MDR (Managed Detection & Response) ist ein Sicherheitsservice, bei dem ein spezialisiertes Team Ihre Endgeräte und Server rund um die Uhr überwacht, Alarme bewertet und bei einem Angriff aktiv eingreift. Technische Grundlage ist meist eine EDR-Software auf den Geräten. Der Unterschied: Bei MDR schaut nicht nur die Software hin, sondern auch Menschen, die Angriffe beurteilen und eindämmen können.
MDR = Technik + Menschen
Eine EDR-Software (Endpoint Detection & Response) erkennt verdächtiges Verhalten auf PCs, Notebooks und Servern. Was das genau ist und wie es sich vom Virenschutz unterscheidet, erklären wir im Beitrag Was ist EDR?.
Die Software liefert Hinweise, aber sie entscheidet nicht immer zuverlässig, ob ein Ereignis harmlos oder gefährlich ist. Genau hier setzt MDR an. Der Service besteht typischerweise aus:
- Technik: EDR-Software auf allen Endgeräten und Servern, die Ereignisse an eine zentrale Plattform meldet.
- Security-Team: Analystinnen und Analysten, die Alarme sichten, einordnen und Zusammenhänge erkennen. Große Unternehmen haben dafür ein eigenes SOC (Security Operations Center), also eine Sicherheitsleitstelle.
- 24/7-Überwachung: Die Überwachung läuft auch nachts, am Wochenende und an Feiertagen.
- Vereinbarte Reaktion: Vorab wird festgelegt, welche Maßnahmen das Team selbst ergreifen darf, etwa ein Gerät isolieren, und wann Sie informiert werden.
Was passiert bei einem Alarm?
Der Ablauf unterscheidet sich je nach Anbieter im Detail, folgt aber meist diesen Schritten:
- Erkennung: Die EDR-Software meldet ein auffälliges Verhalten, zum Beispiel ein Skript, das Zugangsdaten auszulesen versucht.
- Analyse: Ein Analyst prüft den Alarm. Ist das ein Fehlalarm, etwa ein Admin-Werkzeug? Oder gehört er zu einem echten Angriff? Dazu werden die aufgezeichneten Daten des Geräts ausgewertet.
- Eindämmung: Bestätigt sich der Verdacht, greift das Team ein, im Rahmen der vereinbarten Befugnisse: Prozess beenden, Datei in Quarantäne, Gerät vom Netz isolieren.
- Information des Kunden: Sie bzw. Ihr IT-Dienstleister erhalten eine Meldung mit Einschätzung und empfohlenen nächsten Schritten.
- Nachbereitung: Gemeinsam wird geklärt, wie der Angreifer hineingekommen ist, welche Systeme betroffen sind und welche Lücken geschlossen werden müssen, etwa fehlende Updates oder ein schwaches Passwort.
Antivirus, EDR und MDR im Vergleich
| Klassischer Virenschutz | EDR | MDR | |
|---|---|---|---|
| Was ist es? | Software | Software | Service (Software + Team) |
| Erkennung | vor allem bekannte Schadsoftware (Signaturen) | zusätzlich verdächtiges Verhalten | wie EDR, ergänzt durch menschliche Analyse |
| Reaktion | blockieren, Quarantäne | zusätzlich Gerät isolieren, Prozess stoppen, Spuren nachvollziehen | Reaktion durch das Security-Team nach vereinbarten Regeln |
| Wer bewertet Alarme? | meist niemand gezielt | Ihre IT, sofern Zeit und Know-how vorhanden | spezialisiertes Team |
| Abdeckung nachts/Wochenende | nur automatisch | nur automatisch, Alarme warten | 24/7-Überwachung |
| Eigener Aufwand | gering | hoch, wenn Alarme ernsthaft ausgewertet werden | gering bis mittel (Abstimmung, Entscheidungen) |
Für wen ist MDR sinnvoll?
MDR richtet sich vor allem an Organisationen, die
- keine eigene Sicherheitsabteilung und kein SOC haben und auch keines aufbauen wollen,
- stark von ihrer IT abhängen, etwa Praxen mit Patientendaten, Kanzleien mit Mandantenakten oder Produktionsbetriebe,
- wissen, dass Angriffe nicht nur zu Bürozeiten stattfinden, sondern auch nachts oder am Wochenende, wenn niemand hinschaut,
- von Kunden, Versicherern oder Regulierung gefragt werden, wie sie Angriffe erkennen und darauf reagieren.
Der BSI-Lagebericht 2025 zeigt, dass rund 80 Prozent der im Jahr 2024 bei der Polizei angezeigten Ransomware-Angriffe kleine und mittlere Unternehmen trafen. In vielen Fällen ging es dabei auch um abgeflossene Daten oder die Drohung, sie zu veröffentlichen – dagegen hilft ein Backup nicht. Wir halten deshalb frühe Erkennung für wichtig.
Bezug zu Cyberversicherung und NIS2
Cyberversicherung
Cyberversicherer stellen vor Vertragsschluss Risikofragen zur IT-Sicherheit, der Branchenverband GDV hat dafür einen unverbindlichen Muster-Fragebogen entwickelt. Abgefragt werden unter anderem Schutzsoftware, Updates und Backups. Je nach Versicherer wird auch gefragt, wie Angriffe erkannt und wie darauf reagiert wird. Wichtig: Beantworten Sie diese Fragen sorgfältig und wahrheitsgemäß, denn falsche Angaben können den Versicherungsschutz gefährden. Welche Anforderungen Ihr Versicherer konkret stellt, steht in Ihren Vertragsunterlagen.
NIS2
Das deutsche NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten und hat das BSI-Gesetz neu gefasst. Betroffene Einrichtungen müssen nach § 30 BSIG Risikomanagementmaßnahmen umsetzen, die unter anderem die Bewältigung von Sicherheitsvorfällen umfassen. Nach § 32 BSIG gelten zudem Meldepflichten: eine frühe Erstmeldung spätestens 24 Stunden und eine Meldung spätestens 72 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls sowie eine Abschlussmeldung spätestens einen Monat danach. Kommunalverwaltungen sind vom Bundesgesetz weitgehend nicht erfasst; für sie gilt Landesrecht.
Wer melden muss, muss einen Vorfall zuerst bemerken. Ein bestimmtes Produkt oder MDR als Service schreibt das Gesetz nicht vor. MDR kann aber dabei helfen, die Anforderungen an Erkennung und Vorfallbewältigung umzusetzen. Ob Ihr Betrieb betroffen ist, können Sie mit der NIS-2-Betroffenheitsprüfung des BSI unverbindlich einschätzen. Keine Rechtsberatung – im Zweifel einen Rechtsanwalt fragen.
Aus der Praxis in Mittelhessen
Häufig sehen wir bei kleinen und mittleren Betrieben, Praxen, Kanzleien und Kommunen in der Region:
- Eine gute Endpoint-Protection ist vorhanden, aber Alarme laufen ins Leere, weil niemand Zeit für die Auswertung hat.
- Die IT-Verantwortung liegt bei einer Person, die auch noch andere Aufgaben hat und abends und am Wochenende nicht erreichbar ist.
- Bei Fragebögen von Versicherern oder Geschäftspartnern ist unklar, wie die Frage „Wie erkennen Sie Angriffe?“ ehrlich zu beantworten ist.
Wie Aegis Core unterstützt
- In unserer Client Flat und Server Flat ist MDR enthalten: Ihre Endgeräte und Server werden rund um die Uhr vom Security-Team unseres spezialisierten Partners überwacht. Bei einem Vorfall werden wir alarmiert und stimmen das weitere Vorgehen mit Ihnen ab.
- Wir verbinden MDR mit unserem Managed IT Service für Patchmanagement, Monitoring und Backup, damit nach einem Vorfall Lücken auch geschlossen werden.
- Im kostenlosen IT-Sicherheits-Check ordnen wir Ihre Situation ein – orientiert an gängigen Anforderungen. Die rechtliche Bewertung und die Beantwortung von Versicherer-Fragebögen bleiben bei Ihnen.
- Einstieg: unser kostenloser IT-Sicherheits-Check. Oder sprechen Sie uns direkt über den Kontakt an.
Kurz zusammengefasst
- MDR ist ein Service aus EDR-Technik und einem Security-Team, das rund um die Uhr überwacht.
- Bei einem Alarm folgen Analyse, Eindämmung, Information und Nachbereitung.
- Besonders sinnvoll für KMU ohne eigene Sicherheitsabteilung, deren IT auch nachts und am Wochenende geschützt sein soll.
- MDR kann helfen, Anforderungen aus NIS2 und von Cyberversicherern umzusetzen, ist aber kein Ersatz für Backup, Updates und sauberen IT-Betrieb.
