Zurück zur Übersicht
Managed SOC09. Juni 2026ca. 8 Min.Von Felix Wanner

SOC vs. MDR vs. XDR: Die Unterschiede einfach erklärt

Die kurze Antwort vorweg: Ein SOC (Security Operations Center) ist ein Team aus Analysten, das die gesamte IT eines Unternehmens überwacht. XDR (Extended Detection and Response) ist eine Technologie, die Signale von Endgeräten, Cloud und Netzwerk zu einem Gesamtbild verbindet. MDR (Managed Detection and Response) ist ein Reaktions-Service, den ein Produkthersteller für sein eigenes Produkt anbietet. Die drei Begriffe beschreiben also verschiedene Ebenen: Menschen, Technologie und eine begrenzte Dienstleistung. Wer sie vergleicht, vergleicht keine Konkurrenten, sondern Bausteine.

SOC: das Team, das hinschaut

Ein Security Operations Center ist die Sicherheitsleitstelle eines Unternehmens: Analysten, die Alarme aus allen relevanten Systemen sammeln, bewerten, Fehlalarme aussortieren und im Ernstfall die Reaktion koordinieren, im Idealfall rund um die Uhr. Das SOC ist damit kein Produkt, sondern eine Betriebsorganisation. Es nutzt Werkzeuge wie SIEM und XDR, aber sein Kern sind Menschen und Prozesse.

Da ein eigenes SOC für die meisten mittelständischen Unternehmen wirtschaftlich nicht darstellbar ist (allein das Personal für einen 24/7-Schichtbetrieb kostet ab rund 500.000 Euro pro Jahr), wird das SOC häufig als Service bezogen: Ein Dienstleister betreibt Team und Plattform, das Unternehmen erhält das Ergebnis. Details dazu im Beitrag Was macht ein Security Operations Center?.

XDR: die Technologie, die Signale verbindet

Extended Detection and Response ist die Weiterentwicklung des Endgeräteschutzes (EDR): Statt nur den einzelnen Rechner zu betrachten, führt XDR Signale von Endgeräten, E-Mail, Cloud-Diensten und Netzwerk zusammen. So wird aus drei unauffälligen Einzelereignissen ein erkennbarer Angriff: die Phishing-Mail, die verdächtige Anmeldung zehn Minuten später und der ungewöhnliche Datenabfluss am Abend.

Wichtig für die Einordnung: XDR ist Software. Sie erkennt und korreliert, aber sie bewertet nicht abschließend und trägt keine Verantwortung. Auch die beste XDR-Plattform erzeugt Alarme, die ein Mensch einordnen muss, sonst landen sie ungelesen im Postfach.

MDR: der Service mit eingebauter Grenze

Managed Detection and Response klingt wie ein ausgelagertes SOC, ist aber in der Regel etwas anderes: der Reaktions-Service eines Produktherstellers für dessen eigenes Produkt. Das Team des Herstellers bearbeitet die Alarme, die sein eigener Agent erzeugt, nicht mehr.

Daraus ergeben sich drei praktische Grenzen, die im Verkaufsgespräch selten erwähnt werden:

  • Sichtfeld: MDR sieht nur die Telemetrie des eigenen Produkts. Firewall-Logs, Linux-Server, Backup-Systeme, Cloud-Konfigurationen oder die Webanwendung bleiben außen vor.
  • Sprache und Erreichbarkeit: Die MDR-Teams der großen Hersteller arbeiten überwiegend englischsprachig aus dem Ausland; einen deutschsprachigen Ansprechpartner, der Ihre Umgebung kennt, gibt es meist nicht.
  • Aufpreis-Logik: MDR ist fast immer ein kostenpflichtiges Zusatzmodul zur Produktlizenz, die Gesamtkosten aus Lizenz plus MDR plus Zusatzmodulen erreichen schnell das Niveau eines vollwertigen Managed SOC, bei kleinerem Sichtfeld.

