BLOG · VERGLEICH ·

EDR vs. XDR vs. SIEM vs. MDR: was jedes leistet und was ein mittelständisches Unternehmen davon braucht

Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software

IN KÜRZE
  • EDR nutzt einen Agenten auf Workstations und Servern, um die Aktivität auf jedem Host aufzuzeichnen, Angriffe zu erkennen und sie dort einzudämmen; das OMB-Memorandum M-22-01 vom Oktober 2021 beschreibt es als kontinuierliche Überwachung und Erfassung von Endpunktdaten in Verbindung mit regelbasierter automatisierter Reaktion und Analyse
  • XDR baut auf einem EDR auf und ergänzt Sensoren für E-Mail, Netzwerk, Identitäten oder Cloud, meist vom selben Hersteller, deren Alarme es zu einem Vorfall korreliert; die Leitlinie der ENISA vom Juni 2025 führt EDR- und XDR-Werkzeuge unter den Beispielen für Nachweise einer automatisierten Überwachung auf
  • Ein SIEM sammelt, zentralisiert und analysiert Logs aus beliebigen Quellen und bewahrt sie für Untersuchungen auf; die Leitlinien von ASD und CISA vom 27. Mai 2025 halten fest, dass sich die meisten SIEM-Preismodelle nach der aufgenommenen Datenmenge richten und die Einführung mehrere Personen in Vollzeit beschäftigt
  • SOAR führt vordefinierte Playbooks aus, etwa das Isolieren der Quelle eines Ereignisses, und sollte erst auf ein SIEM folgen, das bereits präzise alarmiert; MDR ist ein Dienst, bei dem die Analysten eines Anbieters die Alarme eines EDR oder XDR überwachen und mit vorab vereinbarten Maßnahmen reagieren
  • Jemand muss Alarme auch nachts und am Wochenende entgegennehmen und darauf reagieren, ob eigene Mitarbeitende in Rufbereitschaft, ein MDR- oder SOC-Dienst oder eine automatische Eindämmung; die Durchführungsverordnung (EU) 2024/2690 verlangt von den erfassten Anbietern, dass im Falle eines Alarms „zeitnah eine qualifizierte und angemessene Reaktion eingeleitet wird“

Eurokommerz × Vixen.UNO: Cyber-Resilienz  Experten kontaktieren →

EDR vs. XDR vs. SIEM vs. MDR: die Unterschiede in Kürze

EDR (Endpoint Detection and Response, Erkennung von Angriffen auf Endgeräten und Reaktion darauf) nutzt einen Agenten auf jeder Workstation und jedem Server, um Aktivitäten aufzuzeichnen, Angriffe zu erkennen und sie auf diesem Rechner einzudämmen. XDR (Extended Detection and Response, erweiterte Erkennung und Reaktion über Endgeräte hinaus) ergänzt ein EDR um Sensoren für E-Mail, Netzwerk, Identitäten oder Cloud, meist vom selben Hersteller, und korreliert deren Alarme zu einem Vorfall. Ein SIEM (Security Information and Event Management, zentrale Sammlung und Auswertung von Sicherheitsereignissen) sammelt Logs aus beliebigen Quellen, korreliert sie und bewahrt sie für Untersuchungen auf, und SOAR (Security Orchestration, Automation and Response, Orchestrierung und Automatisierung der Reaktion) führt Reaktionsschritte auf dessen Alarme automatisch aus. MDR (Managed Detection and Response, Erkennung und Reaktion als verwalteter Dienst) ist ein Dienst, bei dem die Analysten eines Anbieters die Alarme überwachen und darauf reagieren.

