Aankoopgids Managed Detection & Response (MDR)

Managed Detection and Response is een dienst waarbij een extern securityteam jouw endpoints, identiteiten en cloudomgeving 24/7 in de gaten houdt, verdachte signalen uitzoekt en bij een echte aanval direct ingrijpt. Je hebt het nodig zodra je wel beveiligingssoftware hebt draaien maar niemand die 's nachts en in het weekend naar de meldingen kijkt. Steeds vaker vragen verzekeraars en de Cyberbeveiligingswet ook om aantoonbare opvolging buiten kantooruren.

Buyer guideManaged Detection & Response (MDR)Vergelijken
Buyer guide over Managed Detection & Response (MDR)
Buyer guide

Aankoopgids Managed Detection & Response (MDR)

Managed Detection and Response is een dienst waarbij een extern securityteam jouw endpoints, identiteiten en cloudomgeving 24/7 in de gaten houdt, verdachte signalen uitzoekt en bij een echte aanval direct ingrijpt. Je hebt het nodig zodra je wel beveiligingssoftware hebt draaien maar niemand die 's nachts en in het weekend naar de meldingen kijkt. Steeds vaker vragen verzekeraars en de Cyberbeveiligingswet ook om aantoonbare opvolging buiten kantooruren.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Scope Inventariseer assets, risico's, werktijden en bestaande tooling.
  2. 02 Onboarding Rol agents uit en verbind identity-, cloud- en netwerkbronnen.
  3. 03 Baselining Tune detecties op normaal gedrag en kritieke use-cases.
  4. 04 Responsafspraken Leg escalatie, mandaat, contactpersonen en playbooks vast.
  5. 05 Verbetercyclus Bespreek incidenten, dekking, ruis en nieuwe dreigingen periodiek.
Stap 1 van 5

Scope

Inventariseer assets, risico's, werktijden en bestaande tooling.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Endpoint speelt hierin een belangrijke rol. Gedrag op laptops en servers.

  • Processen
  • Malware
  • Persistentie
  • Isolatie

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met incidentkwaliteit meten: Volg tijd tot detectie, triage, containment en herstel.

Dit moet geregeld zijn

Assetaantallen

Endpoints, servers, identities, cloudomgevingen en locaties.

Aantal assets

Endpoints, identities, cloudaccounts en netwerkbronnen bepalen volume.

Bespreek

Welk EDR-platform gebruik je nu?

Stap 2 van 5

Onboarding

Rol agents uit en verbind identity-, cloud- en netwerkbronnen.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Identiteit en cloud speelt hierin een belangrijke rol. Misbruik van accounts en configuraties.

  • Aanmeldingen
  • Privileges
  • SaaS
  • Cloud control plane

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met dekking verbeteren: Sluit blinde assets en ontbrekende databronnen gericht aan.

Dit moet geregeld zijn

Techniek

Huidige EDR, SIEM, identityprovider, firewalls en cloudplatforms.

Dekking

Alleen kantooruren of 24/7 met menselijke triage maakt een groot verschil.

Bespreek

Op hoeveel endpoints moet MDR draaien?

Stap 3 van 5

Baselining

Tune detecties op normaal gedrag en kritieke use-cases.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Analyse speelt hierin een belangrijke rol. Menselijke duiding en opvolging.

  • Triage
  • Threat hunting
  • Advies
  • Rapportage

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met ruis verminderen: Tune terugkerende false positives zonder echte aanvalspaden te verbergen.

Dit moet geregeld zijn

Risicoprofiel

Kritieke diensten, gevoelige data en relevante dreigingen.

Retentie

Langere logbewaring helpt onderzoek maar verhoogt opslagkosten.

Bespreek

Mag de aanbieder zelfstandig ingrijpen in jouw omgeving?

Stap 4 van 5

Responsafspraken

Leg escalatie, mandaat, contactpersonen en playbooks vast.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Endpoint speelt hierin een belangrijke rol. Gedrag op laptops en servers.

  • Processen
  • Malware
  • Persistentie
  • Isolatie

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met playbooks testen: Oefen escalaties en technische ingrepen met interne teams.

Dit moet geregeld zijn

Responsmodel

Wie bereikbaar is en welke acties de aanbieder zelfstandig mag uitvoeren.

Responsmandaat

Automatisch isoleren en accounts blokkeren vraagt integraties en vooraf goedgekeurde playbooks.

Bespreek

Welke aanvalsoppervlakken moeten naast endpoints meelopen?

Stap 5 van 5

Verbetercyclus

Bespreek incidenten, dekking, ruis en nieuwe dreigingen periodiek.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Identiteit en cloud speelt hierin een belangrijke rol. Misbruik van accounts en configuraties.

  • Aanmeldingen
  • Privileges
  • SaaS
  • Cloud control plane

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met incidentkwaliteit meten: Volg tijd tot detectie, triage, containment en herstel.

Dit moet geregeld zijn

Assetaantallen

Endpoints, servers, identities, cloudomgevingen en locaties.

Aantal assets

Endpoints, identities, cloudaccounts en netwerkbronnen bepalen volume.

Bespreek

Wil je incident response na een aanval meenemen in de dienst?

De drie niveaus van MDR

Het verschil zit in wat er meeloopt naast je endpoints, en of incident response is inbegrepen.

Endpoint-MDR

Live binnen enkele dagen

Organisaties tot ongeveer 250 medewerkers met een overzichtelijke IT-omgeving

Full-coverage MDR

Enkele weken tot live

Organisaties vanaf ongeveer 100 medewerkers, of kleinere organisaties die vooral in de cloud werken

MDR met incident response of cyberverzekering

Contract van 12 maanden of langer

Organisaties zonder eigen crisisorganisatie, die niet willen onderhandelen tijdens een ransomware-incident

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Aantal assets

Endpoints, identities, cloudaccounts en netwerkbronnen bepalen volume.

Dekking

Alleen kantooruren of 24/7 met menselijke triage maakt een groot verschil.

×

Retentie

Langere logbewaring helpt onderzoek maar verhoogt opslagkosten.

×

Responsmandaat

Automatisch isoleren en accounts blokkeren vraagt integraties en vooraf goedgekeurde playbooks.

×
Budget

Wat kost MDR?

Prijsmodellen rekenen meestal per endpoint, gebruiker of databron, met een minimum voor 24/7-bezetting.

Licentie en monitoring

Abonnement

Detectietechnologie plus analisten.

Onboarding

Eenmalig

Bronnen aansluiten, use-cases afstemmen en ruis verminderen.

Respons

Controleer contract

Niet ieder MDR-contract staat zelfstandig ingrijpen toe.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Assetaantallen

Endpoints, servers, identities, cloudomgevingen en locaties.

Techniek

Huidige EDR, SIEM, identityprovider, firewalls en cloudplatforms.

Risicoprofiel

Kritieke diensten, gevoelige data en relevante dreigingen.

Responsmodel

Wie bereikbaar is en welke acties de aanbieder zelfstandig mag uitvoeren.

  • Welk EDR-platform gebruik je nu?
  • Op hoeveel endpoints moet MDR draaien?
  • Mag de aanbieder zelfstandig ingrijpen in jouw omgeving?
  • Welke aanvalsoppervlakken moeten naast endpoints meelopen?
Veelgestelde vragen

Goed om vooraf te weten

Wat kost MDR per endpoint per maand?

Voor endpoint-MDR ligt de publiek verifieerbare bandbreedte tussen €8 en €19 per endpoint per maand. Neem je ook identiteiten, cloud en logbronnen mee, dan komen de twee bronnen die dat publiceren uit rond €16 tot €17 per gebruiker per maand. Let op het verschil in eenheid: endpoints en gebruikers zijn niet hetzelfde zodra je veel servers hebt. Bedragen in dollars zijn omgerekend tegen 0,92 EUR/USD.

Hoe snel is MDR live?

Endpoint-MDR draait doorgaans binnen enkele dagen, omdat je alleen een agent hoeft uit te rollen. Full-coverage MDR met logkoppelingen kost meestal enkele weken, omdat bronnen aangesloten en use cases ingericht moeten worden. Ter vergelijking: een eigen SOC opbouwen en bemensen kost volgens Nederlandse aanbieders één tot drie jaar. Vraag bij offertes altijd of onboarding apart wordt gefactureerd.

Wat heb je zelf nodig om te kunnen starten?

Je hebt beheerdersrechten nodig op de systemen waar de agent op komt, en een beheerdersaccount in Microsoft 365 of Google Workspace als identiteiten worden meegenomen. Verder een actuele lijst van apparaten en servers, en een afspraak over wie bij jou bereikbaar is buiten kantooruren. Zonder dat laatste loopt de dienst vast op het moment dat het ertoe doet.

Welke contractduur en minimumafname gelden?

Twaalf maanden is de standaard, met maandelijkse facturatie op basis van het werkelijke aantal endpoints. Bij directe afname hanteren aanbieders vaak een minimum, bijvoorbeeld 50 endpoints per product. Contracten van 24 of 36 maanden leveren korting op, maar leggen je ook vast op een leverancier terwijl de markt nog beweegt.

Wat is het verschil met EDR, SIEM en SOC-as-a-service?

EDR is de software op je endpoints die verdacht gedrag signaleert, maar iemand moet naar de meldingen kijken. SIEM is het platform dat logdata verzamelt en correleert, en levert ook alleen alerts op. MDR is de dienst waarin analisten die meldingen beoordelen en actie ondernemen, meestal inclusief de benodigde tooling. SOC-as-a-service en MDR overlappen sterk, met als verschil dat SOC-diensten vaker alleen melden en MDR ook zelf ingrijpt.

Wat betekent 24/7 response en wie doet wat bij een incident?

24/7 betekent in de praktijk dat het SOC continu bemand is en binnen een afgesproken tijd reageert, meestal binnen 15 tot 60 minuten voor hoge urgentie. Let goed op het verschil tussen melden en ingrijpen: de ene aanbieder belt je met een advies, de andere isoleert het toestel en blokkeert het account zelf. Herstel, communicatie en eventuele aangifte blijven bijna altijd bij jou, tenzij je een incident-response-retainer afneemt.

Gratis en vrijblijvend

Vergelijk aanbieders van Managed Detection & Response (MDR)

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.