Der Vergleich auf einen Blick

SOC (als Service)MDRXDR
Was ist es?Team + Prozesse + PlattformReaktions-Service des HerstellersTechnologie / Software
SichtfeldGesamte IT: Server, Endgeräte, Firewalls, Cloud, AnwendungenNur die Produkte des HerstellersDie vom Hersteller unterstützten Quellen
Wer bewertet Alarme?Analysten des DienstleistersAnalysten des Herstellers (produktbezogen)Niemand, das bleibt Ihre Aufgabe
Reaktion im ErnstfallKoordinierte Reaktion inkl. Forensik und MeldevorbereitungEindämmung innerhalb des ProduktsAutomatische Einzelaktionen, ohne Gesamtkoordination
Typische EignungMittelstand ohne eigenes SicherheitsteamErgänzung, wenn das Produkt bereits gesetzt istBaustein innerhalb eines SOC-Betriebs

Was passt für den Mittelstand?

Die drei Ansätze schließen sich nicht aus, sie stapeln sich. Eine XDR- oder EDR-Lösung gehört heute in jede Umgebung; die Frage ist, wer damit arbeitet. Für Unternehmen ohne eigenes Sicherheitsteam ist ein Managed SOC die vollständigste Antwort: Es umfasst die Technologie, die Menschen und die Prozesse, herstellerübergreifend über die gesamte IT.

Vorhandene Investitionen bleiben dabei nutzbar: Ein gutes Managed SOC bindet bestehende EDR-Produkte und Microsoft-365-Telemetrie als Datenquellen ein, statt sie zu ersetzen. Sie behalten die Sensorik, die Sie bezahlt haben, und ergänzen die Leitstelle, die bislang fehlte.

Häufige Fragen zu SOC, MDR und XDR

Was ist der Unterschied zwischen SOC und MDR, in einem Satz?

Ein SOC überwacht herstellerübergreifend die gesamte IT-Umgebung, MDR ist der Reaktions-Service eines Herstellers für die Alarme seines eigenen Produkts.

Ersetzt XDR ein SOC?

Nein. XDR ist Software, die Signale korreliert und Alarme erzeugt. Ohne ein Team, das diese Alarme bewertet und im Ernstfall reagiert, bleibt auch die beste XDR-Plattform wirkungslos, insbesondere nachts und am Wochenende.

Wir haben bereits ein EDR-Produkt mit MDR-Option. Brauchen wir trotzdem ein SOC?

Das hängt vom Sichtfeld ab: MDR deckt die Endgeräte-Telemetrie des Herstellers ab, nicht aber Firewalls, Server-Logs, Cloud-Konfigurationen oder Ihre Webanwendungen. Ein Managed SOC schließt diese Lücken und bindet Ihr vorhandenes EDR als Datenquelle ein, die Investition bleibt erhalten.

Was kostet ein Managed SOC im Vergleich zu MDR?

MDR wird pro Endgerät als Aufpreis zur Produktlizenz berechnet; ein Managed SOC deckt die gesamte Umgebung ab. Marktüblich liegt SOC as a Service in Deutschland bei 15 bis 50 Euro pro Endpunkt und Monat, eine ausführliche Einordnung gibt der Beitrag Was kostet ein SOC?.

Der nächste Schritt

Sie sind unsicher, welcher Baustein Ihnen fehlt? In einem kostenlosen Analysegespräch sortieren wir gemeinsam, was Sie bereits haben, wo Lücken sind und was sich mit vorhandenen Mitteln abdecken lässt. Den Gesamtüberblick gibt der Leitfaden Managed SOC für den Mittelstand.

Quellen und weiterführende Informationen
  • National Institute of Standards and Technology: Cybersecurity Framework 2.0
  • MITRE Corporation: ATT&CK Knowledge Base
  • Marktbeobachtung RedCastle eG: MDR- und SOC-Angebote im DACH-Markt, Stand 2026

Sie haben Fragen zu Ihrer IT‑Sicherheit?

Wir finden die passende Sicherheitslösung für Ihr Unternehmen.