Zum Inhalt springen
IT-Sicherheit

Endpoint Security Vergleich: Defender, Suite oder Managed?

Endpoint Security im Vergleich: Microsoft Defender, eigene Security-Suite oder Managed Service? Auswahlkriterien, Vergleichstabelle und Kosten pro Arbeitsplatz.

Jens Hagel
Jens Hagel · Gründer
9 Min. Lesezeit
Notebook am Arbeitsplatz – der Endpoint als Ausgangspunkt beim Endpoint-Security-Vergleich
Inhalt in Kürze
  • Der Endpoint-Security-Vergleich entscheidet sich nicht zwischen Produkten, sondern zwischen drei Betriebsmodellen: Microsoft-Bordmittel, eine selbst betriebene Security-Suite oder ein betreuter Managed Service.
  • Die Erkennungsleistung taugt kaum noch zur Unterscheidung: Im AV-TEST-Vergleich von 17 Endpoint-Schutzpaketen für Windows 11 wurden über 20.000 Malware-Exemplare eingesetzt, und die meisten Produkte liegen dicht beieinander (Test März/April 2025, veröffentlicht Juni 2025).
  • Microsoft Defender for Business ist für Organisationen mit bis zu 300 Benutzern konzipiert und in Microsoft 365 Business Premium enthalten – viele Unternehmen haben die Lizenz also bereits bezahlt (Stand: September 2026).
  • Das BSI weist ausdrücklich darauf hin, dass neue Schadsoftware-Versionen nur selten sofort über lokale Signaturen erkannt werden – entscheidend sind die Cloud- und IPS-Module und damit ein aktiv gepflegter Betrieb.
  • Bei kjello ist Endgeräteschutz ein betreutes Modul für 10 € pro Nutzer und Monat zusätzlich zur Core-Flatrate von 29 € pro Nutzer und Monat (netto, Stand: September 2026).

Wer heute nach einem Endpoint Security Vergleich sucht, bekommt Produktlisten. Nur führt die Auswahl selten am Produkt vorbei zum Problem: In einem Unternehmen mit 60 Arbeitsplätzen scheitert Endgeräteschutz fast nie daran, dass die Software zu wenig erkennt – sondern daran, dass niemand die Konsole öffnet. Deshalb sortiert dieser Beitrag nicht dreißig Hersteller, sondern die drei Betriebsmodelle, zwischen denen Sie tatsächlich entscheiden: die Microsoft-Bordmittel, eine eigenständige Security-Suite oder einen betreuten Managed Service.

Endpoint Security Vergleich: drei Modelle statt dreißig Produkte

Endpoint Security bedeutet: alle Maßnahmen, die ein einzelnes Endgerät absichern – Virenschutz, verhaltensbasierte Erkennung, Härtung, Verschlüsselung, Updates und die zentrale Verwaltung all dessen.

Die Produktwelt dahinter ist groß, die Entscheidungswelt ist es nicht. Praktisch jede mittelständische Organisation landet bei einer von drei Varianten:

  1. Microsoft-Bordmittel – Defender for Business oder Defender for Endpoint, meist bereits mitlizenziert.
  2. Security-Suite eines Sicherheitsherstellers – eine eigene Plattform mit eigener Konsole, selbst betrieben.
  3. Managed Endpoint Security – dieselbe Technik, aber der Betrieb und die Auswertung liegen bei einem Dienstleister.

Die Frage „welches Produkt” ist damit der zweite Schritt. Der erste lautet: Wer betreibt das Ding im Alltag?

Warum die Erkennungsrate kaum noch unterscheidet

Der Reflex beim Vergleichen ist, Testergebnisse nebeneinanderzulegen. Das AV-TEST Institut prüfte in seiner Testreihe für Windows-11-Office-PCs 17 Endpoint-Schutzpakete auf Schutzwirkung, Systembelastung und Fehlalarme; im Einsatz waren über 20.000 Malware-Exemplare und knapp 900.000 harmlose Dateien (Test März/April 2025, veröffentlicht im Juni 2025). Im Testfeld standen unter anderem Bitdefender, Check Point, ESET, Kaspersky, Microsoft, Qualys, Sophos, Symantec, Trellix und WithSecure.

