Premium
Dienstleistungen
Premium

Top 11 XDR-Lösungen im Vergleich und Funktionen

Sedat Dogan
Sedat Dogan
aktualisiert am 17. Sept. 2026

Wir haben 11 XDR-Lösungen untersucht und die Herstellerangaben anhand der offiziellen Produktdokumentation, der Ergebnisse der MITRE ATT&CK-Evaluierung und von Kundenimplementierungen überprüft. Aus diesem Pool haben wir 5 für praktische Benchmarks ausgewählt und jede auf dedizierten Windows Server 2022-Endpunkten sowie in einem Linux-VM-Pool bereitgestellt; dabei führten wir 30 Testfälle in 8 Kategorien aus. Siehe unsere Analyse zum Wert- und Leistungsvergleich.

Top 11 XDR-Lösungen

XDR-Benchmark-Zusammenfassung

  • Acronis Cyber Protect war der einzige Anbieter, der in einem Live-Ransomware-Test alle 17 verschlüsselten Dateien mit der Basislizenz wiederherstellte. Die Linux-EDR-Abdeckung ist enger als dokumentiert: Labortests bestätigten nur Unterstützung für RHEL 6/7 (Kernel ≤3.10), nicht den in der Herstellerdokumentation genannten Kernelbereich 2.6.9–5.19.
  • Sophos Intercept X hatte mit 85 % (11/13 Tests) die höchste kombinierte Erkennungs- und Verhinderungsrate, mit 6 Blöcken zur Ausführungszeit und den stärksten KI-gestützten Hunting-Ergebnissen im gesamten Vergleich.
  • CrowdStrike Falcon führte bei der reinen Erkennung mit 92 %, blockierte unter der Standardrichtlinie jedoch nur 38 % der Tests. Die Umstellung auf AGGRESSIVE brachte die Prävention auf das Niveau der anderen Out-of-Box-Lösungen; es priorisiert Transparenz vor Blockierung. Es hatte den leichtesten Agenten (138 MB Windows im Leerlauf) und die einzige kernel-unabhängige Linux-EDR über eBPF.
  • Bitdefender GravityZone ist der einzige Anbieter mit einem 100 %-Score bei AV-Comparatives EDR und zeigte das tiefste MITRE-Mapping in der Benutzeroberfläche. Seine HyperDetect-ML-Schicht ist die aggressivste im Vergleich; Umgebungen mit PowerShell-lastiger Automatisierung müssen vor dem Produktionsrollout abgestimmt werden. Unternehmen mit PowerShell-lastiger Automatisierung, RMM-Skripten oder CI/CD-Pipelines sollten HyperDetect in jeder Empfindlichkeitsstufe vor dem Produktionsrollout testen. Bei Standardeinstellungen kann legitime Software zusammen mit der Malware erfasst werden.
  • Trend Micro Vision One hatte die stärkste Alarmkorrelation: Ein einziger Workbench-Vorfall wuchs von 2 Alarmen auf 147 über 6 Angriffsphasen. Die Lücke ist ein Pipeline-Fehler: Apex One blockiert mehrere Bedrohungstypen, ohne die Ereignisse an Vision One weiterzuleiten, sodass SOC-Analysten keine Konsolenaufzeichnung dieser Blöcke erhalten. Workbench-Erkenntnisse hinkten in einigen Fällen zudem 30 bis 90 Minuten hinterher.

1. Bereitstellung & Installation

*Zeit bis zum ersten Schutz (T2V): Wie lange dauert es vom Ausführen des Installers bis zum Zeitpunkt, an dem der Endpunkt in der Konsole als aktiv und geschützt angezeigt wird.

  • Acronis und Bitdefender sind die einzigen beiden mit einer echten On-Prem-Option. CrowdStrike und Sophos sind reine Cloud-Lösungen; Trend Micro hat einen Hybridpfad, aber vollständige XDR-Telemetrie erfordert weiterhin die Cloud.
  • Acronis-Dokumentation (KB 67747) nennt Linux-Kernel-Support bis 5.19, aber Labortests zeigten die tatsächliche Grenze bei RHEL 6/7 (Kernel 3.10). Ubuntu 24.04 und AlmaLinux 9.8 schlugen beide fehl. CrowdStrike’s eBPF-Design hat keine Kernel-Abhängigkeit und lief sauber auf Ubuntu 24.04. Das ist wichtiger, als es klingt. Ubuntu 22.04+, RHEL 8/9, Debian 12 und AlmaLinux 9 liegen alle außerhalb des Umfangs der Acronis-EDR. Auf diesen Hosts erhalten Sie Backup und grundlegendes Anti-Malware, aber keine Verhaltenserkennung oder Kill-Chain-Transparenz. Wenn Ihre Linux-Flotte modern ist, behandeln Sie Acronis dort nur als Backup und planen Sie eine separate EDR-Schicht.
  • CrowdStrike war mit 65 Sekunden unter Windows am schnellsten.
  • Sophos benötigte unter Windows etwa 10 Minuten, unter Linux jedoch 53 Sekunden.
  • Die 15-minütige Windows-Installation von Trend Micro erfordert einen Neustart und zwei getrennte Agenten (Vision One-Sensor + Apex One), die komplexeste Bereitstellung im Vergleich.

2. Erkennungsaufschlüsselung

Acronis lief durchgehend im Nur-Erkennungsmodus; die EDR-Playbooks waren nicht aktiviert, sodass jeder Vorfall unabhängig davon, ob die zugrunde liegende Engine ihn markierte, als „Nicht eingedämmt“ einging. Das ist eine Richtlinien-Standardeinstellung und keine Erkennungslücke; das Aktivieren der Playbooks stellt Vorfälle auf automatisch-eingedämmt um.

Trend Micro lief gegen 16 Testfälle, verglichen mit 13 bei den anderen, da die Zwei-Agenten-Architektur zusätzliche Testfläche schuf. Die drei Einträge „Block (nicht in Vision One protokolliert)“ sind der Silent-Block-Fehler: Apex One stoppte die Bedrohung auf dem Endpunkt, sendete das Ereignis jedoch nie an die Vision One-Konsole, sodass ein SOC-Analyst, der Workbench beobachtet, nichts sehen würde.

3. Reaktion & Behebung

  • Acronis und Sophos sind die einzigen beiden Anbieter, die verschlüsselte Dateien wiederherstellen. Acronis stellte alle 17 Dateien innerhalb von 76 Sekunden über Backup-Snapshots mit der Basislizenz wieder her. Sophos nutzt verhaltensbasierte Erkennung (CryptoGuard) ohne Snapshots. CrowdStrike und Trend Micro blockieren die Ausführung, können aber bereits verschlüsselte Dateien nicht wiederherstellen.
  • Alle fünf Anbieter unterstützen die Host-Isolation mit einem Klick. CrowdStrike hält die RTR-Shell nach der Isolation offen und ermöglicht so Live-Untersuchungen, während der Host vom Netzwerk getrennt ist.
  • Sophos hatte das stärkste Threat-Hunting-Setup. Ein Vorbehalt: Threat Graphs sind nur unter Windows verfügbar. Linux-Erkennungen erscheinen als flache Ereignislisten ohne die automatisierte Kill-Chain-Visualisierung. Auf Linux-Hosts sinkt das Hunting von vier auf drei Schichten.

4. Agent-Performance

  • CrowdStrike hat den leichtesten Windows-Fußabdruck mit 138 MB im Leerlauf, rund 8x niedriger als Bitdefenders 1.174 MB. Unter Linux startet sein eBPF-Agent mit 43 MB, erreichte aber unter 10 Minuten Dauerlast 445 MB.
  • Sophos ist unter Linux mit 297 MB am leichtesten.
  • Bitdefender ist insgesamt am schwersten. Allein EPSecurityService.exe verbrauchte 1.005 MB; das modulare Prozessdesign begrenzt die Auswirkungen von Abstürzen, jedoch auf Kosten des RAM. Ein Problem für Endpunkte mit 4 GB oder weniger.
  • Das Windows-Profil von Trend Micro mit 14 Prozessen und 563 Threads sowie das 890 MB große Vorinstallationspaket platzieren es in derselben schweren Kategorie wie Bitdefender.

Vergleich der Top 11 XDR-Lösungen

Bewertungen basieren auf G2, Gartner und Capterra. Anbieter sind in der Reihenfolge ihrer Bewertungszahlen aufgeführt.

Mitarbeiterzahlen basieren auf LinkedIn-Daten.

Funktionsvergleich der Top 11 XDR-Lösungen

1. Acronis Cyber Protect

Acronis Cyber Protect kombiniert Backup mit nativ integriertem EDR und XDR in einer Konsole, einem Agenten und einem Richtlinienmodell. Wir haben es auf der EU-SaaS-Instanz auf zwei Windows-Hosts und drei Linux-VMs getestet.

Installation und Onboarding

Cloud-SaaS (getestet), On-Prem Cyber Protect 15/16 und Air-Gapped Cyber Protect Local. Vollständiges EDR/XDR ist ausschließlich cloudbasiert; ein On-Prem-Server erhält Backup plus Anti-Malware und Active Protection, aber kein vollständiges EDR. Damit bleibt Acronis neben Bitdefender eines von zwei hier nutzbaren Tools in Air-Gapped-Umgebungen, da CrowdStrike und Sophos nur Cloud sind.

Die Bereitstellung bot sechs Installationswege: einen GUI-Installer, Offline-Installer für 32-Bit, 64-Bit und ARM, Netzwerkgeräteerkennung mit Remote-Push, einen Registrierungscode, einen Registrierungstoken und eine .mst/.msi für unbeaufsichtigtes Rollout. Der Token legt eine Laufzeit fest und bindet beim Enrollment einen Schutzplan, sodass der Agent seinen Plan automatisch zuordnet und keine Anmeldeinformationen mitführt. Derselbe Token funktionierte auch für den Linux-Agenten.

Die Windows-Installation dauerte etwa 50 Sekunden einschließlich Download, gefolgt von einem separaten dreistufigen Registrierungsassistenten (ein bis zwei Minuten), also insgesamt etwa zwei bis drei Minuten interaktiv. Der Registrierungsschritt zeigte die Warnung „Detection and Response, Not available“, und der Tray zeigte zunächst nur Backup an. CrowdStrike ist in einer einzigen 65-Sekunden-Phase fertig. Acronis ist am zweitschnellsten; der Registrierungsschritt kann per Token entfernt werden, und für bandbreitenbeschränkte Umgebungen ist ein Offline-Installer verfügbar.

Verwaltungskonsole

Die linke Navigation enthielt acht Hauptkategorien, wobei Backup-Speicher auf oberster Ebene neben den Sicherheitsmodulen stand. Acronis ist das einzige Tool hier, das Backup als gleichwertig zur Sicherheit behandelt und nicht als Add-on. Die Aktivierung des EDR-Pakets erweiterte die bestehende Navigation, statt ein separates Portal zu öffnen.

Die Anpassung nutzt ein Widget-Modell und einen #CyberFit-Posture-Score. Der Testhost erreichte 450 von 850, aufgeteilt in Anti-Malware 275/275, Backup 175/175 und null Punkte für Firewall, VPN, Festplattenverschlüsselung und NTLM. Die Anpassungstiefe liegt hinter Bitdefenders mehr als 30 gespeicherten Ansichten und Trends Companion KI zurück.

Erkennung

Die EDR-Engine funktionierte im Labor. Bereits vor dem EDR-Paket löste die verhaltensbasierte Anti-Malware-Engine beim wmic-Test (C-05) einen Vorfall aus, der als „Nicht eingedämmt“ protokolliert wurde. Nachdem das Paket aktiviert war, zeigten Vorfälle einen vollständigen Cyber-Kill-Chain-Prozessbaum, den Schweregrad HIGH, einen Positivitäts-Score und einen Copilot-Pivot. Die KI-Angriffszusammenfassung identifizierte einen reinen wmic-Befehl als Impacket-Tool WMIExec und führte die Tests „Geplante Aufgabe“ (C-02) und wmic (C-05) zu einer Kette zusammen, eine testübergreifende Korrelation statt einer Erkennung pro Ereignis.

Jeder Testvorfall ging als „Nicht eingedämmt“ ein. Das Out-of-Box-Profil ist auf reine Erkennung mit manueller Behebungsoption ausgelegt – dieselbe Haltung wie CrowdStrike –, bis die EDR-Playbooks aktiviert werden.

Das MITRE-Mapping erfolgte in drei Schichten: ein Widget „Detection by Tactics“, Technikbezeichnungen an Kill-Chain-Knoten und eine Attack-Info-Liste mit T-Nummern und STIX-Export. Das Mapping ist weniger granular als Bitdefenders Sub-Techniken oder Sophos’ mehr als 51 Techniken in einem Vorfall. Zwei Kategorien sind strukturelle Lücken: kein dediziertes NDR (das Netzwerksignal stammt wie bei CrowdStrike vom Endpunkt) und bedingte E-Mail- und Identitätsabdeckung (ein separates Advanced Email Security-Paket und eine XDR-Paket-Integration für Entra ID), beides hinter der integrierten Abdeckung von Trend und Sophos.

Reaktion und Behebung

Ransomware-Rollback ist das eindeutigste Ergebnis. Gegen den Lawndoc-Simulator (256-Bit AES) auf einem Ordner mit 17 Dateien kehrten alle 17 Originale innerhalb von 76 Sekunden in ihrer ursprünglichen Größe und mit intaktem Inhalt zurück. Active Protection erkannte das Verschlüsselungsverhalten, entfernte die verschlüsselten Kopien und stellte die Originale ohne Analysteneingriff wieder her. Dies lief mit der Basislizenz, vor dem EDR-Paket. CrowdStrike und Trend können Verschlüsselung nicht rückgängig machen; Sophos erreicht dies wie Acronis über CryptoGuard. Acronis ergänzt native Backup-Wiederherstellung unterhalb der Verhaltensebene.

Die Host-Isolation läuft über ein Isolate-Workload-Playbook mit Remote-Tools für die Zeit nach der Isolation (Befehlszeile, Dateiübertragung, Screenshot); einige Aktionen sind 2FA-geschützt. Die Automatisierung war der stärkste Live-Beleg im Vergleich: Das Aktivieren eines Playbooks stellte neue Vorfälle auf automatisch-eingedämmt um, zusätzlich zu einer Bibliothek mit 109 Skripten und einem KI-Skriptgenerator. Hunting nutzt Acronis’ XQL-Abfragesprache mit einjähriger Aufbewahrung – neuer und schmaler als Sophos’ Vier-Schichten-Stack.

Leistung

Der Windows-Agent verbrauchte im Leerlauf über vier Prozesse etwa 432 MB resident, mit CPU nahe null, etwa dreimal so viel wie CrowdStrikes 138 MB, da Backup und Sicherheit denselben Agenten nutzen. Unter Linux lag der Leerlauf bei 352 MB auf CentOS. Ein vollständiger Festplattenscan dauerte etwa 29 Minuten, ein Schnellscan 2 Sekunden; der Scan erkannte live abgelegte EICAR-, nbtscan- und APTSimulator-Dateien. Acronis scannt Backup-Inkremente auch außerhalb des Hosts in der Cloud und schont so den Produktionsendpunkt. Auf CentOS erkannte die Linux-EDR eine live abgelegte EICAR-Datei in 9 Millisekunden. Die Erkennung ist hybrid: Lokale Engines arbeiten offline für grundlegendes Anti-Malware und Ransomware, während vollständige EDR-Analysen von der Cloud abhängen.

Integration

Die SIEM-Weiterleitung ist ein eigenes Konfigurationsobjekt mit Export über CEF und JSON-Syslog sowie nativen Sentinel- und Splunk-Anbindungen. Die API-Bibliothek umfasst 12 Dienste einschließlich eines EDR-Endpunkts, dokumentiert, aber ohne offizielles SDK auf dem Niveau von CrowdStrikes FalconPy. Der Import von Drittanbieter-Threat-Intel ist eine Lücke: Die Konsole enthält Acronis’ eigenen CPOC-Feed, aber keine dokumentierte STIX-, TAXII- oder MISP-Aufnahme. Das Ticketing ist durch die MSP-Herkunft stark, mit nativem ConnectWise, Datto Autotask und ServiceNow.

Threat Intelligence

Acronis betreibt eine Threat Research Unit, die von vier Operationszentren unterstützt wird – kleiner als die von CrowdStrike oder Sophos, aber aktiv – und veröffentlicht halbjährlich einen Cyberthreats-Bericht. Der Konsolen-Feed ist Acronis-nativ; die Aktualität des Feeds wird nicht veröffentlicht, anders als Bitdefenders Fünf-Minuten-Angabe. Die Alarm-Anreicherung ist konkurrenzfähig: Die KI-Angriffszusammenfassung wird automatisch generiert, ist in einfacher Sprache verfasst und führt testübergreifende Korrelationen durch.

Berichterstattung

Das Berichtsmodul enthält rund 16 Vorlagen für Betrieb, Sicherheit und Nutzung, mit einem widgetbasierten Builder und Zeitplaner. Der Export umfasst PDF, XLSX, CSV und JSON – das breiteste Formatangebot im Benchmark – mit Zustellung per E-Mail und Speicherung in Ordner. Es gibt keine native SFTP- oder Webhook-Zustellung.

2. CrowdStrike Falcon

Installation und Onboarding

Falcon ist reine Cloud-SaaS mit Regionsauswahl (EU-1, US-1, US-2, GovCloud), aber ohne On-Prem-Appliance oder Air-Gapped-Option. Dadurch scheidet es für Air-Gapped-Umgebungen aus, in denen Acronis und Bitdefender die einzigen beiden Kandidaten unter den fünf bleiben. Sophos befindet sich in derselben reinen Cloud-Position.

Der Windows-Sensor installiert sich über einen GUI-Dialog mit vorausgefüllter Customer ID, ohne Kommandozeile, und war in einer einzigen Phase in etwa 65 Sekunden abgeschlossen – die schnellste gemessene Einzelmaschinen-Installation. Die Massenbereitstellung stützt sich auf dokumentierte CLI-Argumente statt der sechs paketierten Wege, die Acronis bietet; die Breite der Bereitstellungsmethoden ist daher geringer. Der Linux-Sensor installierte sich in netto etwa 7 Sekunden (42,6 Sekunden einschließlich SCP-Übertragung), rund neunmal schneller als unter Windows – Ausdruck des eBPF-Designs, das kein Kernelmodul benötigt. Ein Deinstallations-Token und ein optionaler Installations-Token machen den Agenten selbstschützend, sodass ein Angreifer ihn nicht ohne beide Token entfernen kann.

Verwaltungskonsole

Die linke Navigation listet mehr als 12 Module an einem Ort: Next-Gen SIEM, Endpoint Security, Identity Protection, Counter Adversary Operations, Investigate, Fusion SOAR, Foundry, Asset Inventory und mehr. Das Öffnen einer Erkennung führt in eine Schublade statt Tabs oder Mandanten zu wechseln; der Single-Pane-Anspruch gilt damit vollständiger als bei den anderen vier Tools, bei denen Identität, E-Mail oder XDR-Telemetrie meist in getrennten Bereichen liegen.

Die Host-Verwaltung zeigte sowohl den Windows- als auch den Ubuntu-Host in einer Tabelle unter derselben Phase-2-Richtlinie, mit einer Gruppenabstraktion, die plattformspezifische Richtlinien aus einer plattformübergreifenden Gruppe anwendet. Die Dashboard-Anpassung unterstützt geklonte Dashboards, ein „Add Widget“-Panel mit vorgefertigten und benutzerdefinierten Widgets sowie eine Widget-Kategorie „Attack Path Analytics“, die von Identity Protection und Asset Inventory gespeist wird und die anderen Tools nicht hatten.

Erkennung

Wir führten 13 Windows-Tests in den Gruppen Signatur, LoLBin, Lateral Movement und Persistenz durch. Unter Phase 2 führten fünf zu einer vollständigen Blockierung: Rundll32-JavaScript-Ausführung, Certutil-Download, Mimikatz-Start (gestoppt durch AMSI-Skriptinhaltsanalyse, bevor die Binärdatei extrahiert wurde), comsvcs.dll-LSASS-Dump und ein AMSI-Bypass-Versuch. Ein Versuch, den Falcon-Dienst über CIM zu stoppen, lieferte Access Denied und bestätigte den Manipulationsschutz des Sensors.

