Managed SOC Services: 24/7-Überwachung und Reaktion | SITS
Leitfaden

Managed SOC Services: 24/7-Sicherheitsüberwachung, Erkennung und Reaktion

Managed SOC Services stellen Ihrem Unternehmen ein externes Security Operations Center, kurz SOC, zur Verfügung. Dieses überwacht Ihre Umgebung rund um die Uhr, untersucht Sicherheitswarnungen und zeigt Ihnen, was passiert ist und welche Maßnahmen erforderlich sind. Anstatt intern ein Analystenteam für den 24/7-Betrieb aufzubauen, nutzen Sie die Analysten, das Detection Engineering, die Tools und die Prozesse eines Anbieters als Service.
Unser Leitfaden erklärt, welche Leistungen enthalten sind, wie die operativen Abläufe funktionieren, wie sich das Modell von MDR-, MSSP- und Managed-SIEM-Angeboten unterscheidet, welche Faktoren die Kosten beeinflussen und welche Fragen Sie vor Vertragsabschluss stellen sollten.
10 Minuten

Was sind Managed SOC Services?

Ein Security Operations Center ist für die Erkennung von und Reaktion auf Sicherheitsvorfälle verantwortlich. Es vereint dabei drei zentrale Komponenten: Telemetriedaten, also Protokolle und Warnmeldungen aus Ihren Systemen, Erkennungslogik, also die Regeln, die festlegen, welche Aktivitäten als verdächtig gelten, sowie Analysten, die Vorfälle untersuchen und über die nächsten Schritte entscheiden.

Ein Managed SOC stellt diese Funktion als externen Service bereit und übernimmt Monitoring, Triage, Untersuchung, Eskalation und Reporting. Abhängig von der jeweiligen Vereinbarung kann der Anbieter auch Maßnahmen zur Eindämmung eines Vorfalls direkt in Ihrer Umgebung durchführen.

Zwei Varianten sind besonders verbreitet:

  • Fully Managed: Der Anbieter übernimmt Erkennung, Untersuchung und Eskalation. Ihr Team reagiert auf die Vorfälle, die an Sie eskaliert werden.
  • Co-Managed: Die Verantwortlichkeiten werden geteilt. Ihr Team kann beispielsweise die Bearbeitung von Alerts oder bestimmte Technologien übernehmen, während der Anbieter die übrigen Aufgaben abdeckt.

Welches Modell am besten passt, hängt davon ab, wie stark Ihr Unternehmen selbst in die Security Operations eingebunden bleiben möchte. Manche Unternehmen lagern diesen Bereich weitgehend aus, während andere auf einen Co-Managed-Ansatz setzen, um die Erfahrung eines spezialisierten Anbieters mit dem internen Wissen über die eigene Umgebung zu kombinieren.

Die verwendete Terminologie unterscheidet sich dabei je nach Anbieter. SOC-as-a-Service, Managed Detection and Response und ausgelagerte Security Operations beschreiben häufig Angebote, die sich überschneiden, aber unterschiedliche Leistungsumfänge haben. Vergleichen Sie deshalb den vertraglich vereinbarten Umfang und nicht nur die jeweilige Bezeichnung.

Warum nutzen Unternehmen Managed SOC Services?

Die Gründe sind in der Regel operativ und weniger theoretisch:

  • Keine internen Kapazitäten für einen 24/7-Betrieb: Eine kontinuierliche Abdeckung erfordert mehrere Personen pro Analystenschicht sowie Vertretungen für Urlaub und Krankheit. Eine einzelne Stelle kann das nicht leisten.
  • Das Alarm-Volumen übersteigt die Untersuchungskapazitäten: Teams bearbeiten die lautesten Warnmeldungen und nicht unbedingt die relevantesten.
  • Die Rekrutierung von Spezialisten ist zeitintensiv und umkämpft: Detection Engineering und Incident Investigation erfordern spezialisierte Fähigkeiten. Auch die langfristige Bindung dieser Fachkräfte verursacht erhebliche Kosten.
  • Mehr Bedrohungsaktivität auf einer größeren Angriffsfläche: Cloud, SaaS, Remote-Endgeräte und Identitätssysteme erzeugen Telemetriedaten, die miteinander korreliert werden müssen. Gleichzeitig werden all diese Bereiche angegriffen.
  • Steigender Compliance- und Reporting-Druck: NIS2 und ISO 27001 erwarten nachweisbares Monitoring, dokumentierte Incident-Handling-Prozesse und eine nachvollziehbare Dokumentation. Gute Absichten allein reichen nicht aus.
  • Anforderungen von Cyberversicherungen: Versicherer stellen bei Vertragsverlängerungen zunehmend konkrete Fragen zur Erkennung von und Reaktion auf Sicherheitsvorfälle.
  • Geschwindigkeit bei Erkennung und Reaktion: Die Mean Time to Detect (MTTD) und die Mean Time to Respond (MTTR) bestimmen, wie viel Schaden ein Vorfall verursachen kann.

Compliance hat dabei zwei Seiten: Das Sammeln zusätzlicher Protokolldaten verbessert die Nachweisfähigkeit bei Audits, erhöht aber gleichzeitig das Alarm-Volumen. Ohne eine funktionierende Triage verschärft eine bessere Sichtbarkeit das operative Problem.

Wie funktioniert ein Managed SOC?

Der operative Ablauf ist bei etablierten Anbietern grundsätzlich ähnlich:

1. Sammlung von Protokoll- und Telemetriedaten

Datenquellen werden an eine Security-Information-and-Event-Management-Plattform, kurz SIEM, angebunden. Dazu gehören Identitätssysteme, Endpoint-Detection-and-Response- oder Extended-Detection-and-Response-Agenten, kurz EDR beziehungsweise XDR, Firewalls, Cloud-Plattformen und E-Mail-Sicherheitslösungen.

