Was sind die wichtigsten Vorteile des Bitdefender XDR Sensor Identity Add-On?
Zentrale Verwaltung – Läuft vollständig über die GravityZone-Cloud-Konsole.
Identitätsabdeckung – Ereignisse aus Active Directory, Entra ID und Intune.
Kerberos-Erkennung – Erkennt Ticketdiebstahl, Replay-Angriffe und Brute-Force-Angriffe.
Direkte Reaktion – Konten deaktivieren oder Passwort-Zurücksetzungen zentral erzwingen.
Korrelierte Vorfälle – Identitätsereignisse werden in Zeitachsen von Endpunktangriffen integriert.
Wichtiger Hinweis – Nur als Add-on erhältlich, erfordert eine GravityZone Enterprise-Basis.
Active Directory-Sensor – Erkennt Kerberos-Angriffe und die Registrierung nicht autorisierter Domänencontroller.
Entra ID-Sensor – Analysiert Anmeldemuster, Standorte und Änderungen bei privilegierten Gruppen.
Microsoft Intune-Sensor – Kennzeichnet Änderungen der Geräteeigentumsverhältnisse und neue App-Konfigurationen.
Reaktionsmaßnahmen über die Konsole – Deaktivieren eines Kontos oder Erzwingen einer Passwortzurücksetzung.
Korrelation zu Vorfällen – Identitätsereignisse werden zusammen mit Endpunktaktivitäten in einer Zeitleiste dargestellt.
Wichtig – Keine Schutzkomponente; erfordert eine GravityZone Enterprise-Basislizenz.
Das Bitdefender XDR Sensor Identity Add-On ist eine Lizenzerweiterung, die Microsoft-Identitätsplattformen mit einer bestehenden GravityZone-Bereitstellung verbindet und vollständig über das GravityZone Control Center verwaltet wird. In der Bitdefender-Dokumentation wird der Entra ID-Konnektor weiterhin als „Azure Active Directory-Sensor“ bezeichnet – ein Name, den die meisten Käufer in älteren Anleitungen vorfinden werden.
Keine zusätzlichen Agenten – Entra ID und Intune verbinden sich direkt mit GravityZone.
Wiederverwendung bestehender Agenten – Der AD-Sensor läuft auf Domänencontrollern mit EDR.
Weniger separate Warnmeldungen – Ein einziger Vorfall statt unabhängiger Identitäts- und Endpunktwarnmeldungen.
Schnellere Eindämmung von Anmeldedaten – Sperren Sie ein kompromittiertes Konto, ohne Active Directory zu öffnen.
Serviceprovider-fähig – Über eine einzige Konsole lassen sich Sensoren für mehrere Mandanten konfigurieren.
Transparenz bei Maschinenkonten – Umfasst nicht nur Benutzer, sondern auch Dienst- und Systemkonten.
Zwei Faktoren entscheiden hier über die Eignung, und die Unternehmensgrösse ist nur einer davon. Der erste ist, ob Sie tatsächlich Microsoft-Identitätsdienste nutzen, da die Lizenz ohne Active Directory, Entra ID oder Intune keine Funktion hat. Der zweite ist, ob jemand Vorfälle überprüft, da dieses Add-on eher Erkennungen liefert, anstatt etwas zu blockieren. Beachten Sie, dass die untenstehende Zeile zur Berichterstattung in der Schweiz nach Sektor und nicht nach Mitarbeiterzahl gegliedert ist: Ein Betreiber kritischer Infrastruktur mit 30 Mitarbeitern ist abgedeckt, ein Einzelhändler mit 500 Mitarbeitern hingegen nicht.
