DE

Pakete & Abos

SOC as a Service

Firewall und Virenschutz melden, was sie kennen. Sie sind Grundausstattung, nicht Verteidigung. Was sie nicht kennen — ein gültiger Login zur falschen Zeit, ein Dienstkonto, das plötzlich Ablagen durchsieht — fällt nur auf, wenn jemand hinsieht. Und zwar dann, wenn es passiert, nicht am Montagmorgen.

01

Die Ausgangslage

Angriffe halten sich nicht an Bürozeiten

Genau das ist die Aufgabe eines Security Operations Center: Ereignisse aus dem gesamten Netz zusammenführen, das Übliche vom Auffälligen trennen und im Ernstfall handeln. An jedem Tag im Jahr, zu jeder Stunde. Der Aufwand dafür ist erheblich — und der Grund, warum die meisten Unternehmen ein eigenes SOC nie in Betrieb nehmen.

SOC as a Service heißt: Wir betreiben es für Sie. Sensoren in Ihrer Umgebung, Auswertung bei uns, Eskalation nach vorher abgestimmten Regeln. Wenn Sie die Überwachung nicht vollständig abgeben, sondern mit dem eigenen Team teilen wollen, ist SOC Co-Managed das passende Modell.

Ein weiter Ring aus dicht stehenden Stelen auf dunklem Grund, an keiner Stelle unterbrochen. Ein kurzer Abschnitt des Rings leuchtet hell, der Rest glimmt schwach.
02

Der Befund

Warum das eigene SOC selten zustande kommt

Der Plan beginnt meist ehrgeizig und scheitert an drei Stellen. Die erste ist das Personal. Ein SOC im Schichtbetrieb braucht acht bis zehn Analysten, damit Nachtschicht, Urlaub und Krankheit abgedeckt sind. Der Markt gibt diese Leute derzeit kaum her, und wer sie findet, konkurriert um sie mit Gehältern aus dem Konzernumfeld.

Die zweite ist die Technik. Ein SIEM zu lizenzieren ist der einfache Teil. Es so einzustellen, dass es die eigene Umgebung wirklich kennt, ist Monatsarbeit — und diese Arbeit hört nicht auf, weil sich die Umgebung ständig ändert.

Die dritte zeigt sich erst im Betrieb. Ein schlecht eingestelltes System meldet zehntausende Ereignisse am Tag, von denen nahezu alle harmlos sind. Nach ein paar Wochen liest sie niemand mehr genau. Der Fachbegriff dafür lautet Alert Fatigue. Er beschreibt keinen Komfortverlust, sondern den Zustand, in dem der eine Alarm, auf den es ankommt, im Rest verschwindet.

Ein weites Feld aus hunderten gleich aussehenden dunklen Quadern. Genau einer davon steht etwas höher und ist hell beleuchtet — zwischen den übrigen kaum zu bemerken.

Ein Alarm, den niemand liest, ist kein Alarm.

03

Der Ansatz

Was SOC as a Service konkret bedeutet

Wir bringen Sensoren in Ihr Netz, auf Ihre Endpunkte und in Ihre Cloud-Umgebungen ein und führen die Ereignisse in unserem Betrieb zusammen. Die Korrelation läuft über Strider, unsere eigene Monitoring-Schicht. Auffälliges Verhalten wertet NeoI aus, indem es das Beobachtete gegen das hält, was in Ihrer Umgebung üblich ist.

Was daraus als Vorfall hervorgeht, bewertet ein Analyst. Automatische Gegenmaßnahmen — etwa das Isolieren eines Systems durch Talion — richten wir nur dort ein, wo Sie das ausdrücklich wollen, und wir halten vorher schriftlich fest, unter welchen Bedingungen sie greifen. Werkzeuge nehmen Rauschen weg. Die Entscheidung über eine Gegenmaßnahme trifft ein Mensch. Was wir sehen und was daraus geworden ist, sehen Sie in Sightadel — nicht erst im Monatsbericht.

Was das ausdrücklich nicht ist: ein Ersatz für Ihre IT-Abteilung. Systembetrieb und Sicherheit sind verschiedene Aufgaben mit gegenläufigen Zielen — die eine optimiert auf Verfügbarkeit und Reibungslosigkeit, die andere auf Kontrolle und Skepsis. Wir übernehmen die zweite.

Viele feine Lichtspuren laufen von oben breit zusammen, passieren drei waagerechte Filterebenen und verlassen das Bild unten als eine einzige helle Linie.

Der Nutzen

Was Sie davon haben

Durchgehende Abdeckung

Infrastruktur, Anwendungen und Datenbanken werden an 365 Tagen im Jahr im Schichtbetrieb überwacht. Ein Vorfall am Samstagabend wird am Samstagabend bearbeitet.

