Was ist XDR? Extended Detection and Response verständlich erklärt

Extended Detection and Response (XDR) ist eine Erkennungsplattform, die Telemetrie aus Endpoint, Identity, E-Mail, Cloud und Netzwerk in einem Datenmodell korreliert. XDR ersetzt viele Aufgaben eines klassischen SIEM, ersetzt aber kein Team. Erst mit einem SOC oder MDR entsteht daraus Sicherheit.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite definiert XDR als Plattform. Wer den Unterschied zwischen einer Plattform und einem Team sucht, liest SOC vs. SIEM. Wer MDR als Service verstehen will, findet die Definition unter Was ist MDR. Für die Grundlagen der Betriebseinheit siehe Was ist ein SOC. Als Gesamtangebot beschreibt SOC as a Service Schweiz die Kombination aus Plattform, Team und Reaktion.

Kurzdefinition

XDR vereint Telemetriequellen (Endpoint, Identity, E-Mail, Cloud, Netzwerk) in einem einheitlichen Datenmodell, korreliert Ereignisse über Systemgrenzen hinweg und liefert priorisierte Fälle statt einzelner Alerts. Native XDR stammt von einem Anbieter, Open XDR integriert Telemetrie mehrerer Hersteller.

Die Kurzform

XDR ist ein moderner Ersatz für viele SIEM-Funktionen, kein Ersatz für das Team.

XDR vs. SIEM vs. EDR

KriteriumEDRSIEMXDR
DatenquellenNur EndpointAlle Logs, generischEndpoint, Identity, Cloud, E-Mail, Netzwerk
KorrelationInnerhalb EndpointRegelbasiert, hoher PflegeaufwandModellbasiert, quellenübergreifend
ReaktionsfähigkeitEndpoint-IsolationKeine, nur AlertsReaktion auf Endpoint und Identity
Betrieb ohne TeamWenig NutzenKein NutzenKein Nutzen

Was XDR bringt

  • Weniger Alerts durch Korrelation über Systemgrenzen
  • Fälle statt Rohalerts, priorisiert nach Impact
  • Kürzere Investigation dank vorgeblendetem Kontext
  • Reaktionsaktionen direkt aus der Plattform (Endpoint, Identity)
  • Weniger SIEM-Lizenz- und Storage-Kosten bei richtiger Architektur

XDR in der Schweiz

Schweizer Kunden ersetzen zunehmend Legacy-SIEM durch XDR plus Data-Lake, oft in Kombination mit einem Managed SOC. Kritisch bleibt die Frage, wer die Fälle jeden Tag bearbeitet. Ohne Team ist XDR eine teure Konsole. Wer nicht selbst betreibt, verbindet die Plattform direkt mit SOC as a Service Schweiz oder bezieht MDR als Ergebnis-Service.

Häufige Fragen

Ist XDR nur ein besseres EDR?

Nein. EDR sieht Endpoint, XDR korreliert Endpoint mit Identity, Cloud, E-Mail und Netzwerk in einem Datenmodell.

Ersetzt XDR ein SIEM vollständig?

Oft ja für Detection und Response, häufig nicht für Compliance-Logging und langfristige Aufbewahrung. Viele Kunden ergänzen XDR um einen Data-Lake.

Was ist der Unterschied zwischen Native XDR und Open XDR?

Native XDR nutzt Telemetrie und Reaktion eines Herstellers, Open XDR integriert Quellen mehrerer Hersteller. Native ist schneller live, Open ist flexibler bei bestehendem Stack.

Brauche ich neben XDR trotzdem ein SOC?

Ja. XDR produziert Fälle, aber jemand muss sie bearbeiten. Ohne SOC oder MDR bleibt die Plattform ungenutzt.

Was kostet XDR in der Schweiz?

Die Kosten hängen von Endpoint-Anzahl, integrierten Quellen, Datenvolumen und Lizenzmodell des Herstellers ab. Betriebskosten für das Team kommen separat dazu, ausser Sie beziehen Managed SOC.

Weiterlesen im Cluster
Was ist MDR? Managed Detection and Response erklärt
Managed Detection and Response (MDR) ist die verbreitete Bezeichnung für einen Service, der Angriffe erkennt, untersucht und reagiert, inklusive Isolation kompromittierter Systeme. MDR ist kein Werkzeug und keine Plattform, sondern ein Vertrag mit definierten Reaktionspflichten. Bei ANOMAL ist diese Leistung Teil von SOC as a Service.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.