Managed Detection and Response (MDR) ist ein Betriebsmodell: Ein Dienstleister überwacht die Umgebung rund um die Uhr, bewertet Alarme, jagt aktiv nach Bedrohungen und reagiert auf Vorfälle — mit definierten Befugnissen bis zur Eindämmung, etwa der Isolation befallener Systeme.
MDR beantwortet ein Personalproblem: Erkennungstechnik wie EDR oder XDR entfaltet ihren Wert erst, wenn jemand die Alarme zeitnah bewertet — nachts, am Wochenende, im Urlaub. Genau diese Lücke füllt der Service.
Was ein MDR-Dienst leistet
- 24/7-Überwachung und Triage der Alarme aus EDR/XDR und weiteren Quellen.
- Threat Hunting: aktive Suche nach Angriffsspuren jenseits automatischer Alarme.
- Reaktion nach vereinbartem Playbook — von der Empfehlung bis zur direkten Eindämmung.
- Regelmäßige Berichte, Lessons Learned und Härtungsempfehlungen.
MDR, MSSP oder eigenes SOC?
Die Abgrenzung ist fließend, aber hilfreich: Ein klassischer MSSP betreibt Sicherheitsplattformen und Regelwerke; MDR fokussiert die Erkennungs- und Reaktionskette mit Analysten im Schichtbetrieb; ein eigenes SOC bündelt all das intern — zum Preis von mehreren Vollzeitstellen und dauerhafter Weiterbildung. Für die meisten Mittelständler ist MDR der schnellste Weg zu echter 24/7-Reaktionsfähigkeit, oft kombiniert mit einem MSSP für den Plattformbetrieb.