01MDR, MSSP, SOC-as-a-Service: Was die Begriffe unterscheidet
Managed Detection & Response bezeichnet remote erbrachte, von Analysten geführte SOC-Funktionen: kontinuierliche Überwachung, Untersuchung und aktive Eindämmung von Bedrohungen – so fassen es auch Analystenhäuser wie Gartner in ihren Market Guides. Klassische Managed Security Service Provider (MSSP) betreiben demgegenüber vor allem Sicherheitsinfrastruktur, überwachen Ereignisse und leiten Alarme an das interne Team weiter; die eigentliche Reaktion verbleibt in der Regel beim Kunden. „SOC-as-a-Service“ wird am Markt uneinheitlich verwendet und meint meist ein abonniertes externes Security Operations Center samt Plattform und Personal – in der Praxis überschneidet sich das stark mit MDR. Entscheidend ist deshalb nicht das Etikett, sondern die vertraglich zugesicherte Fähigkeit: Wer erkennt, wer untersucht – und wer darf eingreifen?
02Leistungsbausteine: Monitoring, Triage, Response, Threat Hunting
Kern jedes MDR-Dienstes ist die 24/7-Überwachung von Telemetrie aus Endpunkten (EDR), Identitäten, Netzwerk und Cloud, häufig auf einem vordefinierten Technologie-Stack des Anbieters. In der Triage trennen Analysten – unterstützt durch Automatisierung – echte Vorfälle von Fehlalarmen, priorisieren nach Schweregrad und reichern Alarme mit Kontext und Threat Intelligence an. Aktive Response unterscheidet MDR von reiner Alarmierung: Der Anbieter kann im vereinbarten Rahmen selbst eindämmen, etwa kompromittierte Hosts isolieren, Konten sperren oder bösartige Prozesse beenden. Threat Hunting ergänzt die alarmbasierte Erkennung um die hypothesengetriebene Suche nach Angreiferaktivität, die bestehende Detektionsregeln noch nicht abdecken.
03MTTD, MTTR und was die Kennzahlen wirklich aussagen
Mean Time to Detect (MTTD) misst die Zeitspanne vom Beginn einer Angriffsaktivität bis zu ihrer Erkennung, Mean Time to Respond (MTTR) die Zeit bis zur Reaktion beziehungsweise Eindämmung; ergänzend sind Mean Time to Acknowledge (MTTA) und Mean Time to Contain (MTTC) gebräuchlich. Aussagekräftig werden die Werte erst je Schweregrad-Klasse und im Zeitverlauf – über alle Vorfälle gemittelte Zahlen verdecken Ausreißer und Prioritätsunterschiede. Für Verträge wichtig: Eine garantierte MTTD ist kaum seriös zusagbar, weil der Startpunkt eines Angriffs naturgemäß unbekannt ist; SLAs definieren daher üblicherweise Reaktions- und Benachrichtigungszeiten ab Alarmeingang. Verlangen Sie vom Anbieter transparent definierte Kennzahlen, aus denen hervorgeht, wann die Uhr startet und wann sie stoppt.
04Onboarding: Log-Anbindung, Use Cases, Runbooks
Die Qualität eines MDR-Dienstes entscheidet sich wesentlich im Onboarding. Am Anfang steht die Anbindung der Telemetrie- und Log-Quellen, priorisiert nach Erkennungswert – typischerweise Identitätsdienste, Endpunkte, Netzwerkkomponenten und Cloud-Dienste; der Mindeststandard des BSI zur Protokollierung und Detektion von Cyberangriffen (Version 2.1, 2024) richtet sich zwar an die Bundesverwaltung, bietet aber auch anderen Organisationen eine fundierte Orientierung, welche Ereignisse protokolliert werden sollten. Darauf aufbauend wird ein Use-Case-Katalog definiert, häufig strukturiert entlang der Taktiken und Techniken von MITRE ATT&CK, und in einer Tuning-Phase an die Umgebung angepasst. Runbooks legen schließlich je Szenario fest, wer was tun darf: welche Eindämmungsmaßnahmen der Anbieter eigenständig ausführt, wann eskaliert wird und wer auf Kundenseite erreichbar sein muss.
05SLA- und Auswahlkriterien
Zentrale SLA-Punkte sind Reaktions- und Benachrichtigungszeiten je Schweregrad, durchgängige Erreichbarkeit, definierte Eskalationswege und ein Berichtswesen mit nachvollziehbaren Kennzahlen. Prüfen Sie außerdem den Ort der Datenverarbeitung und die datenschutzrechtliche Einordnung, die Kompatibilität mit Ihrem vorhandenen Technologie-Stack sowie die Portabilität von Detektionsinhalten, Log-Daten und Fallhistorie beim Exit. Für Einrichtungen im Anwendungsbereich von NIS2 kommt die Unterstützung bei Meldepflichten hinzu: Artikel 23 der Richtlinie (EU) 2022/2555 verlangt eine Frühwarnung innerhalb von 24 Stunden und eine Meldung innerhalb von 72 Stunden nach Kenntnisnahme eines erheblichen Sicherheitsvorfalls sowie einen Abschlussbericht spätestens einen Monat nach der Meldung. Der Anbieter muss Befunde so schnell und strukturiert aufbereiten, dass diese Fristen haltbar sind – die Meldepflicht selbst verbleibt bei der betroffenen Einrichtung.
06Make or Buy: eigenes SOC, MDR oder Co-Managed-Modell
Ein eigenes 24/7-SOC erfordert durchgängigen Schichtbetrieb, kontinuierliches Detection Engineering und laufende Weiterbildung – Aufwände, die angesichts des Fachkräftemangels nur ein Teil der Organisationen dauerhaft tragen kann. MDR liefert demgegenüber einen schnellen Reifegradsprung mit planbaren Kosten, reduziert aber die direkte Kontrolle über Detektionslogik und Priorisierung. Als Zwischenweg etabliert sind Co-Managed-Modelle, bei denen die Organisation die Hoheit über SIEM oder Datenplattform behält und der Anbieter die 24/7-Analyse und Response stellt. Unabhängig vom Modell gilt: NIST SP 800-61 Rev. 3 (2025) verankert Incident Response als Bestandteil des gesamten Cyber-Risikomanagements – Governance, Krisenkommunikation und Wiederanlauf bleiben auch mit MDR interne Aufgaben.