Microsoft testet eine neue Funktion in Defender for Endpoint, die infizierte Arbeitsstationen automatisch und ohne menschliches Zutun vom Netzwerk trennt. Diese „automatische Geräteisolierung“ soll die entscheidenden Minuten nach der Erkennung eines Angriffs überbrücken, in denen sich Schadsoftware sonst ungehindert ausbreiten kann. Ransomware-Angriffe nutzen genau dieses Zeitfenster: Ein einziger kompromittierter PC dient als Sprungbrett, und innerhalb weniger Minuten sind Dutzende weiterer Systeme befallen. Die neue Vorschau-Funktion zielt darauf ab, diese laterale Bewegung maschinell und in Echtzeit zu unterbrechen.
Wie funktioniert die automatische Geräteisolierung in Defender for Endpoint?
Bisher konnten Administratoren verdächtige Endpunkte nur manuell isolieren. Der Prozess – Alarmprüfung, Impact-Analyse, Entscheidung und Ausführung – dauerte oft zehn Minuten bis mehrere Stunden. Die neue Funktion ist Teil des Frameworks „Automatic Attack Disruption“ und nutzt eine Kombination aus maschinellem Lernen, workload-übergreifender Korrelationsanalyse und Expertenklassifikation, um Angriffe mit einer von Microsoft angegebenen Zuverlässigkeit von über 99 Prozent zu erkennen. Wird ein solcher Angriff auf einem Workplace-Gerät detektiert, trennt Defender for Endpoint dieses automatisch vom Netzwerk. Die Verbindung zum Defender-Dienst bleibt jedoch bestehen, sodass das Sicherheitsteam das Gerät weiterhin überwachen und untersuchen kann.
Warum schließt diese Funktion eine kritische Sicherheitslücke in Unternehmen?
Die größte Gefahr bei Cyberangriffen ist nicht der initiale Einbruch, sondern die Zeit zwischen Erkennung und Reaktion. In dieser Lücke breiten sich Ransomware und Datendiebstahl lateral im Netzwerk aus. Angreifer wissen, dass die ersten Minuten nach der Kompromittierung eines Rechners über Erfolg oder Misserfolg entscheiden. Die automatische Isolierung schließt genau diese Lücke, indem sie die Reaktionszeit von menschlichen Entscheidungsprozessen auf maschinelle Geschwindigkeit reduziert. Microsoft betont, dass die Isolierung zeitlich begrenzt ist und nur das direkt am Vorfall beteiligte Gerät betrifft. Das Sicherheitsteam kann die Isolierung jederzeit aufheben oder durch Ausschlussregeln sicherstellen, dass geschäftskritische Endpunkte von der automatischen Trennung ausgenommen werden.
Welche Geräte sind von der automatischen Isolierung betroffen?
Die automatische Geräteisolierung gilt ausschließlich für Workstations, die in Defender for Endpoint eingebunden sind. Server und nicht verwaltete Geräte sind von dieser Funktion ausgenommen. Das bedeutet: Wird ein Dateiserver oder ein Domain-Controller kompromittiert, greift die automatische Trennung nicht. Unternehmen müssen weiterhin auf manuelle Prozesse oder ergänzende Schutzmaßnahmen setzen, um solche kritischen Systeme zu sichern. Microsoft hat die automatische Angriffsunterbrechung in den vergangenen Jahren schrittweise ausgebaut: 2022 kam die manuelle Blockade nicht verwalteter Windows-Geräte, 2023 folgte die Isolierung für Linux-Rechner und die automatische Deaktivierung kompromittierter Benutzerkonten. 2025 wurde mit „Contain IP“ eine Funktion eingeführt, die den Traffic zu nicht erkannten oder nicht verwalteten Endpunkten automatisch blockiert. Die aktuelle automatische Geräteisolierung ist ein weiterer Baustein in dieser Entwicklung.
Die automatische Isolierung reduziert das Risiko einer weiteren Ausbreitung des Angriffs, begrenzt die laterale Bewegung und verhindert Datenabfluss sowie die Verbreitung von Ransomware.
blockquoteblockquote
Was bedeutet die neue Funktion für den Sicherheitsbetrieb in Unternehmen?
Für Unternehmen, die kein rund um die Uhr besetztes Security Operations Center (SOC) betreiben, bietet die automatische Isolierung einen erheblichen Vorteil. Ein Angriff, der nachts oder am Wochenende erfolgt, kann automatisch gestoppt werden, bevor er größeren Schaden anrichtet. Die Sicherheitsverantwortlichen werden entlastet und können sich auf die Untersuchung und Bereinigung konzentrieren, statt in Echtzeit reagieren zu müssen. Gleichzeitig bleibt das Risiko von Fehlalarmen bestehen. Auch wenn Microsoft eine Zuverlässigkeit von über 99 Prozent angibt, kann in Umgebungen mit tausenden Endpunkten selbst ein Prozent Fehlerquote zu spürbaren Betriebsunterbrechungen führen. Die sorgfältige Planung von Ausnahmeregeln und gründliche Tests in der Preview-Phase sind daher entscheidend für eine erfolgreiche Einführung.
Die Lizenz für Defender for Endpoint ist Voraussetzung. Aktiviert wird die Funktion über das Microsoft Defender XDR-Portal, wobei die Automatisierungsstufe für die betreffende Gerätegruppe auf „Vollständige automatische Behebung“ gesetzt sein muss.
Die Geschwindigkeit moderner Angriffe lässt menschlichen Reaktionszeiten kaum noch eine Chance. Die automatische Geräteisolierung in Defender for Endpoint ist ein logischer Schritt, um die Lücke zwischen Erkennung und Abwehr zu schließen. Sie überlässt die Entscheidung, wann ein Gerät vom Netz genommen werden muss, nicht mehr dem Menschen, sondern der Maschine – und das ist in der aktuellen Bedrohungslage nicht nur klug, sondern notwendig.
Quellen