Planbare Kosten

Sie zahlen einen festen Betrag statt Lizenzen, Hardware, Recruiting und Weiterbildung. Ob das für Sie günstiger ist als ein eigenes SOC, rechnen wir vorher an Ihren Zahlen durch — mit einer pauschalen Prozentangabe ist niemandem geholfen.

Erfahrung aus vielen Umgebungen

Ein internes Team sieht nur die Angriffe auf das eigene Haus. Wir sehen die Muster über viele Kunden hinweg und übertragen sie auf Ihre Erkennung.

Nachweise für Audits

Berichte und Protokolle für DSGVO, NIS2, ISO 27001 und branchenspezifische Vorgaben liegen in Sightadel auf Abruf bereit. Das ist Dokumentation, die eine Prüfung stützt — keine Zertifizierung.

Kurze Inbetriebnahme

Sensoren ausrollen und Grundregeln setzen dauert Wochen, nicht Jahre. Die Feinkalibrierung läuft danach im Betrieb weiter.

Mitwachsend

Neue Standorte, zusätzliche Cloud-Instanzen, geänderte Prozesse — die Abdeckung wird erweitert, ohne den laufenden Betrieb anzuhalten.

Der Ablauf

So läuft der Betrieb

Sicherheit ist kein Zustand, den man einkauft, sondern einer, den jemand hält. Der Betrieb läuft deshalb in sechs Schritten, die ineinandergreifen:

  1. 01

    Aufnahme

    Wir erfassen, was es gibt — Netz, Endpunkte, Identitäten, Cloud. Was nicht erfasst ist, wird auch nicht überwacht. Deshalb steht dieser Schritt am Anfang und nicht am Rand.

  2. 02

    Anschluss

    Sensoren und Protokollquellen werden angebunden, Grundregeln gesetzt, bekannte Fehlalarme abgeräumt. Erst danach ist eine Meldung eine Meldung wert.

  3. 03

    Überwachung

    Ereignisse laufen in Echtzeit zusammen. Anmeldungen, Prozesse und Datenflüsse werden gegen das Normalverhalten Ihrer Umgebung geprüft, nicht gegen eine allgemeine Liste.

  4. 04

    Nachsehen statt abwarten

    Analysten gehen gezielt Hypothesen nach, statt nur auf Alarme zu reagieren. Ein Angreifer, der ausschließlich legitime Werkzeuge benutzt, löst oft keinen einzigen aus.

  5. 05

    Reaktion

    Bei einem bestätigten Vorfall greift der vereinbarte Ablauf — eingrenzen, unterbrechen, informieren. Wer wen wann anruft, steht fest, bevor das Telefon klingelt.

  6. 06

    Rückmeldung

    Sie erhalten Berichte über Vorfälle und Auffälligkeiten. Was wir dabei lernen, geht als Regel zurück in die Überwachung — sonst war die Analyse die Arbeit nicht wert.

04

Aus der Praxis

Drei Ausgangslagen, drei Angriffswege

Angreifer suchen nicht wahllos. Sie kennen die Schwachstellen einer Branche oft besser als die Unternehmen selbst. Die folgenden drei Konstellationen beschreiben typische Ausgangslagen, wie sie uns in diesen Branchen regelmäßig begegnen — keine Einzelfälle bestimmter Kunden.

Drei hohe, dunkle Türme unterschiedlicher Form stehen nebeneinander in einer weiten Halle. Jeder hat genau eine schmale Öffnung, und jede sitzt auf einer anderen Höhe.

Ausgangslage 1

Finanzdienstleister: der Zugang, der niemandem auffällt

Die Erwartung ist meist, dass Angreifer Überweisungen abfangen wollen. Häufiger geht es um die Unterlagen: Bonitätsprüfungen, Transaktionshistorien, Dossiers. Damit lässt sich nicht nur das Unternehmen selbst unter Druck setzen, sondern auch dessen Kunden.

Der Weg hinein führt dabei selten über eine Lücke in der Software. Zugangsdaten von Mitarbeitenden kursieren oft längst aus alten Leaks bei Dritten. Wer sich damit anmeldet, benutzt eine gültige Identität — für die Firewall ist das ein gewöhnlicher Login.

Tragfähig ist hier nur die Abweichung: Zeitpunkt, Herkunft, Reihenfolge der Zugriffe. Meldet sich ein Konto um drei Uhr nachts aus einem anderen Land an und sieht anschließend Ablagen durch, die zur Rolle nicht passen, dann ist das der Befund — nicht die Anmeldung selbst.

