Hvad er Managed SOC Services?
Et Security Operations Center (SOC) er den funktion, der har ansvar for at opdage og reagere på sikkerhedshændelser. Funktionen kombinerer tre elementer: telemetri (logs og alarmer fra jeres systemer), detection-logik (reglerne, der afgør, hvad der betragtes som mistænkeligt) og analytikere, som undersøger hændelserne og beslutter, hvad der skal ske derefter.
En Managed SOC leverer denne funktion som en ekstern service og dækker overvågning, triage, undersøgelse, eskalering og rapportering. Afhængigt af aftalen kan udbyderen også udføre containment-handlinger direkte i jeres miljø.
To modeller er almindelige:
- Fully Managed: Udbyderen varetager detection, undersøgelse og eskalering, mens I håndterer de sager, der eskaleres til jer.
- Co-Managed: Ansvaret deles. Jeres team kan eksempelvis have ansvar for alarmhåndtering eller bestemte teknologier, mens udbyderen dækker resten.
Den rette model afhænger af, hvor meget intern ekspertise, operationelt ansvar og daglig involvering jeres organisation ønsker at bevare. Nogle virksomheder foretrækker at outsource sikkerhedsdriften næsten fuldstændigt, mens andre vælger en co-managed model, der kombinerer ekstern ekspertise med intern viden om deres eget miljø.
Terminologien varierer. SOC-as-a-Service, Managed Detection and Response og outsourced security operations bruges ofte om overlappende tilbud med forskelligt omfang. Derfor bør I sammenligne det aftalte scope frem for selve betegnelsen.
Hvorfor virksomheder vælger Managed SOC Services
Behovet er typisk drevet af operationelle forhold frem for teori:
- Ingen intern 24/7-kapacitet: Kontinuerlig dækning kræver flere personer pr. analytikervagt samt bemanding ved ferie og sygdom. Én stilling kan ikke levere reel 24/7-dækning.
- Mængden af alarmer overstiger undersøgelseskapaciteten: Teams ender med at triagere de mest støjende alarmer frem for de mest alvorlige.
- Det er langsomt og konkurrencepræget at rekruttere specialister: Detection Engineering og incident investigation er specialiserede kompetenceområder, og det kræver ressourcer at fastholde medarbejdere med disse profiler.
- Mere trusselsaktivitet på en større attack surface: Cloud, SaaS, remote endpoints og identity-systemer genererer alle telemetri, der skal korreleres, og alle områderne er mål for angreb.
- Pres fra compliance og rapportering: NIS2 og ISO 27001 kræver dokumenterbar overvågning, håndtering af hændelser og dokumentation - ikke blot hensigtserklæringer.
- Krav fra cyberforsikringer: Forsikringsselskaber stiller i stigende grad konkrete spørgsmål til detection og response ved fornyelse af policer.
- Hastighed i detection og response: MTTD og MTTR har direkte betydning for, hvor stor skade en hændelse kan nå at forårsage.
Compliance har to sider: Flere logs giver bedre dokumentation til audit, men øger samtidig alarmmængden. Uden en triage-funktion kan bedre synlighed derfor gøre den operationelle udfordring større.
Sådan fungerer en Managed SOC
Den operationelle proces følger hos modne udbydere typisk samme overordnede forløb:
1. Indsamling af logs og telemetri
Datakilder forbindes til en SIEM-platform : identity-systemer, EDR-eller XDR-agenter, firewalls, cloud-platforme og e-mailsikkerhed. Det, I forbinder, afgør, hvad der kan detekteres, og fortjener derfor mere opmærksomhed, end det ofte får. De protokoller og datakilder, et Managed SOC har brug for, afhænger af den eksisterende infrastruktur, de relevante risici og de ønskede Use Cases.
2. Detection-regler og Use Cases
Detection-logikken konfigureres til jeres miljø og tunes løbende. Detection-regler, der ikke er tunet, er en af de væsentligste kilder til false positives.
3. Alarm-triage
Alarmer prioriteres, efterhånden som de kommer ind. Mange Managed SOC-leverandører anvender automation, machine learning og AI-assisted workflows til at håndtere gentagne opgaver og identificere kendte mønstre mere effektivt. Det reducerer den tid, der bruges på rutinemæssige alerts, og giver analytikerne mulighed for at fokusere på de hændelser, der kræver en mere dybdegående undersøgelse. Formålet er ikke at erstatte analysearbejdet, men at sikre, at analytikernes tid bruges på de hændelser, hvor deres ekspertise skaber størst værdi.
