfdruck vom Netz isolieren, wobei nur die Verbindung zur Konsole bestehen bleibt, Prozesse beenden, Dateien in Quarantäne nehmen und forensische Artefakte einsammeln, ohne dass jemand hinfährt. Für ein SOC ist das der Unterschied zwischen einer Stunde und einem Tag.
Wer die Telemetrie ohne die Reaktion haben will, etwa im Homelab oder für Systeme, auf denen kein kommerzieller Agent laufen darf, bekommt mit Sysmon von Microsoft einen kostenlosen Dienst, der einen Großteil derselben Ereignisse ins Windows-Eventlog schreibt. Reagieren muss dann ein Mensch.
NDR: der Blick ins Netzwerk
Network Detection and Response arbeitet ohne Agent. Ein Sensor hängt an einem Mirror-Port oder TAP und sieht den Verkehr, der an ihm vorbeiläuft. Er speichert nicht jeden Paketinhalt, sondern Metadaten: Wer hat wann mit wem gesprochen, über welches Protokoll, wie lange, wie viele Bytes, mit welchem TLS-Zertifikat, welche DNS-Namen wurden aufgelöst. Das quelloffene Zeek ist der Kern vieler NDR-Produkte und erzeugt genau diese strukturierten Logs.
Die Stärke von NDR liegt dort, wo EDR nicht hinkommt: Drucker, Kameras, medizinische Geräte, Steuerungen in der Produktion, alte Server, das Notebook des Dienstleisters, das gerade im Besprechungsraum hängt. Kein Agent, aber jedes dieser Geräte spricht über das Netz, und dabei ist es sichtbar. Außerdem sieht NDR Bewegungen zwischen Systemen und Verbindungen nach außen aus einer neutralen Perspektive, die ein Angreifer mit Kontrolle über den Endpunkt nicht manipulieren kann. Ein EDR-Agent lässt sich beenden oder täuschen; ein Sensor am Switch merkt davon nichts und sieht die Command-and-Control-Verbindung trotzdem.
Die Grenze: Verschlüsselung. NDR sieht bei HTTPS, wohin die Verbindung geht, wie oft und wie regelmäßig, aber nicht, was darin steht. Für die Erkennung von Beaconing reicht das oft, für den Inhalt einer Datei nicht. Und die Reaktion ist indirekt: Ein NDR kann selbst nichts isolieren, sondern braucht die Anbindung an Firewall, Switch oder EDR.
XDR: Versprechen und Realität
Extended Detection and Response ist weniger eine Technologie als ein Produktversprechen: Ein Hersteller führt die Daten seiner eigenen Quellen zusammen, typischerweise Endpunkt, E-Mail, Identität, Cloud und manchmal Netzwerk, und korreliert sie automatisch zu einem Vorfall. Statt drei Alarmen aus drei Konsolen gibt es einen Fall: Phishing-Mail, Klick, Prozessstart, verdächtige Anmeldung, alles auf einer Zeitlinie, ohne dass jemand eine Korrelationsregel im SIEM schreiben musste.
Das ist für kleine Teams ein echter Gewinn, und es hat zwei Haken. Erstens korreliert XDR, was der Hersteller kennt. Die Firewall eines anderen Anbieters, die Fachanwendung, das Fernwartungstool: entweder gibt es einen Konnektor, oder die Quelle fehlt. „Offenes XDR“ verspricht, Fremdquellen anzubinden, und ist damit in der Praxis ein SIEM mit weniger Freiheitsgraden. Zweitens ersetzt XDR kein SIEM: Die Aufbewahrung ist meist auf Wochen begrenzt, eigene Erkennungsregeln sind eingeschränkt, und für Compliance-Nachweise oder eine Forensik über sechs Monate reicht es nicht. Wer beides braucht, betreibt beides.
