DAS ANOMAL SOC

Was ein Schweizer Managed SOC
sein sollte.

Ein Blick in unseren Betrieb statt einer Produktpräsentation. Automatisierung übernimmt die Routinearbeit der Triage, Agentic AI wertet in der Investigation die Zusammenhänge aus, und unsere Analysten entscheiden. So erhalten Sie klare Entscheide statt einer Flut von Alerts.

78 %
Cases automatisch gelöst
0
Cases ohne Vorarbeit
24/7
Aus der Schweiz betrieben
Was wir betreiben

Jede Datenquelle.
Ein SOC.

Wir sind herstellerunabhängig. Sie bringen Ihre bestehenden Tools mit, oder wir stellen die passenden zusammen. Jede Quelle wird normalisiert und läuft durch dasselbe Operating Model.

Warum ANOMAL

Wir leiten nicht einfach
Alarme weiter.
Wir sind Ihr SOC.

Klassischer MSSP vs. ANOMAL
Coverage
Klassischer MSSP

Angeschaut werden nur Critical und High. Low und Medium sind nicht im Scope.

ANOMAL

Wir bearbeiten rund um die Uhr jeden Case, von Low bis Critical.

Direkter Draht
Klassischer MSSP

Ticket per E-Mail über den Service Manager, Antwort nach einigen Stunden. Der Dienstleister bleibt aussen vor.

ANOMAL

Teams, Slack oder Ihr bevorzugter Kanal, direkt mit dem Analysten, der den Case bearbeitet. Antwort innert Minuten. Wir arbeiten als Teil Ihres Teams, nicht als externer Ticketdienst.

Lizenzen & Tools
Klassischer MSSP

Der MSSP bindet Sie an seine Tools. Entweder alles ersetzen oder gar nichts.

ANOMAL

Sie beziehen Ihre Lizenzen über uns, oder wir arbeiten direkt in Ihrem SIEM, EDR und XDR. Sie entscheiden, ohne Vendor Lock-in.

Baseline und Ruhe
Klassischer MSSP

Täglich zehn Anfragen nach dem Muster «Können Sie das kurz prüfen?». Alarmmüdigkeit beim Kunden.

ANOMAL

Eine saubere Baselining-Phase. Danach hören Sie nur von uns, wenn tatsächlich etwas ist.

Preis
Klassischer MSSP

Zuschläge pro Alert und pro Abklärung, dazu eine neue Offerte für jeden Vorfall.

ANOMAL

Flat Fee pro Jahr. Response und Eindämmung innerhalb Ihres Mandats sind inklusive. Einen Incident-Response-Einsatz bei einem grösseren Vorfall verrechnen wir separat, Ransomware deckt die Halcyon-Erweiterung finanziell ab.

Dokumentation
Klassischer MSSP

Ein Satz im Ticket, Case geschlossen. Kein nachvollziehbarer Audit Trail.

ANOMAL

Jeder Case wird bis ins Detail dokumentiert. Sie sehen alles, und Ihr Wissen über die eigene Umgebung wächst mit jedem Tag.

Fazit

Dieselbe Aufsicht. Dieselbe Angriffsfläche. Ein anderes Operating Model.

Klassisch vs. ANOMAL

Das SOC mit Tiering ist
ein Organigramm von 2010.

Klassische MSSPs verrechnen Ihnen noch immer L1-Analysten, die Alerts in Queues verschieben, und L2-Analysten, die dasselbe noch einmal sichten. Wir ersetzen diese Routinearbeit durch Hyper Automation: deterministisch, wo es möglich ist, Agentic AI, wo abgewogen werden muss. So treffen unsere Analysten die Entscheidungen, auf die es ankommt.

