Was ist MDR? Managed Detection and Response erklärt
Managed Detection and Response (MDR) ist die verbreitete Bezeichnung für einen Service, der Angriffe erkennt, untersucht und reagiert, inklusive Isolation kompromittierter Systeme. MDR ist kein Werkzeug und keine Plattform, sondern ein Vertrag mit definierten Reaktionspflichten. Bei ANOMAL ist diese Leistung Teil von SOC as a Service.
Abgrenzung zu Nachbarthemen
Diese Seite definiert MDR als Service. Wie sich SOC, SIEM, EDR, XDR und MDR im Überblick unterscheiden, zeigt der Begriffsüberblick. Wer die zugrunde liegende Erkennungsplattform verstehen will, findet die Definition unter Was ist XDR. Für die Grundlagen der Betriebseinheit siehe Was ist ein SOC. Als Gesamtangebot beschreibt SOC as a Service Schweiz die Kombination aus Plattform, Team und Reaktion.
Kurzdefinition
MDR verbindet Erkennungstelemetrie (Endpoint, Identity, Cloud), ein Analystenteam und vertraglich zugesicherte Reaktion. Der Anbieter übernimmt Triage, Untersuchung, Eindämmung und Wiederherstellungs-Koordination. Sie erhalten keinen Alertstream, sondern ein Ergebnis: der Vorfall ist eingedämmt und dokumentiert.
MDR ist Detection und Response als Ergebnis, nicht als Werkzeug.
Leistungsumfang
- 24/7 Monitoring über Endpoint, Identity und Cloud-Telemetrie
- Triage und Untersuchung mit Kontext, nicht nur Alertweiterleitung
- Aktive Reaktion inklusive Endpoint-Isolation und Account-Sperrung nach Playbook
- Reaktionszeiten pro Schweregrad, vertraglich zugesichert und typisch getrennt ausgewiesen
- Monatliches Reporting mit erkennbaren Kennzahlen und dokumentierten Massnahmen
- Übergabe an Ihre IT für die Wiederherstellung, koordiniert vom MDR-Team
Was MDR nicht ist
MDR ist kein reines EDR-Abo und kein Ersatz für Ihre IT. Ein reines Monitoring ohne Reaktionspflicht ist Plattformbetrieb; ob er genügt, hängt davon ab, wer im Ernstfall eingreift. Wie die Begriffe zusammenhängen, zeigt der Begriffsüberblick.
MDR in der Schweiz
Wer unter FINMA, DORA oder NIS2 fällt, braucht dokumentierte Reaktion, die reine Alerts nicht liefern. Entscheidend ist das Mandat: Reaktion im freigegebenen Mandat bedeutet, das SOC-Team grenzt ohne Rückfrage ein, wo der Playbook-Umfang es erlaubt. Wer Plattform, Analysten und Reaktion aus einer Hand will, wählt SOC as a Service Schweiz, bei dem MDR-Leistungen eingeschlossen sind.
Häufige Fragen
Ist MDR dasselbe wie ein SOC?
Nein. Ein SOC ist die Betriebseinheit, MDR ist ein Service-Vertrag. Ein MDR-Anbieter betreibt intern ein SOC, verkauft Ihnen aber ein Ergebnis, keine Teamstruktur.
Deckt MDR nur Endpoints ab?
Modernes MDR deckt Endpoint, Identity und Cloud ab. Reine Endpoint-Reaktion war der Startpunkt der Kategorie, ist heute aber die Ausnahme.
Wie schnell reagiert ein MDR-Team im Ernstfall?
Verantwortungsvolle Anbieter weisen Reaktionszeiten pro Schweregrad aus, getrennt nach vertraglicher Zusage und typischem Ergebnis. Bei ANOMAL gilt für Critical-Fälle vertraglich unter 60 Minuten, typisch unter 15 Minuten.
Können wir eigene Tools behalten oder verlangt MDR einen bestimmten Stack?
Es gibt beide Modelle. Viele Anbieter nutzen den bestehenden EDR- und Identity-Stack, andere bringen eigene Werkzeuge mit. Bei ANOMAL behalten Sie Ihre Tools; wir bauen nichts ab und setzen nichts daneben.
Was messe ich, um die MDR-Qualität zu prüfen?
Reaktionszeit pro Schweregrad, Anzahl automatisch isolierter Endpoints, dokumentierte Response-Aktionen pro Monat und die Fehlalarm-Quote nach Triage.
Verwandte Begriffe
- MDR Managed Detection and Response (MDR) ist ein Dienst, der Bedrohungen erkennt und aktiv eindämmt.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- MSSP Ein Managed Security Service Provider (MSSP) betreibt spezifische Sicherheitsleistungen für seine Kunden, etwa Firewalls oder Monitoring.
- EDR Endpoint Detection and Response (EDR) überwacht Aktivitäten auf Geräten wie Laptops und Servern und ermöglicht das Eingreifen bei Angriffen.
- NDR Network Detection and Response (NDR) analysiert den Netzwerkverkehr, um Angriffe zu erkennen, ohne einen Agenten auf den Systemen zu benötigen.
- Threat Hunting Threat Hunting ist die gezielte Suche nach Angreifern im Netz, die bisher keine Detection ausgelöst haben.