EDR vs. XDR vs. SIEM vs. MDR: was jedes leistet und was ein mittelständisches Unternehmen davon braucht
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- EDR nutzt einen Agenten auf Workstations und Servern, um die Aktivität auf jedem Host aufzuzeichnen, Angriffe zu erkennen und sie dort einzudämmen; das OMB-Memorandum M-22-01 vom Oktober 2021 beschreibt es als kontinuierliche Überwachung und Erfassung von Endpunktdaten in Verbindung mit regelbasierter automatisierter Reaktion und Analyse
- XDR baut auf einem EDR auf und ergänzt Sensoren für E-Mail, Netzwerk, Identitäten oder Cloud, meist vom selben Hersteller, deren Alarme es zu einem Vorfall korreliert; die Leitlinie der ENISA vom Juni 2025 führt EDR- und XDR-Werkzeuge unter den Beispielen für Nachweise einer automatisierten Überwachung auf
- Ein SIEM sammelt, zentralisiert und analysiert Logs aus beliebigen Quellen und bewahrt sie für Untersuchungen auf; die Leitlinien von ASD und CISA vom 27. Mai 2025 halten fest, dass sich die meisten SIEM-Preismodelle nach der aufgenommenen Datenmenge richten und die Einführung mehrere Personen in Vollzeit beschäftigt
- SOAR führt vordefinierte Playbooks aus, etwa das Isolieren der Quelle eines Ereignisses, und sollte erst auf ein SIEM folgen, das bereits präzise alarmiert; MDR ist ein Dienst, bei dem die Analysten eines Anbieters die Alarme eines EDR oder XDR überwachen und mit vorab vereinbarten Maßnahmen reagieren
- Jemand muss Alarme auch nachts und am Wochenende entgegennehmen und darauf reagieren, ob eigene Mitarbeitende in Rufbereitschaft, ein MDR- oder SOC-Dienst oder eine automatische Eindämmung; die Durchführungsverordnung (EU) 2024/2690 verlangt von den erfassten Anbietern, dass im Falle eines Alarms „zeitnah eine qualifizierte und angemessene Reaktion eingeleitet wird“
Eurokommerz × Vixen.UNO: Cyber-Resilienz Experten kontaktieren →
EDR vs. XDR vs. SIEM vs. MDR: die Unterschiede in Kürze
EDR (Endpoint Detection and Response, Erkennung von Angriffen auf Endgeräten und Reaktion darauf) nutzt einen Agenten auf jeder Workstation und jedem Server, um Aktivitäten aufzuzeichnen, Angriffe zu erkennen und sie auf diesem Rechner einzudämmen. XDR (Extended Detection and Response, erweiterte Erkennung und Reaktion über Endgeräte hinaus) ergänzt ein EDR um Sensoren für E-Mail, Netzwerk, Identitäten oder Cloud, meist vom selben Hersteller, und korreliert deren Alarme zu einem Vorfall. Ein SIEM (Security Information and Event Management, zentrale Sammlung und Auswertung von Sicherheitsereignissen) sammelt Logs aus beliebigen Quellen, korreliert sie und bewahrt sie für Untersuchungen auf, und SOAR (Security Orchestration, Automation and Response, Orchestrierung und Automatisierung der Reaktion) führt Reaktionsschritte auf dessen Alarme automatisch aus. MDR (Managed Detection and Response, Erkennung und Reaktion als verwalteter Dienst) ist ein Dienst, bei dem die Analysten eines Anbieters die Alarme überwachen und darauf reagieren.
| WERKZEUG | WAS ES ERFASST | STÄRKE | GRENZE |
|---|---|---|---|
| EDR | Prozess-, Datei- und Netzwerkaktivität auf Hosts, auf denen sein Agent läuft | Details zu jedem Host und Eindämmung dort | keine Aktivität von Geräten ohne seinen Agenten |
| XDR | ein EDR plus Sensoren für E-Mail, Netzwerk, Identitäten oder Cloud, meist von einem Hersteller | ein Vorfall über diese Ebenen hinweg, mit einer Reaktion in jeder | Quellen anderer Hersteller nur über Integrationen |
| SIEM | Logs aus beliebigen Quellen, auch von Firewalls, Hypervisoren und aus der Cloud | Korrelation über alle Quellen, Aufbewahrung, Suche, Berichte | Preis richtet sich meist nach der aufgenommenen Datenmenge; braucht Feinabstimmung und Fachpersonal |
| SOAR | Alarme aus dem SIEM und anderen Werkzeugen | vordefinierte Reaktionsschritte laufen automatisch | braucht ein SIEM, das bereits präzise alarmiert |
| MDR | Alarme der im Vertrag genannten Werkzeuge | Analysten, die in den vertraglich vereinbarten Zeiten sichten und reagieren | nur die Quellen und Maßnahmen, die der Vertrag nennt |
OMB-Memorandum M-22-01 (2021); Leitlinien von ASD und CISA zu SIEM und SOAR (Mai 2025); NIST SP 800-92 (2006). Die Zeilen zu XDR und MDR sowie die Spalten Stärke und Grenze sind unsere Einschätzung.