EICAR wurde erkannt, aber nicht blockiert: Die Datei schrieb mit 70 Bytes auf die Festplatte, und die Erkennung wurde als Informational protokolliert, dem Execution über User Execution zugeordnet. CrowdStrike und Bitdefender lassen EICAR standardmäßig nur erkennen, während die anderen drei es blockieren. Beim APTSimulator-Lauf wurden 12 schädliche Binärdateien (Mimikatz-Familie plus Recon-Tools) innerhalb von etwa 25 Sekunden nach dem Schreiben auf die Festplatte in Quarantäne verschoben.

Die Erkennungsabdeckung lag bei etwa 12 von 13, nahe 92 Prozent. Schwach sind Persistenz und Log-Manipulation: Registry-Run-Schlüssel, geplante Aufgaben und das Löschen des Windows-Ereignisprotokolls wurden selbst unter Phase 2 erkannt, aber nicht blockiert. Erkennungen tragen MITRE-Technikbezeichnungen, und das Dashboard stellt Taktiken grafisch dar, wobei CrowdStrikes eigene Kategorie „KI Powered IOA“ neben den Standardtaktiken läuft. Unter Linux liefen alle fünf Verhaltenstests mit eBPF-Telemetrie; eine Erkennung wurde nach dem Heartbeat erwartet. Die Prävention war ausgeschaltet, da die Phase-2-Linux-Richtlinie auf Moderate gesetzt war.

Zwei Kategorien sind strukturelle Lücken. Falcon vermarktet keinen dedizierten NDR-Sensor; sein Netzwerksignal stammt daher vom Endpunkt, dasselbe Modell wie bei Acronis. E-Mail ist nicht abgedeckt; Trend, Sophos und Bitdefender bündeln E-Mail-Sicherheit, während Falcon ein separates Produkt erwartet.

Reaktion und Behebung

Die Host-Isolation läuft über eine Network-Contain-Aktion mit einem Klick, die eine Real Time Response-Shell für Remote-Untersuchungen offen lässt, nachdem der Host vom Netz getrennt wurde. Wir haben sie nicht live ausgelöst, da der einzige Testhost erreichbar bleiben musste; die Aktion ist jedoch sowohl in der Hosttabelle als auch im Erkennungs-Drawer vorhanden.

CrowdStrike kann Verschlüsselung nicht rückgängig machen. Sein Modell besteht darin, bereits vor der Verschlüsselung durch Verhaltensblockierung und Volume Shadow Copy-Schutz zu verhindern; die Wiederherstellung erfolgt manuell über RTR. Sophos erreicht Ransomware-Rollback durch CryptoGuard und Acronis durch natives Backup, daher ist dies eine klare Lücke im Vergleich zu diesen beiden.

Die Automatisierung nutzt das integrierte Fusion SOAR mit einem No-Code-Workflow-Builder. Die IOC-Verwaltung unterstützt vier Indikatortypen (SHA256/MD5-Hash, IP, Domain, URL) mit CSV-/JSON-Massenimport, individuellem Geltungsbereich (Plattform, Hostgruppe, Ablaufdatum) und einem obligatorischen Audit-Log-Kommentar bei jeder Änderung. Das Hunting umfasst Erkennungsfilterchips, die Next-Gen SIEM-Ereignissuche mit vollständigem Ereignis-JSON sowie speicherbare Prozessbäume und Diagramme, sodass kein separates SIEM erforderlich ist.

Leistung

Der Windows-Agent verbrauchte über den CSFalconService-Prozess und vier Container-Helfer etwa 138 MB resident, mit CPU nahe null im Leerlauf, rund dreimal leichter als Acronis und weit unter Trends Apex One mit 890 MB.

Der Linux-eBPF-Agent lag im Leerlauf bei 43 MB, wuchs aber unter 10 Minuten Ereignisverarbeitung auf etwa 445 MB an – eine Verzehnfachung, die auf Hosts mit hohem Durchsatz überwacht werden sollte.

Ein bedarfsgesteuerter pfadbasierter Scan dauerte etwa 113 Sekunden mit wählbarem CPU-Limit von 25, 50 oder 75 Prozent sowie NGAV-Schiebereglern für die Scanzeit, die von der Echtzeitrichtlinie abweichen können. Ein sensorseitiges Machine-Learning-Modell hält während Internetausfällen einen Teilschutz aufrecht, sodass die Erkennung nicht nur cloudabhängig ist.

Integration

Zwei Integrationspunkte wurden in der Konsole verifiziert. Die API wird über eine interaktive OpenAPI-Spezifikation mit OAuth2-Authentifizierung und einem 30-Minuten-Token bereitgestellt, unterstützt durch das offizielle FalconPy-Python-SDK mit mehr als 70 Dienstsammlungen – die ausgereifteste API-Oberfläche im Benchmark; Acronis und Bitdefender liefern kein offizielles SDK. Das Next-Gen SIEM ist integriert, und seine Ereignissuche lieferte Treffer mit vollständigem Ereignis-JSON, sodass für das Hunting kein separates SIEM erforderlich ist.

Die SIEM-Schicht (LogScale) ergänzt native Konnektoren für Splunk, Microsoft Sentinel, QRadar, Elastic und Chronicle sowie Falcon Data Replicator und eine Streaming-API; der Import von Drittanbieter-Threat-Intel umfasst TAXII, STIX und MISP; Ticketing läuft über den CrowdStrike Store (ServiceNow nativ sowie Jira, PagerDuty, Slack und Teams) und Fusion SOAR-Webhooks. Diese wurden im Test nicht praktisch geprüft.

Threat Intelligence

Die Alarm-Anreicherung war das deutlichste Ergebnis in der Konsole. Eine einzelne blockierte Erkennung enthielt Prozessbaum, Befehlszeile, MITRE-Mapping, Hash-Details, globale und lokale Verbreitung, 43 kontextbezogene Verhaltensweisen sowie einen Google Threat Intelligence-Tab aus der Mandiant-Integration. Der Feed handelte in Echtzeit: Die Mimikatz-Binärdateien wurden beim Schreiben auf die Festplatte innerhalb von Sekunden in Quarantäne verschoben.

Laut CrowdStrikes Dokumentation verfolgt das Modul Counter Adversary Operations mehr als 200 benannte Angreifer – eine der größten Intelligence-Operationen der fünf Tools –, mit tieferer Attribution hinter der separaten Stufe Falcon Intelligence Premium. Diese Stufe war in der Navigation sichtbar, wurde aber im Test nicht praktisch geprüft.

Berichterstattung

Das Aktivitäts-Dashboard zeigte CrowdScore als Metrik von 0 bis 100, neue und aktuelle Erkennungen, SHA-basierte Erkennungen, verhinderte Malware pro Host und ein Diagramm „Detections by Tactics“. Ein Dashboard konnte geklont und über ein „Add Widget“-Panel mit mehr als 30 vorgefertigten sowie benutzerdefinierten Widgets bearbeitet werden. Der Export wurde für Tabellen-CSV bestätigt und auf Vorfallsebene für den Prozessbaumgraphen und seine Daten über die Aktion Open/Save – ein visueller Export pro Erkennung, den die anderen Tools nicht boten.

Dashboards unterstützen außerdem zeitgesteuerte Zustellung, und die Berichtsausgabe umfasst Dashboard-PDF oder -Bild, eine Echtzeit-Streaming-API und E-Mail-Abonnements. Diese Zustellwege wurden im Test nicht praktisch geprüft.

3. Sophos Intercept X

Sophos Intercept X bietet EDR, NGAV, Ransomware-Rollback und einen vierstufigen Hunting-Stack über Sophos Central, eine reine Cloud-Konsole.

Installation und Onboarding

Sophos Central ist reine Cloud-SaaS; die On-Prem-Enterprise-Konsole erreichte 2020 das End-of-Life, daher gibt es keine On-Prem- oder Air-Gapped-Option. Dadurch scheidet es für Air-Gapped-Umgebungen aus, in denen Acronis und Bitdefender die einzigen Kandidaten bleiben – dieselbe Position wie CrowdStrike.

Der Installer ist ein 2,66 MB großer Stub, mit großem Abstand der kleinste im Benchmark gegenüber Trends 890 MB großem Paket; die vollständigen Komponenten werden zur Installationszeit aus der Cloud geladen.

Drei Bereitstellungsmethoden werden auf einer Installer-Seite angeboten, und der Agenten-Download liegt zwei Klicks von der oberen Navigation entfernt. Die Lizenzierung ist dynamisch; das spätere Hinzufügen eines Moduls erfordert keine Neuinstallation, und ein XDR-Sensor-Modus läuft für Koexistenz parallel zu Drittanbieter-AV.

Die Windows-Installation dauerte etwa 4 Minuten und 23 Sekunden mit optionalem, nicht erzwungenem Neustart, was eine Time-to-Value von nahe 10 Minuten ergibt. Der letzte Dialog warnt, dass der Installer jegliche Sicherheitssoftware von Drittanbietern entfernt; Defender und andere AV werden also automatisch deinstalliert. Das erleichtert die Migration, erfordert in Produktion jedoch einen angepassten Installer, um unbeabsichtigtes Entfernen zu vermeiden.

Nach der Installation registrierte sich der Endpunkt als online mit aktiviertem Tamper Protection und drei Status-Badges (Active Adversary Protection, Isolation, Lockdown) und lud innerhalb von sieben Minuten zwei Signatur-Updates.

Verwaltungskonsole

Die Konsole arbeitet als Single Pane über mehr als 13 Module: Endpoint, Server, NDR, Email Security, Phish Threat, ZTNA, Identity, Encryption, Firewall, Wireless und mehr. Phish Threat, ein Modul für Security-Awareness-Training und Phishing-Simulation, fehlt bei den anderen vier Tools.

Das Threat Analysis Center enthält die Erkennungs- und Hunting-Tools. Richtlinien sind als 11 separate Base Policies organisiert – das breiteste Richtlinienmodell im Vergleich – mit integriertem DLP, File Integrity Monitoring, Windows-Firewall-Verwaltung, Unauthorized File Protection und Linux Runtime Detection.

Der Gerätezustand gliedert sich in sieben Unterkategorien – die detaillierteste Zustandsansicht der fünf Tools. Account Health Check, eine Compliance-Audit-Funktion, die Agent-Modus, Tamper Protection, Richtlinien und Ausschlüsse mit einem Benchmark anderer Organisationen bewertet, ist Sophos-spezifisch.

Erkennung

Wir führten 13 Windows-Tests durch. Sechs führten zu einer vollständigen Blockierung: Mimikatz, comsvcs-LSASS-Dump (Creds_4b, T1003.001, Critical), ein AMSI-Bypass (AMSI/Bypass-J), ein Certutil-Download (T1105) und ein Mshta-AMSI-Bypass (Critical). Ein Versuch, den Sophos-Dienst über CIM zu stoppen, wurde abgelehnt; der Selbstmanipulationsschutz blockierte alle Versuche. EICAR landete als latente Quarantäne, und drei Tests (codierter PowerShell-Befehl, Rundll32 und das Löschen des Windows-Ereignisprotokolls) wurden erkannt, aber nicht blockiert.

Defender-Deaktivierung und Persistenz über Registry/geplante Aufgaben wurden nicht erkannt. Die Abdeckung lag bei 11 von 13, nahe 85 Prozent – die höchste im Benchmark –, mit starker Prävention und Erkennung.

Ein durchgängiges Muster unterschied Sophos von Trend: Jeder Block schrieb mehrere Ereignisse in die Konsole, statt still zu blockieren. Der LSASS-Test erzeugte beispielsweise drei Ereignisse mit Zeitstempel (Prozessabbruch, Signaturerkennung, Artefaktbereinigung), sodass die SOC-Ansicht dem tatsächlichen Agentenverhalten entsprach.

Das Dashboard stellt die Abdeckung als MITRE-TTP-Heatmap dar – eine visuelle Darstellung, die anderen Tools als Balkendiagramme oder Listen rendern – mit mehr als 51 zugeordneten Techniken über den Lauf hinweg und einer Technikbezeichnung pro Erkennung.

Zwei Kategorien liegen außerhalb des Endpunkts. Sophos NDR ist ein separat lizenziertes Modul mit eigenem Sensor, das Netzwerkalarme in dieselbe Konsole korreliert – vergleichbar mit Trend und vor CrowdStrike und Acronis. E-Mail wird über Sophos Email Security abgedeckt, Identität über Sophos ITDR.

Reaktion und Behebung

CryptoGuard ist die deutlichste Reaktionsstärke. Es erkennt Ransomware-Verschlüsselung verhaltensbasiert über Entropie und einen I/O-Minifilter und stellt betroffene Dateien ohne Snapshots wieder her. CrowdStrike und Trend können Verschlüsselung nicht rückgängig machen; Sophos erreicht hier dasselbe wie Acronis, jedoch über einen verhaltensbasierten statt backupbasierten Mechanismus. Die Host-Isolation ist als Aktion auf dem Gerät vorhanden, und Active Adversary Protection sowie Server Lockdown (Anwendungs-Allowlisting) ergänzen Verhaltens- und Härtungsebenen.

Die Korrelations-Engine erzeugte automatisch Vorfallwarnungen für den Windows- und den Linux-Host und zeigte auf dem Dashboard eine übergeordnete Eskalation („Ein Angreifer versucht, auf Ihre Geräte zuzugreifen“) über den einzelnen Erkennungen an – für SOC-Manager eine Führungssicht über den granularen Alarmstrom.

Der Schweregrad der Fälle wurde durchgehend als N/A angezeigt. Es gibt keine automatisch-Priorisierung; ein Analyst, der in 24 Stunden auf 56 Erkennungen blickt, muss manuell triagieren. Für ein Produkt mit so großer Erkennungsbreite ist das eine bedeutende Lücke.

Leistung

Die Windows-Laufzeit verbrauchte über etwa 16 Prozesse rund 653 MB – schwerer als CrowdStrikes 138 MB und im Bereich von Trend. Auf modernen Endpunkten funktional, auf eingeschränkter Hardware jedoch erwähnenswert.

Der Linux-Agent war mit etwa 297 MB resident und 846 MB auf der Festplatte leichter, rund viermal leichter als Bitdefenders Linux-Agent, und installierte in 53,2 Sekunden. Die lokale Prävention (CryptoGuard, Active Adversary Protection und die Anti-Exploit-Schicht) läuft ohne Cloud, sodass der Schutz bei Internetausfällen bestehen bleibt.

Integration

Die SIEM-Abdeckung umfasst eine zertifizierte Splunk-App, einen zertifizierten Microsoft Sentinel-Konnektor, ein IBM QRadar-DSM, den Sophos Data Lake und CEF-Syslog.

Die Plattform stellt eine regionssensitive REST-API bereit (Bearer Token plus Mandanten-Header), liefert aber kein offizielles Python-SDK, was CrowdStrike tut. Der Import von Drittanbieter-Intel umfasst STIX 2.1 und TAXII 2.1 mit benutzerdefiniertem IOC-Upload und YARA-/Sigma-Erkennungsregeln; einen One-Click-MISP-Konnektor gibt es jedoch nicht.

Ticketing läuft über zertifizierte ServiceNow- und Jira-Apps, einen integrierten ConnectWise-PSA-Pfad aus der MSP-Herkunft und generische Webhooks.

Threat Intelligence

Die Alarm-Anreicherung war das stärkste Ergebnis in der Konsole. Beim Öffnen eines Falls führte Sophos KI zwei getrennte Mimikatz-Regeln zu einer Darstellung zusammen, ordnete automatisch sechs ATT&CK-Taktiken zu, benannte den relevanten Technikkontext, bewertete den Schweregrad auf einer Skala von 1 bis 10 und bot drei vorgeschlagene Folge-Hunts an.

Die Textqualität und die proaktiven Folgevorschläge gingen über das hinaus, was die Assistenten der anderen Tools produzierten.

Berichterstattung

Die Berichtsgalerie ist die umfangreichste im Benchmark, mit mehr als 8 Kategorien und mehr als 20 Vorlagen für Logs, Endpoint, E-Mail, Cloud Optix, Web, ZTNA, DNS und einer Hero-Reports-Zusammenfassung für Führungskräfte.

4. Bitdefender GravityZone

Bitdefender GravityZone führt EPP, EDR, XDR, Risikomanagement, Patch und Compliance über eine Cloud-Konsole und einen modularen Agenten aus.

Installation und Onboarding

GravityZone wird als Cloud-SaaS und laut Datenblatt als On-Prem-Appliance angeboten, die wir nicht getestet haben; Bitdefender gehört damit neben Acronis zu den beiden Tools mit On-Prem-Weg.

Die Anmeldung erzwang einen 2FA-Enrollment-Assistenten mit einer Überspringen-Option, die eine Mandantenrichtlinie deaktivieren kann; das Dashboard zeigte ein proaktives Wartungsbanner – als einzige der fünf Konsolen kündigte es Wartungsfenster im Voraus an.

Die Bereitstellung bot vier Methoden über einen Assistenten: lokale Installation, einen E-Mail-Link an Benutzer, ein manuelles Relay-Paket und einen konsolenbasierten Relay-Push, mit einer klaren Warnung zur Multi-Mandanten-Isolation auf den Paketen.

Der Windows-Installer durchlief einen vierstufigen visuellen Ablauf (Vorprüfungen, Installation, Abschluss) in etwa 250 Sekunden – die langsamste gemessene Windows-Installation – ohne erzwungenen Neustart.

Die Linux-Installation nutzte ein einzelnes 1,04 GB großes Tar mit einem Shell-Skript und war in 52 Sekunden abgeschlossen – die schnellste Linux-Installation – und aktivierte 11 Module einschließlich eines EventCorrelator, der EDR und SIEM enthält.

Der Installer entfernt konkurrierende AV automatisch. Die Betriebssystem-Matrix ist die breiteste im Vergleich, mit Legacy-Support für Windows 7/8 über ein Add-on und einem separaten mobilen MTD-Modul.

Verwaltungskonsole

Die Konsole ist die umfassendste Single Pane im Benchmark und erstreckt sich über 11 Hauptkategorien: Dashboard, Incidents, Threats Xplorer, Network, Risk Management, Policies, Reports, Quarantine, Accounts, Sandbox Analyzer, Mobile Security sowie ein Integrations-Hub, dazu ein Attack-Surface-Management-Dashboard und ein Compliance-Manager.

Die Anpassung läuft über ein Saved-Views-System mit mehr als 30 Standard-Smart-Views für Incidents, Response, Threats Xplorer und Network – der umfangreichste Satz der fünf Tools. Der Editor für benutzerdefinierte Erkennungsregeln ist ein vierstufiger Builder mit EDR- und XDR-Labels und einem VERIFY-Button, der die Regelsyntax vor dem Speichern validiert – eine Prüfung vor dem Speichern, die anderen Tools nicht bieten.

RBAC kombiniert fünf granulare Rechte (Netzwerke verwalten, Daten anzeigen und analysieren, erweiterte Untersuchung, Endpunkteinstellungen verwalten, schreibgeschützt) mit einer Anmeldesicherheitsrichtlinie für Passwortalter, Sperrung und gleichzeitige Sitzungen; Rollen werden gegenüber Zielgruppen als duale Achse zugewiesen.

Erkennung

Wir isolierten die EDR-Engine, indem wir vier PowerShell-Ausführungsversuche über WMI durchführten. Bitdefender blockierte auf drei Ebenen: Der codierte Befehl wurde beim Prozessstart abgelehnt, ein zur Laufzeit gestarteter PowerShell-Prozess wurde von der Verhaltens- und AMSI-Schicht abgefangen, und ein per SMB abgelegtes Skript wurde beim Dateiscan gesperrt; eine einfache cmd-Umleitung passierte, da das Verhaltensmuster auf WMI-gestartetes PowerShell abzielte.

Der Lauf erzeugte zwei Vorfälle; der Hauptvorfall protokollierte 11 Alarme, 9 Artefakte, eine Blocked-Aktion und 12 MITRE-Sub-Techniken für einen cmd.exe-Trigger.

EICAR wurde beim Schreiben in Quarantäne verschoben. Die cmd-basierte Ransomware-Simulation passierte unter der Standardrichtlinie, wie oben erwähnt. Unter Linux liefen alle fünf Verhaltenstests und protokollierten einen korrelierten Vorfall mit Schweregrad 44 im Reporting-Modus, da die Linux-Prävention standardmäßig deaktiviert ist. Die Verhaltens-Engine ist HyperDetect, eine abstimmbare Pre-Execution-Schicht mit dokumentiert über 340 Merkmalen und den Empfindlichkeitsstufen Permissive, Normal und Aggressive.

Das MITRE-Mapping war eine klare Stärke. Ein einzelner Windows-Vorfall zeigte 12 Sub-Techniken, ein einzelner Linux-Vorfall mehr als 14, mit Sub-Technik-Granularität (etwa T1059.001 und T1564.004) direkt in der Benutzeroberfläche – tiefer als das Mapping auf Taktikebene, das die anderen Tools meist anzeigen.

Die Netzwerkerkennung läuft über einen separat lizenzierten Sensor, der eine eigene VM benötigt, die wir nicht bereitgestellt haben; die Identitätsabdeckung umfasst sechs native Konnektoren (Office 365, Active Directory, Azure AD, Intune, Google Workspace, Okta).

Reaktion und Behebung

Die automatisch-Ablehnung auf Prozessebene ist standardmäßig aktiv, und eine Isolate-Aktion befindet sich direkt im Panel mit den Erkennungsdetails; wir haben sie auf dem einzelnen Testhost jedoch nicht live ausgelöst. Die Quarantäne enthielt vier Dateien (EICAR plus drei Verhaltenserkennungen) mit Aktionen zum Wiederherstellen, Abrufen, Leeren und Löschen.

Ransomware Mitigation ist entropiebasiert und führt ein proprietäres In-Memory-Backup unabhängig von Volume Shadow Copy aus, mit einer Aufbewahrung von bis zu 30 Tagen, was es resistent gegen Angriffe macht, die VSS deaktivieren.

Es handelt sich um einen Eindämmungs- und Wiederherstellungsmechanismus und nicht um eine dedizierte Rollback-Engine wie Sophos CryptoGuard; unter der Standardrichtlinie erkannte es die Low-Entropy-cmd-Simulation nicht.

Die Reaktionsautomatisierung nutzt einen fünfstufigen Workflow, der über Smart Views verfolgt wird, sowie einen automatisch-Response-Schalter für benutzerdefinierte Regeln; Workflow-Verfolgung ist also vorhanden, ein vollständiger Playbook-Designer jedoch nicht. Das Hunting umfasst den Builder für benutzerdefinierte Regeln, die Suche, die Threats-Xplorer-Workbench mit eigenen gespeicherten Ansichten, eine dreistufige Vorfallansicht (Graph, Ereignisse, Reaktion) und einen IOC-Scan, der eine Hash- oder IP-Liste als Aufgabe an Endpunkte überträgt.

Leistung

Der Windows-Agent verbrauchte über sieben Prozesse etwa 1174 MB resident, wobei der Hauptdienst allein rund 1005 MB belegte, 1655 MB auf der Festplatte und CPU im Leerlauf nahe 1 Prozent; Defender wurde in den passiven Modus versetzt, sodass es keinen Konflikt gab.

Der Linux-Agent verbrauchte über acht modulare Prozesse etwa 1264 MB. Beide sind rund zehnmal so groß wie der Fußabdruck von CrowdStrike – funktional auf modernen Endpunkten mit 8 GB oder mehr, auf 4-GB-Hardware jedoch ein Abwägungsfaktor; das modulare Prozessdesign isoliert einen Modulabsturz auf Kosten des RAM. Das Scannen bietet vier Empfindlichkeitsmodi (Aggressive, Normal, Permissive, Custom), drei Scantypen und Bereichsumschaltungen für Bootsektoren, Betriebssystem, Registry und Archive.

Die Scan-Engine kombiniert Central Scan (cloudunterstützt) mit einem Hybrid-Scan-Fallback, der offline mit reduzierter Erkennungsrate funktioniert.

Integration

Die SIEM-Abdeckung erfolgt in drei Schichten: ein nativer Splunk-Konnektor über HEC, eine generische Syslog-Weiterleitung für QRadar, Elastic und Sentinel sowie eine Event-Push-Service-API; eine eigene integrierte SIEM-Engine von Bitdefender gibt es nicht.

Die API ist JSON-RPC 2.0 statt REST, authentifiziert mit HTTP Basic, stellt acht Dienste mit einem Limit von 10 Anfragen pro Sekunde bereit, ohne OAuth und ohne offizielles SDK; REST-förmige Integrationsskripte benötigen daher einen eigenen Envelope. Drittanbieter-Intel kommt über einen manuellen IOC-Scan herein (CSV-Hash-, IP- oder Domain-Listen); es gibt kein automatisches Abonnement von STIX-, TAXII- oder MISP-Feeds, obwohl Bitdefender Skripte bereitstellt, um die eigene Telemetrie nach außen zu übersetzen. Ticketing umfasst Atlassian und HALOPSA, ohne nativen ServiceNow-Konnektor.

Threat Intelligence

Bitdefender Labs veröffentlicht aktive Forschung, darunter die Abschaltung der Operation Saffron VPN und eine Analyse der FamousSparrow-APT, live angezeigt in einem Nachrichten-Widget der Konsole.

Der Cloud-Feed aktualisiert neue Indikatoren innerhalb von etwa fünf Minuten, mit stündlichen Agenten-Inhaltsprüfungen über das Arrakis-CDN. Die Alarm-Anreicherung war stark und kombinierte eine interne Taxonomie (etwa HPC.Malicious unter Windows und eine mit „leak“ präfixierte Familie unter Linux) mit MITRE-Mapping, der erkennenden Technologie und dem Modul sowie der Elternprozesskette.

Zwei Anreicherungspfade liegen hinter dem IntelliZone-Add-on: vollständige Attribution von Bedrohungsakteuren (Basis-XDR enthält MITRE-Technik-Tags, aber keine Akteurprofile) und externe Reputationsabfragen wie VirusTotal. Die angeführte Drittanbieter-Validierung ist stark: die AV-Comparatives EDR 2026 100-Prozent-Telemetrie-Zertifizierung und ein AV-TEST-Ausdauer-Score von 105/105.

Berichterstattung

Die Berichtsbibliothek enthält mehr als 10 integrierte Vorlagen für Sicherheitsbetrieb, Compliance und Kapazität (Antiphishing, Malware-Aktivität, Top-10-Listen, Endpoint- und Patch-Status, Lizenznutzung, einen an das Risikomanagement gekoppelten Indicators-of-Risk-Bericht und blockierte Anwendungen) sowie einen eigenen Bericht zur Ransomware-Aktivität. Berichte können sofort oder stündlich, täglich oder wöchentlich mit Zielgruppen-Scoping ausgeführt werden.

Der Export umfasst eine PDF-Zusammenfassung, eine CSV-Detaildatei und ein ZIP-Archiv mit E-Mail-Zustellung, jeweils unabhängig wählbar. Es gibt keinen nativen JSON- oder XML-Export; strukturierte Automatisierung läuft daher über die öffentliche API.

5.Trend Micro Vision One

Trend Micro Vision One ist eine Cloud-Plattform mit 15 Modulen für Endpoint, E-Mail, Netzwerk, Identität, Cloud und Risikomanagement; der XDR-Sensor und der Apex-One-Präventionsagent werden als getrennte Komponenten bereitgestellt.

Installation und Onboarding

Vision One ist reine Cloud ohne On-Prem-Konsole; die Plattform überbrückt jedoch bestehende On-Prem-Bereitstellungen von Apex Central und Deep Security Manager über einen Konnektor auf dem Activate-Bildschirm und passt daher besser zu hybriden Umgebungen als ein reines Cloud-Produkt.

Die Bereitstellung ist die aufwendigste im Benchmark, da der Schutz zwei Agenten erfordert. Der Vision One Endpoint Security-Sensor (ein 9,3 MB großer Bootstrap) installiert sich schnell, liefert jedoch nur Telemetrie; die Konsole kennzeichnet Anti-Malware und Verhaltensüberwachung als nicht unterstützt, bis eine Standard Endpoint Protection-Instanz (Apex One) erstellt und ihr separater Agent bereitgestellt wird.

Das zweite Paket ist 890 MB groß – das größte im Benchmark und etwa zehnmal so groß wie das von CrowdStrike – und erfordert wegen seiner Kernel-Treiber einen Neustart. End-to-End lag die Time-to-Value bei 15 bis 20 Minuten für Installation und Neustart, die längste gemessene; der Sensor selbst benötigte weitere 23 Minuten, bis er den Status Running erreichte. Ein Abgleich im Download-Ordner bestätigte die beiden Binärdateien nebeneinander. Die Lizenzierung ist pro Betriebssystem granulär, weshalb Linux außerhalb des Testumfangs lag.

Verwaltungskonsole

Die linke Navigation erstreckt sich über 15 Module – das breiteste Portfolio der fünf Tools. Email and Collaboration Security sowie Identity Security sind separate Top-Level-Module, Network Security wird von der Deep Discovery Inspector NDR-Appliance gespeist, und Cyber Risk Exposure Management bündelt Schwachstellenmanagement, Angriffspfad-Prognose und Phishing-Simulation an einem Ort. Ein Companion-KI-Assistent ist konsoleweit verfügbar statt nur in einem einzigen Chat-Panel.

Zwei Einschränkungen dämpfen diese Breite. Erstens tragen mehrere Funktionen die Labels Preview, Pre-release oder Coming soon (Richtlinienvereinheitlichung, Log Inspection, Integrity Monitoring, Sandbox Analysis); die Plattform ist also noch mitten in der Roadmap und nicht vollständig konsolidiert.

Zweitens – und folgenreicher – brach der Single-Pane-Anspruch im Test zusammen: Die Tests mshta, rundll32 und LSASS-Dump wurden von der Apex-One-Verhaltensüberwachung blockiert, erzeugten jedoch weder in Endpoint Alerts noch in der Tabelle Observed Attack Techniques oder in Workbench einen Eintrag.

Die Konsole wirkt einheitlich, aber Apex One und der Vision One-Sensor laufen als zwei Pipelines; ein Analyst in Workbench sieht die Blöcke der Verhaltensüberwachung nicht.

Erkennung

Wir führten 16 Windows-Tests durch; die Ergebnisse verteilten sich auf drei Mechanismen mit drei unterschiedlichen Sichtbarkeitsstufen.

Die signaturbasierte Erkennung war stark und vollständig protokolliert: EICAR wurde über drei Kanäle erkannt und blockiert (Endpoint-Toast, OAT und Endpoint Alerts), und eine Mimikatz-Binärdatei wurde mit umfassender ATT&CK-Anreicherung vor der Ausführung in Quarantäne verschoben.

Die Anreicherung war die tiefste der fünf Tools und kennzeichnete nicht nur die MITRE-Technik, sondern auch die spezifische Software-ID für Mimikatz sowie Trends eigene Intelligence- und Musterkennungen. Der Selbstmanipulationsschutz hielt stand: Vier Versuche, den Echtzeit-Scanner von Apex One zu stoppen, wurden auf Dienststeuerungsebene abgelehnt.

Das Silo zeigte sich als stille Blöcke. Die Tests mshta, rundll32 und comsvcs LSASS-Dump wurden auf dem Endpunkt gestoppt, erreichten aber kein Konsolen-Panel; ein Analyst sähe also trotz erfolgreichem Block keinen Vorfall.

Mehrere Tests wurden vollständig nicht erkannt: codierter PowerShell-Befehl, ein Certutil-Download, AMSI-Bypass, Löschen des Ereignisprotokolls, Defender-Deaktivierung sowie die engen Persistenzfälle über Registry-Run und geplante Aufgaben passierten alle ohne Erkennung. Trends Persistenzregeln bevorzugen benannte High-Fidelity-Muster (sethc, mimikatz) gegenüber generischer Registry- oder Task-Erstellung. Die effektive Nettoabdeckung lag bei rund 8 von 16, mit 8 nicht erkannten Tests.

Wo Vision One die Nase vorn hatte, war die Korrelation. Eine einzelne Workbench-Erkenntnis wuchs im Testzeitraum von 2 Alarmen und 1 Phase (Medium, Score 40) auf 147 Alarme und 6 Phasen (Critical), als Lateral-Movement- und APTSimulator-Tests durchgeführt wurden; Prozessbaum und Kill Chain wurden automatisch rekonstruiert.

Der Kompromiss ist Latenz: Signaturwarnungen erreichten Endpoint Alerts in etwa 4 Minuten, Workbench-Erkenntnisse hinkten jedoch 30 bis 90 Minuten hinterher. Dieses Zeitfenster passt für untersuchende SOC-Arbeit, nicht für Echtzeit-Reaktion. Eine Verzögerung von 90 Minuten, bevor ein verhaltensbasierter Vorfall in Workbench erscheint, ist für die Post-Incident-Forensik in Ordnung. Sie ist ein Problem, wenn Ihr SOC von dieser Konsole aus auf Live-Angriffe reagieren soll.

Reaktion und Behebung

Die Host-Isolation ist im Aktionsmenü des Endpoint-Inventars verfügbar, wurde jedoch nicht live ausgelöst.

Die deutlichste Lücke ist die Ransomware-Wiederherstellung: Vision One bietet Damage Cleanup (Entfernen von Malware-Artefakten), aber kein Rollback verschlüsselter Dateien – dieselbe Schwäche wie CrowdStrike und das Gegenteil von Sophos CryptoGuard und der Backup-Wiederherstellung von Acronis. Quarantäne und eine integrierte SOAR-Schicht (Security Playbooks, Case Management, API Automation Center) sind in der Navigation vorhanden; die Playbook-Engine wurde nicht tiefgehend getestet.

Leistung

Der Laufzeit-Fußabdruck war der schwerste gemessene: etwa 621,8 MB RAM über 14 Prozesse, mit rund 9,7 Prozent CPU im Leerlauf – etwa das 4,5-Fache des CrowdStrike-Agenten und deutlich über den anderen. Das Gewicht stammt vom parallelen Betrieb von Apex One Anti-Malware, Verhaltensüberwachung und Vision One-Sensor. Positiv ist, dass Apex One offline-fähig ist: Seine Präventionsschicht arbeitet bei Internetausfällen weiter, während die Sichtbarkeit des Sensors pausiert. Der On-Demand-Scan bietet einen CPU-Limit-Schieberegler, wurde aber nicht gemessen.

Integration

Vision One wird mit einem integrierten SIEM ausgeliefert (dem Agentic SIEM- und XDR-Modul mit Data Source and Log Management und einer XDR Data Explorer-Abfrageoberfläche) und benötigt daher keine separate Splunk-Bereitstellung; es pflegt außerdem native Splunk-, Sentinel- und QRadar-Konnektoren. Die REST-API ist regionsbezogen mit OAuth2 und einem veröffentlichten Python-SDK (pytmv1), vergleichbar mit CrowdStrikes Entwickleroberfläche.

Das Unterscheidungsmerkmal ist Drittanbieter-Threat-Intel: TAXII-Feeds und MISP werden nativ auf einer eigenen Seite unterstützt – als einziges der fünf Tools –, was für europäische CERT-Ökosysteme wichtig ist, in denen MISP Standard ist. Benutzerdefinierte IOCs (Hash, IP, Domain, URL) werden über Suspicious Object Management verwaltet. Ticketing-Konnektoren (ServiceNow, Jira, Slack, Teams) sind dokumentiert, wurden aber in der Konsole nicht verifiziert.

Threat Intelligence

Trends Forschung ist ausgereift, verankert in Trend Research und der Zero Day Initiative, die den jährlichen Pwn2Own-Wettbewerb sponsert und bei veröffentlichten Schwachstellen führend ist. Der Threat-Feed funktionierte im Test gut und erkannte Mimikatz anhand seiner spezifischen Software-ID statt als generischen Credential-Dumper; der Cloud-Lookup des Smart Protection Network fing die Binärdatei innerhalb von etwa einer Minute nach dem Eintreffen ab. Attack Surface Discovery erkannte automatisch innerhalb von Minuten nach der Registrierung zwei CVEs auf dem Host und erzeugte einen Risikoscore aus 8 Faktoren.

Die Alarm-Anreicherung war bei signaturbasierten Erkennungen die stärkste der fünf und kombinierte MITRE-Mapping, Software-IDs, Trends Intelligence- und Musterkennungen, einen Prozessbaum und eine Timeline. Dieselbe Silo-Einschränkung gilt: Blöcke der Verhaltensüberwachung erreichen die Konsole nie und erhalten daher auch keine Anreicherung. Die Angreifer-Attribution ist kampagnen- und familienorientiert (FIN7, APT41, Earth) statt wie CrowdStrikes Katalog auf benannte Angreifer ausgerichtet.

Berichterstattung

Vorgefertigte Vorlagen decken Berichte für Führungskräfte, Betrieb und Compliance (PCI DSS, HIPAA, ISO 27001) neben dem Dashboard Cyber Risk Overview ab, mit benutzerdefinierten und zeitgesteuerten Berichten und Export in mehreren Formaten (PDF, Excel, CSV) sowie E-Mail-Zustellung. Companion KI kann Dashboard-Widgets dialogbasiert abfragen und antwortete im Test auf Türkisch – ein Anreicherungspfad, den die anderen Konsolen nicht auf demselben Niveau boten.

6. Stellar Cyber Open XDR

Stellar Cyber ist die führende Open-XDR-Plattform, aufgebaut auf einer herstellerunabhängigen Architektur, die Telemetrie aus beliebigen vorhandenen Sicherheitstools über mehr als 400 vorgefertigte Konnektoren aufnimmt.1 Statt Unternehmen dazu zu zwingen, ihre aktuellen EDR-, NGFW- oder Identitätstools zu ersetzen, setzt Stellar Cyber auf den bestehenden Stack auf und bietet einheitliche Erkennung, Untersuchung und Reaktion über alle Eingaben hinweg.

Diagramm der XDR-Lösungen

Quelle: Stellar Cyber

Kernfunktionen:

  • Offene Architektur: mehr als 400 Konnektoren, die Daten aus beliebigen EDR-, NGFW-, Identitätsanbieter- oder Cloud-Plattformen aufnehmen.
  • Einzellizenz für SIEM, NDR, XDR und UEBA
  • Interflow-Ereignismodellierung für quellenübergreifende Angriffsketten-Korrelation
  • KI-gesteuerte Triage, Alarmkorrelation und Fallerstellung
  • Agentic-KI-Funktionen für erste Untersuchung und Fallzusammenfassung

Einschränkungen:

  • Die Plattform ist für Unternehmen mit 50–500 Mitarbeitern und Sicherheitsteams im Mid-Market optimiert; unternehmensweite Anpassung und fortgeschrittene forensische Tiefe können hinter CrowdStrike und Palo Alto zurückbleiben.
  • Die Aufnahmebreite von Open XDR erfordert sorgfältige Konnektor-Konfiguration; die Erkennungsqualität hängt von der Telemetriequalität der Quelltools ab.
  • Kleineres Partner- und Integrationsökosystem als native XDR-Anbieter mit längerer Marktpräsenz.

7. SentinelOne Singularity XDR

SentinelOne Singularity XDR ist eine native XDR-Plattform, die für ihre KI-gesteuerte Erkennung und Reaktion auf Endpoint-Ebene bekannt ist und über einen einzigen einheitlichen Data Lake auf Cloud-Workloads, Identität und Netzwerk ausgeweitet wird.

Purple KI ist SentinelOnes Threat-Hunting-Oberfläche in natürlicher Sprache; Analysten können den Singularity Data Lake in einfacher Alltagssprache abfragen und erhalten Untersuchungszusammenfassungen, Threat-Hunt-Ergebnisse und empfohlene Behebungsschritte.

Kernfunktionen:

  • Autonome Bedrohungserkennung und One-Click-Rollback bei Ransomware ohne Analysteneingriff
  • Storyline für automatische Ursachenanalyse und Erstellung von Angriffsnarrativen

Einschränkungen:

  • Einige Benutzer berichten, dass legitime Tools, einschließlich Entwickleranwendungen, übermäßig aggressiv blockiert wurden, was manuelle Ausnahmeverwaltung erfordert.
  • Bei großen Bereitstellungen wurden in der Verwaltungskonsole Probleme mit doppelten Agenten gemeldet.
Lassen Sie unser Team einen Ihrer Geschäftsprozesse kostenlos mit KI-Agenten automatisieren.
Einen Prozess automatisieren

8. Cisco XDR

Cisco XDR ist eine cloudnative XDR-Plattform, die das eingestellte Cisco SecureX ersetzt. Cisco XDR korreliert Telemetrie aus Ciscos Sicherheitsportfolio und Drittanbieter-Integrationen. Unternehmen, die Ciscos Erkennungs- und Reaktionsfähigkeiten bewerten, sollten sich auf Cisco XDR beziehen, nicht auf SecureX, das vollständig eingestellt wurde.

Die Plattform passt naturgemäß zu Unternehmen, die bereits Ciscos Netzwerk- und Sicherheitsinfrastruktur nutzen, wo die native Telemetriekorrelation zwischen Cisco Secure Firewall, Catalyst-Switches und Endpoint-Agenten den Integrationsaufwand erheblich reduziert.

Kernfunktionen:

  • Native Integration über Ciscos Sicherheitsportfolio (Endpoint, Netzwerk, E-Mail, Identität)
  • Drittanbieter-Integrationen, die Abdeckung über das Cisco-Ökosystem hinaus erweitern
  • Automatisierte Vorfalluntersuchung mit priorisierter Alarmkorrelation
  • Integration mit Cisco Talos Threat Intelligence

Einschränkungen:

  • Der Nutzen ist für Unternehmen, die bereits in Ciscos Sicherheitsportfolio investiert haben, deutlich höher; Unternehmen mit Nicht-Cisco-Infrastruktur profitieren weniger von nativer Integration.
  • Cisco XDR ist ein relativ neues Produkt; die Funktionstiefe hinkt in einigen Bereichen etablierteren nativen XDR-Plattformen hinterher.
  • Anders als SecureX, das kostenlos in Cisco-Sicherheitslizenzen enthalten war, erfordert Cisco XDR eine separate kostenpflichtige Lizenz – eine deutliche Kostenänderung für bestehende Cisco-Kunden.

9. Exabeam New-Scale Security Operations Platform

Exabeam war zuvor als SIEM- und XDR-Plattform positioniert. Seit Januar 2026 vermarktet Exabeam sein Hauptangebot als New-Scale Security Operations Platform (verkauft als New-Scale Fusion) – ein Ausdruck erweiterter Fähigkeiten, die über traditionelle SIEM- und XDR-Funktionen hinausgehen.2

Kernfunktionen:

  • New-Scale-Fusion-Plattform: SIEM, UEBA und XDR in einer einheitlichen Architektur
  • Agent Behavior Analytics (ABA) für KI-Agenten-Überwachung (Januar 2026)
  • KI Usage Security zur Erkennung riskanter KI-Tool-Interaktionen von Mitarbeitern
  • Verhaltensanalytik mit mehr als 50 vorgefertigten Bedrohungsszenarien, die MITRE ATT&CK zugeordnet sind
  • Integration mit mehr als 500 Sicherheits- und IT-Datenquellen
  • Ergebnisorientierte Anwendungsfälle mit vorgefertigten Inhalten für gängige Bedrohungstypen

Einschränkungen:

  • Die Umbenennung der Plattform von SIEM+XDR zu New-Scale sorgt für Verwirrung im Einkauf; Käufer sollten prüfen, welche Funktionen in der Basislizenz enthalten sind und welche als Add-ons gelten.
  • ABA und KI Usage Security sind neu eingeführt; Produktionsreife und Erkennungsabdeckung sollten validiert werden, bevor man sich bei kritischen Anwendungsfällen auf sie verlässt.
Verpassen Sie nicht unsere Benchmarks und datengestützten Erkenntnisse. Die Schaltfläche öffnet Google; die Auswahl von AIMultiple bestätigt, dass Sie AIMultiple häufiger in den Google-Suchergebnissen sehen möchten.
GoogleAls bevorzugte Quelle hinzufügen

10. Microsoft Defender XDR

Microsoft Defender XDR ist eine native XDR-Plattform, die Signale aus Microsoft Defender for Endpoint, Defender for Identity, Defender for Office 365 und Microsoft Sentinel in einer einheitlichen Vorfalluntersuchung korreliert.

Der wichtigste Wettbewerbsvorteil der Plattform ist die Ökosystemintegration: native Anbindung an Entra ID, Intune, Azure und den gesamten Microsoft-365-Stack eliminiert den Integrationsaufwand, der nötig wäre, um dieselbe Abdeckung mit einem Drittanbieter-XDR zu erreichen. Microsoft Sentinel dient als zugrunde liegendes SIEM und Data Lake.

Kernfunktionen:

  • Einheitliche Vorfallansicht, die Signale über Endpoint, Identität, E-Mail und Cloud korreliert
  • Microsoft Sentinel als SIEM- und SOAR-Schicht mit mehr als 500 Datenkonnektoren
  • Security Copilot-Integration für Untersuchungen in natürlicher Sprache und Berichtsentwürfe

Einschränkungen:

  • Die Erkennungswirksamkeit ist unter Windows stark, unter macOS- und Linux-Endpunkten jedoch schwächer. Umgebungen außerhalb des Microsoft-Stacks benötigen möglicherweise gestaffelte Abdeckung.
  • Die Verwaltung der Plattform erfordert die Navigation durch mehrere Konsolen (Defender-Portal, Sentinel-Arbeitsbereich, Entra Admin Center), was die kognitive Belastung der Analysten im Vergleich zu Wettbewerbern mit einer einzigen Konsole erhöht.
  • Die Lizenzstufen (E3, E5, Defender-Add-ons, Copilot for Security) sind komplex; die Gesamtkosten erfordern eine sorgfältige Zuordnung.

11. Palo Alto Cortex XDR

Palo Alto Networks Cortex XDR ist eine native XDR-Plattform, die Endpoint-, Netzwerk- und Cloud-Telemetrie mit Palo Altos Firewall- und Prisma-Infrastruktur integriert und eine einheitliche Erkennungs- und Reaktionsschicht bereitstellt.

Cortex XSIAM ist Palo Altos Vollplattform-Antwort auf den Markt für agentische SOCs. Während Cortex XDR Erkennung und Reaktion für Endpoint und Netzwerk übernimmt, konsolidiert Cortex XSIAM SIEM, XDR, SOAR und Attack Surface Management in einer einzigen Plattform, unterstützt von mehr als 10.000 Detektoren, mehr als 2.600 ML-Modellen und mehr als 500 vorgefertigten Automatisierungs-Playbooks.3

Kernfunktionen:

  • 100 % Erkennung auf Technikebene in MITRE ATT&CK Runde 6
  • Verhaltensbasierter Bedrohungsschutz über Endpoint, Netzwerk, Cloud und Identität mit einem einzigen Agenten
  • Vorfallansichten, die Alarme zu einer einzigen Angriffsgeschichte mit Ursache und Schadensradius zusammenführen
  • Native Integration mit Palo Alto Firewalls und Prisma SASE für kombinierte Netzwerk- und Endpoint-Transparenz

Einschränkungen:

  • Der größte Nutzen wird innerhalb des Palo-Alto-Ökosystems (Firewalls, Prisma) erzielt; Unternehmen ohne vorhandene Palo-Alto-Infrastruktur haben höheren Bereitstellungsaufwand.
  • Cortex XDR wird durchweg am Premium-Ende des XDR-Preisspektrums eingestuft; die Gesamtbetriebskosten des Modells sind noch früh, einschließlich der PRO-Lizenzierung.

Gemeinsame Funktionen

Alle untersuchten Plattformen umfassen die folgenden Standardfunktionen:

  • Domainübergreifende Telemetrieaufnahme: Alle Plattformen nehmen Daten von einem Endpunkt und mindestens einer weiteren Sicherheitsdomäne auf (Netzwerk, Cloud, Identität oder E-Mail). Umfang und Tiefe der Abdeckung variieren; Käufer sollten ihre spezifischen Telemetriequellen vor der Auswahl mit dem Konnektorkatalog jedes Anbieters abgleichen.
  • Einheitliche Vorfallerkennung: Alle Plattformen korrelieren Telemetrie aus mehreren Quellen zu konsolidierten Vorfällen, statt einzelne Alarme aus jedem Tool anzuzeigen. Das ist das zentrale Wertversprechen von XDR und unterscheidet es von eigenständigem EDR.
  • MITRE ATT&CK-Ausrichtung: Alle Plattformen ordnen Erkennungen den Taktiken und Techniken von MITRE ATT&CK zu und ermöglichen so eine konsistente Bedrohungskategorisierung und Lückenanalyse anhand des Frameworks.
  • Automatisierte Reaktionsmaßnahmen: Alle Plattformen unterstützen automatisierte oder halbautomatisierte Reaktionen wie das Isolieren von Endpunkten, Blockieren von IPs und Widerrufen von Anmeldeinformationen; der Automatisierungsgrad und die abgedeckten Domänen variieren jedoch erheblich.
  • Integration von Threat Intelligence: Alle Plattformen enthalten oder integrieren Threat-Intelligence-Feeds. CrowdStrike (Adversary Intelligence), Palo Alto (Unit 42) und Cisco (Talos) betreiben eigene Threat-Research-Teams mit globaler Abdeckung.
  • Compliance-Protokollierung und -Berichterstattung: Alle Plattformen führen auditfähige Protokolle über Erkennungs- und Reaktionsaktivitäten. SIEM-integrierte Plattformen bieten eine breitere Compliance-Abdeckung.

XDR vs EDR vs SIEM

Diese drei Kategorien überschneiden sich im Anbietermarketing erheblich, lösen aber jeweils ein anderes Scope-Problem.

  • EDR (Endpoint Detection and Response) überwacht und reagiert auf Bedrohungen auf Endgeräten wie Laptops, Servern und Workstations. Es sammelt Telemetrie vom Endpoint-Agenten, erkennt Verhaltensanomalien und ermöglicht Analysten, Bedrohungen auf einzelnen Geräten zu untersuchen und einzudämmen.
  • XDR erweitert EDR über mehrere Sicherheitsebenen. Während EDR den Endpunkt abdeckt, nimmt XDR Telemetrie aus Endpunkten, Netzwerken, Cloud-Workloads, Identitätssystemen und E-Mail auf und korreliert sie in einer einheitlichen Erkennungs- und Reaktionsplattform. Die domainübergreifende Korrelation ermöglicht es XDR, Angriffsketten sichtbar zu machen, die in getrennten Tools als zusammenhangsloses Rauschen erscheinen.
  • SIEM (Security Information and Event Management) sammelt und speichert Protokolldaten aus der gesamten Umgebung für Bedrohungserkennung, Compliance-Berichte und historische Untersuchungen. Traditionelles SIEM ist passiv: Es alarmiert bei Regelübereinstimmungen und speichert Daten für Abfragen. Moderne SIEM-Plattformen konvergieren mit XDR und SOAR; Anbieter wie Microsoft (Sentinel + Defender XDR) und CrowdStrike (Falcon Next-Gen SIEM) behandeln SIEM als Datenschicht unterhalb einer XDR-Erkennungs-Engine.

Native XDR vs. Open XDR

Der XDR-Markt hat sich formal in zwei unterschiedliche Architekturmodelle aufgeteilt, die grundlegend verschiedene Kaufentscheidungen nach sich ziehen.

  • Native XDR ist eine Ein-Anbieter-Plattform, die eigenen Endpoint-, Netzwerk-, Cloud- und Identitätsprodukte des Anbieters in eine einheitliche Erkennungs- und Reaktionsschicht integriert. CrowdStrike Falcon, Microsoft Defender XDR und SentinelOne Singularity sind native XDR-Plattformen. Der Vorteil ist tiefe Integration und ein einziges Datenmodell; der Kompromiss ist, dass man sich an ein Anbieter-Ökosystem bindet.
  • Open XDR ist herstellerunabhängig: Es nimmt Telemetrie aus jedem vorhandenen Sicherheitstool im Stack auf und bietet einheitliche Erkennung, Untersuchung und Reaktion auf Basis dieser Eingaben, ohne dass ein radikaler Austausch (Rip-and-Replace) erforderlich ist.

KI-gesteuerte XDR

  • KI-gestützte Erkennung nutzt Machine-Learning-Modelle, die auf Angreiferverhalten trainiert wurden, um Bedrohungen zu identifizieren, die signaturbasierte Regeln umgehen. Anomaly-Erkennung, verhaltensbasierte Peer-Group-Analyse und Indicators of Attack (IOAs) sind die wichtigsten Mechanismen. CrowdStrikes IOA-Framework, SentinelOnes Storyline und Palo Altos mehr als 2.600 ML-Modelle in XSIAM sind ausgereifte Implementierungen dieses Ansatzes.
  • Untersuchungen in natürlicher Sprache ermöglichen es Analysten, Plattformdaten abzufragen und Untersuchungszusammenfassungen in einfacher Sprache zu erstellen. SentinelOne Purple KI, Microsoft Security Copilot, CrowdStrike Charlotte KI und Exabeams Abfragen in natürlicher Sprache erlauben es Analysten, Fragen zu stellen wie „Welche Lateral Movement gab es in den letzten 72 Stunden?“, statt Erkennungsabfragen manuell zu schreiben.
  • Agentic AI: KI-Systeme, die mehrstufige Untersuchungs- und Reaktionsworkflows ohne menschliches Eingreifen bei jedem Schritt autonom ausführen, sind die am stärksten vermarktete Fähigkeit im XDR-Bereich 2026 – und die am stärksten übertriebene. Laut einem Bericht von März 2026 auf Basis von mehr als 30 Anbieter-Briefings und CISO-Interviews übernehmen die meisten Produktionsbereitstellungen agentischer SOC-Funktionen Anreicherung, Zusammenfassung und Berichtserstellung, nicht autonome Behebung. Gartner beziffert die Einführung von KI-SOC-Agenten in Unternehmen auf 1–5 %. CrowdStrike Agentic MDR, der Microsoft Security Alert Triage Agent und Exabeam ABA sind die bisher am klarsten umrissenen agentischen Fähigkeiten; alle behalten menschliche Aufsicht bei Entscheidungen mit hohem Risiko.4

FAQs

Extended Detection and Response (XDR) ist eine Sicherheitsplattform-Kategorie, die Telemetrie aus mehreren Sicherheitsebenen aufnimmt und in einem einheitlichen Erkennungs-, Untersuchungs- und Reaktionssystem korreliert. XDR ersetzt den isolierten Ansatz zur Verwaltung getrennter EDR-, SIEM- und SOAR-Tools, indem es Angriffsketten über mehrere Domänen hinweg sichtbar macht, statt zu jedem Ereignis einzeln zu alarmieren.

EDR (Endpoint Detection and Response) überwacht und reagiert auf Bedrohungen auf einzelnen Endgeräten. XDR erweitert diesen Umfang: Es nimmt EDR-Telemetrie zusammen mit Daten aus Netzwerken, Cloud, Identität und E-Mail auf und korreliert all dies zu domainübergreifenden Vorfallansichten. Der praktische Unterschied besteht darin, dass EDR zeigt, was auf einem Rechner passiert ist; XDR zeigt, was der Angreifer in der gesamten Umgebung vor und nach der Kompromittierung dieses Rechners getan hat.

Native XDR ist eine Ein-Anbieter-Plattform, die eigenen Sicherheitsprodukte des Anbieters integriert. CrowdStrike, Microsoft, SentinelOne und Palo Alto sind Beispiele. Open XDR nimmt Daten aus beliebigen vorhandenen Sicherheitstools auf, unabhängig vom Anbieter, und setzt auf den aktuellen Stack auf, ohne einen Ersatz zu erfordern. Unternehmen, die auf einen einzigen Anbieter konsolidieren, sollten native XDR bewerten; Unternehmen mit heterogenen Tool-Stacks, die sie behalten möchten, sollten Open-XDR-Plattformen wie Stellar Cyber prüfen.

Telemetrieaufnahme: Die XDR-Plattform sammelt Daten von eingesetzten Agenten (Endpoint), Netzwerksensoren, Cloud-APIs, Identitätsanbietern und E-Mail-Sicherheitstools. Native XDR-Plattformen nehmen Daten aus ihrer eigenen Produktsuite auf; Open-XDR-Plattformen nehmen Daten über vorgefertigte Konnektoren aus beliebigen Quellen auf.
Normalisierung und Korrelation: Rohtelemetrie wird in ein gemeinsames Datenschema normalisiert. Die Erkennungs-Engine der Plattform korreliert Ereignisse über Quellen hinweg, etwa indem sie eine verdächtige Anmeldung aus Identitätsprotokollen mit einer ungewöhnlichen Prozessausführung des Endpoint-Agenten und einem Cloud-API-Aufruf aus der Workload-Schicht verknüpft und diese als einen einzigen Vorfall statt als drei getrennte Alarme anzeigt.
KI-gestützte Erkennung: Machine-Learning-Modelle, die auf Mustern des Angreiferverhaltens trainiert wurden (oft MITRE ATT&CK zugeordnet), erkennen Anomalien, die regelbasierten Systemen entgehen. Die meisten Plattformen enthalten inzwischen eine Form KI-gestützter Triage, wobei die Tiefe zwischen den Anbietern erheblich variiert.
Untersuchung und Reaktion: Analysten arbeiten in einer einheitlichen Vorfallansicht, die gesamte Angriffskette über Domänen hinweg zeigt. Reaktionsmaßnahmen können direkt aus der Plattform ausgeführt werden. Einige Plattformen automatisieren Reaktionsschritte über integrierte SOAR-Funktionen.

Diese Forschung zitieren

Wählen Sie das Format, das zu Ihrem Veröffentlichungsort passt. Wenn Sie die Link-Version in Ihr CMS einfügen, bleibt der Backlink erhalten.

Sedat Dogan (2026) - "Top 11 XDR-Lösungen im Vergleich und Funktionen". Online veröffentlicht auf AIMultiple.com. Abgerufen am 17. September 2026, von: https://aimultiple.com/xdr-solutions [Online-Ressource]

Dogan, S. (2026, 17. September). Top 11 XDR-Lösungen im Vergleich und Funktionen. AIMultiple. https://aimultiple.com/xdr-solutions

@misc{dogan2026,
  author = {Dogan, Sedat},
  title  = {{Top 11 XDR-Lösungen im Vergleich und Funktionen}},
  year   = {2026},
  month  = sep,
  howpublished    = {\url{https://aimultiple.com/xdr-solutions}},
  note   = {AIMultiple. Abgerufen am 17. September 2026}
}
Alle Daten herunterladen

Ergebnisse und Zeitstempel von 50 Datenpunkten. Laden Sie die Zusammenfassungsdaten aus den Diagrammen und Tabellen dieses Artikels als ZIP-Datei herunter, die 6 CSV-Dateien enthält.

Zuletzt aktualisiert: 26. September 2026
Herunterladen

Möchten Sie die granularen Daten dahinter? Premium beitreten

Änderungsprotokoll

2 Aktualisierungen
  1. Einen XDR-Benchmark-Zusammenfassungsabschnitt mit anbieterbezogenen Ergebnissen zu Acronis, Sophos, CrowdStrike, Bitdefender und Trend Micro hinzugefügt.

  2. Praxisnaher Benchmark-Abschnitt zu Acronis, CrowdStrike, Sophos, Bitdefender und Trend Micro samt vollständiger Anbieterbewertungen hinzugefügt.

Sedat Dogan
Sedat Dogan
CTO
Sedat ist eine Führungskraft im Bereich Technologie und Informationssicherheit mit 20 Jahren Erfahrung in Softwareentwicklung, Netzwerkinfrastruktur und Cybersicherheit. Sedat:
- Verfügt über 20 Jahre Erfahrung als White-Hat-Hacker und Entwicklungsguru mit umfassender Expertise in Programmiersprachen und Serverarchitekturen.
- Ist Beiratsmitglied bei einer VC, die in frühphasige Technologieunternehmen investiert, und bei Ödeal, einer regionalen digitalen Zahlungsplattform, die 125.000 Händler bedient.
- Hat die technologische Infrastruktur und Cybersicherheit von sieben nationalen Wahlen geleitet und wurde von globalen Technologieführern wie Twitter in die Hall of Fame für Cybersicherheit aufgenommen.
Vollständiges Profil anzeigen

Seien Sie der Erste, der kommentiert

Ihre E-Mail-Adresse wird nicht veröffentlicht. Alle Felder sind erforderlich. Kommentare werden in ihrer Originalsprache belassen.

0/450