WERKZEUGWAS ES ERFASSTSTÄRKEGRENZE
EDRProzess-, Datei- und Netzwerk­aktivität auf Hosts, auf denen sein Agent läuftDetails zu jedem Host und Eindämmung dortkeine Aktivität von Geräten ohne seinen Agenten
XDRein EDR plus Sensoren für E-Mail, Netzwerk, Identitäten oder Cloud, meist von einem Herstellerein Vorfall über diese Ebenen hinweg, mit einer Reaktion in jederQuellen anderer Hersteller nur über Integrationen
SIEMLogs aus beliebigen Quellen, auch von Firewalls, Hypervisoren und aus der CloudKorrelation über alle Quellen, Aufbewahrung, Suche, BerichtePreis richtet sich meist nach der aufgenommenen Datenmenge; braucht Fein­abstimmung und Fachpersonal
SOARAlarme aus dem SIEM und anderen Werkzeugenvordefinierte Reaktions­schritte laufen automatischbraucht ein SIEM, das bereits präzise alarmiert
MDRAlarme der im Vertrag genannten WerkzeugeAnalysten, die in den vertraglich vereinbarten Zeiten sichten und reagierennur die Quellen und Maßnahmen, die der Vertrag nennt

OMB-Memorandum M-22-01 (2021); Leitlinien von ASD und CISA zu SIEM und SOAR (Mai 2025); NIST SP 800-92 (2006). Die Zeilen zu XDR und MDR sowie die Spalten Stärke und Grenze sind unsere Einschätzung.

Das NIST-Dokument CSF 2.0 vom 26. Februar 2024 erwähnt weder SIEM noch EDR oder XDR, und in seiner Zusammenfassung heißt es: „Das CSF schreibt nicht vor, wie die Ergebnisse erreicht werden sollen.“ EDR ist ein Weg, DE.CM-09 zu erfüllen, also die Überwachung von Hardware und Software, und NIST SP 800-61 Rev. 3 (April 2025) nennt SIEM und SOAR als Beispielwerkzeuge für die Analyse und Korrelation von Ereignissen (DE.AE-02 und DE.AE-03). Nach DE.AE-08 wird ein Sicherheitsvorfall ausgerufen, wenn Ereignisse die festgelegten Kriterien erfüllen, und der Incident-Response-Plan sollte benennen, wer darüber entscheidet.

Was EDR auf Workstations und Servern aufzeichnet und wo es endet

Das OMB-Memorandum M-22-01, das im Oktober 2021 Anforderungen an EDR für US-Bundesbehörden festlegte, sagt, EDR kombiniere die „kontinuierliche Überwachung und Erfassung von Endpunktdaten“ mit „regelbasierten automatisierten Reaktions- und Analysefähigkeiten“. In der Liste von ASD und CISA mit vorrangigen Logs für die Aufnahme ins SIEM umfassen die EDR-Daten Signaturerkennungen, Netzwerkverbindungen und Ports, kürzlich ausgeführte Befehle und erfolglose Versuche, auf Dateien zuzugreifen. Für die Eindämmung schlägt NIST SP 800-61 Rev. 3 vor, Werkzeuge in manchen Fällen automatisch handeln zu lassen, etwa durch das „Verschieben eines kompromittierten Endpunkts in ein isoliertes Netz zur Bereinigung“.

EDR sieht nur die Rechner, auf denen sein Agent läuft. Auf Firewalls, Switches, BMCs und den meisten OT-Steuerungen läuft keiner, und Ransomware, die virtuelle Maschinen vom Hypervisor aus verschlüsselt, wie unser Leitfaden zur Härtung von ESXi und vCenter gegen Ransomware beschreibt, arbeitet außerhalb der Gastsysteme, in denen die Agenten laufen. Auch ein Agent, der verstummt, ist ein Signal: Die Leitlinie von ASD und CISA für die Praxis schreibt, Organisationen „sollten Prozesse eingerichtet haben, um zu erkennen, wenn Systeme keine Logs und keine Telemetrie mehr erzeugen“.

