← Managed SOCSIEM

Managed SIEM

MICROSOFT SENTINEL · ELASTIC · CROWDSTRIKE

Bei Managed SIEM übernehmen wir die ganze Plattform. Wir binden Log Sources an, normalisieren die Daten, entwickeln und pflegen Detection-Regeln, legen die Aufbewahrung fest und betreiben das System. Typische Plattformen sind Elastic Security, Microsoft Sentinel oder CrowdStrike.

Anders als bei den übrigen Services gehört hier die Detection selbst zum Leistungsumfang. Wir entwickeln und pflegen Use Cases und Playbooks und zeigen nachvollziehbar, welche MITRE-ATT&CK-Techniken abgedeckt sind. Fehlende Daten weisen wir offen aus.

Typische Detections

  • Korrelationsregeln über mehrere Quellen, priorisiert nach Lücken in der MITRE-ATT&CK-Abdeckung
  • Manipulation, Abschaltung oder Abbruch von Audit-Logs
  • Verstummte Log Sources und ausgefallene Datenlieferungen als eigene Detection
  • Verdächtige Admin-Aktivität in Systemen ohne EDR-Agent
  • Zugriffe auf regulierte Daten und compliance-relevante Ereignisse
  • Anomalien in Legacy- und Fachanwendungen ohne Standard-Telemetrie

Response-Aktionen im Mandat

  • Das SIEM ist die Datengrundlage für Detection und Beweissicherung. Eingegriffen wird über die angebundenen Tools (EDR, Identity, Firewall) gemäss Mandat
  • Neue Detections und korrigierte Parser gehen während eines laufenden Incidents sofort live
  • Beweispaket mit Timeline und Rohlogs für Incident Response, Versicherung und Aufsicht
  • Unterstützung bei Abfragen und Threat Hunting für Ihre IT oder einen externen IR-Partner

Grenzen dieses Service

  • Ohne angebundene Response-Tools kann das SIEM nur erkennen, nicht eingreifen. Dafür braucht es Managed EDR oder Managed IDR
  • Die Detection ist nur so gut wie die Daten. Fehlende Quellen weisen wir als Lücke aus
  • Das Verhalten im Netzwerk pro Segment deckt Managed NDR ab

Service Levels

< 5 Arbeitstage
Anbindung neuer Log Source
< 48 Stunden
Neue Detection live
< 60 min (24/7)
Reaktionszeit bei kritischen Vorfällen (vertraglich)

Enthalten

  • Entwicklung und Pflege von Use Cases, Korrelationsregeln und Playbooks, versioniert und laufend getuned
  • Anbindung und Pflege der Log Sources: Onboarding, Parsing, Normalisierung, Aufbewahrung und Überwachung der Datenlieferung
  • Abdeckung gegen MITRE ATT&CK mit priorisierter Liste offener Lücken

Nicht enthalten

  • Plattform- und Agent-Lizenzen (bei Ihnen oder zum Einstandspreis weiterverrechnet)
  • Anti-Ransomware (z. B. Halcyon) als separate Erweiterung
  • Bereinigung und Wiederherstellung in Ihren Systemen, ausgeführt von Ihrer IT, koordiniert durch uns
  • Hardware vor Ort, Collectoren und Netzwerk-Taps

Ablauf

  1. Analyse

    Wir erfassen alle Log Sources, prüfen die Abdeckung gegen MITRE ATT&CK und kontrollieren Zustand und Aufbewahrung der Plattform.

  2. Integration

    Wir binden die Log Sources nach Priorität an, mit Standard-Integrationen und eigenen Parsern. Die Basis-Detections laufen noch während des Onboardings.

  3. Automatisierung

    Jede Detection erhält ein Playbook mit SOAR-Enrichment und automatischen Abfragen. Response-Aktionen sind in der Mandats-Matrix vorab freigegeben.

Ergebnisse

  • Katalog der Use Cases und Playbooks mit dokumentierten Analyseschritten
  • Übersicht aller Log Sources mit Aufbewahrung und Datenqualität
  • MITRE-ATT&CK-Übersicht mit priorisierten nächsten Detections

FAQ

Können wir unser bestehendes SIEM behalten?

Ja. Wir sind an keinen Hersteller gebunden und arbeiten auf Ihrer Plattform. Gibt es noch keine, schlagen wir eine passend zu Log-Volumen, Datenhaltung und Budget vor, zum Beispiel Elastic Security mit Hosting in der Schweiz.

Was passiert mit unseren bestehenden Regeln?

Wir erfassen sie, messen die Trefferqualität und behalten, was funktioniert. Regeln ohne Treffer oder mit dauerhaft hoher False-Positive-Rate werden getuned oder ersetzt. Jede Änderung dokumentieren wir.

In jedem ANOMAL Managed Service enthalten

  • Überwachung rund um die Uhr: Jeder Alert wird aufgenommen, mit Kontext angereichert und im Ticketsystem dokumentiert
  • Triage über alle Severities von Low bis Critical, eingestuft als False Positive, Benign True Positive oder True Positive
  • Vertiefte Analyse jedes mutmasslichen True Positive, mit Log-, Telemetrie- und Asset-Kontext
  • Incident Response nach NIST: Eindämmung und Erstreaktion im Rahmen Ihres Mandats. Ein umfassender IR-Einsatz bei einem grösseren Vorfall wird separat verrechnet.
  • Betrieb der SOC-Plattform: Backend, Updates und Überwachung des gesamten SOC-Stacks
  • Automatisierte Incident Response: SOAR-Enrichment, automatische Abfragen und vorab freigegebene Massnahmen gemäss Mandat
  • Threat Hunting und Threat Intelligence (z. B. MISP und externe Feeds), die direkt in die Detection zurückfliessen
  • Einmal jährlich ein Wirksamkeitstest, z. B. gemeinsam mit einem externen Purple Team
  • Service Management: monatlicher Bericht zur Service-Effizienz, vierteljährliches Optimierungsmeeting und Live-Einblick in ANOVIEW
  • Laufender Betrieb: kontinuierliches Tuning, Pflege der Detections und vierteljährliche Optimierung

Umfang, Service Level (z. B. Bürozeiten für Low bis High, rund um die Uhr für Critical) und Volumen unterscheiden sich je nach Umgebung. Deshalb gibt es keinen Listenpreis. Jeder Kunde erhält eine individuelle Offerte mit festgelegtem Scope, Service Level und Response-Mandat. Bei Managed SIEM und Managed NDR gehören zusätzlich die Entwicklung von Use Cases und Playbooks sowie die Anbindung und Pflege der Log Sources zum Scope.

Sprechen wir über Managed SIEM.

30 Minuten mit unserem SOC-Team. Sie schildern Ihre Ausgangslage, wir sagen Ihnen klar, ob und wie wir helfen können.