Managed SIEM
MICROSOFT SENTINEL · ELASTIC · CROWDSTRIKE
Bei Managed SIEM übernehmen wir die ganze Plattform. Wir binden Log Sources an, normalisieren die Daten, entwickeln und pflegen Detection-Regeln, legen die Aufbewahrung fest und betreiben das System. Typische Plattformen sind Elastic Security, Microsoft Sentinel oder CrowdStrike.
Anders als bei den übrigen Services gehört hier die Detection selbst zum Leistungsumfang. Wir entwickeln und pflegen Use Cases und Playbooks und zeigen nachvollziehbar, welche MITRE-ATT&CK-Techniken abgedeckt sind. Fehlende Daten weisen wir offen aus.
Typische Detections
- Korrelationsregeln über mehrere Quellen, priorisiert nach Lücken in der MITRE-ATT&CK-Abdeckung
- Manipulation, Abschaltung oder Abbruch von Audit-Logs
- Verstummte Log Sources und ausgefallene Datenlieferungen als eigene Detection
- Verdächtige Admin-Aktivität in Systemen ohne EDR-Agent
- Zugriffe auf regulierte Daten und compliance-relevante Ereignisse
- Anomalien in Legacy- und Fachanwendungen ohne Standard-Telemetrie
Response-Aktionen im Mandat
- Das SIEM ist die Datengrundlage für Detection und Beweissicherung. Eingegriffen wird über die angebundenen Tools (EDR, Identity, Firewall) gemäss Mandat
- Neue Detections und korrigierte Parser gehen während eines laufenden Incidents sofort live
- Beweispaket mit Timeline und Rohlogs für Incident Response, Versicherung und Aufsicht
- Unterstützung bei Abfragen und Threat Hunting für Ihre IT oder einen externen IR-Partner
Grenzen dieses Service
- Ohne angebundene Response-Tools kann das SIEM nur erkennen, nicht eingreifen. Dafür braucht es Managed EDR oder Managed IDR
- Die Detection ist nur so gut wie die Daten. Fehlende Quellen weisen wir als Lücke aus
- Das Verhalten im Netzwerk pro Segment deckt Managed NDR ab
Service Levels
Enthalten
- Entwicklung und Pflege von Use Cases, Korrelationsregeln und Playbooks, versioniert und laufend getuned
- Anbindung und Pflege der Log Sources: Onboarding, Parsing, Normalisierung, Aufbewahrung und Überwachung der Datenlieferung
- Abdeckung gegen MITRE ATT&CK mit priorisierter Liste offener Lücken
Nicht enthalten
- Plattform- und Agent-Lizenzen (bei Ihnen oder zum Einstandspreis weiterverrechnet)
- Anti-Ransomware (z. B. Halcyon) als separate Erweiterung
- Bereinigung und Wiederherstellung in Ihren Systemen, ausgeführt von Ihrer IT, koordiniert durch uns
- Hardware vor Ort, Collectoren und Netzwerk-Taps
Ablauf
- Analyse
Wir erfassen alle Log Sources, prüfen die Abdeckung gegen MITRE ATT&CK und kontrollieren Zustand und Aufbewahrung der Plattform.
- Integration
Wir binden die Log Sources nach Priorität an, mit Standard-Integrationen und eigenen Parsern. Die Basis-Detections laufen noch während des Onboardings.
- Automatisierung
Jede Detection erhält ein Playbook mit SOAR-Enrichment und automatischen Abfragen. Response-Aktionen sind in der Mandats-Matrix vorab freigegeben.
Ergebnisse
- Katalog der Use Cases und Playbooks mit dokumentierten Analyseschritten
- Übersicht aller Log Sources mit Aufbewahrung und Datenqualität
- MITRE-ATT&CK-Übersicht mit priorisierten nächsten Detections
FAQ
Können wir unser bestehendes SIEM behalten?
Ja. Wir sind an keinen Hersteller gebunden und arbeiten auf Ihrer Plattform. Gibt es noch keine, schlagen wir eine passend zu Log-Volumen, Datenhaltung und Budget vor, zum Beispiel Elastic Security mit Hosting in der Schweiz.
Was passiert mit unseren bestehenden Regeln?
Wir erfassen sie, messen die Trefferqualität und behalten, was funktioniert. Regeln ohne Treffer oder mit dauerhaft hoher False-Positive-Rate werden getuned oder ersetzt. Jede Änderung dokumentieren wir.
In jedem ANOMAL Managed Service enthalten
- Überwachung rund um die Uhr: Jeder Alert wird aufgenommen, mit Kontext angereichert und im Ticketsystem dokumentiert
- Triage über alle Severities von Low bis Critical, eingestuft als False Positive, Benign True Positive oder True Positive
- Vertiefte Analyse jedes mutmasslichen True Positive, mit Log-, Telemetrie- und Asset-Kontext
- Incident Response nach NIST: Eindämmung und Erstreaktion im Rahmen Ihres Mandats. Ein umfassender IR-Einsatz bei einem grösseren Vorfall wird separat verrechnet.
- Betrieb der SOC-Plattform: Backend, Updates und Überwachung des gesamten SOC-Stacks
- Automatisierte Incident Response: SOAR-Enrichment, automatische Abfragen und vorab freigegebene Massnahmen gemäss Mandat
- Threat Hunting und Threat Intelligence (z. B. MISP und externe Feeds), die direkt in die Detection zurückfliessen
- Einmal jährlich ein Wirksamkeitstest, z. B. gemeinsam mit einem externen Purple Team
- Service Management: monatlicher Bericht zur Service-Effizienz, vierteljährliches Optimierungsmeeting und Live-Einblick in ANOVIEW
- Laufender Betrieb: kontinuierliches Tuning, Pflege der Detections und vierteljährliche Optimierung
Umfang, Service Level (z. B. Bürozeiten für Low bis High, rund um die Uhr für Critical) und Volumen unterscheiden sich je nach Umgebung. Deshalb gibt es keinen Listenpreis. Jeder Kunde erhält eine individuelle Offerte mit festgelegtem Scope, Service Level und Response-Mandat. Bei Managed SIEM und Managed NDR gehören zusätzlich die Entwicklung von Use Cases und Playbooks sowie die Anbindung und Pflege der Log Sources zum Scope.
Sprechen wir über Managed SIEM.
30 Minuten mit unserem SOC-Team. Sie schildern Ihre Ausgangslage, wir sagen Ihnen klar, ob und wie wir helfen können.
Weitere Managed Services
Wir überwachen Ihre Endgeräte rund um die Uhr und greifen bei einem Angriff sofort ein: Wir isolieren betroffene Geräte, machen Änderungen rückgängig und finden die Ursache. Das funktioniert mit allen führenden EDR-Lösungen.
Wir behalten den Datenverkehr in Ihrem Netzwerk im Blick und erkennen, wenn sich ein Angreifer von System zu System bewegt oder Kontakt nach aussen aufnimmt. Auffälligkeiten landen direkt bei unseren Analysten.
Wir verknüpfen Signale von Endgeräten, Identitäten, Cloud, E-Mail und Netzwerk. Daraus entsteht ein Case mit allen Informationen und einem klaren Weg zur Reaktion.
Wir schützen Ihre Benutzerkonten in Entra ID und Active Directory. Verdächtige Anmeldungen, gestohlene Zugangsdaten oder unerlaubte Rechteausweitungen erkennen wir früh. Betroffene Sitzungen beenden wir automatisch und setzen die MFA zurück.