4. Analytikerundersøgelse
Analytikerne arbejder med alarmer fra de tilsluttede tjenester: SIEM, EDR/XDR og - hvor kunden benytter dem - Threat Intelligence og phishing-rapportering. De fleste hændelser er ukomplicerede og kan lukkes inden for cirka fem minutter, når artefakter og IoC (Indicators of Compromise) er gennemgået, og hændelsesforløbet er klarlagt. De færre sager, der er uklare eller peger på et reelt kompromitteret miljø, får den nødvendige tid.
Analytikerne udvider undersøgelsen omkring hændelsen, korrelerer relateret aktivitet før og efter og tilføjer ekstern kontekst, før de beslutter, hvad der skal eskaleres. Hvis en hændelse udvikler sig til en bekræftet kompromittering, eskaleres sagen typisk til et dedikeret Incident Response (IR)-team, der står for containment, forensic investigation og recovery-aktiviteter.
5. Berigelse med Threat Intelligence
Threat Intelligence tilfører kontekst om den aktør, de værktøjer eller den infrastruktur, der er involveret i en alarm. Mere dybdegående arbejde ligger i separate tjenester og ikke i SOC-baseline: Cyber Threat Intelligence (CTI) til dark web monitoring, attack surface management, brand protection og supply chain risk samt Continuous Threat Exposure Management Stil analyse af sårbarheder og attack paths. CTI-fund oprettes som hændelser og håndteres af den samme SOC.
6. Eskalering til kunden
Bekræftede hændelser sendes til jeres ticketsystem eller e-maildistributionsliste, og ved kritiske hændelser kontaktes I også telefonisk. False positives lukkes eller tunes i stedet for at blive videresendt.
7. Response support
Når Active Responder er aktiveret, udfører SOC’en containment-handlinger direkte, eksempelvis isolering af et endpoint, tilbagekaldelse af en session, nulstilling af en adgangskode eller blokering af en IoC.
8. Rapportering og løbende forbedringer
Detections tunes på baggrund af resultaterne. De fleste Managed SOC-leverandører tilbyder regelmæssig rapportering, dashboards og service reviews, så I får indblik i jeres sikkerhedsniveau og kan identificere områder, hvor sikkerheden kan styrkes yderligere.
Fra detektion til containment: Et praktisk eksempel på Managed SOC i praksis
Detections dækker identity, endpoints, netværk og cloud: mistænkelige loginforsøg, impossible travel, privilege escalation, usædvanlige dataoverførsler og skadelige processer. Følgende eksempel viser, hvorfor dækningsperioder og rettigheder til response er vigtige.
Kl. 02.40 registrerer en EDR-agent en proces på en arbejdsstation i økonomiafdelingen, som forsøger at slette volume shadow copies. Det er et trin, angribere ofte udfører før udrulning af ransomware, så filer ikke kan gendannes lokalt.
En analytiker bekræfter, at der ikke er tale om et planlagt backup-job, og prioriterer sagen. Undersøgelsen udvides: Hvilken konto startede processen? Hvordan kom den ind på maskinen? Ses den samme adfærd andre steder? Fordi Active Responder er aktiveret, isolerer SOC’en arbejdsstationen og blokerer den tilknyttede indikator på tværs af miljøet. Derefter ringes der til den vagthavende kontaktperson, og der oprettes en kritisk hændelse. Når kundens team møder ind, er enheden allerede isoleret, og teamet har konkrete anbefalinger til remediation. Genopbygning af maskinen, kontrol af backups og beslutninger om eventuelle yderligere tiltag ligger fortsat hos kunden.
De fleste alarmer ser slet ikke sådan ud. Hovedparten viser sig at være harmløse og bliver tunet væk. Det er netop det, der holder køen lille nok til, at en sag kl. 02.40 kan få den nødvendige opmærksomhed.
