SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
Was jeder Begriff bezeichnet
Die fünf Begriffe liegen auf verschiedenen Ebenen. SOC ist die Funktion: Menschen, Prozesse und Werkzeuge, die Alerts jeden Tag untersuchen und im Ernstfall reagieren. SIEM ist ein Werkzeug: es sammelt Logs, wertet Regeln aus und erzeugt Alerts. EDR ist ein Werkzeug auf Endpoints: es erkennt und kann Prozesse isolieren. XDR erweitert den Blick über Endpoints hinaus auf Identity, Cloud und E-Mail. MDR ist ein Service: ein Anbieter betreibt Erkennung und übernimmt die Reaktion im eigenen Mandat.
Nicht das Etikett entscheidet, sondern ob und in welchem Mandat reagiert wird.
Die Begriffe im direkten Vergleich
| Begriff | Was es ist | Wer betreibt es | Reagiert es? | Wann sinnvoll |
|---|---|---|---|---|
| SOC | Funktion: Team, Prozesse, Werkzeuge | Intern oder extern betrieben | Ja, wenn die Reaktion im Mandat liegt | Wenn Alerts täglich untersucht und Vorfälle geführt werden |
| SIEM | Werkzeug: Logs, Korrelation, Alerts | Intern oder als Managed SIEM | Nein, es alarmiert; die Reaktion braucht Menschen | Wenn viele Logquellen zentral ausgewertet werden müssen |
| EDR | Werkzeug auf Endpoints: Erkennung, Isolation | Intern oder vom Partner betrieben | Teilweise, Isolation ist automatisierbar | Als Grundschutz auf Arbeitsplätzen und Servern |
| XDR | Werkzeug über Endpoints hinaus: Identity, Cloud, E-Mail | Intern oder vom Partner betrieben | Teilweise, je nach Playbook und Freigabe | Wenn Telemetrie über mehrere Ebenen zusammengeführt wird |
| MDR | Service: Erkennung und Reaktion ausgelagert | Vom Anbieter im eigenen Mandat | Ja, vertraglich vereinbart | Wenn kein eigenes Team rund um die Uhr reagieren kann |
Wie die Begriffe bei ANOMAL zusammenspielen
SOC as a Service Schweiz umfasst Erkennung und Reaktion in einem Mandat. Viele Anbieter nennen genau dieses Leistungsversprechen MDR; die Bezeichnung ist zweitrangig. Ein Managed SIEM ist bei ANOMAL Teil des SOC: die Plattform läuft bei uns, Analysten untersuchen im Mandat, die Reaktion ist eingeschlossen. Sie behalten Ihre bestehenden Tools, wir bauen nichts ab und setzen nichts daneben.
Einordnung im SOC-Betrieb
Wie Erkennung und Reaktion im gemeinsamen Mandat konkret laufen, steht auf SOC as a Service Schweiz.
Häufige Fragen
Ist MDR einfach ein SOC mit anderem Namen?
SOC bezeichnet die Funktion, MDR einen Service, der diese Funktion erbringt. Entscheidend ist nicht die Bezeichnung, sondern ob und in welchem Mandat reagiert wird. Verlangen Sie genau das nachweisbar, unabhängig vom Etikett.
Kann man ein SIEM ohne SOC betreiben?
Technisch ja. Ohne Team, das Alerts jeden Tag untersucht, bleiben Belege ohne Wirkung; die Erkennungen tragen dann wenig zur Sicherheit bei.
Was brauche ich als KMU?
Meist Detection und Reaktion aus einem Mandat, also einen Service, der rund um die Uhr untersucht und eingrenzt. Wie das Angebot heisst, ob MDR oder SOC as a Service, ist zweitrangig; prüfen Sie den Leistungsumfang.
Braucht ein modernes SOC überhaupt noch ein SIEM?
Oft nicht im klassischen Sinn. XDR-Plattformen und Data-Lakes übernehmen viele SIEM-Funktionen; entscheidend bleibt, dass die Erkennung mit Analysten und Reaktion verbunden ist.
Wie unterscheidet sich MDR von einem Managed SIEM?
Ein Managed SIEM betreibt die Plattform und liefert Alerts; die Reaktion bleibt beim Kunden oder liegt im erweiterten Mandat. MDR umfasst die Reaktion als Service. Bei ANOMAL ist das Managed SIEM Teil des SOC, mit Analysten und Reaktion im Mandat.
Verwandte Begriffe
- SOC Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift.
- SIEM Ein SIEM-System (Security Information and Event Management) sammelt Logs aus vielen Quellen, macht sie durchsuchbar und wertet sie mit Detection-Regeln aus.
- EDR Endpoint Detection and Response (EDR) überwacht Aktivitäten auf Geräten wie Laptops und Servern und ermöglicht das Eingreifen bei Angriffen.
- XDR Extended Detection and Response (XDR) verbindet Signale aus Endpoints, Identitäten, E-Mail, Cloud und Netzwerk in einer Plattform.
- MDR Managed Detection and Response (MDR) ist ein Dienst, der Bedrohungen erkennt und aktiv eindämmt.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.