Der Virenschutz meldete keinen Alarm — und trotzdem waren am Morgen alle Dateien der Buchhaltung verschlüsselt. In einem Logistikunternehmen mit 40 Beschäftigten hatte sich ein Angreifer über ein schlecht gesichertes Remote-Desktop-Protokoll Zugang verschafft, sich im Netzwerk bewegt, Daten exfiltriert und die Verschlüsselung per Zeitplan gestartet. Die installierte Antiviren-Software hatte nichts bemerkt.
Was ist schiefgelaufen? Das klassische Antivirenprogramm hatte getan, was es tun kann: bekannte Schadsoftware-Signaturen blockiert. Aber der Angreifer hatte keine bekannte Schadsoftware eingesetzt. Er hatte legitime Windows-Werkzeuge genutzt — PowerShell, Remote-Desktop, normale Systemdienste —, um sich unbemerkt zu bewegen. Dafür gibt es keinen Signatur-Eintrag.
Um zu verstehen, warum das passieren kann — und was KMU 2026 dagegen tun müssen —, muss man den Unterschied zwischen Endpunktschutz der ersten und zweiten Generation kennen.
Virenschutz ist kein
Endpunktschutz mehr
Der Begriff „Virenschutz" oder „Antivirus" meint seit den 1990er Jahren dasselbe Konzept: Eine Software prüft Dateien gegen eine Datenbank bekannter Schädlinge (sogenannte Signaturen). Kommt eine Datei, die in der Datenbank steht, landet sie in Quarantäne. Das funktioniert gut gegen bekannte, dateibasierte Angriffe.
Vereinfacht gesagt: Ein klassisches Antivirenprogramm ist wie ein Türsteher mit Fahndungsliste. Wer auf der Liste steht, kommt nicht rein. Wer nicht drauf steht — oder seine Identität verschleiert —, geht ungehindert durch.
Das Problem ist, dass moderne Angriffe genau das ausnutzen. Laut dem Verizon Data Breach Investigations Report 2025 sind Angriffsmethoden wie Credential-Diebstahl und dateilose Malware für einen erheblichen Teil aller Sicherheitsvorfälle verantwortlich — bei KMU waren in 88 Prozent aller dokumentierten Sicherheitsvorfälle Ransomware beteiligt, Tendenz steigend (). Der Angreifer braucht dabei keine neue, unbekannte Malware. Er braucht nur legitime Systemwerkzeuge, die er für seine Zwecke einsetzt.
Das ist der Grund, warum die Branche in den vergangenen Jahren einen Generationenwechsel vollzogen hat: von signaturbasiertem Virenschutz zu sogenannten Endpoint Protection Platforms — und darüber hinaus zu Endpoint Detection and Response.
EPP schützt die Eingangstür —
kann aber nicht jeden Schlüssel kennen
Eine Endpoint Protection Platform (EPP), zu Deutsch Endpunktschutzplattform, ist die Weiterentwicklung des klassischen Antivirenprogramms. Sie kombiniert mehrere Schutzmechanismen auf einem Gerät: signaturbasierte Malware-Erkennung, verhaltensbasierte Analyse, eine persönliche Firewall, Gerätekontrolle (welche USB-Sticks dürfen angeschlossen werden?) und sogenanntes Sandboxing — eine abgeschirmte Umgebung, in der verdächtige Dateien gefahrlos ausgeführt und beobachtet werden können.
Vereinfacht gesagt: EPP ist der Türsteher mit Fahndungsliste und MetallÂdetektor. Er erkennt mehr als früher — nicht nur bekannte Gesichter, sondern auch verdächtiges Verhalten beim Einlass. Aber er bewacht nur die Eingangstür.
Cisco beschreibt es präzise: Eine EPP konzentriert sich ausschließlich auf Prävention. Das ist seine Stärke, aber auch seine Grenze. Ein Großteil der Cyberangriffe — Marktforscher wie IDC beziffern rund 70 Prozent — nimmt seinen Ausgang an Endpunkten, und kein EPP kann garantieren, jeden dieser Angriffe zu stoppen, bevor er das Gerät erreicht. Wenn ein Angreifer bereits drin ist, schweigt das EPP.