| Anforderung | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht Schweiz | Nach Branchen | Nach Branchen | Nach Branchen |
| NIS 2 in der Europäischen Union | Nach Sektoren | ✓ | ✓ |
| Sicherheitsfragebogen von Großkunden | Manchmal | ✓ | ✓ |
| Active Directory oder Entra ID im Einsatz | Häufig | ✓ | ✓ |
| Dieses Produkt eignet sich | Über MSP | ✓ | ✓ |
Das revidierte Informationssicherheitsgesetz verpflichtet betroffene Betreiber kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach ihrer Entdeckung dem Bundesamt für Cybersicherheit (BACS) zu melden. Die Einhaltung dieser Frist hängt davon ab, ob der Angriff überhaupt bemerkt wird, und Identitätsmissbrauch gehört zu den Kategorien, die ohne spezielle Telemetrie am langsamsten ans Licht kommen – genau hier setzt dieses Add-on an: Ein gestohlenes Kerberos-Ticket, das für laterale Bewegungen genutzt wird, oder eine Anmeldung von einem unerwarteten Standort aus wird in der Konsole zu einem datierten, zuordenbaren Vorfall – und nicht zu einer Zeile in einem Ereignisprotokoll des Domänencontrollers, das niemand liest. Die korrelierte Vorfallansicht zeigt Ihnen zudem die betroffenen Konten und Systeme an einem Ort an – und genau das ist der Inhalt, den ein Bericht tatsächlich benötigt. Was das Add-on nicht leistet, ist die Erstellung des Berichts, die Überwachung des 24-Stunden-Zeitraums, die Festlegung, wer in Ihrer Organisation zur Einreichung des Berichts befugt ist, oder die Abdeckung anderer Identitätsplattformen als Active Directory, Entra ID und Intune; daher bleibt ein Vorfallreaktionsprozess mit festgelegten Zuständigkeiten vollständig Ihre eigene Aufgabe. Es kann auch in keiner Weise bei den Teilen der Verpflichtung helfen, die Governance, dokumentierte Verfahren oder die Lieferantenüberwachung betreffen. Dies ist eine Beschreibung der Produktfunktionen und keine Rechtsberatung; ob Ihre Organisation unter die Meldepflicht fällt, sollten Sie mit Ihrem eigenen Rechtsbeistand klären.
Kein Produkt sorgt dafür, dass ein Unternehmen die Anforderungen der NIS-2-Richtlinie erfüllt, da sich die Richtlinie auf organisatorische Maßnahmen und die Verantwortlichkeit der Unternehmensleitung bezieht und nicht auf Softwarefunktionen. NIS 2 verlangt von den betroffenen Unternehmen, Maßnahmen in verschiedenen Kategorien zu ergreifen, darunter Richtlinien zur Risikoanalyse, Vorfallbearbeitung, Geschäftskontinuität, Sicherheit der Lieferkette, Richtlinien zur Zugriffskontrolle, Asset-Management sowie die Verwendung von Multi-Faktor-Authentifizierung und sicherer Kommunikation. Dieses Add-on leistet einen konkreten Beitrag zu zwei dieser Kategorien: zum Vorfallmanagement durch die Erkennung und Korrelation identitätsbasierter Angriffe sowie durch über die Konsole verfügbare Reaktionsmaßnahmen und zu Zugriffskontrollrichtlinien durch Transparenz bei Änderungen an privilegierten Gruppen, zu großzügigen Anwendungsregistrierungen und der Vergabe von Administratorrechten. Es leistet keinen Beitrag zu Richtlinien zur Risikoanalyse, Geschäftskontinuität, Lieferkettensicherheit oder Bestandsverwaltung. Es bietet auch keine Multi-Faktor-Authentifizierung an; es beobachtet Authentifizierungsaktivitäten, anstatt sie durchzusetzen, sodass eine MFA-Anforderung weiterhin von Ihrer Identitätsplattform erfüllt werden muss.
Teilweise, und zwar nur in einem Abschnitt eines typischen Fragebogens. Es liefert Ihnen stichhaltige Antworten zur Überwachung privilegierter Zugriffe, zur Erkennung von Angriffen auf Basis von Anmeldedaten, dazu, ob Änderungen an Administratorgruppen protokolliert und überprüft werden, sowie dazu, ob Sie ein kompromittiertes Konto zentral deaktivieren können und nachweisen können, wann Sie dies getan haben. Das sind echte Antworten, die durch Konsolenprotokolle gestützt werden und nicht nur auf Behauptungen beruhen. Es beantwortet keine Fragen zur Durchsetzung der Multi-Faktor-Authentifizierung, zur Passwortrichtlinie, zu „Joiner-Mover-Leaver“-Prozessen, zur erneuten Zertifizierung von Zugriffsrechten, zur Datenklassifizierung, zur Verschlüsselung, zur Patch-Frequenz, zu Tests von Backups und Wiederherstellungen oder zum Subunternehmermanagement, und es erstellt keinerlei Richtliniendokumentation. Wenn die Lücken, die Sie behindern, eher technischer als verfahrenstechnischer Natur sind, ist es fast immer kostengünstiger, innerhalb der GravityZone-Familie zu erweitern, da Patch-Management, Verschlüsselung und weitere XDR-Sensoren zusätzliche Module auf derselben Konsole und im selben Berichtswesen sind – während die Einbindung eines zweiten Anbieters eine zweite Konsole, einen zweiten zu validierenden Agenten und einen zweiten Satz von Nachweisexporten zum Abgleich bedeutet. Sind die Lücken verfahrenstechnischer Natur, lässt sich dies durch keinen Lizenzkauf beheben.
