EDR, XDR oder Antivirus: Welcher Endpoint-Schutz passt zu Ihrem Unternehmen?
Visgenix · veröffentlicht am · 8 Min. Lesezeit
Kurz gesagt
EDR (Endpoint Detection and Response) überwacht das Verhalten auf Rechnern und Servern, erkennt Angriffe auch ohne bekannte Virensignatur und kann betroffene Geräte isolieren. XDR erweitert das auf E-Mail, Identitäten und Cloud. Für die meisten KMU reicht EDR, wenn jemand die Alarme zeitnah bearbeitet, notfalls über einen MDR- oder SOC-Dienst.
Wer heute Angebote für Endpoint Security einholt, bekommt eine Buchstabensuppe serviert: AV, NGAV, EDR, XDR, MDR, SOC as a Service. Jeder Hersteller erklärt, warum sein Produkt die nächste Stufe ist, und die Preise gehen weit auseinander. Dieser Artikel ordnet die Begriffe ein, zeigt die Unterschiede in einer Tabelle und beschreibt, was ein kleines oder mittleres Unternehmen realistisch braucht.
Was ist EDR?
EDR (Endpoint Detection and Response) ist eine Sicherheitssoftware, die auf Endgeräten wie Laptops, PCs und Servern laufend aufzeichnet, was passiert, verdächtiges Verhalten erkennt und Gegenmaßnahmen ermöglicht. Dazu gehören etwa das Isolieren eines Geräts vom Netzwerk, das Beenden von Prozessen oder das Zurücksetzen von Änderungen.
Der Unterschied zum klassischen Virenschutz liegt im Blickwinkel. Ein Virenscanner prüft vor allem Dateien: Ist diese Datei als Schadsoftware bekannt oder sieht sie verdächtig aus? EDR schaut auf Abläufe: Warum startet Word plötzlich eine PowerShell, die ein Skript aus dem Internet lädt? Warum benennt ein Prozess in wenigen Minuten tausende Dateien um? Solche Muster fallen auch dann auf, wenn der Angreifer keine bekannte Schadsoftware verwendet, sondern Bordmittel von Windows missbraucht.
Das zweite Merkmal ist die Nachvollziehbarkeit. Weil EDR Ereignisse aufzeichnet, lässt sich nach einem Vorfall rekonstruieren, wie der Angreifer hereingekommen ist und welche Geräte er erreicht hat. Diese Information fehlt bei einem reinen Virenscanner meist komplett.
Was ist der Unterschied zwischen Antivirus, EDR und XDR?
Antivirus schützt einzelne Dateien auf einem Gerät, EDR überwacht das Verhalten auf allen Endgeräten und ermöglicht eine Reaktion, XDR verknüpft zusätzlich Signale aus E-Mail, Benutzerkonten, Cloud-Diensten und Netzwerk. Microsoft beschreibt XDR als Lösung, die Daten aus Endgeräten, Netzwerken, Clouds, E-Mail, SaaS-Anwendungen und Identitätssystemen sammelt, um Bedrohungen zu erkennen, zu untersuchen und darauf zu reagieren.
| Kriterium | Klassischer Virenschutz | EDR | XDR | MDR / SOC as a Service |
|---|---|---|---|---|
| Was es ist | Software | Software | Software-Plattform | Dienstleistung mit Analysten |
| Blickfeld | Dateien auf einem Gerät | Verhalten auf allen Endgeräten | Endgeräte, E-Mail, Identitäten, Cloud, teils Netzwerk | Je nach Vertrag EDR- oder XDR-Daten |
| Erkennung | Signaturen, Heuristik, oft Cloud-Abgleich | Verhaltensanalyse, Angriffsketten | Zusammenhänge über mehrere Bereiche | Menschliche Bewertung der Alarme |
| Reaktion | Datei blockieren oder in Quarantäne | Gerät isolieren, Prozesse stoppen, Änderungen zurücknehmen | Zusätzlich Konten sperren, Mails entfernen | Analysten führen die Reaktion aus |
| Spurensicherung | Kaum | Ereignisverlauf pro Gerät | Verlauf über alle angebundenen Bereiche | Bericht über den Vorfall |
| Wer bearbeitet Alarme? | Meist niemand | Ihre IT oder Ihr Dienstleister | Ihre IT oder Ihr Dienstleister | Der MDR-Anbieter |
Moderne Produkte verwischen diese Grenzen. Viele Virenschutzprogramme für Unternehmen nutzen längst Verhaltenserkennung und werden als „Next-Generation Antivirus“ (NGAV) verkauft. Und fast jede EDR-Lösung enthält auch einen Virenscanner. Entscheidend für den Vergleich ist deshalb weniger das Etikett als die Frage, ob das Produkt Ereignisse aufzeichnet, eine zentrale Konsole hat und aktive Gegenmaßnahmen erlaubt.
Warum reicht klassischer Virenschutz nicht mehr aus?
