IT Security

CrowdStrike Falcon Complete: MDR mit Expertenbetrieb

Managed Service für Detection und Response innerhalb der CrowdStrike Falcon Plattform

Close up of woman sitting in the dark with reflections of computer code in his glasses.

CrowdStrike Falcon Complete MDR

CrowdStrike Falcon Complete ist der gemanagte Service für Detection und Response innerhalb der CrowdStrike Falcon Plattform. Erkennung, Untersuchung, Eindämmung und Behebung laufen nicht als Aufgabenliste bei dem Kunden oder er Kundin auf, sondern werden von Automatisierung, KI-Agenten und Sicherheitsanalyst:innen gemeinsam bearbeitet – rund um die Uhr. Für Security-Teams verschiebt das die tägliche Arbeit von der Alarmbearbeitung zur Steuerung.

Serviceware begleitet Unternehmen bei Bewertung, Inbetriebnahme und operativer Einbettung von CrowdStrike Falcon Complete MDR: von der Frage, ob ein gemanagter Betrieb zum eigenen Modell passt, bis zur Verzahnung mit Endpoint Management, Next-Gen SIEM und den eigenen Eskalationsprozessen. 

Was ist CrowdStrike Falcon Complete genau?

CrowdStrike Falcon Complete ist Managed Detection and Response: ein Service, bei dem der Anbieter den operativen Erkennungs- und Reaktionsbetrieb übernimmt, statt nur Technologie bereitzustellen. Grundlage ist die Falcon Plattform, die Arbeit daran leisten Analysts und Threat Hunter von CrowdStrike – unterstützt durch Automatisierung und KI-Agenten. CrowdStrike beschreibt Falcon Complete als agentengestützte MDR für das KI-Zeitalter, die fortschrittliche Automatisierung, autonome Agenten und eine Rund-um-die-Uhr-Überwachung durch Expert:innen vereint.

Der Unterschied zu einem Werkzeug liegt im Ergebnisbezug. Ein Produkt liefert Erkennungen. Ein MDR Service liefert bearbeitete Fälle: priorisiert, untersucht, eingedämmt und dokumentiert. Genau darin liegt der Entlastungseffekt für Teams, die einen Betrieb rund um die Uhr nicht aus eigener Kraft darstellen können. 

Warum Unternehmen heute MDR Services benötigen

Die Angriffsgeschwindigkeit hat die klassische Schichtplanung überholt. Die durchschnittliche eCrime-Breakout-Zeit – die Spanne zwischen Erstzugriff und erster Lateralbewegung – sank 2025 auf 29 Minuten, ein Tempozuwachs von 65 % gegenüber dem Vorjahr. Der schnellste beobachtete Wert lag bei 27 Sekunden, und Angriffe durch KI-gestützte Angreifer nahmen um 89 % zu (CrowdStrike Global Threat Report 2026).

Damit verschiebt sich die entscheidende Kennzahl von der Erkennung zur Reaktion. Wer erst am nächsten Werktag handelt, handelt zu spät. Diese Anforderung trifft in der Praxis auf Rahmenbedingungen, die im Betrieb von Security-Lösungen regelmäßig zusammenkommen: 

  • Fachkräftemangel: Rollen für Detection und Response sind schwer zu besetzen – durchgehend besetzt noch schwerer 

  • Alarmlast: ohne belastbare Priorisierung binden Fehlalarme genau die Kapazität, die echte Vorfälle brauchen 

  • Regulatorik: NIS2, DORA und ISO 27001 verlangen belegbare Prozesse, nicht nur vorhandene Technik 

  • Domänenübergreifende Angriffe: Endpoint, Identität und Cloud werden kombiniert genutzt, aber getrennt überwacht 

  • Kostendruck: ein eigenes Team für den Betrieb rund um die Uhr ist für viele Organisationen wirtschaftlich nicht darstellbar 

Ein CrowdStrike MDR Service adressiert diese Punkte nicht durch mehr Technik, sondern durch verlagerte Betriebsverantwortung. Wie Erkennung und Reaktion auf dem Endpunkt technisch funktionieren, ordnet der Serviceware Security Guide zu Endpoint Detection and Response ein. 

