ANOMAL Consulting

Elastic- und SIEM-Beratung: Datenmodell, Detection und Migration

ANOMAL berät bei Aufbau, Migration und Feinschliff von SIEM-Umgebungen, primär auf Elastic und Microsoft Sentinel. Das Mandat deckt Datenmodell und Ingest-Architektur, Anbindung neuer Log-Quellen, Detection Engineering mit Versionierung sowie Playbook- und Automatisierungsentwicklung ab. Ergebnis sind messbare Grössen wie Abdeckung pro MITRE-Taktik und weniger verrauschte Regeln, nicht nur ein Konzeptpapier. Jedes Mandat wird individuell abgegrenzt und erhält eine eigene Offerte.

Alle

Datenmodell und Ingest-Architektur

  • ECS-Mapping (Elastic Common Schema) für konsistente Feldnamen über Quellen hinweg, Voraussetzung für portable Detection-Regeln.
  • Index-Lifecycle-Management: Hot-, Warm-, Cold- und Frozen-Tiers passend zu Abfragehäufigkeit und Retention-Pflichten.
  • Retention-Tiers nach regulatorischer Anforderung und operativem Bedarf getrennt, nicht pauschal eine Aufbewahrungsfrist für alles.
  • Kosten pro aufgenommenem GB als Steuerungsgrösse: welche Quelle lohnt volle Indexierung, welche reicht als Archiv oder Rollup.

Anbindung neuer Log-Quellen

Neue Quellen (Firewalls, Cloud-Audit-Logs, Identity-Provider, Applikationen) werden nach demselben Muster angebunden: Parsing validieren, Feldnormalisierung gegen ECS prüfen, Volumen abschätzen und erst danach produktiv schalten. Fehlerhafte Parser sind der häufigste Grund für blinde Flecken in bestehenden SIEM-Umgebungen.

Detection Engineering

  • Use-Case-Entwicklung vom Threat-Modell zur konkreten Regel, mit dokumentierter Begründung, welche Taktik oder Technik abgedeckt wird.
  • Tuning gegen False Positives: Baseline pro Umgebung, Ausschlusslisten, Schwellenwert-Anpassung statt pauschalem Regel-Stummschalten.
  • Detection-as-Code: Regeln versioniert in Git, mit Tests vor dem Rollout und Review-Prozess wie bei Applikationscode.
  • Playbook- und Automatisierungsentwicklung für wiederkehrende Alarmtypen, inklusive Anbindung an SOAR-Logik. Was SOAR leistet, steht im SOAR-Glossar.

Migration und Health Assessment

Für bestehende SIEM-Deployments prüfen wir zuerst den Ist-Zustand: ungenutzte Regeln, doppelte Datenquellen, unklare Ownership, Kosten pro Query. Migration zwischen Plattformen (z.B. von einem Legacy-SIEM zu Elastic oder Microsoft Sentinel) läuft schrittweise mit Parallelbetrieb, damit keine Detection-Lücke entsteht. Details zum Betrieb beider Plattformen stehen auf SOC mit Elastic Security und SOC mit Microsoft 365 Sentinel.

Messbare Ergebnisse

  • Abdeckung pro MITRE-ATT&CK-Taktik als Nachweis, wo Detection-Lücken bestehen und wo sie geschlossen wurden.
  • Reduktion verrauschter Regeln, gemessen an der Anzahl Regeln mit hoher False-Positive-Quote vor und nach dem Tuning.
  • Grundlagen für verlässliche Erkennung, siehe auch SIEM im Glossar, sind eine Voraussetzung für stabile MTTD/MTTR-Werte im laufenden SOC-Betrieb, siehe MTTD und MTTR.

Abgrenzung zu Nachbarthemen

AngebotCharakterWann passend
SIEM-Engineering-Beratung (dieses Angebot)Zeitlich begrenztes Projekt: Datenmodell, Detection Engineering, Migration.Architektur-Entscheidung oder Migration steht an, bestehendes SIEM ist verrauscht oder unvollständig.
Managed SIEM OperationsKontinuierlicher Betrieb inklusive Tuning und Alarm-Triage.Laufender Betrieb statt Projekt gesucht, siehe SOC as a Service Schweiz.
SOC-BeratungBreiteres Zielbild: Prozesse, Rollen, Betriebsmodell rund um das SOC.SIEM ist nur ein Baustein eines grösseren SOC-Aufbaus, siehe SOC-Beratung und -Aufbau.
Reines Log-ManagementSammeln und Aufbewahren von Logs ohne Detection-Logik.Nur Aufbewahrungspflicht relevant ist, keine aktive Erkennung nötig ist.

