Was ein Schweizer Managed SOC
sein sollte.
Ein Blick in unseren Betrieb statt einer Produktpräsentation. Automatisierung übernimmt die Routinearbeit der Triage, Agentic AI wertet in der Investigation die Zusammenhänge aus, und unsere Analysten entscheiden. So erhalten Sie klare Entscheide statt einer Flut von Alerts.
Jede Datenquelle.
Ein SOC.
Wir sind herstellerunabhängig. Sie bringen Ihre bestehenden Tools mit, oder wir stellen die passenden zusammen. Jede Quelle wird normalisiert und läuft durch dasselbe Operating Model.
Managed SIEM
Wir betreiben Ihr SIEM und halten es aktuell: Wir binden neue Datenquellen an, entwickeln Detection-Regeln und pflegen sie laufend.
Managed EDR
Wir überwachen Ihre Endgeräte rund um die Uhr und greifen bei einem Angriff sofort ein: Wir isolieren betroffene Geräte, machen Änderungen rückgängig und finden die Ursache. Das funktioniert mit allen führenden EDR-Lösungen.
Managed NDR
Wir behalten den Datenverkehr in Ihrem Netzwerk im Blick und erkennen, wenn sich ein Angreifer von System zu System bewegt oder Kontakt nach aussen aufnimmt. Auffälligkeiten landen direkt bei unseren Analysten.
Managed XDR
Wir verknüpfen Signale von Endgeräten, Identitäten, Cloud, E-Mail und Netzwerk. Daraus entsteht ein Case mit allen Informationen und einem klaren Weg zur Reaktion.
Managed IDR
Wir schützen Ihre Benutzerkonten in Entra ID und Active Directory. Verdächtige Anmeldungen, gestohlene Zugangsdaten oder unerlaubte Rechteausweitungen erkennen wir früh. Betroffene Sitzungen beenden wir automatisch und setzen die MFA zurück.
Wir leiten nicht einfach
Alarme weiter.
Wir sind Ihr SOC.
Angeschaut werden nur Critical und High. Low und Medium sind nicht im Scope.
Wir bearbeiten rund um die Uhr jeden Case, von Low bis Critical.
Ticket per E-Mail über den Service Manager, Antwort nach einigen Stunden. Der Dienstleister bleibt aussen vor.
Teams, Slack oder Ihr bevorzugter Kanal, direkt mit dem Analysten, der den Case bearbeitet. Antwort innert Minuten. Wir arbeiten als Teil Ihres Teams, nicht als externer Ticketdienst.
Der MSSP bindet Sie an seine Tools. Entweder alles ersetzen oder gar nichts.
Sie beziehen Ihre Lizenzen über uns, oder wir arbeiten direkt in Ihrem SIEM, EDR und XDR. Sie entscheiden, ohne Vendor Lock-in.
Täglich zehn Anfragen nach dem Muster «Können Sie das kurz prüfen?». Alarmmüdigkeit beim Kunden.
Eine saubere Baselining-Phase. Danach hören Sie nur von uns, wenn tatsächlich etwas ist.
Zuschläge pro Alert und pro Abklärung, dazu eine neue Offerte für jeden Vorfall.
Flat Fee pro Jahr. Response und Eindämmung innerhalb Ihres Mandats sind inklusive. Einen Incident-Response-Einsatz bei einem grösseren Vorfall verrechnen wir separat, Ransomware deckt die Halcyon-Erweiterung finanziell ab.
Ein Satz im Ticket, Case geschlossen. Kein nachvollziehbarer Audit Trail.
Jeder Case wird bis ins Detail dokumentiert. Sie sehen alles, und Ihr Wissen über die eigene Umgebung wächst mit jedem Tag.
Dieselbe Aufsicht. Dieselbe Angriffsfläche. Ein anderes Operating Model.
Das SOC mit Tiering ist
ein Organigramm von 2010.
Klassische MSSPs verrechnen Ihnen noch immer L1-Analysten, die Alerts in Queues verschieben, und L2-Analysten, die dasselbe noch einmal sichten. Wir ersetzen diese Routinearbeit durch Hyper Automation: deterministisch, wo es möglich ist, Agentic AI, wo abgewogen werden muss. So treffen unsere Analysten die Entscheidungen, auf die es ankommt.
Dieselben Tools, dieselbe Aufsicht, ein anderes Ergebnis. Sie wechseln den Anbieter, nicht Ihre Tools.
Wer macht
was?
Jeder Alert durchläuft dieselben fünf Schritte: Triage, Investigation, Scoring, Response und Improvement. Für jeden Schritt ist klar geregelt, wer arbeitet. Feste Playbooks übernehmen alles, was zuverlässig gleich ablaufen muss. Agentic AI kommt dort zum Zug, wo abgewogen werden muss. Entschieden wird von unseren Analysten. Jeder Schritt ist protokolliert und nachvollziehbar.
Dedupe, Korrelation und Normalisierung über alle Quellen, angereichert mit unserer Threat Intelligence.
Agentic AI nur dort, wo abgewogen werden muss, etwa für die Zusammenfassung der Triage.
Hier arbeitet noch kein Mensch. Kein Analyst sieht einen unbearbeiteten Alert.
Playbooks holen die Belege, die die Agents brauchen, deterministisch und prüfbar.
Agentic AI wertet die angereicherten Daten aus. Jeder Denkschritt wird protokolliert.
Noch kein Analyst. Ein Case erreicht die Analysten erst nach dem Scoring.
Risikosignale zu User, Gerät und Umgebung fliessen deterministisch in den Score ein.
Bewertung auf Basis Ihrer bisherigen Cases und Ihrer Umgebung (RAG). Agentic AI schlägt eine Einschätzung vor.
Auch hier noch kein Analyst. Aus der Einschätzung ergibt sich, welches Ihrer Mandate greift.
Aktionen laufen deterministisch innerhalb Ihres Mandats, die mildeste und umkehrbare Massnahme zuerst (Session beenden vor Host isolieren).
Die Agents bereiten die Massnahmen vor. Nichts läuft ausserhalb des Mandats.
Der Analyst trägt die Verantwortung für jede Entscheidung und ist der Guardrail.
Baselines, Playbooks und Detections werden pro Kunde getuned.
Der RAG-Index lernt mit jedem abgeschlossenen Case dazu.
Die Entscheidungen der Analysten sind der Massstab, an dem das System lernt. So verschwindet Noise an der Quelle.
Unsere Analysten.
Jederzeit erreichbar.
Jedes SOC spricht über KI. Aufsicht, Verwaltungsrat und CISO stellen trotzdem immer dieselbe Frage: Wer entscheidet, wer trägt die Verantwortung, wer nimmt den Hörer ab? Unsere Antwort ist ein Team in der Schweiz, rund um die Uhr. Agentic AI erledigt die Arbeit, unsere Analysten entscheiden.
- Entscheiden auf Basis bewerteter Cases mit vollem Kontext
- Eindämmende Massnahmen auf kritischen Systemen freigeben
- Business Reviews und Detection-Strategie verantworten
- Bei kritischen Cases rund um die Uhr an Ihren CISO eskalieren
- Alert-Queues von Hand sichten
- Daten zwischen SIEM, EDR und Ticketsystem kopieren
- Bei jedem Case bei null anfangen
- Warten, bis L2 eine Eskalation aufnimmt
Ihr SOC, live im Kundenportal.
Cases, SLAs, MITRE-Abdeckung und Reporting in Echtzeit. Jeder Entscheid nachvollziehbar, jederzeit.
Drei Wege.
Ein Operating Model.
Nicht jede Organisation braucht dasselbe. Wir liefern das Operating Model in der Form, die zu Ihrer Organisation und Ihrem Reifegrad passt. Wenn sich Ihr Setup ändert, können Sie das Modell wechseln.
Fully Managed SOC
Wir übernehmen alles.
Kompletter SOC-Betrieb auf unserer Plattform: Detection, Response, Tuning, Reporting und Compliance. Sie erhalten die Ergebnisse, wir tragen den Betriebsaufwand.
- Vollständiger Betrieb auf der ANOMAL-Plattform
- 24/7 Detection und Response inklusive
- Onboarding-Phase über mehrere Wochen
- Ein Ansprechpartner, ein Vertrag, ein Preis
Co-Managed SOC
Wir arbeiten auf Ihrer Plattform.
Sie haben SIEM, EDR und SOAR bereits im Einsatz. Wir übernehmen den Betrieb dort, wo Sie heute stehen: Content Engineering, Detection und Response, alles in Ihrer Umgebung.
- Betrieb auf Ihrem SIEM, XDR oder SOAR
- Analysten arbeiten in Ihrer Konsole
- Playbooks und Runbooks bleiben bei Ihnen
- Wissenstransfer inklusive, kein Vendor Lock-in
Hybrid 24/7
Tagsüber Ihr Team. Nachts und am Wochenende wir.