Der entscheidende Unterschied liegt im Umfang der Telemetriedaten, nicht in der Erkennungsqualität: Beide speisen dieselbe Korrelations-Engine und denselben „Incident Advisor“, doch das „Identity“-Add-on umfasst nur die Microsoft-Identitätssensoren, während das „Defense XDR“-Paket Endgeräte, Identitäten, Netzwerke und Produktivitätsanwendungen gemeinsam abdeckt. Bitdefender bietet bewusst beide Optionen an, sodass Sie mit „GravityZone Business Security Enterprise“ beginnen und nur die Sensoren hinzufügen können, die Sie benötigen, oder das Bundle wählen können, wenn Sie eine umfassende Abdeckung wünschen. Entscheiden Sie sich für das einzelne Add-on, wenn Ihre Untersuchungen insbesondere bei Kontoaktivitäten immer wieder ins Stocken geraten und Ihre Endpunktabdeckung bereits solide ist. Entscheiden Sie sich für das Bundle, wenn nicht verwaltete Geräte, Office 365 oder Google Workspace gleichermaßen blinde Flecken darstellen, da der Einzelkauf dieser Sensoren insgesamt teurer ist.
| Sensorabdeckung | XDR-Sensor-Identitäts-Add-on | GravityZone Defense XDR |
|---|---|---|
| Active Directory, Entra ID, Intune | ✓ | ✓ |
| Netzwerksensor | ✕ | ✓ |
| Office 365 und Google Workspace | ✕ | ✓ |
| Cloud-Sensoren für AWS, Azure, GCP | ✕ | Separate Lizenz |
| Kaufmodell | Pro Sensor | Paket |
Die Identitätsabdeckung beschränkt sich ausschließlich auf Microsoft-Lösungen. Active Directory, Entra ID und Intune sind abgedeckt; Okta, JumpCloud, Ping und andere Verzeichnisdienste hingegen nicht. Identitätsaktivitäten in Google Workspace fallen unter die separate Lizenz für den Produktivitätssensor und nicht unter diese hier – dies ist der häufigste Grund, warum dieses Add-on von den falschen Kunden erworben wird. Der Active Directory-Sensor ist nicht agentenlos: Er erfordert die Bitdefender Endpoint Security Tools mit dem EDR-Modul, das auf Ihren Domänencontrollern ausgeführt wird. Wenn Ihre Domänencontroller also derzeit ungeschützt sind oder unter einer Lizenzstufe ohne EDR laufen, sind ein zusätzlicher Kauf und eine zusätzliche Bereitstellung erforderlich, bevor Sie Daten erhalten. Das Add-on enthält zudem keinen Managed Service; die Triage von Warnmeldungen bleibt Aufgabe Ihres Teams, und die von Analysten unterstützte Variante ist ein eigenständiges Produkt im MDR-Portfolio. Denken Sie schließlich daran, um welche Kategorie es sich hier handelt: Das Add-on erkennt, korreliert und ermöglicht Reaktionen, verhindert jedoch selbst nichts und kann den Endgeräteschutz nicht ersetzen.
Nein. Der Google Workspace-Sensor gehört zur „Productivity“-Sensor-Lizenz, nicht zur „Identity“-Lizenz. Wenn sich Ihre Nutzer über Google statt über Microsoft authentifizieren, liefert dieses Add-on keine für Sie verwertbaren Daten.
Die Korrelations-Engine erstellt eine Basislinie des normalen Verhaltens für Ihre spezifische Umgebung und fasst Identitätsereignisse mit Endpunktaktivitäten zu einem einzigen Vorfall mit einer Zeitachse zusammen, anstatt dass Sie verdächtige Anmeldungen manuell mit den Prozessaktivitäten auf einem Arbeitsplatzrechner abgleichen müssen. In der Praxis ist dies der Unterschied zwischen einer Reihe von einzeln unauffälligen Warnmeldungen und einem einzigen Vorfall, der den Ablauf zeigt.
Führt Ereignisse aus Active Directory, Entra ID und Intune in GravityZone XDR-Vorfälle zusammen. Erfordert eine Business Security Enterprise-Basislizenz.
Bitdefender XDR Sensor Identity Add-On, Bitdefender, GravityZone, Identity Sensor, Active Directory-Überwachung, Entra-ID-Erkennung, XDR-Add-On, Kerberos-Angriffserkennung
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies