StartKunskapsbankMDR, SOC och SIEM förklarat på ren svenska för företagsledare
Kunskapsbank

MDR, SOC och SIEM förklarat på ren svenska för företagsledare

MDR, SOC, SIEM, XDR, EDR — säkerhetsbranschen drunknar i akronymer som ofta används om vartannat. Här reder vi ut vad de faktiskt betyder, hur de hänger ihop och vad en företagsledare behöver veta för att fatta rätt investeringsbeslut.

BD
Grundare och systemarkitekt, ProjAlpha

Akronymerna i en enda mening

Den enklaste sättet att förstå relationen:

  • EDR (Endpoint Detection and Response) – tekniken på varje dator och server som upptäcker och stoppar hot
  • SIEM (Security Information and Event Management) – plattformen som samlar och analyserar säkerhetsdata från hela miljön
  • SOC (Security Operations Center) – teamet och processen som agerar på det SIEM:et upptäcker
  • MDR (Managed Detection and Response) – en levererad tjänst där en extern leverantör driver SOC och SIEM åt er
  • XDR (Extended Detection and Response) – nyare benämning på en integrerad plattform som täcker endpoint, nätverk, identitet och moln

Hur de hänger ihop i praktiken

EDR rapporterar händelser från endpoints till SIEM. SIEM korrelerar dem med nätverkslogg, identitetslogg och annan data. När något ser misstänkt ut larmar SIEM:et. SOC-analytikern bekräftar om det är ett verkligt hot, klassificerar allvarlighet och vidtar åtgärd — isolerar maskinen, sparrar konto, blockerar trafik.

MDR är förpackningen där en leverantör tillhandahåller hela kedjan som en tjänst. Ni får detektion, analys och åtgärd utan att bygga internt team.

Vad ett SMB egentligen behöver

För de flesta SMB är intern SOC inte realistisk. Att bygga ett 24/7-team med rätt kompetens kostar 8–15 MSEK om året. MDR ligger typiskt på 5 000–15 000 kr per månad beroende på miljöstorlek.

Det viktiga är att lösningen täcker samtliga lager: endpoint (EDR), identitet, nätverk och moln. En SOC som bara ser endpoint missar attacker som börjar med stulet lösenord och rör sig i molnmiljön.

Vad NIS2 kräver

NIS2 artikel 21 kräver "upptäckande, hantering och rapportering av cyberhot". I praktiken innebär det att ni måste ha någon form av kontinuerlig detektion — antingen internt eller via MDR. Tidskravet på 24-timmarsrapportering är svårt att klara utan dygnetruntbevakning.

ProjAlpha levererar MDR som en integrerad del av den opererade plattformen, så att detektion, åtgärd och dokumentation sker i samma kontrollrum som drift och förändringshantering.

Vanliga frågor

Frågor och svar

Kan vi köra SIEM utan SOC?

Tekniskt ja, men då samlas data utan att någon agerar på den. Det är som att ha en brandlarmscentral utan brandkår. SIEM utan SOC ger värde först vid utredning, inte i realtid.

Räcker det med Microsoft Defender?

Defender är en bra EDR-komponent. Men en EDR ensam är inte en MDR. Utan SIEM som korrelerar mot identitet, nätverk och övriga signaler missas mycket.

Hur lång är typisk responstid?

Bra MDR-leverantörer åtgärdar P1-incident inom 15–30 minuter dygnet runt. Långsammare responstid ger angriparen tid att etablera sig och sprida.

Vad kostar internt SOC vs MDR?

Intern SOC börjar realistiskt på 8 MSEK/år i löner. MDR för ett SMB på 50–100 anställda ligger typiskt på 300 000–800 000 kr/år. Skillnaden är dramatisk.