Ihr Team arbeitet zu Bürozeiten, wir übernehmen nachts, am Wochenende und an Feiertagen. Saubere Übergaben, gemeinsamer Case-Kontext, keine doppelte Arbeit.
- Abdeckung ausserhalb der Bürozeiten: nachts, am Wochenende und an Feiertagen
- Gemeinsame Case-Queue mit klaren Übergaben
- Eskalationsmatrix pro Schicht
- Entlastet Ihr Team und senkt das Risiko, Fachleute zu verlieren
Unsicher, welches Modell passt? Meist reicht ein Gespräch von 30 Minuten. Dabei zeigen wir Ihnen ANOVIEW live.
Was Sie von uns
erwarten können.
Typische Service-Werte für einen neuen Kunden. Die verbindlichen SLAs legen wir in Ihrem Mandat fest, abgestimmt auf Ihre regulatorischen Pflichten und die Kritikalität Ihres Geschäfts. Kein Kleingedrucktes: Was in der Flat Fee enthalten ist, steht in Ihrem Mandat.
- Coverage24/7/365 · aus der Schweiz betrieben
- Response · CriticalVertraglich < 60 Min · typisch < 15 Min
- Response · HighTypisch < 30 Min
- Response · Medium / LowAm selben Arbeitstag
- OnboardingOnboarding-Phase über mehrere Wochen bis zur ersten Live-Coverage
- ReportingLive in ANOVIEW · monatlicher SOC-Report · vierteljährliches Business Review
- IR Bridge LineVerschlüsselter Kanal für SEV-1, rund um die Uhr
SLA und Onboarding für Ihre Umgebung besprechen.
Datenquellen, Reaktionszeiten und Flat Fee für Ihr Setup, direkt mit unserem Team.
Ergänzende Services: Penetration Testing, Vulnerability Management, Hardening und Consulting.
Zu den Security ServicesNutzen Sie unser SOC as a Service.
Oder bauen Sie Ihr eigenes, mit uns.
30 Minuten · ANOVIEW live · echte Cases
Vertiefen Sie einzelne Themen.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
SOC für Industrie und Fertigung: IT und OT zusammen überwachen
Industriebetriebe verlieren bei einem Vorfall nicht Daten, sondern Produktion. Ein SOC für Fertigung überwacht IT-Netz UND OT-Umgebung (SPS, HMI, Altsysteme) und stoppt Ransomware, bevor die Linie steht. Kernrisiko ist nicht die Verschlüsselung, sondern der Produktionsstillstand.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
Was ist MDR? Managed Detection and Response erklärt
Managed Detection and Response (MDR) ist die verbreitete Bezeichnung für einen Service, der Angriffe erkennt, untersucht und reagiert, inklusive Isolation kompromittierter Systeme. MDR ist kein Werkzeug und keine Plattform, sondern ein Vertrag mit definierten Reaktionspflichten. Bei ANOMAL ist diese Leistung Teil von SOC as a Service.
Was ist XDR? Extended Detection and Response verständlich erklärt
Extended Detection and Response (XDR) ist eine Erkennungsplattform, die Telemetrie aus Endpoint, Identity, E-Mail, Cloud und Netzwerk in einem Datenmodell korreliert. XDR ersetzt viele Aufgaben eines klassischen SIEM, ersetzt aber kein Team. Erst mit einem SOC oder MDR entsteht daraus Sicherheit.
Häufige Fragen zum ANOMAL SOC
Wie wird SOC as a Service verrechnet und was ist in der Flat Fee enthalten?+
Wir verrechnen eine Flat Fee pro Jahr, deren Höhe sich nach der Anzahl Endpoints richtet, ohne Verrechnung pro Alert. Im Scope sind die Anbindung und Normalisierung von SIEM, EDR, NDR, XDR und IDR, die Bearbeitung der Cases rund um die Uhr, Tuning, Response-Aktionen innerhalb Ihres freigegebenen Mandats, vierteljährliche Reviews der Threat Intelligence und prüfbereite Belege. Nicht im Scope sind die Lizenzkosten Ihrer bestehenden Detection-Tools, ein Incident-Response-Einsatz bei einem grösseren Vorfall, den wir separat verrechnen, und die optionale Halcyon-Erweiterung. Die Offerte für Ihr Mandat erhalten Sie nach der Bestandesaufnahme Ihrer Datenquellen.
