Security Consulting: Architektur-Know-how aus dem laufenden SOC-Betrieb
ANOMAL Security Consulting ist Engineering- und Architektur-Beratung von Leuten, die selbst täglich einen 24/7-SOC betreiben, nicht abstrakte Strategieberatung. Wir arbeiten in vier Disziplinen: Elastic- und SIEM-Engineering, SOC-Aufbau und -Beratung, IAM/PAM sowie Zero-Trust- und NIST-Audits. Engagements sind zeitlich begrenzte Projekte mit klarem Ergebnis, keine Dauerbesetzung und kein Fractional-CISO-Modell. Jeder Auftrag wird individuell abgegrenzt und erhält eine eigene Offerte.
Für wen und in welcher Situation
Typische Ausgangslage: Ein bestehendes SIEM erzeugt zu viel Noise, oder ein SOC-Aufbau steht an. Oft ist IAM/PAM historisch gewachsen und niemand kennt mehr alle Berechtigungspfade, oder eine Zero-Trust-Initiative braucht eine verlässliche Architektur statt einer Folienstrategie. Zielgruppe sind interne IT- und Security-Teams in der Schweiz, die konkrete Entscheidungen und lauffähige Konfiguration brauchen, nicht nur einen Bericht. Wer den laufenden Betrieb sucht statt eines Projekts, findet die passende Einordnung auf SOC as a Service Schweiz.
Governance-Begleitung (zum Beispiel punktuelle Unterstützung bei Sicherheitsstrategie oder Berichten an den Verwaltungsrat) ist als optionale Ergänzung innerhalb eines Consulting-Mandats möglich, ANOMAL bietet aber keine dauerhafte Fractional-CISO-Rolle an.
Die vier Disziplinen
| Disziplin | Kurzbeschreibung |
|---|---|
| Elastic- und SIEM-Engineering | Datenmodell, Ingest-Architektur, Detection Engineering und Migration für Elastic und Microsoft Sentinel. |
| SOC-Beratung und -Aufbau | Zielbild, Prozesse und Rollen für ein neues oder überarbeitetes SOC, inklusive Entscheid Managed vs. Co-Managed vs. Inhouse. |
| IAM und PAM | Identitäts- und privilegierte Zugriffsarchitektur, Aufräumen gewachsener Rechtestrukturen, Anbindung an Detection. |
| Zero-Trust und NIST-Audits | Reifegrad-Bewertung gegen NIST-Rahmenwerke, Segmentierungs- und Zero-Trust-Architektur mit konkretem Umsetzungspfad. |
Anfragen ausserhalb dieser vier Disziplinen sind willkommen und werden individuell abgegrenzt; nicht jedes Thema passt in ein festes Schema.
Wie ein Engagement abläuft
- Assessment: Ist-Aufnahme, Interviews, technische Bestandsaufnahme (z.B. bestehende Regeln, Rechtestrukturen, Log-Quellen).
- Design: Zielarchitektur, priorisierte Massnahmen, dokumentierte Entscheidungen mit Begründung.
- Umsetzungsbegleitung: Konfiguration, Regeln oder Playbooks werden gemeinsam mit dem internen Team gebaut, nicht nur beschrieben.
- Wissenstransfer: Dokumentation und Walkthroughs, damit das interne Team die Lösung selbst weiterbetreiben kann.
- Übergabe: sauberer Abschluss, wahlweise in den internen Betrieb oder in ein Managed-Service-Verhältnis mit ANOMAL.
Was der Kunde erhält
- Dokumentierte Entscheidungen mit Begründung, nicht nur eine Folienstrategie.
- Lauffähige Konfiguration (Regeln, Policies, Architektur-Artefakte), die das Team direkt übernehmen kann.
- Kein Vendor-Lock-in: Empfehlungen orientieren sich am Bedarf, nicht an einer festen Plattform. Konkret betrieben werden bei ANOMAL Elastic, Microsoft Sentinel, CrowdStrike, Exeon und Halcyon; andere Plattformen fliessen als generische Beispiele ein.
Abgrenzung zu Nachbarthemen
| Modell | Charakter | Wann passend |
|---|---|---|
| Consulting (dieses Angebot) | Zeitlich begrenztes Projekt mit definiertem Ergebnis. | Architektur-Entscheidung, Migration, Aufbau oder Audit steht an. |
| Managed Services | Kontinuierlicher Betrieb, 24/7-Verantwortung. | Laufender Detection- und Response-Betrieb gefragt, siehe SOC as a Service Schweiz. |
| Reines Audit | Bewertung ohne Umsetzungsbegleitung. | Nur ein Reifegrad-Nachweis für Regulator oder Versicherer benötigt wird. |
| Staffing/Body-Leasing | Personalkapazität nach Zeit, ohne Ergebnisverantwortung für ein Zielbild. | Kapazitätslücke, nicht ein fehlendes Architektur-Ergebnis. |
Einordnung im SOC-Betrieb
Consulting und Betrieb ergänzen sich: viele Mandate münden nach der Übergabe in ein laufendes Betriebsverhältnis. Wie 24/7-SOC-Betrieb organisiert ist, steht auf SOC as a Service Schweiz und Wie funktioniert ein 24/7-SOC.
Häufige Fragen
Bietet ANOMAL auch Fractional-CISO-Leistungen an?
Nein, nicht als eigenständiges Angebot. Punktuelle Governance-Begleitung kann Teil eines Consulting-Mandats sein, ANOMAL positioniert sich aber als Engineering- und Architektur-Beratung, nicht als dauerhafte Führungsrolle.
Was kostet ein Consulting-Mandat?
Es gibt keinen Listenpreis. Umfang, Disziplin und Dauer unterscheiden sich pro Kunde, deshalb erhält jedes Mandat eine eigene Offerte nach dem Scoping-Gespräch. Kontext zu SOC-Kostenlogik generell steht auf [Was kostet ein SOC](/de/soc/was-kostet-ein-soc-schweiz).
Übernimmt ANOMAL nach dem Consulting auch den Betrieb?
Das ist möglich, aber nicht Pflicht. Am Ende eines Mandats steht eine saubere Übergabe, wahlweise an das interne Team oder in ein Managed-Service-Verhältnis.
Sind auch Themen ausserhalb der vier Disziplinen möglich?
Ja. Die vier Disziplinen sind die Schwerpunkte, andere Anliegen werden individuell abgegrenzt, sofern sie zu unserem Engineering-Fokus passen.
Auf welchen Plattformen arbeitet ANOMAL im Consulting?
Konkret betrieben werden Elastic, Microsoft Sentinel, CrowdStrike, Exeon und Halcyon. Andere Technologien (z.B. gängige PAM-Plattformen) werden als generische Beispiele einbezogen, ohne dass ANOMAL sie selbst betreibt.
Verwandte Begriffe
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- ISO 27001 ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Eine Zertifizierung bestätigt, dass Risiken systematisch gesteuert werden.
- SIEM Ein SIEM-System (Security Information and Event Management) sammelt Logs aus vielen Quellen, macht sie durchsuchbar und wertet sie mit Detection-Regeln aus.
- Hyper Automation Hyper Automation bezeichnet die durchgehende Automatisierung aller wiederkehrenden Aufgaben in einem Security Operations Center.