Aankoopgids Managed Detection & Response (MDR)
Managed Detection and Response is een dienst waarbij een extern securityteam jouw endpoints, identiteiten en cloudomgeving 24/7 in de gaten houdt, verdachte signalen uitzoekt en bij een echte aanval direct ingrijpt. Je hebt het nodig zodra je wel beveiligingssoftware hebt draaien maar niemand die 's nachts en in het weekend naar de meldingen kijkt. Steeds vaker vragen verzekeraars en de Cyberbeveiligingswet ook om aantoonbare opvolging buiten kantooruren.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01 Scope Inventariseer assets, risico's, werktijden en bestaande tooling. →
- 02 Onboarding Rol agents uit en verbind identity-, cloud- en netwerkbronnen. →
- 03 Baselining Tune detecties op normaal gedrag en kritieke use-cases. →
- 04 Responsafspraken Leg escalatie, mandaat, contactpersonen en playbooks vast. →
- 05 Verbetercyclus Bespreek incidenten, dekking, ruis en nieuwe dreigingen periodiek. →
Scope
Inventariseer assets, risico's, werktijden en bestaande tooling.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Endpoint speelt hierin een belangrijke rol. Gedrag op laptops en servers.
- Processen
- Malware
- Persistentie
- Isolatie
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met incidentkwaliteit meten: Volg tijd tot detectie, triage, containment en herstel.
Dit moet geregeld zijn
Endpoints, servers, identities, cloudomgevingen en locaties.
Endpoints, identities, cloudaccounts en netwerkbronnen bepalen volume.
Welk EDR-platform gebruik je nu?
Onboarding
Rol agents uit en verbind identity-, cloud- en netwerkbronnen.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Identiteit en cloud speelt hierin een belangrijke rol. Misbruik van accounts en configuraties.
- Aanmeldingen
- Privileges
- SaaS
- Cloud control plane
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met dekking verbeteren: Sluit blinde assets en ontbrekende databronnen gericht aan.
Dit moet geregeld zijn
Huidige EDR, SIEM, identityprovider, firewalls en cloudplatforms.
Alleen kantooruren of 24/7 met menselijke triage maakt een groot verschil.
Op hoeveel endpoints moet MDR draaien?
Baselining
Tune detecties op normaal gedrag en kritieke use-cases.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Analyse speelt hierin een belangrijke rol. Menselijke duiding en opvolging.
- Triage
- Threat hunting
- Advies
- Rapportage
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met ruis verminderen: Tune terugkerende false positives zonder echte aanvalspaden te verbergen.
Dit moet geregeld zijn
Kritieke diensten, gevoelige data en relevante dreigingen.
Langere logbewaring helpt onderzoek maar verhoogt opslagkosten.
Mag de aanbieder zelfstandig ingrijpen in jouw omgeving?
Responsafspraken
Leg escalatie, mandaat, contactpersonen en playbooks vast.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Endpoint speelt hierin een belangrijke rol. Gedrag op laptops en servers.
- Processen
- Malware
- Persistentie
- Isolatie
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met playbooks testen: Oefen escalaties en technische ingrepen met interne teams.
Dit moet geregeld zijn
Wie bereikbaar is en welke acties de aanbieder zelfstandig mag uitvoeren.
Automatisch isoleren en accounts blokkeren vraagt integraties en vooraf goedgekeurde playbooks.
Welke aanvalsoppervlakken moeten naast endpoints meelopen?
Verbetercyclus
Bespreek incidenten, dekking, ruis en nieuwe dreigingen periodiek.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Identiteit en cloud speelt hierin een belangrijke rol. Misbruik van accounts en configuraties.
- Aanmeldingen
- Privileges
- SaaS
- Cloud control plane
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met incidentkwaliteit meten: Volg tijd tot detectie, triage, containment en herstel.
Dit moet geregeld zijn
Endpoints, servers, identities, cloudomgevingen en locaties.
Endpoints, identities, cloudaccounts en netwerkbronnen bepalen volume.
Wil je incident response na een aanval meenemen in de dienst?
De drie niveaus van MDR
Het verschil zit in wat er meeloopt naast je endpoints, en of incident response is inbegrepen.
Endpoint-MDR
Live binnen enkele dagenOrganisaties tot ongeveer 250 medewerkers met een overzichtelijke IT-omgeving
Full-coverage MDR
Enkele weken tot liveOrganisaties vanaf ongeveer 100 medewerkers, of kleinere organisaties die vooral in de cloud werken
MDR met incident response of cyberverzekering
Contract van 12 maanden of langerOrganisaties zonder eigen crisisorganisatie, die niet willen onderhandelen tijdens een ransomware-incident
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Aantal assets
Endpoints, identities, cloudaccounts en netwerkbronnen bepalen volume.
Dekking
Alleen kantooruren of 24/7 met menselijke triage maakt een groot verschil.
Retentie
Langere logbewaring helpt onderzoek maar verhoogt opslagkosten.
Responsmandaat
Automatisch isoleren en accounts blokkeren vraagt integraties en vooraf goedgekeurde playbooks.
Wat kost MDR?
Prijsmodellen rekenen meestal per endpoint, gebruiker of databron, met een minimum voor 24/7-bezetting.
Licentie en monitoring
AbonnementDetectietechnologie plus analisten.
Onboarding
EenmaligBronnen aansluiten, use-cases afstemmen en ruis verminderen.
Respons
Controleer contractNiet ieder MDR-contract staat zelfstandig ingrijpen toe.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Assetaantallen
Endpoints, servers, identities, cloudomgevingen en locaties.
Techniek
Huidige EDR, SIEM, identityprovider, firewalls en cloudplatforms.
Risicoprofiel
Kritieke diensten, gevoelige data en relevante dreigingen.
Responsmodel
Wie bereikbaar is en welke acties de aanbieder zelfstandig mag uitvoeren.
- Welk EDR-platform gebruik je nu?
- Op hoeveel endpoints moet MDR draaien?
- Mag de aanbieder zelfstandig ingrijpen in jouw omgeving?
- Welke aanvalsoppervlakken moeten naast endpoints meelopen?
Goed om vooraf te weten
Wat kost MDR per endpoint per maand?
Voor endpoint-MDR ligt de publiek verifieerbare bandbreedte tussen €8 en €19 per endpoint per maand. Neem je ook identiteiten, cloud en logbronnen mee, dan komen de twee bronnen die dat publiceren uit rond €16 tot €17 per gebruiker per maand. Let op het verschil in eenheid: endpoints en gebruikers zijn niet hetzelfde zodra je veel servers hebt. Bedragen in dollars zijn omgerekend tegen 0,92 EUR/USD.
Hoe snel is MDR live?
Endpoint-MDR draait doorgaans binnen enkele dagen, omdat je alleen een agent hoeft uit te rollen. Full-coverage MDR met logkoppelingen kost meestal enkele weken, omdat bronnen aangesloten en use cases ingericht moeten worden. Ter vergelijking: een eigen SOC opbouwen en bemensen kost volgens Nederlandse aanbieders één tot drie jaar. Vraag bij offertes altijd of onboarding apart wordt gefactureerd.
Wat heb je zelf nodig om te kunnen starten?
Je hebt beheerdersrechten nodig op de systemen waar de agent op komt, en een beheerdersaccount in Microsoft 365 of Google Workspace als identiteiten worden meegenomen. Verder een actuele lijst van apparaten en servers, en een afspraak over wie bij jou bereikbaar is buiten kantooruren. Zonder dat laatste loopt de dienst vast op het moment dat het ertoe doet.
Welke contractduur en minimumafname gelden?
Twaalf maanden is de standaard, met maandelijkse facturatie op basis van het werkelijke aantal endpoints. Bij directe afname hanteren aanbieders vaak een minimum, bijvoorbeeld 50 endpoints per product. Contracten van 24 of 36 maanden leveren korting op, maar leggen je ook vast op een leverancier terwijl de markt nog beweegt.
Wat is het verschil met EDR, SIEM en SOC-as-a-service?
EDR is de software op je endpoints die verdacht gedrag signaleert, maar iemand moet naar de meldingen kijken. SIEM is het platform dat logdata verzamelt en correleert, en levert ook alleen alerts op. MDR is de dienst waarin analisten die meldingen beoordelen en actie ondernemen, meestal inclusief de benodigde tooling. SOC-as-a-service en MDR overlappen sterk, met als verschil dat SOC-diensten vaker alleen melden en MDR ook zelf ingrijpt.
Wat betekent 24/7 response en wie doet wat bij een incident?
24/7 betekent in de praktijk dat het SOC continu bemand is en binnen een afgesproken tijd reageert, meestal binnen 15 tot 60 minuten voor hoge urgentie. Let goed op het verschil tussen melden en ingrijpen: de ene aanbieder belt je met een advies, de andere isoleert het toestel en blokkeert het account zelf. Herstel, communicatie en eventuele aangifte blijven bijna altijd bij jou, tenzij je een incident-response-retainer afneemt.
Vergelijk aanbieders van Managed Detection & Response (MDR)
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.