Sådan arbejder forskellige security services sammen
SOC-as-a-Service tager typisk udgangspunkt i telemetry fra SIEM og EDR/XDR, som danner grundlag for en stor del af arbejdet med at opdage potentielle trusler. I en moden security operation fungerer områder som threat intelligence, phishing analysis og incident response ikke som separate discipliner, men som dele af den samme samlede sikkerhedsindsats. Information fra de forskellige områder indgår i fælles investigation workflows, så sikkerhedsteamet kan sammenholde data og observationer fra flere kilder. Det giver et bedre grundlag for at identificere, undersøge og reagere på potentielle trusler.
Når disse capabilities samles, mindskes siloer mellem de forskellige sikkerhedsfunktioner. Samtidig får teamet bedre visibility og en mere sammenhængende proces for detection, investigation og response.
- Phish Analytics, som er en del af Phishing-as-a-Service, sender brugerindberettede e-mails til SOC’en, hvor de analyseres, kategoriseres og vurderes efter samme severity-model som andre hændelser. Brugeren, der har indberettet e-mailen, får besked om resultatet.
- Fund fra Cyber Threat Intelligence, eksempelvis lækkede credentials eller et nyligt eksponeret eksternt asset, oprettes som hændelser, gennemgås af SOC-analytikere og beriges med yderligere kontekst, før de sendes videre til jer. CTI ligger oven på SOC-aftalen og følger samme SLA-struktur.
- Incident Response tager over, hvor SOC’en afleverer sagen, efter at triage og indsamling af evidens allerede er gennemført.
Fordelen er konsolidering: én severity-model og én SLA-struktur i stedet for flere, signaler fra forskellige kilder, der kan korreleres, én samlet rapporteringsvisning i CDC Insights og én eskaleringsvej, som jeres team skal kende - i stedet for én platform pr. service.
Hvis I kun køber overvågning, har dette mindre betydning. Hvis I forventer at tilføje flere capabilities, afgør modellen, om det betyder flere leverandører og platforme eller mere dækning i den samme operation. Se mere om konsolidering af security operations i ét SOC.
Hvad er inkluderet i Managed SOC Services?
Følgende kerneelementer bør som udgangspunkt være inkluderet:
- 24/7-overvågning eller overvågning i åbningstiden
- Threat detection og håndtering af detection Use Cases
- Alarm-triage og prioritering
- Undersøgelse og dokumentation af hændelser
- Definerede eskaleringsprocesser med severity-niveauer
- Løbende tuning og reduktion af false positives
- Berigelse med Threat Intelligence
- Teknisk rapportering og ledelsesrapportering
- Konkrete, handlingsanvisende anbefalinger pr. hændelse
- Platform management for SIEM og EDR/XDR (afhængigt af pakken)
Følgende er ofte valgfrie tilkøb:
- Aktive response-handlinger i jeres miljø (Active Responder)
- Incident Response-retainer og on-site forensics
- Cyber Threat Intelligence (CTI)
- Continuous Threat Exposure Management (simulering af attack paths)
- Phishing-analyse (Phish Analytics), phishing-simulering og awareness training
Managed SOC providers tilbyder typisk forskellige serviceniveauer, som blandt andet varierer i forhold til overvågningstid, hvor aktivt analytikerne er involveret, og hvilke muligheder der er for response.
Managed SOC vs MDR vs MSSP vs Managed SIEM
Begreberne bruges ofte som synonymer, men dækker over forskellige niveauer af security operations, overvågning og response. En Managed SOC varetager den samlede security operations-funktion, mens MDR primært er rettet mod threat detection og response. MSSP-services fokuserer typisk på drift og administration af sikkerhedsteknologier som firewalls og gateways, mens Managed SIEM handler om at drive og vedligeholde selve SIEM-platformen.
Der er et vist overlap mellem de forskellige modeller, men de adskiller sig blandt andet i forhold til omfang, analytikernes involvering, mulighederne for response og ansvaret for den underliggende teknologi. Sammenligningen nedenfor giver et overblik over de vigtigste forskelle og viser, hvilke use cases de enkelte modeller typisk egner sig til.
