← Managed SOCXDR

Managed XDR

ELASTIC SECURITY · MICROSOFT DEFENDER XDR · CROWDSTRIKE FALCON

Bei Managed XDR führen wir Endpoint, Identity, Cloud, E-Mail und Netzwerk in einem Datenmodell zusammen, aus einer Plattform oder über mehrere Hersteller hinweg. Typische Plattformen sind Elastic Security, Microsoft Defender XDR oder CrowdStrike Falcon.

Hier entsteht ein Case über alle Bereiche hinweg, mit einer gemeinsamen Timeline und einem Weg für die Response. Was in einzelnen Tools wie drei harmlose Alerts aussieht, wird als zusammenhängender Angriff sichtbar.

Typische Detections

  • Angriffspfade über mehrere Bereiche hinweg
  • Phishing, Token-Diebstahl und Ausführung auf dem Endgerät als eine zusammenhängende Kette
  • Persistenz in der Cloud nach einer kompromittierten Identität
  • Mailbox-Regeln und App-Freigaben im Zusammenhang mit Aktivität auf dem Endgerät
  • BEC-Ketten über Mail, Identity und Cloud
  • Mehrstufige Kampagnen über Tage oder Wochen

Response-Aktionen im Mandat

  • Koordinierte Response in einem Playbook: Sitzungen beenden, Host isolieren, Mails entfernen und Ziele sperren, alles in einem Schritt
  • Ein Case mit einer Timeline und einer Mandatsprüfung für alle betroffenen Bereiche
  • Beispiel-Mandat: Bei Einschätzung Critical reagieren wir auf Standard-Assets automatisch über alle Bereiche. Bei Tier-0 nur nach Freigabe

Grenzen dieses Service

  • Wie tief die Detection reicht, hängt davon ab, wie gut jede Quelle angebunden ist
  • Aufbewahrung für Compliance und eigene Parser laufen in der Regel über Managed SIEM
  • Zonen ohne Agents deckt Managed NDR ab

Service Levels

Minuten
Bereichsübergreifende Eskalation
Minuten
Automatische Eindämmung (vorab freigegeben)
< 60 min (24/7)
Reaktionszeit bei kritischen Vorfällen (vertraglich)

Enthalten

  • Korrelation und Aufbau von Cases über Endpoint, Identity, Cloud, E-Mail und Netzwerk
  • Bereichsübergreifende Playbooks für die Response mit einer gemeinsamen Mandatsprüfung
  • Prüfung der Angriffspfade und Abgleich der Abdeckung pro Bereich

Nicht enthalten

  • Plattform- und Agent-Lizenzen (bei Ihnen oder zum Einstandspreis weiterverrechnet)
  • Anti-Ransomware (z. B. Halcyon) als separate Erweiterung
  • Bereinigung und Wiederherstellung in Ihren Systemen, ausgeführt von Ihrer IT, koordiniert durch uns
  • Entwicklung von Use Cases und Playbooks sowie Anbindung von Log Sources, beides gehört zu Managed SIEM oder Managed NDR

Ablauf

  1. Analyse

    Wir erfassen Endpoint, Identity, Cloud, E-Mail und Netzwerk und klären, welche Anbindungen und APIs verfügbar sind.

  2. Integration

    Wir binden alle Quellen in ein einheitliches Schema an und entwickeln und testen die bereichsübergreifende Korrelation.

  3. Automatisierung

    Playbooks für die Response über mehrere Bereiche, vorab freigegeben in der Mandats-Matrix.

Ergebnisse

  • Übersicht der Abdeckung für jeden angebundenen Bereich
  • Prüfung der Angriffspfade mit priorisierten Empfehlungen zur Härtung
  • Bereichsübergreifende Timeline für jeden Incident

FAQ

Single Vendor oder Best of Breed?

Beides funktioniert. XDR aus einer Hand ist schneller angebunden, Best of Breed erkennt mehr im Detail. Unsere Empfehlung richtet sich nach Ihrer bestehenden Landschaft, ohne Vorliebe für einen Hersteller.

Brauchen wir daneben noch ein SIEM?

Für Detection und Response oft nicht. Für die Aufbewahrung nach Compliance-Vorgaben, Parser für eigene Applikationen und forensische Suchen über lange Zeiträume ergänzen viele Kunden Managed SIEM oder einen Data Lake.

In jedem ANOMAL Managed Service enthalten

  • Überwachung rund um die Uhr: Jeder Alert wird aufgenommen, mit Kontext angereichert und im Ticketsystem dokumentiert
  • Triage über alle Severities von Low bis Critical, eingestuft als False Positive, Benign True Positive oder True Positive
  • Vertiefte Analyse jedes mutmasslichen True Positive, mit Log-, Telemetrie- und Asset-Kontext
  • Incident Response nach NIST: Eindämmung und Erstreaktion im Rahmen Ihres Mandats. Ein umfassender IR-Einsatz bei einem grösseren Vorfall wird separat verrechnet.
  • Betrieb der SOC-Plattform: Backend, Updates und Überwachung des gesamten SOC-Stacks
  • Automatisierte Incident Response: SOAR-Enrichment, automatische Abfragen und vorab freigegebene Massnahmen gemäss Mandat
  • Threat Hunting und Threat Intelligence (z. B. MISP und externe Feeds), die direkt in die Detection zurückfliessen
  • Einmal jährlich ein Wirksamkeitstest, z. B. gemeinsam mit einem externen Purple Team
  • Service Management: monatlicher Bericht zur Service-Effizienz, vierteljährliches Optimierungsmeeting und Live-Einblick in ANOVIEW
  • Laufender Betrieb: kontinuierliches Tuning, Pflege der Detections und vierteljährliche Optimierung

Umfang, Service Level (z. B. Bürozeiten für Low bis High, rund um die Uhr für Critical) und Volumen unterscheiden sich je nach Umgebung. Deshalb gibt es keinen Listenpreis. Jeder Kunde erhält eine individuelle Offerte mit festgelegtem Scope, Service Level und Response-Mandat. Bei Managed SIEM und Managed NDR gehören zusätzlich die Entwicklung von Use Cases und Playbooks sowie die Anbindung und Pflege der Log Sources zum Scope.

Sprechen wir über Managed XDR.

30 Minuten mit unserem SOC-Team. Sie schildern Ihre Ausgangslage, wir sagen Ihnen klar, ob und wie wir helfen können.