AEGYS DATALYTICS

AEGYS Pulse  ·  Netzwerkanalyse

Welche Verbindungen verdienen einen zweiten Blick?

Ein internes System kontaktiert ein ungewöhnliches Ziel. Zwischen Netzsegmenten entsteht neue Kommunikation. Ein Datenfluss weicht vom üblichen Verhalten ab. AEGYS Pulse macht solche Auffälligkeiten im erfassten Netzwerkverkehr sichtbar und liefert Ihrem Team Ansatzpunkte für die Untersuchung.

Begleiteter Test im eigenen Netzwerk. Voraussetzungen und Umfang klären wir gemeinsam.

Passive Erfassung · Ohne Agenten auf Endgeräten · Auswertung in Deutschland

FRAGESTELLUNGEN

Vom Netzwerkverkehr zur konkreten Frage.

Wohin kommunizieren unsere Systeme?

Erkennen Sie im erfassten Verkehr, welche internen Systeme externe Ziele kontaktieren – einschließlich Verbindungen zu als schädlich bekannten Zielen.

Welche Kommunikation verändert sich?

Untersuchen Sie neue Verbindungen, ungewöhnliche Datenmengen und Abweichungen vom bisherigen Kommunikationsverhalten.

Welche internen Verbindungen fallen auf?

Gehen Sie auffälliger Kommunikation zwischen internen Systemen nach, soweit diese am gewählten Messpunkt erfasst wird.

Ein auffälliges Muster ist ein Anlass zur Untersuchung. Die Einordnung erfolgt im Kontext Ihrer Umgebung.

BEISPIELAUSWERTUNG

So werden Auffälligkeiten übersichtlich.

Die Auswertung gruppiert erfasste Meldungen nach ihrer Art und Häufigkeit. Das unterstützt Ihre IT dabei, Auffälligkeiten einzuordnen und gezielt weiter zu untersuchen.

Beispielansicht aus AEGYS Pulse

Was Ihr Team an einem Befund prüfen kann.

Zeitlicher Verlauf dokumentierter Exploit-Versuche im Netzwerk, dargestellt in AEGYS Pulse
Beispiel aus AEGYS Pulse · anonymisierte Daten
  1. 01

    Beobachtung: Die Darstellung zeigt dokumentierte Exploit-Versuche im zeitlichen Verlauf. Versuche sind keine nachgewiesenen erfolgreichen Angriffe.

  2. 02

    Kontext: Für die Einordnung sind die beteiligten Systeme, die betroffenen Verbindungen und der zeitliche Zusammenhang im Betriebsbild Ihrer Umgebung relevant.

  3. 03

    Untersuchung: Daraus ergibt sich ein konkreter Prüfschritt: die betroffenen Systeme und Verbindungen gezielt nachverfolgen und mit bekannten Vorgängen in Ihrer Umgebung abgleichen.

Einsatz in unserer Umgebung besprechen

EINBINDUNG UND BETRIEB

Eine zusätzliche Perspektive für Ihre Sicherheitsarchitektur.

Pulse erfasst eine Kopie des Netzwerkverkehrs über einen SPAN-/Mirror-Port oder einen Netzwerk-TAP. Ihr bestehender Schutz bleibt im Einsatz. Welche Bereiche sichtbar werden, hängt von den Messpunkten und der Netzstruktur ab.

  1. 01

    Erfassungsbereich festlegen

    Gemeinsam mit Ihrer IT klären wir, welche Netzsegmente und Kommunikationswege betrachtet werden sollen. Bei mehreren Standorten oder segmentierten Netzen wird die Platzierung entsprechend abgestimmt.

  2. 02

    Erfassung einrichten

    Ihre IT stellt den geeigneten Spiegelport oder TAP bereit. Die Verbindung zur Auswertungsplattform und die betrieblichen Voraussetzungen werden vor dem Anschluss geklärt.

  3. 03

    Auswertung und Zuständigkeiten vereinbaren

    Vor dem Einsatz legen wir fest, wer die Befunde auswertet, wie Ergebnisse besprochen werden und wer die weitere Untersuchung oder Maßnahmen übernimmt: Ihr Team, Ihr Dienstleister oder ein vereinbarter Security-Partner.

Die kontinuierliche Erfassung beschreibt die technische Beobachtung. Betreuungsumfang, Auswertungsrhythmus und Reaktionswege werden gesondert vereinbart.

Technologie und Architektur im Detail
„Läuft im Hintergrund, wir merken nichts davon – und genau das war der Punkt. Wir wollten Sicht, ohne uns selbst darum kümmern zu müssen."
Andreas Schreiner · Geschäftsführer, Wundermix GmbH

DATENVERARBEITUNG

Was erfasst wird. Wo es ausgewertet wird.

Im Standardbetrieb

  • Im Standardbetrieb: Verbindungsmetadaten wie Quelle, Ziel, Zeitpunkt, Protokoll und Volumen.
  • Verschlüsselte Übertragung zur Auswertung in Deutschland.
  • Erweiterte Erfassung ausschließlich nach ausdrücklicher Vereinbarung.
  • Sichtbarkeit innerhalb des tatsächlich erfassten Netzwerkverkehrs.

Fachliche Grenzen

  • AEGYS Pulse blockiert den produktiven Verkehr nicht.
  • Die passive Netzwerkerfassung liefert keine direkte Sicht auf lokale Prozesse und Dateien.
  • Verschlüsselte Inhalte werden nicht entschlüsselt.
  • Nicht erfasste Netzsegmente liegen außerhalb dieser Sicht.

Die Aussage, dass keine Inhalte erfasst werden, bezieht sich auf den Standardbetrieb mit Verbindungsmetadaten. Erweiterte Modi wie Deep Packet Inspection oder PCAP-Mitschnitte kommen nur nach ausdrücklicher Vereinbarung zum Einsatz.

Architektur und Datenverarbeitung

ERKENNUNG

Wie Auffälligkeiten erkannt werden.

  • Signatur-Abgleich

    Prüft erfasste Netzwerkdaten auf bekannte Angriffsmuster.

  • Verhaltensanalyse

    Identifiziert Abweichungen vom üblichen Kommunikationsverhalten.

  • Threat Intelligence

    Gleicht beobachtete Verbindungen mit bekannten Bedrohungsindikatoren ab.

Details zur Erkennung und Architektur

EINSTIEG

Prüfen Sie den Nutzen in Ihrer eigenen Umgebung.

Im begleiteten 21-Tage-Test sehen Sie, welche Erkenntnisse Pulse im vereinbarten Erfassungsbereich liefert. Anschließend entscheiden Sie über den weiteren Einsatz.

Für eine erste Orientierung ohne Dateneingabe: Netzwerk-Check.

HÄUFIGE FRAGEN

Technische Details auf einen Blick

NÄCHSTER SCHRITT

Welche Verbindungen möchten Sie genauer verstehen?

Besprechen Sie mit uns Ihre Umgebung und Ihren Anlass. Gemeinsam klären wir den sinnvollen Erfassungsbereich und den passenden Einstieg.

Hintergrund: NDR, SIEM und SOC richtig einordnen