Fähigkeit

Continuous Device Telemetry

Kennen Sie das Gerät nicht nur einmal; sondern in jeder Sekunde, in jeder Sitzung live.

Klassische ADC/WAAP-Plattformen erhalten Informationen über das Benutzergerät in den ersten paar Sekunden des VPN-Verbindens, aus einer begrenzten Zahl von Feldern — danach fällt das Gerät ins Dunkle. TR7 ETM ändert dieses Modell von Grund auf. Der ETM-Agent wird auf allen Desktop-Plattformen — Windows, macOS, Linux — installiert und läuft kontinuierlich. Software-Inventar, Konfigurationsänderungen, Hardware-Gesundheit, Netzwerkschnittstellenstatus, Sicherheitsagent-Prozesse, Festplattenverschlüsselung, Zertifikatspeicher, lokale Benutzerkonten und mehr werden periodisch erfasst. Die Daten bleiben nicht nur zum Login-Zeitpunkt, sondern während der gesamten Sitzung live. Das Ergebnis: Das Unternehmen kann nicht nur in der Aufnahmephase, sondern auch im Moment der Anfrage wissen, auf welchem Niveau das Gerät sicher ist. Die Zugriffsentscheidung wird über die während der Sitzung aktualisierte Telemetrie getroffen; sie stützt sich nicht auf alte Annahmen.

3
Desktop-Plattformen: Windows, macOS, Linux
20+
Kontinuierlich überwachte Telemetriekategorien
Sekunden
Minimales Erfassungsintervall für kritische Signale

Eine winzige Momentaufnahme aus den ersten paar Sekunden des VPN kann den Rest der Sitzung nicht repräsentieren.

Die meisten Unternehmens-Zugriffssysteme erfassen Informationen über das Gerät nur im Moment des Verbindungsaufbaus: IP, OS-Name, vielleicht TLS-Fingerabdruck, vielleicht MDM-Token. Danach werden diese Daten nicht mehr angerührt. Während einer stundenlangen Sitzung wird angenommen, dass sich der Status des Geräts nicht geändert hat — dass keine Patches angewendet wurden, der Endpoint Threat Protection (EDR)-Agent nicht abgeschaltet wurde, keine neue Software installiert, kein USB-Laufwerk angeschlossen wurde.

Diese Annahme ist mit dem modernen Angriffsmodell nicht vereinbar. Ein Gerät kann nach dem Login kompromittiert werden, Endpoint Threat Protection (EDR) kann gestoppt, Malware installiert, die Konfiguration geändert werden. Das klassische System sieht das nicht, weil es nie hinschaut.

Continuous Telemetry durchbricht dieses Modell. Vom Gerät wird periodisch — im Sekunden- oder Minutenbereich — Telemetrie erfasst; Statusänderungen werden protokolliert, bei Überschreiten eines Schwellwerts wird die Richtlinie ausgelöst.

Unser Ansatz

Der TR7-ETM-Agent misst kontinuierlich den internen Zustand des Geräts und teilt ihn live mit dem Rest des TR7-Stacks.

Der plattformübergreifende Agent läuft in allen Desktop-Ökosystemen

Für Windows, macOS und Linux wird ein ETM-Agent mit gleicher Kapazität angeboten. Das Betriebsteam muss nicht für verschiedene Betriebssysteme unterschiedliche Toolchains verwalten; das gesamte Geräte-Inventar wird von einer Plattform aus überwacht.

Periodische Telemetrie bleibt während der gesamten Sitzung live

Der Agent erfasst Telemetrie in konfigurierten Intervallen — je nach Branche und Risikoniveau im Sekunden- oder Minutenbereich. Daten werden zeitlich korreliert; eine Statusänderung wird als 'Ereignis' interpretiert, nicht als Momentaufnahme.

Breiter Datenumfang, nicht eng

Software-Inventar, laufende Prozesse, offene Ports, Konfigurationsdateien, Zertifikatspeicher, lokale Benutzerkonten, Hardware-Inventar, Festplattenverschlüsselung, Netzwerkschnittstellen, Sicherheitsagent-Status, Registry-Schlüssel, Systemprotokollereignisse — Dutzende von Datenkategorien unter einem einzigen Agenten.

Sofortige Schwellwert- oder Ereignis-Trigger-Verbindung

Wenn festgelegte Schwellwerte überschritten werden, eine kritische Konfiguration geändert wird oder ein unerwarteter Prozess startet, erzeugt ETM ein Ereignis. AAM kann dieses Ereignis an die Zugriffsentscheidung binden, an das SIEM senden oder eine Operator-Warnung ausgeben.

Fähigkeiten

Continuous Telemetry ist nicht nur Datenerfassung; sie ist eine Live-Sichtbarkeitsschicht, die Daten an Zugriffs- und Betriebsentscheidungen bindet.

Das Software-Inventar deckt alle installierten und geänderten Anwendungen ab

Die Liste der auf dem Gerät installierten Software, Versionsinformationen, Anbieter und Installationszeit werden kontinuierlich überwacht. Unautorisierte Softwareinstallation, Nutzung alter Versionen und Anwendungen außerhalb des genehmigten Software-Inventars werden durch ETM sichtbar gemacht. Lizenz-Compliance und Sicherheitsrichtlinien-Compliance speisen sich aus denselben Daten.

Configuration Drift zeigt die Abweichung des Geräts von der Baseline

Konfigurationsschritte, die sich ändern, nachdem das Gerät mit der Sicherheitsrichtlinie konform geworden ist — lokale Firewall-Regeln, Berechtigungsdateien, Audit-Richtlinien, Registry/plist-Änderungen — werden kontinuierlich verfolgt. Eine Abweichung von der Baseline kann in eine Zugriffsentscheidung oder eine Operator-Warnung umgewandelt werden.

Die Hardware-Gesundheit umfasst Festplatten-, Speicher- und Temperaturmetriken

Festplatten-SMART-Daten, Speicherfehlerzahlen, CPU-Temperatur und Netzwerkschnittstellenfehler werden kontinuierlich gemessen. Hardwareprobleme werden dem Betriebsteam vor der Zugriffsentscheidung signalisiert; es wird ein Handlungsspielraum geöffnet, bevor durch einen Ausfall ein schlechtes Benutzererlebnis entsteht.

Der Sicherheitsagent-Status, Endpoint Threat Protection (EDR) und Antivirus-Lebendigkeit werden direkt überwacht

Der Status der auf dem Gerät laufenden Endpoint Threat Protection (EDR)-, Antivirus-, Host-Firewall- und DLP-Agenten wird kontinuierlich geprüft. Das Abschalten, Deaktivieren oder Hängenbleiben dieser Agenten erreicht ETM als sofortiges Ereignis. Für die AAM-Zugriffsentscheidung wird dieses Signal zu einer erstklassigen Eingabe.

Der Festplattenverschlüsselungsstatus wird pro Gerät und pro Laufwerk überwacht

Neben der Systemfestplatte wird auch der Verschlüsselungsstatus sekundärer Festplatten sichtbar gemacht. Der Status von plattformeigenen Festplattenverschlüsselungslösungen (für Windows, macOS, Linux) wird von ETM normalisiert und in eine einzige Policy-Eingabe umgewandelt. Das Abschalten der Verschlüsselung wird sofort erfasst.

Zertifikatspeicher und sichere Schlüsselspeicher werden überwacht

Änderungen in den Geräte-Zertifikatspeichern — Hinzufügen eines neuen vertrauenswürdigen Root-Zertifikats, Signierereignisse, die auf einen Eingriff hindeuten — werden kontinuierlich protokolliert. Diese Telemetrie ist besonders für die Erkennung von TLS-Interception und verstecktem Proxy ein wertvolles Signal.

