{"id":39654,"date":"2026-05-27T05:10:40","date_gmt":"2026-05-27T03:10:40","guid":{"rendered":"https:\/\/overcentral.com\/de\/defender-testet-automatische-isolation-von-infizierten-pcs\/"},"modified":"2026-05-27T05:36:49","modified_gmt":"2026-05-27T03:36:49","slug":"defender-automatische-geraeteisolierung","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/defender-automatische-geraeteisolierung\/","title":{"rendered":"Defender testet automatische Isolation von infizierten PCs"},"content":{"rendered":"<p><a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a> testet eine neue Funktion in Defender for Endpoint, die infizierte Arbeitsstationen automatisch und ohne menschliches Zutun vom Netzwerk trennt. Diese \u201eautomatische Ger\u00e4teisolierung\u201c soll die entscheidenden Minuten nach der Erkennung eines Angriffs \u00fcberbr\u00fccken, in denen sich Schadsoftware sonst ungehindert ausbreiten kann. Ransomware-Angriffe nutzen genau dieses Zeitfenster: Ein einziger kompromittierter PC dient als Sprungbrett, und innerhalb weniger Minuten sind Dutzende weiterer Systeme befallen. Die neue Vorschau-Funktion zielt darauf ab, diese laterale Bewegung maschinell und in Echtzeit zu unterbrechen.<\/p>\n<h2 id=\"wie-funktioniert-die-automatische-ger\u00e4teisolierung-in-defender-for-endpoint\">Wie funktioniert die automatische Ger\u00e4teisolierung in Defender for Endpoint?<\/h2>\n<p>Bisher konnten Administratoren verd\u00e4chtige Endpunkte nur manuell isolieren. Der Prozess \u2013 Alarmpr\u00fcfung, Impact-Analyse, Entscheidung und Ausf\u00fchrung \u2013 dauerte oft zehn Minuten bis mehrere Stunden. Die neue Funktion ist Teil des Frameworks \u201eAutomatic Attack Disruption\u201c und nutzt eine Kombination aus maschinellem Lernen, workload-\u00fcbergreifender Korrelationsanalyse und Expertenklassifikation, um Angriffe mit einer von Microsoft angegebenen Zuverl\u00e4ssigkeit von <strong>\u00fcber 99 Prozent<\/strong> zu erkennen. Wird ein solcher Angriff auf einem Workplace-Ger\u00e4t detektiert, trennt Defender for Endpoint dieses automatisch vom Netzwerk. Die Verbindung zum Defender-Dienst bleibt jedoch bestehen, sodass das Sicherheitsteam das Ger\u00e4t weiterhin \u00fcberwachen und untersuchen kann.<\/p>\n<h2 id=\"warum-schlie\u00dft-diese-funktion-eine-kritische-sicherheitsl\u00fccke-in-unternehmen\">Warum schlie\u00dft diese Funktion eine kritische Sicherheitsl\u00fccke in Unternehmen?<\/h2>\n<p>Die gr\u00f6\u00dfte Gefahr bei Cyberangriffen ist nicht der initiale Einbruch, sondern die Zeit zwischen Erkennung und Reaktion. In dieser L\u00fccke breiten sich Ransomware und Datendiebstahl lateral im Netzwerk aus. Angreifer wissen, dass die ersten Minuten nach der Kompromittierung eines Rechners \u00fcber Erfolg oder Misserfolg entscheiden. Die automatische Isolierung schlie\u00dft genau diese L\u00fccke, indem sie die Reaktionszeit von menschlichen Entscheidungsprozessen auf maschinelle Geschwindigkeit reduziert. Microsoft betont, dass die Isolierung zeitlich begrenzt ist und nur das direkt am Vorfall beteiligte Ger\u00e4t betrifft. Das Sicherheitsteam kann die Isolierung jederzeit aufheben oder durch Ausschlussregeln sicherstellen, dass gesch\u00e4ftskritische Endpunkte von der automatischen Trennung ausgenommen werden.<\/p>\n<h2 id=\"welche-ger\u00e4te-sind-von-der-automatischen-isolierung-betroffen\">Welche Ger\u00e4te sind von der automatischen Isolierung betroffen?<\/h2>\n<p>Die automatische Ger\u00e4teisolierung gilt ausschlie\u00dflich f\u00fcr Workstations, die in Defender for Endpoint eingebunden sind. Server und nicht verwaltete Ger\u00e4te sind von dieser Funktion ausgenommen. Das bedeutet: Wird ein Dateiserver oder ein Domain-Controller kompromittiert, greift die automatische Trennung nicht. Unternehmen m\u00fcssen weiterhin auf manuelle Prozesse oder erg\u00e4nzende Schutzma\u00dfnahmen setzen, um solche kritischen Systeme zu sichern. Microsoft hat die automatische Angriffsunterbrechung in den vergangenen Jahren schrittweise ausgebaut: 2022 kam die manuelle Blockade nicht verwalteter Windows-Ger\u00e4te, 2023 folgte die Isolierung f\u00fcr Linux-Rechner und die automatische Deaktivierung kompromittierter Benutzerkonten. 