Welche Quellen angebunden werden, bestimmt, welche Aktivitäten erkannt werden können. Dieser Schritt verdient deshalb mehr Aufmerksamkeit, als er häufig erhält. Welche Protokolle und Datenquellen ein Managed SOC benötigt, hängt von der vorhandenen Infrastruktur, den relevanten Risiken und den gewünschten Detection Use Case ab.

2. Erkennungsregeln und Use Cases

Die Erkennungslogik wird auf Ihre Umgebung zugeschnitten und im Laufe der Zeit kontinuierlich optimiert. Nicht ausreichend abgestimmte Erkennungsregeln sind die Hauptursache für False Positives.

3. Alert-Triage

Alerts werden direkt bei ihrem Eingang priorisiert. Viele Managed SOC-Anbieter nutzen Automatisierung, maschinelles Lernen oder KI-gestützte Arbeitsabläufe, um sich wiederholende Aufgaben zu bewältigen und bekannte Muster schneller zu erkennen. Dadurch wird der Zeitaufwand für Routinemeldungen reduziert, sodass sich die Analysten auf die Vorfälle konzentrieren können, die eine genauere Untersuchung benötigen. Das Ziel besteht nicht darin, Analysen zu ersetzen, sondern die Zeit der Analysten vorrangig für die Vorfälle zu nutzen, die diese tatsächlich erfordern.

4. Untersuchung durch Analysten

Die Analysten bearbeiten Alerts aus den angebundenen Services, darunter SIEM, EDR/XDR und, sofern beim Kunden vorhanden, Threat Intelligence und Phishing Reporting. Die meisten Vorfälle sind eindeutig und können innerhalb von ungefähr fünf Minuten geschlossen werden, nachdem die Artefakte und Indicators of Compromise, kurz IoCs, geprüft und die Abfolge der Ereignisse nachvollzogen wurde. Die Minderheit der Fälle, die nicht eindeutig ist oder auf eine tatsächliche Kompromittierung hindeutet, erhält die notwendige Aufmerksamkeit.

Analysten erweitern die Untersuchung rund um das Ereignis, korrelieren zusammenhängende Aktivitäten vor und nach dem Vorfall und ergänzen externe Kontextinformationen, bevor sie entscheiden, ob eine Eskalation nötig ist. Wenn sich ein Vorfall zu einer bestätigten Kompromittierung entwickeln sollte, wird der Fall in der Regel an ein spezielles Incident-Response-Team (IR) weitergeleitet, das Maßnahmen zur Eindämmung, forensischen Untersuchung und Wiederherstellung durchführt.

5. Anreicherung durch Threat Intelligence

Threat Intelligence liefert zusätzlichen Kontext zum Angreifer, eingesetzten Tools oder zur Infrastruktur, die mit dem Alarm in Verbindung steht. Weiterführende Leistungen sind nicht Bestandteil der SOC-Basisleistung, sondern werden als separat angeboten. Dazu gehören Cyber Threat Intelligence für Dark-Web-Monitoring, Attack Surface Management, Brand Protection und Supply-Chain-Risiken sowie Continuous Threat Exposure Management für Schwachstellen- und Angriffspfadanalysen. CTI-Erkenntnisse werden als Incidents erfasst und vom selben SOC bearbeitet.

6. Eskalation an den Kunden

Bestätigte Vorfälle werden an Ihr Ticketsystem oder einen E-Mail-Verteiler weitergeleitet. Bei kritischen Vorfällen erfolgt zusätzlich eine telefonische Benachrichtigung. False Positives werden geschlossen oder die Erkennungsregeln entsprechend angepasst, anstatt sie an Sie weiterzuleiten.

7. Unterstützung bei der Reaktion

Wenn Active Responder aktiviert ist, führt das SOC Maßnahmen zur Eindämmung direkt durch. Dazu können folgende Aktionen gehören:

  • Isolierung eines Endgeräts
  • Widerruf einer Sitzung
  • Zurücksetzen eines Passworts
  • Sperrung eines IoC

8. Reporting und kontinuierliche Verbesserung

Erkennungsregeln werden auf Grundlage der Ergebnisse kontinuierlich optimiert. Die meisten Anbieter von Managed-SOC-Diensten bieten regelmäßige Berichte, Dashboards und Service-Reviews an, um Sicherheitsergebnisse und Verbesserungsmöglichkeiten zu kommunizieren.

Von Erkennung bis Eindämmung: Praxisbeispiel eines Managed SOC

Detection deckt Identitäten, Endgeräte, Netzwerke und Cloud-Umgebungen ab. Dazu gehören verdächtige Anmeldungen, Impossible Travel, Rechteausweitungen, ungewöhnliche Datenübertragungen und schädliche Prozesse. Das folgende Beispiel zeigt, warum Abdeckungszeiten und Reaktionsrechte entscheidend sind.

Um 02:40 Uhr erkennt ein EDR-Agent auf einem Arbeitsplatzrechner in der Finanzabteilung einen Prozess, der versucht, Volume Shadow Copies zu löschen. Angreifer führen diesen Schritt häufig vor der Bereitstellung von Ransomware aus, damit Dateien nicht lokal wiederhergestellt werden können.

Ein Analyst bestätigt, dass es sich nicht um einen geplanten Backup-Prozess handelt, und priorisiert den Vorfall. Die Untersuchung wird ausgeweitet: Welches Konto hat den Prozess gestartet? Wie ist er auf das Gerät gelangt? Tritt dasselbe Verhalten auch an anderer Stelle auf? Da Active Responder aktiviert ist, isoliert das SOC den Arbeitsplatzrechner, blockiert den zugehörigen Indikator in der gesamten Umgebung, informiert den Bereitschaftskontakt telefonisch und erstellt einen kritischen Incident.

