Endpunktschutz (EPP/EDR)

Der Virenschutz meldete keinen Alarm — und trotzdem waren am Morgen alle Dateien der Buchhaltung verschlüsselt. In einem Logistikunternehmen mit 40 Beschäftigten hatte sich ein Angreifer über ein schlecht gesichertes Remote-Desktop-Protokoll Zugang verschafft, sich im Netzwerk bewegt, Daten exfiltriert und die Verschlüsselung per Zeitplan gestartet. Die installierte Antiviren-Software hatte nichts bemerkt.

Was ist schiefgelaufen? Das klassische Antivirenprogramm hatte getan, was es tun kann: bekannte Schadsoftware-Signaturen blockiert. Aber der Angreifer hatte keine bekannte Schadsoftware eingesetzt. Er hatte legitime Windows-Werkzeuge genutzt — PowerShell, Remote-Desktop, normale Systemdienste —, um sich unbemerkt zu bewegen. Dafür gibt es keinen Signatur-Eintrag.

Um zu verstehen, warum das passieren kann — und was KMU 2026 dagegen tun müssen —, muss man den Unterschied zwischen Endpunktschutz der ersten und zweiten Generation kennen.

Virenschutz ist kein
Endpunktschutz mehr

Der Begriff „Virenschutz" oder „Antivirus" meint seit den 1990er Jahren dasselbe Konzept: Eine Software prüft Dateien gegen eine Datenbank bekannter Schädlinge (sogenannte Signaturen). Kommt eine Datei, die in der Datenbank steht, landet sie in Quarantäne. Das funktioniert gut gegen bekannte, dateibasierte Angriffe.

Vereinfacht gesagt: Ein klassisches Antivirenprogramm ist wie ein Türsteher mit Fahndungsliste. Wer auf der Liste steht, kommt nicht rein. Wer nicht drauf steht — oder seine Identität verschleiert —, geht ungehindert durch.

Das Problem ist, dass moderne Angriffe genau das ausnutzen. Laut dem Verizon Data Breach Investigations Report 2025 sind Angriffsmethoden wie Credential-Diebstahl und dateilose Malware für einen erheblichen Teil aller Sicherheitsvorfälle verantwortlich — bei KMU waren in 88 Prozent aller dokumentierten Sicherheitsvorfälle Ransomware beteiligt, Tendenz steigend (). Der Angreifer braucht dabei keine neue, unbekannte Malware. Er braucht nur legitime Systemwerkzeuge, die er für seine Zwecke einsetzt.

Das ist der Grund, warum die Branche in den vergangenen Jahren einen Generationenwechsel vollzogen hat: von signaturbasiertem Virenschutz zu sogenannten Endpoint Protection Platforms — und darüber hinaus zu Endpoint Detection and Response.

EPP schützt die Eingangstür —
kann aber nicht jeden Schlüssel kennen

Eine Endpoint Protection Platform (EPP), zu Deutsch Endpunktschutzplattform, ist die Weiterentwicklung des klassischen Antivirenprogramms. Sie kombiniert mehrere Schutzmechanismen auf einem Gerät: signaturbasierte Malware-Erkennung, verhaltensbasierte Analyse, eine persönliche Firewall, Gerätekontrolle (welche USB-Sticks dürfen angeschlossen werden?) und sogenanntes Sandboxing — eine abgeschirmte Umgebung, in der verdächtige Dateien gefahrlos ausgeführt und beobachtet werden können.

Vereinfacht gesagt: EPP ist der Türsteher mit Fahndungsliste und Metall­detektor. Er erkennt mehr als früher — nicht nur bekannte Gesichter, sondern auch verdächtiges Verhalten beim Einlass. Aber er bewacht nur die Eingangstür.

Cisco beschreibt es präzise: Eine EPP konzentriert sich ausschließlich auf Prävention. Das ist seine Stärke, aber auch seine Grenze. Ein Großteil der Cyberangriffe — Marktforscher wie IDC beziffern rund 70 Prozent — nimmt seinen Ausgang an Endpunkten, und kein EPP kann garantieren, jeden dieser Angriffe zu stoppen, bevor er das Gerät erreicht. Wenn ein Angreifer bereits drin ist, schweigt das EPP.