Ved at kende forskellene bliver det lettere for organisationer at vælge den model, der passer bedst til deres interne kompetencer, behov for response og overordnede sikkerhedsmål.
| Managed SOC | MDR | MSSP | Managed SIEM | |
|---|---|---|---|---|
| Primært fokus | Komplet security operations-funktion | Detection og response, typisk med fokus på endpoints og identity | Drift af sikkerhedsenheder og services | Drift af én platform |
| Analytikerundersøgelse | Central del af servicen | Central del af servicen | Ofte begrænset | Normalt ikke inkluderet |
| Involvering i response | Eskalering med mulighed for aktiv containment | Typisk en kernefunktion i tilbuddet | Sjældent inkluderet | Ikke inkluderet |
| Teknologi | Flere SIEM-, EDR- og XDR-platforme, ofte jeres egne | Typisk udbyderens egen platform | Technology stack valgt af udbyderen | Kun SIEM |
| Bedst egnet til | Organisationer, der ønsker en operationel sikkerhedsfunktion uden selv at opbygge den | Teams, der ønsker stor dybde i detection og response på endpoints og identity | Organisationer, der outsourcer drift af sikkerhedsenheder | Organisationer med et SIEM, men uden kapacitet til at drive det |
Hvornår har en virksomhed behov for Managed SOC Services?
Typiske tegn på et behov er:
- Ingen har ansvar for overvågning om natten, i weekender eller på helligdage.
- IT- eller sikkerhedsteamet er konsekvent bagud med at undersøge alarmer.
- Organisationen vokser internationalt eller gennem opkøb og tilføjer nye miljøer hurtigere, end den kan skabe tilstrækkelig synlighed.
- Infrastrukturen er blevet cloud-baseret, hybrid eller distribueret, og de eksisterende værktøjer giver kun et delvist billede.
- Regulatoriske eller kontraktuelle krav er blevet skærpet.
- Organisationen har oplevet et brud, en near miss eller en hændelse, som tog for lang tid at forstå.
- Ledelsen eller bestyrelsen efterspørger sikkerhedsrapportering, som teamet ikke kan levere i dag.
Hvis flere af disse punkter gælder for jeres virksomhed, bør I overveje, om der er behov for et 24/7 Security Operations Center (SOC), så sikkerhedshændelser kan opdages og håndteres stabilt - også om natten, i weekender og på helligdage.
Fordele ved Managed SOC Services
Sikkerhedsmæssige gevinster
- Hurtigere detection og response målt via MTTD og MTTR
- Mindre alert fatigue, fordi false positives lukkes eller tunes væk i stedet for at blive videresendt
- Adgang til analytikere, der hver dag undersøger hændelser på tværs af mange miljøer
- Bedre koordinering, når en hændelse eskalerer - især når SOC og Incident Response leveres af samme udbyder, fordi triage og indsamling af evidens allerede er gennemført, før IR-teamet tager over
Forretningsmæssige gevinster
- Forudsigelige driftsomkostninger frem for investeringer i rekruttering, værktøjer og 24/7-bemanding
- Stærkere compliance readiness gennem ensartet logging, dokumentation og rapportering
- Rapportering, som ledelsen faktisk kan bruge
- Interne specialister frigøres fra alarmkøer og kan i stedet fokusere på arkitektur, hardening og risikorelateret arbejde
I SOC-as-a-Service rapporterer SITS Cyber Defense Center, at under 10 % af hændelserne kræver involvering fra kunden. På tværs af den samlede service - hvor phishing-indberetninger og fund fra Cyber Threat Intelligence (CTI) tilfører mange sager, der kan afsluttes uden kundens handling - falder andelen til omkring 3,5 %. Tal som disse bør ses som en indikator for kvaliteten af triage og ikke som en garanti, da de i høj grad afhænger af jeres miljø, servicesammensætning og modenheden af tuning.
Begrænsninger og overvejelser ved en Managed SOC
En Managed SOC er en capability til detection og response. Det er ikke en komplet sikkerhedsbeskyttelse, og det fjerner ikke jeres eget sikkerhedsansvar. Resultaterne afhænger blandt andet af:
- Kvaliteten af onboarding: Detection er kun så god som de data, der er tilsluttet, og de Use Cases, der er konfigureret.
- Relevante datakilder: En SOC kan ikke opdage aktivitet i systemer, det ikke kan se.
- Tydelig ansvarsfordeling: Uklarhed om, hvem der isolerer en enhed, hvem der underretter hvem, og hvem der dokumenterer hændelsen, koster tid netop dér, hvor tiden er vigtigst.
- Velfungerende eskaleringsveje: Kontaktlister bliver forældede, og eskaleringsprocesser, der ikke er testet, kan svigte under pres.
- Løbende tuning: Miljøer ændrer sig, og detections skal derfor vedligeholdes.
- Internt samarbejde: Systemejere skal kunne kontaktes, når der er behov for kontekst og remediation.
- Integration med Incident Response: Detection og eskalering er ikke det samme som fuld hændelseshåndtering, forensics og recovery.
Den fully managed model indebærer også et reelt trade-off: mindre internt ejerskab af den daglige security operations. Nogle organisationer accepterer dette bevidst, mens andre foretrækker en co-managed ansvarsfordeling for at bevare viden internt.
Udbyderens og kundens ansvarsområder
En Managed SOC fungerer bedst som et tæt samarbejde mellem leverandøren og kunden. Mens SOC'en står for overvågning, investigation og escalation, har kunden fortsat ansvaret for remediation, governance og for at holde de nødvendige operationelle oplysninger opdaterede, så der kan reageres effektivt på sikkerhedshændelser.
Når roller og ansvarsområder er tydeligt afklaret fra begyndelsen, reduceres risikoen for forsinkelser under security incidents, samtidig med at organisationen får størst mulig værdi ud af servicen.
| Område | Managed SOC Provider | Kunden |
|---|---|---|
| Overvågning og detection | Kontinuerlig overvågning, detection Use Cases og tuning | Sikre, at de aftalte log sources forbliver tilsluttet |
| Triage og undersøgelse | Niveaudelt analyse, vurdering af severity og dokumentation | Levere forretningskontekst efter behov |
| Eskalering | Varsle efter severity, ringe ved kritiske hændelser og følge op på åbne hændelser | Holde kontakt- og ticketoplysninger opdaterede, whiteliste SOC-e-mail og svare inden for aftalte tidsfrister |
| Active response | Udføre aftalte containment-handlinger via SOAR | Levere og vedligeholde API-credentials og permissions samt eje beslutningen om at give dem |
| Remediation | Anbefale konkrete mitigation-tiltag | Implementere remediation i miljøet |
| Rapportering | Ugentlige/månedlige rapporter, portalstatistik og kvartalsvise reviews | Gennemgå rapporter og handle på anbefalinger |
| Governance, politikker og risikoejerskab | Input og rådgivning | Forbliver internt ansvar |
Sådan vælger I en Managed SOC-udbyder
En Managed SOC handler om mere end overvågning. Kvaliteten af investigations, response-processer, rapportering og governance har stor betydning for, hvor effektivt organisationen kan håndtere sikkerhedstrusler og hændelser. Når du sammenligner potentielle leverandører, er det derfor vigtigt at vurdere følgende områder grundigt:
- Servicens scope: Hvad er inkluderet, og hvad faktureres som tilkøb?
- Analytikernes ekspertise: tier-struktur, certificeringer og eskaleringsdybde
- Teknologisk fleksibilitet: Understøtter udbyderen jeres eksisterende SIEM og EDR/XDR, eller kræves udbyderens egne løsninger?
- SLA’er og eskaleringsveje: definitioner af severity, tidsfrister for varsling og hvornår målingen starter
- Kvaliteten af rapporteringen:tekniske rapporter, ledelsesrapportering og output, der kan bruges til compliance
- Erfaring med compliance: relevans for jeres framework og branche
- Geografisk dækning og sprog: Hvor sidder analytikerne og dataene, og kan I få hjælp på jeres eget sprog under en hændelse?
- Integration med eksisterende værktøjer: ticketing, identity, cloud og e-mail
- Incident Response-kapacitet: Er IR tilgængelig, og hvordan hænger den sammen med SOC’en?
- Gennemsigtighed i ansvarsfordelingen: En udbyder, der ikke tydeligt kan beskrive, hvad der fortsat er jeres ansvar, udgør en risiko.
Når det gælder SLA’er, bør I udfordre enhver udbyder på to detaljer: Starter responstiden, når sagen modtages, eller først når en analytiker åbner den? Og er målene gennemsnit eller forpligtelser for den enkelte hændelse? Leverandører sammensætter deres serviceniveauer forskelligt, blandt andet med forskellige prioriteter, dækningsmodeller og mål for response. Hurtigere responstider kan desuden tilbydes som en ekstra service.
Placeringen af sikkerhedsdata fortjener et selvstændigt spørgsmål og reduceres ofte fejlagtigt til hosting-lokation. Jurisdiktion er vigtigere end den fysiske infrastruktur: En server i Frankfurt, der drives af en virksomhed underlagt ikke-europæisk lovgivning, giver ikke samme kontrol som den samme workload under udelukkende europæisk jurisdiktion. Spørg, hvor de analytikere, der kan se jeres data, befinder sig, hvilken lovgivning der regulerer myndigheders adgang, og om on-premises eller EU private cloud reelt er en mulighed. Nogle leverandører tilbyder også sovereign-løsninger, som er målrettet organisationer med særligt strenge krav til security, compliance og data residency. Siden European SOC and data sovereignty gennemgår de fem lag, der i praksis afgør graden af datasuverænitet.
Der er også forskel på, hvilke teknologier de enkelte leverandører arbejder med. Nogle understøtter et bredt udvalg af SIEM-, EDR- og XDR-platforme, mens andre har standardiseret deres services omkring et mindre antal teknologier. Organisationer bør derfor undersøge, hvilke platforme der understøttes, hvordan forskellige datakilder integreres, og om eksisterende investeringer i security kan videreføres som en del af servicen.
Når I skal vælge den rette Managed SOC-udbyder, bør I vurdere servicens scope, den teknologiske fleksibilitet og mulighederne for Incident Response. En Managed SOC RFP Checklist gør det lettere systematisk at identificere relevante krav og sammenligne tilbud. Lige så vigtigt er klart definerede Managed SOC SLA’er og gennemsigtighed omkring prissætningen, så responstider, eskaleringsprocedurer og eventuelle ekstraomkostninger er tydelige, før kontrakten underskrives.
Implementering af Managed SOC: Hvad kan I forvente?
Implementeringen af en Managed SOC foregår typisk som et struktureret forløb, der kombinerer teknisk integration, planlægning af den daglige drift og security tuning. Det konkrete forløb afhænger af organisationens eksisterende setup og behov, men onboarding-processen omfatter som regel følgende faser:
- Discovery og scoping: miljø, forretningsprioriteter, risikoprofil og compliance-drivere
- Identifikation af log sources: hvilke systemer er vigtigst, og i hvilken rækkefølge skal de tilsluttes?
- Integration af værktøjer: tilslutning af SIEM, EDR/XDR og andre kilder, så hændelser når frem til SOC’ets SOAR-platform
- Opsætning af detection Use Cases: konfiguration og korrelation af detections
- Definition af eskaleringsveje: kontakter, mapping af severity og kommunikationskanaler
- Udarbejdelse af playbooks: aftalte workflows for almindelige scenarier som phishing, ransomware og kompromitterede konti
- Test og tuning: etablering af baseline og reduktion af false positives
- Opsætning af rapportering: Dashboards, frekvens og review-møder
- Løbende forbedringer: kontinuerlig tuning og kvartalsvise reviews
Tidsplanen afhænger af, hvor mange kilder der er omfattet, og hvor hurtigt de nødvendige adgange gives. Med foruddefinerede Use Cases oplyser SITS, at den tekniske implementering i gennemsnit tager 4-6 dage, og at fuld operationel drift typisk er etableret inden for cirka to til tre uger.
Priser på Managed SOC: Hvad påvirker omkostningen?
Prisen afhænger af scope og miljø - ikke af én fast listepris. De vigtigste faktorer er:
- Antal overvågede assets, brugere og endpoints
- Antal og typer af log sources
- Mængden af logs og data, der ingestes
- Påkrævede servicetider - åbningstid eller 24/7/365
- Technology stack, og om platform management er inkluderet
- Krav til compliance og rapportering
- Scope for Incident Response, herunder om der er en retainer-aftale
- Graden af tilpasning af detections og playbooks
- Tilkøbsservices som Threat Intelligence, exposure management eller phishing-services
Den mest almindelige budgetfejl er kun at sammenligne prisen på en managed service med den interne lønomkostning. En realistisk intern sammenligning skal også omfatte flere analytikere pr. vagt, licenser og vedligeholdelse af værktøjer, Detection Engineering, udvikling af playbooks, hændelsesdokumentation og audit-support.
