Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Kaum ein Feld ist so von Abkürzungen überwachsen wie die Angriffserkennung. Virenschutz, EDR, XDR, MDR, MXDR, SIEM: Die Begriffe klingen nach Stufen einer Leiter, und in gewisser Weise sind sie das auch. Sie unterscheiden sich aber nicht nur darin, wie viel sie sehen, sondern vor allem darin, wie viel Aufmerksamkeit sie verlangen. An diesem Punkt scheitern Entscheidungen im Mittelstand üblicherweise.

Diese Seite ordnet die fünf Ansätze ein, ohne für einen davon zu werben. Für manche Häuser ist ein gut gepflegter Endgeräteschutz angemessen, für andere wäre er fahrlässig. Der Unterschied liegt selten an der Mitarbeiterzahl.

Fünf Begriffe, sauber getrennt

Die Reihenfolge folgt der Entstehungsgeschichte. Jede Stufe löst ein Problem, das die vorherige offengelassen hat, und bringt ein neues mit.

  • VirenschutzVergleicht Dateien und Programme mit dem, was als schädlich bekannt ist, und blockiert Treffer selbsttätig. Das funktioniert gut gegen Massenware und schlecht gegen Angreifer, die eigens für Ihr Haus etwas Neues bauen oder ganz ohne Schadprogramm auskommen.
  • EDREndpoint Detection and Response zeichnet zusätzlich das Verhalten auf einem Gerät auf und meldet Auffälliges. Es erkennt also mehr, entscheidet aber weniger: Eine Meldung ist zunächst nur eine Meldung. Jemand muss sie lesen.
  • XDRExtended Detection and Response verknüpft die Signale mehrerer Quellen, also Arbeitsplätze, Server und weitere Systeme. Dadurch werden Angriffsketten sichtbar, die auf einem einzelnen Gerät unauffällig bleiben. Die Auswertung wird besser, die Zahl der Meldungen bleibt.
  • MDR und MXDRDas M steht für Managed: Ein besetztes Team übernimmt das Lesen, Bewerten und Reagieren rund um die Uhr. MXDR ist die gemanagte Form von XDR. Ausgelagert wird hier nicht die Technik, sondern die Aufmerksamkeit.
  • SIEMEin Security Information and Event Management sammelt Protokolle aus praktisch allen Systemen und wertet sie nach selbst gepflegten Regeln aus. Es ist das mächtigste und zugleich das voraussetzungsreichste Werkzeug der Reihe.

Was jede Stufe leistet und verlangt

Die Angaben zum Personalbedarf sind Erfahrungswerte aus Projekten, keine Formel. Sie zeigen die Größenordnung, um die es geht.

LösungWas sie siehtWer reagiertPersonalbedarfWann sinnvoll
VirenschutzBekannte Schadsoftware auf einzelnen GerätenDie Software selbst, automatischGering: Updates und Ausnahmen pflegenAls Grundlage in jedem Unternehmen, nie als einzige Ebene
EDRVerhalten auf dem einzelnen EndgerätIhre eigene IT, nach Sichtung der MeldungenSpürbar: tägliche Sichtung, Fachwissen nötigWenn eine IT-Abteilung vorhanden ist, die diese Zeit verbindlich hat
XDRZusammenhänge über Geräte und Systeme hinwegIhre eigene IT, mit besserer EntscheidungsgrundlageWie EDR, zusätzlich Pflege der AnbindungenBei verteilten Umgebungen mit eigener Sicherheitszuständigkeit
MDR und MXDRWie XDR, ausgewertet durch ein besetztes TeamDas Analystenteam, im vorab vereinbarten RahmenNiedrig: Abstimmung statt DauerbeobachtungWenn nachts und am Wochenende niemand hinsieht
SIEMProtokolle nahezu aller Systeme, nach eigenen RegelnNur wer die Auswertung betreutHoch: eigene Fachleute für Regeln und BetriebBei umfangreichen Nachweispflichten und eigener Mannschaft

Warum ein SIEM ohne Besetzung nichts wert ist

Ein SIEM sammelt. Es entscheidet nicht. Ob aus den gesammelten Protokollen eine Warnung wird, hängt an Regeln, die jemand schreiben, testen und dauernd nachziehen muss, weil sich Systeme, Versionen und Angriffsmuster ändern. Wird diese Pflege nicht geleistet, entsteht ein teures Archiv: Nach einem Vorfall lässt sich rekonstruieren, was geschehen ist, verhindert wurde es nicht.

Hinzu kommt die Alltagslast. Ein SIEM in einem mittelgroßen Netz erzeugt täglich weit mehr Meldungen, als nebenbei zu sichten sind. Ohne Menschen, die diese Meldungen in der Schicht bearbeiten, sinkt die Aufmerksamkeit binnen Wochen, und irgendwann wird die Ansicht nur noch geöffnet, wenn ohnehin schon etwas passiert ist.

Das BSI beschreibt die Detektion sicherheitsrelevanter Ereignisse deshalb als organisatorische Aufgabe und nicht als Produktkauf: Es geht um das Sammeln, Verknüpfen und Auswerten, und das Auswerten bindet Personal. Ein SIEM ist ein gutes Werkzeug für ein Haus mit eigener Sicherheitsmannschaft. Für alle anderen ist es ein Projekt ohne Ende.

Warum EDR im Mittelstand oft ungenutzt bleibt

EDR wird häufig gekauft, weil es im Angebot des bestehenden Schutzprogramms enthalten ist oder weil eine Versicherung danach fragt. Technisch ist es dann vorhanden und liefert auch Meldungen. Nur landen diese Meldungen in einer Oberfläche, die im Alltag niemand öffnet.

Der Grund ist nicht Nachlässigkeit. Eine zwei- oder dreiköpfige IT-Abteilung ist mit Tagesgeschäft, Projekten und Anwenderfragen ausgelastet. Eine Meldung zu bewerten heißt, den laufenden Vorgang zu unterbrechen, sich in eine Ereigniskette einzuarbeiten und auf dünner Grundlage zu entscheiden. Das ist eine Fachaufgabe, keine Nebentätigkeit. Kommt sie zwanzigmal in der Woche vor, wird sie verschoben.

So entsteht die unangenehmste aller Lagen: Die Erkennung hat funktioniert, der Hinweis war da, gelesen hat ihn niemand. Wer EDR einsetzt, sollte deshalb vorher benennen, wer es täglich sichtet, in welcher Zeit und mit welcher Vertretung im Urlaubsfall. Lässt sich das nicht verbindlich beantworten, ist die gemanagte Variante die ehrlichere Wahl.

Die Frage, an der die Entscheidung wirklich hängt

Alle technischen Vergleiche führen am Ende auf eine einzige Frage zu: Wer schaut nachts um drei hin? Angriffe folgen keinem Bürokalender; die kritischen Schritte, das Ausweiten von Rechten, das Löschen von Sicherungen, das Verschlüsseln von Beständen, fallen erfahrungsgemäß in Zeiten, in denen niemand im Haus ist. Zwischen Freitagabend und Montagmorgen liegen rund 60 Stunden.

Wenn Sie diese Frage mit einem Namen und einer Rufbereitschaft beantworten können, sind EDR oder XDR in Ihrer eigenen Hand eine tragfähige Entscheidung. Wenn die Antwort lautet, dass sich am Montag jemand darum kümmert, dann entscheidet nicht die Erkennungsqualität über den Schaden, sondern die Zeit bis zur Reaktion. Genau diese Lücke schließt ein gemanagter Dienst.

Die zweite Frage lautet, was ohne Rückfrage geschehen darf. Sie ist unbequem, weil sie Verantwortung verteilt, muss aber vor dem ersten Vorfall beantwortet sein, nicht während.

Wie wir eine Empfehlung herleiten

Vor jeder Empfehlung stehen vier Klärungen. Sie kosten ein Gespräch und ersparen eine Fehlinvestition.

  1. Bestand aufnehmenWelche Schutzlösung läuft heute, was ist darin bereits enthalten und tatsächlich aktiv, welche Systeme liefern überhaupt verwertbare Protokolle.
  2. Zuständigkeit klärenWer sichtet Meldungen, mit welcher Zeit, mit welcher Vertretung. Diese Antwort entscheidet häufiger über die Lösung als jedes technische Merkmal.
  3. Pflichten prüfenWelche Nachweise Ihr Haus erbringen muss, etwa aus NIS2, aus Kundenverträgen oder aus den Bedingungen einer Cyberversicherung, und was daraus an Protokollierung folgt.
  4. Stufe festlegenErst danach fällt die Wahl zwischen gepflegtem Endgeräteschutz, eigener Erkennung und gemanagtem Dienst. Wir sagen es auch, wenn die kleinere Stufe genügt.

Häufige Fragen

Reicht ein guter Virenschutz heute noch aus?
Als alleinige Maßnahme in der Regel nicht. Er hält verlässlich ab, was bereits bekannt ist, und das ist der größere Teil der täglichen Masse. Gezielte Angriffe arbeiten jedoch häufig mit Bordmitteln des Betriebssystems und gestohlenen Zugangsdaten, wo keine schädliche Datei zu erkennen ist. Dafür braucht es eine Ebene, die Verhalten bewertet.
Wir haben EDR bereits im Lizenzpaket. Warum dann noch ein Dienst?
Weil die Lizenz die Erkennung abdeckt, nicht die Bearbeitung. Eine EDR-Lösung liefert Hinweise, die jemand mit Fachwissen sichten und einordnen muss, und zwar auch nachts, am Wochenende und im Urlaub. Ist diese Besetzung bei Ihnen vorhanden, nutzen Sie das Vorhandene. Ist sie es nicht, liegt der Wert der Lizenz brach.
Brauchen wir zusätzlich ein SIEM, wenn wir MXDR einsetzen?
In den meisten mittelständischen Umgebungen nicht. Ein SIEM lohnt sich, wenn Sie Protokolle aus vielen Fachsystemen über lange Zeiträume auswerten und aufbewahren müssen, etwa aufgrund von Aufsichtsrecht oder Konzernvorgaben. Für die reine Angriffserkennung deckt ein gemanagter Dienst den Bedarf ab, ohne dass Sie Regeln pflegen.
Was ist der Unterschied zwischen MDR und MXDR?
MDR bezeichnet den gemanagten Betrieb einer Erkennung, die im Kern auf Endgeräten aufsetzt. MXDR erweitert das auf mehrere Quellen, verknüpft also Endgeräte, Server und weitere Systeme zu einem Bild. In der Praxis werden die Begriffe unsauber verwendet; entscheidend ist, welche Quellen tatsächlich angebunden sind und wer die Auswertung übernimmt.
Können wir mit einem Teil unserer Geräte anfangen?
Ja, und meistens ist das der vernünftige Weg. Sinnvoll ist ein Zuschnitt nach Risiko: Server, Geschäftsführung, Buchhaltung und Geräte mit Außenkontakt zuerst. G DATA bietet für MXDR zudem eine Testphase über zwei Monate für bis zu 25 Endgeräte an, mit der sich der Aufwand realistisch einschätzen lässt.
Wie viel Arbeit bleibt bei uns, wenn wir auslagern?
Die Dauerbeobachtung entfällt, die Zusammenarbeit nicht. Sie benennen Ansprechpartner, Sie entscheiden über den Rahmen automatischer Eingriffe, und Sie erledigen die Punkte, die nur im Haus erledigt werden können, etwa das Zurücksetzen von Kennwörtern oder das Einspielen fehlender Updates. Die Abstimmung dazu läuft über uns, nicht über eine fremde Stelle.

Quellen und Nachweise

  1. IT-Grundschutz-Baustein DER.1: Detektion von sicherheitsrelevanten Ereignissen · BSIamtlich
  2. NIS-2-regulierte Unternehmen – Informationen und Pflichten · BSIamtlich
  3. G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG
  4. G DATA Endpoint Security für Unternehmen · G DATA CyberDefense AG