Für KMU ist EPP eine notwendige Grundlage. Aber 2026 keine hinreichende.

EDR beobachtet, was passiert, nachdem jemand die Tür passiert hat

Genau hier setzt Endpoint Detection and Response (EDR) an. Cisco definiert EDR als Lösung, die Bedrohungen in der gesamten Umgebung erkennt und dabei den vollständigen Lebenszyklus einer Bedrohung untersucht — von der Eintrittsstelle bis zur Ausbreitung 

Vereinfacht gesagt: EDR ist nicht mehr der Türsteher, sondern das Kamerasystem drinnen. Es zeichnet auf, wer wo war, was angefasst hat, welchen Weg er genommen hat. Wenn etwas Verdächtiges passiert, schlägt es Alarm — auch wenn die Person durch die Tür spaziert ist, ohne aufzufallen.

Konkret sammelt EDR kontinuierlich Telemetrie-Daten von jedem Endpunkt: Welche Prozesse wurden gestartet? Welche Netzwerkverbindungen wurden aufgebaut? Welche Registry-Einträge verändert? Diese Daten werden mit dem MITRE-ATT&CK-Framework abgeglichen — einer öffentlich gepflegten Wissensbasis mit dokumentierten Angriffstechniken. Stimmt ein Verhalten mit einem bekannten Angriffsmuster überein, wird der Alarm ausgelöst.

EDR kann dann mehr als warnen: Es kann einen betroffenen Endpunkt isolieren, die Ausbreitung im Netzwerk stoppen, Beweise sichern und — je nach Lösung — den Ausgangszustand des Systems automatisch wiederherstellen.

Die vier Kernfunktionen eines EDR-Systems:

  • Erkennung — kontinuierliche Analyse aller Aktivitäten auf dem Endpunkt, auch von zunächst unverdächtigen Dateien
  • Eindämmung — automatische Isolierung befallener Geräte, bevor sich der Angreifer weiter ausbreiten kann
  • Untersuchung — forensische Analyse: Wo kam der Angriff rein? Was hat er verändert? Ist er repliziert worden?
  • Beseitigung — gezielte Entfernung der Bedrohung, inklusive automatischer Wiederherstellung betroffener Systemzustände

EPP und EDR im Vergleich:
Was schützt wogegen?

Merkmal

EPP (Prävention)

EDR (Erkennung + Reaktion)

Wann aktiv

Vor dem Eindringen

Während und nach dem Eindringen

Was erkannt wird

Bekannte Malware, verdächtige Dateien

Unbekannte Angriffe, dateilose Malware, Lateral Movement

Methode

Signaturen, Verhaltensanalyse, Sandboxing

Kontinuierliche Telemetrie, MITRE-ATT&CK-Abgleich

Reaktion

Blockiert oder quarantäniert die Datei

Isoliert den Endpunkt, sichert Beweise, stellt wieder her

Forensik

Keine

Vollständige Angriffszeitlinie

Personalaufwand

Gering

Mittel bis hoch (ohne Managed Service)

Vergleich

Türsteher + Metalldetektor

Kamerasystem + Sicherheitsdienst drinnen

Die wichtigste Aussage: EPP und EDR sind keine Alternativen, sondern Schichten. Cisco formuliert es so: Eine echte Endpunktsicherheit der nächsten Generation kombiniert die Fähigkeiten einer Endpoint Protection Platform mit denen von EDR — beide zusammen sind das Mindestmaß ([Cisco: What Is an Endpoint Protection Platform?](../../../../04-ressourcen/cisco/security/what-is-an-endpoint-protection-platform.body.md)). In der Praxis bieten die meisten aktuellen Lösungen beide Funktionen in einem Agenten — die Frage ist nicht mehr „EPP oder EDR", sondern „EPP plus EDR in welcher Tiefe?".

mEDR: EDR als Managed Service —
die KMU-taugliche Variante

EDR ist leistungsfähig, aber nicht wartungsfrei. Die Herausforderung: Ein EDR-System erzeugt kontinuierlich Alarme. Jemand muss diese Alarme prüfen, einordnen und entscheiden, ob eine Reaktion nötig ist. In einem großen Konzern übernimmt das ein Security Operations Center (SOC) mit spezialisierten Analysten, rund um die Uhr. In einem KMU mit 30, 50 oder 100 Beschäftigten gibt es das nicht.