Som illustration starter 24/7 SOC-dækning typisk omkring 3.700-7.500 € pr. måned for organisationer med op til 500 medarbejdere, 7.500-12.000 € for 500-2.000 medarbejdere og fra 12.000 € og opefter for større organisationer. Hvor i intervallet prisen lander, afhænger af log sources, datamængde, den omfattede teknologi og niveauet af response. Managed SOC Pricing giver det samlede billede, herunder hvad der er inkluderet i prisen, og hvad der faktureres separat.
Managed SOC Services og compliance
Managed SOC Services understøtter compliance-arbejdet på fem praktiske områder: kontinuerlig overvågning, ensartet logging, dokumenteret detection og håndtering af hændelser, sporbar evidens og regelmæssig rapportering. Ved en audit er det nyttige output ikke påstanden om, at I overvåger miljøet. Det er dokumentationen for, hvad der blev opdaget, hvornår det skete, hvad der blev gjort, og hvem der gjorde det.
Grænsen skal være tydelig. En SOC leverer dokumentation og capability. Det giver ikke en certificering, garanterer ikke resultatet af en audit og gør ikke i sig selv organisationen compliant. Governance, politikker, risikostyring, træning og ledelsesansvar forbliver hos jer.
En Managed SOC kan understøtte NIS2 readiness gennem kontinuerlig overvågning, dokumenterede Incident Response-processer og sporbar evidens. En Managed SOC bidrager også til ensartet overvågning og dokumentation af sikkerhedsrelaterede hændelser i relation til ISO 27001. Managed SOC Services kan desuden være relevante i forbindelse med cyberforsikring, da forsikringsselskaber i stigende grad stiller krav til robuste processer for detection og response.
Sådan leverer SITS Managed SOC Services
Grundprincipperne i en Managed SOC er langt hen ad vejen de samme fra leverandør til leverandør. Til gengæld kan der være stor forskel på, hvordan servicen leveres, hvilke teknologier der anvendes, og hvor meget operationel support der indgår. Hos SITS leveres Managed SOC Services gennem Cyber Defense Center, hvor threat detection, investigation, response support og governance er samlet i én integreret service.
SOC-drift i Europa
SITS Cyber Defense Center drives af en europæisk virksomhed med SOC analysts i både Tyskland og Danmark. For organisationer med særlige krav til sovereignty kan detection-funktioner enten etableres on-premises eller i SITS Secure Private Cloud.
Understøttede teknologier
SITS arbejder primært med IBM QRadar, Elastic Security og Microsoft Sentinel. EDR/XDR understøttes via Elastic Defend og Microsoft Defender, mens security operations orkestreres gennem SITS' egen SOAR-platform, IntellAgent.
Har organisationen allerede investeret i andre teknologier eller har særlige præferencer, kan yderligere platforme også integreres i servicen.
Active Responder
Afhængigt af den valgte servicepakke kan SITS også understøtte active response, så trusler kan inddæmmes, før de udvikler sig yderligere. Det kan for eksempel være isolering af endpoints, tilbagekaldelse af aktive sessions, nulstilling af adgangskoder eller blokering af malicious indicators på tværs af organisationens miljø.
Tæt integration med Incident Response
Managed SOC Services er tæt integreret med SITS Incident Response service. Hvis en hændelse bliver så omfattende, at den ikke længere kan håndteres inden for SOC'ens normale scope, overdrages den direkte til Incident Response-teamet.
Det sikrer en smidig overgang fra detection og investigation til containment, forensic analysis og recovery support. Samtidig reduceres behovet for ekstra overlevering, så organisationen kan reagere hurtigere og mere effektivt, når en større security incident opstår.
Reporting og Governance
Effektiv SOC-drift handler om mere end at opdage trusler. Tydelig rapportering, åben kommunikation og klare eskaleringsprocesser er også afgørende for at sikre, at incidents bliver fulgt helt til dørs.
Kunderne modtager derfor løbende rapportering, operationelle reviews og governance support, som giver indsigt i security performance, gør det lettere at identificere trends og skaber et grundlag for løbende at forbedre detection- og response-processerne.
SITS tilbyder tre serviceniveauer – Bronze, Silver og Gold – som er tilpasset forskellige operationelle behov. Bronze er målrettet organisationer, der ønsker en managed SIEM- eller EDR/XDR-platform, men selv vil håndtere alerts. Silver inkluderer detection og response 8/5, mens Gold udvider dækningen til 24/7/365.