Verfolgung lokaler Benutzerkonten und Berechtigungsänderungen

Ereignisse wie das Anlegen eines neuen lokalen Benutzers, das Hinzufügen eines bestehenden Kontos zur Admin-Gruppe oder die Änderung der Passwortrichtlinie sind in der Telemetrie enthalten. Änderungen an der Berechtigungsoberfläche des Geräts entgehen der Unternehmenskontrollschicht nicht.

Netzwerkschnittstellen und VPN-Status werden gemeinsam überwacht

Aktive Netzwerkschnittstellen, IP-Konfigurationen, DNS-Serverzuweisung, Standardroute und VPN-Tunnelstatus werden kontinuierlich gemessen. Ein unerwarteter Tunnel, eine ungewöhnliche DNS-Zuweisung oder gleichzeitiger Zugriff aus zwei Netzwerken werden durch ETM sichtbar gemacht.

Laufende Prozesse und offene Ports sind in Echtzeit sichtbar

Der auf dem Gerät laufende Prozessbaum, die Startzeit, übergeordnete Prozessbeziehungen und offene Netzwerkports werden aufgezeichnet. Der Start eines anomalen Dienstes oder das Lauschen an einem unerwarteten Port spiegelt sich als Ereignis wider.

Der Telemetriestrom wird normalisiert und in ein einziges Modell überführt

Daten aus drei verschiedenen Betriebssystemen werden in einem einzigen Datenmodell normalisiert. Der Operator muss für Windows und Linux keine separaten Abfragen schreiben; dieselbe Richtlinie kann auf das gesamte Geräte-Inventar angewendet werden.

Operative Tiefe

Continuous Telemetry ist nicht nur eine technische Kapazität; sie ist ein ganzheitliches operatives Modell für Datenspeicherung, -konsum und Entscheidungsintegration.

01

Konfiguration von Periode und Intensität

Für jede Datenkategorie kann ein separates Erfassungsintervall definiert werden. Kritische Kategorien — Sicherheitsagent-Status, Festplattenverschlüsselung — können im Sekundenbereich liegen; Kategorien mit geringer Intensität — Software-Inventar — können stündlich oder täglich erfasst werden. Das Betriebsteam bestimmt die Balance nach Geräte- und Netzwerklast.

02

Ereignisauslösende Schwellwerte

Telemetrie wird nicht nur gespeichert; für Statusänderungen können Schwellwerte definiert werden. Wenn der Endpoint Threat Protection (EDR)-Agent zu laufen aufhört, ein neuer Benutzer zur Admin-Gruppe hinzugefügt oder die Festplattenverschlüsselung abgeschaltet wird, erzeugt ETM ein Ereignis.

03

Live-Policy-Verbindung mit AAM

Wenn die Telemetrie an die AAM-Seite übertragen wird, ist das Vertrauensniveau eines Geräts kontinuierlich aktualisiert. Für ein Gerät, dessen Status sich nach dem Login verschlechtert, kann AAM zusätzliche MFA anfordern oder die Sitzung beenden.

04

SIEM- und Langzeitarchiv-Stream

Telemetrie kann roh oder auf Ereignisebene an ein SIEM übertragen werden. Für die langfristige Aufzeichnung auf Unternehmens-SIEM-Plattformen wird ein Stream bereitgestellt. Ereigniskorrelation kann zusammen mit der Anwendungszugriffsschicht erfolgen.

05

Datenminimierung und GDPR-Compliance

Die zu erfassenden Datenkategorien und das Detailniveau werden über die Richtlinie verwaltet. Es kann konfiguriert werden, dass keine übermäßigen Daten erfasst, Felder mit personenbezogenen Informationen maskiert und die Aufbewahrungsdauer begrenzt werden. Für GDPR und sektorale Regulatoren kann eine geeignete Konfiguration vorgenommen werden.

