G DATA und die Rückkehr persönlicher Verantwortung in der Cybersecurity



Cybersecurity wird zunehmend als Plattformproblem beschrieben. Unternehmen sollen möglichst viele Signale sammeln, Angriffe automatisch korrelieren und Reaktionen über zentrale Systeme auslösen. Endpoint Protection entwickelt sich zu EDR, EDR zu XDR und XDR schließlich zu einem verwalteten Security-Betrieb.

Diese Entwicklung ist technisch nachvollziehbar. Sie erzeugt jedoch ein organisatorisches Problem: Mit jedem zusätzlichen Sensor, jedem automatisierten Entscheidungsprozess und jeder ausgelagerten Betriebsaufgabe wächst die Distanz zwischen der erkannten Bedrohung und den Menschen, die für die geschäftlichen Folgen einer Reaktion verantwortlich sind.

G DATA ist in diesem Zusammenhang ein aufschlussreiches Beispiel. Das Unternehmen verbindet klassische Endpoint-Security mit XDR, Managed XDR, Awareness, Incident Response und weiteren Security Services. Zugleich positioniert es sich ausdrücklich über Entwicklung, Hosting, Forschung, Service und Support in Deutschland sowie über eine No-Backdoor-Garantie. Nach eigenen Angaben beschäftigt G DATA mehr als 500 Mitarbeiter und adressiert Privatkunden, Mittelstand, Großunternehmen und Betreiber kritischer Infrastrukturen. Diese Angaben sind Selbstauskünfte und kein unabhängiger Qualitätsnachweis.

Das Besondere an diesem Modell liegt nicht allein in der Herkunft des Anbieters. Es liegt in der Verbindung von Technologie und persönlicher Betriebsverantwortung.

Für B2B-Marketingentscheider folgt daraus eine grundlegende Frage:

Wie viel Cybersecurity lässt sich automatisieren – und an welcher Stelle muss ein verantwortlicher Mensch den Kontext, das Risiko und die Folgen einer Entscheidung beurteilen?

Endpoint-Security ist die Durchsetzung einer Sicherheitsordnung

G DATA beschreibt seine Endpoint-Lösungen als zentral verwalteten Schutz für PCs, mobile Geräte und Server. Je nach Produktstufe gehören dazu klassische Schutzfunktionen, Firewall, Mobile Device Management, Richtlinienverwaltung sowie optionale Module für den Schutz von E-Mail-Umgebungen. Forschung, Entwicklung und Support befinden sich nach Unternehmensangaben in Deutschland.

Der Begriff Endpoint Protection wird häufig zu eng verstanden. Er suggeriert, ein Agent beobachte ein Gerät und blockiere schädliche Dateien.

In einem Unternehmen übernimmt Endpoint-Security jedoch eine weitergehende Funktion. Sie legt fest, welche Anwendungen ausgeführt werden dürfen, wie Geräte konfiguriert sein müssen, wann Updates erfolgen, welche Netzwerkkommunikation zulässig ist und welche Abweichungen gemeldet werden.

Endpoint-Security ist damit nicht nur ein Erkennungswerkzeug. Sie ist ein Mechanismus zur Durchsetzung organisatorischer Regeln auf technischen Geräten.

Die erste Lektion lautet:

Ein Endpoint-Agent schützt nicht lediglich einen Rechner. Er übersetzt Sicherheitsrichtlinien in kontinuierlich ausgeführte technische Kontrollen.

Damit wird die Qualität der Richtlinien mindestens so wichtig wie die Qualität der Detection Engine.

Eine zu restriktive Richtlinie kann Geschäftsprozesse blockieren. Eine zu großzügige Richtlinie lässt unnötige Angriffsflächen bestehen. Umfangreiche Ausnahmen können den Betrieb erleichtern und gleichzeitig den Schutz unterlaufen.

Das bedeutet: Selbst die beste Endpoint-Technologie kann eine unklare Sicherheitsorganisation nicht kompensieren.

Unternehmen müssen deshalb beantworten:

Welche Geräte existieren? Welche davon sind besonders kritisch? Welche Anwendungen sind geschäftlich erforderlich? Wer darf Ausnahmen genehmigen? Wie lange bleiben Ausnahmen gültig? Welche Veränderungen werden automatisch umgesetzt und welche benötigen eine Prüfung?

Erst diese Entscheidungen machen aus installierter Software eine Sicherheitsarchitektur.

