Was sind die wichtigsten Vorteile von ThreatDown Powered by Malwarebytes Ultimate Corporate?
Zentrale Konsole – Alle Endgeräte werden über die cloudbasierte Nebula-Konsole verwaltet.
Managed Response – Die Analysten von ThreatDown überwachen das System rund um die Uhr und ergreifen bei Bedarf Maßnahmen.
Ransomware-Rollback – Stellt geänderte Windows-Dateien bis zu sieben Tage zurückher.
Patch-Management – Schließt Sicherheitslücken im Betriebssystem und in Anwendungen von Drittanbietern zentral.
Identitätsüberwachung – ITDR überwacht Entra-ID- und Okta-Konten.
Wichtiger Hinweis – Für Server, E-Mail-Postfächer und mobile Geräte sind separate Produkte erforderlich.
Nebula-Konsole – Cloud-Konsole für Richtlinien, Endgeräte, Quarantäne und Berichterstellung.
Endgeräteschutz und EDR – Blockiert Malware und protokolliert verdächtige Prozessaktivitäten zur späteren Analyse.
Ransomware-Rollback – Macht Dateiänderungen unter Windows bis zu sieben Tage lang rückgängig.
Patch- und Verschlüsselungsmanagement – Stellt Anwendungsupdates bereit und erzwingt BitLocker auf Windows-Endgeräten.
MDR Plus und ITDR – Einschließlich Analysten rund um die Uhr, SLA für Benachrichtigungen und Identitätsüberwachung.
Wichtig – Der Schutz für Server, Postfächer und Mobilgeräte erfolgt über separate Produkte.
„Ultimate“ ist das Spitzenpaket der ThreatDown-Endpoint-Security-Produktfamilie und wird vollständig über die cloudbasierte Nebula-Konsole betrieben, ohne dass ein Verwaltungsserver in Ihrem eigenen Rechenzentrum betrieben werden muss. ThreatDown hat im November 2023 die Malwarebytes-Produktlinie für Unternehmen abgelöst, sodass Käufer, die noch nach „Malwarebytes Endpoint Protection“ oder „Malwarebytes for Business“ suchen, ebenfalls zu dieser Produktfamilie gelangen.
Ein Agent – Ein Installationsprogramm deckt Prävention, EDR, Patching und Verschlüsselung ab.
Wiederherstellung ohne Backup – Rollback stellt Windows-Dateien wieder her, wenn kein aktuelles Backup vorliegt.
Support außerhalb der Bürozeiten – Analysten reagieren nachts, an Wochenenden und an Feiertagen.
Vertraglich festgelegte SLA-Benachrichtigung – Kritische Vorfälle werden im Rahmen von MDR Plus innerhalb von 45 Minuten gemeldet.
Bericht zur Grundursache – Schriftliche Analyse nach dem Vorfall für das Management, Wirtschaftsprüfer und Versicherer.
Weniger separate Tools – Patching, Verschlüsselung und Identitätsüberwachung in einer Konsole.
Entscheidend ist nicht die Mitarbeiterzahl, sondern die Frage, ob in Ihrem Unternehmen um drei Uhr morgens jemand verfügbar ist, um Sicherheitswarnungen zu lesen und zu priorisieren. Ultimate ist für Unternehmen konzipiert, die diese Frage verneinen, da der MDR Plus-Dienst diese Schicht anstelle einer Person übernimmt.
| Voraussetzung | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Selten | Nach Branchen | Nach Sektoren |
| NIS 2 in der Europäischen Union | Meist ausgeschlossen | Nach Sektoren | Nach Sektoren |
| Sicherheitsfragebogen von Großkunden | Gelegentlich | Häufig | Standard |
| Eigene Mitarbeiter zur Triage von Warnmeldungen verfügbar | ✕ | Eingeschränkt | ✓ |
| Dieses Produkt passt | ✓ | ✓ | Teilweise |
In der Schweiz gilt die Meldepflicht gemäss dem revidierten Informationssicherheitsgesetz für Betreiber kritischer Infrastrukturen, nicht für jedes Unternehmen, und diese Betreiber müssen einen Cyberangriff innerhalb von 24 Stunden nach dessen Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden. Die Aspekte dieser Frist, bei denen dieses Produkt tatsächlich hilft, sind die Erkennung und die Beweissicherung: EDR zeichnet die Prozess-, Registrierungs- und Netzwerkaktivitäten hinter einem Vorfall auf, MDR-Analysten im Rahmen des MDR-Plus-Service-Levels versuchen, Ihren benannten Ansprechpartner innerhalb von 45 Minuten nach Bestätigung eines kritischen Vorfalls zu benachrichtigen, und die Ursachenanalyse nach dem Vorfall liefert eine schriftliche Zeitleiste mit den betroffenen Hosts und Konten. Was das Produkt nicht leistet, ist die Einreichung des Berichts oder die Entscheidung, ob ein solcher fällig ist. ThreatDown erklärt in seiner eigenen MDR-Dienstleistungsbeschreibung, dass die Meldepflicht gegenüber den Aufsichtsbehörden ausschließlich in der Verantwortung des Kunden liegt und dass eine Ursachenanalyse eher eine betriebliche Überprüfung als eine forensische Untersuchung darstellt, ohne Nachweiskette und ohne Feststellung, ob ein rechtlicher oder behördlicher Verstoß vorliegt. Alles, was die Sicherung von Beweismitteln für Rechtsstreitigkeiten, Speicherforensik oder das Reverse Engineering von Malware erfordert, muss von einem separaten Anbieter für Incident Response übernommen werden. Dies stellt keine Rechtsberatung dar, und ob Ihr Unternehmen der Meldepflicht unterliegt, muss im konkreten Einzelfall geprüft werden.