crowdstrike-falcon

Falcon Complete Next-Gen MDR: der Plattformkontext

Falcon Complete Next-Gen MDR ist die offizielle Servicebezeichnung. Sie beschreibt, dass der MDR-Betrieb nicht auf Endpunktdaten begrenzt bleibt, sondern die Telemetrie der Falcon Plattform in der Breite nutzt: Endgeräte, Identitäten und Cloud sowie Daten von Drittanbietern über CrowdStrike Falcon Next-Gen SIEM. CrowdStrike nennt dabei ausdrücklich auch Netzwerkperimeter, E-Mail und Single Sign-on als Sichtbereiche der Expert:innen.

Für die Bewertung ist das der entscheidende Punkt, denn MDR-Qualität hängt an Kontext. Eine isolierte Endpunktmeldung ist ein Signal. Dieselbe Meldung neben einem auffälligen Anmeldeverhalten und einer neu vergebenen Cloud-Rolle ist ein Angriffspfad. Im deutschsprachigen Markt wird der Service häufig einfach als CrowdStrike Falcon Complete gesucht – gemeint ist derselbe gemanagte MDR-Betrieb.

CrowdStrike MDR Service: Was wird gemanagt?

Mit „Monitoring“ ist ein MDR Service unzureichend beschrieben. Gemanagt wird der vollständige operative Zyklus: 

  • Erkennung: Auswertung der Plattformtelemetrie über Endpoint, Identität, Cloud und angebundene Drittquellen 

  • Untersuchung: Verifizierung, Kontextaufbau und Bewertung, ob ein Signal ein Vorfall ist 

  • Priorisierung: Einordnung nach Kritikalität, damit interne Teams an den relevanten Fällen arbeiten 

  • Eindämmung: Isolierung betroffener Systeme und Unterbrechung der Angriffsbewegung 

  • Threat Hunting: proaktive Suche nach Aktivität, die keine Erkennung ausgelöst hat 

  • Behebung: Entfernung von Persistenz und Rückführung in einen bekannt sicheren Zustand 

  • Kommunikation: nachvollziehbare Dokumentation der Maßnahmen für Betrieb, Audit und Management 

Diese Aufteilung ist zugleich das Raster jeder Servicebewertung. Entscheidend ist nicht, ob ein Anbieter alle Begriffe nennt, sondern an welcher Stelle die Verantwortung tatsächlich übergeht – und wo sie beim Unternehmen bleibt. 

Rund-um-die-Uhr-MDR und proaktives Threat Hunting

Ein Betrieb rund um die Uhr bedeutet in der Praxis zwei Dinge: durchgehende Bearbeitung und durchgehende Reaktionsbefugnis. Ein Dienst, der nachts nur beobachtet und morgens eskaliert, verschenkt den Zeitvorteil, auf den es bei 29 Minuten Breakout-Zeit ankommt. CrowdStrike beschreibt für Falcon Complete Sicherheitsanalyst:innen und Threat Hunter, die weltweit beobachtete Angriffstechniken anwenden, um versteckte Aktivität aufzudecken; diese Erkenntnisse fließen laufend in Erkennung, Eindämmung und Behebung zurück.

Für interne Teams verändert das die Rollenverteilung. Der MDR-Betrieb übernimmt die Fläche und die Randzeiten, das eigene Team behält Architektur, die Priorisierung geschäftskritischer Risiken und Entscheidungen mit Geschäftsbezug. Das ist Ergänzung, nicht Ersatz – und genau so sollte ein Servicemodell auch vertraglich geschnitten sein. 

Automatisierung, KI-Agenten und menschliche Kontrolle

CrowdStrike beschreibt drei zusammenwirkende Elemente von Falcon Complete: deterministische Automatisierung für bewährte Reaktionsmaßnahmen, anpassungsfähige KI-Agenten, die Untersuchungen und Reaktionen auslösen, sowie menschliche Überprüfung, bei der Expert:innen Entscheidungen und Behebungsmaßnahmen in Echtzeit validieren und die Verantwortung für das Ergebnis tragen.

Die Reihenfolge ist das eigentliche Argument. Automatisierung liefert Geschwindigkeit und Wiederholbarkeit, Agenten liefern Skalierung in der Untersuchung, die menschliche Freigabe liefert Verantwortbarkeit. Für Entscheider:innen ist der letzte Punkt der wichtigste: Eingriffe in Produktionssysteme brauchen eine benennbare Instanz, die sie verantwortet. Autonomie ohne Kontrolle ist in einem regulierten Umfeld kein Vorteil, sondern ein Prüfbefund.

Full-Cycle Remediation: von Erkennung bis Behebung

Der Anspruch von Falcon Complete geht über die Übergabe von Alarmen hinaus. CrowdStrike beschreibt die Behebung über den gesamten Zyklus als Handeln im Namen des Kunden: Systeme isolieren, Persistenz beseitigen und einen bekannt sicheren Zustand wiederherstellen, ohne den Betriebsaufwand zu erhöhen.

Realistisch bewertet heißt das: Der Service führt Maßnahmen aus und dokumentiert sie. Was er nicht abdeckt, ist die Wiederherstellung von Geschäftsdaten und die Frage, wie schnell ein Prozess wieder produktiv läuft. Diese Themen gehören in Datensicherung und Business Continuity Management und bleiben Teil der Unternehmensverantwortung. Ein MDR Service verkleinert das Schadensfenster – er ersetzt keine Wiederanlaufplanung. 

Falcon Complete Hub: Transparenz im MDR-Betrieb

Ein gemanagter Service darf keine Blackbox sein. CrowdStrike stellt für Falcon Complete den Falcon Complete Hub als zentrale Sicht auf MDR-Aktionen, Expertenhinweise und wichtige Ressourcen bereit. Sichtbar wird damit, welche Maßnahmen ausgeführt wurden, welche Fälle offen sind und wo eine Entscheidung des Unternehmens ansteht.

Für die Steuerung ist das der praktische Prüfstein einer CrowdStrike MDR Lösung: Lässt sich der Betrieb nachvollziehen, berichten und gegenüber Audit und Management belegen? Serviceware nutzt genau diese Transparenz, um Reporting und Reifegradentwicklung an die bestehende Governance eines Unternehmens anzuschließen. 

 

MDR über Endpoint, Identity, Cloud und SIEM hinweg

CrowdStrike Falcon Complete MDR arbeitet nicht neben der Plattform, sondern in ihr. Je mehr relevante Datenquellen angebunden sind, desto belastbarer werden Erkennung und Priorisierung. Drei Bereiche prägen dabei den Kontext: 

  • Endpoint und Identität: liefern die Signale, an denen sich frühe Angriffsbewegung zuerst zeigt 

  • Cloud: ergänzt Rollen, Konfigurationen und Workload-Verhalten als eigene Angriffsfläche 

  • Next-Gen SIEM: bringt eigene Log-Quellen und Daten von Drittanbietern in denselben Auswertungskontext 

Wie tief diese Anbindung reicht, entscheidet über die Wirkung. Standardintegrationen deckt CrowdStrike ab. Individuelle Firewalls, Netzwerkgeräte, Legacy-Systeme oder Eigenentwicklungen brauchen dagegen eigene Konzeption, Log-Analyse und Use-Case-Design – sonst bleiben sicherheitsrelevante Ereignisse unsichtbar. Genau hier setzt Serviceware mit dem Wingman for CrowdStrike an. 