Wenn das Kundenteam seine Arbeit aufnimmt, ist der betroffene Host bereits isoliert und das Team verfügt über konkrete Schritte zur Behebung. Der Neuaufbau des Geräts, die Überprüfung der Backups und die Entscheidung über weiterführende Maßnahmen liegen weiterhin beim Kunden.

Die meisten Alerts sehen nicht so aus. Der Großteil erweist sich als unbedenklich und wird durch Optimierung der Erkennungsregeln künftig herausgefiltert. Genau dadurch bleibt die Warteschlange klein genug, damit ein Vorfall um 02:40 Uhr die notwendige Aufmerksamkeit erhält.

So greifen Sicherheitsservices ineinander

SOC-as-a-Service basiert in der Regel auf SIEM- und EDR/XDR-Telemetriedaten, da hier der Großteil der Erkennungsarbeit stattfindet. In modernen Security Operations werden angrenzende Funktionen wie Threat Intelligence, Phishing-Analyse und Incident Response jedoch nicht als isolierte Disziplinen betrachtet. Stattdessen fließen sie in dieselben Untersuchungs- und Analyseprozesse ein, sodass Sicherheitsteams Informationen aus unterschiedlichen Quellen miteinander verknüpfen und Bedrohungen gezielter bewerten können. Durch die Zusammenführung dieser Fähigkeiten werden operative Silos reduziert, die Transparenz verbessert und ein konsistenter Prozess für Erkennung, Analyse und Reaktion geschaffen.

  • Phish Analytics, Bestandteil von Phishing-as-a-Service, leitet von Anwendern gemeldete E-Mails an das SOC weiter. Dort werden sie analysiert, kategorisiert und anhand desselben Schweregradmodells wie jeder andere Incident bewertet. Der meldende Anwender wird über das Ergebnis informiert.
  • Erkenntnisse aus Cyber Threat Intelligence, beispielsweise offengelegte Zugangsdaten oder ein neu entdecktes externes Asset, werden als Incidents erfasst, von SOC-Analysten überprüft und mit zusätzlichen Informationen angereichert, bevor sie an Sie weitergeleitet werden. CTI ergänzt die SOC-Vereinbarung und folgt derselben SLA-Struktur.
  • Incident Response übernimmt dort, wo das SOC den Vorfall übergibt. Triage und Beweissicherung sind zu diesem Zeitpunkt bereits durchgeführt.

Der Vorteil liegt in der Konsolidierung: ein Schweregradmodell und eine SLA-Struktur statt mehrerer unterschiedlicher Modelle, die Möglichkeit, Signale aus verschiedenen Quellen zu korrelieren, eine zentrale Reporting-Ansicht in CDC Insights und ein einziger Eskalationsweg, den Ihr Team kennen muss, anstatt für jeden Service eine eigene Konsole zu verwenden.

Wenn Sie ausschließlich Monitoring beziehen, ist dieser Aspekt weniger relevant. Wenn Sie jedoch planen, Ihre Fähigkeiten schrittweise zu erweitern, entscheidet die Architektur darüber, ob dies zusätzliche Anbieter und Konsolen oder eine größere Abdeckung innerhalb derselben Security Operation bedeutet.

Was ist in Managed SOC Services enthalten?

Zentrale Bestandteile:

  • Sicherheitsüberwachung rund um die Uhr oder während der Geschäftszeiten
  • Threat Detection und Verwaltung von Detection Use Cases
  • Alert-Triage und Priorisierung
  • Untersuchung und Dokumentation von Incidents
  • Definierte Eskalationsprozesse mit Schweregraden
  • Kontinuierliche Optimierung und Reduzierung von False Positives
  • Anreicherung durch Threat Intelligence
  • Technisches und Management-Reporting
  • Konkrete Handlungsempfehlungen für jeden Incident
  • Plattformmanagement für SIEM und EDR/XDR, abhängig vom Paket

Typische optionale Leistungen oder Add-ons:

  • Aktive Reaktionsmaßnahmen in Ihrer Umgebung durch Active Responder
  • Incident-Response-Retainer und Forensik vor Ort
  • Cyber Threat Intelligence
  • Continuous Threat Exposure Management mit Angriffspfadsimulation
  • Phishing-Analyse durch Phish Analytics, Phishing-Simulationen und Awareness-Trainings

Managed SOC-Anbieter bieten in der Regel mehrere Servicestufen an, die sich hinsichtlich Überwachungszeiten, Einbindung von Analysten und Reaktionsmöglichkeiten unterscheiden.

Managed SOC vs MDR vs MSSP vs Managed SIEM

Diese Begriffe werden häufig synonym verwendet, beschreiben jedoch unterschiedliche Ansätze für Security Operations, Überwachung und Reaktion. Ein Managed SOC übernimmt die Sicherheitsüberwachung als ganzheitliche Funktion, während sich MDR vor allem auf die Erkennung und Abwehr von Bedrohungen konzentriert. MSSP-Angebote fokussieren sich auf den Betrieb und die Verwaltung von Sicherheitstechnologien wie Firewalls oder Gateways. Managed SIEM hingegen konzentriert sich auf den Betrieb und die Pflege der SIEM-Plattform selbst. Obwohl sich diese Modelle in einigen Bereichen überschneiden, unterscheiden sie sich deutlich hinsichtlich Leistungsumfang, Analystenbeteiligung, Reaktionsmöglichkeiten und Verantwortlichkeiten für die eingesetzte Technologie. Die folgende Gegenüberstellung zeigt die wichtigsten Unterschiede und typischen Einsatzszenarien der einzelnen Modelle.

Diese Unterschiede zu verstehen, hilft Unternehmen dabei, das Modell auszuwählen, das am besten zu ihren internen Kapazitäten, Reaktionsanforderungen und Sicherheitszielen passt.

