Zum Inhalt springen
Aegis Core
Aegis Core

IT-Sicherheit

Was ist MDR? Managed Detection & Response einfach erklärt

MDR erklärt: Wie Managed Detection & Response Technik und Security-Team verbindet, was bei einem Alarm passiert und wann MDR für KMU sinnvoll ist.

Aegis Core ·

MDR (Managed Detection & Response) ist ein Sicherheitsservice, bei dem ein spezialisiertes Team Ihre Endgeräte und Server rund um die Uhr überwacht, Alarme bewertet und bei einem Angriff aktiv eingreift. Technische Grundlage ist meist eine EDR-Software auf den Geräten. Der Unterschied: Bei MDR schaut nicht nur die Software hin, sondern auch Menschen, die Angriffe beurteilen und eindämmen können.

MDR = Technik + Menschen

Eine EDR-Software (Endpoint Detection & Response) erkennt verdächtiges Verhalten auf PCs, Notebooks und Servern. Was das genau ist und wie es sich vom Virenschutz unterscheidet, erklären wir im Beitrag Was ist EDR?.

Die Software liefert Hinweise, aber sie entscheidet nicht immer zuverlässig, ob ein Ereignis harmlos oder gefährlich ist. Genau hier setzt MDR an. Der Service besteht typischerweise aus:

  • Technik: EDR-Software auf allen Endgeräten und Servern, die Ereignisse an eine zentrale Plattform meldet.
  • Security-Team: Analystinnen und Analysten, die Alarme sichten, einordnen und Zusammenhänge erkennen. Große Unternehmen haben dafür ein eigenes SOC (Security Operations Center), also eine Sicherheitsleitstelle.
  • 24/7-Überwachung: Die Überwachung läuft auch nachts, am Wochenende und an Feiertagen.
  • Vereinbarte Reaktion: Vorab wird festgelegt, welche Maßnahmen das Team selbst ergreifen darf, etwa ein Gerät isolieren, und wann Sie informiert werden.

Was passiert bei einem Alarm?

Der Ablauf unterscheidet sich je nach Anbieter im Detail, folgt aber meist diesen Schritten:

  1. Erkennung: Die EDR-Software meldet ein auffälliges Verhalten, zum Beispiel ein Skript, das Zugangsdaten auszulesen versucht.
  2. Analyse: Ein Analyst prüft den Alarm. Ist das ein Fehlalarm, etwa ein Admin-Werkzeug? Oder gehört er zu einem echten Angriff? Dazu werden die aufgezeichneten Daten des Geräts ausgewertet.
  3. Eindämmung: Bestätigt sich der Verdacht, greift das Team ein, im Rahmen der vereinbarten Befugnisse: Prozess beenden, Datei in Quarantäne, Gerät vom Netz isolieren.
  4. Information des Kunden: Sie bzw. Ihr IT-Dienstleister erhalten eine Meldung mit Einschätzung und empfohlenen nächsten Schritten.
  5. Nachbereitung: Gemeinsam wird geklärt, wie der Angreifer hineingekommen ist, welche Systeme betroffen sind und welche Lücken geschlossen werden müssen, etwa fehlende Updates oder ein schwaches Passwort.

Antivirus, EDR und MDR im Vergleich

Klassischer Virenschutz EDR MDR
Was ist es? Software Software Service (Software + Team)
Erkennung vor allem bekannte Schadsoftware (Signaturen) zusätzlich verdächtiges Verhalten wie EDR, ergänzt durch menschliche Analyse
Reaktion blockieren, Quarantäne zusätzlich Gerät isolieren, Prozess stoppen, Spuren nachvollziehen Reaktion durch das Security-Team nach vereinbarten Regeln
Wer bewertet Alarme? meist niemand gezielt Ihre IT, sofern Zeit und Know-how vorhanden spezialisiertes Team
Abdeckung nachts/Wochenende nur automatisch nur automatisch, Alarme warten 24/7-Überwachung
Eigener Aufwand gering hoch, wenn Alarme ernsthaft ausgewertet werden gering bis mittel (Abstimmung, Entscheidungen)

Für wen ist MDR sinnvoll?

MDR richtet sich vor allem an Organisationen, die

  • keine eigene Sicherheitsabteilung und kein SOC haben und auch keines aufbauen wollen,
  • stark von ihrer IT abhängen, etwa Praxen mit Patientendaten, Kanzleien mit Mandantenakten oder Produktionsbetriebe,
  • wissen, dass Angriffe nicht nur zu Bürozeiten stattfinden, sondern auch nachts oder am Wochenende, wenn niemand hinschaut,
  • von Kunden, Versicherern oder Regulierung gefragt werden, wie sie Angriffe erkennen und darauf reagieren.

Der BSI-Lagebericht 2025 zeigt, dass rund 80 Prozent der im Jahr 2024 bei der Polizei angezeigten Ransomware-Angriffe kleine und mittlere Unternehmen trafen. In vielen Fällen ging es dabei auch um abgeflossene Daten oder die Drohung, sie zu veröffentlichen – dagegen hilft ein Backup nicht. Wir halten deshalb frühe Erkennung für wichtig.

Bezug zu Cyberversicherung und NIS2

Cyberversicherung

Cyberversicherer stellen vor Vertragsschluss Risikofragen zur IT-Sicherheit, der Branchenverband GDV hat dafür einen unverbindlichen Muster-Fragebogen entwickelt. Abgefragt werden unter anderem Schutzsoftware, Updates und Backups. Je nach Versicherer wird auch gefragt, wie Angriffe erkannt und wie darauf reagiert wird. Wichtig: Beantworten Sie diese Fragen sorgfältig und wahrheitsgemäß, denn falsche Angaben können den Versicherungsschutz gefährden. Welche Anforderungen Ihr Versicherer konkret stellt, steht in Ihren Vertragsunterlagen.

NIS2

Das deutsche NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten und hat das BSI-Gesetz neu gefasst. Betroffene Einrichtungen müssen nach § 30 BSIG Risikomanagementmaßnahmen umsetzen, die unter anderem die Bewältigung von Sicherheitsvorfällen umfassen. Nach § 32 BSIG gelten zudem Meldepflichten: eine frühe Erstmeldung spätestens 24 Stunden und eine Meldung spätestens 72 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls sowie eine Abschlussmeldung spätestens einen Monat danach. Kommunalverwaltungen sind vom Bundesgesetz weitgehend nicht erfasst; für sie gilt Landesrecht.

Wer melden muss, muss einen Vorfall zuerst bemerken. Ein bestimmtes Produkt oder MDR als Service schreibt das Gesetz nicht vor. MDR kann aber dabei helfen, die Anforderungen an Erkennung und Vorfallbewältigung umzusetzen. Ob Ihr Betrieb betroffen ist, können Sie mit der NIS-2-Betroffenheitsprüfung des BSI unverbindlich einschätzen. Keine Rechtsberatung – im Zweifel einen Rechtsanwalt fragen.

Aus der Praxis in Mittelhessen

Häufig sehen wir bei kleinen und mittleren Betrieben, Praxen, Kanzleien und Kommunen in der Region:

  • Eine gute Endpoint-Protection ist vorhanden, aber Alarme laufen ins Leere, weil niemand Zeit für die Auswertung hat.
  • Die IT-Verantwortung liegt bei einer Person, die auch noch andere Aufgaben hat und abends und am Wochenende nicht erreichbar ist.
  • Bei Fragebögen von Versicherern oder Geschäftspartnern ist unklar, wie die Frage „Wie erkennen Sie Angriffe?“ ehrlich zu beantworten ist.

