Warum das eine eigene Kategorie ist
Geräte haben das Firmennetz verlassen, und nicht überall wurde vorher daran gedacht, sie abzusichern. Die meisten Angriffe nutzen heute Taktiken wie laterale Ausbreitung und Island Hopping: Sie richten Schaden über Werkzeuge an, die auf dem System ohnehin erlaubt sind. Ein Virenscanner, der Dateien mit einer Liste vergleicht, sieht davon nichts.
Was die Produkte anders machen
VMware Carbon Black und Microsoft Defender werten Systemereignisse aus, um zu lernen, welche Aktivität in einer Umgebung normal ist. Auffällig wird dann nicht die Datei, sondern der Ablauf: warum startet dieses Office-Dokument gerade eine PowerShell.
Der Wert liegt zu einem grossen Teil in der Aufzeichnung. Nach einem Vorfall lässt sich rekonstruieren, was passiert ist, und das ist der Unterschied zwischen «wir hatten etwas» und «wir wissen, was wir hatten».
Die eigentliche Frage
Welches der beiden Produkte passt, entscheidet sich meist an der bestehenden Lizenzierung und nicht an der Erkennungsrate. Die schwierigere Frage kommt danach: wer schaut hin. Ein EDR ohne zuständiges Team ist ein Datenspeicher.