Sora Yazılım
Deutsch
Maßgeschneiderte Softwarelösungen aus der Türkei

EDR, XDR und MDR: Was braucht Ihr Unternehmen wirklich?

Der Unterschied zwischen EDR, XDR und MDR lässt sich in drei Schichten zusammenfassen: EDR überwacht und reagiert ausschließlich auf dem Endpunkt; XDR erweitert dieselbe Erkennungslogik auf E-Mail, Identität, Netzwerk und Cloud; MDR ist ein Service, der diese Werkzeuge rund um die Uhr für Sie betreibt. Welche Schicht Sie brauchen, bestimmen Ihre internen Analystenkapazitäten, Ihre Angriffsfläche und Ihre Compliance-Pflichten.

Was ist EDR und was leistet es?

EDR (Endpoint Detection and Response) ist die Sicherheitsschicht auf dem Endpunkt, die Prozesse auf Arbeitsplätzen und Servern fortlaufend aufzeichnet, verdächtiges Verhalten erkennt und Gegenmaßnahmen wie das Beenden eines Prozesses oder die Netzwerkisolation eines Geräts ausführt. Gartner-Analyst Anton Chuvakin definierte die Kategorie 2013 als „Endpoint Threat Detection and Response“; später setzte sich die Kurzform EDR durch.

Ein klassischer Virenschutz klassifiziert eine Datei vor der Ausführung anhand von Signaturen oder Machine-Learning-Modellen und trifft dann seine Entscheidung. EDR setzt danach an: Es beobachtet, was eine scheinbar harmlose Datei nach dem Start tatsächlich tut. Ein Office-Dokument startet PowerShell, PowerShell lädt von einer unbekannten Adresse verschlüsselte Inhalte, anschließend werden Schattenkopien gelöscht. Jeder Schritt für sich kann unauffällig wirken; EDR zeichnet die Kette als Prozessbaum auf und bewertet sie als Ganzes.

Ein typischer EDR-Agent erfasst Prozessstarts mit Eltern-Kind-Beziehungen, Netzwerkverbindungen, Datei- und Registry-Änderungen, Anmeldeereignisse sowie Versuche der Speicherinjektion. Auf der Reaktionsseite stehen Prozessabbruch, Quarantäne, Netzwerkisolation, Remote-Shell und bei manchen Produkten das Zurückrollen schädlicher Änderungen. Diese Funktionen begannen als eigenes Modul neben dem klassischen Endpunktschutz (EPP), heute liefern die meisten Hersteller beides in einem Agenten. Wo die Grenze zwischen Unternehmens-Virenschutz und EDR verläuft, zeigen wir im Vergleich von Bitdefender GravityZone und Trend Micro.

Die Grenze von EDR ist die Reichweite. Wo kein Agent läuft, sieht EDR nichts: die Phishing-Mail vor dem Klick, eine Microsoft-365-Anmeldung mit gestohlenem Passwort aus einem fremden Land oder laterale Bewegungen, die von einem Drucker oder IoT-Gerät ohne Agent ausgehen. Wie sich Backup und Endpunkterkennung in einem Agenten verbinden lassen, beschreiben wir im Beitrag zu Acronis Advanced Security + EDR.

Was ist XDR und worin unterscheidet es sich von EDR?

XDR (Extended Detection and Response) ist eine Plattform, die den verhaltensbasierten Ansatz von EDR auf Telemetrie aus E-Mail, Identität, Netzwerk, Cloud-Workloads und Produktivitätsanwendungen ausdehnt und Alarme aus verschiedenen Quellen zu einer einzigen Angriffskette korreliert. Laut Gartner verbindet XDR Telemetrie aus mehreren Quellen mit Threat Intelligence und Analytik, um Alarmen Kontext zu geben.

Ein typischer Ablauf macht den Unterschied greifbar. Eine Mitarbeiterin der Buchhaltung erhält eine gefälschte Rechnung, klickt auf den Link und gibt ihr Microsoft-365-Passwort auf einer nachgebauten Seite ein. In derselben Nacht meldet sich der Angreifer aus einem anderen Land an, legt eine Weiterleitungsregel im Postfach an und führt schließlich auf einem Server Befehle aus. EDR sieht nur das letzte Glied, den Befehl auf dem Server. XDR verbindet die Phishing-Warnung des E-Mail-Sensors, die ungewöhnliche Anmeldung aus dem Identitätssensor und den Befehl vom Endpunkt zu einem Vorfall. Der Analyst liest eine zusammenhängende Geschichte statt fünf Warnungen in fünf Konsolen.

Am Markt gibt es zwei Ansätze. Natives XDR verbindet die Sensoren eines Herstellers; die Einführung ist einfach und die Korrelationsqualität hoch, die Bindung an das Herstellerportfolio aber stärker. Offenes oder hybrides XDR nimmt Daten von Firewalls, E-Mail-Gateways und Identitätsanbietern Dritter auf; es ist flexibel, doch die Pflege der Integrationen bleibt bei Ihnen. Alle drei hier betrachteten Plattformen sind im Kern nativ und bieten Integrationen von Drittanbietern; welche davon lizenziert sind, sollten Sie in der aktuellen Herstellerdokumentation prüfen.

Zwei Hinweise sind wichtig. Erstens: Wird XDR nur auf Endpunkten ausgerollt, ist es lediglich ein teureres EDR; der Nutzen entsteht erst mit zusätzlichen Sensoren. Zweitens: Der Microsoft-365-Sensor erkennt eine Kontoübernahme, stellt aber gelöschte E-Mails und Dateien nicht wieder her. Warum dafür eine eigene Schicht nötig ist, erklären wir im Artikel Warum ein Microsoft-365-Backup notwendig ist. Identitätssignale werden noch aussagekräftiger, wenn sie im Zero-Trust-Modell mit dem Gerätezustand verknüpft sind; mehr dazu in unserem Beitrag über ZTNA als Nachfolger des VPN.

Was ist MDR: Produkt oder Dienstleistung?

MDR (Managed Detection and Response) ist ein verwalteter Service, bei dem das Analystenteam des Herstellers oder eines Dienstleisters EDR- oder XDR-Werkzeuge rund um die Uhr in Ihrem Auftrag betreibt. Gartner beschreibt MDR als remote erbrachte Funktionen eines Security Operations Center (SOC): schnelle Erkennung, Analyse, Untersuchung sowie aktive Unterbrechung und Eindämmung von Bedrohungen.

Mit MDR kaufen Sie kein Softwaremodul, sondern Betriebskapazität. Üblich sind 24/7-Überwachung der Telemetrie, Priorisierung der Alarme (Triage), bei bestätigten Vorfällen die Ausführung vorab freigegebener Reaktionsmaßnahmen, regelmäßiges proaktives Threat Hunting und monatliche Berichte. Manche Hersteller sagen zu, dass sich bei kritischen Vorfällen innerhalb einer festgelegten Frist ein benannter Ansprechpartner meldet; diese Frist gehört in den Vertrag.

MDR wird oft mit klassischen Managed Security Services (MSSP) verwechselt. Ein MSSP sammelt traditionell Logs, verwaltet Geräte und leitet Alarme weiter; die Entscheidung treffen Sie. MDR untersucht, bestätigt und reagiert im Rahmen der vereinbarten Befugnisse. Achten Sie im Vertrag auf vier Punkte: Grenzen der Reaktionsbefugnis (wann wird automatisch isoliert, ein Konto gesperrt, ein Prozess beendet), Zielzeit für die Triage, Zeitzone und Sprache der Analysten sowie das Land, in dem die Telemetrie gespeichert wird. In unseren Projekten wird am längsten über die Liste vorab genehmigter Maßnahmen diskutiert: Die nächtliche Isolation eines Produktionsservers kann für ein Unternehmen die Rettung sein und für ein anderes einen Produktionsstillstand bedeuten.

EDR, XDR und MDR im Vergleich

Der Vergleich von EDR, XDR und MDR erfolgt entlang von vier Achsen: Reichweite (nur Endpunkt oder mehrere Quellen), Betreiber (eigenes Team oder externe Analysten), Art der Reaktion (Werkzeug bereitstellen oder Maßnahme ausführen) und benötigtes internes Personal. Die Tabelle stellt die drei Ansätze entlang dieser Achsen nebeneinander.

KriteriumEDRXDRMDR
Was Sie kaufenEndpunkt-Agent + Konsole (Produkt)Plattform mit mehreren Sensoren + Korrelations-Engine (Produkt)Analystenteam und Betrieb (Service)
AbdeckungArbeitsplatz, Server, virtuelle MaschineEndpunkt + E-Mail + Identität + Netzwerk + CloudAbdeckung des zugrunde liegenden EDR/XDR
Wer betreibt esInterne IT- oder Security-AbteilungInternes Security-Team (meist erfahrener)Analysten des Herstellers oder Dienstleisters
ErkennungsquelleProzess-, Datei-, Speicher- und lokales NetzwerkverhaltenKorrelierte Kette aus mehreren QuellenWerkzeug + menschliche Analyse + Threat Hunting
ReaktionIsolieren, Prozess beenden, Rollback; Sie entscheidenDieselben Maßnahmen + domänenübergreifende wie Kontosperre oder Mail-RückrufVorab freigegebene Maßnahmen werden für Sie ausgeführt
Internes PersonalMindestens eine kompetente Person für AlarmeSecurity-Analyst zur Interpretation der KorrelationIT-Verantwortlicher als Eskalationskontakt
AlarmlastHoch; Tuning liegt bei IhnenWeniger, aber reichhaltigere Vorfälle dank KorrelationNahe null; nur bestätigte Vorfälle erreichen Sie
SchwachstelleBlind ohne Agent und außerhalb der ArbeitszeitZusatzlizenzen für Sensoren und HerstellerbindungExternes Team kennt Ihren Geschäftskontext weniger; Streit um Befugnisgrenzen

Die entscheidende Zeile ist „Internes Personal“. Nach unserer Erfahrung scheitern EDR-Projekte selten am Produkt, sondern daran, dass niemand die Alarmwarteschlange abarbeitet. Hunderte unbearbeitete Alarme in der Konsole sind das deutlichste Zeichen, dass ein Unternehmen eigentlich MDR benötigt.

Welches Unternehmensprofil braucht was?

Die Wahl zwischen EDR, XDR und MDR nach Unternehmensprofil hängt von drei Variablen ab: Anzahl der Benutzer und Server, vorhandenes Personal zur Untersuchung von Sicherheitsalarmen und Angriffsfläche außerhalb des Endpunkts (Cloud-E-Mail, mehrere Standorte, Produktionsnetz). Die Tabelle gibt für sechs typische Profile eine Ausgangsempfehlung; die endgültige Entscheidung fällt im Erstgespräch.

UnternehmensprofilEmpfohlene SchichtBegründungBeispiel aus dem Portfolio
10–50 Benutzer, IT ausgelagertVerwaltetes EDR oder MDRKein internes Personal für Alarme; ein Produkt allein ist nachts blindGravityZone + Bitdefender MDR, FortiEDR + verwalteter Service
50–250 Benutzer, 1–2 IT-Mitarbeiter, starke Microsoft-365-NutzungXDR mit E-Mail- und Identitätssensor oder MDRKontoübernahme ist der häufigste Vorfall; der Endpunkt allein reicht nichtGravityZone XDR, Trend Vision One
250–1000 Benutzer, kleines Security-TeamXDR, außerhalb der Arbeitszeit MDRTagsüber interpretiert das Team die Korrelation; Nächte und Wochenenden deckt MDR abTrend Vision One, GravityZone XDR + MDR
Filialhandel / Produktion (OT, ältere Betriebssysteme)EDR mit Legacy-OS-Unterstützung + NetzwerksensorFür Geräte ohne Agent ist Netzwerksicht PflichtFortiEDR + FortiGate Security Fabric
Regulierte Branchen (Finanzen, Gesundheit, Zulieferer der öffentlichen Hand)XDR + MDR mit BerichtsfokusPflichten zu Vorfallsdokumentation, Aufbewahrung und Audit-BerichtenTrend Vision One, GravityZone XDR + MDR
Holding / Unternehmensgruppe mit eigenem SOCOffenes XDR mit SIEM-IntegrationBestehendes Analystenteam und SIEM-Investition sollen erhalten bleibenTrend Vision One, FortiEDR + FortiAnalyzer