Wingman for CrowdStrike im Detail ansehen

 

Abgrenzung: MDR, EDR, XDR und Next-Gen SIEM

Vier Begriffe werden in Auswahlprozessen regelmäßig vermischt. Die Unterscheidung ist einfacher, als die Marktkommunikation vermuten lässt: 

  • EDR: Endpoint Detection and Response – Erkennung und Reaktion auf dem Endgerät, als Technologie 

  • XDR: domänenübergreifende Erkennung und Reaktion über Endpoint, Identität, Cloud und weitere Quellen 

  • SIEM: Plattform für Log-Erfassung, Korrelation und Auswertung als Datenbasis des Security-Betriebs 

  • MDR: gemanagter Service, der Erkennung, Untersuchung, Reaktion und Behebung operativ übernimmt 

  • CrowdStrike Falcon Complete: MDR auf Basis der Falcon Plattform, betrieben durch Expert:innen von CrowdStrike 

Der Unterschied ist also keine Frage der Funktionstiefe, sondern der Betriebsverantwortung. EDR, XDR und SIEM beschreiben Technologie. CrowdStrike Managed Detection and Response beschreibt, wer damit arbeitet. Deshalb ersetzen sich diese Bausteine nicht – sie bauen aufeinander auf. 

 

Vectra NDR: Adaptive KI verhindert blinde Flecken und Alarmsilos in Echtzeit

Da hybride Umgebungen immer komplexer werden und Angreifer sich mithilfe identitätsbasierter Taktiken seitlich bewegen, greifen herkömmliche Tools zu kurz. NDR füllt diese Lücke und bietet Echtzeit-Erkennung und -Reaktion über Netzwerk-, Cloud- und Identitätsoberflächen hinweg.

Vectra AI wurde als Leader im Gartner® Magic Quadrant™ 2025 für Network Detection and Response (NDR) ausgezeichnet.

Zum Gartner Report
vectra-gartner-magic-quadrant
praxisforum-hamburg-oct-2022-happy

Wer sind wir?

Serviceware vereint über 25 Jahre IT-Security-Erfahrung mit technologischer Innovation. Unsere individuellen Lösungsstrategien mit KI reichen von Beratung und Implementierung bis zum Managed Service. Dabei steht der Bedarf der Kund:innen stets im Mittelpunkt.

Durch die Zusammenarbeit mit führenden Technologiepartnern entstehen passgenaue Sicherheitskonzepte, die sich nahtlos in bestehende Infrastrukturen integrieren.

Serviceware und CrowdStrike Falcon Complete

Serviceware bringt in MDR-Vorhaben die Betriebsperspektive ein: Wie fügt sich ein gemanagter Service in eine bestehende Security-Organisation, in bestehende Prozesse und in bestehende Nachweispflichten?

Seit mehr als 25 Jahren liefert Serviceware Software, Beratung und Managed Services zur Digitalisierung von Unternehmensprozessen – von Enterprise Service Management über IT Financial Management bis Security, Data und Endpoint Management. Diese Verbindung aus Servicebetrieb, Finanzsteuerung und IT-Sicherheit prägt die Beratung auch im CrowdStrike Umfeld. 

Konkret unterstützt Serviceware rund um CrowdStrike Falcon Complete Service bei: 

  • Bewertung: Passt ein gemanagter MDR-Betrieb zum eigenen Modell, und wo verläuft die Verantwortungsgrenze? 

  • Inbetriebnahme: Planung, Sensor-Rollout und kontrollierte Einführung mit deutschsprachigen Expert:innen 

  • Integration: Anbindung eigener Log- und Datenquellen an das Next-Gen SIEM zur Erweiterung der Detection-Surface 

  • Prozessdesign: Eskalationswege, Rollen und Schnittstellen zwischen MDR-Betrieb und internem Team 

  • Reporting: Kennzahlen und Nachweise, die gegenüber Management und Audit tragfähig sind 

  • Weiterentwicklung: Use-Case-basierte Verbesserung von Erkennungsregeln, Dashboards und Runbooks 

Der Ansatz ist bewusst nicht auf Werkzeugbetrieb verkürzt. Ziel ist ein messbar höherer Sicherheitsreifegrad und ein auditfähiger Security-Prozess. 

