Telemetrie und Erkennung
Erfahren, welche Daten EDR sammelt
Telemetrie und Erkennung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist Telemetrie
Telemetrie sind die Daten, die ein EDR-Agent von einem Endpunkt erfasst.
Sie bilden die Rohaufzeichnung der Vorgänge auf einem Gerät und sind die Grundlage jeder Erkennung.
Prozessaktivität
EDR zeichnet jeden gestarteten Prozess auf, einschließlich der Person, die ihn gestartet hat, und der verwendeten Befehlszeile.
Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...Datei- und Registry-Änderungen
Der Agent überwacht das Dateisystem und unter Windows auch die Registry.
- Neue oder geänderte Dateien
- Dateien, die schnell verschlüsselt werden (Anzeichen für Ransomware)
- Registry-Schlüssel, die zur Persistenz verwendet werden
Netzwerkverbindungen
EDR protokolliert, welche Prozesse wohin Verbindungen herstellen.
Eine Verbindung zu einem bekannten bösartigen Server oder ein ungewöhnlich großer Upload kann Datendiebstahl oder Command-and-Control-Datenverkehr aufdecken.
Benutzer- und Anmeldeereignisse
Zur Telemetrie gehören Anmeldungen und die Kontonutzung.
- Anmeldungen zu ungewöhnlichen Uhrzeiten
- Viele fehlgeschlagene Anmeldeversuche
- Ein normaler Benutzer, der plötzlich Administratorrechte verwendet
Diese Ereignisse können auf kompromittierte Konten hindeuten.
Signaturbasierte Erkennung
Bei einer Erkennungsmethode wird die Aktivität mit bekannten Signaturen von Malware abgeglichen, etwa einem Datei-Hash oder einer bekannten bösartigen Domain.
Diese Methode ist schnell und zuverlässig bei Bedrohungen, die bereits katalogisiert wurden.
Verhaltensbasierte Erkennung
Die verhaltensbasierte Erkennung betrachtet Handlungsmuster statt fester Signaturen.
Beispiel: Ein Word-Dokument, das PowerShell startet und anschließend eine Datei herunterlädt, ist verdächtig, selbst wenn die Datei völlig neu ist.
Erkennungsregeln
Viele EDR-Plattformen verwenden Regeln, um verdächtiges Verhalten zu beschreiben.
Ein verbreitetes offenes Format ist Sigma. Damit können Teams Erkennungslogik herstellerunabhängig austauschen.
title: Office app spawns shell
detection:
selection:
ParentImage: winword.exe
Image: powershell.exe
condition: selectionZuordnung zu MITRE ATTACK
Das Framework MITRE ATTACK katalogisiert Techniken von Angreifern.
EDR-Warnmeldungen werden häufig ATTACK-Techniken zugeordnet. Das hilft Analysten zu verstehen, in welcher Phase eines Angriffs sie sich befinden.
Fehlalarme reduzieren
Nicht jede Warnmeldung weist auf eine echte Bedrohung hin. Ein Fehlalarm ist eine gutartige Aktion, die fälschlicherweise als Bedrohung eingestuft wird.
Teams stimmen Regeln ab und erstellen Ausnahmen, damit sich Analysten auf wirklich wichtige Warnmeldungen konzentrieren können.
Threat Hunting
Gespeicherte Telemetriedaten ermöglichen Threat Hunting: Analysten suchen proaktiv nach versteckten Angreifern.
Sie durchsuchen frühere Daten nach subtilen Anzeichen, die automatisierte Warnmeldungen möglicherweise übersehen haben.
Wissenscheck
Testen Sie Ihr Wissen über Telemetriedaten und Erkennung.
Zusammenfassung
EDR sammelt Telemetriedaten wie:
- Prozess-, Datei-, Registry-, Netzwerk- und Anmeldeereignisse
EDR erkennt Bedrohungen mit signaturbasierten und verhaltensbasierten Methoden, ordnet sie MITRE ATTACK zu und unterstützt proaktives Threat Hunting.
Häufig gestellte Fragen
Ist die Lektion „Telemetrie und Erkennung“ kostenlos?
Ja — der vollständige Text von „Telemetrie und Erkennung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Telemetrie und Erkennung“?
Erfahren, welche Daten EDR sammelt Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Telemetrie und Erkennung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was ist EDR?
- Telemetrie und Erkennung
- Reaktionsmaßnahmen
- EDR vs. Antivirus