Einordnung im SOC-Betrieb

Ein sauberes Datenmodell und sauber abgestimmte Detection-Regeln sind die Grundlage jedes 24/7-SOC-Betriebs. Der Gesamtrahmen, inklusive Rollen und Eskalation, steht auf SOC as a Service Schweiz. Für den Überblick über alle Consulting-Disziplinen siehe Security Consulting Schweiz.

Häufige Fragen

Arbeitet ANOMAL nur mit Elastic?

Nein. Elastic ist der primäre Fokus, Microsoft Sentinel wird als zweite Plattform ebenfalls betrieben und beraten. Beide werden nach Umgebung und bestehender Lizenzlage empfohlen, nicht pauschal.

Was kostet eine SIEM-Beratung?

Es gibt keinen Listenpreis. Umfang hängt von Datenvolumen, Anzahl Quellen und Zielarchitektur ab. Jedes Mandat erhält nach dem Scoping eine eigene Offerte, Kontext zu Kostenlogik generell auf [Was kostet ein SOC](/de/soc/was-kostet-ein-soc-schweiz).

Übernimmt ANOMAL danach auch den laufenden SIEM-Betrieb?

Möglich, aber nicht Pflicht. Nach Umsetzungsbegleitung und Wissenstransfer kann das interne Team übernehmen, oder das Mandat geht in einen Managed-SOC-Betrieb über.

Was bedeutet Detection-as-Code konkret?

Erkennungsregeln liegen versioniert in einem Git-Repository, durchlaufen Tests vor dem Rollout und werden wie Code reviewt. Das verhindert stille Regeländerungen und macht Regressionen sichtbar.

Ist ein Health Assessment auch ohne anschliessende Migration möglich?

Ja. Ein Health Assessment steht für sich und liefert eine Übersicht über ungenutzte Regeln, Kosten und Lücken. Ob danach migriert oder nur optimiert wird, entscheiden Sie auf Basis des Ergebnisses.

Weiterlesen im Cluster
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
SOC auf Elastic Security: Was ANOMAL für Bestandskunden liefert
ANOMAL betreibt ein 24/7-SOC für Unternehmen, die bereits auf Elastic Security setzen. Wir steuern Detection Engineering, Response und Threat Hunting auf Ihrem Elastic Cluster, korrelieren Logs, Endpoint, Identität und Cloud in einer Plattform und übernehmen die dokumentierte Reaktion. Elastic ist Ihre Plattform, ANOMAL ist Ihr Betriebsteam.
SOC für Microsoft 365 und Sentinel: Was zählt
Ein SOC für Microsoft-365- und Sentinel-Umgebungen korreliert Signale aus Entra ID, Defender XDR, Exchange Online und Azure in einem Detection-Layer und reagiert 24/7. Der Wert entsteht nicht durch die Lizenz, sondern durch Analysten, Playbooks und dokumentierte Reaktion.
SIEM
SIEM steht für Security Information and Event Management. Eine SIEM-Plattform aggregiert Logs aus Endpoints, Netzwerk und Cloud, korreliert sie über Regeln und erzeugt Alerts für Detection, Compliance und Forensik. Ohne Analysten bleibt es ein durchsuchbares Archiv, keine Sicherheit.
SOAR
SOAR steht für Security Orchestration, Automation and Response. Es ist die Automatisierungs- und Playbook-Ebene über SIEM und EDR, die wiederholbare Reaktions-Schritte (User sperren, Host isolieren, Ticket öffnen) auslöst. Ohne saubere Detection darunter automatisiert SOAR vor allem Noise; deshalb ist SOAR keine Ersatz-Strategie für ein SOC, sondern ein Werkzeug innerhalb eines SOC.