forumNeues Thema

Uns wird für 400 €/Monat „MDR-Cybersicherheit“ angeboten – was ist das und ersetzt es ein SOC?

DDoruk D***Teilnehmer
Funktion
IT-Leiter
Branche
Transport
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juni 2022
Nachricht
11

Doki · Incident-Response-Support · 2026

#1

Wir betreiben einen Großhandelsbetrieb in Lyon mit 22 Mitarbeitern. Unser lokaler IT-Dienstleister meinte neulich, unser aktueller Virenschutz reiche gegen moderne Ransomware nicht mehr aus, und hat uns den Umstieg auf ein MDR-Paket (Managed Detection and Response) vorgeschlagen. Für unsere Server und etwa 20 Laptops rufen sie dafür monatlich pauschal 400 € auf.

Im Angebot stehen Punkte wie 24/7-Überwachung, automatische Isolierung verdächtiger Aktivitäten und aktives Eingreifen durch Sicherheitsexperten. Uns wurden früher schon mal diese klassischen SOC-Lösungen großer Konzerne vorgestellt, aber deren Jahreskosten lagen meilenweit über unserem Budget. Ersetzt dieses MDR wirklich ein vollwertiges SOC oder zahlt man da letztlich nur für einen umbenannten, teuren Virenscanner?

SSelin Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
336
Nützlichste Antwort#2

Kurz gesagt: MDR funktioniert für kleinere Unternehmen quasi wie ein ausgelagertes Mini-SOC, überwacht allerdings nicht das gesamte Firmennetzwerk, sondern primär die Endgeräte, auf denen der Agent installiert ist. Wenn Sie für 400 € monatlich für 20–22 Geräte eine 24/7-Überwachung inklusive menschlicher Analyse und direkter Intervention bekommen, ist der Preis absolut fair und wirtschaftlich wesentlich sinnvoller, als ein eigenes SOC aufzubauen.

In einem klassischen SOC werden sämtliche Netzwerk-Switches, Firewalls, der gesamte E-Mail-Verkehr und alle Serverlogs zentral zusammengeführt und rund um die Uhr im Schichtbetrieb von Sicherheitsingenieuren analysiert. Ein solcher Betrieb erfordert Softwarelizenzen und Personalkapazitäten, die das Budget kleinerer Firmen bei weitem übersteigen. MDR bricht diesen Ansatz pragmatisch herunter und setzt direkt an den Endgeräten und Servern an.

Bei einem MDR-Dienst wird auf jedem Rechner ein spezialisierter Überwachungs-Agent installiert. Versucht ein Angreifer, Dateien unbemerkt zu verschlüsseln oder Berechtigungen zu eskalieren, schlägt das System beim Analysten des Anbieters an, der das betroffene Gerät bei Bedarf sofort aus der Ferne vom Netzwerk trennt. Bevor Sie unterschreiben, sollten Sie drei Dinge klären: 1. Greift der Dienstleister nachts bei einem Incident direkt aktiv ein und kappt das Gerät, oder gibt es nur morgens eine E-Mail? 2. Ist das Incident-Handling in den 400 € inklusive oder wird jede Bereinigung nach Stundensatz extra abgerechnet? 3. Sind die Backup-Server mit abgedeckt? Stimmen diese Punkte, passt das Angebot für Ihre Betriebsgröße sehr gut.

YYağmur E***Teilnehmer
Funktion
General Coordinator
Branche
papier
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2025
Nachricht
197

Doki · SEO-Beratung · 2026

#3

Der entscheidende Unterschied zwischen MDR und klassischem Endgeräteschutz ist der Mensch am anderen Ende. Normale Antivirenprogramme blockieren bekannte Schadcode-Muster. Wenn sich jedoch ein Angreifer über legitime Systemtools Zugriff verschafft, schlägt die Standard-Software oft gar nicht erst an. Ein Analyst im MDR-Zentrum bemerkt diese Anomalie und trennt das betroffene Gerät augenblicklich vom Netz.

KKaanTeilnehmer
Funktion
Produktmanager
Beigetreten
Mai 2024
Nachricht
96
#4

Was genau steht im Vertrag bezüglich Reaktionszeit (SLA)? Wenn nachts um 02:00 Uhr verdächtige Prozesse starten, greift dann jemand innerhalb von 15 Minuten ein oder heißt es da schwammig „Erstreaktion innerhalb von 4 Stunden“? Und ganz wichtig: Ist das firmenweite E-Mail-Gateway in das MDR-Monitoring eingebunden?

MMeryem Ö***Teilnehmer
Funktion
Exportbeauftragter
Branche
Reinigungsdienstleistungen
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
13
#5

Wir haben in unserem Pariser Büro mit 35 Arbeitsplätzen ein ganz ähnliches Setup. Wir zahlen rund 18 € pro Endgerät und Monat, eure 400 € für 20 Geräte liegen also absolut im Marktdurchschnitt. Letzten Monat hat sich ein Kollege über einen gefälschten Rechnungsanhang was eingefangen – die Firewall hat nichts gemeldet, aber der MDR-Analyst hat den Laptop innerhalb von 8 Minuten isoliert und bei uns angerufen. Hat uns buchstäblich den Arsch gerettet.

FFurkan Y***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
11
#6

Betreibt das Systemhaus, das euch die 400 € anbietet, das Monitoring selbst, oder verkaufen die nur Managed-Lizenzen von einem großen globalen Security-Hersteller mit Marge weiter? Wenn die nämlich keine eigenen Nachtschichten besetzen, sieht sich die Alarme erst morgens um acht jemand an – und genau dann kann man sich den ganzen MDR-Spuk auch sparen.

İİbrahim A***ExperteCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
1
#7

Bevor man zu MDR wechselt, sollte man meiner Meinung nach erst mal die Basishygiene abhaken. Ist Zwei-Faktor-Authentifizierung Pflicht, sind die Backups physisch vom Netzwerk getrennt, sind die lokalen Admin-Rechte der Mitarbeiter eingeschränkt? Wenn das fehlt hilft auch ein MDR für 400 € im Monat nichts, wenn Ransomware wegen eines falsch konfigurierten Admin-Accounts durchrutscht.

ZZeynep Z***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Recht
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Jan. 2023
Nachricht
1
#8

bei uns läuft nur ein Standard-Antivirus hinter dem Modem. muss der bisherige Antivirus deinstalliert werden, wenn MDR eingerichtet wird oder können beide parallel laufen, ohne die Rechner lahmzulegen?

BBurak O***Teilnehmer
Funktion
Operations Manager
Branche
Schmuck
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
192
#9

Moderne MDR-Agents ersetzen herkömmliche Antivirenprogramme komplett; beide gleichzeitig laufen zu lassen führt nur zu Systemabstürzen und Freezes. Der MDR-Anbieter lässt im Hintergrund sowieso seine eigene Protection Engine laufen und schickt verdächtige Logs direkt an sein eigenes SOC. Die alte Lizenz braucht ihr also gar nicht erst zu verlängern.

İİbrahim G***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
3
#10

Dabei gibt es einen sehr häufigen Fehler. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Wenn es jemand anders macht, würde mich das auch interessieren.

FFurkan B***ExperteCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
32
#11

Mich interessiert das auch. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

AAleyna Ç***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
verpackung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Apr. 2024
Nachricht
225
#12

Hier habe ich einen Einwand. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

An deiner Stelle würde ich so vorgehen.

AAleyna D***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
3
#13

Meine Frage ist geklärt vielen Dank.

YYiğitTeilnehmer
Funktion
Videoproduktion
Beigetreten
Mai 2024
Nachricht
88
#14

beibe dran und ehrlich gesagt änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt über den sie eingehen.

schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

BBarış K***Experte
Funktion
IT-Leiter im Unternehmen
Beigetreten
Juni 2023
Nachricht
172
#15

Ich sehe das anders. Fehler auf der mdr cybersicherheit-Seite sind meist rückgängig zu machen, aber teuer.

Das war's, entschuldige, wenn ich zu lang war.

RRecep S***ExperteCommunity-Mitglied
Beigetreten
März 2024
Nachricht
243
#16

Gespeichert.

ÜÜlkü B***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
240
#17

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

An deiner Stelle würde ich so vorgehen.

OOrhan O***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Fischerei
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2023
Nachricht
17
#18

Richtig. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Wenn es jemand anders macht, würde mich das auch interessieren.

AAycan K***Teilnehmer
Funktion
Datenerfasser
Branche
Logistik
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Jan. 2023
Nachricht
39
#19

ich probiere es aus.

AAyşe Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
10
#20

kurzfassung für Neueinsteiger: Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

vergessene Testumggebungen sind häufiger das Einfallstor als das Live-System.. und das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

Antwort schreiben