Die Antwort der Branche: managed EDR (mEDR), auch als Managed Detection and Response (MDR) bezeichnet. Cisco beschreibt mEDR als Lösung, bei der der Sicherheitsanbieter oder -partner die EDR-Lösung bereitstellt, betreibt und unterstützt und dafür Teams von Cybersicherheitsexperten stellt, die Bedrohungen aufspüren, untersuchen und beseitigen.

Vereinfacht gesagt: mEDR ist EDR plus externem Wachdienst. Die Technik läuft im eigenen Unternehmen; die Experten, die rund um die Uhr auf die Alarme schauen, kommen vom Dienstleister.

Für KMU ohne eigenes IT-Sicherheitsteam ist mEDR 2026 die realistischste Umsetzung von ernsthaftem Endpunktschutz: Die Technik läuft im eigenen Unternehmen, die Rund-um-die-Uhr-Überwachung der Alarme übernimmt der Dienstleister. Der Gartner-Marktleitfaden für Co-Managed Security Monitoring Services (2025) bestätigt, dass genau diese Betriebsform Erkennung, Untersuchung und Reaktion mit deutlich geringerem SOC-Personalaufwand ermöglicht.

Was KMU bei der
Auswahl beachten müssen

Nicht jede EDR-Lösung ist für jedes KMU geeignet. Wer evaluiert, sollte acht Kriterien prüfen:

  •  EPP und EDR in einem Produkt Viele Anbieter trennen beide Module und verlangen Aufpreis für EDR. Eine gute KMU-Lösung liefert beides im Basispaket.
  • Plattformabdeckung einschließlich Server Ein typischer Fehler: Endpunkt-Lizenzen nur für Clients kaufen, die Server vergessen. Ein einziger ungeschützter Dateiserver ist ein bevorzugtes Ziel für Ransomware-Operatoren — dort liegen die Daten, deren Verschlüsselung den Betrieb wirklich trifft.
  • MDR-Option (Managed Service) Ohne 24/7-Monitoring sind EDR-Alarme in einem KMU ohne eigenes SOC weitgehend wertlos. Ein Anbieter ohne MDR-Add-on ist für KMU mit begrenzter IT-Kapazität keine empfehlenswerte Wahl.
  • Automatischer Rollback Die Fähigkeit, befallene Systeme automatisch in einen sauberen Vorher-Zustand zurückzusetzen, begrenzt den Schaden erheblich. Wer evaluiert, sollte fragen: In welcher Zeit und in welchem Umfang?
  •  Integration mit Microsoft 365 und SIEM Die meisten KMU laufen auf M365. Eine Endpunkt­lösung, die nicht mit der E-Mail- und Identity-Umgebung kommuniziert, sieht nur einen Teil des Bildes.
  • Zentrale Cloud-Konsole Verwaltung über eine einheitliche Oberfläche reduziert Administrationsaufwand und verhindert Lücken durch manuelle Paketinstallationen.
  • EU-Datenstandort und DSGVO-Konformität EDR-Telemetrie ist personenbezogen — Hostnamen, Nutzer-IDs, Dateinamen. Das macht den EDR-Anbieter zum Auftragsverarbeiter nach Art. 28 DSGVO. Ohne Auftragsverarbeitungsvertrag und ohne EU-Datenspeicherung ist die Lösung nicht compliant.
  • Lizenzmodell: User, nicht Device Beschäftigte arbeiten mit mehreren Geräten. Eine nutzerbasierte Lizenz ist in der Praxis günstiger und einfacher zu verwalten als eine gerätebasierte.

