ANOMAL Consulting

Security Consulting: Architektur-Know-how aus dem laufenden SOC-Betrieb

ANOMAL Security Consulting ist Engineering- und Architektur-Beratung von Leuten, die selbst täglich einen 24/7-SOC betreiben, nicht abstrakte Strategieberatung. Wir arbeiten in vier Disziplinen: Elastic- und SIEM-Engineering, SOC-Aufbau und -Beratung, IAM/PAM sowie Zero-Trust- und NIST-Audits. Engagements sind zeitlich begrenzte Projekte mit klarem Ergebnis, keine Dauerbesetzung und kein Fractional-CISO-Modell. Jeder Auftrag wird individuell abgegrenzt und erhält eine eigene Offerte.

Alle

Für wen und in welcher Situation

Typische Ausgangslage: Ein bestehendes SIEM erzeugt zu viel Noise, oder ein SOC-Aufbau steht an. Oft ist IAM/PAM historisch gewachsen und niemand kennt mehr alle Berechtigungspfade, oder eine Zero-Trust-Initiative braucht eine verlässliche Architektur statt einer Folienstrategie. Zielgruppe sind interne IT- und Security-Teams in der Schweiz, die konkrete Entscheidungen und lauffähige Konfiguration brauchen, nicht nur einen Bericht. Wer den laufenden Betrieb sucht statt eines Projekts, findet die passende Einordnung auf SOC as a Service Schweiz.

Governance-Begleitung (zum Beispiel punktuelle Unterstützung bei Sicherheitsstrategie oder Berichten an den Verwaltungsrat) ist als optionale Ergänzung innerhalb eines Consulting-Mandats möglich, ANOMAL bietet aber keine dauerhafte Fractional-CISO-Rolle an.

Die vier Disziplinen

DisziplinKurzbeschreibung
Elastic- und SIEM-EngineeringDatenmodell, Ingest-Architektur, Detection Engineering und Migration für Elastic und Microsoft Sentinel.
SOC-Beratung und -AufbauZielbild, Prozesse und Rollen für ein neues oder überarbeitetes SOC, inklusive Entscheid Managed vs. Co-Managed vs. Inhouse.
IAM und PAMIdentitäts- und privilegierte Zugriffsarchitektur, Aufräumen gewachsener Rechtestrukturen, Anbindung an Detection.
Zero-Trust und NIST-AuditsReifegrad-Bewertung gegen NIST-Rahmenwerke, Segmentierungs- und Zero-Trust-Architektur mit konkretem Umsetzungspfad.

Anfragen ausserhalb dieser vier Disziplinen sind willkommen und werden individuell abgegrenzt; nicht jedes Thema passt in ein festes Schema.

Wie ein Engagement abläuft

  1. Assessment: Ist-Aufnahme, Interviews, technische Bestandsaufnahme (z.B. bestehende Regeln, Rechtestrukturen, Log-Quellen).
  2. Design: Zielarchitektur, priorisierte Massnahmen, dokumentierte Entscheidungen mit Begründung.
  3. Umsetzungsbegleitung: Konfiguration, Regeln oder Playbooks werden gemeinsam mit dem internen Team gebaut, nicht nur beschrieben.
  4. Wissenstransfer: Dokumentation und Walkthroughs, damit das interne Team die Lösung selbst weiterbetreiben kann.
  5. Übergabe: sauberer Abschluss, wahlweise in den internen Betrieb oder in ein Managed-Service-Verhältnis mit ANOMAL.

Was der Kunde erhält

  • Dokumentierte Entscheidungen mit Begründung, nicht nur eine Folienstrategie.
  • Lauffähige Konfiguration (Regeln, Policies, Architektur-Artefakte), die das Team direkt übernehmen kann.
  • Kein Vendor-Lock-in: Empfehlungen orientieren sich am Bedarf, nicht an einer festen Plattform. Konkret betrieben werden bei ANOMAL Elastic, Microsoft Sentinel, CrowdStrike, Exeon und Halcyon; andere Plattformen fliessen als generische Beispiele ein.

