Start IT Sicherheit Sophos Sophos MDR
Sophos MDR · 24/7 · plus eigene Betreuung

Sophos MDR

Ein rund um die Uhr besetztes Team, das bei Vorfällen eingreift statt zu benachrichtigen – kombiniert mit der Betreuung durch unsere zehn zertifizierten Sophos-Mitarbeiter.

24/7/365
besetzt, auch an Feiertagen
Ersteingriff
isolieren, sperren, stoppen
Ein Ansprechpartner
wir bleiben Ihr Kontakt
Kurz beantwortet

Sophos MDR ist ein rund um die Uhr besetzter Dienst, bei dem ein Team des Herstellers die Signale Ihrer Sophos-Umgebung beobachtet und bei einem Vorfall selbst eingreift – Geräte isolieren, Konten sperren, Prozesse stoppen. Systemhaus Erdmann aus Solingen bindet MDR an, hinterlegt die Freigaben und Eskalationswege und übernimmt zusätzlich den laufenden Managed Service: Regelwerk, Patchstand, Ausnahmen, Berichte und die Nacharbeit nach jedem Vorfall. Sie haben damit ein 24/7-Team im Hintergrund und einen Ansprechpartner in der Region.

Das eigentliche Problem

Angriffe passieren nachts, weil niemand hinsieht

Verschlüsselt wird selten am Dienstagmorgen. Der Zeitpunkt wird gewählt: Freitagabend, Feiertag, Betriebsferien. Nicht weil dann die Technik schwächer ist, sondern weil niemand da ist, der die Meldung liest.

Der zweite Grund ist die Art der Angriffe. Wo mit gestohlenen Zugangsdaten und legitimen Systemwerkzeugen gearbeitet wird, gibt es keine Datei, die ein Virenschutz blockieren könnte. Es gibt nur ein Muster – und Muster erkennt jemand, der sie täglich sieht.

Genau diese Lücke schließt MDR: nicht mehr Werkzeuge, sondern besetzte Schichten mit dem Mandat, im Ernstfall einzugreifen, ohne erst jemanden zu wecken.

Aufgabenteilung

Wer nachts eingreift und wer tagsüber aufräumt

Wir verkaufen MDR nicht als Ersatz für Betreuung. Beides gehört zusammen: Reaktion rund um die Uhr durch das Sophos-Team, Pflege und Nacharbeit durch uns.

AufgabeSophos MDR (24/7)Systemhaus Erdmann
Beobachtungdurchgehend besetzt, auch nachts und an FeiertagenBerichte prüfen, wiederkehrende Muster abstellen
ErsteingriffGerät isolieren, Konto sperren, Prozess beendenvorab festgelegte Freigaben hinterlegen und pflegen
UrsachenbeseitigungEmpfehlung im Vorfallberichtumsetzen: Regel, Patch, Konfiguration, Schulung
Ihre Umgebungsieht die Signale, kennt den Betrieb nichtkennt Netz, Anwendungen und Ansprechpartner
KommunikationVorfallmeldung an die hinterlegten Kontakteerklärt, was passiert ist und was daraus folgt
NachweiseVorfall- und ReaktionsdokumentationZusammenstellung für Audit und Versicherung
Onboarding

In vier Etappen zur besetzten Nachtschicht

ETAPPE 1
Bestand prüfen

Läuft Intercept X überall, meldet die Firewall, sind Server und Mail angebunden? Lücken in den Signalquellen schließen wir zuerst – MDR sieht nur, was gemeldet wird.

ETAPPE 2
Freigaben festlegen

Was darf ohne Rückfrage passieren, was nur nach Kontakt? Wer wird nachts angerufen, wer vertritt? Diese Liste ist der wichtigste Teil des Onboardings.

ETAPPE 3
Anbindung & Probealarm

Konten, Rollen und Eskalationswege einrichten, dann ein ausgelöster Testfall – damit vor dem Ernstfall klar ist, dass die Kette funktioniert.

ETAPPE 4
Laufender Betrieb

Vorfälle werden bearbeitet, wir arbeiten Empfehlungen ab, prüfen die Berichte und passen Freigaben an, wenn sich Ihr Betrieb ändert.

Zwei Wege

Sophos MDR oder herstellerneutrales SOC?

Wir betreiben beides und haben keinen Grund, Ihnen das Falsche zu empfehlen. Die Entscheidung hängt daran, wie einheitlich Ihre Landschaft ist.

Ist Sophos ohnehin der Standard im Haus, ist MDR schneller einsatzbereit und in der Regel günstiger. Sind mehrere Hersteller im Spiel, spielt ein neutrales Managed SOC seine Stärke aus.

Sophos MDR passt, wenn …
Firewall und Endpoint bereits von Sophos kommen, es schnell gehen soll und ein klar begrenztes Budget für 24/7-Reaktion vorhanden ist.
Neutrales SOC passt, wenn …
mehrere Hersteller, Fachanwendungen oder Cloud-Dienste einbezogen werden müssen und die Auswertung über Sophos hinausgehen soll.
In beiden Fällen gilt
Ansprechpartner bleiben wir. Erstreaktion unter einer Stunde in der Servicezeit Mo–Do 8–17 Uhr, Fr 8–16 Uhr, Betreuung ab Standort Solingen.
Womit Betriebe zu uns kommen

Drei Sätze, die wir regelmäßig hören

01
„Die Meldung war da – am Montag.“

Der Alarm lief korrekt ins Postfach. Gelesen wurde er zweieinhalb Tage später, als die Dateien bereits verschlüsselt waren.

02
„Unsere Versicherung fragt nach 24/7-Überwachung.“

Was im Fragebogen steht, muss belegbar sein. MDR liefert die Dokumentation, wir stellen sie zusammen.

03
„Wir haben ein SIEM, aber niemanden davor.“

Werkzeuge ohne Schicht sind ein Archiv. Erst die besetzte Schicht macht daraus eine Reaktion.

Häufige Fragen

Sophos MDR – Fragen & Antworten

Was ist Sophos MDR genau?+
MDR steht für Managed Detection and Response. Ein Team beim Hersteller beobachtet die Signale aus Ihrer Sophos-Umgebung rund um die Uhr und greift bei einem Vorfall ein: Konto sperren, Gerät isolieren, Prozess beenden. Es ist ausdrücklich kein Werkzeug, das Sie selbst bedienen, sondern ein besetzter Dienst.
Wozu brauchen wir das, wenn wir Intercept X haben?+
Intercept X blockiert, was es erkennt. Bei einem gezielten Angriff mit gestohlenen Zugangsdaten gibt es aber oft nichts zu blockieren – der Angreifer arbeitet mit legitimen Werkzeugen. Genau diese Fälle brauchen jemanden, der das Muster sieht und eingreift, auch um drei Uhr nachts.
Was macht Sophos und was machen Sie?+
Sophos MDR übernimmt Beobachtung und Ersteingriff rund um die Uhr. Wir sind Ihr Ansprechpartner: Wir richten die Anbindung ein, hinterlegen die Freigaben, was ohne Rückfrage abgeschaltet werden darf, übernehmen die Nacharbeit am nächsten Werktag und stellen sicher, dass die Umgebung überhaupt genug Signale liefert.
Was heißt „eigener Managed Service“ zusätzlich?+
Ein SOC ersetzt keine Betreuung. Wir pflegen Regelwerk, Patchstand, Ausnahmen und Lizenzen, prüfen die Berichte und arbeiten die Empfehlungen ab, die aus Vorfällen entstehen. Ohne diesen Teil sammeln Sie Vorfallberichte, ohne dass die Ursache verschwindet.
Wer darf im Ernstfall entscheiden, dass ein Server vom Netz geht?+
Das legen Sie vorab fest. Üblich ist eine Abstufung: Clients dürfen ohne Rückfrage isoliert werden, produktionskritische Systeme nur nach Kontakt mit einem benannten Ansprechpartner. Diese Liste gehört zum Onboarding und wird mindestens jährlich geprüft.
Wie lange dauert es, bis MDR wirklich überwacht?+
Rechnen Sie mit zwei bis vier Wochen: Bestand prüfen, fehlende Signalquellen anbinden, Eskalationswege und Freigaben festlegen, Probealarm. Voraussetzung ist eine vollständig ausgerollte Sophos-Umgebung – wo die noch fehlt, kommt sie zuerst.
Ist das nicht dasselbe wie Ihr Managed SOC?+
Nein, es ist die herstellergebundene Variante. Unser Managed SOC arbeitet herstellerneutral, auch in gemischten Umgebungen. Sophos MDR setzt eine Sophos-Umgebung voraus und ist dort schneller einsatzbereit und meist günstiger. Wir sagen im Gespräch, welche der beiden Varianten zu Ihrer Landschaft passt.
Bekommen wir Nachweise für Versicherung oder Audit?+
Ja. Vorfälle, Reaktionszeiten und getroffene Maßnahmen sind dokumentiert, dazu die Berichte aus Sophos Central. Das ist genau das Material, nach dem Cyberversicherer und Auditoren fragen.

MDR-Eignung kostenlos prüfen

Wir sehen uns an, ob Ihre Sophos-Umgebung genug Signale liefert, welche Freigaben sinnvoll sind und ob MDR oder ein neutrales SOC besser passt. Erstreaktion unter 1 Stunde in der Servicezeit Mo–Do 8–17 Uhr, Fr 8–16 Uhr.

Weiter zu