Das NIST-Dokument CSF 2.0 vom 26. Februar 2024 erwähnt weder SIEM noch EDR oder XDR, und in seiner Zusammenfassung heißt es: „Das CSF schreibt nicht vor, wie die Ergebnisse erreicht werden sollen.“ EDR ist ein Weg, DE.CM-09 zu erfüllen, also die Überwachung von Hardware und Software, und NIST SP 800-61 Rev. 3 (April 2025) nennt SIEM und SOAR als Beispielwerkzeuge für die Analyse und Korrelation von Ereignissen (DE.AE-02 und DE.AE-03). Nach DE.AE-08 wird ein Sicherheitsvorfall ausgerufen, wenn Ereignisse die festgelegten Kriterien erfüllen, und der Incident-Response-Plan sollte benennen, wer darüber entscheidet.
Was EDR auf Workstations und Servern aufzeichnet und wo es endet
Das OMB-Memorandum M-22-01, das im Oktober 2021 Anforderungen an EDR für US-Bundesbehörden festlegte, sagt, EDR kombiniere die „kontinuierliche Überwachung und Erfassung von Endpunktdaten“ mit „regelbasierten automatisierten Reaktions- und Analysefähigkeiten“. In der Liste von ASD und CISA mit vorrangigen Logs für die Aufnahme ins SIEM umfassen die EDR-Daten Signaturerkennungen, Netzwerkverbindungen und Ports, kürzlich ausgeführte Befehle und erfolglose Versuche, auf Dateien zuzugreifen. Für die Eindämmung schlägt NIST SP 800-61 Rev. 3 vor, Werkzeuge in manchen Fällen automatisch handeln zu lassen, etwa durch das „Verschieben eines kompromittierten Endpunkts in ein isoliertes Netz zur Bereinigung“.
EDR sieht nur die Rechner, auf denen sein Agent läuft. Auf Firewalls, Switches, BMCs und den meisten OT-Steuerungen läuft keiner, und Ransomware, die virtuelle Maschinen vom Hypervisor aus verschlüsselt, wie unser Leitfaden zur Härtung von ESXi und vCenter gegen Ransomware beschreibt, arbeitet außerhalb der Gastsysteme, in denen die Agenten laufen. Auch ein Agent, der verstummt, ist ein Signal: Die Leitlinie von ASD und CISA für die Praxis schreibt, Organisationen „sollten Prozesse eingerichtet haben, um zu erkennen, wenn Systeme keine Logs und keine Telemetrie mehr erzeugen“.
EDR vs. XDR: mehr Sensoren, meist von einem Hersteller
EDR deckt die Endgeräte ab, während XDR von einem EDR ausgeht und Sensoren für E-Mail, Netzwerk, Identitäten oder Cloud ergänzt, meist vom selben Hersteller, sodass ein Vorfall die Aktivität über diese Ebenen hinweg zeigt. Eine Definition von XDR haben wir weder bei NIST noch bei ENISA oder ASD gefunden. Die technische Umsetzungsleitlinie der ENISA (Juni 2025) führt „Werkzeuge für Endpoint Detection and Response (EDR) und Extended Detection and Response (XDR) im Einsatz“ unter den Beispielen für Nachweise einer automatisierten Überwachung nach Nummer 3.2.2 im Anhang der Durchführungsverordnung (EU) 2024/2690 auf.
Je nach Produkt kann ein Vorfall eine Reaktion in jeder Ebene auslösen: die Phishing-Nachricht aus den Postfächern entfernen, das Konto deaktivieren und den Laptop isolieren, auf dem der Anhang geöffnet wurde. Quellen anderer Hersteller kommen über Integrationen hinzu; fragen Sie also, welche davon das Produkt aufnimmt, in welcher Detailtiefe und ob sie in die Korrelation einfließen oder nur gespeichert werden.
SIEM vs. XDR und EDR: jede Log-Quelle, für Untersuchungen aufbewahrt
Die Leitlinien zu SIEM und SOAR, die das Australian Cyber Security Centre der ASD und die CISA am 27. Mai 2025 mit Partnern veröffentlicht haben, definieren ein SIEM als „eine Art Softwareplattform, die Log-Daten sammelt, zentralisiert und analysiert“. NISTs SP 800-92 von 2006, deren Überarbeitung von 2023 noch ein Entwurf ist, beschreibt einen SIEM-Server, der „Ereignisse über die Log-Einträge hinweg korreliert, bedeutende Ereignisse identifiziert und priorisiert und auf Wunsch Reaktionen auf Ereignisse einleitet“.
Der Unterschied zu XDR liegt in den Quellen und im Zeitraum. Ein SIEM nimmt Logs von jedem System auf, ob ein XDR es abdeckt oder nicht: Firewalls und VPN-Gateways, Domänencontroller und Verzeichnisdienst, Hypervisoren und vCenter, Backup-Server sowie Audit-Logs aus Cloud und SaaS. Die Liste vorrangiger Logs von ASD und CISA, nach eigenen Worten „eine lose Priorisierung nach Kategorie der Datenquelle“, beginnt mit EDR und Netzwerkgeräten, gefolgt von Domänencontrollern und dem Verzeichnisdienst, und ihre Autoren „raten von Protokollierung um der Protokollierung willen ab“. Die Auslastungszähler und XID-Fehler eines GPU-Servers, die unser Leitfaden zum GPU-Server-Monitoring mit DCGM behandelt, gehören ins Betriebsmonitoring, seine Anmeldungen und Administratoraktionen dagegen ins SIEM.
Für Organisationen, die mit der Erkennung von Angriffen erst beginnen, schlägt die Leitlinie für die Praxis als Ausgangspunkt „mindestens ein Jahr für Logs, die administrative und sicherheitsrelevante Ereignisse aufzeichnen“ und 90 Tage für informative Logs vor. Die Durchführungsverordnung (EU) 2024/2690 verpflichtet die von ihr erfassten Anbieter, Protokolle für einen vorab festgelegten Zeitraum zu führen und zu sichern und sie vor unbefugten Zugriffen oder Änderungen zu schützen (Anhang, Nummer 3.2.5), und unser Artikel zu den Meldefristen für Sicherheitsvorfälle nach NIS2 zeigt, warum die Meldungen davon abhängen.
Die Leitlinie für Führungskräfte hält fest, dass die meisten SIEM-Preismodelle „auf der Datenmenge basieren, die das SIEM aufnimmt“, und rechnet damit, dass „mehrere Mitarbeitende“ an der Einführung eines SIEM oder SOAR „in Vollzeit“ arbeiten. Für ein IT-Team aus vier Personen entscheidet das, ob das SIEM im eigenen Haus läuft, bei einem Dienstleister oder erst später.
Wie SOAR die Reaktion automatisiert und wann Sie es einführen
Laut der Leitlinie für Führungskräfte automatisiert ein SOAR „einen Teil der Reaktion auf erkannte Cybersicherheitsereignisse und -vorfälle“ über vordefinierte Playbooks, etwa das Isolieren der Quelle eines Ereignisses im Netzwerk. Nach der Leitlinie ist es im Allgemeinen „notwendig, ein SIEM ordnungsgemäß einzuführen und sicherzustellen, dass es bei Cybersicherheitsereignissen und -vorfällen präzise alarmiert, bevor ein SOAR eingeführt wird“, und automatisierte Maßnahmen „ersetzen keine menschlichen Incident Responder, können sie aber ergänzen“.
Bei 200 bis 2.000 Beschäftigten würden wir mit einigen getesteten Schritten im SIEM oder XDR beginnen statt mit einer eigenen Plattform: den Alarm anreichern, ein Ticket eröffnen, bei einer Erkennung mit hoher Konfidenz einen Laptop isolieren und die diensthabende Person anrufen. Bei vielen Fehlalarmen, warnt die Leitlinie für die Praxis, können Teams „eine ‚Alarmmüdigkeit‘ entwickeln und ihre Reaktion verpassen oder verzögern“.
MDR vs. EDR: ein Dienst, der die Werkzeuge überwacht
MDR ist ein verwalteter Dienst, bei dem die Analysten des Anbieters die Alarme eines EDR oder XDR überwachen, das der Anbieter selbst stellt oder das Sie betreiben, sie untersuchen und mit vorab vereinbarten Maßnahmen reagieren, etwa dem Isolieren eines Hosts. Manche Verträge nehmen SIEM-Alarme oder Audit-Logs aus der Cloud hinzu. Auch für MDR haben wir weder bei NIST noch bei ENISA oder ASD eine Definition gefunden, also legt jeder Vertrag den Umfang fest. NIST SP 800-61 Rev. 3 nennt neben einem internen Team das Auslagern eines Security Operations Centers (SOC, Sicherheitsleitstelle) an einen Anbieter verwalteter Sicherheitsdienste als eine Möglichkeit, die Reaktion auf Sicherheitsvorfälle personell abzudecken. NIS2 führt Anbieter verwalteter Sicherheitsdienste in Anhang I auf, und die Durchführungsverordnung (EU) 2024/2690 erfasst sie.
