0Pricing
Cyber Security Academy · Lektion

Telemetrie und Erkennung

Erfahren, welche Daten EDR sammelt

Telemetrie und Erkennung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist Telemetrie

Telemetrie sind die Daten, die ein EDR-Agent von einem Endpunkt erfasst.

Sie bilden die Rohaufzeichnung der Vorgänge auf einem Gerät und sind die Grundlage jeder Erkennung.

Prozessaktivität

EDR zeichnet jeden gestarteten Prozess auf, einschließlich der Person, die ihn gestartet hat, und der verwendeten Befehlszeile.

Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...

Datei- und Registry-Änderungen

Der Agent überwacht das Dateisystem und unter Windows auch die Registry.

  • Neue oder geänderte Dateien
  • Dateien, die schnell verschlüsselt werden (Anzeichen für Ransomware)
  • Registry-Schlüssel, die zur Persistenz verwendet werden

Netzwerkverbindungen

EDR protokolliert, welche Prozesse wohin Verbindungen herstellen.

Eine Verbindung zu einem bekannten bösartigen Server oder ein ungewöhnlich großer Upload kann Datendiebstahl oder Command-and-Control-Datenverkehr aufdecken.

Benutzer- und Anmeldeereignisse

Zur Telemetrie gehören Anmeldungen und die Kontonutzung.

  • Anmeldungen zu ungewöhnlichen Uhrzeiten
  • Viele fehlgeschlagene Anmeldeversuche
  • Ein normaler Benutzer, der plötzlich Administratorrechte verwendet

Diese Ereignisse können auf kompromittierte Konten hindeuten.

Signaturbasierte Erkennung

Bei einer Erkennungsmethode wird die Aktivität mit bekannten Signaturen von Malware abgeglichen, etwa einem Datei-Hash oder einer bekannten bösartigen Domain.

Diese Methode ist schnell und zuverlässig bei Bedrohungen, die bereits katalogisiert wurden.

Verhaltensbasierte Erkennung

Die verhaltensbasierte Erkennung betrachtet Handlungsmuster statt fester Signaturen.

Beispiel: Ein Word-Dokument, das PowerShell startet und anschließend eine Datei herunterlädt, ist verdächtig, selbst wenn die Datei völlig neu ist.

Erkennungsregeln

Viele EDR-Plattformen verwenden Regeln, um verdächtiges Verhalten zu beschreiben.

Ein verbreitetes offenes Format ist Sigma. Damit können Teams Erkennungslogik herstellerunabhängig austauschen.

title: Office app spawns shell
detection:
  selection:
    ParentImage: winword.exe
    Image: powershell.exe
  condition: selection

Zuordnung zu MITRE ATTACK

Das Framework MITRE ATTACK katalogisiert Techniken von Angreifern.

EDR-Warnmeldungen werden häufig ATTACK-Techniken zugeordnet. Das hilft Analysten zu verstehen, in welcher Phase eines Angriffs sie sich befinden.

Fehlalarme reduzieren

Nicht jede Warnmeldung weist auf eine echte Bedrohung hin. Ein Fehlalarm ist eine gutartige Aktion, die fälschlicherweise als Bedrohung eingestuft wird.

Teams stimmen Regeln ab und erstellen Ausnahmen, damit sich Analysten auf wirklich wichtige Warnmeldungen konzentrieren können.

Threat Hunting

Gespeicherte Telemetriedaten ermöglichen Threat Hunting: Analysten suchen proaktiv nach versteckten Angreifern.

Sie durchsuchen frühere Daten nach subtilen Anzeichen, die automatisierte Warnmeldungen möglicherweise übersehen haben.

Wissenscheck

Testen Sie Ihr Wissen über Telemetriedaten und Erkennung.

Zusammenfassung

EDR sammelt Telemetriedaten wie:

  • Prozess-, Datei-, Registry-, Netzwerk- und Anmeldeereignisse

EDR erkennt Bedrohungen mit signaturbasierten und verhaltensbasierten Methoden, ordnet sie MITRE ATTACK zu und unterstützt proaktives Threat Hunting.

Häufig gestellte Fragen

Ist die Lektion „Telemetrie und Erkennung“ kostenlos?

Ja — der vollständige Text von „Telemetrie und Erkennung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Telemetrie und Erkennung“?

Erfahren, welche Daten EDR sammelt Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Telemetrie und Erkennung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was ist EDR?
  2. Telemetrie und Erkennung
  3. Reaktionsmaßnahmen
  4. EDR vs. Antivirus
← Zurück zu Cyber Security Academy