Jetzt Erstgespräch vereinbaren
IT professionals discussing work in a server room, reviewing information on a tablet among network equipment
corden-pharma-monochrome

„Mit Serviceware und dem Wingman for CrowdStrike haben wir einen Partner, der uns hilft, die Falcon-Plattform optimal in unsere Security-Organisation zu integrieren und operativ wirksam zu machen.“

Heino Scheidt

Global Head of IT Infrastructure bei CordenPharma International GmbH

cordenpharma-colorado-sq

Wingman for CrowdStrike als operative Ergänzung

Wingman for CrowdStrike ist ein Serviceware Service und kein MDR-Angebot. Er ersetzt Falcon Complete nicht, sondern wirkt an einer anderen Stelle: Er sorgt dafür, dass die Plattform in der Breite trifft und dass die Umgebung um den gemanagten Betrieb herum stimmt. Die Bausteine sind veröffentlicht: ein Discovery Workshop mit Analyse von Datenquellen und Angriffsflächen, ein daraus abgeleiteter Aktionsplan, die kontinuierliche Weiterentwicklung des Next-Gen SIEM sowie proaktive Security Services wie Penetrationstests und Phishing-Simulationen. 

 

CrowdStrike Falcon Complete Fast Start bei Serviceware

Für die Einführung selbst bietet Serviceware den Falcon Complete Fast Start. Der Service begleitet die Inbetriebnahme in drei Phasen:

  • Planung und Konzeption samt Abstimmung mit CrowdStrike und gemeinsamer Erstinstallation der Falcon Sensoren

  • Validierung des Rollouts, vertiefende Schulung an der Falcon Konsole sowie Erweiterungen wie Asset Discovery, Grundlagen der Fusion SOAR-Automatisierung

  • Erste Integration in das Next-Gen SIEM und abschließend die Übergabe in den laufenden Betrieb mit Review-Termin und Beratung zur weiteren Optimierung.

Infoblatt zum Falcon Complete Fast Start herunterladen 

 

 

Für welche Unternehmen eignet sich Falcon Complete?

Ein MDR Service ist keine universelle Antwort. Diese Konstellationen sprechen erfahrungsgemäß dafür: 

  • Keine Randzeitenabdeckung: die eigene Reaktionsfähigkeit endet mit dem Arbeitstag, Angriffe tun das nicht 

  • Kleines Security-Team: wenige Personen tragen Architektur, Betrieb und Vorfallbearbeitung gleichzeitig 

  • Hohe Alarmlast: Erkennungen laufen auf, ohne dass sie belastbar priorisiert und abgearbeitet werden 

  • Ransomware-Risiko: kurze Reaktionszeiten sind wirtschaftlich entscheidend, nicht nur technisch wünschenswert 

  • Verteilte Landschaft: Endpoint, Identität und Cloud werden getrennt betrachtet, während Angreifer sie kombinieren 

  • Nachweispflichten: regulatorische Anforderungen verlangen dokumentierte Erkennungs- und Reaktionsprozesse 

Trifft nur ein Punkt zu, lohnt zuerst eine Standortbestimmung. Treffen mehrere zu, ist die Frage nicht mehr, ob ein gemanagter Betrieb sinnvoll ist, sondern wie er geschnitten wird. 

 

 

MDR Assessment für Falcon Complete anfragen

Am Anfang steht keine Produktentscheidung, sondern eine Bestandsaufnahme: Welche Datenquellen sind angebunden, wo endet die eigene Reaktionsfähigkeit, und welche Verantwortung soll übergehen?

Sprechen Sie mit den IT-Security-Expert:innen von Serviceware über Ihre Ausgangslage – im Beratungsworkshop oder direkt in einer Demo der Plattform. 

Kostenlosen Beratungsworkshop zu CrowdStrike anfragen

 

 

Häufige Fragen zu CrowdStrike Falcon Complete

CrowdStrike Falcon Complete ist ein gemanagter Service für Managed Detection and Response auf Basis der CrowdStrike Falcon Plattform. Erkennung, Untersuchung, Priorisierung, Eindämmung und Behebung übernehmen Automatisierung, KI-Agenten und Sicherheitsanalyst:innen von CrowdStrike gemeinsam. Unternehmen erhalten dadurch bearbeitete Fälle statt reiner Alarme.