Klassisches SOC mit Tiering
L1 → L2 → L3
cold starts
ANOMAL Operating Model
Von Menschen geführt · Ohne Tiering
zero cold start
Tiefe der Triage
Einfaches Dedupe · L1 markiert und eskaliert
Tiefe der Triage
Δ 12× mehr Kontext
Voller Kontext · Threat Intelligence, Risiko, Standort, MITRE-Phase
Dauer der Investigation
Analyst fängt bei null an
Dauer der Investigation
Δ Minuten statt Stunden
Deterministische Playbooks und KI-Auswertung, ohne Wartezeit
Übergaben pro Case
L1 → L2 → L3 · 3 Übergaben pro Case
Übergaben pro Case
Δ 3 → 0
Ohne Tiering · keine Übergaben
Belastung der Analysten
Analysten sichten grosse Mengen Alerts pro Schicht
Belastung der Analysten
Δ Signal statt Queue
Analysten entscheiden, statt Noise zu sichten
Anteil automatisch geschlossen
Nur ein kleiner Teil automatisch geschlossen · Rest in der Queue
Anteil automatisch geschlossen
Δ Mehr automatisch geschlossen
78 % im Mandat automatisch geschlossen · vollständiger Audit Trail
Fazit

Dieselben Tools, dieselbe Aufsicht, ein anderes Ergebnis. Sie wechseln den Anbieter, nicht Ihre Tools.

Wechsel besprechen
Operating Model · Wer macht was

Wer macht
was?

Jeder Alert durchläuft dieselben fünf Schritte: Triage, Investigation, Scoring, Response und Improvement. Für jeden Schritt ist klar geregelt, wer arbeitet. Feste Playbooks übernehmen alles, was zuverlässig gleich ablaufen muss. Agentic AI kommt dort zum Zug, wo abgewogen werden muss. Entschieden wird von unseren Analysten. Jeder Schritt ist protokolliert und nachvollziehbar.

Layer
Automatisierung
Unsere Analysten
Anreichern
Triage

Dedupe, Korrelation und Normalisierung über alle Quellen, angereichert mit unserer Threat Intelligence.

Agentic AI nur dort, wo abgewogen werden muss, etwa für die Zusammenfassung der Triage.

Hier arbeitet noch kein Mensch. Kein Analyst sieht einen unbearbeiteten Alert.

Analysieren
Investigation

Playbooks holen die Belege, die die Agents brauchen, deterministisch und prüfbar.

Agentic AI wertet die angereicherten Daten aus. Jeder Denkschritt wird protokolliert.

Noch kein Analyst. Ein Case erreicht die Analysten erst nach dem Scoring.

Entscheiden
Scoring

Risikosignale zu User, Gerät und Umgebung fliessen deterministisch in den Score ein.

Bewertung auf Basis Ihrer bisherigen Cases und Ihrer Umgebung (RAG). Agentic AI schlägt eine Einschätzung vor.

Auch hier noch kein Analyst. Aus der Einschätzung ergibt sich, welches Ihrer Mandate greift.

Handeln
Response

Aktionen laufen deterministisch innerhalb Ihres Mandats, die mildeste und umkehrbare Massnahme zuerst (Session beenden vor Host isolieren).

Die Agents bereiten die Massnahmen vor. Nichts läuft ausserhalb des Mandats.

Der Analyst trägt die Verantwortung für jede Entscheidung und ist der Guardrail.

Lernen
Improvement

Baselines, Playbooks und Detections werden pro Kunde getuned.

Der RAG-Index lernt mit jedem abgeschlossenen Case dazu.

Die Entscheidungen der Analysten sind der Massstab, an dem das System lernt. So verschwindet Noise an der Quelle.

Der Mensch im SOC

Unsere Analysten.
Jederzeit erreichbar.

Jedes SOC spricht über KI. Aufsicht, Verwaltungsrat und CISO stellen trotzdem immer dieselbe Frage: Wer entscheidet, wer trägt die Verantwortung, wer nimmt den Hörer ab? Unsere Antwort ist ein Team in der Schweiz, rund um die Uhr. Agentic AI erledigt die Arbeit, unsere Analysten entscheiden.

