MCTTP 2026 So holen Sie das Maximale aus Defender-Telemetriedaten heraus

Von Melanie Staudacher 2 min Lesedauer

Anbieter zum Thema

Was erfasst Defender wirklich? Auf der MCTTP 2026 erklärt Çağatay Yürekli, wie Telemetrie-Regeln, Filter und Limits die Sichtbarkeit auf Endpoints beeinflussen und wo Analysten genauer hinschauen sollten.

Teams, die Telemetrie-Policy von Defender selbst interpretieren können, können Blindspots erkennen und Ermittlungsfehler durch fehlende Daten vermeiden.(Bild:  Gemini / KI-generiert)
Teams, die Telemetrie-Policy von Defender selbst interpretieren können, können Blindspots erkennen und Ermittlungsfehler durch fehlende Daten vermeiden.
(Bild: Gemini / KI-generiert)

Defender for Endpoint ist die umfassende Antwort von Microsoft gegen Angriffe auf Endgeräte und liefert Netzwerkschutz, Detection and Response und Schwachstellenmanagement. Dennoch gilt die Enterprise-Lösung als Blackbox, weil die eigentliche Erkennungslogik größtenteils in Microsofts Cloud durch proprietäre Machine-Learning-Modelle läuft und Kunden bei Alerts meist nur einen Bedrohungsnamen sehen, ohne genau zu erfahren, warum eine Bedrohung als bösartig eingestuft wird.

Damit Analysten das Maximale aus Defender herausholen können, hat Çağatay Yürekli einen genaueren Blick darauf geworden, was die Lösung tatsächlich erfasst. Der CTO und Mitgründer von Quirso sieht in der Analyse von Telemetriedaten eine besondere Bedeutung. Denn: „Gefilterte, verdichtete oder begrenzte Daten können ein unvollständiges Bild erzeugen. Besonders dann, wenn Ermittler fehlende Daten als fehlende Aktivität interpretieren“, erklärt Çağatay, der am 17. September 2026 als Speaker bei der Munich Cyber Tactics, Techniques and Procedures auftreten wird. Sein Vortrag „What Defender Really Collects: Telemetry Logic, Blind Spots, and Operational Caveats“ zeigt nicht nur, welche Daten gesammelt werden, sondern auch, wo bewusst gesetzte Grenzen praktische Blindspots schaffen können.

Die MCTTP 2026 wartet auf Sie!

Vom 16. bis 18. September findet in München zum vierten Mal die MCTTP statt. 30 Speaker aus aller Welt kommen zusammen. Während es an den beiden Konferenztagen um aktuelle Angriffsmethoden und effiziente Verteidigungsstrategien sowie effektive Krisen­prä­ven­tions­strategien, Verhandlungen mit Tätern, Strafverfolgung und Datenschutz im Krisenfall geht, haben die Teilnehmenden am ersten Event-Tag bei den Trainings die Gelegenheit, besonders tief einzusteigen: Wazuh als Real-Worl Security Monitoring, Hands-on AI-Training oder eine Live-Incident-Response-Operation. Wer noch einen Platz ergattern will, sollte sich beeilen, denn die Plätze sind streng limitiert.

Mit dem Code „MCTTP-SEI26“ erhalten Sie einen Rabatt von 250 Euro auf das „Conference Regular Ticket“ und auf das „Package (Training & Conference) Regular Ticket“.

Ein Blick in Defender for Endpoint

Çağatay Yürekli, CTO und Mitgründer von Quirso(Bild:  Vogel IT-Akademie)
Çağatay Yürekli, CTO und Mitgründer von Quirso
(Bild: Vogel IT-Akademie)

EDR-Telemetrie ist äußerst wertvoll“, sagt Yürekli. „Aber sie ist weder automatisch vollständig noch unter allen Betriebs­bedingungen stabil. Eine kontrollierte Laborbeobachtung zur Zeitintegrität zeigt, dass Zeitverschiebungen Telemetriefluss und Portal-Sichtbarkeit beeinträchtigen können, während lokale Schutzmechanismen weiterarbeiten. Deshalb sind verlässliche Zeitquellen, Sensor-Health-Monitoring und der Abgleich mit unabhängigen Datenquellen wichtig.“ Sein Ziel ist es, den für die Teilnehmenden der MCTTP die endpointseitige Telemetrie-Logik von Microsoft Defender for Endpoint anhand extrahierter Richtlinien, ETW-Regeln (Event Tracing for Windows), Filter und Begrenzungen greifbar zu machen.

In den Richtlinienartefakten lasse sich nachvollziehen, welche Ereignisse Defender erfassen soll, unter welchen Bedingungen sie gefiltert werden und wo lokale oder globale Obergrenzen greifen. Das öffne zwar nicht die Cloud-seitige Entscheidungslogik, zeige aber deutlich, dass die Sichtbarkeit auf dem Endpoint durch konkrete Auswahl- und Verarbeitungsregeln geprägt ist.

Verteidiger und Blue Teams lernen in diesem Vortrag, wie sie die Telemetrie-Policy von Microsoft Defender for Endpoint selbst lesen und interpretieren können. Hier geht's zur Anmeldung.

(ID:50898553)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung