EDR, MDR und XDR: Unterschiede, Nutzen und Auswahl
EDR, MDR und XDR unterscheiden sich vor allem in zwei Punkten: wer die Erkennung betreibt und wie weit der Blick reicht. EDR ist die Technik auf dem Endgerät, die verdächtiges Verhalten aufzeichnet und meldet. MDR ist dieselbe Technik plus ein Team, das die Meldungen auswertet und im Ernstfall handelt. XDR erweitert die Datenbasis über das Endgerät hinaus auf E-Mail, Identitäten, Netzwerk und Cloud. Welche Variante zu Ihrem Betrieb passt, hängt weniger von der Mitarbeiterzahl ab als von der Frage, wer um drei Uhr nachts auf eine Warnung reagiert.
Das Wichtigste in Kürze
- EDR: Endpoint Detection and Response sammelt laufend Telemetriedaten auf Servern, Notebooks und PCs, erkennt verdächtige Verhaltensmuster und kann ein Gerät auf Knopfdruck vom Netz trennen.
- MDR: Managed Detection and Response ist kein eigenes Produkt, sondern ein Dienst. Ein spezialisiertes Team betreibt die Erkennungstechnik, bewertet Alarme rund um die Uhr und reagiert nach vereinbarten Regeln.
- XDR: Extended Detection and Response führt Signale aus Endgeräten, Netzwerk, Cloud, E-Mail und Identitäten in einer Oberfläche zusammen und korreliert sie zu einem Vorfall.
- Auswahl: Entscheidend sind Reaktionsfähigkeit außerhalb der Bürozeiten, vorhandenes Personal, regulatorische Pflichten und die Frage, wie viele Systemwelten Sie überhaupt überwachen müssen.
- Vertrag: Ein MDR-Vertrag muss Handlungsvollmacht, Eskalationswege, Datenverarbeitung und die Abgrenzung zur eigentlichen Incident Response schriftlich festlegen.
- Abgrenzung: SIEM ist die Auswerteplattform, SOC ist die Mannschaft, MDR ist der eingekaufte Betrieb aus beidem. Die Begriffe beschreiben verschiedene Ebenen, keine Alternativen.

Warum reicht klassischer Virenschutz gegen heutige Angriffe nicht mehr?
Klassischer Virenschutz vergleicht Dateien mit bekannten Signaturen und blockiert Treffer. Angreifer umgehen dieses Prinzip, indem sie ihre Schadsoftware laufend leicht verändern oder ganz auf Dateien verzichten und stattdessen legitime Bordmittel des Betriebssystems missbrauchen. Erkannt wird dann nicht mehr die Datei, sondern nur noch das Verhalten.
Wie groß der Abstand zwischen Signatur und Realität ist, zeigt der Lagebericht 2025 des Bundesamts für Sicherheit in der Informationstechnik. Dort heißt es, im Berichtszeitraum seien täglich durchschnittlich 280.000 neue Schadprogramm-Varianten bekannt geworden. Ein großer Teil davon entsteht automatisiert. Aus einer einzigen Schadfunktion lassen sich beliebig viele Versionen erzeugen, die sich in der Signatur unterscheiden, in der Wirkung aber identisch sind.
Hinzu kommt eine zweite Entwicklung. Moderne Angriffe verlaufen nicht als einzelner Klick auf eine infizierte Datei, sondern als Kette von Schritten. Das Wissensmodell MITRE ATT&CK beschreibt diese Kette für Unternehmensumgebungen in derzeit 15 Taktiken, vom ersten Zugang über Rechteausweitung und seitliche Bewegung im Netz bis zum Datenabfluss. Zwischen dem ersten Zugriff und dem sichtbaren Schaden liegen oft Tage. Genau in dieser Zeitspanne setzt EDR an: Sie erkennt die einzelnen Schritte, auch wenn die verwendete Datei völlig unbekannt ist.
Was macht EDR technisch, und worin liegt der Unterschied zum Virenschutz?
EDR installiert einen Sensor auf jedem Endgerät, der fortlaufend Verhaltensdaten aufzeichnet und an eine zentrale Auswertung schickt. Dort werden die Daten auf Angriffsmuster geprüft, zu Vorfällen gebündelt und historisch vorgehalten. Zusätzlich bietet EDR Reaktionsfunktionen, mit denen sich ein betroffenes Gerät aus der Ferne isolieren lässt.
Welche Daten dabei zusammenkommen, dokumentiert Microsoft für Defender für Endpunkt sehr konkret. Der Sensor erfasst laut Herstellerdokumentation kontinuierlich Verhaltenstelemetriedaten, darunter Prozessinformationen, Netzwerkaktivitäten, Einblicke in Kernel und Speicher-Manager, Benutzeranmeldeaktivitäten sowie Änderungen an Registrierung und Dateisystem. Diese Informationen werden sechs Monate gespeichert, sodass eine Analystin später bis zum Anfang eines Angriffs zurückgehen kann. Warnungen, die auf dieselbe Angriffsmethode zurückgehen, fasst das System zu einem Vorfall zusammen.
Der zweite Baustein ist die Reaktion. Die Geräteisolierung trennt ein kompromittiertes Gerät vom Netzwerk, hält aber die Verbindung zum Schutzdienst aufrecht, damit die Analyse weiterlaufen kann. Laut Microsoft-Dokumentation zu Reaktionsaktionen kann das verhindern, dass Angreifende das Gerät weiter steuern, Daten abziehen oder sich seitlich im Netz bewegen. Die Isolation wird nach sieben Tagen automatisch aufgehoben und kann jederzeit manuell zurückgenommen werden. Wichtig für die Praxis: Wird ein Hyper-V-Host isoliert, ist auch der Netzwerkverkehr aller darauf laufenden virtuellen Maschinen blockiert.
EDR entfaltet ihren Nutzen nur, wenn die Sensoren wirklich auf allen Geräten laufen und die Systeme gepflegt sind. Wie Sie den Gerätebestand sauber inventarisieren, verteilen und aktuell halten, beschreiben wir im Ratgeber zum Endpoint Management.
Was bringt MDR zusätzlich zu EDR?
MDR ergänzt die Technik um den Betrieb. Ein externes Team konfiguriert die Erkennungsregeln, bewertet eingehende Alarme, trennt Fehlalarme von echten Vorfällen, sucht aktiv nach Auffälligkeiten und leitet vereinbarte Gegenmaßnahmen ein. Der Unterschied zu EDR ist damit kein technischer, sondern ein organisatorischer: Sie kaufen Arbeitszeit und Erfahrung ein, nicht zusätzliche Software.
Dass genau diese Arbeitszeit der Engpass ist, sagt auch das BSI. Der IT-Grundschutz-Baustein DER.1 Detektion von sicherheitsrelevanten Ereignissen sieht in Anforderung DER.1.A6 vor, dass alle Protokollierungsdaten möglichst permanent aktiv überwacht und ausgewertet werden sollten und dafür genügend personelle Ressourcen bereitstehen. Bei hohem Schutzbedarf sieht Anforderung DER.1.A14 zusätzlich vor, dass die Überwachung der Protokolle die überwiegende Aufgabe speziell beauftragter und weiterführend geschulter Mitarbeitender sein sollte. In einem Betrieb mit 40 Beschäftigten und zwei IT-Kräften ist das intern nicht darstellbar.
Der entscheidende Punkt bei MDR ist die Handlungsvollmacht. Sophos unterscheidet in der Dokumentation zu den Threat-Response-Modi drei Stufen: Im Modus Authorize führt das Team Eindämmungsmaßnahmen eigenständig durch und informiert den Kunden danach. Im Modus Collaborate untersucht das Team, ergreift aber keine Maßnahme ohne Zustimmung. Im Modus Notify Only wird nur gemeldet, was Sophos nicht für den Dauerbetrieb empfiehlt. Auch andere Anbieter lassen die Reaktionsbefugnis vertraglich oder per Richtlinie festlegen. Welche Stufe Sie wählen, entscheidet darüber, ob nachts jemand handelt oder nur eine E-Mail in einem Postfach liegt.
Was führt XDR zusammen, und wann lohnt sich der Schritt?
XDR erweitert die Erkennung auf Datenquellen jenseits des Endgeräts. Microsoft beschreibt XDR als einheitliche Plattform, die Daten aus Endpunkten, Netzwerken, Cloud, E-Mail und Identitäten sammelt, um Bedrohungen zu erkennen, zu untersuchen und darauf zu reagieren. EDR bleibt dabei der Kern, XDR liefert den Kontext drumherum.
Der praktische Gewinn liegt in der Verknüpfung. Ein einzelner fehlgeschlagener Anmeldeversuch ist harmlos. Ein Anmeldeversuch aus einem ungewöhnlichen Land, gefolgt von einer neuen Weiterleitungsregel im Postfach und einem Skriptaufruf auf dem Notebook derselben Person, ergibt zusammen ein Angriffsmuster. Genau diese Korrelation ist der Unterschied, den Microsoft in der Erklärung Was ist XDR benennt: EDR konzentriert sich ausschließlich auf den Endpunktschutz, XDR erweitert dieses Konzept auf Netzwerk, Cloud, E-Mail und Identität.
Für kleinere Betriebe lohnt XDR selten als eigenständige Anschaffung. Sinnvoll wird sie, wenn Sie ohnehin mehrere Systemwelten betreiben, etwa Microsoft 365, eine eigene Serverumgebung und eine Firewall mit Auswertefunktion. Damit die zusätzlichen Signale überhaupt brauchbar sind, muss die Netzwerkseite sauber aufgestellt sein. Welche Grundlagen dafür nötig sind, erklärt unser Ratgeber zur Netzwerksicherheit im Unternehmen.
Wie unterscheiden sich EDR, MDR und XDR im direkten Vergleich?
Die drei Ansätze schließen sich nicht aus, sie bauen aufeinander auf. EDR ist die Technik, MDR der Betrieb dieser Technik durch ein Team, XDR die Ausweitung der Datenbasis. Ein Betrieb kann EDR ohne MDR einsetzen, MDR ohne XDR beauftragen oder XDR im MDR-Betrieb nutzen. Die folgende Übersicht ordnet die Merkmale.
| Merkmal | EDR | MDR | XDR |
|---|---|---|---|
| Art der Leistung | Softwareprodukt | Dienstleistung | Softwareplattform |
| Datenquellen | Endgeräte und Server | abhängig von der eingesetzten Technik | Endgeräte, Netzwerk, Cloud, E-Mail, Identitäten |
| Wer wertet aus | eigenes IT-Team | Team des Anbieters | eigenes IT-Team oder Anbieter |
| Verfügbarkeit der Auswertung | Arbeitszeit des eigenen Teams | vertraglich vereinbart, üblicherweise durchgehend | wie EDR, abhängig vom Betreiber |
| Reaktion auf Vorfälle | manuell durch eigenes Personal, teils automatisiert | durch den Anbieter nach vereinbarter Vollmacht | manuell oder automatisiert im Werkzeug |
| Typischer Bedarf | Betrieb mit eigenem IT-Personal und geregelter Rufbereitschaft | Betrieb ohne Nachtabdeckung oder ohne Sicherheitsspezialisten | Betrieb mit mehreren Systemwelten und hohem Schutzbedarf |
| Wesentlicher Kostenblock | Lizenz je Gerät | Lizenz plus Servicegebühr | Lizenz plus Aufwand für Anbindung der Quellen |
Nach welchen Kriterien wählen Sie zwischen EDR, MDR und XDR?
Die Auswahl beginnt nicht beim Produkt, sondern bei der eigenen Reaktionsfähigkeit. Prüfen Sie zuerst, wer außerhalb der Bürozeiten erreichbar ist und handeln darf. Danach klären Sie Abdeckung, Pflichten und Datenquellen. Erst am Schluss vergleichen Sie Angebote. Diese Reihenfolge verhindert, dass Sie Technik kaufen, die niemand auswertet.
- Reaktionsfähigkeit ehrlich bewerten. Halten Sie schriftlich fest, wer an einem Samstag um 22 Uhr eine Alarmmeldung sieht, wie schnell diese Person reagieren kann und ob sie befugt ist, einen Server vom Netz zu nehmen. Bleibt hier eine Lücke, ist MDR die naheliegende Antwort.
- Gerätebestand vollständig erfassen. Listen Sie alle Server, Notebooks, PCs, Terminalserver und virtuellen Maschinen auf, einschließlich der Geräte im Homeoffice und bei Außendienstmitarbeitenden. Jedes Gerät ohne Sensor ist ein blinder Fleck.
- Regulatorische Pflichten klären. Prüfen Sie, ob Ihr Betrieb unter die seit dem 06.12.2025 geltenden Pflichten des BSI-Gesetzes fällt oder ob Kunden vertraglich Nachweise verlangen. Das verschiebt die Anforderungen an Dokumentation und Nachweisbarkeit.
- Datenquellen priorisieren. Bestimmen Sie, welche Systeme neben den Endgeräten wirklich Signale liefern müssen. In vielen Betrieben sind das Microsoft 365 und die Firewall. Erst wenn diese Quellen relevant sind, wird XDR zum Thema.
- Testbetrieb auf einem Teilbestand fahren. Rollen Sie die Lösung zunächst auf einer Abteilung aus und messen Sie die Zahl der Alarme, den Anteil der Fehlalarme und die Belastung der Geräte. Erst danach folgt der flächendeckende Rollout.
- Angebote auf Leistung statt auf Preis vergleichen. Stellen Sie die Anbieter nebeneinander nach Reaktionszeit, Handlungsvollmacht, Sprache der Ansprechpartner, Speicherort der Daten und Kündigungsfristen. Der Preis je Gerät sagt allein wenig aus.
Was muss ein MDR-Vertrag regeln?
Ein MDR-Vertrag ist in erster Linie eine Vereinbarung darüber, wer im Ernstfall was tun darf. Er muss die Handlungsvollmacht, die Erreichbarkeit, die Eskalationswege, den Umgang mit personenbezogenen Daten und die Grenze zur eigentlichen Incident Response festlegen. Fehlt einer dieser Punkte, entsteht im Vorfall genau die Verzögerung, die der Dienst verhindern soll.
Diese Punkte gehören schriftlich geregelt:
- Handlungsvollmacht: Darf der Anbieter ein Gerät eigenständig isolieren, einen Prozess beenden und ein Benutzerkonto sperren, oder braucht er dafür jedes Mal eine Freigabe? Legen Sie fest, welche Maßnahmen ohne Rückfrage erlaubt sind und welche nicht.
- Erreichbarkeit und Eskalation: Wer wird in welcher Reihenfolge kontaktiert, über welchen Kanal, und was passiert, wenn niemand abnimmt? Hinterlegen Sie eine Vertretungskette mit Telefonnummern und aktualisieren Sie sie regelmäßig.
- Abgrenzung zur Incident Response: MDR erkennt und dämmt ein. Forensik, Wiederherstellung und Kommunikation mit Behörden sind davon getrennt zu beauftragen. Klären Sie vorab, ob Ihr Anbieter diese Leistungen anbietet und zu welchen Konditionen.
- Datenverarbeitung: Telemetriedaten enthalten Benutzernamen, Gerätenamen und aufgerufene Adressen und sind damit personenbezogen. Sie brauchen einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO, eine Angabe zum Speicherort und eine Aufbewahrungsfrist.
- Mitbestimmung: Da Verhaltensdaten von Beschäftigten verarbeitet werden, ist der Betriebsrat frühzeitig einzubeziehen, sofern einer besteht. Eine Betriebsvereinbarung vor dem Rollout erspart spätere Konflikte.
- Berichte und Nachweise: Vereinbaren Sie, in welchem Rhythmus Sie Berichte über erkannte Vorfälle, ergriffene Maßnahmen und Sensorabdeckung erhalten. Diese Berichte sind später Ihr Nachweis gegenüber Prüfern und Versicherern.
Wer diese Punkte regelt, braucht einen Partner, der auch den laufenden Betrieb der Endgeräte kennt. Erkennung und Reaktion greifen nur, wenn Patchstand, Monitoring und Helpdesk zusammenpassen. Wie wir diese Aufgaben in Managed Services und IT-Support bündeln, erfahren Sie auf unserer Leistungsseite.
Welche Fehler treten bei der Einführung von EDR und MDR typischerweise auf?
Die häufigsten Fehler sind organisatorischer Natur. Sensoren fehlen auf genau den Systemen, die am wichtigsten sind. Alarme laufen in ein Postfach, das niemand liest. Der Anbieter darf nichts tun, weil die Freigabe fehlt. Und die Lösung läuft dauerhaft in einem Modus, der nur beobachtet statt zu blockieren.
Diese sechs Muster begegnen uns in der Praxis am häufigsten:
- Lückenhafte Abdeckung: Der Rollout endet bei den Büro-PCs. Terminalserver, Hypervisoren und Geräte im Homeoffice bleiben außen vor, obwohl dort der größte Schaden entsteht.
- Dauerhafter Nur-Beobachten-Modus: Die Lösung wird zum Testen in einen reinen Meldemodus gesetzt und bleibt dort, weil niemand die Umstellung verantworten will.
- Ungeprüfte Ausnahmen: Um Fehlalarme loszuwerden, werden ganze Verzeichnisse oder Anwendungen ausgeschlossen. Genau dort verstecken sich später Angreifende.
- Alarmmüdigkeit: Ohne Feinjustierung erzeugt EDR anfangs viele Meldungen. Wird nicht nachjustiert, werden Alarme nach wenigen Wochen pauschal ignoriert.
- Fehlende Übung: Der Eskalationsweg steht auf dem Papier, wurde aber nie durchgespielt. Im Ernstfall stellt sich heraus, dass die hinterlegte Handynummer nicht mehr stimmt.
- EDR als Backup-Ersatz: Erkennung verhindert keine Verschlüsselung mit Sicherheit. Ein getestetes Backup bleibt die letzte Verteidigungslinie und wird durch EDR nicht überflüssig.
Wie grenzen sich EDR, MDR und XDR von SIEM und SOC ab?
SIEM, SOC und MDR beschreiben verschiedene Ebenen derselben Aufgabe. Ein SIEM ist die Plattform, die Protokolldaten aus vielen Quellen sammelt und auswertet. Ein SOC ist die Mannschaft, die damit arbeitet. MDR ist der Einkauf beider Bestandteile als Dienstleistung. Die Begriffe sind keine Alternativen zueinander.
Fachlich beschreibt das BSI diese zentrale Auswertung in Anforderung DER.1.A15 seines Bausteins zur Detektion, die für hohen Schutzbedarf gilt. Vorgesehen sind zentrale, automatisierte Analysen, bei denen alle in der Systemumgebung anfallenden Ereignisse aufgezeichnet und in Bezug zueinander gesetzt werden, dazu eine möglichst permanente Auswertung und eine automatische Alarmierung bei Überschreiten definierter Schwellwerte. Anforderung DER.1.A17 geht noch weiter: Detektionssysteme sollten automatisch mit geeigneten Schutzmaßnahmen reagieren. Das ist exakt die Funktion, die EDR mit der Geräteisolierung bereitstellt.