Die Leitlinie für Führungskräfte empfiehlt zu prüfen, ob Anbieter eine hochwertige Überwachung und Reaktion auf Sicherheitsvorfälle zu jeder Tages- und Nachtzeit bieten, eine gute eigene Sicherheitslage haben und in anderen Ländern ansässig sind oder dort Niederlassungen haben. Für den Vertrag verweist die Leitlinie auf „das Maß an Einblick, das der Dienstleister Ihrer Organisation zurückgeben wird“ und auf „die Aufteilung von Verantwortung und Haftung für die Erkennung von und die Reaktion auf Cybersicherheitsvorfälle“. Sie hält außerdem fest, dass eigene Mitarbeitende Nutzer befragen und die Reaktion einleiten können, während „Outsourcing zu Lücken in der Sichtbarkeit, doppelter Arbeit und Kommunikationsschwierigkeiten führen kann“. Fragen Sie auch, was mit der Telemetrie und den Erkennungsregeln geschieht, wenn der Vertrag endet.
Wer die Alarme nachts und am Wochenende überwacht
Alarme kommen auch nachts und am Wochenende, und solange niemand sie entgegennimmt, bewertet und darauf reagiert, halten die Werkzeuge nur fest, was geschehen ist. Für die digitalen Diensteanbieter, die sie erfasst, verlangt die Durchführungsverordnung (EU) 2024/2690, dass im Falle eines Alarms „zeitnah eine qualifizierte und angemessene Reaktion eingeleitet wird“ (Anhang, Nummer 3.2.4), bei einer Überwachung, die vorbehaltlich der betrieblichen Kapazitäten „entweder kontinuierlich oder in regelmäßigen Zeitabständen“ durchgeführt wird (Nummer 3.2.2). Andere Unternehmen können denselben Wortlaut als Referenz heranziehen.
Vier Modelle können die Stunden außerhalb des Arbeitstages abdecken, allein oder kombiniert. Eine Rufbereitschaft eigener Mitarbeitender kann funktionieren, wenn es wenige, gut abgestimmte Alarme gibt und die diensthabende Person einen Server ohne Rückfrage isolieren darf. Ein MDR-Dienst bearbeitet die Alarme des EDR oder XDR im Rahmen seines Vertrags, während ein SOC-Dienst, der mit dem SIEM arbeitet, mehr Quellen einbezieht und Zugriff auf Ihre Logs braucht. Automatische Eindämmung eignet sich für eng umrissene Fälle mit hoher Konfidenz, etwa einen Laptop, der beginnt, Dateifreigaben zu verschlüsseln, mit einer Prüfung am nächsten Morgen.
Die Entscheidung liegt beim Unternehmen, und sie muss schriftlich festgehalten werden: wer welchen Alarm erhält, wer die Vertretung übernimmt, wer nachts einen Server isolieren oder ein Konto deaktivieren darf und wen diese Person anruft, wenn ein Sicherheitsvorfall erheblich wirkt. Diese Namen und Befugnisse gehören in den Incident-Response-Plan, und unser Leitfaden dazu, was ein Incident-Response-Plan enthalten muss, beschreibt den Rest.
Unsere Leistung Cyber-Resilienz umfasst einen Incident-Response-Plan mit Rollen, Maßnahmen und Fristen. Schreiben Sie uns, wer derzeit nachts und am Wochenende Sicherheitsalarme erhält und was diese Person abschalten darf.
Typische Kombinationen für 200 bis 2.000 Beschäftigte und Prüfungen vorab
Die Tabelle ist unsere Empfehlung für typische Umgebungen; Branche, NIS2-Status, OT und Teamgröße können sie verändern.
