MDR (managed detection and response)
Bijgewerkt op · Door Maarten van den Bos
MDR staat in security voor managed detection and response: een dienst waarbij een externe partij doorlopend dreigingen op de systemen van een organisatie opspoort, onderzoekt en er direct op reageert. De dienstverlener combineert eigen detectietechniek met analisten die aanvallen beoordelen en indammen, bijvoorbeeld door een besmette laptop van het netwerk te isoleren.
Wat is MDR?
MDR (managed detection and response) is een dienst die 2 dingen combineert: detectie, het opsporen van aanvallen, en respons, het ingrijpen als een aanval wordt gevonden. Het woord “managed” betekent dat een externe partij dat werk doorlopend uitvoert. Het onderscheid met gewone monitoring is dat de dienstverlener niet alleen een melding stuurt, maar ook zelf maatregelen neemt.
De dienstverlener gebruikt meestal eigen detectietechniek op de werkplekken en servers van de klant, zoals EDR (endpoint detection and response) of XDR (extended detection and response). Analisten van de dienstverlener beoordelen de signalen, zoeken actief naar sporen van aanvallers en grijpen in waar nodig.
Het Amerikaanse normeninstituut NIST noemt het als mogelijkheid dat een externe dienstverlener de detectie, respons en het herstel bij incidenten uitvoert (bron: NIST SP 800-61 Rev. 3, april 2025). Een voordeel volgens NIST: een dienstverlener ziet vaak eerder kwaadaardige activiteit, omdat hij gebeurtenissen bij al zijn klanten naast elkaar kan leggen.
Let op de dubbele betekenis: in de zorg staat MDR voor de Medical Device Regulation, de Europese verordening (EU) 2017/745 voor medische hulpmiddelen. Die heeft niets met managed detection and response te maken.
Hoe werkt MDR?
Een MDR-dienst verloopt meestal in deze stappen:
- Installeer de detectiesoftware van de dienstverlener op werkplekken en servers, en koppel eventueel cloudomgevingen en e-mail.
- Verzamel signalen doorlopend: processen, inlogpogingen, netwerkverbindingen en bestandswijzigingen.
- Laat analisten verdachte signalen beoordelen en onderscheid maken tussen vals alarm en een echte aanval.
- Zoek actief naar aanvallers die nog niet zijn opgemerkt. Dit heet threat hunting.
- Grijp in bij een aanval, bijvoorbeeld door een apparaat te isoleren, een account te blokkeren of een proces te stoppen.
- Rapporteer aan de klant wat er is gebeurd en welke vervolgstappen nodig zijn.
Welke ingrepen de dienstverlener zelf mag doen, leg je vooraf vast. NIST adviseert om in het contract duidelijk op te nemen wie welke beslissingen mag nemen, bijvoorbeeld het direct uitschakelen van diensten om een incident in te dammen.
| Kenmerk | EDR | XDR | MDR |
|---|---|---|---|
| Wat is het | Software op werkplekken en servers | Software die signalen uit meerdere bronnen koppelt | Dienst met technologie en analisten |
| Wie bedient het | De eigen organisatie | De eigen organisatie | De externe dienstverlener |
| Bronnen | Endpoints | Endpoints, netwerk, e-mail, cloud en identiteit | Afhankelijk van de gebruikte techniek, vaak EDR of XDR |
| Ingrijpen | Automatisch of door eigen team | Automatisch of door eigen team | Door analisten van de dienstverlener |
Voorbeeld uit de praktijk
Een herkenbaar scenario voor een Nederlands mkb-bedrijf zonder eigen securityteam: midden in de nacht start op een laptop van een medewerker een proces dat wachtwoorden probeert uit te lezen en verbinding zoekt met andere systemen. Zulk gedrag gaat vaak vooraf aan ransomware. Het bedrijf zelf heeft ‘s nachts niemand beschikbaar.
Bij een MDR-dienst ziet een analist de melding, bevestigt dat het om een aanval gaat en isoleert de laptop van het netwerk. De volgende ochtend krijgt het bedrijf een rapport met wat er is gebeurd en welke accounts opnieuw moeten worden ingesteld.
Het Britse NCSC merkt op dat een SOC dat 24 uur per dag, 7 dagen per week werkt, aanzienlijk meer personeel vraagt dan een SOC dat alleen kantoortijden draait met bereikbaarheid daarbuiten. Dat is een reden waarom organisaties detectie en respons uitbesteden. Grote bedrijven kiezen vaak voor een mengvorm: in 2023 combineerde 63 procent van de bedrijven met 250 of meer werkzame personen eigen personeel met een extern bedrijf voor ICT-veiligheidswerkzaamheden (bron: CBS Cybersecuritymonitor 2024).
MDR in de praktijk van een security-professional
Bij de MDR-aanbieder werken SOC-analisten, threat hunters en incident responders. Zij beoordelen meldingen, onderzoeken aanvallen en voeren de respons uit. Bij de klant is de CISO of IT-manager het aanspreekpunt: die legt vast welke ingrepen de dienstverlener zelfstandig mag doen en zorgt dat de organisatie de vervolgstappen oppakt, zoals incident response en herstel.
MDR wordt vaak vergeleken met een MSSP en met SOC-as-a-service; op de MSSP-pagina staat een tabel met de verschillen. De verschillen tussen MDR, XDR, EDR en SIEM worden verder uitgelegd in de gids MDR, XDR, EDR en SIEM: wat is het verschil. Opleidingen richting SOC-werk staan bij cybersecurity-opleidingen.
Veelgestelde vragen
Waar staat de afkorting MDR voor?
In cybersecurity staat MDR voor managed detection and response: een dienst waarbij een externe partij aanvallen opspoort en er direct op reageert. In de zorg staat MDR voor de Medical Device Regulation, de Europese verordening voor medische hulpmiddelen. Welke betekenis bedoeld is, blijkt uit de context.
Wat is MDR in de zorg?
In de zorg staat MDR voor de Medical Device Regulation, de Europese verordening (EU) 2017/745 voor medische hulpmiddelen. Volgens de Inspectie Gezondheidszorg en Jeugd is die verordening van toepassing sinds 26 mei 2021. Deze MDR gaat over de veiligheid van medische hulpmiddelen, niet over managed detection and response.
Wat is het verschil tussen MDR en XDR?
XDR (extended detection and response) is technologie: software die signalen uit werkplekken, netwerk, e-mail en cloud koppelt om aanvallen te herkennen. MDR is een dienst: een externe partij die zulke technologie bedient en met analisten aanvallen onderzoekt en indamt. Een MDR-dienst kan dus op XDR draaien.
Wat is het verschil tussen MDR en een MSSP?
Een MSSP levert een breed pakket beveiligingsdiensten, zoals firewallbeheer, monitoring en rapportages, en meldt incidenten vaak alleen. MDR is smaller en dieper: het richt zich op opsporen en direct ingrijpen bij aanvallen. Sommige MSSP’s bieden MDR aan als onderdeel van hun pakket.
Bronnen
- NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management (2025)
- NCSC: SOC inrichten
- NCSC (Verenigd Koninkrijk): Building a SOC, designing an operating model
- CBS: Cybersecuritymonitor 2024, cybersecuritymaatregelen door bedrijven
- IGJ: Europese verordeningen MDR en IVDR
Gerelateerde begrippen
- XDR (extended detection and response)
XDR staat voor extended detection and response: een beveiligingsplatform dat signalen van laptops, servers, netwerk, e-mail en cloud op 1 plek samenbrengt. Waar EDR alleen naar endpoints kijkt, koppelt XDR gebeurtenissen uit al die lagen aan elkaar. Zo ziet een analist een aanval als 1 samenhangend incident en kan hij vanuit 1 console ingrijpen.
- EDR (endpoint detection and response)
EDR in security staat voor endpoint detection and response: software op laptops, werkstations en servers die continu vastlegt wat er op het apparaat gebeurt en verdacht gedrag herkent. Anders dan een klassieke virusscanner let EDR op gedrag in plaats van alleen op bekende malware. Een analist kan een besmet apparaat vanuit EDR op afstand onderzoeken en van het netwerk isoleren.
- MSSP (managed security service provider)
MSSP staat voor managed security service provider: een externe dienstverlener die de beveiliging van een organisatie geheel of gedeeltelijk uitvoert op basis van een doorlopend contract. Denk aan het beheren van firewalls, het bewaken van systemen vanuit een security operations center en het reageren op incidenten. De organisatie blijft zelf verantwoordelijk voor haar informatiebeveiliging.
- SOC-as-a-service
SOC-as-a-service is een abonnementsdienst waarbij een externe partij de taken van een security operations center (SOC) uitvoert voor een organisatie. De dienstverlener verzamelt en analyseert logs, bewaakt systemen en netwerk op aanvallen en meldt of behandelt incidenten. De organisatie hoeft daardoor zelf geen SOC met eigen analisten, SIEM en roosters buiten kantoortijd op te bouwen.
- Incident response
Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.