06

Skalierbarkeit

Die Schicht für Telemetrieerfassung und -bewertung skaliert, um Zehntausende von Endpoints aus einem einzigen TR7-Cluster zu verwalten. Speicherung, Abfrage und rückwirkende Untersuchung werden nach Datenintensität geplant.

In welchen Szenarien wird es verwendet

Das Stoppen des Endpoint Threat Protection (EDR)-Agenten während der Sitzung wird erkannt

Stoppt ein Angreifer auf einem zum Login-Zeitpunkt sicheren Gerät den Endpoint Threat Protection (EDR)-Agenten, erfasst ETM diesen Zustand innerhalb von Sekunden. AAM kann automatisch zusätzliche MFA auslösen, die Sitzung aussetzen oder eine vollständige Blockierung anwenden.

Auf Geräten, die auf sensible Daten zugreifen, wird ein neues externes Laufwerk erkannt

Wenn ein Benutzer, der auf Finanz- oder Gesundheitsdaten zugreift, während der Sitzung ein neues USB-Laufwerk anschließt, spiegelt ETM dies als Ereignis wider. Je nach Richtlinie können zusätzliche Kontrollen zur Verhinderung des Datenkopierens aktiviert werden oder es erfolgt eine Operator-Warnung.

Das Hinzufügen eines neuen Root-Zertifikats zum Zertifikatspeicher wird erkannt

Das Hinzufügen eines neuen Zertifikats zu den vertrauenswürdigen Root-Zertifikaten eines Geräts kann ein Anzeichen für TLS-Interception sein. ETM zeichnet diese Änderung als sofortiges Ereignis auf; das Sicherheitsteam kann eine Untersuchung einleiten oder das Gerät wird in die Klasse at-risk eingestuft.

Die Compliance des Software-Inventars wird kontinuierlich geprüft

Anwendungen außerhalb des genehmigten Software-Inventars, ohne Lizenz oder in alter Version werden kontinuierlich gemeldet. Das Betriebsteam erstellt Patch-Pläne nach dem tatsächlichen Inventar; für Audit-Prozesse ist eine Beweiskette bereit.

Häufig gestellte Fragen

Beeinträchtigt Continuous Telemetry die Benutzerleistung?
Der ETM-Agent ist auf einen geringen Footprint ausgelegt. Erfassungsperiode und Datenkategorien sind konfigurierbar; für nicht-kritische Kategorien kann eine seltene Erfassung bevorzugt werden. In den meisten Unternehmensszenarien bemerkt der Benutzer überhaupt nichts.
Kann ich die Datenkategorien einschränken?
Ja. In Übereinstimmung mit GDPR und sektoralen Datenminimierungsprinzipien kann die Erfassung für jede Kategorie ein-/ausgeschaltet werden. Sensible Felder — natürliche Benutzerfelder, Dateipfade mit personenbezogenen Daten — können maskiert erfasst oder gar nicht erfasst werden.
Wo werden die Telemetriedaten gespeichert?
Das hängt von der Unternehmenspräferenz ab. ETM-Telemetrie kann im Unternehmensnetzwerk, in dem von der TR7-Plattform verwalteten Speicher gehalten werden. Es besteht keine Abhängigkeit von einem Cloud-Dienst. Die Aufbewahrungsdauer wird über die Richtlinie festgelegt; die Übertragung an ein SIEM kann für die langfristige Archivierung verwendet werden.
Bestimmen nur die Telemetriedaten die Zugriffsentscheidung?
Nein. Die Telemetrie ist eine Eingabe der AAM-Conditional-Access-Policy. Benutzeridentität, MFA-Status, Sitzungskontext und Telemetrie werden gemeinsam bewertet. ETM wandelt Continuous Telemetry in ein Live-Signal dieser Kette um.

Kennen Sie das Gerät nicht beim Verbinden, sondern während der gesamten Sitzung

Sehen wir uns ETM Continuous Telemetry in Ihrer eigenen Umgebung an — planen wir eine an Ihr Geräte-Inventar angepasste Live-Setup-Tour.