MDR
Managed Detection and Response (MDR) ist ein Dienst, der Bedrohungen erkennt und aktiv eindämmt.
Managed Detection and Response (MDR) ist ein Dienst, der Bedrohungen erkennt und aktiv eindämmt. Der Schwerpunkt liegt auf Endpoints und Identitäten, oft auf Basis eines bestimmten EDR-Produkts.
So funktioniert es
Der MDR-Anbieter überwacht die Telemetrie des EDR rund um die Uhr. Erkennt er einen Angriff, isoliert er das Gerät, beendet Prozesse oder sperrt Konten. Im Unterschied zu einem reinen Monitoring endet die Arbeit nicht beim Alert, sondern bei der Eindämmung.
Ein Beispiel: Auf einem Laptop startet ein Office-Dokument ein verschleiertes Skript. Der MDR-Analyst sieht die Prozesskette, isoliert den Laptop und sucht nach demselben Muster auf anderen Geräten. Die IT erhält eine Übergabe mit den betroffenen Systemen und nächsten Schritten.
Worauf Sie achten sollten
- Sichtfeld: Viele MDR-Dienste sehen nur das EDR. Angriffe über Cloud-Konten oder das Netzwerk bleiben dann unsichtbar.
- Herstellerbindung: Prüfen Sie, ob der Dienst nur mit einem bestimmten EDR funktioniert.
- Response-Rechte: Legen Sie vorab fest, welche Aktionen ohne Rückfrage erlaubt sind.
- Kontext: Kennt der Anbieter Ihre kritischen Systeme und Ihre Prozesse?
Abgrenzung zum SOC
Ein SOC as a Service deckt in der Regel mehr Quellen ab, etwa Netzwerk (NDR), Identity und Cloud, zusammengeführt im SIEM. MDR ist oft ein Teil davon. Für kleinere Umgebungen reicht MDR manchmal aus, für regulierte Organisationen meist nicht.
Prüffragen für die Auswahl
Fragen Sie den Anbieter, was nachts um drei Uhr konkret passiert. Wer bewertet den Alert, und wer darf ein Gerät isolieren? Lassen Sie sich einen anonymisierten Case zeigen, vom Alert bis zur Übergabe. Klären Sie auch, ob der Dienst Threat Hunting enthält oder nur auf Alerts reagiert. Ein guter MDR-Dienst liefert zudem Empfehlungen, wie sich ähnliche Vorfälle künftig verhindern lassen.
So setzen wir es um
Managed EDR ist bei uns ein Baustein des SOC, zusammen mit SIEM, NDR und Identity. Dadurch sehen die Analysten einen Angriff über alle Quellen hinweg in einem Case.