Zentrale Verwaltung ist auch zentrale Macht

G DATA stellt die zentrale Verwaltung als wesentlichen Bestandteil seiner Endpoint-Lösungen heraus. Über den G DATA Administrator sollen Unternehmen die Sicherheit ihrer Geräte überblicken und Richtlinien zentral steuern können.

Diese Zentralisierung ist notwendig, um größere Umgebungen konsistent zu schützen. Sie schafft Übersicht, reduziert manuelle Arbeit und ermöglicht schnelle Reaktionen.

Gleichzeitig konzentriert sie Macht.

Wer Zugriff auf die zentrale Managementinstanz besitzt, kann Richtlinien verändern, Ausnahmen anlegen, Schutzfunktionen deaktivieren oder Software auf einer Vielzahl von Systemen beeinflussen. Das Managementsystem wird damit selbst zu einem besonders attraktiven Angriffsziel.

Die zweite Lektion lautet daher:

Je zentraler Security verwaltet wird, desto stärker muss die Verwaltung selbst geschützt werden.

Dazu gehören getrennte Administrationsrollen, starke Authentifizierung, Protokollierung, kontrollierte Änderungen und möglichst geringe dauerhafte Privilegien.

Eine Endpoint-Managementplattform darf nicht wie ein gewöhnliches Administrationswerkzeug behandelt werden. Sie ist ein Steuerungssystem für die Sicherheitslage des gesamten Unternehmens.

Für B2B-Marketing bedeutet dies, zentrale Verwaltung nicht nur als Komfortfunktion zu erklären. Ihr Wert besteht in Konsistenz und Reaktionsgeschwindigkeit. Ihr Risiko besteht in der Konzentration privilegierter Kontrolle.

Beide Seiten gehören in eine glaubwürdige Enterprise-Kommunikation.

Prävention allein reicht nicht mehr

G DATA beschreibt sein Portfolio als ganzheitliche Cyberabwehr von Prävention und Erkennung bis zur Soforthilfe im IT-Notfall. Neben Endpoint Security bietet das Unternehmen XDR, Managed XDR, Security Awareness, Incident Response, Penetrationstests und weitere Beratungs- und Serviceleistungen an.

Diese Portfolioentwicklung spiegelt eine grundlegende Veränderung der Sicherheitslage.

Traditionelle Endpoint Protection versucht, bekannte und bestimmte unbekannte Angriffe möglichst früh zu blockieren. Moderne Angriffe bestehen jedoch häufig aus mehreren Schritten. Sie nutzen legitime Administrationswerkzeuge, kompromittierte Konten und bereits vorhandene Systemfunktionen.

Ein einzelnes Ereignis kann deshalb unauffällig erscheinen. Erst die Verbindung mehrerer Ereignisse macht die Angriffskette erkennbar.

XDR soll diese Verbindung über verschiedene Datenquellen und Systeme herstellen. Der Gegenstand der Verteidigung verändert sich damit: Nicht mehr nur eine Datei oder ein Prozess wird bewertet, sondern eine Abfolge von Handlungen.

Die dritte Lektion lautet:

Moderne Cybersecurity erkennt nicht nur Schadsoftware. Sie rekonstruiert Absicht aus verteiltem Verhalten.

Das verlangt mehr als Technologie. Es verlangt Interpretation.

Ein ungewöhnlicher Administrationsvorgang kann ein Angriff sein. Er kann aber auch Teil einer legitimen Wartung sein. Die korrekte Bewertung benötigt Informationen über Benutzer, Geräte, Wartungsfenster und Geschäftsprozesse.

Je stärker Security-Systeme Ereignisse korrelieren, desto wichtiger wird deshalb der Kontext, den das Unternehmen selbst bereitstellen muss.

Managed Security beginnt dort, wo ein Alarm zur Aufgabe wird

G DATA positioniert Managed XDR als 24/7-Schutz durch ein Managed SOC mit Service aus Deutschland. Das Unternehmen verspricht, Cyberangriffe kontinuierlich zu erkennen und zu stoppen. Dies ist eine Anbieterbeschreibung; welche Reaktionen technisch und vertraglich tatsächlich zulässig sind, muss im konkreten Leistungsumfang geprüft werden.

Managed Security wird häufig als Antwort auf Fachkräftemangel präsentiert. Unternehmen müssen kein eigenes rund um die Uhr besetztes SOC aufbauen, sondern können Detection und Teile der Response an einen Dienstleister übertragen.

Diese Erklärung ist richtig, aber unvollständig.

Ein Managed Security Service verarbeitet nicht nur Alarme. Er übernimmt Aufgaben in einem geschäftskritischen Entscheidungsprozess.

Wird ein Gerät isoliert, kann ein Angriff gestoppt werden. Gleichzeitig kann ein wichtiger Mitarbeiter oder eine Produktionsfunktion ausfallen. Wird eine verdächtige Anwendung beendet, kann Schaden verhindert werden. Es kann aber auch ein legitimer Geschäftsprozess unterbrochen werden.

Die vierte Lektion lautet deshalb:

Managed Security ist nicht die Auslagerung von Aufmerksamkeit. Es ist die vertragliche Delegation von Eingriffsrechten.

Ein Unternehmen muss genau festlegen:

Welche Reaktionen darf der Provider selbstständig ausführen? Welche benötigen eine Freigabe? Welche Systeme dürfen niemals automatisch isoliert werden? Wer ist außerhalb der Geschäftszeiten erreichbar? Was geschieht, wenn ein Ansprechpartner nicht reagiert?

Die Qualität eines Managed Service zeigt sich nicht nur an der Geschwindigkeit seiner Erkennung. Sie zeigt sich daran, wie klar Entscheidungen, Eskalationen und Verantwortlichkeiten organisiert sind.

Managed Endpoint Security und Managed XDR sind nicht dasselbe

Die G-DATA-Dokumentation beschreibt Managed Endpoint Security als Lizenz- und Betriebsmodell für Managed-Security-Service-Partner. Der Partner übernimmt dabei vom Rollout der Endpoint-Lösung bis zur Konfiguration verschiedene Aufgaben und fungiert als direkter Ansprechpartner. Die Endpoints der einzelnen Kunden werden mandantenbezogen an einen vom Partner betriebenen G DATA Management Server angebunden.

Dieses Modell unterscheidet sich strukturell von Managed XDR.

Bei Managed Endpoint Security steht vor allem der verwaltete Betrieb der Schutzsoftware im Mittelpunkt: Installation, Konfiguration, Richtlinien, Statusüberwachung und Aktualität.

Bei Managed XDR geht es zusätzlich um die fortlaufende Analyse von Security-Ereignissen, die Untersuchung möglicher Angriffsketten und operative Reaktionen.

Die fünfte Lektion lautet:

„Managed“ beschreibt keine einheitliche Leistung. Es bezeichnet unterschiedliche Stufen übertragener Verantwortung.

Diese Stufen können grob unterschieden werden:

Ein Provider verwaltet die Software.

Ein Provider überwacht die Sicherheitslage.

Ein Provider untersucht Vorfälle.

Ein Provider reagiert technisch.

Ein Provider begleitet die Wiederherstellung und Krisenbewältigung.

Ein Kunde sollte deshalb nie nur fragen, ob ein Angebot „managed“ ist. Er muss prüfen, welche dieser Aufgaben enthalten sind, welche Servicezeiten gelten und welche Verantwortung beim Kunden verbleibt.

Für B2B-Marketing ist diese Präzision besonders wichtig. Pauschale Aussagen wie „wir übernehmen Ihre Sicherheit“ sind zwar eingängig, aber fachlich problematisch. Kein externer Anbieter kann die gesamte Verantwortung für Geschäftsrisiko, Datenklassifikation, Wiederanlaufprioritäten und regulatorische Entscheidungen übernehmen.

Der Channel ist Teil der Sicherheitsarchitektur

Das Managed-Endpoint-Modell von G DATA sieht vor, dass ein Partner den Management Server in seinem eigenen Rechenzentrum betreibt, Kunden mandantenbezogen verwaltet und als direkter Ansprechpartner auftritt.

Damit entsteht eine mehrstufige Lieferkette:

G DATA entwickelt die Security-Technologie.

Der Managed-Service-Partner betreibt die Managementumgebung und konfiguriert die Lösung.

Der Endkunde nutzt die Systeme und verantwortet seine Geschäftsprozesse.

Jede Stufe besitzt eigene Rechte, Kenntnisse und Risiken.

Die sechste Lektion lautet:

Bei Managed Security muss nicht nur der Produkthersteller geprüft werden, sondern die gesamte operative Lieferkette.

Ein Kunde kann einem Hersteller technisch vertrauen und dennoch durch einen unzureichend abgesicherten Partnerbetrieb gefährdet sein. Umgekehrt kann ein kompetenter Partner Schwächen in Konfiguration und Betrieb ausgleichen, die beim Eigenbetrieb bestehen würden.

Relevante Fragen lauten:

Wo läuft die Managementinstanz? Wer besitzt Administratorrechte? Wie werden die Mandanten getrennt? Welche Mitarbeiter des Partners können Kundendaten und Alarme einsehen? Wie werden Zugriffe protokolliert? Welche Mindestqualifikationen gelten? Wie wird ein Wechsel des Partners organisiert?

Die Partnerbeziehung ist keine reine Vertriebsbeziehung. Sie ist Teil des Security- und Governance-Modells.

Lokale Entwicklung ist ein Vertrauenssignal, kein vollständiger Beweis

G DATA erklärt, Forschung, Softwareentwicklung, Hosting und Support erfolgten in Deutschland. Das Unternehmen wirbt außerdem mit einer No-Backdoor-Garantie, nach der die eigenen Lösungen keine absichtlich eingebauten Hintertüren enthalten sollen – auch nicht für staatliche Stellen.

Für europäische und insbesondere deutsche Organisationen können diese Aussagen relevant sein. Sie betreffen Rechtsraum, Supportzugang, Entwicklungsorganisation und institutionelles Vertrauen.

Trotzdem muss zwischen Signal und Nachweis unterschieden werden.

Der Entwicklungsstandort erklärt, unter welchen organisatorischen und rechtlichen Bedingungen Software entwickelt wird. Er beweist nicht automatisch, dass der Code fehlerfrei ist oder jede Komponente der Lieferkette aus Deutschland stammt.

Eine No-Backdoor-Garantie ist eine klare Selbstverpflichtung. Ihre tatsächliche Belastbarkeit hängt aber davon ab, wie Entwicklungs-, Build-, Signierungs- und Updateprozesse kontrolliert werden.

Die siebte Lektion lautet:

Vertrauen in Security-Software sollte nicht allein aus Herkunft entstehen, sondern aus überprüfbaren Entwicklungs- und Betriebsprozessen.

Relevante Kontrollfragen sind:

Wie wird Quellcode geprüft? Wie werden Builds erzeugt und signiert? Wer darf Updates freigeben? Welche externen Bibliotheken und Dienste werden verwendet? Wie werden Schwachstellen gemeldet und behandelt? Welche unabhängigen Prüfungen decken welche Teile des Unternehmens ab?

„Made in Germany“ kann ein institutionelles Vertrauenssignal sein. Es ersetzt keine technische Lieferkettenprüfung.

Eine ISO-Zertifizierung bewertet ein Managementsystem

G DATA gibt an, nach ISO 27001:2022 zertifiziert zu sein. Das Unternehmen beschreibt die Zertifizierung als Nachweis seines Informationssicherheitsmanagementsystems und seiner internen Sicherheitsprozesse.

Ein solches Zertifikat ist relevant. Es zeigt, dass ein definierter organisatorischer Geltungsbereich nach einem anerkannten Standard geprüft wurde.

Es beweist jedoch nicht, dass jedes Produkt alle Angriffe erkennt oder dass kein Sicherheitsvorfall stattfinden kann.

Die achte Lektion lautet:

Ein ISMS-Zertifikat bestätigt systematisches Sicherheitsmanagement, nicht absolute Produktsicherheit.

Für eine Beschaffung muss daher der genaue Scope geprüft werden:

Welche Gesellschaft und welche Standorte sind erfasst? Welche Entwicklungs-, Hosting- und Supportprozesse gehören zum Geltungsbereich? Welche Produkt- oder Servicebereiche sind möglicherweise nicht enthalten?

Marketing sollte diese Grenzen transparent machen. Präzise Zertifikatskommunikation schafft mehr Vertrauen als eine überdehnte Gleichsetzung von ISO 27001 und allgemeiner Sicherheit.

Der Mensch bleibt Teil der Angriffsfläche und der Verteidigung

G DATA ergänzt technische Endpoint- und XDR-Angebote um Security Awareness Training und Phishing-Simulationen. Das Unternehmen beschreibt Cybersecurity ausdrücklich als Teamarbeit und will Mitarbeiter zu aktiven Beteiligten der Verteidigung machen.

Diese Verbindung ist sachlich wichtig.

Endpoint-Technologie kann schädliche Anhänge, Downloads und Prozesse erkennen. Sie kann aber nicht jede geschäftliche Kommunikation korrekt einordnen. Social Engineering nutzt nicht nur technische Schwachstellen, sondern auch Zeitdruck, Hierarchie, Hilfsbereitschaft und vertraute Geschäftsabläufe.

Awareness darf dabei nicht auf gelegentliche Schulungen reduziert werden.

Die neunte Lektion lautet:

Human Risk Management ist dann wirksam, wenn menschliches Verhalten und technische Kontrollen gemeinsam gestaltet werden.

Ein Mitarbeiter, der einen verdächtigen Vorgang meldet, benötigt einen einfachen Meldeweg. Ein SOC muss diese Meldung mit technischer Telemetrie verbinden können. Nach einem Vorfall sollten Trainingsinhalte und technische Regeln angepasst werden.

Technologie schützt den Menschen nicht außerhalb der Organisation. Sie muss mit ihm zusammenarbeiten.

Incident Response beginnt vor dem Incident

G DATA führt neben seinen Plattformprodukten Incident Response Services und Incident Response Retainer im Portfolio.

Der Unterschied ist strategisch bedeutsam.

Incident Response ist die Reaktion auf einen bereits eingetretenen Sicherheitsvorfall. Ein Retainer schafft dagegen vorab definierte Zugänge, Zuständigkeiten und Rahmenbedingungen für den Ernstfall.

Die zehnte Lektion lautet:

In einer Krise ist die Geschwindigkeit der Zusammenarbeit häufig ebenso wichtig wie die Geschwindigkeit der Technik.

Wenn ein Unternehmen erst nach einem Angriff klären muss, welcher Dienstleister helfen kann, wie Daten übertragen werden dürfen und wer Verträge genehmigt, verliert es wertvolle Zeit.

Vorbereitung umfasst deshalb Kontaktwege, Zugriffsverfahren, Eskalationsregeln, Kommunikationspläne und die Kenntnis kritischer Systeme.

Ein Managed-Security-Portfolio ist erst dann vollständig, wenn es Prävention, Detection, Response und Wiederherstellung als verbundenen Prozess behandelt.

Der Mittelstand benötigt andere Security-Betriebsmodelle

G DATA adressiert nach eigener Darstellung kleine, mittlere und große Unternehmen sowie kritische Infrastrukturen. Managed Endpoint Security und Managed XDR sind besonders relevant für Organisationen, die nicht sämtliche Security-Funktionen intern aufbauen können.

Ein mittelständisches Unternehmen benötigt nicht weniger Sicherheit als ein Konzern. Es besitzt häufig nur weniger spezialisierte Rollen.

IT-Leitung, Administration, Datenschutz und Security können in kleinen Teams oder teilweise in denselben Personen gebündelt sein. Dadurch steigt die operative Abhängigkeit von Partnern.

Die elfte Lektion lautet:

Der Mittelstand braucht keine verkleinerte Enterprise-Security, sondern ein klareres Modell geteilter Verantwortung.

Ein geeignetes Angebot muss verständlich machen, welche Aufgaben automatisiert werden, welche der Partner übernimmt und welche beim Kunden bleiben.

Komplexität verschwindet nicht dadurch, dass ein Unternehmen kleiner ist. Sie muss anders organisiert werden.

Was B2B-Marketing aus G DATA lernen kann

G DATA steht exemplarisch für eine Position zwischen klassischem Endpoint-Hersteller und umfassenderem Cyber-Defense-Anbieter. Die Differenzierung erfolgt dabei nicht nur über technische Funktionen, sondern über lokale Entwicklung, Support, Service und institutionelles Vertrauen.

Für das Marketing ergeben sich daraus fünf Grundsätze:

Erstens: Endpoint-Security als zentrale Sicherheitssteuerung erklären, nicht als modernen Virenscanner.

Zweitens: Managed Endpoint Security, Managed Detection und Incident Response sauber voneinander abgrenzen.

Drittens: Lokale Entwicklung und No-Backdoor-Zusagen als Vertrauenssignale darstellen, ohne sie zu absoluten Sicherheitsbeweisen zu überhöhen.

Viertens: Partner und Managed-Service-Provider als Teil der Sicherheitsarchitektur behandeln.

Fünftens: Persönlichen Service nicht als Gegensatz zur Automatisierung positionieren, sondern als Instanz für Kontext, Verantwortung und Ausnahmen.

Die entscheidende Frage eines Kunden lautet deshalb nicht nur:

Welche Bedrohungen erkennt die G-DATA-Technologie?

Sie lautet:

Wer beobachtet unsere Systeme, wer entscheidet im Ernstfall – und wer übernimmt sichtbar Verantwortung für die Folgen dieser Entscheidung?

Je stärker Security automatisiert und ausgelagert wird, desto wichtiger wird eine klare menschliche Antwort.