Endpoint Security Vergleich: Defender, Suite oder Managed?
Endpoint Security im Vergleich: Microsoft Defender, eigene Security-Suite oder Managed Service? Auswahlkriterien, Vergleichstabelle und Kosten pro Arbeitsplatz.
- Der Endpoint-Security-Vergleich entscheidet sich nicht zwischen Produkten, sondern zwischen drei Betriebsmodellen: Microsoft-Bordmittel, eine selbst betriebene Security-Suite oder ein betreuter Managed Service.
- Die Erkennungsleistung taugt kaum noch zur Unterscheidung: Im AV-TEST-Vergleich von 17 Endpoint-Schutzpaketen für Windows 11 wurden über 20.000 Malware-Exemplare eingesetzt, und die meisten Produkte liegen dicht beieinander (Test März/April 2025, veröffentlicht Juni 2025).
- Microsoft Defender for Business ist für Organisationen mit bis zu 300 Benutzern konzipiert und in Microsoft 365 Business Premium enthalten – viele Unternehmen haben die Lizenz also bereits bezahlt (Stand: September 2026).
- Das BSI weist ausdrücklich darauf hin, dass neue Schadsoftware-Versionen nur selten sofort über lokale Signaturen erkannt werden – entscheidend sind die Cloud- und IPS-Module und damit ein aktiv gepflegter Betrieb.
- Bei kjello ist Endgeräteschutz ein betreutes Modul für 10 € pro Nutzer und Monat zusätzlich zur Core-Flatrate von 29 € pro Nutzer und Monat (netto, Stand: September 2026).
Wer heute nach einem Endpoint Security Vergleich sucht, bekommt Produktlisten. Nur führt die Auswahl selten am Produkt vorbei zum Problem: In einem Unternehmen mit 60 Arbeitsplätzen scheitert Endgeräteschutz fast nie daran, dass die Software zu wenig erkennt – sondern daran, dass niemand die Konsole öffnet. Deshalb sortiert dieser Beitrag nicht dreißig Hersteller, sondern die drei Betriebsmodelle, zwischen denen Sie tatsächlich entscheiden: die Microsoft-Bordmittel, eine eigenständige Security-Suite oder einen betreuten Managed Service.
Endpoint Security Vergleich: drei Modelle statt dreißig Produkte
Endpoint Security bedeutet: alle Maßnahmen, die ein einzelnes Endgerät absichern – Virenschutz, verhaltensbasierte Erkennung, Härtung, Verschlüsselung, Updates und die zentrale Verwaltung all dessen.
Die Produktwelt dahinter ist groß, die Entscheidungswelt ist es nicht. Praktisch jede mittelständische Organisation landet bei einer von drei Varianten:
- Microsoft-Bordmittel – Defender for Business oder Defender for Endpoint, meist bereits mitlizenziert.
- Security-Suite eines Sicherheitsherstellers – eine eigene Plattform mit eigener Konsole, selbst betrieben.
- Managed Endpoint Security – dieselbe Technik, aber der Betrieb und die Auswertung liegen bei einem Dienstleister.
Die Frage „welches Produkt” ist damit der zweite Schritt. Der erste lautet: Wer betreibt das Ding im Alltag?
Warum die Erkennungsrate kaum noch unterscheidet
Der Reflex beim Vergleichen ist, Testergebnisse nebeneinanderzulegen. Das AV-TEST Institut prüfte in seiner Testreihe für Windows-11-Office-PCs 17 Endpoint-Schutzpakete auf Schutzwirkung, Systembelastung und Fehlalarme; im Einsatz waren über 20.000 Malware-Exemplare und knapp 900.000 harmlose Dateien (Test März/April 2025, veröffentlicht im Juni 2025). Im Testfeld standen unter anderem Bitdefender, Check Point, ESET, Kaspersky, Microsoft, Qualys, Sophos, Symantec, Trellix und WithSecure.
Solche Tests sind nützlich, um Ausreißer zu erkennen – aber sie beantworten die Betriebsfrage nicht. Und sie messen den Zustand am Testtag, nicht den Zustand Ihrer Flotte in sechs Monaten.
Das Bundesamt für Sicherheit in der Informationstechnik wird an dieser Stelle deutlich: In seinen Top-10-Maßnahmen gegen Ransomware heißt es zum Punkt Virenschutz, dass neue Versionen von Schadsoftware „nur selten sofort über lokale AV-Signaturen erkannt” werden – die meisten Infektionen mit neuen Ransomware-Varianten fallen erst über die Intrusion-Prevention-Module und die Cloud-Dienste der Software auf. Übersetzt: Der Schutz hängt an Modulen, die aktiviert, aktuell und beobachtet sein müssen. Genau das ist Betriebsarbeit, keine Kaufentscheidung.
Eine Endpoint-Security-Lösung mit werksseitiger Standardkonfiguration und ohne Berichtsempfänger ist im Ernstfall vor allem eines: ein Protokoll darüber, was passiert ist. Prüfen Sie vor der Auswahl, wer die Meldungen bekommt und in welcher Zeit reagiert wird.
Modell 1: Microsoft-Bordmittel
Für die meisten Mittelständler ist das der naheliegende Startpunkt, weil die Lizenz oft schon bezahlt ist. Laut Microsoft Learn ist Defender for Business „für kleine und mittelständische Unternehmen mit bis zu 300 Benutzern konzipiert” und entweder eigenständig oder als Bestandteil von Microsoft 365 Business Premium verfügbar (Stand: September 2026).
Wichtig ist die Unterscheidung innerhalb der Familie. Der kostenlose, in Windows enthaltene Defender Antivirus bringt von sich aus keine eigene Verwaltungskonsole und keine unternehmensweiten Berichte mit – zentral steuern lässt er sich nur über zusätzliche Werkzeuge wie Gruppenrichtlinien oder Intune. Und bei den Enterprise-Plänen gilt: Defender for Endpoint Plan 1 umfasst laut Microsoft Schutz der nächsten Generation, manuelle Reaktionsaktionen, Angriffsflächenreduzierung und zentrale Verwaltung (Stand: September 2026) – automatisierte Erkennung und Reaktion steht nicht auf dieser Liste. Wer also EDR erwartet, muss die Lizenzstufe genau ansehen.
Stark ist dieses Modell überall dort, wo die Landschaft ohnehin Microsoft-zentriert ist und die Microsoft-365-Umgebung gepflegt wird. Schwächer wird es, je mehr Nicht-Windows-Geräte, Maschinen-PCs oder Altserver dazukommen.
Modell 2: eigenständige Security-Suite
Die klassischen Sicherheitshersteller verkaufen eine Plattform mit eigener Konsole: Bitdefender, ESET, Sophos, Trellix, WithSecure, Kaspersky und Check Point waren alle im oben genannten AV-TEST-Feld für Windows-Endpoints vertreten. Wie weit die jeweilige Produktlinie darüber hinausreicht – macOS, Linux, Server, mobile Geräte –, unterscheidet sich je Hersteller und Lizenzstufe und gehört deshalb an den Anfang jeder Prüfung. ESET etwa führt seine Unternehmenslinie mit deutschsprachigem Auftritt und eigenen Modulen für Endpoint- und Server-Schutz (Stand: September 2026) – ein Kriterium, das in Ausschreibungen zählt und das sich für jeden Anbieter auf dessen Herstellerseite nachsehen lässt.
Der Vorteil ist echte Unabhängigkeit von einem Ökosystem – gerade in gewachsenen Landschaften mit gemischten Betriebssystemen ein handfestes Argument. Der Preis dafür ist ein zweites Verwaltungssystem neben Intune oder dem Microsoft-Defender-Portal, mit eigenen Richtlinien, eigenen Ausnahmen und eigener Update-Logik. In Unternehmen ohne eigene Sicherheitsrolle ist das genau die Stelle, an der Pflege liegen bleibt – ähnlich wie beim Patch-Management.
Modell 3: Managed Endpoint Security
Hier ändert sich nicht die Technik, sondern die Zuständigkeit. Ein Systemhaus oder MSP rollt die Agenten aus, pflegt die Richtlinien, prüft Meldungen und reagiert – der Kunde kauft ein Ergebnis statt einer Lizenz.
Das ist das Modell, das im Mittelstand am häufigsten trägt, weil es die eine Rolle ersetzt, die dort typischerweise fehlt. Es hat aber eine Bedingung: Der Vertrag muss sagen, was ausgewertet wird und in welcher Zeit reagiert wird. Ohne diese zwei Angaben ist „managed” nur ein Wort auf dem Angebot.
| Kriterium | Microsoft-Bordmittel | Eigene Security-Suite | Managed Service |
|---|---|---|---|
| Lizenz meist vorhanden | ja, in M365 Business Premium | nein, separat | im Modulpreis enthalten |
| Zweite Konsole nötig | nein | ja | nein (beim Dienstleister) |
| Gemischte OS-Landschaft | eingeschränkt | Stärke | je nach Anbieter |
| Wer wertet Alarme aus | Sie selbst | Sie selbst | der Dienstleister |
| Interner Aufwand | mittel | hoch | gering |
| Passt zu | Microsoft-zentrierten Umgebungen | eigener IT-Mannschaft | 20–250 Mitarbeitende ohne Sicherheitsrolle |
Diese Tabelle ist bewusst nach Betriebsmodell sortiert, nicht nach Hersteller. Die Auswahlkriterien dahinter: Abdeckung der real vorhandenen Geräte, Zuständigkeit für Meldungen, Reaktionszeit, Aufbewahrungsdauer der Aufzeichnungen und Gesamtkosten inklusive Betreuung.
In sechs Punkten zur Entscheidung
Bevor Sie Angebote vergleichen, klären Sie die Ausgangslage. Der IT-Sicherheits-Check liefert dafür in wenigen Minuten eine erste Einordnung.
- Gerätebestand geklärt. Wie viele Windows-, macOS- und Linux-Geräte, wie viele Server, wie viele Sonderfälle wie Maschinen-PCs.
- Lizenzstand geprüft. Steckt Defender for Business bereits in einem vorhandenen Microsoft-365-Plan?
- Zuständigkeit benannt. Wer sieht Meldungen an – mit Namen, nicht mit Abteilung.
- Reaktionszeit vereinbart. Innerhalb welcher Frist wird auf einen kritischen Alarm reagiert, auch nachts und am Wochenende.
- Aufbewahrung festgelegt. Wie lange bleiben Aufzeichnungen verfügbar, um einen Vorfall zurückzuverfolgen.
- Regulatorik berücksichtigt. Ob Sie unter das NIS2-Umsetzungsgesetz fallen, ändert die Nachweispflichten.
Wer diese sechs Punkte beantwortet hat, braucht für die Produktauswahl meist nur noch eine Stunde. Wer sie nicht beantwortet hat, vergleicht Datenblätter ins Leere. Eingebettet gehört das Ganze in ein IT-Sicherheitskonzept – Endgeräteschutz ist ein Baustein davon, nicht der ganze Bau.
Was das kostet
Reine Lizenzpreise für Endpoint Security bewegen sich im Mittelstand meist im niedrigen einstelligen Eurobereich je Gerät und Monat und hängen stark von Stückzahl und Laufzeit ab (Stand: September 2026). Der größere Kostenblock ist unsichtbar: die Arbeitszeit für Rollout, Richtlinienpflege, Ausnahmen und die Bearbeitung von Meldungen.
Bei kjello ist Endgeräteschutz deshalb kein separater Vertrag, sondern ein Modul: 10 € pro Nutzer und Monat zusätzlich zur Core-Flatrate von 29 € pro Nutzer und Monat, netto (Stand: September 2026). Betreuung inklusive – kein Stundensatz für den Blick in die Konsole. Die vollständige Aufstellung steht auf der Seite Preise pro Arbeitsplatz, die Einordnung in Nachweise und Richtlinien unter Sicherheit und Compliance.
Ein häufiger Einwand lautet: „Das können wir intern lösen.” Technisch stimmt das fast immer. Der Bruch kommt woanders – wenn die eine Person, die die Konsole kennt, im Urlaub ist, krank wird oder kündigt. Ein Angriff richtet sich nicht nach dem Dienstplan.
Unser Zuschnitt sind Unternehmen mit 20 bis 250 Mitarbeitenden. Groß genug, dass IT richtig laufen muss. Klein genug, dass ein persönlicher Ansprechpartner noch möglich ist.
Wo kjello passt – und wo nicht
kjello ist die IT-Abteilung als Service für den Mittelstand — ein Self-Service-Portal für On-/Offboarding, Geräte-Management und IT-Support, betrieben vom Hamburger Systemhaus hagel IT (seit 2004). Endgeräteschutz ist darin ein Modul unter mehreren, kein eigener Anbieter-Kosmos.
Die ehrliche Abgrenzung: Für Konzerne mit eigener IT-Abteilung und eingespieltem Security-Team ist das nicht der richtige Zuschnitt – dort ist eine eigene Suite mit eigenem Personal meist überlegen. Für reine Cloud-only-Startups ohne verwaltete Geräte ebenfalls nicht. Der Zuschnitt sind gewachsene, gemischte Landschaften mit 20 bis 250 Mitarbeitenden.
Wir wären ein leichtes Opfer, das weiß ich. Da hätte ich gern jemanden, der davon mehr versteht als ich.
Genau darum geht es bei dieser Entscheidung: nicht darum, wer im Labor die höchste Erkennungsrate erzielt, sondern darum, wer bei Ihnen um 22 Uhr an einem Freitag den Alarm liest.
In der Praxis lässt sich das in einem Gespräch klären, lange bevor ein Angebot nötig wird: Lizenzstand, Gerätebestand, Zuständigkeit – drei Punkte, die zusammen schon zeigen, welches der drei Modelle für Sie überhaupt in Frage kommt.
30 Minuten, kostenlos, ohne Vertriebsdruck – mit einer ehrlichen Einschätzung, ob Bordmittel reichen.
Gespräch vereinbarenFazit
Der Endpoint Security Vergleich beginnt sinnvollerweise nicht bei Herstellern, sondern bei drei Fragen: Was ist bereits lizenziert, wie gemischt ist die Gerätelandschaft, und wer schaut hin. Microsoft-Bordmittel sind der günstigste Einstieg für Microsoft-zentrierte Umgebungen. Eine eigenständige Suite spielt ihre Stärke in heterogenen Landschaften mit eigener IT-Mannschaft aus. Ein betreutes Modell trägt dort, wo die Sicherheitsrolle schlicht nicht besetzt ist – und das ist im Mittelstand der Normalfall.
Geschrieben von
Jens Hagel
Gründer
Jens Hagel gründete 2004 das Systemhaus hinter kjello und betreut mit seinem Team über 150 mittelständische Unternehmen. Er schreibt über das, was er in echten Firmen erlebt – praxisnah, ehrlich und ohne Fachchinesisch.
Häufige Fragen
Was ist der Unterschied zwischen Antivirus und Endpoint Security?
Reicht Microsoft Defender als Endpoint Security für ein Unternehmen?
Was bedeutet Managed Endpoint Security?
Worauf sollte man beim Vergleich von Endpoint-Security-Lösungen achten?
Was kostet Endpoint Security pro Arbeitsplatz und Monat?
Welche Endpoint-Security-Lösung passt zu einem Unternehmen mit 50 Mitarbeitenden?
Endgeräteschutz als betreutes Modul
Sie wollen keine weitere Konsole, sondern jemanden, der hinschaut. Sehen Sie, wie kjello Endpoint Security als betreutes Modul betreibt.