17
geprüfte Endpoint-Pakete (AV-TEST)
20.000+
eingesetzte Malware-Exemplare
300
Benutzer-Obergrenze Defender for Business

Solche Tests sind nützlich, um Ausreißer zu erkennen – aber sie beantworten die Betriebsfrage nicht. Und sie messen den Zustand am Testtag, nicht den Zustand Ihrer Flotte in sechs Monaten.

Das Bundesamt für Sicherheit in der Informationstechnik wird an dieser Stelle deutlich: In seinen Top-10-Maßnahmen gegen Ransomware heißt es zum Punkt Virenschutz, dass neue Versionen von Schadsoftware „nur selten sofort über lokale AV-Signaturen erkannt” werden – die meisten Infektionen mit neuen Ransomware-Varianten fallen erst über die Intrusion-Prevention-Module und die Cloud-Dienste der Software auf. Übersetzt: Der Schutz hängt an Modulen, die aktiviert, aktuell und beobachtet sein müssen. Genau das ist Betriebsarbeit, keine Kaufentscheidung.

Achtung:

Eine Endpoint-Security-Lösung mit werksseitiger Standardkonfiguration und ohne Berichtsempfänger ist im Ernstfall vor allem eines: ein Protokoll darüber, was passiert ist. Prüfen Sie vor der Auswahl, wer die Meldungen bekommt und in welcher Zeit reagiert wird.

Modell 1: Microsoft-Bordmittel

Für die meisten Mittelständler ist das der naheliegende Startpunkt, weil die Lizenz oft schon bezahlt ist. Laut Microsoft Learn ist Defender for Business „für kleine und mittelständische Unternehmen mit bis zu 300 Benutzern konzipiert” und entweder eigenständig oder als Bestandteil von Microsoft 365 Business Premium verfügbar (Stand: September 2026).

Wichtig ist die Unterscheidung innerhalb der Familie. Der kostenlose, in Windows enthaltene Defender Antivirus bringt von sich aus keine eigene Verwaltungskonsole und keine unternehmensweiten Berichte mit – zentral steuern lässt er sich nur über zusätzliche Werkzeuge wie Gruppenrichtlinien oder Intune. Und bei den Enterprise-Plänen gilt: Defender for Endpoint Plan 1 umfasst laut Microsoft Schutz der nächsten Generation, manuelle Reaktionsaktionen, Angriffsflächenreduzierung und zentrale Verwaltung (Stand: September 2026) – automatisierte Erkennung und Reaktion steht nicht auf dieser Liste. Wer also EDR erwartet, muss die Lizenzstufe genau ansehen.

Stark ist dieses Modell überall dort, wo die Landschaft ohnehin Microsoft-zentriert ist und die Microsoft-365-Umgebung gepflegt wird. Schwächer wird es, je mehr Nicht-Windows-Geräte, Maschinen-PCs oder Altserver dazukommen.

Modell 2: eigenständige Security-Suite

Die klassischen Sicherheitshersteller verkaufen eine Plattform mit eigener Konsole: Bitdefender, ESET, Sophos, Trellix, WithSecure, Kaspersky und Check Point waren alle im oben genannten AV-TEST-Feld für Windows-Endpoints vertreten. Wie weit die jeweilige Produktlinie darüber hinausreicht – macOS, Linux, Server, mobile Geräte –, unterscheidet sich je Hersteller und Lizenzstufe und gehört deshalb an den Anfang jeder Prüfung. ESET etwa führt seine Unternehmenslinie mit deutschsprachigem Auftritt und eigenen Modulen für Endpoint- und Server-Schutz (Stand: September 2026) – ein Kriterium, das in Ausschreibungen zählt und das sich für jeden Anbieter auf dessen Herstellerseite nachsehen lässt.

Bedienfeld mit Schaltern – die Auswahl beim Endpoint Security Vergleich ist vor allem eine Betriebsentscheidung
Jede zusätzliche Konsole ist ein weiterer Ort, an dem jemand regelmäßig nachsehen muss.

Der Vorteil ist echte Unabhängigkeit von einem Ökosystem – gerade in gewachsenen Landschaften mit gemischten Betriebssystemen ein handfestes Argument. Der Preis dafür ist ein zweites Verwaltungssystem neben Intune oder dem Microsoft-Defender-Portal, mit eigenen Richtlinien, eigenen Ausnahmen und eigener Update-Logik. In Unternehmen ohne eigene Sicherheitsrolle ist das genau die Stelle, an der Pflege liegen bleibt – ähnlich wie beim Patch-Management.

Modell 3: Managed Endpoint Security

Hier ändert sich nicht die Technik, sondern die Zuständigkeit. Ein Systemhaus oder MSP rollt die Agenten aus, pflegt die Richtlinien, prüft Meldungen und reagiert – der Kunde kauft ein Ergebnis statt einer Lizenz.

Das ist das Modell, das im Mittelstand am häufigsten trägt, weil es die eine Rolle ersetzt, die dort typischerweise fehlt. Es hat aber eine Bedingung: Der Vertrag muss sagen, was ausgewertet wird und in welcher Zeit reagiert wird. Ohne diese zwei Angaben ist „managed” nur ein Wort auf dem Angebot.

KriteriumMicrosoft-BordmittelEigene Security-SuiteManaged Service
Lizenz meist vorhandenja, in M365 Business Premiumnein, separatim Modulpreis enthalten
Zweite Konsole nötigneinjanein (beim Dienstleister)
Gemischte OS-LandschafteingeschränktStärkeje nach Anbieter
Wer wertet Alarme ausSie selbstSie selbstder Dienstleister
Interner Aufwandmittelhochgering
Passt zuMicrosoft-zentrierten Umgebungeneigener IT-Mannschaft20–250 Mitarbeitende ohne Sicherheitsrolle

Diese Tabelle ist bewusst nach Betriebsmodell sortiert, nicht nach Hersteller. Die Auswahlkriterien dahinter: Abdeckung der real vorhandenen Geräte, Zuständigkeit für Meldungen, Reaktionszeit, Aufbewahrungsdauer der Aufzeichnungen und Gesamtkosten inklusive Betreuung.

In sechs Punkten zur Entscheidung

Bevor Sie Angebote vergleichen, klären Sie die Ausgangslage. Der IT-Sicherheits-Check liefert dafür in wenigen Minuten eine erste Einordnung.

  • Gerätebestand geklärt. Wie viele Windows-, macOS- und Linux-Geräte, wie viele Server, wie viele Sonderfälle wie Maschinen-PCs.
  • Lizenzstand geprüft. Steckt Defender for Business bereits in einem vorhandenen Microsoft-365-Plan?
  • Zuständigkeit benannt. Wer sieht Meldungen an – mit Namen, nicht mit Abteilung.
  • Reaktionszeit vereinbart. Innerhalb welcher Frist wird auf einen kritischen Alarm reagiert, auch nachts und am Wochenende.
  • Aufbewahrung festgelegt. Wie lange bleiben Aufzeichnungen verfügbar, um einen Vorfall zurückzuverfolgen.
  • Regulatorik berücksichtigt. Ob Sie unter das NIS2-Umsetzungsgesetz fallen, ändert die Nachweispflichten.

Wer diese sechs Punkte beantwortet hat, braucht für die Produktauswahl meist nur noch eine Stunde. Wer sie nicht beantwortet hat, vergleicht Datenblätter ins Leere. Eingebettet gehört das Ganze in ein IT-Sicherheitskonzept – Endgeräteschutz ist ein Baustein davon, nicht der ganze Bau.

Was das kostet

Reine Lizenzpreise für Endpoint Security bewegen sich im Mittelstand meist im niedrigen einstelligen Eurobereich je Gerät und Monat und hängen stark von Stückzahl und Laufzeit ab (Stand: September 2026). Der größere Kostenblock ist unsichtbar: die Arbeitszeit für Rollout, Richtlinienpflege, Ausnahmen und die Bearbeitung von Meldungen.

Bei kjello ist Endgeräteschutz deshalb kein separater Vertrag, sondern ein Modul: 10 € pro Nutzer und Monat zusätzlich zur Core-Flatrate von 29 € pro Nutzer und Monat, netto (Stand: September 2026). Betreuung inklusive – kein Stundensatz für den Blick in die Konsole. Die vollständige Aufstellung steht auf der Seite Preise pro Arbeitsplatz, die Einordnung in Nachweise und Richtlinien unter Sicherheit und Compliance.

Geräte-Inventar im kjello-Portal – Grundlage für einen belastbaren Endpoint-Security-Vergleich
Im Portal sehen Sie je Gerät, wem es zugeordnet ist und wann es zuletzt geprüft wurde – die Grundlage jeder Schutzentscheidung.

Ein häufiger Einwand lautet: „Das können wir intern lösen.” Technisch stimmt das fast immer. Der Bruch kommt woanders – wenn die eine Person, die die Konsole kennt, im Urlaub ist, krank wird oder kündigt. Ein Angriff richtet sich nicht nach dem Dienstplan.

Unser Zuschnitt sind Unternehmen mit 20 bis 250 Mitarbeitenden. Groß genug, dass IT richtig laufen muss. Klein genug, dass ein persönlicher Ansprechpartner noch möglich ist.

Jens HagelGründer

Wo kjello passt – und wo nicht

kjello ist die IT-Abteilung als Service für den Mittelstand — ein Self-Service-Portal für On-/Offboarding, Geräte-Management und IT-Support, betrieben vom Hamburger Systemhaus hagel IT (seit 2004). Endgeräteschutz ist darin ein Modul unter mehreren, kein eigener Anbieter-Kosmos.

Die ehrliche Abgrenzung: Für Konzerne mit eigener IT-Abteilung und eingespieltem Security-Team ist das nicht der richtige Zuschnitt – dort ist eine eigene Suite mit eigenem Personal meist überlegen. Für reine Cloud-only-Startups ohne verwaltete Geräte ebenfalls nicht. Der Zuschnitt sind gewachsene, gemischte Landschaften mit 20 bis 250 Mitarbeitenden.

Wir wären ein leichtes Opfer, das weiß ich. Da hätte ich gern jemanden, der davon mehr versteht als ich.

Geschäftsführung · Maschinenbau · 35 Mitarbeitende

Genau darum geht es bei dieser Entscheidung: nicht darum, wer im Labor die höchste Erkennungsrate erzielt, sondern darum, wer bei Ihnen um 22 Uhr an einem Freitag den Alarm liest.

Kurz gesagt: Im Endpoint-Security-Vergleich gewinnt nicht das Produkt mit den meisten Funktionen, sondern das Modell, in dem die Betreuung dauerhaft gesichert ist.

In der Praxis lässt sich das in einem Gespräch klären, lange bevor ein Angebot nötig wird: Lizenzstand, Gerätebestand, Zuständigkeit – drei Punkte, die zusammen schon zeigen, welches der drei Modelle für Sie überhaupt in Frage kommt.

Unklar, welches Modell zu Ihrer Landschaft passt?

30 Minuten, kostenlos, ohne Vertriebsdruck – mit einer ehrlichen Einschätzung, ob Bordmittel reichen.

Gespräch vereinbaren

Fazit

Der Endpoint Security Vergleich beginnt sinnvollerweise nicht bei Herstellern, sondern bei drei Fragen: Was ist bereits lizenziert, wie gemischt ist die Gerätelandschaft, und wer schaut hin. Microsoft-Bordmittel sind der günstigste Einstieg für Microsoft-zentrierte Umgebungen. Eine eigenständige Suite spielt ihre Stärke in heterogenen Landschaften mit eigener IT-Mannschaft aus. Ein betreutes Modell trägt dort, wo die Sicherheitsrolle schlicht nicht besetzt ist – und das ist im Mittelstand der Normalfall.