Auch der Gesetzgeber setzt Erkennung voraus, ohne ein Produkt vorzuschreiben. Seit dem 06.12.2025 verlangt § 30 Absatz 2 BSIG von besonders wichtigen und wichtigen Einrichtungen unter anderem Konzepte zur Risikoanalyse und Maßnahmen zur Bewältigung von Sicherheitsvorfällen. Die Maßnahmen sollen den Stand der Technik einhalten. Ob Sie diese Pflicht mit eigenem Personal oder über einen Dienst erfüllen, bleibt Ihnen überlassen. Nachweisen müssen Sie sie in beiden Fällen.
Welche Bausteine für Endpunktschutz, Detektion und Reaktion wir dafür kombinieren, stellen wir auf unserer Seite zur IT-Sicherheit für Unternehmen dar.
Häufige Fragen zu EDR, MDR und XDR
Ersetzt EDR den klassischen Virenschutz vollständig?
Nein. In den meisten Produkten sind beide Funktionen kombiniert: Der signaturbasierte Schutz fängt bekannte Schadsoftware sofort ab, die Verhaltenserkennung greift bei allem, was noch keine Signatur hat. Ein reiner Detektionsdienst ohne blockierende Komponente wäre in der Praxis ein Rückschritt, weil dann jeder bekannte Schädling erst erkannt und dann manuell entfernt werden müsste.
Ab welcher Unternehmensgröße lohnt sich MDR?
Die Mitarbeiterzahl ist der falsche Maßstab. Entscheidend ist, ob Ihre IT rund um die Uhr reagieren kann. Ein Betrieb mit 30 Beschäftigten und einer Fertigung im Dreischichtbetrieb braucht durchgehende Abdeckung, ein Büro mit 120 Beschäftigten und geregelten Arbeitszeiten unter Umständen nicht. Prüfen Sie zuerst Ihre Reaktionskette, dann den Bedarf.
Sind die Telemetriedaten von EDR datenschutzrechtlich unkritisch?
Nein. Erfasst werden unter anderem Benutzeranmeldungen, gestartete Prozesse und Netzwerkverbindungen. Diese Daten lassen sich einzelnen Beschäftigten zuordnen und sind damit personenbezogen. Sie benötigen eine Rechtsgrundlage, einen Auftragsverarbeitungsvertrag mit dem Anbieter, eine festgelegte Aufbewahrungsfrist und, sofern ein Betriebsrat besteht, dessen Beteiligung.
Wie lange dauert die Einführung von EDR in einem mittelständischen Betrieb?
Das hängt von Gerätezahl, Systemvielfalt und Altlasten ab. Die technische Verteilung der Sensoren ist meist der kürzeste Teil. Die eigentliche Arbeit liegt im Feinjustieren der Regeln, im Abbauen von Fehlalarmen und im Einüben der Eskalationswege. Planen Sie den Testbetrieb auf einer Abteilung großzügig ein, bevor Sie flächendeckend ausrollen.
Brauche ich XDR, wenn ich bereits MDR habe?
Nicht zwingend. Viele MDR-Anbieter binden ohnehin zusätzliche Quellen wie Microsoft 365 oder die Firewall an und liefern damit faktisch eine XDR-Auswertung. Klären Sie im Vertrag, welche Quellen im Leistungsumfang enthalten sind und welche Anbindung zusätzlich berechnet wird, statt XDR als getrenntes Produkt einzukaufen.
Fazit
EDR liefert die Sicht auf das Endgerät, MDR liefert die Menschen, die diese Sicht auswerten, XDR liefert den Kontext aus weiteren Systemen. Die Reihenfolge der Entscheidung sollte umgekehrt zur Reihenfolge der Begriffe verlaufen: erst die Frage nach der eigenen Reaktionsfähigkeit, dann die Auswahl der Technik. Ein Vertrag ohne klare Handlungsvollmacht und ohne geübten Eskalationsweg bringt im Ernstfall wenig. Und keine Erkennungslösung ersetzt ein getestetes Backup.