Glossar · Cybersecurity-Architektur

XDR (Extended Detection and Response)

Eine Sicherheitsarchitektur, die Telemetrie über Endpunkte, Netzwerke, Cloud-Workloads, Identitäten, Mobilgeräte und E-Mail in einer einheitlichen Detektions- und Response-Plattform vereint. Erweitert EDR (nur Endpunkte) zu einer breiteren Threat-Graph-Sicht. XDR-Anbieter verwalten die sensibelste operative Telemetrie, die eine Softwarekategorie sammelt — wodurch die Konzernjurisdiktion strukturell wichtig ist.

## Wo XDR passt Extended Detection and Response (XDR) hat sich aus Endpoint Detection and Response (EDR) entwickelt. Während EDR Verteidigern tiefe Sichtbarkeit auf einzelne Endpunkte gab — jeder Prozessstart, jeder Dateizugriff, jede Credential-Abfrage, jede Netzwerkverbindung — erweitert XDR diese Sichtbarkeit auf die gesamte Angriffsfläche und korreliert Signale über Domänen hinweg: - **Endpunkte** — Windows-, Linux-, macOS-Workstations, Server - **Mobilgeräte** — iOS/Android Threat Defence (MTD) - **Netzwerkverkehr** — Nord-Süd- und Ost-West-Verkehrsanalyse (NTA) - **Cloud-Workloads** — VMs, Container, Kubernetes, Serverless - **Identitätssignale** — Active Directory, Entra ID, Okta-Authentifizierungsereignisse - **E-Mail** — Phishing, Business Email Compromise, bösartige Anhänge - **SaaS-Anwendungen** — Audit-Logs, Berechtigungsänderungen, Datenexfiltrationssignale Der Wert von XDR gegenüber separaten Best-of-Breed-Produkten in jeder Schicht ist die Korrelation: Eine Phishing-E-Mail, die auf einem Windows-Endpunkt geöffnet wird, dann PowerShell ausführt, das dann eine anomale DNS-Abfrage stellt, ist eine zusammenhängende Angriffskette — sichtbar für XDR, unsichtbar für jedes Single-Layer-Tool. ## Die einheitliche Single-Agent-Architektur Moderne XDR-Plattformen liefern typischerweise einen einzigen Agenten, der alle Endpunktfunktionen enthält (EDR + MTD + hostbasierte Netzwerkerfassung), gekoppelt mit cloudseitigen Kollektoren für die Nicht-Endpunkt-Schichten (Identität, E-Mail, Netzwerkgeräte, Cloud-Workloads). Dies unterscheidet sich wesentlich vom historischen SIEM-Modell, bei dem ein Security-Information-and-Event-Management-System Logs konsolidierte, *nachdem* andere Tools sie bereits gesammelt und verarbeitet hatten. Führende Anbieter der XDR-Kategorie im Jahr 2026: - **CrowdStrike Falcon** — Delaware, an der Nasdaq gelistet (CRWD), HQ in Austin. Das weltweit am meisten eingesetzte XDR. - **Microsoft Defender XDR** — Teil des breiteren Microsoft-Sicherheitsstacks; Delaware. - **SentinelOne Singularity** — Delaware, Nasdaq (S). - **Palo Alto Cortex XDR** — Delaware, Nasdaq (PANW). - **Trend Micro Vision One** — an der Börse Tokio gelistet, japanische Mutter. - **Sophos Intercept X** — privat, im Vereinigten Königreich gegründet, aber im Besitz von US-Private-Equity (Thoma Bravo). - **Tehtris XDR** — Frankreich, privat, EU-kontrolliert. Bezeichnet sich selbst als erstes europäisches XDR. ## Warum XDR eine souveränitätskritische Kategorie ist XDR-Agenten laufen mit dem höchsten Privilegienniveau, das einer Softwarekategorie gewährt wird. Um Kernel-Mode-Rootkits, Techniken zum Diebstahl von Anmeldedaten und Living-off-the-Land-Angriffe zu erkennen, muss der Agent Folgendes sehen: - Jede Prozesserstellung mit vollständigen Kommandozeilenargumenten - Jeden Dateizugriff mit Content-Hash-Korrelation - Jede Netzwerkverbindung mit Ziel- und Payload-Metadaten - Jedes