Abgrenzung zu Nachbarthemen

ModellCharakterWann passend
Consulting (dieses Angebot)Zeitlich begrenztes Projekt mit definiertem Ergebnis.Architektur-Entscheidung, Migration, Aufbau oder Audit steht an.
Managed ServicesKontinuierlicher Betrieb, 24/7-Verantwortung.Laufender Detection- und Response-Betrieb gefragt, siehe SOC as a Service Schweiz.
Reines AuditBewertung ohne Umsetzungsbegleitung.Nur ein Reifegrad-Nachweis für Regulator oder Versicherer benötigt wird.
Staffing/Body-LeasingPersonalkapazität nach Zeit, ohne Ergebnisverantwortung für ein Zielbild.Kapazitätslücke, nicht ein fehlendes Architektur-Ergebnis.

Einordnung im SOC-Betrieb

Consulting und Betrieb ergänzen sich: viele Mandate münden nach der Übergabe in ein laufendes Betriebsverhältnis. Wie 24/7-SOC-Betrieb organisiert ist, steht auf SOC as a Service Schweiz und Wie funktioniert ein 24/7-SOC.

Häufige Fragen

Bietet ANOMAL auch Fractional-CISO-Leistungen an?

Nein, nicht als eigenständiges Angebot. Punktuelle Governance-Begleitung kann Teil eines Consulting-Mandats sein, ANOMAL positioniert sich aber als Engineering- und Architektur-Beratung, nicht als dauerhafte Führungsrolle.

Was kostet ein Consulting-Mandat?

Es gibt keinen Listenpreis. Umfang, Disziplin und Dauer unterscheiden sich pro Kunde, deshalb erhält jedes Mandat eine eigene Offerte nach dem Scoping-Gespräch. Kontext zu SOC-Kostenlogik generell steht auf [Was kostet ein SOC](/de/soc/was-kostet-ein-soc-schweiz).

Übernimmt ANOMAL nach dem Consulting auch den Betrieb?

Das ist möglich, aber nicht Pflicht. Am Ende eines Mandats steht eine saubere Übergabe, wahlweise an das interne Team oder in ein Managed-Service-Verhältnis.

Sind auch Themen ausserhalb der vier Disziplinen möglich?

Ja. Die vier Disziplinen sind die Schwerpunkte, andere Anliegen werden individuell abgegrenzt, sofern sie zu unserem Engineering-Fokus passen.

Auf welchen Plattformen arbeitet ANOMAL im Consulting?

Konkret betrieben werden Elastic, Microsoft Sentinel, CrowdStrike, Exeon und Halcyon. Andere Technologien (z.B. gängige PAM-Plattformen) werden als generische Beispiele einbezogen, ohne dass ANOMAL sie selbst betreibt.

Weiterlesen im Cluster
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
SOC auf Elastic Security: Was ANOMAL für Bestandskunden liefert
ANOMAL betreibt ein 24/7-SOC für Unternehmen, die bereits auf Elastic Security setzen. Wir steuern Detection Engineering, Response und Threat Hunting auf Ihrem Elastic Cluster, korrelieren Logs, Endpoint, Identität und Cloud in einer Plattform und übernehmen die dokumentierte Reaktion. Elastic ist Ihre Plattform, ANOMAL ist Ihr Betriebsteam.
ISO 27001 und SOC: Wo das ISMS aufhört und der Betrieb anfängt
ISO 27001 verlangt ein Managementsystem für Informationssicherheit mit dokumentierten Prozessen, Risiken und Kontrollen. Ein SOC ersetzt kein ISMS. Es ist aber die operative Grundlage, mit der die Controls A.5.24 bis A.5.30 (Incident Management, Continuity, Bereitschaft) und A.8.15 bis A.8.16 (Logging, Monitoring) tatsächlich gelebt werden. Ohne 24/7-Detection sind mehrere Annex-A-Controls formal erfüllt, aber operativ nicht wirksam.