EDR, NDR und XDR im Vergleich
| Kriterium | EDR | NDR | XDR |
|---|---|---|---|
| Was es sieht | Alles auf dem Endpunkt: Prozesse, Dateien, Registry, Verbindungen | Alles im Netz: Verbindungen, DNS, Zertifikate, Datenmengen | Die Quellen des Herstellers, korreliert |
| Agent nötig | Ja | Nein | Ja, für den Endpunktanteil |
| Reaktion | Direkt: isolieren, beenden, einsammeln | Indirekt über Firewall, Switch oder EDR | Direkt über die angebundenen Produkte |
| Blinder Fleck | Geräte ohne Agent, manipulierter Agent | Verschlüsselte Inhalte, Vorgänge auf dem Gerät selbst | Fremde Quellen, lange Zeiträume |
| Stärke | Tiefe und Reaktionsgeschwindigkeit | Abdeckung und Unbestechlichkeit | Korrelation ohne eigene Regeln |
| Betrieb | Rollout, Ausnahmen, Fehlalarme tunen | Sensorplatzierung, Analystenzeit | Abhängigkeit vom Hersteller |
Was wirklich zusammengehört
EDR und NDR konkurrieren nicht, sie decken sich gegenseitig ab. Der Angreifer, der den EDR-Agenten beendet, fällt im Netz auf. Das Gerät ohne Agent, das nachts DNS-Anfragen an eine frisch registrierte Domain stellt, sieht nur der Sensor. Umgekehrt sieht nur der Agent, welcher Prozess die Verbindung aufgebaut hat. In der Cyber Kill Chain sitzt EDR vor allem bei Exploitation und Installation, NDR bei Command and Control und Exfiltration. Wer nur eins hat, hat eine halbe Kette.
Für die Frage, was in welcher Größe sinnvoll ist, hat sich eine Faustregel bewährt. Kleine Organisationen ohne eigenes Sicherheitsteam brauchen ein EDR auf allen Endpunkten und jemanden, der die Alarme bearbeitet, typischerweise als Managed Detection and Response beim Dienstleister. Mittlere Organisationen ergänzen ein SIEM oder XDR für die Korrelation und einen NDR-Sensor an den Stellen, an denen alles zusammenläuft: Internet-Übergang, Rechenzentrum, Produktionsnetz. Große Organisationen betreiben alle drei plus SIEM und haben das Problem, die Alarme zu priorisieren statt sie zu erzeugen.
Woran du ein gutes Produkt erkennst
- Zugriff auf die Rohdaten. Kannst du die Telemetrie durchsuchen und exportieren, oder siehst du nur die Alarme, die der Hersteller für wichtig hält? Für Threat Hunting und SIEM-Anbindung ist das entscheidend.
- Eigene Regeln. Lässt sich die Erkennung an die Umgebung anpassen, oder ist sie eine Blackbox? Ohne eigene Regeln kein Detection Engineering.
- Unabhängige Tests. Die ATT&CK Evaluations von MITRE lassen Hersteller gegen dokumentierte Angriffsketten antreten und veröffentlichen, was jedes Produkt in welcher Phase gesehen hat. Lies die Rohergebnisse, nicht die Marketing-Zusammenfassung, denn es gibt keinen Sieger, nur Sichtbarkeit pro ATT&CK-Technik.
- Widerstand gegen Abschalten. Angreifer bringen Werkzeuge mit, die EDR-Agenten beenden. Frag den Hersteller, wie sein Agent sich dagegen schützt und ob das Beenden selbst einen Alarm erzeugt. Wie sich EDR-Umgehung per BYOVD erkennen lässt, steht im eigenen Beitrag.
- Datenhaltung. Wo liegen die Daten, wie lange, und was passiert bei Vertragsende? Für europäische Organisationen ist der Speicherort keine Nebenfrage.
- Fehlalarme im eigenen Netz. Kein Test ersetzt vier Wochen Pilotbetrieb auf 50 repräsentativen Geräten, mit den eigenen Fachanwendungen und den eigenen Admin-Skripten.
Häufige Fehler
- EDR im Beobachtungsmodus. Aus Angst vor Fehlalarmen bleibt die automatische Reaktion aus. Dann ist es ein teurer Logger.
- Unvollständiger Rollout. 80 Prozent Abdeckung heißt, dass der Angreifer sich die anderen 20 Prozent sucht. Server, Notebooks im Homeoffice und die Geräte der Geschäftsführung sind die üblichen Lücken.
- NDR ohne Analystenzeit. Ein Sensor liefert Logs, keine Antworten. Ohne jemanden, der regelmäßig hineinschaut, ist er nur ein weiterer Datenstrom.
- XDR als SIEM-Ersatz gekauft. Nach sechs Monaten stellt sich heraus, dass die Firewall-Logs fehlen und der Vorfall von vor drei Monaten nicht mehr rekonstruierbar ist.
Fazit
EDR ist die Pflicht: ohne Sichtbarkeit und Reaktion auf dem Endpunkt gibt es keine moderne Verteidigung. NDR ist die zweite Perspektive, die der Angreifer nicht manipulieren kann und die alles erfasst, was keinen Agenten trägt. XDR ist ein Bedienkonzept, das kleinen Teams die Korrelation abnimmt, solange die wichtigen Quellen vom selben Hersteller stammen. Ein Blue Team braucht nicht alle drei Abkürzungen, aber es braucht beide Blickwinkel, Endpunkt und Netz, und jemanden, der hinsieht.