01

Hochsensible Daten unter strengen regulatorischen Auflagen.

02

Eine kleine interne IT, die an Wochenenden und Feiertagen nicht besetzt ist.

03

Ein Angreifer, der sich mit korrekten Zugangsdaten bewegt und keine Signatur auslöst.

Ausgangslage 2

E-Commerce: Wachstum schneller als die Absicherung

Wächst ein Unternehmen schnell, wächst die Angriffsfläche mit: neue Server, neue Cloud-Instanzen, neue Kolleginnen und Kollegen. In der Hektik entstehen Schatten-IT und offen stehende Konfigurationen. Neue Mitarbeitende sind für gezieltes Phishing besonders anfällig, weil sie interne Abläufe noch nicht einschätzen können.

Das Ziel ist dabei meist nicht die Kundendatenbank, sondern die Kontrolle über die Shop-Infrastruktur — und der Zeitpunkt mit dem größten Hebel ist der umsatzstärkste.

Entscheidend ist hier weniger die Erkennung als die Erfassung: Was heute dazukommt, muss heute in der Überwachung ankommen. Die Bestandsaufnahme ist deshalb kein einmaliger Schritt am Anfang, sondern Teil des laufenden Betriebs. Wie belastbar der Faktor Mensch daneben ist, klärt ein Security-Awareness-Training schneller als jede Vermutung.

01

Eine Infrastruktur, die sich schneller ändert, als die Dokumentation nachkommt.

02

Phishing-Kampagnen gegen Personal, das noch keine Routine hat.

03

Der Anspruch, dass die Absicherung das Tempo des Geschäfts nicht bremst.

Ausgangslage 3

Kanzleien: der Umweg über den Dienstleister

Kanzleien verwalten Material, das anderswo streng geschützt ist: unveröffentlichte Transaktionen, Patentanmeldungen, Verfahrensakten. Für Angreifer ist die Kanzlei häufig der bequemere Weg zu den Daten eines Konzerns — ein Angriff über die Lieferkette, nicht über das eigentliche Ziel.

Erschwerend kommt hinzu, dass Partner weitreichende Zugriffsrechte haben und oft von unterwegs arbeiten. Wer sich in einer solchen Umgebung einmal Zugang verschafft hat, bleibt erfahrungsgemäß lange unentdeckt.

Der Maßstab ist hier die Verweildauer: nicht, wie schnell ein Alarm ausgelöst wird, sondern wie lange sich jemand unbemerkt bewegen kann. Genau darauf zielt die aktive Suche — und darauf, dass privilegierte Zugänge auch dann überwacht sind, wenn sie von unterwegs benutzt werden.

01

Mandantendaten, deren Offenlegung nicht nur Bußgelder bedeutet, sondern das Ende der Mandate.

02

Praktisch keine internen Ressourcen für einen eigenen Sicherheitsbetrieb.

03

Mobile und hybride Arbeit, die zu großen Teilen außerhalb des Büronetzes stattfindet.

05

Zum Schluss

Wer bei uns Ihr Ansprechpartner ist

Ein System ist so gut wie die Leute, die es bedienen. Bei uns landen Sie nicht in einer allgemeinen Hotline. Ihr SOC-Manager kennt Ihre Umgebung, leitet im Ernstfall die Abwehr und übersetzt, was technisch geschehen ist, in eine Form, mit der Sie im eigenen Haus weiterarbeiten können — gegenüber der Geschäftsführung ebenso wie gegenüber einem Prüfer.

Wenn ein Vorfall bereits läuft und Sie noch keinen Vertrag mit uns haben, ist Instant Response der richtige Einstieg. Alles andere klären wir danach.

Zwei schwere, dunkle Träger kreuzen sich vor einer Betonwand. Genau an ihrer Berührungslinie leuchtet eine schmale helle Fuge auf.

FAQ

Häufige Fragen

Was ist der Unterschied zwischen einem internen SOC und SOC as a Service?

Ein internes SOC bedeutet: eigene Hardware, eigene Lizenzen und vor allem eigenes Personal im Schichtbetrieb — realistisch acht bis zehn Analysten, damit Nacht, Wochenende und Urlaub abgedeckt sind. Bei SOC as a Service stellen wir Technik, Betrieb und Schicht; Sie behalten die Hoheit über Ihre Systeme und legen fest, was im Ernstfall geschehen darf.

Wie schnell reagieren Sie, wenn wir angegriffen werden?