Zur Orientierung beim Preis: Im KMU-Segment lagen die Anbieter-Listenpreise 2026 grob zwischen 30 und 90 Euro pro Nutzer und Jahr — je nach EDR-Tiefe und MDR-Add-on (Marktbeobachtung über Anbieter-Preislisten; eine neutrale Preiserhebung existiert für dieses Segment nicht). Mehrjahresverträge und Reseller-Rabatte senken das erfahrungsgemäß spürbar.

Endpunktschutz ist auch Datenschutzthema

Ein Aspekt, der in der technischen Diskussion oft untergeht: Endpunktschutz ist nicht nur IT-Sicherheit, sondern hat unmittelbaren Datenschutzrelevanz.

Erstens schützt EDR personenbezogene Daten vor unbefugtem Zugriff — und ist damit eine technische und organisatorische Maßnahme (TOM) im Sinne von Art. 32 DSGVO. Wer keinen angemessenen Endpunktschutz betreibt, handelt möglicherweise nicht „dem Risiko angemessen" — mit Konsequenzen bei Datenpannen.

Zweitens ist die EDR-Lösung selbst ein Datenschutzthema. Die Telemetrie, die ein EDR-System sammelt — welcher Nutzer hat wann welche Datei geöffnet, welche Verbindung aufgebaut, welches Programm gestartet —, ist personenbezogen. Der EDR-Anbieter verarbeitet diese Daten im Auftrag. Das bedeutet: Art. 28 DSGVO greift, ein Auftragsverarbeitungsvertrag ist Pflicht, der Datenspeicherort muss bekannt und datenschutzrechtlich zulässig sein.

Als Datenschutzkoordinator gehören beide Aspekte in das Sicherheitskonzept: Ist der Endpunktschutz als TOM im Verzeichnis der Verarbeitungstätigkeiten dokumentiert? Ist der AVV mit dem EDR-Anbieter abgeschlossen? Ist der EU-Datenspeicherort vertraglich gesichert?

Wer auf den Virenschutz von gestern vertraut, spart am falschen Ende

Zurück zum Logistikunternehmen vom Montagmorgen. Der installierte Virenschutz hatte alles richtig gemacht — er hatte geprüft, was er prüfen konnte. Aber der Angreifer hatte Methoden eingesetzt, für die es keine Signatur gibt, weil er keine Schadsoftware im klassischen Sinne benutzt hatte. Ein EDR-System hätte die ungewöhnlichen Prozessstarts, die Netzwerkbewegungen, die Registry-Änderungen in der Nacht erkannt und Alarm geschlagen — oder den befallenen Rechner sofort isoliert.

Das ist kein Argument gegen Virenschutz. Es ist ein Argument dafür, ihn nicht für ausreichend zu halten.


Zusammenfassung

  • Klassischer Virenschutz (signaturbasiertes EPP) erkennt nur bekannte Angriffe — dateilose Malware und Lateral Movement bleiben unsichtbar
  • EPP und EDR sind keine Alternativen, sondern Schichten: EPP verhindert den Eintritt, EDR erkennt und reagiert, wenn jemand trotzdem drin ist
  • mEDR (Managed EDR) ist die KMU-taugliche Variante: externe Analysten überwachen rund um die Uhr, der Koordinator bekommt nur eskalierte Vorfälle
  • Auswahlpflicht: Server einschließen, MDR-Option prüfen, EU-Datenspeicherort bestätigen, AVV mit Anbieter abschließen
  • EDR-Telemetrie ist personenbezogen — der AVV nach Art. 28 DSGVO ist kein Opt-in, sondern Pflicht
  • Ein schlecht gesicherter Endpunkt ist der häufigste Ausgangspunkt einer Datenpanne, die dann an die Aufsichtsbehörde gemeldet werden muss

Wir vertrauen Ihnen und Ihrer Kompetenz!

Wir produzieren unsere Lerninhalte mithilfe von KI und nutzen diese wie folgt:
Zur Rechtschreibprüfung, der Verifikation von Quellen, der Erstellung von Audio, Video & Präsentationen.