Klassischer Virenschutz reicht nicht mehr aus, weil viele Angriffe heute ohne eindeutig erkennbare Schadsoftware auskommen. Angreifer melden sich mit gestohlenen Zugangsdaten an, nutzen legitime Fernwartungsprogramme oder Windows-Werkzeuge und starten die Verschlüsselung erst, wenn sie das Netzwerk erkundet haben. Für einen Dateiscanner sieht das lange unauffällig aus.
Hinzu kommt ein häufiges organisatorisches Problem: Der Virenschutz ist zwar installiert, aber es gibt keine zentrale Stelle, die Meldungen empfängt. Auf einem Rechner ist der Schutz seit Monaten deaktiviert, auf einem anderen sind die Signaturen veraltet, und eine Warnung vom letzten Wochenende hat nie jemand gesehen.
Das BSI adressiert beides im IT-Grundschutz-Baustein OPS.1.1.4 „Schutz vor Schadprogrammen“. Danach soll ein Virenschutzprogramm eine Infektion automatisch blockieren und melden, und diese Meldungen sollen an einer zentralen Stelle ankommen. Außerdem sollen Unternehmen prüfen, ob Produkte mit einem erweiterten Schutzumfang gegenüber herkömmlichem Virenschutz für sie einen Mehrwert bieten. EDR ist genau so ein Produkt.
Was ist MDR und was bedeutet SOC as a Service?
MDR (Managed Detection and Response) ist ein Dienst, bei dem externe Sicherheitsanalysten die Alarme Ihrer EDR- oder XDR-Lösung rund um die Uhr auswerten und bei einem Angriff eingreifen. SOC as a Service meint im Kern dasselbe: Ein Security Operations Center (SOC) ist ein Team, das Sicherheitsereignisse überwacht, analysiert und darauf reagiert, und dieses Team wird eingekauft statt selbst aufgebaut.
Der Punkt wird bei der Produktauswahl oft übersehen. EDR erzeugt Alarme, und ein Teil davon ist harmlos, ein anderer Teil ist dringend. Wenn ein Angriff am Freitagabend beginnt und die Software zwar warnt, aber niemand bis Montag reagiert, haben die Angreifer ein ganzes Wochenende Zeit. Viele EDR-Produkte können zwar automatisch reagieren, etwa ein Gerät isolieren. Wie weit diese Automatik greift und ob sie im Einzelfall richtig entscheidet, muss trotzdem ein Mensch bewerten.
Typische Varianten für KMU:
- EDR mit Betreuung durch den IT-Dienstleister: Alarme laufen beim MSP auf und werden zu den vereinbarten Servicezeiten bearbeitet. Außerhalb dieser Zeiten greift nur die Automatik.
- EDR plus MDR: Ein spezialisierter Anbieter überwacht rund um die Uhr, der IT-Dienstleister kümmert sich um Wiederherstellung und Nacharbeit.
- Eigenes Team: Für Unternehmen mit 5 bis 100 Mitarbeitenden praktisch nie wirtschaftlich, weil eine Rund-um-die-Uhr-Besetzung mehrere Vollzeitstellen erfordert.
Fragen Sie bei jedem Angebot konkret nach, zu welchen Zeiten Menschen auf Alarme reagieren und was die Automatik außerhalb dieser Zeiten darf. „24/7-Schutz“ im Prospekt bedeutet nicht automatisch, dass nachts jemand hinschaut.
Was brauchen kleine und mittlere Unternehmen realistisch?
Für die meisten KMU ist eine zentral verwaltete EDR-Lösung auf allen Clients und Servern die richtige Basis, ergänzt um klare Zuständigkeit für die Alarme. XDR und MDR lohnen sich, wenn sensible Daten verarbeitet werden, Ausfälle teuer sind oder eine Versicherung beziehungsweise ein Kunde entsprechende Nachweise verlangt.
Eine grobe Orientierung:
| Ausgangslage | Sinnvoller Schutz |
|---|---|
| 1 bis 5 Arbeitsplätze, keine Server, Microsoft 365 | Defender mit zentraler Verwaltung, EDR aus der vorhandenen Lizenz nutzen |
| 5 bis 50 Arbeitsplätze, eigener Server oder Fileserver | EDR auf allen Geräten inklusive Server, Alarmbearbeitung durch den IT-Dienstleister |
| Berufsgeheimnisträger (Kanzleien, Praxen) oder personenbezogene Daten in größerem Umfang | EDR plus MDR mit Überwachung außerhalb der Geschäftszeiten |
| Von NIS-2 betroffen oder Zulieferer mit Sicherheitsauflagen | XDR über Endgeräte, E-Mail und Identitäten, MDR, dokumentierte Reaktionsprozesse |
Wer bereits Microsoft 365 nutzt, sollte vor jedem Neukauf prüfen, was in den vorhandenen Lizenzen steckt. Microsoft 365 Business Premium enthält Microsoft Defender for Business. Laut Microsoft umfasst das Next-Generation-Schutz, Angriffsflächenreduzierung, EDR, automatisierte Untersuchung und Behebung sowie grundlegendes Schwachstellenmanagement. Das Produkt ist für Unternehmen mit bis zu 300 Nutzern ausgelegt, pro Nutzerlizenz lassen sich bis zu fünf Clientgeräte schützen. Windows- und Linux-Server brauchen eine zusätzliche Lizenz, zum Beispiel „Microsoft Defender for Business servers“. Defender for Business gibt es auch einzeln, etwa als Ergänzung zu Business Standard. Welche Lizenz sich für Sie lohnt, zeigt der Vergleich Microsoft 365 Business Premium vs. Standard.
Ein Produkt eines anderen Herstellers kann trotzdem die bessere Wahl sein, etwa wenn Ihr Dienstleister darauf eingespielt ist oder ein MDR-Dienst nur mit einer bestimmten Plattform angeboten wird. Wichtig ist, dass nicht zwei Lösungen gleichzeitig aktiv gegeneinander arbeiten. Microsoft weist darauf hin, dass auf Geräten mit fremdem Virenschutz der Echtzeitschutz von Defender for Business abgeschaltet sein kann.
Wie führen Sie EDR im Unternehmen ein?
EDR wird in wenigen Schritten eingeführt, der eigentliche Aufwand liegt in der sauberen Abstimmung und im Betrieb danach. Bewährt hat sich diese Reihenfolge:
- Bestand erfassen: Alle Clients, Server und mobilen Geräte auflisten. Geräte, die niemand kennt, sind das häufigste Einfallstor.
- Lizenzen prüfen: Klären, ob EDR in vorhandenen Verträgen schon enthalten ist und wie Server abgedeckt werden.
- Altprodukte sauber entfernen: Den bisherigen Virenschutz deinstallieren oder in den passiven Modus setzen, damit keine Konflikte entstehen.
- Geräte anbinden: Clients und Server in die zentrale Konsole aufnehmen und prüfen, ob wirklich jedes Gerät meldet.
- Richtlinien setzen: Manipulationsschutz aktivieren, damit Nutzer oder Schadsoftware den Schutz nicht abschalten können. Regeln zur Angriffsflächenreduzierung zunächst im Überwachungsmodus testen, dann scharf schalten.
- Ausnahmen dokumentieren: Fachsoftware, die fälschlich blockiert wird, gezielt freigeben und jede Ausnahme mit Begründung festhalten.
- Zuständigkeit festlegen: Wer bekommt Alarme, in welcher Zeit wird reagiert, wer darf ein Gerät isolieren, und wer informiert die Geschäftsführung?
- Reaktion üben: Einmal durchspielen, was bei einem echten Alarm passiert. Das BSI verlangt im selben Baustein, dass Reaktionen auf Infektionen geplant, dokumentiert und getestet werden.
Bei Branchensoftware wie DATEV, Handwerker- oder Praxissoftware lohnt es sich, vorab die Herstellerhinweise zu Ausnahmen für Virenschutz zu lesen. Zu großzügige Ausnahmen, etwa ganze Laufwerke, sind ein häufiger Fehler, der den Schutz an der wichtigsten Stelle aushebelt.
Welche Fehler passieren bei Endpoint Security am häufigsten?
Der häufigste Fehler ist, EDR zu kaufen und die Alarme dann nicht zu bearbeiten. Weitere typische Schwachstellen:
- Server sind ausgenommen, weil die Lizenz fehlt, obwohl gerade dort die wichtigsten Daten liegen.
- Einzelne Geräte, oft Laptops im Außendienst, melden sich seit Wochen nicht mehr bei der Konsole.
- Nutzer haben lokale Administratorrechte und können den Schutz umgehen.
- Updates für Betriebssystem und Programme fehlen. EDR ersetzt kein Patch-Management, es erkennt nur die Folgen fehlender Updates schneller.
- Es gibt kein getestetes Backup. Wenn ein Angriff trotz EDR gelingt, entscheidet die Wiederherstellung über die Ausfallzeit.
EDR ist ein wichtiger Baustein, aber einer von mehreren. Mehrfaktor-Anmeldung, aktuelle Systeme, eingeschränkte Adminrechte und ein funktionierendes Backup gehören dazu. Was im Ernstfall zu tun ist, beschreibt der Artikel Ransomware: Was tun bei einem Cyberangriff?.
Unterstützung durch Visgenix
Visgenix unterstützt kleine und mittlere Unternehmen bei Auswahl, Einrichtung und Betrieb von Endpoint-Schutz. Welche Sicherheitsleistungen in der Betreuung enthalten sind, sehen Sie unter Managed IT Services. Für eine Bestandsaufnahme Ihres aktuellen Schutzes ist die IT-Sicherheitsberatung der richtige Einstieg.
Häufige Fragen
Quellen
- BSI: IT-Grundschutz-Baustein OPS.1.1.4 Schutz vor Schadprogrammen (Edition 2023)
- Microsoft Learn: What is Microsoft Defender for Business?
- Microsoft Learn: Microsoft Defender for Business frequently asked questions
- Microsoft Security: What is XDR (Extended Detection and Response)?
- Microsoft Security: What is MDR (Managed Detection and Response)?
Fragen zu Ihrer IT?
Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.
Erstgespräch anfragen