Was es ist
Falcon ist die Endpoint-Plattform von CrowdStrike. Ein schlanker Sensor liefert die Ereignisse vom Gerät, die Auswertung läuft in der Cloud des Herstellers. Bewertet wird das Verhalten, nicht die Datei: nicht «kenne ich diese Signatur», sondern «warum liest dieser Prozess gerade den Speicher eines anderen aus».
Wofür es gedacht ist
Für Umgebungen, die ihre Endpoint Security unabhängig vom übrigen Stack wählen. Falcon bringt keine Bindung an eine Plattformlizenz mit und deckt Windows, macOS und Linux mit demselben Sensor ab.
Der zweite Punkt ist der Ausbau: EDR ist ein Modul unter mehreren. Identity Protection, Cloud Workloads und Threat Intelligence kommen aus derselben Konsole dazu, wenn sie gebraucht werden.
Worauf zu achten ist
Die Module sind einzeln lizenziert, und der Funktionsumfang hängt am gebuchten Paket. Was im Angebot «Falcon» heisst, ist deshalb nicht immer dasselbe Falcon.
Und wie bei jedem EDR gilt: Die Aufzeichnung ist so viel wert wie das Team, das hineinschaut. Wo keines da ist, gehört Managed Detection and Response von Anfang an in die Rechnung.