SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick

SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.

Alle

Was jeder Begriff bezeichnet

Die fünf Begriffe liegen auf verschiedenen Ebenen. SOC ist die Funktion: Menschen, Prozesse und Werkzeuge, die Alerts jeden Tag untersuchen und im Ernstfall reagieren. SIEM ist ein Werkzeug: es sammelt Logs, wertet Regeln aus und erzeugt Alerts. EDR ist ein Werkzeug auf Endpoints: es erkennt und kann Prozesse isolieren. XDR erweitert den Blick über Endpoints hinaus auf Identity, Cloud und E-Mail. MDR ist ein Service: ein Anbieter betreibt Erkennung und übernimmt die Reaktion im eigenen Mandat.

Die Kurzform

Nicht das Etikett entscheidet, sondern ob und in welchem Mandat reagiert wird.

Die Begriffe im direkten Vergleich

BegriffWas es istWer betreibt esReagiert es?Wann sinnvoll
SOCFunktion: Team, Prozesse, WerkzeugeIntern oder extern betriebenJa, wenn die Reaktion im Mandat liegtWenn Alerts täglich untersucht und Vorfälle geführt werden
SIEMWerkzeug: Logs, Korrelation, AlertsIntern oder als Managed SIEMNein, es alarmiert; die Reaktion braucht MenschenWenn viele Logquellen zentral ausgewertet werden müssen
EDRWerkzeug auf Endpoints: Erkennung, IsolationIntern oder vom Partner betriebenTeilweise, Isolation ist automatisierbarAls Grundschutz auf Arbeitsplätzen und Servern
XDRWerkzeug über Endpoints hinaus: Identity, Cloud, E-MailIntern oder vom Partner betriebenTeilweise, je nach Playbook und FreigabeWenn Telemetrie über mehrere Ebenen zusammengeführt wird
MDRService: Erkennung und Reaktion ausgelagertVom Anbieter im eigenen MandatJa, vertraglich vereinbartWenn kein eigenes Team rund um die Uhr reagieren kann

Wie die Begriffe bei ANOMAL zusammenspielen

SOC as a Service Schweiz umfasst Erkennung und Reaktion in einem Mandat. Viele Anbieter nennen genau dieses Leistungsversprechen MDR; die Bezeichnung ist zweitrangig. Ein Managed SIEM ist bei ANOMAL Teil des SOC: die Plattform läuft bei uns, Analysten untersuchen im Mandat, die Reaktion ist eingeschlossen. Sie behalten Ihre bestehenden Tools, wir bauen nichts ab und setzen nichts daneben.

Häufige Fragen

Ist MDR einfach ein SOC mit anderem Namen?

SOC bezeichnet die Funktion, MDR einen Service, der diese Funktion erbringt. Entscheidend ist nicht die Bezeichnung, sondern ob und in welchem Mandat reagiert wird. Verlangen Sie genau das nachweisbar, unabhängig vom Etikett.

Kann man ein SIEM ohne SOC betreiben?

Technisch ja. Ohne Team, das Alerts jeden Tag untersucht, bleiben Belege ohne Wirkung; die Erkennungen tragen dann wenig zur Sicherheit bei.

Was brauche ich als KMU?

Meist Detection und Reaktion aus einem Mandat, also einen Service, der rund um die Uhr untersucht und eingrenzt. Wie das Angebot heisst, ob MDR oder SOC as a Service, ist zweitrangig; prüfen Sie den Leistungsumfang.

Braucht ein modernes SOC überhaupt noch ein SIEM?

Oft nicht im klassischen Sinn. XDR-Plattformen und Data-Lakes übernehmen viele SIEM-Funktionen; entscheidend bleibt, dass die Erkennung mit Analysten und Reaktion verbunden ist.

Wie unterscheidet sich MDR von einem Managed SIEM?

Ein Managed SIEM betreibt die Plattform und liefert Alerts; die Reaktion bleibt beim Kunden oder liegt im erweiterten Mandat. MDR umfasst die Reaktion als Service. Bei ANOMAL ist das Managed SIEM Teil des SOC, mit Analysten und Reaktion im Mandat.