Falcon Complete Next-Gen MDR ist die offizielle Servicebezeichnung. Sie drückt aus, dass der MDR-Betrieb über Endpunktdaten hinausgeht und Identitäts-, Cloud- sowie Drittanbieterdaten über CrowdStrike Falcon Next-Gen SIEM einbezieht. Inhaltlich beschreibt der Begriff denselben Service, der im deutschsprachigen Markt meist als CrowdStrike Falcon Complete gesucht wird. 

Ein CrowdStrike MDR Service übernimmt den operativen Zyklus: Auswertung der Telemetrie, Verifizierung und Untersuchung von Signalen, Priorisierung nach Kritikalität, Eindämmung betroffener Systeme, proaktives Threat Hunting, Behebung sowie die Dokumentation aller Maßnahmen. Architektur- und Geschäftsentscheidungen bleiben beim Unternehmen. 

EDR, XDR und SIEM sind Technologien: Erkennung und Reaktion auf dem Endgerät, domänenübergreifende Erkennung und Reaktion sowie die Log- und Auswertungsplattform. MDR ist dagegen ein Betriebsmodell – ein Service, der diese Technologien im Auftrag betreibt. CrowdStrike Falcon Complete verbindet beides: Falcon als Technologie und den Fachbetrieb als Service.

Entscheidend sind zwei Punkte: durchgehende Bearbeitung und durchgehende Befugnis zu reagieren. Ein Service, der außerhalb der Kernzeit nur beobachtet, verschiebt das Problem nur. In Suchanfragen erscheint dieser Anspruch häufig als CrowdStrike 24/7 MDR – gemeint ist ein Betrieb ohne Abdeckungslücken. 

CrowdStrike beschreibt drei Ebenen: deterministische Automatisierung für bewährte Maßnahmen, anpassungsfähige KI-Agenten für Untersuchungen und Reaktionen sowie menschliche Überprüfung, die Entscheidungen und Behebungsschritte validiert. KI beschleunigt und skaliert, die Verantwortung für das Ergebnis liegt bei den Expert:innen.

CrowdStrike beschreibt das Handeln im Namen des Kunden oder der Kundin von der Erkennung bis zur Beseitigung: Systeme isolieren, Persistenz entfernen und einen bekannt sicheren Zustand wiederherstellen. Nicht abgedeckt ist die Wiederherstellung von Geschäftsdaten – dieser Teil gehört in Datensicherung und Business Continuity Management.

Nein. Ein MDR Service übernimmt Fläche, Randzeiten und die operative Fallbearbeitung. Architektur, Priorisierung geschäftskritischer Risiken, Governance und Entscheidungen mit Geschäftsbezug bleiben intern. Sinnvoll ist deshalb eine klare Schnittstellenbeschreibung, nicht eine vollständige Auslagerung.

Vor allem für Organisationen ohne durchgehende Abdeckung, mit kleinem Security-Team, hoher Alarmlast, erhöhtem Ransomware-Risiko oder mit verteilten Endpoint-, Identitäts- und Cloud-Landschaften. Auch regulatorische Nachweispflichten sprechen dafür, weil ein gemanagter Betrieb dokumentierte Prozesse mitbringt.  

Serviceware unterstützt bei Bewertung und Betriebsmodell, bei der Inbetriebnahme über den Falcon Complete Fast Start, bei der Anbindung eigener Datenquellen an das Next-Gen SIEM, beim Design von Eskalationswegen sowie bei Reporting und kontinuierlicher Weiterentwicklung. Mit Wingman for CrowdStrike kommt eine fortlaufende Begleitung des gesamten Security-Stacks hinzu.  

Immer dann, wenn unklar ist, wo die eigene Reaktionsfähigkeit endet. Ein Assessment klärt angebundene Datenquellen, Abdeckungslücken, Eskalationswege und den Reifegrad der Prozesse. Erst danach lässt sich sinnvoll entscheiden, welcher Anteil des Betriebs an einen gemanagten Service übergeht.