SOC-Beratung: Zielbild, Betriebsmodell und Entscheidung vor dem Aufbau
ANOMAL-Consulting bewertet die SOC-Reife eines Unternehmens (Sichtbarkeit, Detection-Abdeckung je MITRE-Taktik, Prozess- und Eskalationsbereitschaft, Nachweisfähigkeit) und entwirft daraus ein Zielbetriebsmodell. Im Zentrum steht die Entscheidung zwischen Eigenbetrieb, Managed SOC und Co-Managed sowie die Gestaltung eines tierless, hoch automatisierten SOC statt klassischer Tier-1-Warteschlangen. Ergebnis ist ein verlässliches Betriebsdesign mit Schicht- und Abdeckungsplanung, Eskalationsmatrix und Mandat, Metriken und einem klaren Übergabeplan in den Betrieb. Jedes Mandat wird individuell abgegrenzt, es gibt eine eigene Offerte pro Kunde.
SOC-Reifegrad-Assessment
Bevor über Betriebsmodelle gesprochen wird, braucht es eine nüchterne Standortbestimmung. Das Assessment prüft vier Dimensionen. Erstens, welche Sichtbarkeit heute tatsächlich existiert (Log-Quellen, Endpoint- und Netzabdeckung), und zweitens, wie weit die Detection-Abdeckung je MITRE-ATT&CK-Taktik reicht. Drittens, wie verlässlich Eskalationsprozesse und Verantwortlichkeiten sind, und viertens, ob im Ernstfall Nachweise für Kunden, Versicherer oder Aufsicht vorliegen. Was ein SOC grundsätzlich leisten muss, ist auf Was ist ein SOC beschrieben.
- Visibility Coverage: welche Systeme, Clouds und Identitäten Telemetrie liefern und wo Lücken bestehen.
- Detection Coverage je Taktik: von Initial Access bis Exfiltration, mit priorisierten Lücken und ohne reines Abhaken von Checklisten.
- Prozess- und Eskalationsbereitschaft: sind Rollen, Kontaktwege und Entscheidungsbefugnisse im Ernstfall klar?
- Nachweisfähigkeit: reichen Logging, Aufbewahrung und Dokumentation für Audit, Versicherung und Meldepflichten?
Zielbetriebsmodell: tierless statt Tier-1-Warteschlange
Klassische Tier-1/Tier-2/Tier-3-Modelle erzeugen Warteschlangen, Übergabeverluste und lange Verweildauern bei einfachen Alarmen. ANOMAL-Consulting entwirft stattdessen ein tierless Betriebsmodell: Automatisierung und Anreicherung übernehmen die Vorfilterung, erfahrene Analysten bearbeiten Fälle von Anfang bis Ende und reichen sie nicht weiter. Das reduziert Reibung an Schnittstellen und verkürzt Entscheidungswege, ohne dass Kompetenz verdünnt wird. Wie ein 24/7-Betrieb praktisch abläuft, zeigt Wie funktioniert ein 24/7-SOC.
Build, Buy oder Co-Managed: Entscheidungsgrundlage
Die Beratung liefert die Entscheidungsgrundlage, nicht den vorgefertigten Verkaufspitch. Dazu gehören eine strukturierte Gegenüberstellung von Eigenbetrieb und Managed SOC (siehe Managed vs. In-House SOC), die Rollenaufteilung bei einem Co-Managed SOC, sowie Kostentreiber und Aufwandslogik zur Einordnung auf Was kostet ein SOC in der Schweiz. Konkrete Zahlen nennt ANOMAL erst im individuellen Scoping, jedes Mandat erhält eine eigene Offerte.
Schicht- und Abdeckungsdesign, Eskalationsmatrix und Mandat
- 24/7-Abdeckung: Schichtmodell, Übergaben und Vertretungsregelungen, abgestimmt auf das tatsächliche Alarmvolumen.
- Eskalationsmatrix: wer wird bei welchem Schweregrad wann informiert, mit klaren Zeitfenstern.
- Mandat und Asset-Kritikalität: Response-Befugnisse werden vorab definiert und autorisiert, damit im Ernstfall nicht erst diskutiert werden muss, ob isoliert oder gesperrt werden darf.
- Kritikalitätsklassen für Systeme und Konten als Grundlage für priorisierte Reaktionszeiten.
Ein vordefiniertes Mandat ist der Unterschied zwischen einer Reaktion in Minuten und einer Reaktion, die erst nach internen Rückfragen beginnt. Wie sich das auf Erkennungs- und Reaktionszeiten auswirkt, ist auf MTTD und MTTR eingeordnet.
Metriken, Reporting und Übergabe in den Betrieb
Das Zielbild braucht messbare Grössen: Detection-Abdeckung je Taktik, Reaktionszeiten je Kritikalitätsklasse, Anteil automatisiert geschlossener Fälle und Nachweisdichte für Audits. Die Beratung endet mit der begleiteten Übergabe in den laufenden Betrieb, ob als Eigenbetrieb, über ANOMAL als Managed SOC oder als Co-Managed-Konstrukt. Für regulatorische Nachweise sind ISO 27001 und SOC sowie FINMA-Anforderungen relevante Anschlussthemen.
Abgrenzung zu Nachbarthemen
| Angebot | Fokus | Wo es aufhört |
|---|---|---|
| SOC-Beratung | Reifegrad, Zielbetriebsmodell, Build-vs-Buy-Entscheidung, Eskalationsmatrix und Übergabe in den Betrieb. | Führt den laufenden Betrieb nicht selbst; endet mit der Übergabe. |
| Managed SOC-Betrieb | 24/7-Detection, Triage und Response im laufenden Tagesgeschäft. | Setzt ein bereits definiertes Zielbild und Mandat voraus, sonst fehlt die Grundlage für Prioritäten. |
| SIEM-Engineering-Beratung | Technische Umsetzung von Use Cases, Parsing und Regeln in einer konkreten Plattform. | Beantwortet nicht, wie Schichten, Eskalation oder Mandat organisatorisch aussehen sollen. |
| Compliance-Audit | Prüft Ist-Zustand gegen einen Kontrollrahmen und stellt Abweichungen fest. | Liefert keinen Entwurf für ein Betriebsmodell, nur die Feststellung von Lücken. |
Einordnung im SOC-Betrieb
SOC-Beratung ist der Weg dorthin, SOC as a Service Schweiz beschreibt den laufenden Betrieb danach. Wo Identitäts- und Zugriffsthemen das Zielbild mitbestimmen, ergänzt IAM- und PAM-Beratung das Bild; die Übersicht aller Beratungsleistungen steht auf Security Consulting Schweiz.
Häufige Fragen
Wie lange dauert ein SOC-Reifegrad-Assessment?
Der Aufwand hängt von Anzahl Systemen, Standorten und bestehender Dokumentation ab. ANOMAL scoped jedes Assessment individuell und stellt eine eigene Offerte pro Kunde.
Ist ein tierless SOC für jede Unternehmensgrösse sinnvoll?
Das Prinzip skaliert nach unten und oben, solange Automatisierung und Anreicherung mitwachsen. Für sehr kleine Umgebungen ist ein schlankeres Modell oft passender; das wird im Assessment mitgeprüft.
Berät ANOMAL auch, wenn wir am Ende nicht ANOMAL als Managed SOC wählen?
Ja. Die Beratung liefert die Entscheidungsgrundlage für Build, Buy oder Co-Managed, unabhängig davon, wer am Ende betreibt.
Was passiert mit dem Mandat, wenn sich Asset-Kritikalität ändert?
Eskalationsmatrix und Mandat werden als lebende Dokumente angelegt und im vereinbarten Rhythmus überprüft, damit Response-Befugnisse zur aktuellen Systemlandschaft passen.
Wie hängt SOC-Beratung mit ISO 27001 oder FINMA zusammen?
Ein sauber dokumentiertes Zielbetriebsmodell mit Eskalationsmatrix und Mandat liefert direkt verwertbare Nachweise für Audits. Details auf [ISO 27001 und SOC](/de/soc/iso-27001-und-soc) und [FINMA-Anforderungen](/de/soc/soc-finma-anforderungen).
Verwandte Begriffe
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- Playbook Ein Playbook ist eine vordefinierte Prozedur, die beschreibt, wie ein SOC auf eine bestimmte Art von Sicherheitsvorfall reagiert.
- Hyper Automation Hyper Automation bezeichnet die durchgehende Automatisierung aller wiederkehrenden Aufgaben in einem Security Operations Center.
- MITRE ATT&CK MITRE ATT&CK ist eine öffentliche Wissensdatenbank über das Vorgehen von Angreifern.