Managed SOC MDR MSSP Managed SIEM
Primärer Fokus Vollständige Security-Operations-Funktion Erkennung & Reaktion, mit Fokus auf Endgeräte & Identitäten Verwaltung von Sicherheitsgeräten & -services Betrieb einer einzelnen Plattform
Untersuchung durch Analysten Zentraler Bestandteil des Services Zentraler Bestandteil des Services Häufig eingeschränkt Nicht enthalten
Reaktion Eskalation, mit aktiver Eindämmung als Option Typischerweise zentraler Bestandteil des Angebots Selten enthalten Nicht enthalten
Technologie Mehrere SIEM-, EDR-, XDR-Plattformen, häufig die des Kunden In der Regel die eigene Plattform des Anbieters Vom Anbieter ausgewählte Systemlandschaft Ausschließlich das SIEM
Am besten geeignet für Unternehmen, die operative Security-Funktion benötigen, ohne sie selbst aufzubauen Teams, die umfassende Erkennung & Reaktion für Endgeräte & Identitäten brauchen Unternehmen, die den Betrieb von Sicherheitsgeräten auslagern Unternehmen mit einem SIEM, aber ohne ausreichende Kapazitäten für dessen Betrieb

Wann benötigt ein Unternehmen Managed SOC Services?

Typische Auslöser sind:

  • Niemand ist nachts, am Wochenende oder an Feiertagen für das Monitoring verantwortlich.
  • Das IT- oder Security-Team kommt bei der Untersuchung von Alerts nicht hinterher.
  • Das Unternehmen wächst international oder durch Übernahmen und erweitert seine Umgebungen schneller, als es Transparenz schaffen kann.
  • Die Infrastruktur ist cloudbasiert, hybrid oder verteilt, und vorhandene Tools liefern ein unvollständiges Bild.
  • Regulatorische oder vertragliche Anforderungen haben sich verschärft.
  • Es gab einen Sicherheitsvorfall, einen Beinahe-Vorfall oder ein Ereignis, dessen Aufklärung zu lange gedauert hat.
  • Die Geschäftsführung oder der Vorstand benötigt ein Security-Reporting, das das Team aktuell nicht bereitstellen kann.

Treffen mehrere dieser Punkte auf Ihr Unternehmen zu, stellt sich die Frage, ob Sie ein 24/7 Security Operations Center benötigen, um Sicherheitsvorfälle auch nachts, an Wochenenden und an Feiertagen zuverlässig zu erkennen und darauf zu reagieren.

Vorteile von Managed SOC Services

Security-Ergebnisse

  • Schnellere Erkennung und Reaktion, messbar anhand von MTTD und MTTR
  • Weniger Alert Fatigue, da False Positives geschlossen oder durch Optimierung herausgefiltert und nicht weitergeleitet werden
  • Zugang zu Analysten, die täglich Vorfälle in unterschiedlichen Umgebungen untersuchen
  • Bessere Koordination bei eskalierenden Vorfällen, insbesondere wenn SOC und Incident Response beim selben Anbieter liegen, da Triage und Beweissicherung bereits abgeschlossen sind, bevor das Incident-Response-Team übernimmt

Business Vorteile

  • Planbare Betriebskosten statt Investitionen in Recruiting, Tools und einen 24/7-Personalbetrieb
  • Bessere Compliance-Bereitschaft durch konsistente Protokollierung, Dokumentation und Reporting
  • Ein Reporting, das Ihr Management tatsächlich nutzen kann
  • Interne Spezialisten werden von Alert-Warteschlangen entlastet und können sich auf Architektur, Hardening und Risikomanagement konzentrieren

Im Rahmen von SOC-as-a-Service berichtet das SITS Cyber Defense Center, dass in weniger als 10 % der Incidents der Kunde einbezogen werden muss. Über den gesamten Service hinweg, bei dem Phishing-Meldungen und Cyber-Threat-Intelligence-Erkenntnisse eine große Anzahl zusätzlicher Fälle erzeugen, die ohne Maßnahmen des Kunden gelöst werden, sinkt dieser Anteil auf ungefähr 3,5 %. Solche Zahlen sollten als Indikator für die Qualität der Triage und nicht als Garantie betrachtet werden. Sie hängen stark von Ihrer Umgebung, Ihrem Service-Mix und dem Reifegrad der Optimierung ab.

Einschränkungen und wichtige Aspekte

Ein Managed SOC ist die Fähigkeit zur Erkennung von und Reaktion auf Bedrohungen. Es bietet keinen vollständigen Schutz und entbindet Sie nicht von Ihren eigenen Sicherheitsverantwortlichkeiten. Die Ergebnisse hängen von folgenden Faktoren ab:

  • Qualität des Onboardings: Die Erkennung kann nur so gut sein wie die angebundenen Daten und konfigurierte Use Cases.
  • Relevante Datenquellen: Ein SOC kann keine Aktivitäten in Systemen erkennen, in die es keine Einsicht hat.
  • Klare Verantwortlichkeiten: Unklarheiten darüber, wer ein Gerät isoliert, wer wen informiert oder den Incident dokumentiert, kosten genau dann Zeit, wenn jede Minute zählt.
  • Funktionierende Eskalationswege: Kontaktlisten veralten und nicht getestete Eskalationsprozesse versagen unter Druck.
  • Kontinuierliche Optimierung: Umgebungen verändern sich. Deshalb müssen Erkennungsregeln regelmäßig gepflegt werden.
  • Interne Zusammenarbeit: Systemverantwortliche müssen für Kontextinformationen und die Umsetzung von Maßnahmen erreichbar sein.
  • Integration mit Incident Response: Erkennung und Eskalation sind nicht mit vollständiger Incident-Bearbeitung, Forensik und Wiederherstellung gleichzusetzen.