EDR vs. XDR: mehr Sensoren, meist von einem Hersteller

EDR deckt die Endgeräte ab, während XDR von einem EDR ausgeht und Sensoren für E-Mail, Netzwerk, Identitäten oder Cloud ergänzt, meist vom selben Hersteller, sodass ein Vorfall die Aktivität über diese Ebenen hinweg zeigt. Eine Definition von XDR haben wir weder bei NIST noch bei ENISA oder ASD gefunden. Die technische Umsetzungsleitlinie der ENISA (Juni 2025) führt „Werkzeuge für Endpoint Detection and Response (EDR) und Extended Detection and Response (XDR) im Einsatz“ unter den Beispielen für Nachweise einer automatisierten Überwachung nach Nummer 3.2.2 im Anhang der Durchführungsverordnung (EU) 2024/2690 auf.

Je nach Produkt kann ein Vorfall eine Reaktion in jeder Ebene auslösen: die Phishing-Nachricht aus den Postfächern entfernen, das Konto deaktivieren und den Laptop isolieren, auf dem der Anhang geöffnet wurde. Quellen anderer Hersteller kommen über Integrationen hinzu; fragen Sie also, welche davon das Produkt aufnimmt, in welcher Detailtiefe und ob sie in die Korrelation einfließen oder nur gespeichert werden.

SIEM vs. XDR und EDR: jede Log-Quelle, für Untersuchungen aufbewahrt

Die Leitlinien zu SIEM und SOAR, die das Australian Cyber Security Centre der ASD und die CISA am 27. Mai 2025 mit Partnern veröffentlicht haben, definieren ein SIEM als „eine Art Softwareplattform, die Log-Daten sammelt, zentralisiert und analysiert“. NISTs SP 800-92 von 2006, deren Überarbeitung von 2023 noch ein Entwurf ist, beschreibt einen SIEM-Server, der „Ereignisse über die Log-Einträge hinweg korreliert, bedeutende Ereignisse identifiziert und priorisiert und auf Wunsch Reaktionen auf Ereignisse einleitet“.

Der Unterschied zu XDR liegt in den Quellen und im Zeitraum. Ein SIEM nimmt Logs von jedem System auf, ob ein XDR es abdeckt oder nicht: Firewalls und VPN-Gateways, Domänencontroller und Verzeichnisdienst, Hypervisoren und vCenter, Backup-Server sowie Audit-Logs aus Cloud und SaaS. Die Liste vorrangiger Logs von ASD und CISA, nach eigenen Worten „eine lose Priorisierung nach Kategorie der Datenquelle“, beginnt mit EDR und Netzwerkgeräten, gefolgt von Domänencontrollern und dem Verzeichnisdienst, und ihre Autoren „raten von Protokollierung um der Protokollierung willen ab“. Die Auslastungszähler und XID-Fehler eines GPU-Servers, die unser Leitfaden zum GPU-Server-Monitoring mit DCGM behandelt, gehören ins Betriebsmonitoring, seine Anmeldungen und Administratoraktionen dagegen ins SIEM.

Für Organisationen, die mit der Erkennung von Angriffen erst beginnen, schlägt die Leitlinie für die Praxis als Ausgangspunkt „mindestens ein Jahr für Logs, die administrative und sicherheitsrelevante Ereignisse aufzeichnen“ und 90 Tage für informative Logs vor. Die Durchführungsverordnung (EU) 2024/2690 verpflichtet die von ihr erfassten Anbieter, Protokolle für einen vorab festgelegten Zeitraum zu führen und zu sichern und sie vor unbefugten Zugriffen oder Änderungen zu schützen (Anhang, Nummer 3.2.5), und unser Artikel zu den Meldefristen für Sicherheitsvorfälle nach NIS2 zeigt, warum die Meldungen davon abhängen.

Die Leitlinie für Führungskräfte hält fest, dass die meisten SIEM-Preismodelle „auf der Datenmenge basieren, die das SIEM aufnimmt“, und rechnet damit, dass „mehrere Mitarbeitende“ an der Einführung eines SIEM oder SOAR „in Vollzeit“ arbeiten. Für ein IT-Team aus vier Personen entscheidet das, ob das SIEM im eigenen Haus läuft, bei einem Dienstleister oder erst später.

Wie SOAR die Reaktion automatisiert und wann Sie es einführen

Laut der Leitlinie für Führungskräfte automatisiert ein SOAR „einen Teil der Reaktion auf erkannte Cybersicherheitsereignisse und -vorfälle“ über vordefinierte Playbooks, etwa das Isolieren der Quelle eines Ereignisses im Netzwerk. Nach der Leitlinie ist es im Allgemeinen „notwendig, ein SIEM ordnungsgemäß einzuführen und sicherzustellen, dass es bei Cybersicherheitsereignissen und -vorfällen präzise alarmiert, bevor ein SOAR eingeführt wird“, und automatisierte Maßnahmen „ersetzen keine menschlichen Incident Responder, können sie aber ergänzen“.

Bei 200 bis 2.000 Beschäftigten würden wir mit einigen getesteten Schritten im SIEM oder XDR beginnen statt mit einer eigenen Plattform: den Alarm anreichern, ein Ticket eröffnen, bei einer Erkennung mit hoher Konfidenz einen Laptop isolieren und die diensthabende Person anrufen. Bei vielen Fehlalarmen, warnt die Leitlinie für die Praxis, können Teams „eine ‚Alarmmüdigkeit‘ entwickeln und ihre Reaktion verpassen oder verzögern“.

MDR vs. EDR: ein Dienst, der die Werkzeuge überwacht

MDR ist ein verwalteter Dienst, bei dem die Analysten des Anbieters die Alarme eines EDR oder XDR überwachen, das der Anbieter selbst stellt oder das Sie betreiben, sie untersuchen und mit vorab vereinbarten Maßnahmen reagieren, etwa dem Isolieren eines Hosts. Manche Verträge nehmen SIEM-Alarme oder Audit-Logs aus der Cloud hinzu. Auch für MDR haben wir weder bei NIST noch bei ENISA oder ASD eine Definition gefunden, also legt jeder Vertrag den Umfang fest. NIST SP 800-61 Rev. 3 nennt neben einem internen Team das Auslagern eines Security Operations Centers (SOC, Sicherheitsleitstelle) an einen Anbieter verwalteter Sicherheitsdienste als eine Möglichkeit, die Reaktion auf Sicherheitsvorfälle personell abzudecken. NIS2 führt Anbieter verwalteter Sicherheitsdienste in Anhang I auf, und die Durchführungsverordnung (EU) 2024/2690 erfasst sie.

Die Leitlinie für Führungskräfte empfiehlt zu prüfen, ob Anbieter eine hochwertige Überwachung und Reaktion auf Sicherheitsvorfälle zu jeder Tages- und Nachtzeit bieten, eine gute eigene Sicherheitslage haben und in anderen Ländern ansässig sind oder dort Niederlassungen haben. Für den Vertrag verweist die Leitlinie auf „das Maß an Einblick, das der Dienstleister Ihrer Organisation zurückgeben wird“ und auf „die Aufteilung von Verantwortung und Haftung für die Erkennung von und die Reaktion auf Cybersicherheitsvorfälle“. Sie hält außerdem fest, dass eigene Mitarbeitende Nutzer befragen und die Reaktion einleiten können, während „Outsourcing zu Lücken in der Sichtbarkeit, doppelter Arbeit und Kommunikationsschwierigkeiten führen kann“. Fragen Sie auch, was mit der Telemetrie und den Erkennungsregeln geschieht, wenn der Vertrag endet.

Wer die Alarme nachts und am Wochenende überwacht

Alarme kommen auch nachts und am Wochenende, und solange niemand sie entgegennimmt, bewertet und darauf reagiert, halten die Werkzeuge nur fest, was geschehen ist. Für die digitalen Diensteanbieter, die sie erfasst, verlangt die Durchführungsverordnung (EU) 2024/2690, dass im Falle eines Alarms „zeitnah eine qualifizierte und angemessene Reaktion eingeleitet wird“ (Anhang, Nummer 3.2.4), bei einer Überwachung, die vorbehaltlich der betrieblichen Kapazitäten „entweder kontinuierlich oder in regelmäßigen Zeitabständen“ durchgeführt wird (Nummer 3.2.2). Andere Unternehmen können denselben Wortlaut als Referenz heranziehen.

Vier Modelle können die Stunden außerhalb des Arbeitstages abdecken, allein oder kombiniert. Eine Rufbereitschaft eigener Mitarbeitender kann funktionieren, wenn es wenige, gut abgestimmte Alarme gibt und die diensthabende Person einen Server ohne Rückfrage isolieren darf. Ein MDR-Dienst bearbeitet die Alarme des EDR oder XDR im Rahmen seines Vertrags, während ein SOC-Dienst, der mit dem SIEM arbeitet, mehr Quellen einbezieht und Zugriff auf Ihre Logs braucht. Automatische Eindämmung eignet sich für eng umrissene Fälle mit hoher Konfidenz, etwa einen Laptop, der beginnt, Dateifreigaben zu verschlüsseln, mit einer Prüfung am nächsten Morgen.

Die Entscheidung liegt beim Unternehmen, und sie muss schriftlich festgehalten werden: wer welchen Alarm erhält, wer die Vertretung übernimmt, wer nachts einen Server isolieren oder ein Konto deaktivieren darf und wen diese Person anruft, wenn ein Sicherheitsvorfall erheblich wirkt. Diese Namen und Befugnisse gehören in den Incident-Response-Plan, und unser Leitfaden dazu, was ein Incident-Response-Plan enthalten muss, beschreibt den Rest.

Unsere Leistung Cyber-Resilienz umfasst einen Incident-Response-Plan mit Rollen, Maßnahmen und Fristen. Schreiben Sie uns, wer derzeit nachts und am Wochenende Sicherheitsalarme erhält und was diese Person abschalten darf.

Typische Kombinationen für 200 bis 2.000 Beschäftigte und Prüfungen vorab

Die Tabelle ist unsere Empfehlung für typische Umgebungen; Branche, NIS2-Status, OT und Teamgröße können sie verändern.

UNTERNEHMENSPROFILWERKZEUGEWER NACHTS ÜBERWACHTWORAUF ACHTEN
Etwa 200 BeschäftigteEDR auf allen Workstations und Servern; Logs von Firewall, VPN, Verzeichnis­dienst, Hypervisor und Backup in einem zentralen Speicher, ein Jahr lang aufbewahrtein MDR-Dienst für das EDR oder ein Bereitschafts­plan mit schriftlicher Befugnis zum IsolierenAlarme aus dem zentralen Speicher, etwa bei fehlgeschlagenen Administrator­anmeldungen
500 bis 1.000 BeschäftigteXDR, dazu ein SIEM für die Quellen, die das XDR nicht abdeckt, und für die AufbewahrungMDR für XDR-Alarme; Mitarbeitende in Rufbereitschaft oder ein SOC-Dienst für SIEM-Alarmezwei Alarm-Warte­schlangen: festlegen, welche Konsole bei einer Untersuchung führt
1.000 bis 2.000 BeschäftigteSIEM als zentrale Aufzeichnung, EDR oder XDR, SOAR für getestete Playbookstagsüber das eigene Team; nachts und am Wochenende ein SOC- oder MDR-Dienstmehrere Personen, die in Vollzeit am SIEM arbeiten, wie ASD und CISA es erwarten

Unsere Empfehlung; der Hinweis zum Personal folgt der Leitlinie von ASD und CISA für Führungskräfte zu SIEM und SOAR (Mai 2025).

Prüfen Sie vor dem Kauf oder der Verlängerung Folgendes.

  1. Listen Sie jedes System und das Werkzeug auf, das es sieht, und markieren Sie die Lücken, etwa Hypervisoren, BMCs, OT-Gateways und Admin-Portale von SaaS-Diensten.
  2. Legen Sie die Aufbewahrungsdauer je Log-Typ fest und vergleichen Sie sie mit dem, was die Konsole des EDR oder XDR vorhält.
  3. Richten Sie einen Alarm für den Fall ein, dass eine Log-Quelle oder ein EDR-Agent nichts mehr sendet, und überwachen Sie die Log-Plattform von außen. Für die von ihr erfassten Anbieter zählt die Durchführungsverordnung die Beendigung und das Pausieren der Protokolle zu den Ereignissen, die soweit angemessen zu protokollieren sind (Nummer 3.2.3), und Nummer 3.2.6 verlangt zeitlich synchronisierte Systeme, soweit durchführbar, sowie redundante Überwachungs- und Protokollierungssysteme, deren Verfügbarkeit „unabhängig von den von ihnen überwachten Systemen“ überwacht wird.
  4. Testen Sie die Erkennung mit Techniken aus MITRE ATT&CK, der öffentlichen Wissensdatenbank von MITRE zu Taktiken und Techniken von Angreifern, und zwar, wie es die Leitlinie für die Praxis empfiehlt, in „regelmäßigen und wiederholten Übungen“.

Zentrale Protokollierung und der Sicherheitszustand der Geräte sind auch Schritte in unserem Zero-Trust-Fahrplan für mittelständische Unternehmen.

EDR/XDR auf Workstations und Servern und die Ereigniszentralisierung im SIEM gehören zu unserer Leistung Cyber-Resilienz. Schicken Sie uns Ihre Mitarbeiterzahl, Ihre Standorte und Ihre heutigen Log-Quellen über das Formular unten.

Was wir tun

Firewalls, Intrusion Prevention (IPS), E-Mail- und Web-Filterung, EDR/XDR auf Workstations und Servern und die Ereigniszentralisierung im SIEM, auf Lösungen von Trend Micro, Cisco und weiteren Herstellern, gehören zu unserer Leistung Cyber-Resilienz, umgesetzt von unserem Engineering-Partner Vixen.UNO. Dieselbe Leistung umfasst einen Incident-Response-Plan mit Rollen, Maßnahmen und Fristen. Wer außerhalb der Bürozeiten auf Alarme reagiert, entscheidet Ihr Unternehmen, und der Plan sollte diese Person und eine Vertretung benennen. Das erste Gespräch ist kostenlos, und das technische Assessment liefert Ihnen eine Risikokarte und einen priorisierten Maßnahmenplan; der Preis steht vor Beginn fest.

FAQ

Was ist der Unterschied zwischen EDR und XDR?
EDR nutzt einen Agenten auf Workstations und Servern, um Prozess-, Datei- und Netzwerkaktivität auf jedem Host aufzuzeichnen, Angriffe zu erkennen und sie dort einzudämmen, zum Beispiel indem es den Rechner vom Netzwerk isoliert. XDR geht von einem EDR aus und ergänzt Sensoren für E-Mail, Netzwerk, Identitäten oder Cloud, meist vom selben Hersteller, und korreliert deren Alarme zu einem Vorfall. Quellen anderer Hersteller erreichen ein XDR nur über Integrationen, deren Tiefe sich von Produkt zu Produkt unterscheidet.
Was ist der Unterschied zwischen SIEM und XDR?
XDR korreliert Alarme vor allem aus den Sensoren eines Herstellers und reagiert über diese, während ein SIEM Logs aus beliebigen Quellen sammelt, zentralisiert und analysiert, etwa von Firewalls, VPN-Gateways, dem Verzeichnisdienst, Hypervisoren und Backup-Servern, und sie für Untersuchungen und Berichte aufbewahrt. Beide können zusammenarbeiten, wobei das XDR seine Vorfälle an das SIEM weitergibt, das die Aufzeichnung über alle Quellen hinweg führt. ASD und CISA halten fest, dass sich die meisten SIEM-Preismodelle nach der aufgenommenen Datenmenge richten und dass ein SIEM dauerhaft qualifiziertes Personal braucht.
SIEM vs. EDR: Braucht man ein SIEM, wenn man EDR hat?
EDR sieht nur die Rechner, auf denen sein Agent läuft; die Logs von Firewalls, Switches, VPN-Gateways, Hypervisoren, BMCs, Backup-Appliances und Cloud-Diensten müssen also an anderer Stelle gesammelt werden. Ein SIEM ist ein Ort dafür, und ein Unternehmen ohne Personal für dessen Betrieb kann mit zentraler Log-Sammlung und Aufbewahrung beginnen und ein SIEM oder einen Dienstleister, der es betreibt, später ergänzen. Als Ausgangspunkt für Organisationen, die mit der Erkennung von Angriffen erst beginnen, schlagen ASD und CISA vor, Logs administrativer und sicherheitsrelevanter Ereignisse mindestens ein Jahr lang aufzubewahren.
Was ist MDR und worin unterscheidet es sich von EDR?
EDR ist Software auf den Endgeräten, während MDR ein verwalteter Dienst ist, bei dem die Analysten eines Anbieters die Alarme eines EDR oder XDR überwachen, sie untersuchen und mit vorab vereinbarten Maßnahmen reagieren, etwa dem Isolieren eines Hosts. Das EDR oder XDR kann vom Anbieter selbst stammen oder eines sein, das Sie bereits betreiben, und manche Verträge nehmen SIEM-Alarme oder Audit-Logs aus der Cloud hinzu. Prüfen Sie vor der Unterschrift die abgedeckten Zeiten, die überwachten Quellen, die Maßnahmen, die der Anbieter ohne Rückfrage ergreifen darf, und den Einblick, den er Ihnen zurückgibt.
Was ist SOAR, und braucht ein mittelständisches Unternehmen das?
SOAR (Security Orchestration, Automation and Response) automatisiert einen Teil der Reaktion, indem es bei bestimmten Ereignissen vordefinierte Playbooks ausführt, zum Beispiel die Quelle eines Ereignisses isoliert, Netzwerkverkehr blockiert oder Zugangsdaten widerruft. ASD und CISA raten, vor einem SOAR ein SIEM einzuführen, das präzise alarmiert, und schreiben, dass automatisierte Maßnahmen menschliche Incident Responder ergänzen und nicht ersetzen. Bei 200 bis 2.000 Beschäftigten würden wir mit einigen getesteten automatischen Schritten im SIEM oder XDR beginnen statt mit einer eigenen Plattform.
Wer sollte Sicherheitsalarme außerhalb der Bürozeiten überwachen?
Das muss jedes Unternehmen selbst entscheiden: eigene Mitarbeitende in Rufbereitschaft mit schriftlicher Befugnis zum Handeln, ein MDR- oder SOC-Dienst, automatische Eindämmung für eng umrissene Fälle mit hoher Konfidenz oder eine Kombination daraus. Wer auch immer es ist, braucht das Recht, nachts einen Host zu isolieren oder ein Konto zu deaktivieren, und eine benannte Person, an die eskaliert wird. Für die digitalen Diensteanbieter, die sie erfasst, verlangt die Durchführungsverordnung (EU) 2024/2690, dass im Falle eines Alarms zeitnah eine qualifizierte und angemessene Reaktion eingeleitet wird.

Schicken Sie uns Ihre Mitarbeiterzahl und Standorte, den Endpunktschutz und die Log-Quellen, die Sie heute betreiben, und die Angabe, wer nachts und am Wochenende Sicherheitsalarme erhält. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, in dem Sie zwei oder drei mögliche Lösungsszenarien erhalten. Das erste Gespräch ist kostenlos.

Mit einem Experten sprechen
Mit einem Experten sprechen

Wir antworten innerhalb eines Werktages

Mit dem Absenden stimmen Sie zu, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verarbeiten – siehe unsere Datenschutzerklärung.

request@eurokommerz.at
Jordangasse 7, 1010 Wien