Kein Softwareprodukt allein sorgt dafür, dass ein Unternehmen die Anforderungen der NIS-2-Richtlinie erfüllt, da sich die Richtlinie auf das organisatorische Risikomanagement bezieht und nicht auf ein erworbenes Tool. NIS 2 verlangt Maßnahmen in Kategorien wie Vorfallbearbeitung, Geschäftskontinuität und Krisenmanagement, Sicherheit der Lieferkette, Umgang mit Schwachstellen, Kryptografie, Zugriffskontrolle und Mitarbeiterschulung. Dieses Paket deckt die Vorfallbearbeitung durch EDR und den rund um die Uhr verfügbaren Managed Service ab, den Umgang mit Schwachstellen durch Schwachstellenbewertung und Patch-Bereitstellung, Kryptografie durch zentral erzwungene BitLocker-Verschlüsselung mit Hinterlegung des Wiederherstellungsschlüssels in der Konsole sowie die Zugriffskontrolle für die Verwaltungsplattform selbst durch rollenbasierten Zugriff, Single Sign-On und obligatorische Multi-Faktor-Authentifizierung. Die Geschäftskontinuität wird nicht abgedeckt: Das Ransomware-Rollback speichert Dateiänderungen lokal im Cache und stellt keine externe Sicherung dar, sodass weiterhin ein separater Sicherungs- und Wiederherstellungsprozess erforderlich ist. Die Sicherheit der Lieferkette, Sensibilisierungsschulungen für Mitarbeiter, Netzwerksegmentierung jenseits der Endpunkt-Firewall sowie der Schutz von E-Mail-Postfächern fallen nicht in den Umfang des gelieferten Pakets.
Ja, für die Abschnitte „Endgeräte“ und „Identität“, für einige andere jedoch überhaupt nicht. Es liefert Antworten mit aus der Konsole exportierbaren Nachweisen: EDR-Einsatz auf allen Arbeitsplätzen, 24/7-Überwachung durch Mitarbeiter mit vertraglich festgelegter Benachrichtigungsfrist, Patch-Status pro Gerät und pro Anwendung, Status der Festplattenverschlüsselung mit treuhänderisch verwahrten Wiederherstellungsschlüsseln, Multi-Faktor-Authentifizierung auf der Verwaltungskonsole sowie Überwachung des Verhaltens privilegierter Konten in Entra ID oder Okta. Fragen zu Backup- und Wiederherstellungstests, E-Mail-Filterung und Phishing-Simulationen, der Verwaltung mobiler Geräte, Netzwerksegmentierung, Penetrationstests, Sensibilisierungsschulungen oder organisatorischen Zertifizierungen wie ISO 27001 werden hingegen nicht beantwortet. Auch Fragen zur Datenlokalisierung werden standardmäßig nicht positiv beantwortet, da die meisten Konten im Standard-Rechenzentrum und nicht im europäischen Rechenzentrum bereitgestellt werden. Wenn Lücken im eigenen Produktportfolio dieses Anbieters bestehen, ist es in der Regel kostengünstiger, diese aus derselben Produktfamilie zu schließen, als einen zweiten Anbieter hinzuzuziehen: E-Mail-Sicherheit, mobile Sicherheit und DNS-Filterung sind Add-ons für dieselbe Konsole und denselben Agenten, und die Serverabdeckung wird durch „Ultimate for Servers“ gewährleistet. Backups, Sensibilisierungsschulungen und Zertifizierungen müssen ohnehin anderweitig beschafft werden.
Der entscheidende Unterschied ist eher vertraglicher als technischer Natur: „Elite“ bietet Ihnen den rund um die Uhr verfügbaren Managed Service mit unverbindlichen Reaktionszielen, während „Ultimate“ dies auf „MDR Plus“ erweitert, das eine verbindliche Service-Level-Vereinbarung beinhaltet, wonach Sie innerhalb von 45 Minuten über einen kritischen Vorfall benachrichtigt werden und eine Ursachenanalyse nach dem Vorfall erfolgt. „Ultimate“ bietet zudem die Erkennung von Identitätsbedrohungen für Entra-ID- und Okta-Konten sowie Premium-Support mit verlängerten Servicezeiten. Alle Funktionen unterhalb dieser Ebene sind bei „Advanced“, „Elite“ und „Ultimate“ identisch. Wenn Sie also bereits Mitarbeiter haben, die tagsüber Warnmeldungen lesen, erhalten Sie mit dem Wechsel von „Advanced“ zu „Elite“ eine Nachtbetreuung und mit dem Wechsel von „Elite“ zu „Ultimate“ Rechenschaftspflicht und Transparenz bei Identitäten. Beachten Sie, dass die DNS-Filterung nicht in den vier Paketen enthalten ist und separat erworben werden muss – dies ist eine Änderung gegenüber der früheren Vermarktung von „Ultimate“.
| Komponente | Advanced | Elite | Ultimate |
|---|---|---|---|
| EDR mit Ransomware-Rollback | ✓ | ✓ | ✓ |
| Patch-Management | ✓ | ✓ | ✓ |
| Laufwerksverschlüsselung für BitLocker | ✓ | ✓ | ✓ |
| Verwaltete Erkennung und Reaktion | ✕ | ✓ | ✓ |
| MDR Plus mit SLA und Ursachenanalyse | ✕ | ✕ | ✓ |
| Erkennung und Reaktion auf Identitätsbedrohungen | Add-on | Erweiterung | ✓ |
| Premium-Support | Zusatzmodul | Zusatzmodul | ✓ |
| DNS-Filterung, Mobile Sicherheit, E-Mail-Sicherheit | Zusatzmodul | Zusatzmodul | Zusatzmodul |
Zwei der wichtigsten Funktionen sind ausschließlich für Windows verfügbar: Die Ransomware-Rollback-Funktion macht Dateiänderungen auf Windows-Endgeräten rückgängig, und die Laufwerksverschlüsselung erzwingt BitLocker unter Windows, während macOS- und Linux-Geräte Präventions- und EDR-Telemetriedaten erhalten und ihr FileVault- oder LUKS-Status lediglich im Endgeräte-Inventar angezeigt, aber nicht erzwungen wird. Der Schutz von Servern ist nicht Teil dieses Produkts und wird durch das separate Produkt „Ultimate for Servers“ abgedeckt; ein Unternehmen mit zwei Dateiservern und einem Datenbankserver muss daher zusätzlich für diese vorsehen. Der Schutz von Postfächern, mobilen Geräten und die Webfilterung auf DNS-Ebene sind Add-ons und keine im Paket enthaltenen Komponenten, was insbesondere für die DNS-Filterung von Bedeutung ist, da diese in früheren Marketingunterlagen als das Merkmal dargestellt wurde, das „Ultimate“ von „Elite“ unterscheidet. Die Verwaltungsplattform ist ausschließlich cloudbasiert und erfolgt über Nebula oder die mandantenfähige OneView-Konsole für Dienstanbieter; es gibt keine Option für den Einsatz vor Ort oder in einer isolierten Umgebung. Zwar gibt es ein europäisches Rechenzentrum, gilt dies nur für eine begrenzte Anzahl von Konten, die nach dem 3. August 2026 eingerichtet werden – die meisten Konten laufen im Standard-Rechenzentrum; überprüfen Sie daher vor der Unterzeichnung den Standort, falls der Datenstandort eine vertragliche Anforderung ist. Schließlich benötigt die ITDR-Komponente mindestens eine verbundene Cloud-Identitätsquelle wie Entra ID oder Okta; eine Umgebung, in der ausschließlich ein lokales Active Directory betrieben wird, kann daher erst dann davon profitieren, wenn eine solche Quelle angebunden ist.
Nein. Die Rollback-Funktion bewahrt lokale Kopien von Dateien auf, die durch nicht vertrauenswürdige Prozesse verändert wurden – und zwar für einen konfigurierbaren Zeitraum zwischen einem und sieben Tagen (Standard: drei Tage) und erst nach einer 14-tägigen Lernphase, in der der Agent ermittelt, welche Anwendungen vertrauenswürdig sind. Es versetzt ein Gerät in den Zustand vor dem Angriff zurück, speichert jedoch nichts extern und bietet keinen Schutz über diesen Zeitraum hinaus.
Nein. Sowohl „Nebula“ für einzelne Organisationen als auch „OneView“ für Dienstleister sind Cloud-Dienste, und es gibt keine lokale oder „Air-Gapped“-Bereitstellung der Verwaltungsplattform. Der Endpunkt-Agent selbst schützt ein Gerät weiterhin, während es offline ist, und synchronisiert seine Ereignisse, sobald die Verbindung wiederhergestellt ist.
Die Servicebeschreibung erfordert, dass EDR auf jedem Endpunkt in der Umgebung bereitgestellt und funktionsfähig ist, dass der Zugriff auf die Konsole über eine Multi-Faktor-Authentifizierung erfolgt und dass benannte Notfallkontakte angegeben werden, die erreichbar und befugt sind, Eindämmungsmaßnahmen zu genehmigen. Wenn Eskalationen unbeantwortet bleiben oder Lücken in der Abdeckung ungelöst bleiben, behält sich ThreatDown das Recht vor, den Dienst einzuschränken oder auszusetzen.