| UNTERNEHMENSPROFIL | WERKZEUGE | WER NACHTS ÜBERWACHT | WORAUF ACHTEN |
|---|---|---|---|
| Etwa 200 Beschäftigte | EDR auf allen Workstations und Servern; Logs von Firewall, VPN, Verzeichnisdienst, Hypervisor und Backup in einem zentralen Speicher, ein Jahr lang aufbewahrt | ein MDR-Dienst für das EDR oder ein Bereitschaftsplan mit schriftlicher Befugnis zum Isolieren | Alarme aus dem zentralen Speicher, etwa bei fehlgeschlagenen Administratoranmeldungen |
| 500 bis 1.000 Beschäftigte | XDR, dazu ein SIEM für die Quellen, die das XDR nicht abdeckt, und für die Aufbewahrung | MDR für XDR-Alarme; Mitarbeitende in Rufbereitschaft oder ein SOC-Dienst für SIEM-Alarme | zwei Alarm-Warteschlangen: festlegen, welche Konsole bei einer Untersuchung führt |
| 1.000 bis 2.000 Beschäftigte | SIEM als zentrale Aufzeichnung, EDR oder XDR, SOAR für getestete Playbooks | tagsüber das eigene Team; nachts und am Wochenende ein SOC- oder MDR-Dienst | mehrere Personen, die in Vollzeit am SIEM arbeiten, wie ASD und CISA es erwarten |
Unsere Empfehlung; der Hinweis zum Personal folgt der Leitlinie von ASD und CISA für Führungskräfte zu SIEM und SOAR (Mai 2025).
Prüfen Sie vor dem Kauf oder der Verlängerung Folgendes.
- Listen Sie jedes System und das Werkzeug auf, das es sieht, und markieren Sie die Lücken, etwa Hypervisoren, BMCs, OT-Gateways und Admin-Portale von SaaS-Diensten.
- Legen Sie die Aufbewahrungsdauer je Log-Typ fest und vergleichen Sie sie mit dem, was die Konsole des EDR oder XDR vorhält.
- Richten Sie einen Alarm für den Fall ein, dass eine Log-Quelle oder ein EDR-Agent nichts mehr sendet, und überwachen Sie die Log-Plattform von außen. Für die von ihr erfassten Anbieter zählt die Durchführungsverordnung die Beendigung und das Pausieren der Protokolle zu den Ereignissen, die soweit angemessen zu protokollieren sind (Nummer 3.2.3), und Nummer 3.2.6 verlangt zeitlich synchronisierte Systeme, soweit durchführbar, sowie redundante Überwachungs- und Protokollierungssysteme, deren Verfügbarkeit „unabhängig von den von ihnen überwachten Systemen“ überwacht wird.
- Testen Sie die Erkennung mit Techniken aus MITRE ATT&CK, der öffentlichen Wissensdatenbank von MITRE zu Taktiken und Techniken von Angreifern, und zwar, wie es die Leitlinie für die Praxis empfiehlt, in „regelmäßigen und wiederholten Übungen“.
Zentrale Protokollierung und der Sicherheitszustand der Geräte sind auch Schritte in unserem Zero-Trust-Fahrplan für mittelständische Unternehmen.
EDR/XDR auf Workstations und Servern und die Ereigniszentralisierung im SIEM gehören zu unserer Leistung Cyber-Resilienz. Schicken Sie uns Ihre Mitarbeiterzahl, Ihre Standorte und Ihre heutigen Log-Quellen über das Formular unten.
Was wir tun
Firewalls, Intrusion Prevention (IPS), E-Mail- und Web-Filterung, EDR/XDR auf Workstations und Servern und die Ereigniszentralisierung im SIEM, auf Lösungen von Trend Micro, Cisco und weiteren Herstellern, gehören zu unserer Leistung Cyber-Resilienz, umgesetzt von unserem Engineering-Partner Vixen.UNO. Dieselbe Leistung umfasst einen Incident-Response-Plan mit Rollen, Maßnahmen und Fristen. Wer außerhalb der Bürozeiten auf Alarme reagiert, entscheidet Ihr Unternehmen, und der Plan sollte diese Person und eine Vertretung benennen. Das erste Gespräch ist kostenlos, und das technische Assessment liefert Ihnen eine Risikokarte und einen priorisierten Maßnahmenplan; der Preis steht vor Beginn fest.
FAQ
Was ist der Unterschied zwischen EDR und XDR?
Was ist der Unterschied zwischen SIEM und XDR?
SIEM vs. EDR: Braucht man ein SIEM, wenn man EDR hat?
Was ist MDR und worin unterscheidet es sich von EDR?
Was ist SOAR, und braucht ein mittelständisches Unternehmen das?
Wer sollte Sicherheitsalarme außerhalb der Bürozeiten überwachen?
Schicken Sie uns Ihre Mitarbeiterzahl und Standorte, den Endpunktschutz und die Log-Quellen, die Sie heute betreiben, und die Angabe, wer nachts und am Wochenende Sicherheitsalarme erhält. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, in dem Sie zwei oder drei mögliche Lösungsszenarien erhalten. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages