Overslaan naar hoofdinhoud

NetCaptain

MDR versus SIEM verschil mkb kosten keuze

Als IT-manager in een middelgroot Nederlands bedrijf hoor je steeds vaker twee termen voorbij komen: MDR en SIEM. Beide beloven beter zicht op cyberdreigingen, maar ze lossen verschillende problemen op, kosten andere bedragen, en vragen andere dingen van jouw team. Wie zonder plan een van beide aanschaft, koopt iets dat niet past bij hoe jij nu werkt. In dit artikel krijg je de verschillen naast elkaar, de kosten in perspectief, en een praktisch afwegingskader voor een organisatie van 50 tot 200 medewerkers.
Afbeelding bij NetCaptain artikel (HTTPStatusError)

Wat doet een SIEM, en wat levert het jou op?

Een SIEM staat voor Security Information and Event Management. Het is een platform dat logs van servers, firewalls, endpoints en cloud-diensten verzamelt, normaliseert en correleert. Het doel is patronen herkennen die duiden op een aanval, en daar een alert van maken, zoals een reeks mislukte inlogpogingen gevolgd door een geslaagde login vanaf een onbekend IP-adres. De correlatie gebeurt met regels, threat intelligence en steeds vaker met machine learning.

Voor een mkb betekent een SIEM in de praktijk drie dingen. Je krijgt centrale logopslag die je anders versnipperd over losse systemen hebt staan. Je krijgt detectie op patronen die geen enkel losse tool ziet. Je krijgt een audittrail die je bij een NIS2-incidentmelding of een ISO 27001-audit kunt overleggen. Die laatste twee zijn voor een mkb in een vitale sector vaak de doorslag, niet de technische schoonheid van de correlatie zelf.

De keerzijde is beheer. Een SIEM is een technologie, geen dienst. Jij of je IT-partij moet regels schrijven, bronnen aansluiten, valse positieven triagen, en het platform up-to-date houden. Gartner noemt de term sinds 2005 voor de combinatie van log management (SIM) en realtime event management (SEM), en die combinatie is in de afgelopen twintig jaar niet fundamenteel veranderd. Wie de uren niet heeft, krijgt een duur platform dat vooral ruis produceert.

Wat doet een MDR-dienst, en wat levert het je op?

MDR staat voor Managed Detection and Response. Het verschil met een SIEM zit in de mens en het uitbestede karakter. Een MDR-aanbieder levert een platform en een team van analisten dat 24/7 jouw omgeving monitort, alerts valideert, en bij een echte dreiging de eerste respons doet. Volgens Red Canary draait MDR om drie kerntaken: detectie vanuit endpoints, netwerk, cloud en identity, menselijke validatie van alerts, en begeleide respons zodra een incident bevestigd is.

Voor een mkb dat geen eigen security operations center heeft, is dat een andere propositie dan een SIEM. Je koopt geen platform dat je zelf moet beheren, je koopt een uitkomst. De aanbieder draait de SIEM, schrijft de regels, en levert je elke ochtend een overzicht van wat er is gebeurd. Volgens IBM is het kernvoordeel dat je de kosten en werving van een volledig intern SOC-team vermijdt, terwijl je toch 24/7 dekking houdt. Dat is precies waar veel middelgrote organisaties tegenaan lopen.

De keerzijde is afhankelijkheid en contractvorm. Je ziet je eigen data door de ogen van de aanbieder, je responstijd hangt af van hun afspraken, en bij een incident ben je gebonden aan hun proces. En de kosten zijn hoger dan een kale SIEM-licentie, want je betaalt voor mensen, niet alleen voor software.

MDR versus SIEM: de verschillen op een rij

De vergelijking hieronder is geen rangorde, want de keuze hangt af van wat je zelf al hebt staan. Wat het wel doet, is de twee opties naast elkaar zetten op de assen die voor een mkb het zwaarst wegen.

Een SIEM is technologie die je zelf of via een IT-partij beheert. De aanschafprijs lijkt op het eerste gezicht lager, maar de verborgen kosten zitten in de uren die je kwijt bent aan configuratie, tuning en triage. Een MDR-dienst is een abonnement met een vaste maandprijs, waar detectie, validatie en eerste respons in zitten. De prijs per medewerker of per endpoint ligt hoger dan een SIEM-only-licentie, maar je koopt er een heel team mee.

Op de as van reactietijd wint MDR het vrijwel altijd. Een SIEM stuurt een alert, maar als niemand die alert om drie uur ‘s nachts opvolgt, gebeurt er niets. Een MDR-aanbieder heeft die opvolging ingebouwd. Op de as van controle en maatwerk wint een eigen SIEM. Jij bepaalt welke regels er draaien, welke bronnen prioriteit krijgen, en welke data het platform wel of niet mag verlaten. Die vrijheid is voor sommige organisaties, bijvoorbeeld in sectoren met strenge data-eisen, doorslaggevend.

Op de as van compliance winnen beide. Voor NIS2 en ISO 27001 is het minder relevant of je logs komen uit een SIEM die je zelf beheert, of uit een MDR-platform dat je huurt. Beide leveren een audittrail, mits je afspraken met de aanbieder goed vastlegt. Wat auditors vooral willen zien, is dat er iemand naar de signalen kijkt en dat je kunt aantonen wat je met een incident hebt gedaan.

Wanneer kies je welke voor een mkb?

De eenvoudige vuistregel: kies een SIEM als je een eigen IT-team hebt dat de tijd en kennis heeft om het platform te beheren, en kies MDR als die mensen er niet zijn. Voor de meeste middelgrote organisaties in Nederland is dat laatste de realiteit. Je hebt een IT-manager, misschien een of twee engineers, en de vraag is of je vannacht wilt dat iemand meekijkt.

De derde weg, die je in de praktijk vaak ziet, is een combinatie. Je huurt MDR in voor de 24/7-monitoring en eerste respons, en je houdt zelf een vulnerability management platform draaien om de bronnen van dreiging in kaart te brengen voordat ze binnen komen. Dat laatste is precies wat NetCaptain doet, met dagelijkse scans van externe assets en een dashboard dat context geeft aan welke kwetsbaarheid er nu echt toe doet. Die combinatie pakt in de praktijk vaak het voordeligst uit, omdat je minder alert-ruis krijgt en je responsteam gerichter werkt. Wie al bezig is met NIS2, vindt in het NIS2 stappenplan voor het mkb een concreet draaiboek voor de eerste 90 dagen, met daarin een herkenbare plek voor zowel vulnerability management als detectie.

Een kanttekening is dat geen van beide een penetratietest vervangt. Een SIEM en een MDR-dienst kijken naar wat er in je netwerk gebeurt, niet naar wat een aanvaller van buitenaf zou kunnen doen. Voor een gerichte test van je verdediging blijft een dergelijke security-audit van CyberAnt, het moederbedrijf van NetCaptain, een logische aanvulling, zeker jaarlijks of na grote wijzigingen in je infrastructuur.

Vulnerability management als aanvulling op beide

Wat MDR en SIEM allebei niet doen, is voorkomen dat er nieuwe kwetsbaarheden bij komen. Ze detecteren wat er gebeurt, niet wat er mis is. Vulnerability management vult dat gat. Door je externe assets, servers, werkstations en netwerkapparaten regelmatig te scannen op bekende CVE’s, weet je welke deuren open staan voordat een aanvaller ze vindt. Volgens Intruder is een maandelijkse scan het minimum, en voor organisaties met een verhoogd risicoprofiel is wekelijks of dagelijks de norm.

NetCaptain doet die scans dagelijks, automatisch, en stuurt de bevindingen direct door naar je dashboard, je mail of je Slack- en Teams-kanalen. In de praktijk betekent dat dat je IT-team niet meer elke week handmatig een scan hoeft te starten, en dat de meldingen binnenkomen op het moment dat ze ertoe doen. De correlatie tussen een nieuwe kwetsbaarheid en de assets in je netwerk gebeurt op één plek, met context die een losse scanner niet geeft. Voor wie meer wil weten over hoe die rapportages er in de praktijk uitzien, werkt de handleiding Rapportages met NetCaptain Insights als concreet voorbeeld.

Die combinatie, vulnerability management aan de voorkant en MDR of SIEM aan de achterkant, geeft je het meest volledige beeld. Je voorkomt wat je kunt voorkomen, en wat je niet kunt voorkomen zie je op tijd. Dat is de positie waar de meeste mkb-organisaties naartoe willen, en het is de positie die het minste handmatig werk vraagt van je eigen team.

Praktisch stappenplan voor jouw keuze

De volgende vijf stappen helpen je de juiste keuze te maken zonder dat je in een verkoopgesprek terecht komt dat je niet nodig hebt.

Stap een is eerlijk kijken naar je team. Heb je iemand die minstens een halve dag per week beschikbaar is om een SIEM te beheren, regels te schrijven en alerts op te volgen? Zo nee, dan is een MDR-dienst eerlijker. Stap twee is kijken naar je sector. Sta je onder NIS2 of werk je met klanten die dat wel zijn, dan heb je een verplichting tot incidentdetectie en rapportage die een kale SIEM niet waarmaakt. Stap drie is een proefperiode inplannen met de MDR-aanbieder die je overweegt. Vraag om een maand proef, kijk hoeveel meldingen er komen, hoe snel ze worden opgepakt, en wat de kwaliteit van de rapportage is. Stap vier is in kaart brengen welke kwetsbaarheden je nu al in je netwerk hebt zitten, zodat je weet of je MDR-aanbieder je daar ook op gaat attenderen. Een gratis CyberScan geeft je binnen vijf minuten een eerste indicatie, en kost je niets. Stap vijf is het gesprek aangaan met een partij die de drie componenten kan overzien, vulnerability management, detectie, en respons, en die niet alleen een product verkoopt.

Veelgestelde vragen over MDR en SIEM voor het mkb

Wat kost een SIEM voor een mkb per jaar?

De kale licentie van een SIEM-platform begint voor een mkb vaak in de orde van enkele duizenden euro’s per jaar, maar de totale kosten lopen door implementatie, beheer en de uren van je IT-team al snel op tot een veelvoud daarvan. Wie de uren niet zelf beschikbaar heeft, betaalt het verschil uit aan een IT-partij. Een concrete prijs hangt af van de omvang van je omgeving, het aantal bronnen dat je aansluit, en de vraag of je kiest voor een on-premise of cloud-variant. Vraag bij elke aanbieder een offerte op basis van jouw specifieke situatie, want de bandbreedte is breed.

Wat kost een MDR-dienst voor een mkb?

Een MDR-abonnement wordt meestal per endpoint of per medewerker geprijsd, en de totale jaarprijs hangt af van de scope van de dienst, de kwaliteit van het SOC-team achter de schermen, en hoeveel begeleide respons je afneemt. Vergelijk bij een aanbieder altijd wat er precies in zit. De kale detectie zonder menselijke respons is een stuk goedkoper dan een full-service pakket met 24/7 validatie en een responsteam op afroep. Een offerte op basis van je eigen omgeving is hier de enige eerlijke vergelijking.

Kan NetCaptain een SIEM of MDR vervangen?

Nee, en dat is ook niet de bedoeling. NetCaptain is een vulnerability management platform, geen SIEM en geen SOC. Wat het wel doet, is de bron van veel incidenten in kaart brengen en prioriteren, zodat een SIEM of MDR minder ruis te verwerken krijgt en gerichter kan werken. In een complete set-up vul je NetCaptain aan met een SIEM of MDR, niet in plaats van. De combinatie geeft je de sterkste verdediging die een mkb realistisch kan neerzetten, zonder dat je een eigen SOC hoeft op te tuigen.

Zo zet je de volgende stap

De keuze tussen MDR en SIEM hoeft niet lang te duren als je weet wat je team aankan en welke eisen je sector stelt. Begin vandaag met een eerlijke scan van je externe aanvalsoppervlak, zodat je in elk geval weet waar je nu staat. Van daaruit kun je gericht kiezen welke detectie- en responslaag erbovenop past. Wil je sparren over wat in jouw situatie de juiste mix is, dan denken we mee in een kort gesprek van 30 minuten.

Plan een vrijblijvend kennismakingsgesprek en ontdek welke combinatie van vulnerability management, detectie en respons het best past bij jouw organisatie.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

chess pieces als visuele metafoor voor red team pentest verschil mkb wanneer kiezen

Wanneer kies je een pentest of red team?

Een pentest en een red team klinken hetzelfde maar testen andere dingen. Een pentest levert een rapport met bevindingen binnen een afgebakende scope. Een red team test of je organisatie een echte aanvaller ook opmerkt en erop reageert. Lees welke aanpak bij welke fase van je securityprogramma past, hoe je

Lees verder »
pillar als visuele metafoor voor DORA NIS2 verschil mkb

DORA versus NIS2 verschil mkb financieel

Je levert als mkb software of hosting aan een bank, verzekeraar of pensioenuitvoerder. Dan krijg je vanaf 17 januari 2025 niet alleen te maken met de NIS2-richtlijn zoals de meeste organisaties in Nederland, maar ook met DORA: de Digital Operational Resilience Act. DORA is een verordening, geen richtlijn, en geldt

Lees verder »