Fähigkeit

Remote Actions & Live Query

Telemetrie zu sehen ist der erste Schritt; handeln zu können der nächste.

Klassische Endpoint-Überwachungssysteme sehen, können aber nicht handeln. TR7 ETM hebt diese Grenze auf: An das Geräte-Inventar können sofortige Befehle gesendet, Live-Abfragen ausgeführt, Dateien geholt, Prozesse beendet und Geräte vom Netzwerk isoliert werden. Das IT-Team schiebt eine neue Konfiguration mit einem Klick auf Tausende von Geräten. Das SOC-Team trennt während eines Incidents ein verdächtiges Gerät innerhalb von Sekunden vom Netzwerk. Das Compliance-Team zieht für Audits Live-Daten von Geräten. Alles über eine einzige Oberfläche, über denselben Agenten, unter Unternehmensrichtlinie und Audit-Trail. Das Gerät ist nicht länger eine passive Signalquelle, sondern ein lebendiger Teil der Unternehmens-Verwaltungsschicht.

Sekunden
Live-Query-Antwortzeit im gesamten Geräte-Inventar
Tausende
Gleichzeitig verwaltbare Geräte
100%
Audit-Abdeckung der Aktionen

Ein Gerät zu überwachen ist eine Sache, es zu erreichen und stoppen zu können eine andere.

Egal wie viele Informationen die meisten Unternehmens-Sicherheitstools über einen Endpoint sammeln, am Ende berichten sie nur. Während eines Incidents greift das IT-Team zum Telefon, ruft den Benutzer an und bittet ihn, das Gerät auszuschalten. Stunden vergehen, der Angreifer ist immer noch im Netzwerk.

Dasselbe Problem besteht auch im verteilten Betrieb. Soll eine neue Richtlinie auf das gesamte Geräte-Inventar angewendet werden, schieben klassische Tools eine Datei, hoffen, dass der Benutzer neu startet, und erfahren tagelang nicht, auf welchem Gerät die Aufgabe abgeschlossen wurde.

Diese Lücke ist die Kluft zwischen passiver Überwachung und aktivem Management. Die ETM-Remote-Action-Fähigkeiten schließen diese Kluft: Über den Agenten wird dem Gerät über einen sicheren Kanal ein Befehl übermittelt, das Ergebnis kommt live zurück, ein Audit-Trail wird geführt.

Unser Ansatz

TR7 ETM arbeitet von der Überwachung bis zur Verwaltung des Geräts über einen einzigen Agenten; die Aktion steht stets unter Richtlinie und Audit.

Live Query zieht sofortige Daten von Tausenden von Geräten

Ein Operator oder SOC-Analyst führt eine strukturierte Abfrage aus, um den aktuellen Zustand des Inventars abzufragen: 'Auf welchen Geräten ist diese Software installiert?', 'Wer verbindet sich mit dieser IP?', 'Auf welchem Gerät wurde in den letzten 5 Minuten Endpoint Threat Protection (EDR) neu gestartet?'. Die Antwort wird innerhalb von Sekunden gesammelt.

Remote-Befehle werden auf ein einzelnes Gerät oder das Geräte-Inventar angewendet

Ein autorisierter Operator kann Befehle an bestimmte Geräte oder das gesamte Geräte-Inventar übermitteln: Dienst neu starten, Software-Patch installieren, Konfiguration ändern, Datei holen, Datei platzieren. Alle Aktionen werden im Audit-Trail aufgezeichnet.

Mit Netzwerkisolation wird das Gerät mit einem Klick unter Quarantäne gestellt

Bei einem Incident oder einer Erkennung mit hohem Risiko kann das Gerät vom Netzwerk getrennt werden — der Internetzugang wird gesperrt, nur der ETM-Verwaltungskanal bleibt offen. Der laterale Bewegungsraum des Angreifers wird geschlossen; das Gerät kann weiterhin aus der Ferne untersucht werden.

Autorisierung, Genehmigung und Audit sind in jede Aktion integriert

Für jeden Befehl werden die Identität des autorisierten Benutzers, der Aktionsgrund und die Zielauswahl auditiert. Für Aktionen mit hohem Risiko kann eine Genehmigungskette definiert werden; die Anfrage eines Operators wird möglicherweise erst angewendet, nachdem sie von einem anderen Operator genehmigt wurde.

Fähigkeiten

Remote Actions ist die aktive Verwaltungsschicht von ETM für Incident-Response-, Betriebs- und Compliance-Teams.

Die strukturierte Live-Query-Engine führt sofortige Abfragen auf dem Geräte-Inventar aus

Mit einer strukturierten Abfragesprache werden Tausende von Geräten in einem Durchgang abgefragt. Abfragen wie 'Auf welchen Geräten ist die Festplattenverschlüsselung deaktiviert?', 'Welche Geräte verwenden den Treiber in dieser Version?', 'Gibt es Geräte, auf denen in den letzten 24 Stunden ein neues Admin-Konto erstellt wurde?' liefern innerhalb von Sekunden eine Antwort.

