SOC

SOC

Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift.

Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift. Es verbindet Analysten, Prozesse und Werkzeuge wie SIEM und EDR zu einem durchgehenden Betrieb.

So funktioniert es

Das SOC sammelt Logs und Telemetrie aus Endpoints, Identitäten, Cloud und Netzwerk. Detection-Regeln erzeugen Alerts, die Analysten bewerten, untersuchen und bei Bedarf eindämmen. Wichtig ist dabei die Triage: Aus Tausenden Meldungen pro Tag bleiben wenige Cases, die tatsächlich Aufmerksamkeit brauchen.

Ein Beispiel aus der Praxis: Ein Konto meldet sich um 03:00 Uhr aus einem unbekannten Land an und startet danach PowerShell auf einem Server. Das SOC verknüpft beide Signale, sperrt das Konto und isoliert den Server. Am Morgen liegt der IT ein dokumentierter Case mit allen Belegen vor.

Worauf Sie achten sollten

  • Abdeckung: Welche Log Sources sind angebunden, und welche fehlen noch?
  • Betriebszeiten: Wird nachts, am Wochenende und an Feiertagen mit derselben Qualität gearbeitet?
  • Kennzahlen: MTTD und MTTR sollten gemessen und regelmässig berichtet werden.
  • Noise: Eine hohe False-Positive-Rate bindet Analysten und verdeckt echte Angriffe.
  • Mandat: Es muss klar geregelt sein, welche Aktionen das SOC ohne Rückfrage ausführen darf.

Schweiz und Regulierung

FINMA-Rundschreiben 2023/1 verlangt von Banken und Wertpapierhäusern eine wirksame Erkennung und Behandlung von Cyberangriffen. Seit dem 1. April 2025 verpflichtet das ISG Betreiber kritischer Infrastrukturen, Cyberangriffe, welche die Kriterien erfüllen, innert 24 Stunden ab Entdeckung dem BACS zu melden. Ein SOC liefert die Grundlage für beides.

Typische Fehler

Viele Organisationen bauen ein SOC um ein Werkzeug herum auf und vergessen den Betrieb. Ein SIEM ohne gepflegte Regeln erkennt wenig, und ohne Abdeckung in der Nacht bleiben Alerts bis zum Morgen liegen. Ein weiterer Fehler ist ein zu enger Scope. Wer nur Endpoints überwacht, übersieht Angriffe über Cloud-Konten und Lieferanten. Prüfen Sie deshalb einmal im Jahr, welche Angriffswege das SOC sieht und welche nicht. Ein Purple-Team-Test liefert dafür eine gute Grundlage.

So setzen wir es um

Wir betreiben das SOC rund um die Uhr aus der Schweiz, mit Automatisierung, Agentic AI und Analysten in einem Team ohne Tiering. Bei Critical reagieren wir vertraglich innert 60 Minuten, typischerweise unter 15 Minuten.

So setzen wir das um