Was ist MDR? Managed Detection and Response erklärt

Managed Detection and Response (MDR) ist die verbreitete Bezeichnung für einen Service, der Angriffe erkennt, untersucht und reagiert, inklusive Isolation kompromittierter Systeme. MDR ist kein Werkzeug und keine Plattform, sondern ein Vertrag mit definierten Reaktionspflichten. Bei ANOMAL ist diese Leistung Teil von SOC as a Service.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite definiert MDR als Service. Wie sich SOC, SIEM, EDR, XDR und MDR im Überblick unterscheiden, zeigt der Begriffsüberblick. Wer die zugrunde liegende Erkennungsplattform verstehen will, findet die Definition unter Was ist XDR. Für die Grundlagen der Betriebseinheit siehe Was ist ein SOC. Als Gesamtangebot beschreibt SOC as a Service Schweiz die Kombination aus Plattform, Team und Reaktion.

Kurzdefinition

MDR verbindet Erkennungstelemetrie (Endpoint, Identity, Cloud), ein Analystenteam und vertraglich zugesicherte Reaktion. Der Anbieter übernimmt Triage, Untersuchung, Eindämmung und Wiederherstellungs-Koordination. Sie erhalten keinen Alertstream, sondern ein Ergebnis: der Vorfall ist eingedämmt und dokumentiert.

Die Kurzform

MDR ist Detection und Response als Ergebnis, nicht als Werkzeug.

Leistungsumfang

  • 24/7 Monitoring über Endpoint, Identity und Cloud-Telemetrie
  • Triage und Untersuchung mit Kontext, nicht nur Alertweiterleitung
  • Aktive Reaktion inklusive Endpoint-Isolation und Account-Sperrung nach Playbook
  • Reaktionszeiten pro Schweregrad, vertraglich zugesichert und typisch getrennt ausgewiesen
  • Monatliches Reporting mit erkennbaren Kennzahlen und dokumentierten Massnahmen
  • Übergabe an Ihre IT für die Wiederherstellung, koordiniert vom MDR-Team

Was MDR nicht ist

MDR ist kein reines EDR-Abo und kein Ersatz für Ihre IT. Ein reines Monitoring ohne Reaktionspflicht ist Plattformbetrieb; ob er genügt, hängt davon ab, wer im Ernstfall eingreift. Wie die Begriffe zusammenhängen, zeigt der Begriffsüberblick.

MDR in der Schweiz

Wer unter FINMA, DORA oder NIS2 fällt, braucht dokumentierte Reaktion, die reine Alerts nicht liefern. Entscheidend ist das Mandat: Reaktion im freigegebenen Mandat bedeutet, das SOC-Team grenzt ohne Rückfrage ein, wo der Playbook-Umfang es erlaubt. Wer Plattform, Analysten und Reaktion aus einer Hand will, wählt SOC as a Service Schweiz, bei dem MDR-Leistungen eingeschlossen sind.

Häufige Fragen

Ist MDR dasselbe wie ein SOC?

Nein. Ein SOC ist die Betriebseinheit, MDR ist ein Service-Vertrag. Ein MDR-Anbieter betreibt intern ein SOC, verkauft Ihnen aber ein Ergebnis, keine Teamstruktur.

Deckt MDR nur Endpoints ab?

Modernes MDR deckt Endpoint, Identity und Cloud ab. Reine Endpoint-Reaktion war der Startpunkt der Kategorie, ist heute aber die Ausnahme.

Wie schnell reagiert ein MDR-Team im Ernstfall?

Verantwortungsvolle Anbieter weisen Reaktionszeiten pro Schweregrad aus, getrennt nach vertraglicher Zusage und typischem Ergebnis. Bei ANOMAL gilt für Critical-Fälle vertraglich unter 60 Minuten, typisch unter 15 Minuten.

Können wir eigene Tools behalten oder verlangt MDR einen bestimmten Stack?

Es gibt beide Modelle. Viele Anbieter nutzen den bestehenden EDR- und Identity-Stack, andere bringen eigene Werkzeuge mit. Bei ANOMAL behalten Sie Ihre Tools; wir bauen nichts ab und setzen nichts daneben.

Was messe ich, um die MDR-Qualität zu prüfen?

Reaktionszeit pro Schweregrad, Anzahl automatisch isolierter Endpoints, dokumentierte Response-Aktionen pro Monat und die Fehlalarm-Quote nach Triage.

Weiterlesen im Cluster
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
Was ist XDR? Extended Detection and Response verständlich erklärt
Extended Detection and Response (XDR) ist eine Erkennungsplattform, die Telemetrie aus Endpoint, Identity, E-Mail, Cloud und Netzwerk in einem Datenmodell korreliert. XDR ersetzt viele Aufgaben eines klassischen SIEM, ersetzt aber kein Team. Erst mit einem SOC oder MDR entsteht daraus Sicherheit.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.