Eigenes 24/7-SOC oder MDR für den Mittelstand?

Ein internes 24/7-SOC für kleine und mittlere Unternehmen ist meist nicht realistisch: Lückenlose Überwachung erfordert Analysten in mehreren Schichten, eine SIEM-Infrastruktur, laufende Schulung und Vertretung bei Kündigungen. MDR liefert dieselbe Funktion über einen gemeinsam genutzten Analystenpool im Abonnement; deshalb wählen Unternehmen unterhalb einiger hundert Benutzer meist MDR oder verwaltetes EDR.

Die Kostentreiber sind unabhängig von konkreten Beträgen klar: Schichtbesetzung inklusive Nächten und Wochenenden, Zertifizierung und Weiterbildung der Analysten, Abonnements für SIEM und Threat Intelligence, ständiges Nachjustieren der Erkennungsregeln und das Risiko, erfahrene Fachkräfte zu verlieren. In der Summe spricht das im Mittelstand fast immer für ein pro Benutzer lizenziertes MDR-Abonnement.

Auch die Bedrohungslage stützt diese Entscheidung. Laut dem Verizon Data Breach Investigations Report 2025 war Ransomware an 44 % der untersuchten Datenschutzverletzungen beteiligt, bei kleinen und mittleren Unternehmen sogar an 88 % (Verizon DBIR 2025). Ransomware beginnt die Verschlüsselung typischerweise außerhalb der Arbeitszeit; ob um 2 Uhr nachts jemand die Warnung sieht und das Gerät isoliert, entscheidet über das Bild am nächsten Morgen. Den gesamten Ablauf beschreiben wir im 10-Schritte-Plan gegen Ransomware für KMU.

MDR hat auch Zielkonflikte: Das externe Team kennt Ihre Prozesse weniger gut, die Reaktionsbefugnis ist vertraglich begrenzt und die Herstellerbindung steigt. In der Praxis bewährt sich ein hybrides Modell: MDR übernimmt Überwachung und Erstreaktion rund um die Uhr, der interne IT-Verantwortliche ist Eskalationskontakt und genehmigt Maßnahmen mit geschäftlicher Tragweite.

Optionen im Sora-Portfolio: FortiEDR, GravityZone XDR/MDR und Trend Vision One

Die drei Plattformen im Portfolio von Sora Yazılım stehen für drei Architekturentscheidungen: FortiEDR ist ein endpunktzentriertes EDR/XDR, eingebettet in die Fortinet Security Fabric; Bitdefender MDR ist ein Service auf Basis von GravityZone XDR; Trend Vision One vereint Endpunkt-, E-Mail-, Netzwerk-, Cloud- und Identitätssensoren mit Attack Surface Risk Management in einer Konsole. Keine ist pauschal überlegen; entscheidend ist Ihre vorhandene Infrastruktur.

FortiEDR kombiniert Schutz vor und nach einer Infektion in einem schlanken Agenten und automatisiert Reaktionen über anpassbare Playbooks. Laut Fortinet deckt derselbe Agent auch ältere Betriebssysteme bis zurück zu Windows XP und Server 2003 sowie Kassensysteme und Produktionssteuerungen ab. Wer FortiGate, FortiAnalyzer und FortiSwitch einsetzt, sieht Endpunkt-Telemetrie in der Security Fabric auf derselben Ebene wie Netzwerkereignisse; für Geräte ohne Agent entsteht so Sichtbarkeit über das Netz. Fortinet bietet zudem einen verwalteten Erkennungsservice an; den aktuellen Umfang sollten Sie in der Herstellerdokumentation prüfen.