Endpoint SecurityIT-SicherheitMicrosoft DefenderMittelstand

Geschrieben von

Jens Hagel

Gründer

Jens Hagel gründete 2004 das Systemhaus hinter kjello und betreut mit seinem Team über 150 mittelständische Unternehmen. Er schreibt über das, was er in echten Firmen erlebt – praxisnah, ehrlich und ohne Fachchinesisch.

Häufige Fragen

Was ist der Unterschied zwischen Antivirus und Endpoint Security?
Antivirus ist eine einzelne Funktion: Er vergleicht Dateien mit bekannten Mustern und blockiert, was er kennt. Endpoint Security ist der Oberbegriff für alles, was ein Endgerät absichert – Virenschutz, verhaltensbasierte Erkennung, Verringerung der Angriffsfläche, Festplattenverschlüsselung, Updates und die zentrale Verwaltung. In Unternehmen wird Endpoint Security fast immer als Plattform mit einer gemeinsamen Konsole eingekauft, nicht als einzelnes Schutzprogramm pro Gerät.
Reicht Microsoft Defender als Endpoint Security für ein Unternehmen?
In vielen mittelständischen Umgebungen ja, sofern die passende Lizenzstufe vorliegt und jemand die Konsole betreut. Microsoft Defender for Business ist für Organisationen mit bis zu 300 Benutzern konzipiert und in Microsoft 365 Business Premium enthalten. Der kostenlose, in Windows enthaltene Defender Antivirus bringt dagegen von sich aus keine eigene Verwaltungskonsole und keine unternehmensweiten Berichte mit – zentral steuern lässt er sich nur über zusätzliche Werkzeuge wie Gruppenrichtlinien oder Intune.
Was bedeutet Managed Endpoint Security?
Managed Endpoint Security heißt, dass ein Dienstleister die Schutzlösung nicht nur verkauft, sondern betreibt: Er rollt die Agenten aus, pflegt die Richtlinien, prüft die Meldungen und reagiert im Ernstfall. Der Kunde kauft damit ein Ergebnis statt einer Lizenz. Abgerechnet wird üblicherweise pro Gerät oder pro Arbeitsplatz und Monat, oft als Modul innerhalb eines größeren IT-Vertrags.
Worauf sollte man beim Vergleich von Endpoint-Security-Lösungen achten?
Auf vier Punkte: Welche Betriebssysteme und Altgeräte müssen wirklich abgedeckt werden, wer schaut die Alarme an und in welcher Zeit, wie lange werden die Aufzeichnungen aufbewahrt, und was kostet die Lösung inklusive Betreuung statt nur als Lizenz. Die reine Erkennungsrate ist inzwischen das schwächste Unterscheidungsmerkmal, weil die meisten etablierten Produkte in unabhängigen Tests dicht beieinanderliegen.
Was kostet Endpoint Security pro Arbeitsplatz und Monat?
Die reine Lizenz liegt im Mittelstand meist im niedrigen einstelligen Eurobereich je Gerät und Monat und hängt stark von Stückzahl und Laufzeit ab. Den größeren Unterschied macht die Betreuung: Wird die Konsole von jemandem gepflegt und werden Meldungen ausgewertet, oder liegt das beim Kunden? Bei kjello kostet der betreute Endgeräteschutz 10 € pro Nutzer und Monat zusätzlich zur Core-Flatrate von 29 € pro Nutzer und Monat (netto, Stand: September 2026).
Welche Endpoint-Security-Lösung passt zu einem Unternehmen mit 50 Mitarbeitenden?
In dieser Größe fehlt in der Regel eine eigene Sicherheitsrolle, deshalb fällt die Entscheidung meist zugunsten eines betreuten Modells oder der Microsoft-Bordmittel mit externer Pflege aus. Eine eigenständige Security-Suite lohnt sich vor allem dann, wenn die Landschaft stark gemischt ist – viele macOS- oder Linux-Geräte, Altserver, Maschinen-PCs – oder wenn eine bestehende Konsole bereits gut eingespielt ist.

Endgeräteschutz als betreutes Modul

Sie wollen keine weitere Konsole, sondern jemanden, der hinschaut. Sehen Sie, wie kjello Endpoint Security als betreutes Modul betreibt.