Alles, was Sie über ein modernes SOC wissen müssen.
Ratgeber, Vergleiche und Hintergründe von unseren Analystinnen und Analysten. Klare Antworten, ohne Werbesprache.
Einstieg
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.
SOC-Anbieter vergleichen: die neutrale Auswahl-Checkliste
Ein SOC-Anbieter-Vergleich funktioniert nicht über Logos, sondern über nachprüfbare Kriterien: Datenumfang, Response-Autorität im Kunden-Tenant, Nachweis-Artefakte, Reaktionszeiten und Vertragswerk. Diese Seite listet die Fragen, mit denen Angebote nebeneinander gestellt werden. Bewusst ohne Namen, damit die Checkliste auch dann trägt, wenn ANOMAL nicht auf der Shortlist ist.
Meldepflichten in der Schweiz: ISG, FINMA, revDSG, DORA und NIS2 im Überblick
Ein Vorfall kann mehrere Meldepflichten gleichzeitig auslösen: ISG an das BACS innert 24 Stunden nach Entdeckung, FINMA innert 24 Stunden ab Entdeckung, revDSG an den EDÖB so rasch als möglich bei voraussichtlich hohem Risiko für Betroffene, für EU-Einheiten DORA und NIS2 mit eigenen Fristen. Die Regime unterscheiden sich in Adressat, Frist und Inhalt. Wichtig ist eine einheitliche Klassifikation, die alle Pflichten parallel bedient.
Alle Ratgeber
59 Ratgeber gefunden
SOC und Betrieb
9 RatgeberSOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
MTTD und MTTR: Die zwei SOC-Kennzahlen, auf die es ankommt
Mean Time to Detect (MTTD) misst, wie schnell ein SOC einen Angriff erkennt. Mean Time to Respond oder Contain (MTTR, MTTC) misst, wie schnell er gestoppt ist. Beide Werte sind der einzige verlässliche Nachweis, dass ein SOC arbeitet und nicht nur läuft.
SOC-Onboarding in der Schweiz: Ablauf, Rollen, realistische Dauer
Ein sauberes SOC-Onboarding dauert typischerweise 5 bis 8 Wochen. Es besteht aus fünf Phasen: Discovery und Scoping, Log-Anbindung mit EDR, Regelkalibrierung, Playbook-Handover mit Go-Live, und einem Steady-State-Review nach 30 Tagen. Wer schneller verspricht, überspringt in aller Regel die Regelkalibrierung. Ergebnis: Alarm-Fatigue nach wenigen Wochen und ein SOC, das im Ernstfall keine Entscheidung trifft.
Co-Managed SOC: Vertragsmodell und Verantwortungsmatrix statt Blackbox
Co-Managed SOC ist ein Vertragsmodell, in dem interne Security und ein externer SOC-Provider denselben Tenant teilen und Verantwortung pro Alarm- und Funktionsachse in einer RACI-Matrix aufteilen. Nicht zu verwechseln mit Hybrid: Hybrid teilt sich zeitlich (Tag intern, Off-Hours Provider), Co-Managed teilt sich funktional im selben Tenant, 24/7. Sinnvoll für Firmen mit bestehendem Security-Team, das behalten und um 24/7-Fähigkeit ergänzt werden soll.
Wie ein 24/7-SOC in der Praxis funktioniert
Ein 24/7-SOC arbeitet in überlappenden Analystenschichten mit klaren Tiers, Playbooks und einer Eskalationsmatrix bis zur Geschäftsleitung. Alarme laufen aus EDR, Identity, Cloud und Netzwerk in ein zentrales SIEM oder XDR, werden auf L1 triagiert, auf L2/L3 ermittelt und ausserhalb des Kunden-Tenants nie «liegen gelassen». Zielwerte für kritische Fälle: MTTR bis 60 Minuten, MTTC zwischen 1 und 4 Stunden.
Incident-Response-Plan erstellen: Vorlage, Rollen, Meldeketten
Ein Incident-Response-Plan legt vor dem Ernstfall fest, wer entscheidet, wer benachrichtigt wird und in welcher Reihenfolge Systeme abgeschaltet, isoliert und wiederhergestellt werden. Er referenziert die fünf Kern-Kontrollen der Cyberversicherer (MFA, EDR, getrennte Backups, Patch-Prozess, dokumentierter IR-Plan selbst). Ausserdem bindet er die Meldefristen aus revDSG, ISG, FINMA und DORA verbindlich in Rollen und Zeiten ein. Ohne diesen Plan wird die 72-Stunden-Reaktion improvisiert und die Versicherungsleistung angreifbar.
Threat Hunting Schweiz: Wenn Detection-Regeln nicht mehr reichen
Threat Hunting ist die hypothesen-getriebene Suche nach Angreifern, die durch bestehende Detection-Regeln schlüpfen. Es ergänzt SIEM- und EDR-Alarme, ersetzt sie nicht. Ziel ist es, die Dauer strukturell zu senken, in der Angreifer unentdeckt bleiben; laut Mandiant M-Trends 2026 liegt dieser Median bei 14 Tagen. Dafür suchen Analysten aktiv nach Tactics, Techniques und Procedures (TTPs), statt auf einen Alarm zu warten.
KI im SOC: Wo sie hilft, wo sie schadet, und wo die Grenze zum Marketing liegt
KI im SOC ersetzt keine Analysten, sie entlastet sie. Der reale Nutzen liegt in Alert-Triage, Korrelation über Datenquellen, Zusammenfassung forensischer Rohdaten und Vorschlägen für Response-Schritte. Wo KI schadet: unbeaufsichtigte Auto-Response ohne Analyst-Freigabe, halluzinierte Zusammenhänge in Reports und die Illusion, dass ein KI-Modul einen Detection-Engineering-Prozess ersetzt. ANOMAL setzt KI dort ein, wo sie deterministisch prüfbar ist, und behält den Analysten als Entscheidungsträger.
Branchen
6 RatgeberSOC für Industrie und Fertigung: IT und OT zusammen überwachen
Industriebetriebe verlieren bei einem Vorfall nicht Daten, sondern Produktion. Ein SOC für Fertigung überwacht IT-Netz UND OT-Umgebung (SPS, HMI, Altsysteme) und stoppt Ransomware, bevor die Linie steht. Kernrisiko ist nicht die Verschlüsselung, sondern der Produktionsstillstand.
SOC für KMU in der Schweiz: Was realistisch ist, was es kostet, was sinnvoll ist
Für Schweizer KMU zwischen 50 und 500 Endpoints ist ein Managed SOC praktisch immer der richtige Weg. Ein eigenes SOC rechnet sich in dieser Grösse selten, weil ein 24/7-Platz 8'760 Stunden umfasst und damit mindestens 5 bis 6 Vollzeitstellen sowie eine tragfähige Plattform voraussetzt. Managed SOC liefert 24/7-Detection, dokumentierte Reaktion und regulatorische Nachweise für revDSG, ISG und Kundenverträge.
SOC für Gesundheitswesen: Patientendaten, EPD und Betriebssicherheit
Spitäler, Kliniken und Praxen verlieren bei einem Vorfall nicht nur Daten, sondern Behandlungsfähigkeit. Ein SOC für das Schweizer Gesundheitswesen überwacht klinische IT (KIS, RIS, PACS), Verwaltungs-IT und Medizingeräte-Netze zusammen und meldet Vorfälle rechtzeitig ans EDÖB und bei kritischen Infrastrukturen ans BACS (Bundesamt für Cybersicherheit). Kernrisiko ist der Ausfall der Patientenversorgung. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).
SOC für Energieversorger und kritische Infrastrukturen
Energieversorger, Wasserwerke und Netzbetreiber tragen doppelte Verantwortung: Datenschutz nach revDSG und Versorgungssicherheit nach StromVG und ISG. Ein SOC für kritische Infrastrukturen überwacht IT und OT (Leitsysteme, SCADA, Fernwirktechnik) und meldet Cybervorfälle innert 24 Stunden ans BACS (Bundesamt für Cybersicherheit). Kernrisiko ist der Ausfall der Versorgung. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).
SOC für Kanzleien: Anwaltsgeheimnis, Mandantendaten, M365
Kanzleien sind lukrative Ziele, weil ein einziger Mandant den Zugang zu M&A-Details, Prozessstrategie oder Compliance-Untersuchungen freischalten kann. Ein SOC für Kanzleien überwacht M365, DMS-Systeme (iManage, NetDocuments), Identity und Endpoints und verhindert Abflüsse, die zugleich Anwaltsgeheimnis (StGB Art. 321) und revDSG verletzen würden. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).
SOC für Banken in der Schweiz: FINMA, DORA und bankspezifische Detection
Eine Schweizer Bank lebt regulatorisch in zwei Welten gleichzeitig: FINMA-Aufsichtsmitteilungen 05/2020 und 03/2024 (Meldung wesentlicher Cyber-Attacken nach Art. 29 Abs. 2 FINMAG: Erstmeldung innert 24 Stunden ab Entdeckung, vollständige Meldung innert 72 Stunden) für die Schweizer Aufsicht und, sobald EU-Töchter oder EU-Kunden dazukommen, DORA (4/24-Stunden-Erstmeldung, 72-Stunden-Zwischenbericht, 1-Monats-Abschluss). Ein SOC für Banken muss beides in einem Betrieb erfüllen und zusätzlich bankspezifische Use Cases abdecken: SWIFT-, e-Banking- und Kartenkanal-Missbrauch, Insider-Aktivität in Kernbankensystemen, Konto-Übernahme und Zahlungsverkehrs-Anomalien. Wer das nicht in einem einheitlichen SOC bündelt, betreibt drei getrennte Strukturen mit dreifachem Aufwand.
Auswahl und Vergleiche
6 RatgeberWas ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.
SOC-Anbieter vergleichen: die neutrale Auswahl-Checkliste
Ein SOC-Anbieter-Vergleich funktioniert nicht über Logos, sondern über nachprüfbare Kriterien: Datenumfang, Response-Autorität im Kunden-Tenant, Nachweis-Artefakte, Reaktionszeiten und Vertragswerk. Diese Seite listet die Fragen, mit denen Angebote nebeneinander gestellt werden. Bewusst ohne Namen, damit die Checkliste auch dann trägt, wenn ANOMAL nicht auf der Shortlist ist.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
SOC-Anbieter wechseln: so gelingt der Übergang ohne Lücke
Ein Anbieterwechsel gelingt mit Vorbereitung statt mit Parallelwelten: Vertrag und Kündigungsfrist klären, Use Cases und Playbooks übergeben, Logquellen dokumentieren, dann 30 Tage Parallelbetrieb, in dem der neue Anbieter erkennt und reagiert, bevor der alte ausläuft. Die bestehenden Tools bleiben dabei im Einsatz. ANOMAL bietet für diesen Übergang 30 Tage Parallelbetrieb.
SOC und Cyberversicherung: Was Versicherer in der Schweiz verlangen
Cyberversicherer in der Schweiz und der EU verlangen von Antragstellern zunehmend nachweisbare Sicherheitskontrollen. MFA, EDR, getrennte Backups, ein dokumentierter Incident-Response-Plan und ein Patch-Prozess sind auf fast jedem Antragsformular Pflicht. 24/7-Detection über ein Managed SOC oder MDR ist meist keine formale Ausschlussklausel, beeinflusst die Prämie aber stark. In vielen Policen ist sie die Voraussetzung dafür, dass kurze Meldefristen der Police überhaupt eingehalten werden können.
Managed vs. In-House SOC: Wann sich welches Modell in der Schweiz lohnt
Ein eigenes 24/7-SOC braucht pro Platz 8'760 Stunden Abdeckung; bei rund 1'700 produktiven Stunden pro Vollzeitstelle sind das mindestens 5 bis 6 Stellen, dazu Plattform und Weiterbildung. Ökonomisch lohnt sich Eigenbetrieb erst bei grosser Umgebung und eigenem Team, wenn Regulierung, Datenhoheit oder OT-Nähe es verlangen.
Regulierung
9 RatgeberMeldepflichten in der Schweiz: ISG, FINMA, revDSG, DORA und NIS2 im Überblick
Ein Vorfall kann mehrere Meldepflichten gleichzeitig auslösen: ISG an das BACS innert 24 Stunden nach Entdeckung, FINMA innert 24 Stunden ab Entdeckung, revDSG an den EDÖB so rasch als möglich bei voraussichtlich hohem Risiko für Betroffene, für EU-Einheiten DORA und NIS2 mit eigenen Fristen. Die Regime unterscheiden sich in Adressat, Frist und Inhalt. Wichtig ist eine einheitliche Klassifikation, die alle Pflichten parallel bedient.
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich braucht
FINMA verlangt von beaufsichtigten Instituten dokumentierte Detection- und Response-Fähigkeit, eine Meldung wesentlicher Cybervorfälle innerhalb von 24 Stunden nach Einschätzung sowie belegbare operative Resilienz. Massgeblich ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz (in Kraft seit 1.1.2024; es hat das frühere RS 2008/21 abgelöst). Ein SOC liefert die 24/7-Detection, den Ticket- und Beweismittel-Trail und die auditfähigen Nachweise. Ohne diese drei Bausteine sind die Aufsichtsanforderungen nicht sicher erfüllbar.
revDSG und SOC: Was das revidierte Datenschutzgesetz vom Sicherheitsbetrieb verlangt
Das revidierte Datenschutzgesetz (revDSG, in Kraft seit 1.9.2023) verlangt angemessene technische und organisatorische Massnahmen und einen Nachweis darüber. Führt eine Verletzung der Datensicherheit voraussichtlich zu einem hohen Risiko für die betroffenen Personen, ist sie dem EDÖB so rasch als möglich zu melden. Ein SOC liefert die Detection, die dokumentierte Reaktion und die Beweisspur, die für eine verlässliche Meldung an den EDÖB und die Information Betroffener nötig sind.
NIS2 für Schweizer Töchter: Wann die EU-Richtlinie in der Schweiz ankommt
Die EU-Richtlinie NIS2 (Umsetzungsfrist war der 17.10.2024, national umgesetzt in den Mitgliedstaaten) gilt nicht direkt in der Schweiz. Sie wirkt aber über zwei Wege: Erstens über EU-Tochtergesellschaften Schweizer Konzerne, die in den nationalen Umsetzungen direkt reguliert sind. Zweitens vertraglich, wenn ein Schweizer Anbieter wesentliche Dienste für regulierte EU-Kunden erbringt. Ein SOC ist in beiden Fällen der operative Baustein für Detection, Meldung und Nachweis.
DORA-Anforderungen an das SOC: Was der Digital Operational Resilience Act operativ verlangt
Der Digital Operational Resilience Act (Verordnung EU 2022/2554, seit 17. Januar 2025 anwendbar) verpflichtet EU-Finanzunternehmen zu einem durchgängigen ICT-Risiko- und Resilienz-Rahmen. Für Schweizer Konzerne wirkt DORA über EU-Töchter (Banken, Versicherer, Zahlungsdienstleister, Krypto-Anbieter, CSDs, CCPs, Handelsplätze) direkt und über Verträge mit EU-Finanzkunden mittelbar. Ein SOC liefert vier der DORA-Kernbausteine: laufende ICT-Detection und die klassifizierte Vorfallmeldung an die zuständige Behörde in der 24/72/1-Monats-Kaskade. Dazu kommen der Beweismittel-Trail für die aufsichtsrechtliche Prüfung und der operative Unterbau für Threat-Led Penetration Testing (TLPT).
ISO 27001 und SOC: Wo das ISMS aufhört und der Betrieb anfängt
ISO 27001 verlangt ein Managementsystem für Informationssicherheit mit dokumentierten Prozessen, Risiken und Kontrollen. Ein SOC ersetzt kein ISMS. Es ist aber die operative Grundlage, mit der die Controls A.5.24 bis A.5.30 (Incident Management, Continuity, Bereitschaft) und A.8.15 bis A.8.16 (Logging, Monitoring) tatsächlich gelebt werden. Ohne 24/7-Detection sind mehrere Annex-A-Controls formal erfüllt, aber operativ nicht wirksam.
Cyber Resilience Act: Wann Schweizer Hersteller betroffen sind
Der EU Cyber Resilience Act (Verordnung (EU) 2024/2847, in Kraft seit 10.12.2024) verpflichtet Hersteller, Importeure und Händler von Produkten mit digitalen Elementen zu Security-by-Design, Vulnerability-Management über den Produktlebenszyklus und Meldepflichten. Er gilt in der Schweiz nicht direkt, trifft aber jeden Schweizer Hersteller, dessen Produkte in der EU auf den Markt gebracht werden. Das SOC ist die operative Grundlage für die aktiven Melde- und Vulnerability-Management-Pflichten.
AI Governance: Wie Schweizer Unternehmen KI-Nutzung sicher steuern
AI Governance ist das Rahmenwerk aus Richtlinien, Rollen, Kontrollen und Nachweisen, mit dem ein Unternehmen KI-Nutzung sicher, rechtskonform und überprüfbar betreibt. In der Schweiz treffen revDSG, sektorale Regelungen (FINMA, ISG) und der EU AI Act (für Anbieter mit EU-Bezug) aufeinander. Diese Seite beschreibt, wie Governance-Entscheide (welche Modelle, welche Datenklassen, welche Freigaben) in technische Kontrollen und SOC-Detection übersetzt werden. Für die operative Erkennung nicht genehmigter KI-Nutzung siehe [Schatten-KI-Detection](/de/soc/schatten-ki-detection).
Bedrohungen
7 RatgeberBusiness Email Compromise in Microsoft 365 erkennen und stoppen
Business Email Compromise (BEC) in Microsoft 365 ist selten ein Malware-Fall, sondern eine Kette aus Phishing, Session- oder Token-Diebstahl, Inbox-Regeln und OAuth-Consent-Missbrauch. Ein SOC erkennt BEC über korrelierte Signale aus Entra ID, Exchange Online und Defender for Cloud Apps, nicht über den E-Mail-Text allein. Reaktion heisst: Session widerrufen, Inbox-Regeln entfernen, OAuth-Consents zurückziehen, MFA neu erzwingen, dokumentiert nach ISG- und Versicherungslogik.
Token-Diebstahl und Session-Hijacking erkennen und stoppen
Token-Diebstahl bedeutet, dass Angreifer den Session- oder Refresh-Token eines bereits authentifizierten Nutzers stehlen und damit MFA umgehen. Der klassische Weg ist Reverse-Proxy-Phishing (Adversary-in-the-Middle), zunehmend auch Info-Stealer auf dem Endpoint. Ein SOC erkennt das über Token-Nutzung ausserhalb des Nutzerkontexts, nicht über den Login selbst. Verteidigung heisst: phishing-resistente MFA, Continuous Access Evaluation, Token-Bindung und Detection auf Refresh-Token-Wiederverwendung.
Ransomware-Backup-Strategie: unveränderlich, getestet, wiederherstellbar
Backups sind bei Ransomware der letzte verlässliche Rettungsanker, aber nur wenn sie unveränderlich (immutable), regelmässig getestet und vom Produktionsnetz getrennt sind. Cyberversicherer nennen 'getrennte Backups' als eine der fünf Kern-Kontrollen; fehlt die Nachweisführung im Schadenfall, fällt die Deckung. Als Ergänzung zur Backup-Ebene lässt sich eine Ransomware-Recovery-Schicht wie [Halcyon Anti-Ransomware](/de/services/halcyon-anti-ransomware) einsetzen, die beim Verschlüsselungsversuch selbst ansetzt und die Wiederherstellungszeit verkürzt.
KI-getriebene Cyberangriffe: Was sich real verändert, und was Marketing ist
Generative KI verändert Cyberangriffe nicht in der Technik, sondern in Skalierung, Sprachqualität und Personalisierung. Phishing in fehlerfreiem Schweizerdeutsch, Deepfake-Vishing gegen die Finanzabteilung, automatisch generierter Malware-Code und LLM-gesteuerte Reconnaissance sind heute Realität. Was gleich bleibt: die Kill-Chain, die Detection-Logik und die Bedeutung schneller Response. Was sich ändert: Volumen, Qualität und die Fähigkeit, Sicherheitskontrollen zu umgehen, die auf sprachliche oder verhaltensbezogene Auffälligkeiten setzen.
Deepfake-Vishing: KI-Stimmen-Angriffe auf Schweizer Unternehmen erkennen und stoppen
Deepfake-Vishing kombiniert KI-generierte Stimmen mit Voice-Phishing. Angreifer klonen die Stimme eines CEO, CFO oder IT-Admins aus wenigen Sekunden öffentlichem Audio und rufen Mitarbeitende an, um Zahlungen, Passwort-Resets oder MFA-Bestätigungen auszulösen. Für Schweizer Unternehmen ist der Angriffsweg gefährlich, weil klassische E-Mail-Filter, MFA und EDR ihn nicht sehen. Wirksame Abwehr braucht Prozess-Kontrollen (Call-Back, Zweitkanal), Awareness mit realistischen Voice-Beispielen und ein SOC, das begleitende Signale in M365 und Entra ID korreliert.
Supply-Chain-Angriffe: Wenn der Lieferant zum Einfallstor wird
Supply-Chain-Angriffe zielen nicht direkt auf das Unternehmen, sondern auf einen Dienstleister, ein Software-Update oder eine Bibliothek in der Lieferkette. Bekannte Beispiele wie SolarWinds, 3CX oder XZ-Utils zeigen: Die Detonation erfolgt oft Wochen bis Monate später, in vielen Zielumgebungen gleichzeitig. Für Schweizer Unternehmen zählt neben Prevention (Vendor-Risk, SBOM, Signaturprüfung) vor allem Detection im eigenen SOC. Es erkennt verdächtige Aktivität von legitimer Software, segmentiert Zugriffe von Drittparteien und leitet im Zwischenfall meldepflichtige Wirkungen (revDSG, FINMA, ISG) sauber ab.
Schatten-KI-Detection: Wenn Mitarbeitende KI unerlaubt nutzen
Schatten-KI beschreibt KI-Nutzung ausserhalb genehmigter Freigaben: private ChatGPT-Konten am Arbeitsplatz, Browser-Erweiterungen mit LLM-Anbindung, KI-Features in SaaS-Produkten, die niemand freigegeben hat. Das Risiko ist der unkontrollierte Abfluss von Kundendaten, Quellcode oder vertraulichen Dokumenten an einen Anbieter, der weder vertraglich gebunden noch dokumentiert ist. Schweizer Unternehmen brauchen technische Detection auf Netz-, Endpoint- und Identity-Ebene, um Schatten-KI sichtbar zu machen und dann in die Governance zurückzuführen. Für das Regelwerk siehe [AI Governance](/de/soc/ai-governance-security).
Technologien
8 RatgeberWas ist MDR? Managed Detection and Response erklärt
Managed Detection and Response (MDR) ist die verbreitete Bezeichnung für einen Service, der Angriffe erkennt, untersucht und reagiert, inklusive Isolation kompromittierter Systeme. MDR ist kein Werkzeug und keine Plattform, sondern ein Vertrag mit definierten Reaktionspflichten. Bei ANOMAL ist diese Leistung Teil von SOC as a Service.
Was ist XDR? Extended Detection and Response verständlich erklärt
Extended Detection and Response (XDR) ist eine Erkennungsplattform, die Telemetrie aus Endpoint, Identity, E-Mail, Cloud und Netzwerk in einem Datenmodell korreliert. XDR ersetzt viele Aufgaben eines klassischen SIEM, ersetzt aber kein Team. Erst mit einem SOC oder MDR entsteht daraus Sicherheit.
SOC für Microsoft 365 und Sentinel: Was zählt
Ein SOC für Microsoft-365- und Sentinel-Umgebungen korreliert Signale aus Entra ID, Defender XDR, Exchange Online und Azure in einem Detection-Layer und reagiert 24/7. Der Wert entsteht nicht durch die Lizenz, sondern durch Analysten, Playbooks und dokumentierte Reaktion.
SOC auf CrowdStrike Falcon: Was ANOMAL für Bestandskunden liefert
ANOMAL betreibt ein 24/7-SOC für Unternehmen, die bereits auf CrowdStrike Falcon setzen. Wir steuern Detection Engineering, Response und Threat Hunting auf Ihrer Falcon-Konsole, korrelieren Signale mit Identität und Cloud und übernehmen die dokumentierte Reaktion. Falcon ist Ihre Plattform, ANOMAL ist Ihr Betriebsteam.
SOC auf Elastic Security: Was ANOMAL für Bestandskunden liefert
ANOMAL betreibt ein 24/7-SOC für Unternehmen, die bereits auf Elastic Security setzen. Wir steuern Detection Engineering, Response und Threat Hunting auf Ihrem Elastic Cluster, korrelieren Logs, Endpoint, Identität und Cloud in einer Plattform und übernehmen die dokumentierte Reaktion. Elastic ist Ihre Plattform, ANOMAL ist Ihr Betriebsteam.
Attack Surface Management: Was ausserhalb Ihres Perimeters sichtbar ist
Attack Surface Management (ASM) ist die laufende Erkennung, Klassifizierung und Bewertung aller aus dem Internet erreichbaren Assets einer Organisation. Ziel ist es, exponierte Systeme, vergessene Subdomains, verwundbare Dienste und geleakte Credentials zu finden, bevor Angreifer sie ausnutzen. ASM ergänzt Vulnerability Management (bekannte Assets, tiefer Scan) durch die Aussensicht: was Angreifer über Sie erfahren, wenn sie mit einem leeren Blatt starten.
ITDR: Identity Threat Detection and Response für die Schweiz
ITDR (Identity Threat Detection and Response) erkennt Angriffe auf Identitäten selbst, nicht nur auf Endpoints oder Netzwerke. Ziel sind Konten, Tokens, Sessions, Berechtigungen und Identity-Provider wie Entra ID oder Okta. ITDR erweitert EDR und SIEM um Signale, die nur im Identity-Layer sichtbar sind: Impossible Travel, Consent-Phishing, Refresh-Token-Missbrauch, Rollen-Missbrauch, Angriffe auf Federation und Directory-Objekte. Für Schweizer Unternehmen mit M365, Entra ID und regulierten Prozessen ist ITDR heute so wichtig wie EDR vor fünf Jahren.
Zero Trust und SOC: Vom Prinzip zur wirksamen Detection
Zero Trust ist keine Produktkategorie, sondern ein Architekturprinzip: kein implizites Vertrauen gegenüber Netz, Gerät oder Konto, jede Anfrage wird laufend authentifiziert und autorisiert. Damit das Prinzip wirkt, braucht es ein SOC, das Identitäts-, Geräte- und Netzsignale korreliert und Verstösse gegen die definierten Policies erkennt. Ohne Detection bleibt Zero Trust ein Diagramm; ohne Zero-Trust-Fundament läuft das SOC ins Leere. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).
Services und Beratung
14 RatgeberHalcyon Anti-Ransomware: die letzte Verteidigungslinie
Halcyon ist eine dedizierte Anti-Ransomware-Plattform, die dort greift, wo EDR, XDR und Backups versagen: im Moment der Verschlüsselung. Sie erkennt Ransomware-Verhalten am Kernel, blockiert die Verschlüsselung in Echtzeit und stellt betroffene Dateien wieder her, wenn ein Angreifer trotzdem durchbricht. ANOMAL betreibt Halcyon eingebettet in den SOC-Service, mit 24/7-Response und Nachweisen, die Regulator und Versicherung akzeptieren.
Incident Response in 72 Stunden
Ein ernsthafter Cyber-Vorfall wird nicht in Wochen gemanagt, sondern in den ersten Stunden entschieden. ANOMAL stellt ein Schweizer Incident-Response-Team, das innerhalb der 72-Stunden-Frist der Cyberversicherung greift: Erstanalyse, Eindämmung, Beweissicherung und Kommunikation mit Versicherung, Regulator und Geschäftsleitung. Kein Retainer erforderlich, aber empfohlen, damit die Uhr nicht erst beim ersten Anruf startet.
Penetrationstest Schweiz: Angriffsflächen finden, bevor Angreifer es tun
Ein Penetrationstest ist eine gezielte Angriffssimulation gegen definierte Systeme, ausgeführt von Schweizer Testern nach dokumentierter Methodik. Ergebnis ist keine Toolausgabe, sondern ein nachvollziehbarer Bericht mit priorisierten Findings, Beweiswert für Regulator und Versicherer, und Empfehlungen, die zur eigenen Umgebung passen. ANOMAL testet Web, Cloud, Active Directory, APIs und interne Netze.
Red Team Assessment: die Detection- und Response-Kette unter realer Last
Ein Red Team Assessment ist eine ziel-basierte, mehrwöchige Angriffssimulation gegen die gesamte Detection- und Response-Kette, nicht gegen einen einzelnen Scope. Das Ergebnis ist keine Schwachstellen-Liste, sondern eine verlässliche Aussage darüber, was SOC, EDR, Identity- und Cloud-Kontrollen in Kombination tatsächlich stoppen. ANOMAL führt Red-Team-Übungen nach MITRE ATT&CK durch, methodisch an TIBER-EU orientiert. Für systemrelevante Institute erachtet die FINMA Red-Teaming-Übungen als erforderlich (Aufsichtsmitteilung 03/2024) und nennt Rahmenwerke wie TIBER-EU und CBEST.
Security Awareness Training: aus Klick-Risiko wird Meldebereitschaft
Security-Awareness-Training ist keine E-Learning-Pflichtübung, sondern ein messbarer Verhaltens-Prozess. Ziel ist nicht die Klickrate von null, sondern die Melderate von verdächtigen E-Mails im Zielkorridor von 40 bis 50 Prozent, bevor das SOC eskaliert. ANOMAL kombiniert kurze rollen-spezifische Module, realistische Phishing-Simulationen und eine Meldeschnittstelle in Microsoft 365, damit Awareness zur Detection-Quelle wird. Die Anforderung «Regelmässige Security-Awareness-Trainings mit Phishing-Simulationen» der meisten Schweizer Cyberversicherer wird damit dokumentiert erfüllt.
ISG-30-Tage-Programm: in vier Wochen meldefähig
Das ISG-30-Tage-Programm richtet sich an Schweizer Betreiberinnen kritischer Infrastrukturen und andere ISG-pflichtige Organisationen. Nach vier Wochen können sie einen meldepflichtigen Cybervorfall innerhalb der gesetzlichen 24 Stunden an das BACS (Bundesamt für Cybersicherheit) melden. Fokus sind Rollen, Meldeweg, Playbooks und Nachweise, nicht Werkzeug-Beschaffung. Am Ende steht ein geübter Prozess mit dokumentierter Erstmeldung, Eskalationsmatrix und benannten Verantwortlichen.
Exeon NDR Managed: Netzwerksicht ohne Sensor-Wildwuchs
ANOMAL betreibt Exeon NDR als Managed Service für Schweizer Umgebungen: Netzwerk-Metadaten aus bestehenden Quellen (Firewalls, Switch-Flows, Proxies) werden zentral analysiert, ohne dass zusätzliche Inline-Sensoren nötig sind. Der Fokus liegt auf Bedrohungen, die auf Endpoints nicht sichtbar sind, insbesondere in OT-, IoT- und BYOD-Zonen. Erkennungen laufen 24/7 durch das ANOMAL SOC, mit klaren Response-Playbooks und Schweizer Datenhoheit.
Managed Vulnerability Management: von der Scan-Liste zur behobenen Lücke
ANOMAL betreibt Vulnerability Management als laufenden Service mit kontinuierlichem internem und externem Scanning. Wir priorisieren nach realer Ausnutzbarkeit statt nach reinen CVSS-Werten, steuern die Behebung mit den zuständigen Teams inklusive Ticket-Ownership und SLA und prüfen sie mit erneuten Scans. Monatliches Reporting liefert Nachweise für ISO 27001, FINMA und ISG. Umfang und Scan-Kadenz werden pro Kunde offeriert.
Cloud- und Identity-Hardening: die häufigsten Fehlkonfigurationen schliessen
ANOMAL prüft Microsoft 365, Entra ID, Azure und AWS gegen CIS-Benchmarks und Hersteller-Baselines, mit Schwerpunkt auf Identität: Conditional Access, MFA, privilegierte Zugriffe, Session- und Token-Kontrollen sowie Legacy-Auth. Aus den Findings entsteht ein priorisierter Umsetzungsplan, den wir gemeinsam mit Ihrer IT abarbeiten. Die gehärtete Baseline wird anschliessend zur Erkennungsbasis für das SOC, sodass Abweichungen zu Alarmen werden.
Security Consulting: Architektur-Know-how aus dem laufenden SOC-Betrieb
ANOMAL Security Consulting ist Engineering- und Architektur-Beratung von Leuten, die selbst täglich einen 24/7-SOC betreiben, nicht abstrakte Strategieberatung. Wir arbeiten in vier Disziplinen: Elastic- und SIEM-Engineering, SOC-Aufbau und -Beratung, IAM/PAM sowie Zero-Trust- und NIST-Audits. Engagements sind zeitlich begrenzte Projekte mit klarem Ergebnis, keine Dauerbesetzung und kein Fractional-CISO-Modell. Jeder Auftrag wird individuell abgegrenzt und erhält eine eigene Offerte.
Elastic- und SIEM-Beratung: Datenmodell, Detection und Migration
ANOMAL berät bei Aufbau, Migration und Feinschliff von SIEM-Umgebungen, primär auf Elastic und Microsoft Sentinel. Das Mandat deckt Datenmodell und Ingest-Architektur, Anbindung neuer Log-Quellen, Detection Engineering mit Versionierung sowie Playbook- und Automatisierungsentwicklung ab. Ergebnis sind messbare Grössen wie Abdeckung pro MITRE-Taktik und weniger verrauschte Regeln, nicht nur ein Konzeptpapier. Jedes Mandat wird individuell abgegrenzt und erhält eine eigene Offerte.
SOC-Beratung: Zielbild, Betriebsmodell und Entscheidung vor dem Aufbau
ANOMAL-Consulting bewertet die SOC-Reife eines Unternehmens (Sichtbarkeit, Detection-Abdeckung je MITRE-Taktik, Prozess- und Eskalationsbereitschaft, Nachweisfähigkeit) und entwirft daraus ein Zielbetriebsmodell. Im Zentrum steht die Entscheidung zwischen Eigenbetrieb, Managed SOC und Co-Managed sowie die Gestaltung eines tierless, hoch automatisierten SOC statt klassischer Tier-1-Warteschlangen. Ergebnis ist ein verlässliches Betriebsdesign mit Schicht- und Abdeckungsplanung, Eskalationsmatrix und Mandat, Metriken und einem klaren Übergabeplan in den Betrieb. Jedes Mandat wird individuell abgegrenzt, es gibt eine eigene Offerte pro Kunde.
IAM- und PAM-Beratung: Identitätsarchitektur, die auch Detection trägt
ANOMAL-Consulting gestaltet Identitätsarchitektur (Verzeichnisse, Federation, externe und Gastidentitäten, Service- und Workload-Identitäten), Autorisierungsmodelle nach Least Privilege und Segregation of Duties, sowie Joiner-Mover-Leaver-Automatisierung. Bei privilegiertem Zugriff geht es um Tiering von Admin-Konten, Just-in-Time-Elevation, Session-Aufzeichnung, Break-Glass-Verfahren und Hygiene von Secrets und Service-Accounts. Sauber entworfene Identitätsarchitektur liefert zugleich das Telemetrie-Fundament für ITDR und das SOC. Jedes Mandat wird individuell abgegrenzt, es gibt eine eigene Offerte pro Kunde.
Zero-Trust- und NIST-Beratung: Standortbestimmung statt Produktkauf
ANOMAL bewertet Zero-Trust-Reife und NIST-CSF-Abdeckung anhand von Interviews, Konfigurationsprüfungen und Architektur-Reviews, nicht anhand einer Produktliste. Das Ergebnis ist eine priorisierte Massnahmenliste mit Aufwandsklassen, Architekturentscheidungen und einer vorstandstauglichen Zusammenfassung. Segmentierung, Conditional Access und Applikationszugriff werden als Fahrplan mit messbaren Etappen entwickelt. Aufwand und Tiefe richten sich nach Umgebung und Zielbild und werden pro Kunde offeriert.
Glossar
Fachbegriffe aus SOC, Detection, Identity, Cloud und Compliance, jeweils kurz erklärt. Suchen Sie einen Begriff oder öffnen Sie die vollständige Übersicht.
Zur vollständigen Glossar-ÜbersichtRedaktionelle Grundsätze: wer die Inhalte verantwortet und wie Zahlen belegt werden