forumNeues Thema

Angebote für „Managed SIEM“ und „MDR“ vorliegen – wo ist der Unterschied, was passt zu 12 Mitarbeitern?

HHakan V***Teilnehmer
Funktion
Datenanalyst
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
104
#1

Wir sind ein 12-köpfiges Fintech-Unternehmen registriert in Delaware und komplett remote organisiert. Um das Sicherheitsaudit eines Enterprise-Kunden zu bestehen, wurde uns 24/7 Threat Monitoring und Incident Response zur Auflage gemacht. Wir haben Angebote von zwei Security-Dienstleistern eingeholt. Der erste bietet „Managed SIEM“ für 1.900 Dollar monatlich an. Der zweite schlägt „MDR“ für 1.300 Dollar im Monat vor.

Intern haben wir keinen Vollzeit-Sicherheitsexperten; zwei unserer Entwickler betreuen die Infrastruktur nebenbei. Aus den Unterlagen beider Anbieter geht hervor, dass sie Bedrohungen erkennen, aber der praktische Unterschied im Betriebsablauf erschließt sich uns nicht wirklich.

Was ergibt für ein kleines Team wie uns ohne eigenes Security-Personal mehr Sinn? Schlägt der eine nur Alarm und schiebt das Ticket zu uns rüber, während der andere direkt eingreift? Wir wollen kein Geld zum Fenster rauswerfen.

YYiğit N***Teilnehmer
Funktion
Produktmanager
Branche
E-Commerce
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2024
Nachricht
115
Nützlichste Antwort#2

Kurze Antwort: Für ein 12-köpfiges Team ist MDR ganz klar die richtige Wahl. Ein Managed SIEM sammelt Logs und wirft bei Regeltreffern Alarme aus; MDR hingegen erkennt verdächtiges Verhalten direkt über Agenten auf den Endgeräten und stoppt Angriffe durch eigene Analysten sofort aktiv ab.

Ein Managed SIEM zieht rohe Logdaten von Servern, Firewalls und Cloud-Accounts ab. Der Dienstleister prüft diese Logs zwar, aber wenn etwas auffällt, macht er meist nur ein Ticket auf nach dem Motto: „Verdächtiger Login von IP-Adresse X, bitte Server prüfen.“ Wenn bei euch niemand sitzt, der mitten in der Nacht weiß, was mit so einem Ticket zu tun ist, zahlt ihr 1.900 Dollar im Monat bloß dafür, dass euch jemand Alarme weiterleitet.

Bei MDR sieht das anders aus. Hier wird Telemetrie über moderne Endpoint-Agenten auf Rechnern und Servern erfasst. Sobald Schadcode ausgeführt wird oder sich jemand lateral im Netz bewegt, verifizieren die SOC-Analysten des Anbieters den Vorfall und greifen direkt ein: Sie isolieren das Gerät vom Netz, beenden den schädlichen Prozess und melden euch: „Bedrohung abgewehrt und bereinigt.“

Klärt beim Vertrag unbedingt ab, ob der MDR-Anbieter die Befugnis zur „autonomen Isolation und aktiven Intervention“ bekommt. Solange ihr intern niemanden habt, der Security Operations managen kann, bringt euch ein SIEM nur operativen Mehraufwand und sonst nichts.

BBeyza K***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Feb. 2024
Nachricht
6

Doki · Log-Management-Einrichtung · 2026

#3

Rein technisch betrachtet ist SIEM datenbasiert, MDR hingegen verhaltens- und prozessorientiert. Ein SIEM jagt Event-Logs aus unterschiedlichsten Quellen durch eine Korrelations-Engine. MDR setzt mit Sensoren tief im Betriebssystem-Kernel an und fängt Aktionen wie Memory Injection oder Privilege Escalation ab. Wenn ihr keine strikte Pflicht zur reinen Log-Aufbewahrung habt, bringt euch MDR viel zielgerichteter ans Ziel.

FFatih O***Teilnehmer
Funktion
Projektmanager
Branche
bauwesen
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2023
Nachricht
1
#4

Wir standen letztes Jahr mit unserem 18-Personen-Team vor genau demselben Dilemma. Für SIEM standen 2.100 Dollar im Monat plus Aufpreise bei Überschreitung des Log-Volumens im Raum. Bei MDR haben wir uns für 22 Endpoints auf 1.100 Dollar monatlich geeinigt. In den ersten sechs Monaten gab es 14 verdächtige Vorfälle – der Dienstleister hat alle gelöst, ohne dass bei uns nachts jemand aus dem Bett geklingelt wurde.

İİlker K***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
glas
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
185
#5

Schaut genau in die Audit-Vorgaben eures Kunden. Wenn dort nicht ausdrücklich drinsteht dass „sämtliche Systemlogs mindestens 1 Jahr lang in einem SIEM vorgehalten werden müssen“, lasst bloß die Finger von SIEM. Schließt direkt einen MDR-Vertrag ab, dann habt ihr eure Ruhe.

OOya O***Teilnehmer
Funktion
Buchhalter
Branche
Medien und Verlagswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Dez. 2024
Nachricht
113
#6

Manche Firmen, die MDR verkaufen, setzen in Wahrheit einfach zwei Praktikanten vor das Antivirus-Panel, das ihr eh schon kennt, und wenn ein Alert reinkommt, schicken sie euch 'ne E-Mail. Schaut euch den SLA-Text im Angebot genau an: Wie viele Minuten Reaktionszeit und übernehmen die selbst die Befugnis, die Maschine im Ernstfall vom Netz zu trennen, oder warten sie auf eure Freigabe?

MMert D***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
40
#7

wenn ihr siem nehmt, werden eure entwickler nach ein paar wochen von den ganzen alarmen genervt sein und die benachrichtigungen stummschalten. und dann fällt beim ersten echten vorfall nichts auf. nehmt mdr gebt die sache jemandem der sich auskennt sag ich.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

EElif D***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
98
#8

Verlangt euer Kunde diese Überwachung für ein Audit nach SOC 2 oder ISO 27001? Wenn ja, habt ihr dann vorab verlangt, dass euer MDR-Anbieter ein SOC 2 Type 2 Zertifikat hat, und die monatlichen Incident-Response-Report-Formate, die dem Auditor vorgelegt werden?

YYavuz B***Teilnehmer
Funktion
HR-Spezialist
Branche
leder
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2024
Nachricht
5
#9

Wir empfehlen, die im Service Level Commitment festgelegten Reaktionszeiten (MTTD und MTTR) als Vertragsklausel aufzunehmen. Der Unterschied zwischen Erkennungszeit und Aktionszeit wirkt sich im Krisenfall direkt auf eure rechtliche Haftung aus.

MMetin P***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
186
#10

und wenn wir MDR nehmen, müssen wir dann auf die Laptops der Mitarbeiter zusätzlich noch ein klassisches Antivirus-Programm installieren oder erledigen diese Agenten beide Aufgaben von allein?

FFiliz K***Teilnehmer
Funktion
Praktikant
Branche
chemie
Organisationsform
mittelständisches Unternehmen
Beigetreten
Apr. 2026
Nachricht
35
#11

ich bin in derselben Situation, deshalb frage ich und wer bei managed SIEM und MDR hetzt stolpert alle an derselben Stelle.

wenn es jemand andrs macht, würde mich das auch interessieren.

TTuğçe V***Teilnehmer
Funktion
Softwareentwickler
Branche
Gesundheitswesen
Organisationsform
Boutique-Agentur
Beigetreten
März 2022
Nachricht
289
#12

Ich probiere es aus. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Aus Erfahrung weiß ich das.

KKeremTeilnehmer
Funktion
Agenturvertrieb
Beigetreten
Juli 2024
Nachricht
94
#13

Hier muss man eine Unterscheidung treffen. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

BBeren T***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
51
#14

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Wenn es jemand anders macht, würde mich das auch interessieren.

KKaan G***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2022
Nachricht
1
#15

Lasst uns die Begriffe trennen, sie werden oft verwechselt. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Korrigiert mich, falls ich falsch liege.

TTülay Y***Veteran
Funktion
Lagerleiter
Branche
Sicherheitsdienste
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2025
Nachricht
12
#16

Ich würde sagen, lass uns nichts überstürzen. Das allein zu versuchen, ist der teuerste Weg.

Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

EEmre G***Teilnehmer
Funktion
Vertriebsleiter
Branche
Sicherheitsdienste
Organisationsform
mittelständisches Unternehmen
Beigetreten
Feb. 2025
Nachricht
68
#17

Ich möchte kurz warnen. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

PPınar B***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
verpackung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
263
#18

Ich schreibe kurz, wie das in der Praxis gemacht wird. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Fehler auf der managed SIEM und MDR-Seite sind meist rückgängig zu machen, aber teuer. Wenn es jemand anders macht, würde mich das auch interessieren.

MMerve Ö***Experte
Funktion
Techniker im Kundendienst
Branche
Einzelhandel
Organisationsform
Werkstatt
Beigetreten
Okt. 2022
Nachricht
142
#19

Richtig.

GGürkan D***Teilnehmer
Funktion
HR-Spezialist
Branche
kunststoff
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Mai 2023
Nachricht
362
#20

Der am häufigsten übersehene Punkt bei managed SIEM und MDR ist dieser: Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Das allein zu versuchen, ist der teuerste Weg. Ich hoffe, das hilft dir weiter.

Antwort schreiben