Die Erkennung läuft rund um die Uhr, die Bearbeitung beginnt sofort. Eine belastbare Zusage in Minuten machen wir aber nicht pauschal, sondern schriftlich im Vertrag — mit Reaktionszeiten nach Schweregrad. Was tatsächlich möglich ist, hängt von Ihrer Umgebung ab und davon, welche Gegenmaßnahmen wir vorab automatisieren dürfen. Wir sagen Ihnen das vor Vertragsschluss, nicht danach.

Deckt der Dienst auch Cloud-Umgebungen ab?

Ja. Wir überwachen lokale Infrastruktur, hybride Aufbauten und reine Cloud-Umgebungen. Welche Dienste im Einzelnen angebunden werden können, klären wir in der Bestandsaufnahme — bei manchen Anbietern ist der Umfang der verfügbaren Protokolldaten der begrenzende Faktor, nicht unser Werkzeug.

Wir haben eine eigene IT-Abteilung. Ist das trotzdem sinnvoll?

Ja, weil es zwei verschiedene Aufgaben sind. Ihre IT sorgt dafür, dass Systeme laufen und Anwender arbeiten können; Sicherheitsbetrieb heißt einschränken, prüfen und misstrauen. Wer beides gleichzeitig verantwortet, entscheidet im Zweifel für den Betrieb — und das ist nachvollziehbar. Wenn Ihr Team die Überwachung mitmachen soll, statt sie abzugeben, ist SOC Co-Managed der passende Zuschnitt.

Erfüllen wir damit unsere Compliance-Anforderungen?

Wir liefern die Nachweise, die eine Prüfung braucht: Protokolle, Vorfallsberichte, Belege über die Wirksamkeit der Überwachung — für DSGVO, NIS2, ISO 27001 und branchenspezifische Vorgaben. Die Anforderungen erfüllt am Ende Ihr Unternehmen, nicht ein Dienstleister. Wir liefern den Teil, der sich auf den Sicherheitsbetrieb bezieht, und sagen Ihnen, welche Lücken daneben bleiben.

Was sehen Sie von unseren Daten?

Wir werten Metadaten aus: Verbindungen, Anmeldungen, Prozessverhalten, Protokolldateien. Inhalte von E-Mails oder Dokumenten lesen wir nicht. Was genau erhoben wird, steht im Vertrag und in der Auftragsverarbeitung; die Auswertung bleibt auf den vereinbarten Rahmen beschränkt.

Lohnt sich das auch unterhalb der Konzerngröße?

Gerade dort, denn die Schwelle liegt beim Personal, nicht bei der Technik. Ein Unternehmen mit 80 Beschäftigten kann keine Schicht besetzen, wird aber genauso angegriffen. Der Umfang skaliert mit der Umgebung; wenn sich der Aufwand für Sie nicht rechnet, sagen wir das im Vorgespräch.

Wie fangen wir an?

Mit einer Bestandsaufnahme Ihrer Umgebung. Danach werden Sensoren ausgerollt und Grundregeln gesetzt, ohne den laufenden Betrieb zu unterbrechen. Es folgt eine Kalibrierungsphase, in der Fehlalarme abgeräumt werden — erst danach ist die Überwachung scharf. Bis dahin vergehen in der Regel einige Wochen, abhängig davon, wie gut Ihre Umgebung dokumentiert ist.

Pakete & Abos

Weitere Leistungen in diesem Bereich

Vulnerability Check Basic

Decken Sie Sicherheitslücken in 48 Stunden auf. Schneller Überblick über potenzielle Schwachstellen Ihrer IT-Infrastruk…

Ansehen

Security Awareness Training

Monatliche Module, vierteljährliche Phishing-Simulationen, Workshops vor Ort: ein Jahresprogramm statt Pflichtschulung …

Ansehen

Red Teaming

Wie Red Teaming Schwachstellen realistisch aufdeckt, die Cyberresilienz stärkt und Unternehmen bei DORA- und TIBER-EU-A…

Ansehen

vCISO

Externer CISO im flexiblen Abomodell: ISO-27001-Begleitung, Aufbau eines ISMS, Betreuung der Unternehmenssicherheit, SO…

Ansehen

Externer CISO

Ein externer CISO (vCISO) stärkt Ihre IT-Sicherheit strategisch und flexibel — mit ISO-27001-konformer Beratung, Compli…

Ansehen

ISMS-Aufbau

Warum ein strategisches ISMS nach ISO/IEC 27001 heute unverzichtbar ist. So reduzieren Unternehmen Cyberrisiken und erf…

Ansehen

Kontakt

Reputation braucht Jahre. Zerstörung nur Sekunden.

Sprechen Sie mit uns, bevor es jemand anderes tut. Erstgespräch kostenlos, Rückmeldung am selben Werktag.