Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDonnerstag, 1. Oktober 2026139 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

EDR, XDR, MDR, MXDR, SIEM, SOC: Sechs Abkürzungen, zwei Fragen

Die Abkürzungen der Angriffserkennung sind nicht sechs Produkte, sondern Antworten auf zwei Fragen: Was wird gesehen – und wer sieht hin? Wer die beiden Fragen stellt, braucht keine Glossare mehr.

Arbeitsplatz mit zwei Monitoren und einer Prozessübersicht
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Wer sich zum ersten Mal mit Angriffserkennung befasst, trifft auf ein halbes Dutzend Abkürzungen, die alle etwas Ähnliches zu meinen scheinen und von Anbietern gern so verwendet werden, als wäre die eigene die richtige. Das Durcheinander ist kein Zufall – jede Abkürzung markiert eine Entwicklungsstufe, und jeder Anbieter steht auf einer. Es lässt sich aber auflösen, und zwar mit zwei Fragen, die hinter allen sechs stehen.

Die erste Frage lautet: Was wird gesehen – ein einzelnes Gerät oder die Umgebung als Ganzes? Die zweite: Wer sieht hin – Ihre eigene IT oder ein Team, das Sie dafür bezahlen? Jede der sechs Abkürzungen ist eine Antwort auf diese beiden Fragen. Mehr steckt nicht dahinter.

EDR: ein Gerät, Ihre IT

Endpoint Detection and Response war die erste Stufe nach dem klassischen Virenschutz. Der Unterschied: Statt Dateien mit bekannten Signaturen zu vergleichen, beobachtet ein Agent das Verhalten des Geräts – welche Prozesse starten, welche Rechte sie anfordern, welche Verbindungen sie öffnen – und schlägt an, wenn das Verhalten nach Angriff aussieht, auch wenn die Schadsoftware unbekannt ist. Das R steht für Response: Der Agent kann reagieren, einen Prozess beenden, das Gerät isolieren.

EDR sieht ein Gerät. Was auf dem Nachbargerät geschieht, sieht es nicht, und ob die Anmeldung auf dem Dateiserver mit dem seltsamen Prozess auf dem Arbeitsplatz zusammenhängt, kann es nicht wissen. Und hinsehen muss Ihre IT: EDR ist ein Werkzeug, kein Dienst.

XDR: die Umgebung, Ihre IT

Extended Detection and Response erweitert den Blick vom Gerät auf die Umgebung. Die Ereignisse aller Endpunkte – und je nach Produkt auch von Servern, Netzgeräten, E-Mail-Systemen, Cloud-Diensten – laufen in einem Backend zusammen und werden dort in Beziehung gesetzt. Jetzt lässt sich die Kette sehen: Anmeldung auf Gerät A, zehn Minuten später Rechteausweitung auf Server B mit demselben Konto. Das ist die Erzählung, die ein einzelner Agent nicht erzählen kann.

XDR sieht die Umgebung. Hinsehen muss weiterhin Ihre IT – und zwar auf ein Backend, das sehr viel mehr Alarme erzeugt als ein einzelner Agent. Wer XDR kauft und kein Team hat, das die Alarme bewertet, hat ein sehr gutes Protokoll dessen, was ihm passiert ist.

MDR und MXDR: das M ist der Mensch

Managed Detection and Response ändert die Antwort auf die zweite Frage. Nicht Ihre IT sieht hin, sondern ein Analystenteam des Anbieters, rund um die Uhr, das die Alarme bewertet, Fehlalarme aussortiert und im vereinbarten Rahmen reagiert. MDR ist ein Dienst, kein Werkzeug. Das Werkzeug darunter kann EDR oder XDR sein; das M sagt nur, dass jemand anderes hinsieht.

MXDR ist dann die Kombination, die den Namen verdient: XDR als Werkzeug – die Umgebung wird gesehen – und Managed als Dienst – ein Team sieht hin. G DATA nennt sein Angebot so, und die Bezeichnung ist in diesem Fall präzise: eigener Agent, eigenes Backend, eigene Analysten in Bochum. Was MXDR von MDR unterscheidet, ist die erste Frage; was es von XDR unterscheidet, die zweite.

SIEM: das Archiv, das jemand lesen muss

Security Information and Event Management ist älter als alle anderen Begriffe und meint etwas anderes: ein System, das Protokolle aus allen Quellen sammelt – Firewalls, Server, Anwendungen, Verzeichnisdienste –, sie speichert, durchsuchbar macht und Regeln darauf anwendet. Ein SIEM ist ein Archiv mit Alarmfunktion. Es sieht potenziell alles, aber es bewertet nichts und reagiert nicht; es zeigt an. Große Häuser betreiben ein SIEM, weil Aufsicht oder Zertifizierung es verlangen. Für ein mittelständisches Haus ist es meist zu viel Archiv und zu wenig Reaktion.