Das Fully-Managed-Modell bringt außerdem einen echten Vorteil mit sich: weniger interne Verantwortung für die täglichen Security Operations. Einige Unternehmen entscheiden sich bewusst dafür, andere bevorzugen ein Co-Managed-Modell, um internes Wissen zu erhalten.

SOC-Verantwortlichkeiten von Anbietern und Kunden

Ein erfolgreiches Managed SOC basiert auf der engen Zusammenarbeit zwischen Dienstleister und Kunde. Während ein SOC die kontinuierliche Überwachung, Analyse und Bearbeitung sicherheitsrelevanter Ereignisse übernimmt, bleiben Unternehmen weiterhin für Themen wie Behebung von Schwachstellen, Governance und die Bereitstellung relevanter Betriebsinformationen verantwortlich. Ein klares Verständnis dieser Aufgabenverteilung hilft dabei, Verzögerungen im Ernstfall zu vermeiden und den größtmöglichen Nutzen aus dem Service zu ziehen.

Bereich Managed SOC Anbieter Kunde
Monitoring und Erkennung Kontinuierliches Monitoring, Detection Use Cases und Optimierung Sicherstellen, dass die vereinbarten Protokollquellen angebunden bleiben
Triage und Untersuchung Mehrstufige Analyse, Bewertung des Schweregrads und Dokumentation Bei Bedarf geschäftlichen Kontext bereitstellen
Eskalation Benachrichtigung entsprechend Schweregrad, telefonische Information bei kritischen Vorfällen, Nachverfolgung offener Incidents Kontakt-/ Ticketinformationen aktuell halten, SOC-E-Mails auf Whitelist setzen und innerhalb vereinbarter Fristen reagieren
Aktive Reaktion Durchführung vereinbarter Maßnahmen zur Eindämmung über SOAR API-Zugangsdaten / Berechtigungen bereitstellen und pflegen, Entscheidung über deren Vergabe verantworten
Behebung Konkrete Maßnahmen zur Schadensbegrenzung empfehlen Behebungsmaßnahmen in der eigenen Umgebung umsetzen
Reporting Wöchentliche / monatliche Berichte, Portalstatistiken, vierteljährliche Reviews Berichte prüfen und auf Empfehlungen reagieren
Governance, Richtlinien, Risikoverantwortung Fachlicher Input und Beratung Verbleibt intern

So wählen Sie einen Managed-SOC-Anbieter aus

Ein Managed SOC ist mehr als ein Überwachungsdienst. Die Qualität der Untersuchungen, der Reaktionsprozesse, Berichterstattung und Governance kann die von Ihnen erzielten Sicherheitsergebnisse erheblich beeinflussen. Bei der Bewertung potenzieller Anbieter sollten Sie die folgenden Bereiche daher sorgfältig prüfen:

  • Leistungsumfang: Welche Leistungen sind enthalten und welche werden als Add-on berechnet?
  • Expertise der Analysten: Wie sind die Analysten-Level aufgebaut, welche Zertifizierungen bestehen und wie tief reicht die Eskalation?
  • Technologische Flexibilität: Unterstützt der Anbieter Ihr bestehendes SIEM und Ihre EDR/XDR-Lösung oder setzt er den Einsatz seiner eigenen Technologie voraus?
  • SLAs und Eskalationswege: Wie sind Schweregrade, Benachrichtigungsfristen und der Startpunkt der Zeitmessung definiert?
  • Qualität des Reportings: Sind technische, managementgerechte und Compliance-fähige Berichte verfügbar?
  • Compliance-Erfahrung: Verfügt der Anbieter über Erfahrung mit den für Ihre Branche und Ihr Framework relevanten Anforderungen?
  • Geografische und sprachliche Abdeckung: Wo befinden sich die Analysten und Daten? Können Sie während eines Incidents jemanden in Ihrer Sprache erreichen?
  • Integration in bestehende Tools: Wie werden Ticketing, Identitätsmanagement, Cloud und E-Mail angebunden?
  • Incident-Response-Fähigkeiten: Ist Incident Response verfügbar und wie ist der Service mit dem SOC verbunden?
  • Transparente Verantwortlichkeiten: Ein Anbieter, der nicht klar benennen kann, welche Aufgaben bei Ihnen verbleiben, stellt ein Risiko dar.

Stellen Sie bei SLAs insbesondere zwei Fragen: Beginnt die Reaktionszeit mit dem Eingang eines Falls oder erst, wenn ein Analyst ihn öffnet? Handelt es sich bei den Zielzeiten um Durchschnittswerte oder verbindliche Zusagen für jeden einzelnen Incident? Anbieter gestalten ihre Service-Level unterschiedlich und setzen dabei verschiedene Schwerpunkte, Abdeckungsmodelle und Reaktionsziele. Kürzere Reaktionszeiten werden häufig als zusätzliche Serviceoption angeboten.

Auch der Speicherort von Sicherheitsdaten verdient Aufmerksamkeit. Häufig wird diese Frage auf den Hosting-Standort reduziert, die geltende Rechtsordnung ist jedoch wichtiger als die Infrastruktur: Ein Server in Frankfurt, der von einem Unternehmen betrieben wird, das außereuropäischem Recht unterliegt, bietet Ihnen nicht dieselbe Kontrolle wie derselbe Betrieb unter ausschließlich europäischer Rechtsprechung. Fragen Sie, wo sich die Analysten befinden, die auf Ihre Daten zugreifen können, welches Recht für Zugriffsanfragen gilt und ob eine On-Premises-Bereitstellung oder eine EU Private Cloud tatsächlich verfügbar ist. Einige Anbieter bieten zudem vollständig souveräne Bereitstellungsmodelle für Unternehmen an, die strenge Anforderungen hinsichtlich Sicherheit, Compliance oder Datenstandort erfüllen müssen.

