Antivirus oder EDR: Wie Sie den richtigen Endgeräteschutz auswählen
Fast jeder Betrieb hat einen Virenschutz. Die Frage ist, ob er Angriffe von heute erkennt – und ob jemand reagiert, wenn er anschlägt. Ein Entscheidungsleitfaden für Geschäftsführung und Büroleitung.
Für die meisten Unternehmen ab etwa zehn Arbeitsplätzen ist EDR heute der sinnvolle Standard, weil es auch Angriffe ohne bekannte Schadsoftware erkennt und betroffene Geräte isolieren kann. Wichtiger als die Wahl des Produkts ist aber, wer die Alarme auswertet: Ein EDR ohne Betreuung bringt wenig. Klassischer Virenschutz reicht allenfalls für sehr kleine Umgebungen mit wenig Risiko.
Was klassischer Virenschutz leistet
Ein klassischer Virenschutz vergleicht Dateien mit einer Datenbank bekannter Schadsoftware (Signaturen) und ergänzt das um einfache Heuristiken. Findet er etwas, blockiert er die Datei oder verschiebt sie in Quarantäne. Das funktioniert gut gegen Massenware, die schon bekannt ist.
Die Grenze liegt dort, wo Angreifer gar keine auffällige Datei mitbringen. Viele Angriffe arbeiten mit gestohlenen Passwörtern und mit Werkzeugen, die auf jedem Windows-Rechner vorhanden sind, etwa PowerShell oder Fernwartungsprogramme. Für einen signaturbasierten Scanner sieht das aus wie normale Arbeit.
Was EDR zusätzlich kann
EDR steht für Endpoint Detection and Response. Die Software beobachtet laufend, was auf dem Gerät passiert: welche Prozesse starten, welche Dateien geändert werden, welche Verbindungen ins Netz aufgebaut werden. Aus diesen Ereignissen erkennt sie verdächtige Muster – zum Beispiel ein Office-Dokument, das ein Skript startet, das wiederum Dateien in großer Zahl verschlüsselt.
Dazu kommen Reaktionsmöglichkeiten: ein Gerät per Mausklick vom Netzwerk isolieren, einen Prozess beenden, Änderungen zurückrollen. Und weil die Ereignisse protokolliert werden, lässt sich nach einem Vorfall nachvollziehen, wie der Angreifer hereinkam und was er getan hat. Dazwischen liegt „Next-Generation-Antivirus“ (NGAV), das Verhaltensanalyse nutzt, aber weniger Aufzeichnung und Reaktion bietet. Eine Gegenüberstellung der Merkmale finden Sie im Vergleich EDR vs. klassischer Virenschutz.
Die eigentliche Frage: Wer reagiert?
EDR erzeugt Alarme. Manche sind eindeutig, viele brauchen eine Einschätzung: Ist das Skript ein Angriff oder das Update-Tool des Buchhaltungsprogramms? Wer diese Fragen nicht beantworten kann, schaltet Warnungen irgendwann ab oder ignoriert sie.
Deshalb unterscheidet man zwischen dem Produkt und dem Betrieb:
- Selbst verwaltet: Sie kaufen Lizenzen und kümmern sich intern um Richtlinien und Alarme. Das passt nur, wenn jemand im Haus Zeit und Wissen dafür hat.
- Managed: Ein Dienstleister richtet den Schutz zentral ein, pflegt Ausnahmen und bewertet Alarme. Sie bekommen einen Anruf, wenn etwas zu tun ist.
- MDR (Managed Detection and Response): Ein spezialisiertes Sicherheitsteam überwacht und reagiert, oft rund um die Uhr. Das ist die teuerste Variante und eher für größere oder besonders gefährdete Unternehmen gedacht.
Für viele Mittelständler ist die verwaltete Variante der vernünftige Mittelweg.
Klären Sie dabei auch, was außerhalb der Geschäftszeiten passiert. Ein Angriff in der Nacht auf Samstag wird von einer Lösung ohne Rund-um-die-Uhr-Überwachung zwar erkannt und automatisch blockiert, soweit die Regeln das hergeben – die menschliche Bewertung folgt aber erst am nächsten Arbeitstag. Für die meisten Büros ist das ein vertretbarer Kompromiss, für Betriebe mit Schichtbetrieb oder hohem Risiko möglicherweise nicht.
Ist Microsoft Defender schon genug?
Windows bringt mit dem Microsoft Defender Antivirus einen soliden Grundschutz mit. Die EDR-Funktionen liefert Microsoft über „Defender for Business“, das unter anderem in Microsoft 365 Business Premium enthalten ist. Wer diesen Tarif ohnehin nutzt, hat die Lizenz also schon – und sollte nicht parallel ein zweites Produkt bezahlen, ohne zu wissen, warum.
Aber auch hier gilt: Die Lizenz allein schützt nicht. Defender for Business muss eingerichtet, mit Richtlinien versehen und überwacht werden. Ob ein Microsoft-Produkt oder eine Drittlösung besser passt, hängt von Ihrer Umgebung ab, etwa von macOS- oder Linux-Geräten, vorhandenen Lizenzen und der Frage, wer die Konsole betreut. Mehr zu den Tarifen lesen Sie unter Microsoft 365.
Womit Sie bei den Kosten rechnen sollten
EDR-Lizenzen werden in der Regel pro Gerät und Monat oder Jahr abgerechnet. Marktübliche Preise für Lösungen im KMU-Segment liegen typischerweise im niedrigen einstelligen Eurobereich pro Gerät und Monat; mit Betreuung durch einen Dienstleister kommt ein Aufschlag hinzu. Lösungen mit Überwachung rund um die Uhr liegen deutlich darüber. Stand 2026, Listenpreise ändern sich.
Rechnen Sie die Kosten gegen das, was ein Ausfall kosten würde: Stillstand, Wiederherstellung, Datenschutzmeldungen und verlorenes Vertrauen. Für die meisten Betriebe ist ein betreuter Schutz die günstigere Rechnung.
Worauf Sie bei der Auswahl achten sollten
Die großen EDR-Anbieter unterscheiden sich im Alltag weniger in der Erkennungsleistung als in Bedienung, Plattformunterstützung und Betreuung. Diese Fragen helfen bei der Entscheidung:
- Welche Systeme müssen geschützt werden? Neben Windows-Arbeitsplätzen oft auch macOS-Geräte, Linux-Server, Terminalserver und Smartphones.
- Wie viel Last erzeugt der Agent? Ältere Rechner und Server mit Fachanwendungen reagieren empfindlich auf schwere Scanner.
- Gibt es Ransomware-Rollback? Manche Lösungen können durch Ransomware verschlüsselte Dateien automatisch wiederherstellen.
- Wie gut ist die zentrale Konsole? Richtlinien pro Gruppe, verständliche Alarme, Berichte für Geschäftsführung oder Datenschutzbeauftragte.
- Gibt es Webfilter und Gerätekontrolle? Das Blockieren von Betrugsseiten und unbekannten USB-Sticks ergänzt den Schutz sinnvoll.
- Wer betreut die Lösung? Ein Produkt, für das Ihr Dienstleister keine Erfahrung hat, wird selten gut betrieben.
Verzichten Sie auf Vergleiche anhand einzelner Testergebnisse. Für ein mittelständisches Unternehmen zählt, dass der Schutz vollständig ausgerollt, sinnvoll konfiguriert und dauerhaft beobachtet wird.
So läuft die Umstellung ab
Der Wechsel von einem klassischen Virenschutz auf EDR ist planbar und dauert für eine typische Büroumgebung meist wenige Tage:
- Bestandsaufnahme: Welche Geräte, Betriebssysteme und Server gibt es? Welche Fachanwendungen brauchen Ausnahmen?
- Alten Schutz entfernen: Zwei Virenscanner gleichzeitig vertragen sich selten.
- Agent verteilen: Zentral über die Verwaltungskonsole oder per Softwareverteilung.
- Richtlinien setzen: Gruppen für Büro, Produktion, Server; Ausnahmen nur gezielt.
- Beobachtungsphase: In den ersten Wochen Fehlalarme sichten und Regeln nachschärfen.
Wichtig ist, Server und Spezialrechner (etwa Maschinensteuerungen) nicht zu vergessen – gerade dort fehlt der Schutz oft.
So unterstützt STKom
Wir betreiben Endgeräteschutz aktiv: Lizenzen, Richtlinien, Alarmierung und Reaktion aus einer Hand. Unser Managed Antivirus mit EDR kombiniert Next-Gen-Antivirus, Verhaltenserkennung und Monitoring über eine zentrale Plattform für Windows, macOS, Linux-Server und Android. Kritische Ereignisse landen automatisiert in unserem Ticketsystem; werktags meldet sich ein Techniker bei Ihnen. Eine Rufbereitschaft rund um die Uhr bieten wir nicht an.
Wenn Sie Microsoft 365 Business Premium nutzen, prüfen wir außerdem, ob Defender for Business für Sie reicht – damit Sie nicht doppelt zahlen. Weitere Schutzbausteine finden Sie unter IT-Sicherheit.
Fragen zu Antivirus und EDR
Was ist der Unterschied zwischen Antivirus und EDR?
Ein Antivirus sucht vor allem nach bekannter Schadsoftware und blockiert sie. EDR beobachtet zusätzlich das Verhalten auf dem Gerät, erkennt verdächtige Abläufe auch ohne bekannte Datei, protokolliert Ereignisse für die Analyse und kann Geräte isolieren. EDR ist damit eher ein Frühwarn- und Reaktionssystem als ein reiner Filter.
Brauchen kleine Unternehmen wirklich EDR?
In den meisten Fällen ja, sobald mehrere Arbeitsplätze, Server oder Cloud-Dienste im Spiel sind. Angreifer unterscheiden nicht nach Unternehmensgröße. Entscheidend ist, dass jemand die Alarme bewertet – deshalb ist für kleine Betriebe ein betreuter Schutz meist sinnvoller als eine selbst verwaltete Lösung.
Was kostet EDR für ein kleines Unternehmen?
Abgerechnet wird meist pro Gerät und Monat. Marktübliche Lizenzpreise im KMU-Segment liegen typischerweise im niedrigen einstelligen Eurobereich pro Gerät, mit Betreuung durch einen Dienstleister etwas darüber. Lösungen mit Überwachung rund um die Uhr kosten deutlich mehr. Prüfen Sie außerdem, ob Sie über Microsoft 365 Business Premium bereits eine EDR-Lizenz besitzen.
Funktioniert EDR auch auf Servern und Macs?
Ja, die gängigen Lösungen unterstützen neben Windows auch macOS und Linux-Server, teils auch Android-Geräte. Auf Servern ist eine sorgfältige Konfiguration wichtig, damit Datenbanken und Fachanwendungen nicht ausgebremst werden. Prüfen Sie vor dem Kauf, ob alle Systeme Ihrer Umgebung abgedeckt sind, auch Terminalserver und ältere Betriebssysteme.
Kann ich zwei Virenschutzprogramme parallel betreiben?
Davon ist abzuraten. Zwei Echtzeitscanner behindern sich oft gegenseitig, bremsen den Rechner und erzeugen widersprüchliche Meldungen. Eine Ausnahme ist Microsoft Defender, der sich bei einer aktiven Drittlösung in der Regel automatisch zurücknimmt. Klären Sie bei der Umstellung, welches Produkt führend ist.
Passt oft dazu
Endgeräteschutz anfragen
Ein paar Sätze genügen. Wir melden uns zu unseren Geschäftszeiten – mit einer ehrlichen Einschätzung, nicht mit einem Verkaufsgespräch.
- Telefon, Mo–Do 8:30–17:00 Uhr, Fr 8:30–15:30 Uhr05308 935030
- E-Mailinfo@stkom.de
- AdresseBerliner Straße 60, 38165 Lehre