Der EDR-Test, auf den es ankommt
AV-Comparatives wird in einigen Wochen einen echten Stealth-basierten EDR-Test veröffentlichen, der aufzeigt, wie die heutigen Sicherheitstools gegen APT-Cyberangriffe abschneiden.
AV-Comparatives, die weltweit anerkannte unabhängige Autorität für Produkttests im Bereich Cybersicherheit, freut sich, die bevorstehende Veröffentlichung des EDR Detection Validation Report bekannt zu geben, der realistischsten und umfassendsten Bewertung von Endpunkt-Erkennungs- und Reaktionsfähigkeiten in der Cybersicherheitsbranche.
Der Bericht, der in den kommenden Monaten veröffentlicht werden soll, basiert auf einer Simulation von Advanced Persistent Threats (APT) im Stealth-Modus unter Verwendung des Empire-Frameworks. Diese branchenweit erste Bewertung bewertet, wie gut EDR- oder XDR-Lösungen komplexe Angriffssequenzen in Echtzeit erkennen, indem sie Telemetrie-Analysen, Bedrohungsjagd und Alarmierung über die Managementkonsole nutzen.
"Während ein Großteil der Branche von Erkennung spricht, messen wir sie", sagt Andreas Clementi, Gründer und CEO von AV-Comparatives. "Dieser Bericht gibt CISOs, SOC-Teams und Produktanbietern einen konkreten Einblick in die Leistungsfähigkeit ihrer Tools in realistischen, mehrstufigen Angriffsszenarien"
Im Gegensatz zu anderen Bewertungen, die sich auf geskriptete Szenarien mit begrenztem Umfang stützen oder von einer Erkennung auf der Grundlage statischer Indikatoren ausgehen, bildet der AV-Comparatives-Test die gesamte Kill Chain des Angreifers ab und spiegelt die schwer fassbaren realen Bedrohungen wider. Der Test misst nicht nur, ob Indikatoren vorhanden sind, sondern prüft auch, ob verwertbare Warnungen ausgelöst werden und ob sich allein aus der Telemetrie aussagekräftige Erkenntnisse über die Bedrohungslage gewinnen lassen.
Zu den wichtigsten Unterscheidungsmerkmalen dieses Tests gehören:
Ausschließliche Erkennungskonfiguration: Alle Produkte werden mit deaktivierten Präventionsfunktionen getestet, so dass das Hauptaugenmerk ganz auf den Erkennungsmechanismen liegt, d. h. auf der Granularität der Telemetrie, der Zuverlässigkeit der Warnmeldungen und der Auffindbarkeit.
Stealth-orientierte Ausführung: Angriffsszenarien entfalten sich unter Verwendung realer TTPs, wodurch die Fähigkeiten der Tools über die Erkennung offener oder mit Batch-Skripten versehener Bedrohungen hinausgehen.
Ganzheitliche Kill Chain-Abdeckung: Jede Phase des Angriffs - Erstzugriff, Ausführung, Persistenz, Seitwärtsbewegung und Datenexfiltration - wird überprüft, so dass ein vollständiger Überblick über die Erkennungsabdeckung in allen Angriffsphasen gegeben ist.
Ground Truth Anchoring: Die Erkennung wird durch evidenzbasierte Methoden validiert, darunter visualisierte Telemetrie-Spuren, Konsolenwarnungen und die Korrelation von Bedrohungsereignissen.
Nur Produkte, die die Zertifizierungskriterien erfüllen, werden veröffentlicht, um die Glaubwürdigkeit des Berichts zu gewährleisten. Lösungen, die die Kriterien nicht erfüllen, bleiben unveröffentlicht, erhalten aber internes Feedback, um die Produktverbesserung und die verantwortungsvolle Offenlegung zu unterstützen.
Die Methodik hinter diesem bahnbrechenden Bericht wurde erstmals auf dem AV-Comparatives Cybersecurity Summit in Innsbruck im Februar 2025 vorgestellt. Angesichts der wachsenden Nachfrage nach herstellerneutralen, evidenzbasierten Bewertungen von EDR- und XDR-Lösungen bekräftigt diese Initiative die Rolle von AV-Comparatives als vertrauenswürdiger globaler Benchmark für Cybersecurity-Tests.
Die wichtigsten Highlights des Berichts:
- APT-ähnliche Tests mit Empire und realen TTPs
- Konfigurationen des Anbieters, die nur auf Erkennung eingestellt sind (keine Prävention)
- Kombinierte Bewertung der Sichtbarkeit von Warnmeldungen und der Telemetrietiefe
- Nur zertifizierte Ergebnisse werden veröffentlicht, um Strenge und Glaubwürdigkeit zu gewährleisten
- Cybersecurity-Anbieter & CISO Engagement
- Anbieter von EDR- und XDR-Lösungen sowie CISOs und Sicherheitsverantwortliche sind herzlich eingeladen zu kontaktieren AV-Comparatives an:
- ihr Produkt zur individuellen Bewertung im Rahmen dieser strengen Nachweisvalidierung einreichen.
- Fordern Sie kostenlosen Zugriff auf den Bericht an, um Einblicke in die neuesten Erkennungsstrategien und bewährten Verfahren zu erhalten.
Teilnehmen können Produkte, die im reinen Erkennungsmodus betrieben werden können. Um sich über eine zukünftige Teilnahme zu informieren, wenden Sie sich bitte an unser Kontaktportal unter www.av-comparatives.org/contact








