Ein MXDR-Anbieter kann Beweise von Endpunkten, Identitäten, E-Mail, Netzwerken, Cloud-Diensten und Anwendungen sammeln und korrelieren und dann Analysten sowie Betriebsprozesse für Monitoring, Threat Hunting, Untersuchung, Anleitung und autorisierte Reaktion hinzufügen.
Es gibt kein Standardfunktionsset hinter dem Namen. Manche Dienste betreiben die XDR-Plattform eines Anbieters; andere integrieren Kundenwerkzeuge über ein SIEM, eine Datenplattform oder mehrere Erkennungsprodukte. Käufer sollten definieren, welche Datenquellen, Umgebungen und Reaktionsaktionen tatsächlich eingeschlossen sind, wer Integrationen und Erkennungslogik pflegt und ob Servicepersonal einen Vorfall direkt eindämmen darf oder nur Maßnahmen empfehlen kann.
Wichtigste Punkte
AbdeckungsdefinitionUnterstützte Assets, Telemetrie, Aufbewahrung, Integrationen, Überwachungszeiten, Sprachen, Threat-Hunting-Scope und Lücken durch nicht unterstützte Systeme oder Lizenzierung auflisten.
BetriebsmodellVerantwortung für Triage, Untersuchung, Eindämmung, Ausmerzung, Wiederherstellungsunterstützung, Erkennungsabstimmung und Kommunikation zuweisen — sowohl bei Kunden- als auch bei Anbietervorfällen.
ReaktionsbefugnisWo angemessen sichere Aktionen vorab autorisieren, für disruptive Schritte Freigabe verlangen, Entscheidungslogs bewahren und den gemeinsamen Workflow vor einem realen Vorfall testen.
Wichtige EinschränkungMXDR ist eine Marktkategorie, keine Garantie breiter Sichtbarkeit oder wirksamer Reaktion. Korrelation kann fehlende Telemetrie, schwache Integrationen, unklare Verantwortung oder die Handlungsunfähigkeit eines Anbieters nicht ausgleichen.