Die kurze Antwort vorweg: Ein SOC (Security Operations Center) ist ein Team aus Analysten, das die gesamte IT eines Unternehmens überwacht. XDR (Extended Detection and Response) ist eine Technologie, die Signale von Endgeräten, Cloud und Netzwerk zu einem Gesamtbild verbindet. MDR (Managed Detection and Response) ist ein Reaktions-Service, den ein Produkthersteller für sein eigenes Produkt anbietet. Die drei Begriffe beschreiben also verschiedene Ebenen: Menschen, Technologie und eine begrenzte Dienstleistung. Wer sie vergleicht, vergleicht keine Konkurrenten, sondern Bausteine.
Ein Security Operations Center ist die Sicherheitsleitstelle eines Unternehmens: Analysten, die Alarme aus allen relevanten Systemen sammeln, bewerten, Fehlalarme aussortieren und im Ernstfall die Reaktion koordinieren, im Idealfall rund um die Uhr. Das SOC ist damit kein Produkt, sondern eine Betriebsorganisation. Es nutzt Werkzeuge wie SIEM und XDR, aber sein Kern sind Menschen und Prozesse.
Da ein eigenes SOC für die meisten mittelständischen Unternehmen wirtschaftlich nicht darstellbar ist (allein das Personal für einen 24/7-Schichtbetrieb kostet ab rund 500.000 Euro pro Jahr), wird das SOC häufig als Service bezogen: Ein Dienstleister betreibt Team und Plattform, das Unternehmen erhält das Ergebnis. Details dazu im Beitrag Was macht ein Security Operations Center?.
Extended Detection and Response ist die Weiterentwicklung des Endgeräteschutzes (EDR): Statt nur den einzelnen Rechner zu betrachten, führt XDR Signale von Endgeräten, E-Mail, Cloud-Diensten und Netzwerk zusammen. So wird aus drei unauffälligen Einzelereignissen ein erkennbarer Angriff: die Phishing-Mail, die verdächtige Anmeldung zehn Minuten später und der ungewöhnliche Datenabfluss am Abend.
Wichtig für die Einordnung: XDR ist Software. Sie erkennt und korreliert, aber sie bewertet nicht abschließend und trägt keine Verantwortung. Auch die beste XDR-Plattform erzeugt Alarme, die ein Mensch einordnen muss, sonst landen sie ungelesen im Postfach.
Managed Detection and Response klingt wie ein ausgelagertes SOC, ist aber in der Regel etwas anderes: der Reaktions-Service eines Produktherstellers für dessen eigenes Produkt. Das Team des Herstellers bearbeitet die Alarme, die sein eigener Agent erzeugt, nicht mehr.
Daraus ergeben sich drei praktische Grenzen, die im Verkaufsgespräch selten erwähnt werden:
| SOC (als Service) | MDR | XDR | |
|---|---|---|---|
| Was ist es? | Team + Prozesse + Plattform | Reaktions-Service des Herstellers | Technologie / Software |
| Sichtfeld | Gesamte IT: Server, Endgeräte, Firewalls, Cloud, Anwendungen | Nur die Produkte des Herstellers | Die vom Hersteller unterstützten Quellen |
| Wer bewertet Alarme? | Analysten des Dienstleisters | Analysten des Herstellers (produktbezogen) | Niemand, das bleibt Ihre Aufgabe |
| Reaktion im Ernstfall | Koordinierte Reaktion inkl. Forensik und Meldevorbereitung | Eindämmung innerhalb des Produkts | Automatische Einzelaktionen, ohne Gesamtkoordination |
| Typische Eignung | Mittelstand ohne eigenes Sicherheitsteam | Ergänzung, wenn das Produkt bereits gesetzt ist | Baustein innerhalb eines SOC-Betriebs |
Die drei Ansätze schließen sich nicht aus, sie stapeln sich. Eine XDR- oder EDR-Lösung gehört heute in jede Umgebung; die Frage ist, wer damit arbeitet. Für Unternehmen ohne eigenes Sicherheitsteam ist ein Managed SOC die vollständigste Antwort: Es umfasst die Technologie, die Menschen und die Prozesse, herstellerübergreifend über die gesamte IT.
Vorhandene Investitionen bleiben dabei nutzbar: Ein gutes Managed SOC bindet bestehende EDR-Produkte und Microsoft-365-Telemetrie als Datenquellen ein, statt sie zu ersetzen. Sie behalten die Sensorik, die Sie bezahlt haben, und ergänzen die Leitstelle, die bislang fehlte.
Ein SOC überwacht herstellerübergreifend die gesamte IT-Umgebung, MDR ist der Reaktions-Service eines Herstellers für die Alarme seines eigenen Produkts.
Nein. XDR ist Software, die Signale korreliert und Alarme erzeugt. Ohne ein Team, das diese Alarme bewertet und im Ernstfall reagiert, bleibt auch die beste XDR-Plattform wirkungslos, insbesondere nachts und am Wochenende.
Das hängt vom Sichtfeld ab: MDR deckt die Endgeräte-Telemetrie des Herstellers ab, nicht aber Firewalls, Server-Logs, Cloud-Konfigurationen oder Ihre Webanwendungen. Ein Managed SOC schließt diese Lücken und bindet Ihr vorhandenes EDR als Datenquelle ein, die Investition bleibt erhalten.
MDR wird pro Endgerät als Aufpreis zur Produktlizenz berechnet; ein Managed SOC deckt die gesamte Umgebung ab. Marktüblich liegt SOC as a Service in Deutschland bei 15 bis 50 Euro pro Endpunkt und Monat, eine ausführliche Einordnung gibt der Beitrag Was kostet ein SOC?.
Sie sind unsicher, welcher Baustein Ihnen fehlt? In einem kostenlosen Analysegespräch sortieren wir gemeinsam, was Sie bereits haben, wo Lücken sind und was sich mit vorhandenen Mitteln abdecken lässt. Den Gesamtüberblick gibt der Leitfaden Managed SOC für den Mittelstand.
Wir finden die passende Sicherheitslösung für Ihr Unternehmen.