Naar de inhoud
esif.nl, kennisbank security en intelligence

MDR, XDR, EDR en SIEM: wat is het verschil

Bijgewerkt op · Door Maarten van den Bos

MDR, XDR, EDR en SIEM verschillen in wat ze zijn en wat ze bewaken. EDR is software die laptops en servers bewaakt. XDR koppelt signalen uit endpoints, netwerk, e-mail, identiteiten en cloud. Een SIEM verzamelt en bewaart logbestanden uit vrijwel elke bron. MDR is geen technologie maar een dienst: een externe partij beoordeelt meldingen en grijpt in.

Wat is het verschil tussen MDR, XDR, EDR en SIEM in 1 overzicht?

Het belangrijkste verschil: EDR, XDR en SIEM zijn technologie, MDR is een dienst. EDR, XDR en SIEM verschillen in welke bronnen ze bekijken en waar ze sterk in zijn. MDR zegt iets over wie het werk doet: een externe partij die meldingen beoordeelt en ingrijpt.

EDRXDRSIEMMDR
Wat is het?Technologie op endpointsTechnologie over meerdere lagenSoftware voor centrale logverzamelingDienst van een externe partij
VoluitEndpoint detection and responseExtended detection and responseSecurity information and event managementManaged detection and response
BronnenLaptops, werkstations, serversEndpoints, netwerk, e-mail, identiteiten, cloudLogbestanden uit vrijwel elke bron, zoals firewalls, servers, applicaties en EDRAfhankelijk van de gebruikte tools, vaak EDR of XDR
Sterk inZien wat er op een apparaat gebeurt en dat apparaat isolerenAanvallen over meerdere lagen als 1 incident tonen en vanuit 1 console ingrijpenBewaren, doorzoeken en rapporteren, ook voor audits24/7 opvolging zonder eigen team
Wie beoordeelt meldingen?Eigen teamEigen teamEigen team of SOCAnalisten van de leverancier
Wie grijpt in?Eigen teamEigen teamEen SIEM grijpt niet zelf in; dat doet het team, eventueel via SOARLeverancier, binnen afspraken met de klant
Past bijOrganisaties met eigen beveiligingskennisOrganisaties met een eigen SOCOrganisaties met een SOC en eisen aan logbewaringOrganisaties zonder eigen SOC

De termen overlappen in de praktijk. Leveranciers gebruiken ze soms los van deze definities. Kijk daarom altijd naar welke bronnen een product aansluit en wie de meldingen opvolgt.

Wat is EDR?

EDR (endpoint detection and response) is software op laptops, werkstations en servers. EDR registreert welke processen starten, welke bestanden veranderen en welke verbindingen een apparaat maakt. Bij verdacht gedrag geeft EDR een melding, en een beheerder of analist kan het apparaat vanaf afstand isoleren van het netwerk.

EDR is de opvolger van klassieke antivirus. Antivirus zoekt naar bekende kwaadaardige bestanden. EDR kijkt naar gedrag, zodat ook onbekende aanvallen opvallen. EDR is een onderdeel van endpoint security, naast updates, versleuteling en apparaatbeheer.

De beperking van EDR is de blik: EDR ziet alleen wat er op apparaten gebeurt waarop de software draait. Firewalls, VPN-servers en andere netwerkapparatuur vallen daarbuiten.

Wat is XDR?

XDR (extended detection and response) breidt EDR uit naar meer bronnen: het netwerk, e-mail, identiteiten (wie logt waar in) en clouddiensten. Een XDR-platform koppelt gebeurtenissen uit die bronnen automatisch aan elkaar. Een verdachte bijlage, een vreemd proces op een laptop en een ongebruikelijke inlog op een clouddienst worden zo 1 incident in plaats van 3 losse meldingen.

XDR kan ook ingrijpen vanuit 1 console: een laptop isoleren, een account blokkeren of een mail uit alle mailboxen verwijderen. XDR werkt vaak met vooraf gebouwde koppelingen, meestal binnen de producten van 1 leverancier.

Wat is een SIEM?

Een SIEM (security information and event management) is software die logbestanden uit veel verschillende systemen centraal verzamelt, omzet naar 1 formaat en met correlatieregels doorzoekt op patronen die op een aanval wijzen. Het Amerikaanse standaardisatie-instituut NIST omschrijft SIEM-software als een programma dat gecentraliseerde logging biedt voor veel verschillende soorten logbestanden (bron: NIST).

Een SIEM is de centrale tool van een SOC. Het NCSC noemt het SIEM als het systeem dat helpt loginformatie uit diverse bronnen te interpreteren (bron: NCSC). Een SIEM bewaart logbestanden ook langdurig, zodat je na een incident kunt terugzoeken wat er is gebeurd en bij een audit kunt aantonen dat je logt. Een SIEM zonder mensen die de meldingen opvolgen, beschermt weinig.

Wat is MDR?

MDR (managed detection and response) is een dienst. Een externe partij bewaakt je omgeving, beoordeelt de meldingen en grijpt in bij een aanval, vaak dag en nacht. De leverancier gebruikt daarvoor technologie, meestal EDR of XDR, soms aangevuld met logbestanden uit een SIEM.

Het verschil met een klassieke dienst die alleen waarschuwt, zit in de “response”: bij MDR mag de leverancier binnen afgesproken grenzen zelf ingrijpen, bijvoorbeeld een laptop isoleren. Welke bevoegdheden de leverancier heeft, leg je vast in het contract. Meer over de keuze tussen zelf doen en uitbesteden staat in de gids security uitbesteden.

Wat is het verschil tussen MDR en XDR?

XDR is technologie, MDR is een dienst. Met XDR heb je een platform dat signalen uit meerdere lagen koppelt, maar je eigen team moet de meldingen beoordelen en ingrijpen. Met MDR doet een externe partij dat werk voor je.

De 2 sluiten elkaar dus niet uit. Managed XDR is een combinatie: een leverancier beheert het XDR-platform en beoordeelt de meldingen. In de praktijk is managed XDR een vorm van MDR waarbij de dienst op een XDR-platform draait. De vraag is dus niet “MDR of XDR”, maar: welke technologie heb je nodig, en wie volgt de meldingen op?

Wat is het verschil tussen SIEM en XDR?

Een SIEM verzamelt logbestanden uit vrijwel elke bron en is sterk in bewaren, doorzoeken en rapporteren. XDR richt zich op detectie en respons met vooraf gebouwde koppelingen en kan zelf ingrijpen.

SIEMXDR
HoofddoelLogbestanden centraal verzamelen, correleren en bewarenAanvallen opsporen en stoppen over meerdere lagen
BronnenVrijwel elke bron die logbestanden levertVooral de eigen sensoren en koppelingen van het platform
RegelsVeel eigen correlatieregels, die het team schrijft en onderhoudtMeer vooraf ingebouwde detectie
IngrijpenNiet zelf; via het team of aanvullende SOAR-softwareJa, vanuit de console
Bewaren voor audit en onderzoekSterkBeperkter, afhankelijk van het platform

Veel SOC’s gebruiken beide: XDR voor snelle detectie en respons op endpoints en in de cloud, en een SIEM voor de volledige logging, bewaring en rapportage.

Hoe passen SOC, NDR en SOAR in dit rijtje?

Naast EDR, XDR, SIEM en MDR kom je nog 3 termen tegen. Een SOC (Security Operations Center) is een team, geen tool. Het SOC gebruikt SIEM, EDR of XDR om aanvallen op te sporen en start de afhandeling via incident response.

NDR (network detection and response) analyseert netwerkverkeer op tekenen van een aanval. NDR ziet ook apparaten waarop geen EDR-software kan draaien. Het lijkt op een IDS of IPS, maar richt zich meer op gedrag dan op bekende aanvalspatronen. Veel XDR-platforms gebruiken NDR als bron.

SOAR (security orchestration, automation and response) voert vaste vervolgstappen automatisch uit na een melding, bijvoorbeeld een account blokkeren of een ticket aanmaken. SOAR wordt vaak naast een SIEM gebruikt. Alle 3 voeden ze de bredere security monitoring van een organisatie.

Welke les geeft de aanval via FortiGate-systemen?

Het NCSC meldde in juni 2024 dat een statelijke actor in 2022 en 2023 toegang kreeg tot ten minste 20.000 FortiGate-systemen wereldwijd (bron: NCSC, 2024). FortiGate-apparaten zijn firewalls en VPN-servers aan de rand van het netwerk, zogeheten edge devices. Het NCSC wees erop dat edge devices vaak niet worden ondersteund door EDR-oplossingen.

In februari 2024 maakte de MIVD bekend dat de bijbehorende malware, COATHANGER, was gevonden in een losstaand netwerk voor onderzoek en ontwikkeling bij Defensie (bron: Defensie, 2024). Dat netwerk was gescheiden van het Defensienetwerk.

De les: een beveiliging die alleen op EDR leunt, mist aanvallen op netwerkapparatuur. Logbestanden van firewalls in een SIEM, of netwerkdata in XDR of NDR, maken die aanvallen beter zichtbaar. Welke combinatie je kiest, hangt af van je risico’s en van wie de meldingen opvolgt.

Welke combinatie past bij welke organisatie?

De keuze hangt vooral af van 2 vragen: welke bronnen moet je bewaken, en heb je mensen die meldingen dag en nacht opvolgen?

SituatieVaak passende combinatie
Kleine organisatie zonder eigen securityspecialistEDR met MDR, zodat een externe partij meldingen opvolgt
Organisatie met eigen IT-beheer, maar zonder 24/7 bezettingEDR of XDR met MDR of managed XDR
Organisatie met een eigen SOCXDR voor detectie en respons, plus een SIEM voor logging en rapportage
Organisatie met strenge eisen aan logbewaring en auditsSIEM als basis, aangevuld met EDR of XDR

SOC-analisten werken dagelijks met deze tools. Een security-architect bepaalt welke bronnen worden aangesloten en hoe de tools samenwerken. Actuele informatie over aanvallers, threat intelligence, maakt alle 4 beter. Wie dit vak wil leren, vindt opleidingen bij cybersecurity-opleidingen.

Veelgestelde vragen

Wat betekent XDR?

XDR betekent extended detection and response. Het is een beveiligingsplatform dat aanvallen opspoort en stopt over meerdere lagen van de IT-omgeving: endpoints, netwerk, e-mail, identiteiten en cloud. De term “extended” geeft aan dat het een uitbreiding is van EDR, dat alleen naar endpoints kijkt.

Wat betekent de afkorting EDR?

EDR staat voor endpoint detection and response. EDR-software draait op laptops, werkstations en servers, registreert wat daar gebeurt en geeft een melding bij verdacht gedrag. Een beheerder of analist kan vanuit EDR een besmet apparaat isoleren. EDR is de basis waarop XDR is gebouwd.

Wat betekent NDR?

NDR staat voor network detection and response. NDR analyseert het netwerkverkeer en zoekt daarin naar tekenen van een aanval, zoals verbindingen met bekende kwaadaardige servers of ongebruikelijk dataverkeer. NDR ziet ook apparaten waarop geen EDR-software kan draaien, zoals firewalls. Veel XDR-platforms gebruiken NDR als 1 van hun bronnen.

Wat is het verschil tussen SOC en SIEM?

Een SOC is een team van mensen met processen, een SIEM is software. Het SIEM verzamelt logbestanden uit veel systemen, koppelt ze aan elkaar en geeft een melding bij verdachte patronen. De analisten in het SOC beoordelen die meldingen en beslissen wat er moet gebeuren. Een SIEM zonder mensen die meldingen opvolgen, levert weinig op.

Bronnen

  1. NCSC: Wat is een SOC?
  2. NCSC: SOC inrichten
  3. NIST CSRC Glossary: Security Information and Event Management (SIEM)
  4. NCSC: Aanhoudende statelijke cyberspionagecampagne via kwetsbare edge devices (2024)
  5. Defensie: MIVD onthult werkwijze Chinese spionage in Nederland (2024)

Begrippen op deze pagina