Für KMU ist EPP eine notwendige Grundlage. Aber 2026 keine hinreichende.
EDR beobachtet, was passiert, nachdem jemand die Tür passiert hat
Genau hier setzt Endpoint Detection and Response (EDR) an. Cisco definiert EDR als Lösung, die Bedrohungen in der gesamten Umgebung erkennt und dabei den vollständigen Lebenszyklus einer Bedrohung untersucht — von der Eintrittsstelle bis zur Ausbreitung
Vereinfacht gesagt: EDR ist nicht mehr der Türsteher, sondern das Kamerasystem drinnen. Es zeichnet auf, wer wo war, was angefasst hat, welchen Weg er genommen hat. Wenn etwas Verdächtiges passiert, schlägt es Alarm — auch wenn die Person durch die Tür spaziert ist, ohne aufzufallen.
Konkret sammelt EDR kontinuierlich Telemetrie-Daten von jedem Endpunkt: Welche Prozesse wurden gestartet? Welche Netzwerkverbindungen wurden aufgebaut? Welche Registry-Einträge verändert? Diese Daten werden mit dem MITRE-ATT&CK-Framework abgeglichen — einer öffentlich gepflegten Wissensbasis mit dokumentierten Angriffstechniken. Stimmt ein Verhalten mit einem bekannten Angriffsmuster überein, wird der Alarm ausgelöst.
EDR kann dann mehr als warnen: Es kann einen betroffenen Endpunkt isolieren, die Ausbreitung im Netzwerk stoppen, Beweise sichern und — je nach Lösung — den Ausgangszustand des Systems automatisch wiederherstellen.
Die vier Kernfunktionen eines EDR-Systems:
EPP und EDR im Vergleich:
Was schützt wogegen?
Merkmal | EPP (Prävention) | EDR (Erkennung + Reaktion) |
|---|---|---|
Wann aktiv | Vor dem Eindringen | Während und nach dem Eindringen |
Was erkannt wird | Bekannte Malware, verdächtige Dateien | Unbekannte Angriffe, dateilose Malware, Lateral Movement |
Methode | Signaturen, Verhaltensanalyse, Sandboxing | Kontinuierliche Telemetrie, MITRE-ATT&CK-Abgleich |
Reaktion | Blockiert oder quarantäniert die Datei | Isoliert den Endpunkt, sichert Beweise, stellt wieder her |
Forensik | Keine | Vollständige Angriffszeitlinie |
Personalaufwand | Gering | Mittel bis hoch (ohne Managed Service) |
Vergleich | Türsteher + Metalldetektor | Kamerasystem + Sicherheitsdienst drinnen |
Die wichtigste Aussage: EPP und EDR sind keine Alternativen, sondern Schichten. Cisco formuliert es so: Eine echte Endpunktsicherheit der nächsten Generation kombiniert die Fähigkeiten einer Endpoint Protection Platform mit denen von EDR — beide zusammen sind das Mindestmaß ([Cisco: What Is an Endpoint Protection Platform?](../../../../04-ressourcen/cisco/security/what-is-an-endpoint-protection-platform.body.md)). In der Praxis bieten die meisten aktuellen Lösungen beide Funktionen in einem Agenten — die Frage ist nicht mehr „EPP oder EDR", sondern „EPP plus EDR in welcher Tiefe?".
mEDR: EDR als Managed Service —
die KMU-taugliche Variante
EDR ist leistungsfähig, aber nicht wartungsfrei. Die Herausforderung: Ein EDR-System erzeugt kontinuierlich Alarme. Jemand muss diese Alarme prüfen, einordnen und entscheiden, ob eine Reaktion nötig ist. In einem großen Konzern übernimmt das ein Security Operations Center (SOC) mit spezialisierten Analysten, rund um die Uhr. In einem KMU mit 30, 50 oder 100 Beschäftigten gibt es das nicht.
Die Antwort der Branche: managed EDR (mEDR), auch als Managed Detection and Response (MDR) bezeichnet. Cisco beschreibt mEDR als Lösung, bei der der Sicherheitsanbieter oder -partner die EDR-Lösung bereitstellt, betreibt und unterstützt und dafür Teams von Cybersicherheitsexperten stellt, die Bedrohungen aufspüren, untersuchen und beseitigen.