SOC: der Raum, in dem jemand sitzt

Security Operations Center ist kein Produkt, sondern ein Ort – oder eine Organisation: das Team, das vor den Alarmen sitzt, mit seinen Werkzeugen, seinen Schichten, seinen Abläufen. Ein eigenes SOC zu betreiben heißt, Fachleute im Schichtbetrieb über 365 Tage zu beschäftigen. Das ist für Konzerne eine Option. Für ein Haus mit zwei IT-Kräften ist das SOC der Grund, warum es MDR kauft: Es mietet den Raum, in dem jemand sitzt.

Was die Abkürzungen nicht sagen

Zwei Dinge stehen in keiner der sechs Abkürzungen, und beide entscheiden mehr als die Wahl zwischen ihnen. Das erste ist die Frage, was der Dienst tun darf. Ein MXDR-Dienst, der bei jedem Vorfall erst anrufen muss, ist nachts ein XDR mit Telefon; einer, der isolieren darf, ist ein Dienst. Die Festlegung je System – frei, nur nach Anruf, nie – steht in keinem Produktnamen und wird beim Onboarding getroffen oder nicht.

Das zweite ist, wem die Technik gehört. Viele MDR-Anbieter betreiben ein fremdes XDR – sie haben die Analysten, ein anderer hat den Agenten und das Backend. Das kann gut funktionieren. Es bedeutet aber, dass der Analyst, der um drei Uhr einen Alarm liest, die Erkennungslogik nicht selbst kennt, und dass die Frage, wo die Daten liegen und wer sie kontrolliert, an einen Dritten weitergereicht wird, der im Angebot nicht steht. Ein Anbieter, der Agent, Backend und Analysten aus einer Hand liefert, hat diese Lücke nicht – das ist der Grund, warum G DATA in seinen Unterlagen so viel Gewicht auf eigene Entwicklung legt.

Die zwei Fragen, angewandt

  • Virenschutz: sieht Dateien auf einem Gerät; hinsehen muss niemand, weil er nur Bekanntes blockt.
  • EDR: sieht das Verhalten eines Geräts; hinsehen muss Ihre IT.
  • XDR: sieht das Verhalten der Umgebung; hinsehen muss Ihre IT.
  • MDR: sieht ein Gerät oder die Umgebung, je nach Werkzeug; hinsehen tut der Anbieter.
  • MXDR: sieht die Umgebung; hinsehen tut der Anbieter.
  • SIEM: sieht Protokolle von überall; hinsehen muss Ihre IT, und sie sieht sehr viel.
  • SOC: die Menschen, die hinsehen – eigene oder gemietete.

Für ein mittelständisches Haus läuft die Entscheidung damit auf eine einzige Frage hinaus, und es ist die zweite: Wer sieht um drei Uhr nachts hin? Wenn die Antwort „niemand“ lautet, ist jedes Werkzeug ohne M ein Protokoll. Wenn die Antwort „ein Team in Bochum“ lautet, ist das Werkzeug darunter fast Nebensache – solange es die Umgebung sieht und nicht nur ein Gerät.

Verwandte Themen: Wer hier weiterdenkt, liest bei EDR, Überwachung rund um die Uhr und Angriffserkennung unter NIS2 weiter.

Quellen

  1. Die Lage der IT-Sicherheit in Deutschland · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Von Virenschutz zu Angriffserkennung – was EDR verlangt

EDR erkennt Angriffe, die kein Virenscanner sieht – erzeugt dafür aber Meldungen, die jemand lesen und beantworten muss. Was das Gesetz verlangt, was die Technik leistet und welches Personal der Betrieb braucht.

IT-Sicherheit & Cybersecurity

„24/7“ steht in jedem Angebot. Was es bedeutet, steht in keinem

Rund um die Uhr kann heißen: Die Technik läuft durch. Es kann heißen: Ein Mensch bewertet nachts. Es kann heißen: Jemand ruft Sie an. Drei Dienste, dreimal „24/7“, drei völlig verschiedene Nächte. Woran Sie erkennen, welche Sie kaufen.

IT-Sicherheit & Cybersecurity

400 IT-Dienste, kein Sicherheitsteam: Wie ein Landratsamt zur überwachten Erkennung kam

Das Landratsamt Dachau betreut über 400 IT-Dienste, von der Aktenverwaltung bis zum Kassenautomaten – mit Allroundern, nicht mit Sicherheitsspezialisten. Wie der IT-Leiter den Wechsel von signaturbasiertem Schutz zu Managed XDR begründet, wonach er auswählte und welche Rolle der Datenschutz spielte. Nach einem von G DATA veröffentlichten Interview.

IT-Sicherheit & Cybersecurity

MTTD und MTTR: Warum zwei Anbieter mit derselben Zahl Verschiedenes verkaufen

„Reaktion in unter 30 Minuten“ – klingt vergleichbar, ist es nicht. Ob die Uhr beim Alarm oder bei der Bewertung startet, ob am Ende ein Skript oder ein Mensch gehandelt hat, ob der Mittelwert die schlechten Nächte verbirgt: Was hinter den Kennzahlen steckt und welche Fragen sie vergleichbar machen.