Was unsere Analysten tun
  • Entscheiden auf Basis bewerteter Cases mit vollem Kontext
  • Eindämmende Massnahmen auf kritischen Systemen freigeben
  • Business Reviews und Detection-Strategie verantworten
  • Bei kritischen Cases rund um die Uhr an Ihren CISO eskalieren
Was sie nicht tun
  • Alert-Queues von Hand sichten
  • Daten zwischen SIEM, EDR und Ticketsystem kopieren
  • Bei jedem Case bei null anfangen
  • Warten, bis L2 eine Eskalation aufnimmt
ANOVIEW

Ihr SOC, live im Kundenportal.

Cases, SLAs, MITRE-Abdeckung und Reporting in Echtzeit. Jeder Entscheid nachvollziehbar, jederzeit.

ANOVIEW Demo ansehen
Betriebsmodelle

Drei Wege.
Ein Operating Model.

Nicht jede Organisation braucht dasselbe. Wir liefern das Operating Model in der Form, die zu Ihrer Organisation und Ihrem Reifegrad passt. Wenn sich Ihr Setup ändert, können Sie das Modell wechseln.

Model 01Kernangebot

Fully Managed SOC

Wir übernehmen alles.

Kompletter SOC-Betrieb auf unserer Plattform: Detection, Response, Tuning, Reporting und Compliance. Sie erhalten die Ergebnisse, wir tragen den Betriebsaufwand.

  • Vollständiger Betrieb auf der ANOMAL-Plattform
  • 24/7 Detection und Response inklusive
  • Onboarding-Phase über mehrere Wochen
  • Ein Ansprechpartner, ein Vertrag, ein Preis
Für Teams ohne eigenes SOC oder mit einem veralteten MSSP.
Model 02

Co-Managed SOC

Wir arbeiten auf Ihrer Plattform.

Sie haben SIEM, EDR und SOAR bereits im Einsatz. Wir übernehmen den Betrieb dort, wo Sie heute stehen: Content Engineering, Detection und Response, alles in Ihrer Umgebung.

  • Betrieb auf Ihrem SIEM, XDR oder SOAR
  • Analysten arbeiten in Ihrer Konsole
  • Playbooks und Runbooks bleiben bei Ihnen
  • Wissenstransfer inklusive, kein Vendor Lock-in
Für Unternehmen, die bereits in eigene Tools investiert haben.
Model 03

Hybrid 24/7

Tagsüber Ihr Team. Nachts und am Wochenende wir.

Ihr Team arbeitet zu Bürozeiten, wir übernehmen nachts, am Wochenende und an Feiertagen. Saubere Übergaben, gemeinsamer Case-Kontext, keine doppelte Arbeit.

  • Abdeckung ausserhalb der Bürozeiten: nachts, am Wochenende und an Feiertagen
  • Gemeinsame Case-Queue mit klaren Übergaben
  • Eskalationsmatrix pro Schicht
  • Entlastet Ihr Team und senkt das Risiko, Fachleute zu verlieren
Für Teams mit eigenem SOC, aber ohne Abdeckung rund um die Uhr.

Unsicher, welches Modell passt? Meist reicht ein Gespräch von 30 Minuten. Dabei zeigen wir Ihnen ANOVIEW live.

SLA & Coverage

Was Sie von uns
erwarten können.

Typische Service-Werte für einen neuen Kunden. Die verbindlichen SLAs legen wir in Ihrem Mandat fest, abgestimmt auf Ihre regulatorischen Pflichten und die Kritikalität Ihres Geschäfts. Kein Kleingedrucktes: Was in der Flat Fee enthalten ist, steht in Ihrem Mandat.

  • Coverage24/7/365 · aus der Schweiz betrieben
  • Response · CriticalVertraglich < 60 Min · typisch < 15 Min
  • Response · HighTypisch < 30 Min
  • Response · Medium / LowAm selben Arbeitstag
  • OnboardingOnboarding-Phase über mehrere Wochen bis zur ersten Live-Coverage
  • ReportingLive in ANOVIEW · monatlicher SOC-Report · vierteljährliches Business Review
  • IR Bridge LineVerschlüsselter Kanal für SEV-1, rund um die Uhr

SLA und Onboarding für Ihre Umgebung besprechen.