Incidents, som kunden ikke reagerer på, følges automatisk op. Critical incidents følges op hver 8. time, high-severity incidents hver 24. time og medium-severity samt informational incidents hver 7. dag. Efter tre opfølgninger eskaleres critical incidents internt hos SITS, mens tickets med lavere severity lukkes. Det kræver samtidig, at relevante kontaktpersoner hos kunden er tilgængelige og kan reagere inden for de aftalte tidsrammer.
Målet med SITS' Managed SOC Services er derfor ikke blot at levere alerts, men at hjælpe organisationer med at styrke deres security posture gennem bedre visibility, hurtigere response og et stærkere beslutningsgrundlag.
Klar til at gennemgå jeres muligheder?
Hvis I overvejer en internt SOC over for en managed eller co-managed model, er en struktureret dialog om jeres miljø, dækningshuller og compliance-drivere den hurtigste vej til et klart billede af mulighederne.
Book en konsultation om Managed SOC. Vi gennemgår jeres overvågningsopsætning, dækningsperioder og eskaleringsprocesser og skitserer, hvordan en managed model kan se ud i jeres organisation.
Ofte stillede spørgsmål om Managed SOC Services
MDR fokuserer normalt på detection og response inden for udbyderens egen technology stack, ofte med fokus på endpoints og identity. Et Managed SOC dækker en bredere operationel funktion på tværs af flere datakilder og omfatter blandt andet rapportering, tuning og compliance-support. Se Managed SOC vs. MDR.
I praksis bruges betegnelserne ofte synonymt, og SITS leverer sit tilbud som SOC-as-a-Service. Forskellen mellem leverandører ligger i scopet. Undersøg derfor, om response-handlinger, platform management og Incident Response er inkluderet, frem for alene at lægge vægt på betegnelsen.
Som minimum: 24/7-overvågning eller overvågning i åbningstiden, detection, triage, undersøgelse, eskalering, tuning og rapportering. Active Responder, Incident Response, Threat Intelligence og exposure management er ofte tilkøb. Se Hvad er inkluderet i Managed SOC Services?
Prisen afhænger af de assets, der overvåges, log volume, servicetider, technology stack og niveauet af response. Sammenlign prisen med de samlede interne omkostninger ved 24/7-dækning - altså flere analytikere pr. vagt, værktøjer, Detection Engineering og dokumentation - og ikke blot med én lønning.
Nej. Det erstatter behovet for selv at opbygge og bemande en 24/7-overvågningsfunktion, men remediation, systemkontekst, risikobeslutninger, politikker og governance forbliver jeres ansvar. De fleste organisationer ender med et mindre internt team, som kan fokusere på opgaver med højere værdi.
Den tekniske integration går hurtigt, når der anvendes foruddefinerede Use Cases. SITS angiver et gennemsnit på 4-6 dage, mens fuld operationel drift typisk er etableret inden for cirka to til tre uger. Komplekse miljøer eller miljøer med mange datakilder tager længere tid.
Ikke automatisk. Hos SITS ligger overvågning, detection og eskalering i SOC-as-a-Service, mens fuld Incident Response - herunder forensics, ledelse af containment og support til recovery - er et tilkøb med eget 24/7-nødnummer og SLA.
Fundamentet er et SIEM til korrelation samt en EDR- eller XDR-agent, der giver synlighed på endpoints. Dertil kommer telemetri fra identity, netværk, cloud og e-mail. SITS leverer primært på IBM QRadar, Elastic Security og Microsoft Sentinel samt Elastic Defend og Microsoft Defender på endpoints.
Ja. Omkostningen ved intern 24/7-dækning falder ikke proportionalt med virksomhedens størrelse. Derfor rammer mellemstore organisationer ofte grænsen for en intern vagtordning tidligere, og pakker, der adskiller platform management fra alarmhåndtering, gør det muligt at starte i mindre skala og udvide senere. Se Managed SOC for Mid-Sized Companies.
Gennem kontinuerlig overvågning, ensartet logging, dokumenteret håndtering af hændelser og rapportering, der kan bruges som audit-evidens. Det understøtter readiness, men giver ikke i sig selv en certificering og garanterer ikke udfaldet af en audit.