Wie Aegis Core unterstützt

  • In unserer Client Flat und Server Flat ist MDR enthalten: Ihre Endgeräte und Server werden rund um die Uhr vom Security-Team unseres spezialisierten Partners überwacht. Bei einem Vorfall werden wir alarmiert und stimmen das weitere Vorgehen mit Ihnen ab.
  • Wir verbinden MDR mit unserem Managed IT Service für Patchmanagement, Monitoring und Backup, damit nach einem Vorfall Lücken auch geschlossen werden.
  • Im kostenlosen IT-Sicherheits-Check ordnen wir Ihre Situation ein – orientiert an gängigen Anforderungen. Die rechtliche Bewertung und die Beantwortung von Versicherer-Fragebögen bleiben bei Ihnen.
  • Einstieg: unser kostenloser IT-Sicherheits-Check. Oder sprechen Sie uns direkt über den Kontakt an.

Kurz zusammengefasst

  • MDR ist ein Service aus EDR-Technik und einem Security-Team, das rund um die Uhr überwacht.
  • Bei einem Alarm folgen Analyse, Eindämmung, Information und Nachbereitung.
  • Besonders sinnvoll für KMU ohne eigene Sicherheitsabteilung, deren IT auch nachts und am Wochenende geschützt sein soll.
  • MDR kann helfen, Anforderungen aus NIS2 und von Cyberversicherern umzusetzen, ist aber kein Ersatz für Backup, Updates und sauberen IT-Betrieb.

Kurz beantwortet

Ihre Frage ist nicht dabei? Fragen Sie uns direkt.

Was ist der Unterschied zwischen EDR und MDR?

EDR ist eine Software, die auf Endgeräten verdächtiges Verhalten erkennt und Gegenmaßnahmen ermöglicht. MDR ist ein Service: Ein Security-Team überwacht diese Software rund um die Uhr, bewertet Alarme und reagiert. Vereinfacht gesagt liefert EDR das Werkzeug, MDR die Menschen, die damit arbeiten.

Lohnt sich MDR für ein kleines Unternehmen?

MDR ist besonders für Betriebe interessant, die keine eigene Sicherheitsabteilung haben, aber stark von ihrer IT abhängen. Statt selbst Personal für Nacht- und Wochenendbereitschaft aufzubauen, nutzen sie ein spezialisiertes Team. Ob es sich rechnet, hängt davon ab, was ein Ausfall Ihrer IT für Sie bedeuten würde.

Ersetzt MDR mein Backup oder meinen IT-Dienstleister?

Nein. MDR konzentriert sich auf das Erkennen und Eindämmen von Angriffen. Backups, Updates, Benutzerverwaltung und der normale IT-Betrieb bleiben eigene Aufgaben. Am besten funktioniert MDR, wenn es mit diesen Bausteinen abgestimmt ist.

Ist MDR für NIS2 vorgeschrieben?

Das NIS2-Umsetzungsgesetz schreibt kein bestimmtes Produkt und keinen bestimmten Service vor. Betroffene Einrichtungen müssen aber unter anderem Maßnahmen zur Bewältigung von Sicherheitsvorfällen umsetzen. MDR kann ein Baustein dafür sein. Keine Rechtsberatung – im Zweifel einen Rechtsanwalt fragen.

Kostenlos & unverbindlich

Lassen Sie uns über Ihre IT sprechen.

Im kostenlosen Erstgespräch analysieren wir Ihre Ausgangslage und empfehlen Ihnen, was für Ihr Unternehmen sinnvoll ist.

Termin online buchen

Wir rufen Sie zurück

Kostenlos und unverbindlich – in der Regel noch am selben Werktag.

Lieber direkt? +49 6444 93290 10

Support für Kunden

Sie sind bereits Kunde? Hier erreichen Sie direkt unser Support-Team.

+49 6444 93290 20 Kundenportale

Alle Support-Infos · Mo–Fr 8:00–17:00 Uhr · Fernwartung bitte nur nach Absprache mit unserem Support starten.

Außerhalb der Servicezeiten: Notfall-Hotline rund um die Uhr für Vertragskunden unter derselben Nummer.

Bevor Sie gehen

Wie sicher ist Ihre IT wirklich?

Machen Sie den kostenlosen IT-Sicherheits-Check und erfahren Sie in 2 Minuten, wo Ihr Unternehmen angreifbar ist.

Jetzt Check starten