Wer sich zum ersten Mal mit Angriffserkennung befasst, trifft auf ein halbes Dutzend Abkürzungen, die alle etwas Ähnliches zu meinen scheinen und von Anbietern gern so verwendet werden, als wäre die eigene die richtige. Das Durcheinander ist kein Zufall – jede Abkürzung markiert eine Entwicklungsstufe, und jeder Anbieter steht auf einer. Es lässt sich aber auflösen, und zwar mit zwei Fragen, die hinter allen sechs stehen.
Die erste Frage lautet: Was wird gesehen – ein einzelnes Gerät oder die Umgebung als Ganzes? Die zweite: Wer sieht hin – Ihre eigene IT oder ein Team, das Sie dafür bezahlen? Jede der sechs Abkürzungen ist eine Antwort auf diese beiden Fragen. Mehr steckt nicht dahinter.
EDR: ein Gerät, Ihre IT
Endpoint Detection and Response war die erste Stufe nach dem klassischen Virenschutz. Der Unterschied: Statt Dateien mit bekannten Signaturen zu vergleichen, beobachtet ein Agent das Verhalten des Geräts – welche Prozesse starten, welche Rechte sie anfordern, welche Verbindungen sie öffnen – und schlägt an, wenn das Verhalten nach Angriff aussieht, auch wenn die Schadsoftware unbekannt ist. Das R steht für Response: Der Agent kann reagieren, einen Prozess beenden, das Gerät isolieren.
EDR sieht ein Gerät. Was auf dem Nachbargerät geschieht, sieht es nicht, und ob die Anmeldung auf dem Dateiserver mit dem seltsamen Prozess auf dem Arbeitsplatz zusammenhängt, kann es nicht wissen. Und hinsehen muss Ihre IT: EDR ist ein Werkzeug, kein Dienst.
XDR: die Umgebung, Ihre IT
Extended Detection and Response erweitert den Blick vom Gerät auf die Umgebung. Die Ereignisse aller Endpunkte – und je nach Produkt auch von Servern, Netzgeräten, E-Mail-Systemen, Cloud-Diensten – laufen in einem Backend zusammen und werden dort in Beziehung gesetzt. Jetzt lässt sich die Kette sehen: Anmeldung auf Gerät A, zehn Minuten später Rechteausweitung auf Server B mit demselben Konto. Das ist die Erzählung, die ein einzelner Agent nicht erzählen kann.
XDR sieht die Umgebung. Hinsehen muss weiterhin Ihre IT – und zwar auf ein Backend, das sehr viel mehr Alarme erzeugt als ein einzelner Agent. Wer XDR kauft und kein Team hat, das die Alarme bewertet, hat ein sehr gutes Protokoll dessen, was ihm passiert ist.
MDR und MXDR: das M ist der Mensch
Managed Detection and Response ändert die Antwort auf die zweite Frage. Nicht Ihre IT sieht hin, sondern ein Analystenteam des Anbieters, rund um die Uhr, das die Alarme bewertet, Fehlalarme aussortiert und im vereinbarten Rahmen reagiert. MDR ist ein Dienst, kein Werkzeug. Das Werkzeug darunter kann EDR oder XDR sein; das M sagt nur, dass jemand anderes hinsieht.
MXDR ist dann die Kombination, die den Namen verdient: XDR als Werkzeug – die Umgebung wird gesehen – und Managed als Dienst – ein Team sieht hin. G DATA nennt sein Angebot so, und die Bezeichnung ist in diesem Fall präzise: eigener Agent, eigenes Backend, eigene Analysten in Bochum. Was MXDR von MDR unterscheidet, ist die erste Frage; was es von XDR unterscheidet, die zweite.
SIEM: das Archiv, das jemand lesen muss
Security Information and Event Management ist älter als alle anderen Begriffe und meint etwas anderes: ein System, das Protokolle aus allen Quellen sammelt – Firewalls, Server, Anwendungen, Verzeichnisdienste –, sie speichert, durchsuchbar macht und Regeln darauf anwendet. Ein SIEM ist ein Archiv mit Alarmfunktion. Es sieht potenziell alles, aber es bewertet nichts und reagiert nicht; es zeigt an. Große Häuser betreiben ein SIEM, weil Aufsicht oder Zertifizierung es verlangen. Für ein mittelständisches Haus ist es meist zu viel Archiv und zu wenig Reaktion.
SOC: der Raum, in dem jemand sitzt
Security Operations Center ist kein Produkt, sondern ein Ort – oder eine Organisation: das Team, das vor den Alarmen sitzt, mit seinen Werkzeugen, seinen Schichten, seinen Abläufen. Ein eigenes SOC zu betreiben heißt, Fachleute im Schichtbetrieb über 365 Tage zu beschäftigen. Das ist für Konzerne eine Option. Für ein Haus mit zwei IT-Kräften ist das SOC der Grund, warum es MDR kauft: Es mietet den Raum, in dem jemand sitzt.
Was die Abkürzungen nicht sagen
Zwei Dinge stehen in keiner der sechs Abkürzungen, und beide entscheiden mehr als die Wahl zwischen ihnen. Das erste ist die Frage, was der Dienst tun darf. Ein MXDR-Dienst, der bei jedem Vorfall erst anrufen muss, ist nachts ein XDR mit Telefon; einer, der isolieren darf, ist ein Dienst. Die Festlegung je System – frei, nur nach Anruf, nie – steht in keinem Produktnamen und wird beim Onboarding getroffen oder nicht.
Das zweite ist, wem die Technik gehört. Viele MDR-Anbieter betreiben ein fremdes XDR – sie haben die Analysten, ein anderer hat den Agenten und das Backend. Das kann gut funktionieren. Es bedeutet aber, dass der Analyst, der um drei Uhr einen Alarm liest, die Erkennungslogik nicht selbst kennt, und dass die Frage, wo die Daten liegen und wer sie kontrolliert, an einen Dritten weitergereicht wird, der im Angebot nicht steht. Ein Anbieter, der Agent, Backend und Analysten aus einer Hand liefert, hat diese Lücke nicht – das ist der Grund, warum G DATA in seinen Unterlagen so viel Gewicht auf eigene Entwicklung legt.
Die zwei Fragen, angewandt
- Virenschutz: sieht Dateien auf einem Gerät; hinsehen muss niemand, weil er nur Bekanntes blockt.
- EDR: sieht das Verhalten eines Geräts; hinsehen muss Ihre IT.
- XDR: sieht das Verhalten der Umgebung; hinsehen muss Ihre IT.
- MDR: sieht ein Gerät oder die Umgebung, je nach Werkzeug; hinsehen tut der Anbieter.
- MXDR: sieht die Umgebung; hinsehen tut der Anbieter.
- SIEM: sieht Protokolle von überall; hinsehen muss Ihre IT, und sie sieht sehr viel.
- SOC: die Menschen, die hinsehen – eigene oder gemietete.
Für ein mittelständisches Haus läuft die Entscheidung damit auf eine einzige Frage hinaus, und es ist die zweite: Wer sieht um drei Uhr nachts hin? Wenn die Antwort „niemand“ lautet, ist jedes Werkzeug ohne M ein Protokoll. Wenn die Antwort „ein Team in Bochum“ lautet, ist das Werkzeug darunter fast Nebensache – solange es die Umgebung sieht und nicht nur ein Gerät.
Verwandte Themen: Wer hier weiterdenkt, liest bei EDR, Überwachung rund um die Uhr und Angriffserkennung unter NIS2 weiter.
Quellen
- Die Lage der IT-Sicherheit in Deutschland · Bundesamt für Sicherheit in der Informationstechnikamtlich
- G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG






