Bitdefender MDR ist ein Managed-Security-Service für Unternehmen, die Erkennung, Untersuchung und Reaktion an das Analystenteam des Herstellers übergeben wollen, statt intern ein Security Operations Center (SOC) im 24/7-Betrieb aufzubauen. Bitdefender-Analysten überwachen die Telemetrie aus den GravityZone-Sensoren lückenlos; bei einer bestätigten Bedrohung wenden sie die im Vertrag vorab genehmigten Reaktionsmaßnahmen an und schließen den Vorfall in Ihrem Namen ab. Was Sie kaufen, ist kein Softwaremodul, sondern operative Kapazität.
Der Service wird über drei Security Operations Center in den USA (Texas), Rumänien (Europäische Union) und Singapur nach dem Follow-the-Sun-Modell rund um die Uhr erbracht. Zum Team gehören mehr als 285 Sicherheitsanalysten, Threat Hunter und Forscher sowie über 40 SANS-Zertifizierungen, darunter GCIH, GCFA, CTI und CISSP (Bitdefender, MDR-Produktseite, 2026). Sora Yazılım verantwortet als autorisierter Bitdefender-Channel-Partner die Dimensionierung, Lizenzierung und Inbetriebnahme dieses Services sowie die operative Brücke auf Türkisch.
Welche Leistungen umfasst Bitdefender MDR?
Der Leistungsumfang lässt sich in vier Punkten zusammenfassen: lückenlose Überwachung und Erkennung, von Analysten durchgeführte Vorfalluntersuchung, Reaktion mit vorab genehmigten Maßnahmen und regelmäßiges Reporting. MDR ist kein separates Produkt, sondern eine Betriebsebene, die auf Ihre bestehende Bitdefender GravityZone-Installation aufsetzt. Der Agent bleibt derselbe, die Konsole bleibt dieselbe; was sich ändert, ist, wer die Alarme prüft und wessen Telefon um 3 Uhr nachts klingelt.
- Bedrohungsüberwachung rund um die Uhr: Ereignisse aus Endpunkt- und erweiterten Sensoren werden fortlaufend korreliert, das Rauschen wird von Analysten herausgefiltert, und nur bestätigte Vorfälle erreichen Sie.
- Managed Threat Hunting: Analysten warten nicht nur auf Alarme, sondern suchen mit hypothesenbasierten Abfragen nach Angreiferverhalten, das keine automatische Regel ausgelöst hat.
- Vorfalluntersuchung und Kontext: Wird ein Alarm eskaliert, werden Angriffskette, betroffene Assets, Grundursache und die empfohlene dauerhafte Behebung gemeinsam berichtet.
- Vorab genehmigte Reaktion (Pre-Approved Actions): Die bei der Einführung definierten Maßnahmen werden im Ernstfall von Analysten angewendet, ohne dass eine zusätzliche Freigabe abgewartet wird.
- Security Account Manager (SAM): Benannte Ansprechperson für die Vorfallkommunikation und die regelmäßigen Reviews.
- Breach Warranty: Bei Ransomware-Vorfällen wird eine Garantie geboten, die Reaktionskosten von bis zu 100.000 US-Dollar abdeckt (Bitdefender, MDR-Produktseite, 2026).
Der Wert von MDR hängt ebenso sehr von der Verwertbarkeit der erzeugten Alarme ab wie von der Qualität der Erkennungs-Engine. In der MITRE-Engenuity-ATT&CK-Enterprise-Evaluierung 2024 wurden 19 Anbieter getestet; Bitdefender erzeugte für die Meldung eines Vorfalls an das SOC durchschnittlich 3 Alarme, während der Median der übrigen Teilnehmer bei 209 Alarmen lag (Pressemitteilung von Bitdefender, 2024). In derselben Evaluierung wurden 91 % analytische Gesamtabdeckung und insgesamt 6 False Positives berichtet; in Linux- und macOS-Umgebungen 100 % Abdeckung und null False Positives. Diese Ergebnisse beruhen auf Angaben des Herstellers; MITRE selbst nimmt weder Rangfolgen noch Bewertungen vor. Dennoch sind solche Daten für die Bewertung aussagekräftig, weil das Signal-Rausch-Verhältnis unmittelbar bestimmt, wofür ein MDR-Service seine Analystenkapazität aufwendet.
Was genau sagt das SLA von Bitdefender MDR zu – und was nicht?
Die einzige in den offiziellen Quellen von Bitdefender belegbare quantitative MDR-Zusage lautet 30 Minuten, und es handelt sich dabei um eine Kommunikationszusage: Bei einem Sicherheitsvorfall ruft der Security Account Manager Ihren Notfallkontakt innerhalb von 30 Minuten an; bei Vorfällen mit kritischem und hohem Schweregrad wird innerhalb von 30 Minuten per E-Mail ein Gesprächstermin vereinbart (Bitdefender, MDR-Produktseite, 2026 und Bitdefender TechZone, MDR-Dokument, 2026).
Diese Unterscheidung betonen wir bewusst. Im Markt kursieren für MDR-Services häufig Zahlen wie "Reaktion in 15 Minuten" oder "Vorfallabschluss in 1 Stunde". In der offiziellen Produktdokumentation von Bitdefender gibt es keine veröffentlichte Zusage zur mittleren Erkennungszeit (MTTD), zur mittleren Reaktionszeit (MTTR) oder zur Zeit bis zum Vorfallabschluss. Deshalb schreiben wir solche Zahlen hier nicht; wir empfehlen, sie vor Vertragsabschluss schriftlich vom Hersteller oder Distributor bestätigen zu lassen.
In der Praxis bestimmt nicht der SLA-Text die Reaktionsgeschwindigkeit, sondern wie umfassend Sie bei der Einführung vorab genehmigte Maßnahmen autorisiert haben. Muss für die Netzwerkisolation eines Endpunkts jedes Mal Ihre Freigabe abgewartet werden, entspricht die tatsächliche Reaktionszeit der Geschwindigkeit, mit der Sie auf Ihr Telefon schauen. Sora Yazılım definiert diese Autorisierungsmatrix im Einführungsprojekt differenziert nach Kritikalitätsstufe, Asset-Gruppe und Tageszeit; von dort aus schreiben wir auch messbare Erwartungen in den Vertrag.
Worin unterscheiden sich MDR und MDR PLUS?
Bitdefender MDR hat zwei Stufen. Die Standardstufe umfasst Überwachung rund um die Uhr, Managed Threat Hunting und Reaktion. MDR PLUS ergänzt dies um Dark-Web-Monitoring, einen dedizierten Security Account Manager und ein Quarterly Business Review (QBR); die erweiterten XDR-Sensoren sind in der PLUS-Stufe enthalten, während sie in der Standardstufe als separates Add-on lizenziert werden (Bitdefender B2B Support, About Bitdefender MDR, 2026).
| Funktion | MDR | MDR PLUS |
|---|
| Managed Threat Monitoring und Erkennung rund um die Uhr | Ja | Ja |
| Managed (gezieltes) Threat Hunting | Ja | Ja |
| Vorab genehmigte Reaktionsmaßnahmen | Ja | Ja |
| Vorfallreporting und Ursachenanalyse | Ja | Ja |
| Security Account Manager (SAM) | Geteilt | Dediziert |
| XDR-Sensoren (Netzwerk, Identity, Productivity) | Add-on | Enthalten |
| Dark-Web-Monitoring (geleakte Zugangsdaten, Domains, Markenerwähnungen, Typosquatting) | Nein | Ja |
| Quarterly Business Review (QBR) | Nein | Ja |
| Ransomware-Breach-Warranty (bis zu 100.000 US-Dollar) | Ja | Ja |
Das Auswahlkriterium ist einfach: Wenn Ihnen Endpunkt-Telemetrie genügt und Ihr eigenes Team das Reporting interpretieren kann, reicht die Standardstufe. Wenn auch die Identitäts- und E-Mail-Ebene überwacht, Ihre Marke im Dark Web beobachtet und der Geschäftsleitung eine periodische Sicherheitsbewertung vorgelegt werden soll, ist MDR PLUS die richtige Stufe. Fordern Sie ein Angebot an – für beide Stufen; die Lizenzierung wird nach der Anzahl der geschützten Assets konfiguriert.
Mit welchen GravityZone-Lizenzen und Sensoren arbeitet MDR?
MDR setzt auf eine aktive GravityZone-Endpoint-Lizenz auf; es ist keine eigenständig erwerbbare Plattform. Auf der Endpunktseite sind GravityZone Business Security Premium oder Business Security Enterprise mit Threat Hunting und endpunktübergreifender Korrelation die typischen Ausgangspunkte. Wollen Sie die Sichtbarkeit über den Endpunkt hinaus ausdehnen, kommen die Sensoren von GravityZone XDR ins Spiel.
GravityZone XDR sammelt neben dem Endpunkt-Sensor (EDR) Telemetrie über Netzwerk-, Microsoft-365-, Google-Workspace-, Atlassian-Cloud-, Identity- (Active Directory / Entra ID / Intune), Cloud- (AWS, Azure, GCP) und Mobile-Sensoren (Bitdefender TechZone, Sensors, 2026). Die Fläche, die MDR-Analysten sehen können, ist auf die von Ihnen aktivierten Sensoren begrenzt – das ist die kritischste Dimensionierungsentscheidung für den Nutzen, den Sie aus dem Service ziehen. Ein MDR-Abonnement, das nur mit dem Endpunkt-Sensor arbeitet, sieht einen Angriff, der mit gestohlenen Zugangsdaten über Microsoft 365 voranschreitet, erst in dem Moment, in dem er den Endpunkt erreicht.
E-Mail ist nach wie vor der häufigste initiale Zugangsweg; deshalb empfehlen wir, GravityZone Email Security und MDR gemeinsam zu positionieren. Ebenso bleibt eine Reaktion ohne Schließen der vom Angreifer genutzten Lücke nicht dauerhaft: Das Add-on GravityZone Patch Management liefert den Mechanismus, mit dem Sie die von MDR gemeldeten Schwachstellen operativ schließen. Auch unabhängige Tests stützen diesen Ansatz: Im Endpoint-Prevention-&-Response-Test von AV-Comparatives aus Juni–September 2025 wurden 12 Produkte 50 gezielten Angriffsszenarien ausgesetzt; GravityZone Business Security Enterprise 7.9 war eines der 10 zertifizierten Produkte (AV-Comparatives, EPR Test 2025).
Welche Maßnahmen kann Bitdefender MDR im Ernstfall ergreifen?
Im Rahmen der von Ihnen bei der Einführung erteilten Autorisierung können Analysten einen Endpunkt vom Netzwerk isolieren, einen schädlichen Prozess beenden, eine Datei in Quarantäne verschieben, Persistenzmechanismen bereinigen und verdächtige Indikatoren auf Sperrlisten setzen. Bitdefender fasst diese Maßnahmen unter dem Begriff "Pre-Approved Actions" zusammen; die offizielle Produktseite spricht von einem umfangreichen Maßnahmenkatalog, veröffentlicht aber keine genaue Anzahl – deshalb nennen wir hier auch keine Zahl. Die tatsächlich anwendbare Maßnahmenliste sollte im Vertragsanhang präzisiert werden.
Bei der Gestaltung der Autorisierung empfehlen wir eine praktische Unterscheidung. Für Notebooks von Anwendern lassen sich Isolation und Prozessbeendigung meist bedingungslos autorisieren; bei produktiven Datenbankservern oder Domänencontrollern ist wegen der erheblichen Geschäftsauswirkung derselben Maßnahme ein freigabepflichtiger Ablauf angemessener. Die Schutzrichtlinien auf der Serverseite über GravityZone Security for Servers zu differenzieren, macht klar, wie autonom MDR bei welchem Asset agieren darf.
Die zweite Hälfte der Reaktion ist die Wiederherstellung – und die liegt außerhalb des MDR-Leistungsumfangs. Verschlüsselt Ransomware eine Servergruppe, kann der Analyst die Ausbreitung stoppen; zurück ins System bringen Sie Backup und Disaster Recovery. Deshalb empfehlen wir, MDR gemeinsam mit einer verifizierten Wiederherstellungslösung wie Acronis Disaster Recovery zu konzipieren; Reaktion und Wiederherstellung ersetzen einander nicht, sie ergänzen sich.
Wann ist MDR die richtige Entscheidung – statt ein eigenes SOC aufzubauen?
Kurze Antwort: wenn Sie die für eine 24/7-Schichtabdeckung erforderliche Analystenzahl nicht beschäftigen können und dies auch künftig nicht können werden. Ein lückenloser Schichtbetrieb erfordert rechnerisch mindestens fünf bis sechs Vollzeitanalysten; hinzu kommen Werkzeuglizenzen, Schulung, Zertifizierung, Bereitschaftszulagen und Fluktuationskosten. Die Schwierigkeit, in der Türkei erfahrene SOC-Analysten zu finden und zu halten, macht dieses Modell für mittelständische Unternehmen meist undurchführbar.
| Entscheidungskriterium | Internes SOC | Bitdefender MDR |
|---|
| 24/7-Abdeckung | Erfordert eine Schichtbesetzung von mindestens 5–6 Analysten | Im Service enthalten, über ein Follow-the-Sun-Modell mit drei Regionen |
| Einführungsdauer | Rekrutierung, Werkzeugaufbau und Reifeprozess | Setzt auf die bestehende GravityZone-Installation auf |
| Threat Intelligence | Erfordert separates Abonnement und Auswertungskapazität | Globale Telemetrie und Forschungsteam des Herstellers |
| Prozessabhängigkeit | Wissen bleibt im Unternehmen; hohes Risiko durch Personalfluktuation | Servicekontinuität liegt beim Anbieter; Exit-Plan erforderlich |
| Kenntnis von System und Geschäftskontext | Hoch – das Team kennt die kritischen Assets bereits | Definition der Asset-Kritikalität bei der Einführung zwingend erforderlich |
| Kostenstruktur | Feste Personalkosten | Abonnement abhängig von der Asset-Anzahl |
Auch ein hybrides Modell ist eine valide Option: Das interne Team übernimmt während der Geschäftszeiten die First-Level-Triage, MDR die Zeiten außerhalb sowie die tiefergehende Untersuchung. Der häufigste Fehler in diesem Modell ist, dass der Übergabepunkt zwischen beiden Seiten nicht schriftlich festgehalten wird. Im Rahmen unserer DevOps- und Infrastrukturdienstleistungen gestalten wir diesen Übergabeprozess, die Eskalationsmatrix und die Anforderungen an die Aufbewahrung von Aufzeichnungen passend zu Ihren bestehenden IT-Prozessen.
Was leistet MDR im Hinblick auf KVKK und lokale Aufsichtspflichten?
Nach dem Beschluss der türkischen Datenschutzbehörde Nr. 2019/10 vom 24.01.2019 ist der Verantwortliche verpflichtet, eine Verletzung des Schutzes personenbezogener Daten unverzüglich und in jedem Fall spätestens innerhalb von 72 Stunden ab Kenntnisnahme der Behörde zu melden (KVKK (türkisches Datenschutzgesetz), Meldung von Datenschutzverletzungen). In diesem 72-Stunden-Fenster wird vom Unternehmen erwartet, den Umfang der Verletzung, die betroffenen Datenkategorien und die ungefähre Zahl der betroffenen Personen darzulegen. In einem Unternehmen ohne eigenes SOC ist es praktisch unmöglich, diese Informationen bei einem Vorfall am Wochenende zusammenzutragen.
Der Beitrag von MDR besteht an dieser Stelle darin, den Zeitstrahl des Vorfalls und die Liste der betroffenen Assets in analystenseitig aufbereiteter Form zu liefern – also den technischen Anhang der Meldung. Die rechtliche Bewertung, der Meldetext und der Schriftverkehr mit der Behörde bleiben in der Verantwortung des Unternehmens; MDR übernimmt sie nicht. Für Institute unter Aufsicht der BDDK sowie für Karteninhaberdatenumgebungen im Geltungsbereich von PCI-DSS sind Aufbewahrungsfristen und Log-Integrität gesondert zu bewerten; erfüllt die Standard-Aufbewahrungsdauer der EDR-Daten diese Anforderungen nicht, muss ein Add-on zur Verlängerung der Aufbewahrung lizenziert werden. Sora Yazılım führt diese Umfangsanalyse gemeinsam mit Ihnen vor der Einführung durch.
Mit welchen Alternativen sollten Sie Bitdefender MDR vergleichen?
Im Markt für Managed Detection and Response sollte der Vergleich weniger am Markennamen als an drei Punkten ausgerichtet werden: an der Bandbreite der Sensoren, aus denen sich der Service speist, an der Reichweite der Maßnahmen, die Analysten in Ihrem Namen ergreifen dürfen, und an der Audit-Tauglichkeit des Reportings. Auf Bitdefender-Seite wurde im Bericht The Forrester Wave: Extended Detection and Response Platforms, Q2 2024 in einer Bewertung mit 22 Kriterien die Position "Strong Performer" vergeben; in den Kriterien Innovation & Roadmap, Analyst Experience, AI & Machine Learning, Endpoint Protection und Product Security wurde die höchstmögliche Punktzahl erreicht (Bitdefender Business Insights, 2024).
Als direkte Alternative lassen sich Trend Vision One und dessen Managed-Service-Ebene prüfen; hier stechen die breite Enterprise-Integrationslandschaft und der ausgereifte Plattformansatz hervor. Haben Sie eine netzwerklastige Architektur, bieten FortiEDR und die Managed Services des Fortinet-Ökosystems den Vorteil, Firewall und Endpunkt bei einem Anbieter zu bündeln. Sora Yazılım ist autorisierter Channel-Partner aller drei Hersteller; wir sprechen unsere Empfehlung anhand Ihrer bestehenden Infrastruktur, Ihres Aufbewahrungsbedarfs und Ihrer Teamkapazität aus und lenken Sie nicht auf eine einzelne Marke.
Damit der Vergleich belastbar bleibt, sehen Sie sich unabhängige Testergebnisse stets mit Datum an. Im Business-Test von AV-TEST für Windows 11 aus November–Dezember 2025 etwa erhielt Bitdefender Business Security Enterprise 7.9 mit 6,0 Punkten für Schutzwirkung, 5,5 für Performance und 6,0 für Benutzbarkeit insgesamt 17,5 von 18 Punkten und damit das Zertifikat "TOP PRODUCT" (AV-TEST, Dezember 2025). Undatierte Aussagen wie "Marktführer", "Nummer eins" oder "volle Punktzahl" sind keine verwertbaren Daten für eine Kaufentscheidung.
Der nächste Schritt. Die passende Bitdefender-MDR-Stufe für Ihr Unternehmen zu bestimmen, erfordert, Ihre bestehende GravityZone-Lizenz, die zu aktivierenden Sensoren, die Matrix der vorab genehmigten Maßnahmen und den Bedarf an Aufbewahrung von Aufzeichnungen gemeinsam zu betrachten. Sora Yazılım startet diese Arbeit mit einem kostenfreien Scoping-Gespräch und legt anschließend eine schriftliche Dimensionierung samt Preisangebot vor. Um Ihre Bewertung zu starten, fordern Sie über das Kontaktformular ein Angebot an; wenn Sie weitere Optionen sehen möchten, finden Sie das gesamte Sicherheitsportfolio auf unserer Lösungsseite.