Vereinfacht gesagt: mEDR ist EDR plus externem Wachdienst. Die Technik läuft im eigenen Unternehmen; die Experten, die rund um die Uhr auf die Alarme schauen, kommen vom Dienstleister.
Für KMU ohne eigenes IT-Sicherheitsteam ist mEDR 2026 die realistischste Umsetzung von ernsthaftem Endpunktschutz: Die Technik läuft im eigenen Unternehmen, die Rund-um-die-Uhr-Überwachung der Alarme übernimmt der Dienstleister. Der Gartner-Marktleitfaden für Co-Managed Security Monitoring Services (2025) bestätigt, dass genau diese Betriebsform Erkennung, Untersuchung und Reaktion mit deutlich geringerem SOC-Personalaufwand ermöglicht.
Was KMU bei der
Auswahl beachten müssen
Nicht jede EDR-Lösung ist für jedes KMU geeignet. Wer evaluiert, sollte acht Kriterien prüfen:
Zur Orientierung beim Preis: Im KMU-Segment lagen die Anbieter-Listenpreise 2026 grob zwischen 30 und 90 Euro pro Nutzer und Jahr — je nach EDR-Tiefe und MDR-Add-on (Marktbeobachtung über Anbieter-Preislisten; eine neutrale Preiserhebung existiert für dieses Segment nicht). Mehrjahresverträge und Reseller-Rabatte senken das erfahrungsgemäß spürbar.
Endpunktschutz ist auch Datenschutzthema
Ein Aspekt, der in der technischen Diskussion oft untergeht: Endpunktschutz ist nicht nur IT-Sicherheit, sondern hat unmittelbaren Datenschutzrelevanz.
Erstens schützt EDR personenbezogene Daten vor unbefugtem Zugriff — und ist damit eine technische und organisatorische Maßnahme (TOM) im Sinne von Art. 32 DSGVO. Wer keinen angemessenen Endpunktschutz betreibt, handelt möglicherweise nicht „dem Risiko angemessen" — mit Konsequenzen bei Datenpannen.
Zweitens ist die EDR-Lösung selbst ein Datenschutzthema. Die Telemetrie, die ein EDR-System sammelt — welcher Nutzer hat wann welche Datei geöffnet, welche Verbindung aufgebaut, welches Programm gestartet —, ist personenbezogen. Der EDR-Anbieter verarbeitet diese Daten im Auftrag. Das bedeutet: Art. 28 DSGVO greift, ein Auftragsverarbeitungsvertrag ist Pflicht, der Datenspeicherort muss bekannt und datenschutzrechtlich zulässig sein.
Als Datenschutzkoordinator gehören beide Aspekte in das Sicherheitskonzept: Ist der Endpunktschutz als TOM im Verzeichnis der Verarbeitungstätigkeiten dokumentiert? Ist der AVV mit dem EDR-Anbieter abgeschlossen? Ist der EU-Datenspeicherort vertraglich gesichert?
Wer auf den Virenschutz von gestern vertraut, spart am falschen Ende
Zurück zum Logistikunternehmen vom Montagmorgen. Der installierte Virenschutz hatte alles richtig gemacht — er hatte geprüft, was er prüfen konnte. Aber der Angreifer hatte Methoden eingesetzt, für die es keine Signatur gibt, weil er keine Schadsoftware im klassischen Sinne benutzt hatte. Ein EDR-System hätte die ungewöhnlichen Prozessstarts, die Netzwerkbewegungen, die Registry-Änderungen in der Nacht erkannt und Alarm geschlagen — oder den befallenen Rechner sofort isoliert.
Das ist kein Argument gegen Virenschutz. Es ist ein Argument dafür, ihn nicht für ausreichend zu halten.
- Cisco: What Is an Endpoint Protection Platform? (cisco.com)
- Cisco: What Is Endpoint Detection and Response (EDR)? (cisco.com)
- Verizon Data Breach Investigations Report 2025 (verizon.com)
- ComputerWeekly.de: Endpunktsicherheit — So unterscheiden sich EPP und EDR
- Gartner: Market Guide for Co-Managed Security Monitoring Services 2025 (gartner.com)
- Huntress: Best Endpoint Protection for Small Businesses 2026