Wie läuft das Onboarding Woche für Woche ab?+
In Woche 1 erfassen wir Ihre Datenquellen aus SIEM, EDR, NDR, XDR und IDR und legen in einem Workshop mit Ihrem CISO oder IT-Lead den Scope des Mandats fest. In den Wochen 2 und 3 binden wir die Quellen an, normalisieren sie und stimmen die Detection-Regeln auf unser Operating Model ab. In Woche 4 folgt ein Parallelbetrieb: Unsere Analysten bearbeiten die Cases neben Ihrem bisherigen Anbieter. In den Wochen 5 bis 8 gehen wir schrittweise live und liefern den ersten Monatsbericht. Je nach Komplexität der Quellen dauert das Onboarding insgesamt 5 bis 8 Wochen, gesteuert aus der Region Zürich.
Wo liegt die Telemetrie, wer hat Zugriff und welche Belege erhalte ich?+
Die Daten liegen standardmässig in ISO-27001-zertifizierten Rechenzentren in der Schweiz, auf Anfrage in der EU. Vertraglich verlässt keine Telemetrie die Schweiz und die EU. Zugriff haben ausschliesslich namentlich bestimmte Analysten von ANOMAL. Jede Response-Aktion innerhalb Ihres freigegebenen Mandats folgt dem Vier-Augen-Prinzip. Als Belege erhalten Sie einen AVV nach revDSG und EU-DSGVO, auf Anfrage Nachweispakete zu FINMA-RS 2023/1, DORA und NIS2, ein unveränderliches Case-Log pro Kunde und vierteljährliche unabhängige Reviews der Zugriffe.
Bearbeiten Sie nur Critical- und High-Alerts?+
Nein. Wir bearbeiten rund um die Uhr jeden Case von Low bis Critical. Viele Angriffe beginnen mit unauffälligen Signalen der Stufen Low und Medium, die klassische MSSPs ignorieren. Hyper Automation bereitet jeden Case auf. Harmlose und doppelte Cases schliessen wir im Rahmen Ihres Mandats mit Audit Trail, alle anderen prüft einer unserer Analysten.
Welche Datenquellen und Tools können Sie anbinden?+
Alle gängigen: EDR (CrowdStrike, Microsoft Defender), NDR (Exeon), SIEM (Elastic, Splunk, Sentinel), XDR, Cloud (AWS, Azure, GCP), E-Mail und Identity (Okta, Entra) sowie eigene Log Sources. Sie behalten Ihre bestehenden Lizenzen, ohne Vendor Lock-in. Wir übernehmen Anbindung, Normalisierung und Betrieb.
Was passiert bei einem echten Incident und wie schnell reagieren Sie?+
Vertraglich sichern wir bei einem Critical-Case eine Reaktion innerhalb von 60 Minuten zu, rund um die Uhr. In der Praxis reagieren wir typischerweise in unter 15 Minuten. Response-Aktionen laufen innerhalb Ihres freigegebenen Mandats und beginnen mit der mildesten, umkehrbaren Massnahme. Gleichzeitig informieren wir Ihre Ansprechpersonen direkt über Teams oder Slack. Die konkreten SLAs legen wir in Ihrem Mandat fest.
Wie schützt Halcyon zusätzlich vor Ransomware?+
Halcyon ist eine optionale Erweiterung gegen Ransomware. Die Software läuft auf jedem Endpoint, sichert den Verschlüsselungsschlüssel für die Wiederherstellung und stoppt den Abfluss von Daten während eines laufenden Angriffs. Dazu kommt die Ransomware Warranty von Halcyon. Wir betreiben Halcyon in unserem SOC, Schutz und Reaktion kommen so aus einer Hand.
Wie lange ist die Vertragslaufzeit bei SOC as a Service?+
Die Mindestlaufzeit beträgt 12 Monate. So bleibt genug Zeit für Onboarding, Baselining und Tuning, damit das SOC auf Ihre Umgebung abgestimmt ist. Die Flat Fee bleibt über die ganze Laufzeit planbar.
Können wir unser internes Security-Team behalten (Co-Managed)?+
Ja. Neben Fully Managed bieten wir Co-Managed und Hybrid an. Ihr Team behält den Zugriff auf alle Cases und Entscheidungen, wir übernehmen nachts, am Wochenende und die Last der Triage. Zuständigkeiten und Eskalationswege legen wir gemeinsam im Mandat fest.