SOC auf CrowdStrike Falcon: Was ANOMAL für Bestandskunden liefert
ANOMAL betreibt ein 24/7-SOC für Unternehmen, die bereits auf CrowdStrike Falcon setzen. Wir steuern Detection Engineering, Response und Threat Hunting auf Ihrer Falcon-Konsole, korrelieren Signale mit Identität und Cloud und übernehmen die dokumentierte Reaktion. Falcon ist Ihre Plattform, ANOMAL ist Ihr Betriebsteam.
Abgrenzung zu Nachbarthemen
Diese Seite beschreibt, wie ANOMAL ein SOC auf CrowdStrike Falcon betreibt. Wer die Grundlagen sucht, liest Was ist ein SOC. Wer den Unterschied zwischen Plattform und Managed Service verstehen will, findet die Einordnung unter EDR vs. MDR sowie SOC vs. MDR. Wer stattdessen eine Microsoft-basierte Umgebung betreibt, findet den Gegenpart unter SOC für Microsoft 365 und Sentinel, für Elastic-Umgebungen unter SOC auf Elastic Security. Preisstruktur unter Was kostet ein SOC in der Schweiz.
Für wen diese Seite gedacht ist
Diese Seite richtet sich an Unternehmen, die Falcon bereits lizenziert haben oder eine Migration konkret planen. Sie beschreibt nicht die Falcon-Plattform selbst, sondern was ANOMAL rund um die Plattform leistet: Betrieb, Detection Engineering, Response, Reporting. Wer noch keine Plattformentscheidung getroffen hat, ist auf SOC-Anbieter-Vergleich besser aufgehoben.
Was ANOMAL auf Ihrer Falcon-Instanz betreibt
- 24/7-Monitoring der Falcon-Konsole durch unsere Analysten
- Detection Engineering: kundenspezifische Custom IOAs, Fusion Workflows, Suppression-Tuning
- Response nach Playbook: Host-Containment, Real Time Response, Prozess-Kill, Rollback-Koordination
- Threat Hunting mit Falcon LogScale und Advanced Event Search auf definierten Hypothesen
- Korrelation mit Entra ID, M365 und Cloud-Signalen ausserhalb von Falcon
- Monatliches Reporting mit MTTD, MTTR, MTTC, Coverage-Karte und offenen Detections
Abgrenzung zu Falcon Complete
Falcon Complete ist der MDR-Service von CrowdStrike selbst. Er ist stark, aber auf die Falcon-Plattform beschränkt und wird global geliefert. ANOMAL positioniert sich anders: unsere Analysten, Schweizer Kommunikationswege, Korrelation über Falcon hinaus in Ihre Microsoft-, Identity- und Cloud-Signale, und eine Response, die Ihre eigenen ITK-Prozesse einbindet. Beide Modelle sind valide, für unterschiedliche Bedürfnisse.
Falcon Complete ist Global-MDR auf einer Plattform. ANOMAL ist Schweizer SOC über Ihre gesamte Umgebung, mit Falcon als starkem Sensor.
Was dokumentierte Reaktion auf Falcon konkret bedeutet
- Host-Containment innerhalb Minuten nach bestätigter Detection
- Real Time Response Session mit Audit-Log für forensische Sofortmassnahmen
- Prozess- und Netzwerk-Kill nach Playbook, kein Freestyle in der Konsole
- Kommunikation mit Ihrer IT über einen definierten Kanal, nicht ins Leere
- Vollständige Ticket- und Timeline-Dokumentation für Audit, revDSG und Versicherung
Typische Fallstricke
Falcon ohne aktives Detection Engineering ist ein starker Sensor mit generischen Regeln. Ein Dienst, der die Konsole nur beobachtet und Alerts weiterleitet, ohne zu reagieren, deckt die Sichtbarkeit, nicht die Reaktion. Zweitens: Falcon deckt Endpoints stark ab. Identity Protection und Cloud Security sind eigene, separat lizenzierte CrowdStrike-Module, viele Bestandskunden haben nur den Kern-EDR-Vertrag. Selbst mit lizenziertem Identity-Modul bleibt die Korrelation mit M365-spezifischen Signalen wie Inbox-Regeln, OAuth-Consent-Missbrauch oder Exchange-Anomalien ausserhalb von CrowdStrikes eigenem Ökosystem, genau dort setzt ANOMAL an. Drittens: Ohne dokumentierte Response-Rechte darf das SOC im Ernstfall nichts tun. Die typischen Alert-Qualitäts-Kennzahlen stehen unter SOC-Kennzahlen MTTD und MTTR.
Kostentreiber
Die Kosten für ein Managed SOC mit Falcon folgen Endpoints, Identitäten, Datenquellen, Datenvolumen, Reaktionsumfang und Onboarding; Herstellerlizenzen kommen separat dazu. Die vollständige Kostenlogik steht unter Was kostet ein SOC in der Schweiz.
Falcon ohne Analysten ist eine teure Konsole. Falcon mit SOC ist eine Reaktionsplattform.
Einordnung im SOC-Betrieb
Wie Falcon in den ANOMAL-Betrieb eingebettet wird, steht auf SOC as a Service Schweiz.
Häufige Fragen
Muss unser bestehender Falcon-Vertrag angepasst werden?
Nein. ANOMAL arbeitet auf Ihrer bestehenden Falcon-Instanz. Wir benötigen einen definierten Zugang mit dokumentierten Rechten, keine Umschreibung Ihres Lizenzvertrags mit CrowdStrike.
Warum ANOMAL statt Falcon Complete?
Falcon Complete ist stark auf der Plattform, aber global geliefert und Falcon-only. ANOMAL bietet unsere Analysten mit deutscher, französischer und englischer Kommunikation, Korrelation über Falcon hinaus und Response-Prozesse, die in Ihre eigene ITK eingebunden werden. Wer nur Falcon-Endpoints betrachtet und globalen Support akzeptiert, ist mit Complete gut bedient. Wer eine hybride Umgebung mit Schweizer Betrieb will, ist bei ANOMAL richtig.
Welche Response-Rechte braucht ANOMAL in Falcon?
Mindestens Host-Containment und Real Time Response gemäss Playbook-Katalog, plus Detection-Management. Optional Erweiterungen wie Response Actions für spezifische Fälle. Alle Rechte werden vertraglich festgeschrieben und im Audit-Log dokumentiert.
Wie lange dauert das Onboarding einer Falcon-Umgebung?
Über mehrere Wochen. Die Zeit fliesst in Rechte-Zuordnung, Playbook-Anpassung, Custom-IOA-Baseline, Datenquellen-Anbindung ausserhalb Falcon und Baseline-Tuning. Details siehe [SOC-Onboarding Schweiz](/de/soc/soc-onboarding-schweiz).
Kann ANOMAL auch Falcon LogScale und Identity Protection einbinden?
Ja. Wo LogScale lizenziert ist, wird es Teil des Detection- und Hunting-Layers. Identity Protection wird als weitere Signalquelle korreliert, insbesondere für Compromised-Credential- und Lateral-Movement-Erkennungen.
Verwandte Begriffe
- EDR Endpoint Detection and Response (EDR) überwacht Aktivitäten auf Geräten wie Laptops und Servern und ermöglicht das Eingreifen bei Angriffen.
- XDR Extended Detection and Response (XDR) verbindet Signale aus Endpoints, Identitäten, E-Mail, Cloud und Netzwerk in einer Plattform.
- MDR Managed Detection and Response (MDR) ist ein Dienst, der Bedrohungen erkennt und aktiv eindämmt.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- Threat Hunting Threat Hunting ist die gezielte Suche nach Angreifern im Netz, die bisher keine Detection ausgelöst haben.