Die Befehlsausführung führt auf dem Gerät ein definiertes Skript oder einen Systembefehl aus

Mit Operator-Genehmigung kann auf dem Gerät ein vordefiniertes Skript oder ein kontrollierter Systembefehl ausgeführt werden. Routineoperationen wie Dienst-Neustart, Log-Sammlung, Anwendung eines temporären Fixes, Registry/plist-Änderung werden aus der Ferne durchgeführt.

Der Dateitransfer übermittelt eine Datei ans Gerät oder holt eine Datei vom Gerät

Patch-Pakete, Konfigurationsdateien oder für Forensik benötigte Log/Dump-Dateien können auf das Gerät hochgeladen und von ihm geholt werden. Der gesamte Transfer erfolgt über den sicheren Kanal von ETM; es ist nicht nötig, eine direkte Dateifreigabe einzurichten.

Die Prozessbeendigung stoppt einen verdächtigen Prozess sofort

Ein SOC-Analyst oder eine Policy-Automatisierung kann einen bestimmten Prozess auf einem einzelnen Gerät oder im gesamten Geräte-Inventar beenden. Die Verbreitung verdächtiger Software, das Laufen eines unerwarteten Dienstes oder das Verhindern eines ressourcenintensiven Prozesses ist sofort möglich.

Die Netzwerkisolation stellt das Gerät mit einem Klick unter Quarantäne

Ein Gerät kann wegen eines Incidents, eines Endpoint Threat Protection (EDR)-Alarms oder eines Richtlinienverstoßes vom Netzwerk isoliert werden. Während der Isolation werden Internetzugang, interne Netzwerkressourcen und Dienstverbindungen gesperrt; nur der ETM-Verwaltungskanal bleibt offen. Das SOC kann das Gerät weiterhin aus der Ferne untersuchen.

Der Policy-Push wendet sofort eine Konfiguration auf das Geräte-Inventar an

Eine neue Firewall-Regel, ein neues Zertifikatsvertrauen oder eine geänderte Audit-Richtlinie wird von einer einzigen zentralen Definition an das gesamte Geräte-Inventar übermittelt. Der Anwendungsstatus auf jedem Gerät wird live überwacht; fehlgeschlagene Anwendungen können automatisch erneut versucht oder an den Operator gemeldet werden.

Die Zielauswahl erfolgt nach Tag, Gruppe oder Live-Query-Ergebnis

Die Geräte, auf die eine Aktion angewendet wird, können nicht nach statischen Gruppen, sondern nach dynamischen Kriterien ausgewählt werden. Live-Query-Ergebnisse wie 'alle Linux-Geräte', 'Geräte des Finanzteams', 'Geräte, bei denen in der letzten Stunde Non-Compliance erkannt wurde' werden direkt zur Zielliste.

Die Genehmigungskette erfordert zusätzliche Verifizierung für kritische Aktionen

Für Aktionen mit hohem Risiko — Dateilöschung im gesamten Geräte-Inventar, Neustart eines Kerndienstes, Netzwerkisolation — kann eine zweifache oder mehrfache Genehmigungskette definiert werden. Die Anfrage eines Operators wird erst angewendet, nachdem sie von einem anderen autorisierten Operator genehmigt wurde.

Das Aktionsergebnis wird pro Gerät sofort gemeldet

Nach dem Senden eines Befehls wird die Antwort jedes Geräts live angezeigt: erfolgreich, fehlgeschlagen, offline, ausstehend. Der Operator sieht innerhalb von Sekunden, auf welchem Gerät die Aufgabe abgeschlossen wurde; für unvollständige Aufgaben wird ein erneuter Versuch oder manuelles Eingreifen veranlasst.

Der Audit-Trail führt eine vollständige Aufzeichnung für jeden Befehl und jede Abfrage

Wer, wann, an welches Gerät, welchen Befehl, aus welchem Grund gesendet hat — jede Aktion wird in den Audit-Trail geschrieben. Befehlsausgabe und Geräteantwort werden korreliert gespeichert. Die Audit-Aufzeichnung kann an ein SIEM übertragen und in Audit-Prozessen als Beweis verwendet werden.

Operative Tiefe

Remote Actions integriert sich in die täglichen Arbeitsabläufe von Sicherheits- und Betriebsteams — einschließlich Befehlspalette, Automatisierung, Audit und Reporting.

01

Autorisierungsmatrix

Welcher Operator auf welche Gerätegruppe welche Aktionen anwenden kann, ist definierbar. Der SOC-Analyst kann auf Incident-Response-Aktionen zugreifen; der IT-Operator kann auf Patch- und Konfigurationsaktionen zugreifen; eingeschränkte Operatoren können nur Abfragen ausführen.

02

Automatisierung und Playbook

Häufig wiederkehrende Aktionen können als Playbook gespeichert werden: 'Wenn der Endpoint Threat Protection (EDR)-Agent stoppt → Gerät isolieren + SOC benachrichtigen + Log-Dump der letzten 24 Stunden holen'. Ein Playbook kann als Trigger an ETM-Ereignisse gebunden werden.

03

Verwaltung von Offline-Geräten

Für ein Gerät, das zum Befehlszeitpunkt offline ist, wird die Aktion in die Warteschlange gestellt. Sobald sich das Gerät wieder verbindet, werden die ausstehenden Befehle automatisch angewendet; das Ergebnis wird dem Operator gemeldet. Die Wartezeit in der Warteschlange kann über die Richtlinie begrenzt werden.

04

Risikobasierte Aktionsgenehmigung

Aktionen werden je nach Wirkungsoberfläche in Risikoniveaus eingeteilt. Abfragen mit niedrigem Risiko können von einem einzelnen Operator ausgeführt werden; für Massenaktionen mit hohem Risiko ist eine zweite Genehmigung erforderlich. Die Risikoniveaus sind über die Unternehmensrichtlinie konfigurierbar.

05

SIEM- und Compliance-Integration

Jede Remote-Action-Audit-Aufzeichnung kann an ein SIEM übermittelt werden. Compliance-Teams können ETM-Aktionen für regulatorisches Reporting verwenden; besonders in der Finanz- und Gesundheitsbranche ist dies für das Insider-Eingriffs-Audit kritisch.

06

Skalierbarkeit

Die Architektur für Befehlsversand, Zielauswahl und Ergebnissammlung unterstützt die Anwendung eines Befehls auf Zehntausende von Geräten in einem Durchgang. Die Antwortzeit pro Gerät ist von der parallelen Leitung unabhängig.

In welchen Szenarien wird es verwendet

Incident Response: Verdächtiges Gerät wird innerhalb von Sekunden vom Netzwerk isoliert

Erhält der SOC-Analyst einen Endpoint Threat Protection (EDR)-Alarm, trennt er das betroffene Gerät mit einem Klick vom Netzwerk. Der laterale Bewegungsraum des Angreifers wird geschlossen; das Gerät bleibt für die Remote-Forensik offen. Manuelle Telefonprozesse und stundenlange Verzögerungen entfallen.

IT-Betrieb: Kritischer Patch wird in einem Durchgang auf das gesamte Geräte-Inventar angewendet

Wenn ein neues CVE veröffentlicht wird, führt das IT-Team das Patch-Playbook aus; betroffene Geräte werden per Live Query gefunden, die Patch-Datei übermittelt, der Installationsstatus gemeldet. Stundenlange manuelle Arbeit reduziert sich auf Minuten.

Forensische Untersuchung: Live-Logs werden vom betroffenen Gerät geholt

Für eine Untersuchung werden Log-Datei, Memory-Dump oder Konfigurations-Snapshot aus der Ferne vom Gerät geholt. Das Untersuchungsmaterial kommt über einen sicheren Kanal, ohne dass das Gerät den Händen des Benutzers entgleitet und ohne dass dessen Arbeitsablauf gestört wird.

Compliance-Audit: Der Policy-Anwendungsstatus wird im gesamten Geräte-Inventar abgefragt

Während eines Audits werden Fragen wie 'Ist auf allen Geräten die Festplattenverschlüsselung aktiv?' oder 'Läuft auf allen Geräten der Endpoint Threat Protection (EDR)-Agent?' innerhalb von Sekunden beantwortet. Statt manueller Inventarberichte wird eine Live-Beweiskette geboten.

Häufig gestellte Fragen

Ist für Remote-Befehle eine Benutzergenehmigung erforderlich?
Das ist über die Richtlinie konfigurierbar. Für kritische Incident-Response-Aktionen ist keine Benutzergenehmigung erforderlich; für Routineoperationen kann dem Benutzer eine Benachrichtigung angezeigt werden. Die Autorisierungsmatrix wird für jeden Aktionstyp separat definiert.
Funktioniert der Befehl, wenn das Gerät nicht mit dem Internet verbunden ist?
Der Befehl wartet in der Warteschlange. Sobald sich das Gerät wieder verbindet, wird er automatisch angewendet; das Ergebnis wird dem Operator gemeldet. Die Wartezeit in der Warteschlange kann über die Richtlinie begrenzt werden — zum Beispiel automatischer Abbruch nach 24 Stunden.
Gibt es Schutz gegen versehentliche Fehlbefehle?
Ja. Für Aktionen mit hohem Risiko kann eine Genehmigungskette definiert werden; wenn die Zahl der betroffenen Geräte bei der Zielauswahl einen Schwellwert überschreitet, wird eine zusätzliche Genehmigung angefordert. Alle Aktionen werden auditiert; für rückgängig zu machende Aktionen kann ein 'Undo'-Mechanismus definiert werden.
Auf welchen Plattformen werden Remote Actions unterstützt?
Für Windows, macOS und Linux können alle Remote-Action-Fähigkeiten (Live Query, Befehlsausführung, Dateitransfer, Isolation, Policy-Push) über eine einzige Oberfläche genutzt werden. Das Aktionsset wird plattformunabhängig normalisiert.

Gehen Sie über die passive Überwachung hinaus

Sehen wir uns ETM Remote Actions in Ihrer eigenen Umgebung live an — planen wir eine Setup-Sitzung einschließlich Playbook-Design.