2025 wurde mit \u201eContain IP\u201c eine Funktion eingef\u00fchrt, die den Traffic zu nicht erkannten oder nicht verwalteten Endpunkten automatisch blockiert. Die aktuelle automatische Ger\u00e4teisolierung ist ein weiterer Baustein in dieser Entwicklung.<\/p>\n<blockquote><p>Die automatische Isolierung reduziert das Risiko einer weiteren Ausbreitung des Angriffs, begrenzt die laterale Bewegung und verhindert Datenabfluss sowie die Verbreitung von Ransomware.<\/p><\/blockquote>\n<p>blockquoteblockquote<\/p>\n<h2 id=\"was-bedeutet-die-neue-funktion-f\u00fcr-den-sicherheitsbetrieb-in-unternehmen\">Was bedeutet die neue Funktion f\u00fcr den Sicherheitsbetrieb in Unternehmen?<\/h2>\n<p>F\u00fcr Unternehmen, die kein rund um die Uhr besetztes Security Operations Center (SOC) betreiben, bietet die automatische Isolierung einen erheblichen Vorteil. Ein Angriff, der nachts oder am <a href=\"https:\/\/overcentral.com\/de\/was-spielt-ihr-dieses-wochenende\/\" title=\"Was spielt ihr dieses Wochenende?\" data-iacss-internal=\"1\">Wochenende<\/a> erfolgt, kann automatisch gestoppt werden, bevor er gr\u00f6\u00dferen Schaden anrichtet. Die Sicherheitsverantwortlichen werden entlastet und k\u00f6nnen sich auf die Untersuchung und Bereinigung konzentrieren, statt in Echtzeit reagieren zu m\u00fcssen. Gleichzeitig bleibt das Risiko von Fehlalarmen bestehen. Auch wenn Microsoft eine Zuverl\u00e4ssigkeit von \u00fcber 99 Prozent angibt, kann in Umgebungen mit tausenden Endpunkten selbst ein Prozent Fehlerquote zu sp\u00fcrbaren Betriebsunterbrechungen f\u00fchren. Die sorgf\u00e4ltige Planung von Ausnahmeregeln und gr\u00fcndliche Tests in der Preview-Phase sind daher entscheidend f\u00fcr eine erfolgreiche Einf\u00fchrung.<\/p>\n<p>Die Lizenz f\u00fcr Defender for Endpoint ist Voraussetzung. Aktiviert wird die Funktion \u00fcber das Microsoft Defender XDR-Portal, wobei die Automatisierungsstufe f\u00fcr die betreffende Ger\u00e4tegruppe auf \u201eVollst\u00e4ndige automatische Behebung\u201c gesetzt sein muss.<\/p>\n<p>Die Geschwindigkeit moderner Angriffe l\u00e4sst menschlichen Reaktionszeiten kaum noch eine Chance. Die automatische Ger\u00e4teisolierung in Defender for Endpoint ist ein logischer Schritt, um die L\u00fccke zwischen Erkennung und Abwehr zu schlie\u00dfen. Sie \u00fcberl\u00e4sst die Entscheidung, wann ein Ger\u00e4t vom Netz genommen werden muss, nicht mehr dem Menschen, sondern der Maschine \u2013 und das ist in der aktuellen Bedrohungslage nicht nur klug, sondern notwendig.<\/p>\n<hr>\n<p><strong>Quellen<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/learn.microsoft.com\/en-us\/defender-xdr\/automatic-attack-disruption?ref=joho-todai.com\" target=\"_blank\" rel=\"noopener\">Microsoft Learn \u2013 Automatic attack disruption in Microsoft Defender<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft testet eine neue Funktion in Defender for Endpoint, die infizierte Arbeitsstationen automatisch und ohne menschliches Zutun vom Netzwerk trennt. Diese \u201eautomatische Ger\u00e4teisolierung\u201c soll die entscheidenden Minuten nach der Erkennung eines Angriffs \u00fcberbr\u00fccken, in denen sich Schadsoftware sonst ungehindert ausbreiten kann. Ransomware-Angriffe nutzen genau dieses Zeitfenster: Ein einziger kompromittierter PC dient als Sprungbrett, und innerhalb [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":54624,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/39654.png","fifu_image_alt":"Defender testet automatische Isolation von infizierten PCs","footnotes":""},"categories":[5],"tags":[],"class_list":["post-39654","post","type-post","status-publish","format-standard","has-post-thumbnail","category-artikel"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/39654.png","fifu_image_alt":"Defender testet automatische Isolation von infizierten PCs","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/39654","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=39654"}],"version-history":[{"count":0,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/39654\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/54624"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=39654"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=39654"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=39654"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}