Die Technologie-Stacks unterscheiden sich ebenfalls von Anbieter zu Anbieter. Während einige eine breite Palette von SIEM-, EDR- und XDR-Plattformen unterstützen, standardisieren andere auf eine kleinere Auswahl von Technologien. Unternehmen sollten daher verstehen, welche Plattformen unterstützt werden, wie Datenquellen integriert werden und ob bestehende Sicherheitsinvestitionen weiterhin als Teil des Services genutzt werden können.

Um den richtigen Managed-SOC-Anbieter auszuwählen, sollten Sie dessen Leistungsumfang, technologische Flexibilität und Incident-Response-Fähigkeiten genau prüfen. Eine Managed SOC RFP Checkliste hilft Ihnen, relevante Anforderungen strukturiert abzufragen und Angebote besser miteinander zu vergleichen. Ebenso wichtig sind klar definierte Managed SOC SLAs und ein transparentes Verständnis der Preise, damit Reaktionszeiten, Eskalationswege und mögliche Zusatzkosten bereits vor Vertragsabschluss nachvollziehbar sind.

Implementierung eines Managed SOC: Was Sie erwartet

Die Implementierung eines Managed SOC erfolgt in der Regel über einen strukturierten Prozess, der technische Integration, operative Planung und die Feinabstimmung der Sicherheitsüberwachung umfasst. Der genaue Umfang hängt von der jeweiligen IT-Umgebung und den Anforderungen des Unternehmens ab. Typischerweise umfasst das Onboarding jedoch die folgenden Phasen:

  1. Discovery und Scoping: Analyse der Umgebung, geschäftlichen Prioritäten, des Risikoprofils und der Compliance-Anforderungen
  2. Identifikation der Protokollquellen: Festlegung, welche Systeme am wichtigsten sind und in welcher Reihenfolge sie angebunden werden
  3. Tool-Integration: Verbindung von SIEM, EDR/XDR und weiteren Quellen, damit Events die SOAR-Plattform des SOC erreichen
  4. Einrichtung der Detection Use Cases: Konfiguration und Korrelation von Erkennungsregeln
  5. Definition der Eskalationswege: Festlegung von Kontakten, Zuordnung der Schweregrade und Kommunikationskanälen
  6. Erstellung von Playbooks: Vereinbarte Prozesse für häufige Szenarien wie Phishing, Ransomware und kompromittierte Konten
  7. Tests und Optimierung: Ermittlung einer Baseline und Reduzierung von False Positives
  8. Einrichtung des Reportings: Dashboards, Berichtsintervalle und Review-Termine
  9. Kontinuierliche Verbesserung: Laufende Optimierung und vierteljährliche Reviews

Die Onboarding-Dauer hängt davon ab, wie viele Quellen berücksichtigt werden und wie schnell die erforderlichen Zugänge bereitgestellt werden. Bei vordefinierten Use Cases liegt die technische Implementierung im Durchschnitt bei vier bis sechs Tagen. Die vollständige operative Einsatzbereitschaft erreicht man innerhalb von ungefähr zwei bis drei Wochen.

Managed-SOC-Preise: Welche Faktoren beeinflussen die Kosten?

Die Kosten werden durch den Leistungsumfang und die jeweilige Umgebung bestimmt, nicht durch einen einzelnen Listenpreis. Die wichtigsten Faktoren sind:

  • Anzahl der überwachten Assets, Anwender und Endgeräte
  • Anzahl und Art der Protokollquellen
  • Menge der aufgenommenen Protokoll- und anderen Daten
  • Erforderliche Servicezeiten, entweder während der Geschäftszeiten oder rund um die Uhr an 365 Tagen im Jahr
  • Technologie-Stack und die Frage, ob das Plattformmanagement enthalten ist
  • Compliance- und Reporting-Anforderungen
  • Umfang von Incident Response, einschließlich eines möglichen Retainers
  • Grad der Anpassung von Erkennungsregeln und Playbooks
  • Add-on-Services wie Threat Intelligence, Exposure Management oder Phishing Services

Der häufigste Fehler bei der Budgetplanung besteht darin, den Preis eines Managed Service ausschließlich mit den internen Personalkosten zu vergleichen. Ein realistischer interner Vergleich berücksichtigt mehrere Analysten pro Schicht, Tool-Lizenzen und Wartung, Detection Engineering, die Entwicklung von Playbooks, Incident-Dokumentation und Audit-Unterstützung.

Zur Orientierung beginnt eine 24/7-SOC-Abdeckung für Unternehmen mit bis zu 500 Beschäftigten in der Regel bei ungefähr 3.700 bis 7.500€ pro Monat. Bei Firmen mit 500 bis 2.000 Beschäftigten liegt sie bei etwa 7.500 bis 12.000€. Bei größeren Unternehmen beginnen die Kosten bei ungefähr 12.000€ aufwärts. Wo genau sich die Kosten innerhalb dieser Bandbreiten bewegen, hängt von den Protokollquellen, dem Datenvolumen, den eingesetzten Technologien und dem enthaltenen Reaktionsumfang ab.

Managed SOC Services und Compliance

Managed SOC Services unterstützen Compliance-Maßnahmen auf fünf praktische Arten: kontinuierliche Überwachung, konsistente Protokollierung, dokumentierte Erkennung und Bearbeitung von Vorfällen, nachvollziehbare Nachweise und regelmäßige Berichterstattung. Bei einem Audit ist nicht die Aussage, dass Sie Ihre Systeme überwachen, von Bedeutung, sondern die Dokumentation, aus der hervorgeht, was wann erkannt wurde, welche Maßnahmen ergriffen wurden und von wem.