Bitdefender GravityZone XDR ergänzt den EDR-Sensor um Sensoren für Netzwerk, Identität (Active Directory, Entra ID), Produktivitätsanwendungen (Microsoft 365, Google Workspace) und Cloud (AWS, Azure, Google Cloud) und verknüpft die Ereignisse zu einer Kette. Das auf derselben Konsole aufsetzende Bitdefender MDR liefert 24/7-Überwachung, verwaltetes Threat Hunting und vorab freigegebene Reaktionen durch das Analystenteam des Herstellers. Für Mittelständler ohne eigenes Security-Team, die Produkt und Service aus einer Hand wollen, ist das ein naheliegender Weg.

Trend Vision One sammelt die Telemetrie nativer Sensoren für Endpunkte und Server, Cloud-Workloads, E-Mail, Netzwerk und Identität zusammen mit Quellen von Drittanbietern in einer Datenschicht. Neben XDR ergänzt es Attack Surface Risk Management und Automatisierung; es zeigt also nicht nur nach einem Vorfall, sondern schon vorher, welches Asset am stärksten gefährdet ist. In Umgebungen mit bestehendem SIEM und SOC sowie vielen Servern und Cloud-Workloads zahlt sich diese Breite aus; auch hier bietet der Hersteller einen verwalteten Service auf derselben Plattform.

Als unabhängiger Lösungspartner übernehmen wir für alle drei Plattformen Dimensionierung, Lizenzierung, Installation, Migration und verwaltete Services. Im Erstgespräch fragen wir zuerst nicht nach dem Wunschprodukt, sondern danach, wer die Alarme bearbeitet; das Produkt folgt dieser Antwort.

Acht Fragen vor der Entscheidung

Vor der Entscheidung für EDR, XDR oder MDR sollten acht Fragen klar beantwortet sein; die Antworten bestimmen sowohl die Schicht als auch die Vertragsklauseln. Die Liste ist eine vereinfachte Fassung des Gerüsts, das wir in unseren Erstgesprächen verwenden.

  1. Wer bearbeitet die Alarme? Gibt es für die Zeit innerhalb und außerhalb der Arbeitszeit keine benannte Person, lautet die Antwort MDR.
  2. Was außer Endpunkten ist zu schützen? Bei Microsoft 365, Identitätsanbieter oder Cloud-Workloads kommen XDR-Sensoren ins Spiel.
  3. Gibt es Geräte ohne Agent? Bei Produktionslinien, Medizingeräten oder alten Betriebssystemen sind Netzwerksensor oder Legacy-Unterstützung Pflicht.
  4. Von welchem Hersteller stammen Firewall und SIEM? Native Integration erfordert weniger Pflege als Drittanbieter-Anbindungen.
  5. Stört automatische Isolation die Geschäftskontinuität? Für Produktionsserver braucht es Ausnahmelisten und einen Freigabeprozess.
  6. Wie lange werden Logs und Vorfallsdaten aufbewahrt? Datenschutzrecht und Branchenvorgaben bestimmen die Frist; prüfen Sie die aktuelle Rechtslage und offizielle Leitfäden.
  7. In welchem Land wird die Telemetrie verarbeitet? Datenstandort und Unterauftragnehmer gehören in den Vertrag.
  8. Wie sieht der Ausstiegsplan aus? Deinstallation der Agenten und Datenrückgabe bei Vertragsende sollten von Beginn an geregelt sein.

Häufig gestellte Fragen

Ersetzt EDR den Virenschutz?

Die meisten EDR-Produkte enthalten heute auch eine Schutzschicht vor der Ausführung, ein separater Virenschutz ist dann nicht nötig. Als reines „EDR-Modul“ verkaufte Erweiterungen setzen jedoch auf bestehendem Endpunktschutz auf; prüfen Sie auf der Produktseite des Herstellers, welche Schichten die Lizenz umfasst.

Muss ich für XDR zuerst EDR kaufen?

Nein, aber der Kern von XDR ist immer der Endpunktsensor. Bei allen drei Plattformen entsteht XDR, indem zum EDR-Agenten Sensoren für E-Mail, Identität, Netzwerk und Cloud hinzukommen; der Weg von EDR zu XDR ist daher meist ein Lizenz-Upgrade.

Was unterscheidet MDR von einem MSSP?

Ein MSSP bietet traditionell Log-Sammlung, Geräteverwaltung und Alarmweiterleitung; die Entscheidung liegt bei Ihnen. MDR untersucht, bestätigt und reagiert im Rahmen vertraglich definierter Befugnisse. Der Unterschied steckt nicht im Namen, sondern in der Reaktionsklausel des Vertrags.

Brauche ich XDR, wenn ich bereits eine FortiGate habe?

Die FortiGate sieht das Netzwerk, aber nicht das Prozessverhalten auf dem Endpunkt. Mindestens EDR ist nötig; mit FortiEDR laufen Netzwerk- und Endpunktereignisse in der Security Fabric zusammen. Sollen auch Microsoft 365 und Identitäten geschützt werden, kommen XDR-Sensoren hinzu.

Darf ein MDR-Anbieter mein Gerät ohne meine Zustimmung isolieren?

Nur wenn dies in der vorab genehmigten Maßnahmenliste des Vertrags steht. Ein guter MDR-Vertrag legt fest, welche Assets automatisch isoliert werden dürfen, welche eine Freigabe brauchen und welche ausgenommen sind; Produktionsserver landen meist in der Freigabegruppe.

Verlässt MDR-Telemetrie das Land?

Je nach SOC-Standort des Herstellers ja. Da Telemetrie personenbezogene Daten enthalten kann, gehören Datenstandort, Unterauftragnehmer und Rechtsgrundlage der Übermittlung in den Vertrag. Prüfen Sie Ihre Pflichten anhand der aktuellen Gesetzeslage und der offiziellen Leitfäden der Aufsichtsbehörde.

Ab wie vielen Benutzern lohnt sich XDR?

Die Angriffsfläche ist wichtiger als die Mitarbeiterzahl. Für ein Unternehmen mit 50 Benutzern, Microsoft 365, mehreren Standorten oder Cloud-Workloads ist XDR sinnvoll, während für 300 Benutzer an einem Standort mit reinem Arbeitsplatzschutz EDR genügen kann.

Fazit

EDR sieht den Endpunkt, XDR sieht den Endpunkt zusammen mit E-Mail, Identität, Netzwerk und Cloud, und MDR stellt die Menschen, die diese Sichtbarkeit rund um die Uhr nutzen. Die Entscheidung beginnt beim Betrieb, nicht beim Produkt: Wer bearbeitet die Alarme, was muss außer Endpunkten geschützt werden, gibt es Geräte ohne Agent? Diese drei Antworten bestimmen die Schicht; die Wahl zwischen FortiEDR, Bitdefender GravityZone XDR/MDR und Trend Vision One ergibt sich dann aus Ihrer Firewall, Ihrer SIEM-Investition und der Kapazität Ihres Teams.

Wenn Sie klären möchten, welche Schicht Ihr Unternehmen braucht und welche Faktoren ein Angebot bestimmen, vereinbaren Sie ein kostenloses Erstgespräch; wir prüfen Ihre bestehende Infrastruktur und erstellen einen neutralen Dimensionierungsvorschlag für alle drei Plattformen.

Brauchen Sie Hilfe zu den Themen dieses Beitrags?

Vereinbaren Sie ein kostenloses Discovery-Gespräch mit Sora Yazılım — wir schlagen eine konkrete Roadmap vor.

WhatsApp-Support