Datenquellen, Reaktionszeiten und Flat Fee für Ihr Setup, direkt mit unserem Team.

Ergänzende Services: Penetration Testing, Vulnerability Management, Hardening und Consulting.

Zu den Security Services
Compliance
ISO 27001Swiss data residencyEU data residency
Zwei Wege, mit uns zu arbeiten

Nutzen Sie unser SOC as a Service.
Oder bauen Sie Ihr eigenes, mit uns.

30 Minuten · ANOVIEW live · echte Cases

Weiterlesen

Vertiefen Sie einzelne Themen.

Alle Themen
Leitfaden

SOC as a Service in der Schweiz: Kompletter Leitfaden

SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.

SOC-Wissen
Ratgeber

Was ist ein SOC? Definition, Aufgaben und Aufbau

Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.

SOC-Wissen
Ratgeber

SOC für Industrie und Fertigung: IT und OT zusammen überwachen

Industriebetriebe verlieren bei einem Vorfall nicht Daten, sondern Produktion. Ein SOC für Fertigung überwacht IT-Netz UND OT-Umgebung (SPS, HMI, Altsysteme) und stoppt Ransomware, bevor die Linie steht. Kernrisiko ist nicht die Verschlüsselung, sondern der Produktionsstillstand.

SOC-Wissen
Ratgeber

SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick

SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.

SOC-Wissen
Ratgeber

Was ist MDR? Managed Detection and Response erklärt

Managed Detection and Response (MDR) ist die verbreitete Bezeichnung für einen Service, der Angriffe erkennt, untersucht und reagiert, inklusive Isolation kompromittierter Systeme. MDR ist kein Werkzeug und keine Plattform, sondern ein Vertrag mit definierten Reaktionspflichten. Bei ANOMAL ist diese Leistung Teil von SOC as a Service.

SOC-Wissen
Ratgeber

Was ist XDR? Extended Detection and Response verständlich erklärt

Extended Detection and Response (XDR) ist eine Erkennungsplattform, die Telemetrie aus Endpoint, Identity, E-Mail, Cloud und Netzwerk in einem Datenmodell korreliert. XDR ersetzt viele Aufgaben eines klassischen SIEM, ersetzt aber kein Team. Erst mit einem SOC oder MDR entsteht daraus Sicherheit.

SOC-Wissen
FAQ

Häufige Fragen zum ANOMAL SOC

Wie wird SOC as a Service verrechnet und was ist in der Flat Fee enthalten?+

Wir verrechnen eine Flat Fee pro Jahr, deren Höhe sich nach der Anzahl Endpoints richtet, ohne Verrechnung pro Alert. Im Scope sind die Anbindung und Normalisierung von SIEM, EDR, NDR, XDR und IDR, die Bearbeitung der Cases rund um die Uhr, Tuning, Response-Aktionen innerhalb Ihres freigegebenen Mandats, vierteljährliche Reviews der Threat Intelligence und prüfbereite Belege. Nicht im Scope sind die Lizenzkosten Ihrer bestehenden Detection-Tools, ein Incident-Response-Einsatz bei einem grösseren Vorfall, den wir separat verrechnen, und die optionale Halcyon-Erweiterung. Die Offerte für Ihr Mandat erhalten Sie nach der Bestandesaufnahme Ihrer Datenquellen.

Wie läuft das Onboarding Woche für Woche ab?+

In Woche 1 erfassen wir Ihre Datenquellen aus SIEM, EDR, NDR, XDR und IDR und legen in einem Workshop mit Ihrem CISO oder IT-Lead den Scope des Mandats fest. In den Wochen 2 und 3 binden wir die Quellen an, normalisieren sie und stimmen die Detection-Regeln auf unser Operating Model ab. In Woche 4 folgt ein Parallelbetrieb: Unsere Analysten bearbeiten die Cases neben Ihrem bisherigen Anbieter. In den Wochen 5 bis 8 gehen wir schrittweise live und liefern den ersten Monatsbericht. Je nach Komplexität der Quellen dauert das Onboarding insgesamt 5 bis 8 Wochen, gesteuert aus der Region Zürich.

