EDR vs XDR vs MDR — vad behöver ert företag?
Klassisk antivirus (AV) räcker inte 2026. Moderna angrepp använder legitima verktyg (living-off-the-land), krypterar snabbt och sprider sig innan en signatur hinner uppdateras. Marknaden erbjuder EDR, XDR och MDR som svar — den här guiden reder ut skillnaden i klartext.
EDR — Endpoint Detection and Response
EDR (t.ex. Microsoft Defender for Endpoint, CrowdStrike Falcon, SentinelOne) övervakar processer, filsystem och nätverk på klienter och servrar. Vid misstänkt beteende utlöses larm och verktyget kan isolera enheten från nätet automatiskt. EDR är förutsättningen för allt övrigt — utan bra endpoint-telemetri blir XDR/MDR blint.
XDR — Extended Detection and Response
XDR samlar telemetri från endpoints, identitet (Entra ID), e-post, molnappar och nätverk i en gemensam plattform där korrelationer görs automatiskt. Ni ser ett angrepp i sin helhet i stället för fragmenterat per verktyg. Microsoft Defender XDR och SentinelOne Singularity är två vanliga val på svenska marknaden.
MDR — Managed Detection and Response
MDR är en tjänst där en extern SOC (Security Operations Center) tar över övervakning, triage och respons — dygnet runt. Ni får bemannad övervakning utan att bygga eget SOC. Priset ligger typiskt på 100–300 kr per endpoint per månad beroende på svarstid och omfattning.
Vilken nivå passar er?
- Under 25 anställda: EDR + patchning + backup räcker om det förvaltas väl
- 25–100 anställda: EDR + kvartalsvis sårbarhetsscan + skriftlig incidentrutin
- 100–250 anställda med känslig data: XDR + veckoutredningar av signaler
- 250+ anställda eller regulatoriska krav: MDR eller eget SOC-samarbete
Nivåvalet ska styras av risk × affärspåverkan, inte av rädsla. Vi rekommenderar sällan MDR till en 20-personers byrå — de pengarna gör bättre nytta i grundläggande hygien först.
Frågor att ställa till en MDR-leverantör
- Vilken svarstid från larm till första analys?
- Är SOC:en bemannad 24/7 med svensktalande personal?
- Får ni läsa alla incidenter eller bara sammanfattningar?
- Vad kan de isolera automatiskt utan ert godkännande?
- Hur ser rapporteringen ut och kadensen på översynsmöten?
- Vilket ansvar tas vid missad detektering (SLA-viten)?
Vanliga frågor
Räcker Defender for Endpoint utan MDR?
För många mellanstora bolag ja — under förutsättning att någon faktiskt tittar på larmen och agerar. Utan bemanning blir det bara loggning.
Behövs SOC om vi kör hela Microsoft-stacken?
Defender XDR ger mycket automatik, men respons kräver mänsklig triage. Antingen bygger ni det själva eller köper det som MDR.
Får man byta MDR-leverantör?
Ja, men flytten är tekniskt tung. Bind er inte över 24 månader utan tydlig exit-plan och dataportabilitet.