Die Grenzen sollten klar sein: Ein SOC liefert Nachweise und Fähigkeiten. Es vergibt keine Zertifizierungen, garantiert kein bestimmtes Audit-Ergebnis und macht ein Unternehmen nicht automatisch compliant. Governance, Richtlinien, Risikomanagement, Schulungen und die Verantwortung des Managements liegen weiterhin in Ihrer Hand.

Ein Managed SOC kann die NIS2 Readiness unterstützen, indem es kontinuierliches Monitoring, dokumentierte Incident-Prozesse und nachvollziehbare Nachweise ermöglicht. Auch im Rahmen von ISO 27001 trägt ein Managed SOC zu einer konsistenten Überwachung und Dokumentation sicherheitsrelevanter Ereignisse bei. Für Cyberversicherungen kann dies ebenfalls relevant sein, da Versicherer zunehmend belastbare Detection- und Response-Prozesse voraussetzen.

So funktioniert Managed SOC mit SITS

Die Grundprinzipien eines Managed SOC ähneln sich bei vielen Anbietern. Unterschiede zeigen sich jedoch im Betriebsmodell, den eingesetzten Technologien und dem Umfang der operativen Unterstützung. SITS erbringt Managed SOC Services über sein Cyber Defense Center und vereint Bedrohungserkennung, Analyse, Reaktionsunterstützung und Governance in einem integrierten Servicemodell.

Europäische SOC-Operations

Das SITS Cyber Defense Center wird von einem europäischen Unternehmen betrieben. Die SOC-Analysten sitzen in Deutschland und Dänemark. Für Organisationen mit hohen Anforderungen an digitale Souveränität können die Erkennungs- und Überwachungsfunktionen sowohl On-Premises als auch in der SITS Secure Private Cloud betrieben werden.

Unterstützte Technologieplattformen

SITS erbringt seine Services hauptsächlich auf Basis von IBM QRadar, Elastic Security und Microsoft Sentinel. EDR- und XDR-Funktionen werden über Elastic Defend und Microsoft Defender bereitgestellt. Die Orchestrierung der Security Operations erfolgt über die unternehmenseigene SOAR-Plattform IntellAgent. Darüber hinaus können auch weitere Plattformen unterstützt werden, wenn bereits Investitionen in bestimmte Technologien bestehen oder individuelle Anforderungen vorliegen.

Aktive Reaktionsmaßnahmen

Abhängig vom gewählten Servicepaket unterstützt SITS aktive Reaktionsmaßnahmen mit dem Active Responder. Ziel ist es, Bedrohungen einzudämmen, bevor sie sich weiter ausbreiten. Zu den möglichen Maßnahmen gehören die Isolierung von Endpunkten, das Beenden von Sitzungen, Passwort-Resets sowie das Blockieren bösartiger Indikatoren in der gesamten Umgebung.

Integration mit Incident Response

Managed SOC Services sind eng mit dem Incident-Response-Service von SITS verzahnt. Wenn ein Sicherheitsvorfall die Möglichkeiten des SOC überschreitet, wird er nahtlos an das Incident-Response-Team übergeben. Dadurch erfolgt der Übergang von Erkennung und Analyse zu Eindämmung, forensischer Untersuchung und Wiederherstellung ohne zusätzliche Reibungsverluste. So können Unternehmen auch auf größere Sicherheitsvorfälle effizient reagieren.

Reporting und Governance

Erfolgreiche SOC-Operations beschränken sich nicht auf die Erkennung von Bedrohungen. Ebenso wichtig sind aussagekräftige Berichte, eine transparente Kommunikation und klar definierte Eskalationsprozesse, damit Vorfälle konsequent bis zur Lösung verfolgt werden. Kunden erhalten regelmäßige Reports, operative Reviews und Governance-Unterstützung, um die Sicherheitsleistung zu bewerten, Trends zu erkennen und Erkennungs- sowie Reaktionsprozesse kontinuierlich zu verbessern.

SITS bietet die Service-Stufen Bronze, Silver und Gold für unterschiedliche betriebliche Anforderungen an. Bronze richtet sich an Organisationen, die ein Managed SIEM oder EDR/XDR nutzen möchten und die Bearbeitung von Alerts selbst übernehmen. Silver ergänzt den Service um Erkennungs- und Reaktionsleistungen während der Geschäftszeiten (8/5), während Gold einen Betrieb rund um die Uhr an 24 Stunden pro Tag, 365 Tage im Jahr bietet.

Nicht beantwortete Vorfälle werden automatisch nachverfolgt: kritische Vorfälle alle acht Stunden, Vorfälle mit hoher Priorität alle 24 Stunden und Vorfälle mittlerer Priorität oder Informationsmeldungen alle sieben Tage. Nach drei Kontaktversuchen werden kritische Vorfälle intern bei SITS eskaliert, während Tickets mit niedrigerer Priorität geschlossen werden. Voraussetzung dafür ist, dass auf Kundenseite Ansprechpartner verfügbar sind und innerhalb der vereinbarten Fristen reagieren können.

Letztendlich besteht das Ziel von SITS nicht einfach darin, Sicherheitswarnungen zu übermitteln, sondern Unternehmen durch mehr Transparenz, schnellere Reaktionen und fundiertere Entscheidungen dabei zu unterstützen, ihre Sicherheitslage kontinuierlich zu verbessern.

Welcher Weg passt zu Ihrer Sicherheitsstrategie?

Die meisten Unternehmen suchen nicht nach einem SOC. Sie suchen nach mehr Transparenz, schnellerer Reaktion und höherer Sicherheit.

Gemeinsam schauen wir uns an, wie dieses Ziel in Ihrer Organisation am sinnvollsten erreicht werden kann.

Häufig gestellte Fragen zu Managed SOC Services

MDR, kurz für Managed Detection and Response, konzentriert sich in der Regel auf die Erkennung von und Reaktion auf Bedrohungen innerhalb des Technologie-Stacks des Anbieters. Der Schwerpunkt liegt häufig auf Endgeräten und Identitäten. Ein Managed SOC deckt eine breitere operative Funktion über mehrere Datenquellen hinweg ab. Dazu gehören auch Reporting, Optimierung und Compliance-Unterstützung.

In der Praxis werden die Begriffe häufig synonym verwendet. SITS bietet seine Leistung unter der Bezeichnung SOC-as-a-Service an. Was sich zwischen den Anbietern unterscheidet, ist der konkrete Leistungsumfang. Prüfen Sie deshalb, ob aktive Reaktionsmaßnahmen, Plattformmanagement und Incident Response enthalten sind, anstatt sich ausschließlich auf die Bezeichnung des Angebots zu verlassen.

Mindestens enthalten sein sollten Monitoring rund um die Uhr oder während der Geschäftszeiten, Erkennung, Triage, Untersuchung, Eskalation, Optimierung und Reporting. Aktive Reaktionsmaßnahmen, Incident Response, Threat Intelligence und Exposure Management werden häufig als Add-ons angeboten.

Die Preise hängen von den überwachten Assets, dem Protokollvolumen, den Servicezeiten, dem Technologie-Stack und dem Umfang der Reaktionsmaßnahmen ab. Vergleichen Sie die Kosten mit dem vollständigen internen Aufwand für eine 24/7-Abdeckung. Dazu gehören mehrere Analysten pro Schicht, Tools, Detection Engineering und Dokumentation, nicht nur das Gehalt einer einzelnen Person.

Nein. Es ersetzt die Notwendigkeit, eine eigene 24/7-Monitoring-Funktion aufzubauen und zu besetzen. Die Behebung von Vorfällen, der Kontext zu den eigenen Systemen, Risikoentscheidungen, Richtlinien und Governance verbleiben jedoch bei Ihnen. Die meisten Unternehmen arbeiten anschließend mit einem kleineren internen Team, das sich auf höherwertige Aufgaben konzentriert.

Die technische Integration erfolgt schnell, wenn vordefinierte Use Cases eingesetzt werden können. SITS gibt einen Durchschnitt von vier bis sechs Tagen an. Die vollständige operative Einsatzbereitschaft wird innerhalb von ungefähr zwei bis drei Wochen erreicht. Komplexe Umgebungen oder Umgebungen mit zahlreichen Datenquellen benötigen mehr Zeit.

Nicht automatisch. Bei SITS sind Monitoring, Erkennung und Eskalation Bestandteil von SOC-as-a-Service. Die vollständige Incident Response, einschließlich Forensik, Steuerung der Eindämmungsmaßnahmen und Unterstützung bei der Wiederherstellung, ist ein Add-on mit einer eigenen 24/7-Notfallnummer und einem eigenen SLA.

Die Basis bilden ein SIEM zur Korrelation sowie ein EDR- oder XDR-Agent für die Transparenz auf Endgeräten. Ergänzt werden sie durch Telemetriedaten aus Identitäts-, Netzwerk-, Cloud- und E-Mail-Systemen. SITS setzt hauptsächlich IBM QRadar, Elastic Security und Microsoft Sentinel sowie Elastic Defend und Microsoft Defender auf den Endgeräten ein.

Ja. Die Kosten einer internen 24/7-Abdeckung lassen sich nicht proportional verkleinern. Mittelständische Unternehmen erreichen deshalb die Grenzen eines internen Schichtmodells früher. Pakete, bei denen Plattformmanagement und Alert-Bearbeitung voneinander getrennt sind, ermöglichen außerdem einen schmaleren Einstieg und eine spätere Erweiterung.

Durch kontinuierliches Monitoring, konsistente Protokollierung, dokumentierte Incident-Bearbeitung und ein Reporting, das als Nachweis für Audits verwendet werden kann. Ein Managed SOC unterstützt die Compliance-Bereitschaft. Es stellt jedoch keine Zertifizierung aus und garantiert allein kein erfolgreiches Audit.

Newer
Cyber Defense
Managed SOC Services: 24/7-Sicherheitsüberwachung, Erkennung und Reaktion
Mehr erfahren
Assessment & Advisory
Grundschutz++ erklärt
Mehr erfahren
Assessment & Advisory
Cybersecurity-KPI: Sicherheit messbar machen
Mehr erfahren
SASE und AI Security: Wie Unternehmen KI sicher nutzen, ohne Kontrolle zu verlieren
Mehr erfahren
Assessment & Advisory
Check Point Security Hardening
Mehr erfahren
AI
Microsoft Copilot & Compliance
Mehr erfahren
AI
Der KI-Kompass: Wie Unternehmen in Zeiten von Schatten-KI Kurs halten
Mehr erfahren
Kryptografie
RSA & ECC auf der Zielgeraden: Jetzt kryptoagil werden
Mehr erfahren
NIS2
NIS2aaS – Umfassende Hilfe bei der NIS2-Umsetzung
Mehr erfahren
AI
Ransomware 2.0: Wie KI die Regeln der Cyberabwehr neu schreibt
Mehr erfahren
Cloud Platform Security
Governance & Oversharing: Wie Copilot zum Produktivitäts-Booster wird
Mehr erfahren
NIS2
NIS2, DORA & Co: Sind wir nicht alle für irgendwen relevante Supply Chain?
Mehr erfahren
Security & IT Solutions
Digitale Resilienz beginnt mit Security by Design - deshalb sind Managed Services strategisch alternativlos
Mehr erfahren
Cloud Platform Security
Copilot Usecases: Transformieren von Workflows im Unternehmen
Mehr erfahren
Cloud Platform Security
Wenn Copilot noch nicht zündet…
Mehr erfahren
Assessment & Advisory
Kommunikation und Koordination bei einem Cyber-Angriff
Mehr erfahren