Wo liegt die Telemetrie, wer hat Zugriff und welche Belege erhalte ich?+

Die Daten liegen standardmässig in ISO-27001-zertifizierten Rechenzentren in der Schweiz, auf Anfrage in der EU. Vertraglich verlässt keine Telemetrie die Schweiz und die EU. Zugriff haben ausschliesslich namentlich bestimmte Analysten von ANOMAL. Jede Response-Aktion innerhalb Ihres freigegebenen Mandats folgt dem Vier-Augen-Prinzip. Als Belege erhalten Sie einen AVV nach revDSG und EU-DSGVO, auf Anfrage Nachweispakete zu FINMA-RS 2023/1, DORA und NIS2, ein unveränderliches Case-Log pro Kunde und vierteljährliche unabhängige Reviews der Zugriffe.

Bearbeiten Sie nur Critical- und High-Alerts?+

Nein. Wir bearbeiten rund um die Uhr jeden Case von Low bis Critical. Viele Angriffe beginnen mit unauffälligen Signalen der Stufen Low und Medium, die klassische MSSPs ignorieren. Hyper Automation bereitet jeden Case auf. Harmlose und doppelte Cases schliessen wir im Rahmen Ihres Mandats mit Audit Trail, alle anderen prüft einer unserer Analysten.

Welche Datenquellen und Tools können Sie anbinden?+

Alle gängigen: EDR (CrowdStrike, Microsoft Defender), NDR (Exeon), SIEM (Elastic, Splunk, Sentinel), XDR, Cloud (AWS, Azure, GCP), E-Mail und Identity (Okta, Entra) sowie eigene Log Sources. Sie behalten Ihre bestehenden Lizenzen, ohne Vendor Lock-in. Wir übernehmen Anbindung, Normalisierung und Betrieb.

Was passiert bei einem echten Incident und wie schnell reagieren Sie?+

Vertraglich sichern wir bei einem Critical-Case eine Reaktion innerhalb von 60 Minuten zu, rund um die Uhr. In der Praxis reagieren wir typischerweise in unter 15 Minuten. Response-Aktionen laufen innerhalb Ihres freigegebenen Mandats und beginnen mit der mildesten, umkehrbaren Massnahme. Gleichzeitig informieren wir Ihre Ansprechpersonen direkt über Teams oder Slack. Die konkreten SLAs legen wir in Ihrem Mandat fest.

Wie schützt Halcyon zusätzlich vor Ransomware?+

Halcyon ist eine optionale Erweiterung gegen Ransomware. Die Software läuft auf jedem Endpoint, sichert den Verschlüsselungsschlüssel für die Wiederherstellung und stoppt den Abfluss von Daten während eines laufenden Angriffs. Dazu kommt die Ransomware Warranty von Halcyon. Wir betreiben Halcyon in unserem SOC, Schutz und Reaktion kommen so aus einer Hand.

Wie lange ist die Vertragslaufzeit bei SOC as a Service?+

Die Mindestlaufzeit beträgt 12 Monate. So bleibt genug Zeit für Onboarding, Baselining und Tuning, damit das SOC auf Ihre Umgebung abgestimmt ist. Die Flat Fee bleibt über die ganze Laufzeit planbar.

Können wir unser internes Security-Team behalten (Co-Managed)?+

Ja. Neben Fully Managed bieten wir Co-Managed und Hybrid an. Ihr Team behält den Zugriff auf alle Cases und Entscheidungen, wir übernehmen nachts, am Wochenende und die Last der Triage. Zuständigkeiten und Eskalationswege legen wir gemeinsam im Mandat fest.