Benutzerauthentifizierungsereignis - Jeden Credential-Zugriff - Jede Registry-Änderung (Windows) - Jeden Syscall unter Linux/macOS - Jede DNS-Auflösung Der Telemetriestrom vom Agenten zur XDR-Cloud des Anbieters ist im Wesentlichen ein Echtzeit-Audit-Trail all dessen, was innerhalb Ihrer Organisation geschieht. Es ist der sensibelste kontinuierliche Datenstrom, den ein Anbieter besitzt — reicher noch als das, was ein SIEM historisch zur Verfügung hatte. ## Die jurisdiktionelle Konsequenz Unter dem CLOUD Act und FISA Section 702 können US-Behörden einen in den USA gegründeten XDR-Anbieter zur Offenlegung dieses Telemetriestroms zwingen — ohne den Kunden zu benachrichtigen und ohne europäische gerichtliche Genehmigung. Für europäische Organisationen unterscheidet sich das materiell von anderen Softwarekategorien: - Bei einem Produktivitäts-SaaS legt die CLOUD-Act-Reichweite Dokumente und Nachrichten offen. - Bei einer XDR-Plattform legt die CLOUD-Act-Reichweite die gesamte operative Innenwelt der Organisation selbst offen. Der Aufstieg der **NIS2**-Bezeichnungen für wesentliche-und-wichtige-Einrichtungen und der **DORA**-Anforderungen an operative Resilienz für Finanzdienstleister in den Jahren 2025-2026 hat europäische Compliance-Beauftragte dazu gedrängt, die Jurisdiktionsfrage des XDR-Anbieters explizit statt implizit zu behandeln. Für NIS2-wesentliche Einrichtungen und DORA-erfasste Finanzinstitute ist 'unser XDR-Anbieter hat eine US-Mutter' nun ein dokumentierter Risikoregistereintrag — oft mit erforderlicher Minderung, Zeitplan und Roadmap. ## Europäische XDR-Optionen Strukturell EU-jurisdiktionelle XDR-Anbieter sind eine kleine Gruppe. **Tehtris** (Frankreich, Pessac SAS) ist das größte und sichtbarste europäische XDR — einheitliches EDR + MTD + NTA + SIEM + SOAR + Honeypots + CTI + KI-gestützte Detektion, in über 100 Ländern im Einsatz. Weitere aufstrebende europäische Akteure sind **Nozomi Networks** (US-schweizerisch, OT-fokussiert), **HarfangLab** (Frankreich, EDR-fokussiert) und **Sekoia.io** (Frankreich, XDR + SOC-Plattform). Noch erreicht keiner die globale Skalierung von CrowdStrike oder die Ökosystemtiefe von Falcon. Aber für europäische Organisationen, bei denen die Souveränitätsfrage nun nicht mehr optional ist, ist der Kompromiss zwischen etabliert-hoher-Qualität und Souveränität genau der Kompromiss, den das Beschaffungsmemo explizit machen muss. ## Praktische Leitlinien für europäische Käufer 1. Klassifizieren Sie die Sensibilität dessen, was Ihre XDR-Agenten sehen werden. Endpunkte einer öffentlichen Marketingseite sehen anders aus als die Engineering-Workstations eines Verteidigungsauftragnehmers. 2. Dokumentieren Sie im Rahmen von NIS2/DORA/nationalen KRITISCHE-INFRASTRUKTUR-Richtlinien die Frage der Anbieterjurisdiktion explizit in Ihrem Risikoregister — es als bekanntes und akzeptiertes Risiko zu behandeln unterscheidet sich rechtlich vom Ignorieren. 3. Piloten Sie EU-Hauptsitz-XDR (Tehtris oder ähnlich) auf einer Teilmenge des Bestands, bevor Sie annehmen, dass eine Migration unmöglich ist. Vendor-Lock-in bei Falcon Complete oder Microsoft Defender ist real, aber nicht absolut. 4. Wo Migration unerschwinglich teuer ist, segmentieren Sie zumindest: Behalten Sie US-Mutter-XDR auf Endpunkten mit geringerer Sensibilität, verwenden Sie EU-Mutter-XDR auf den sensibelsten Segmenten (Verteidigung, regulierte Daten, Führungskräfte, F&E).
← Zurück zum Glossar