SOC auf CrowdStrike Falcon: Was ANOMAL für Bestandskunden liefert

ANOMAL betreibt ein 24/7-SOC für Unternehmen, die bereits auf CrowdStrike Falcon setzen. Wir steuern Detection Engineering, Response und Threat Hunting auf Ihrer Falcon-Konsole, korrelieren Signale mit Identität und Cloud und übernehmen die dokumentierte Reaktion. Falcon ist Ihre Plattform, ANOMAL ist Ihr Betriebsteam.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite beschreibt, wie ANOMAL ein SOC auf CrowdStrike Falcon betreibt. Wer die Grundlagen sucht, liest Was ist ein SOC. Wer den Unterschied zwischen Plattform und Managed Service verstehen will, findet die Einordnung unter EDR vs. MDR sowie SOC vs. MDR. Wer stattdessen eine Microsoft-basierte Umgebung betreibt, findet den Gegenpart unter SOC für Microsoft 365 und Sentinel, für Elastic-Umgebungen unter SOC auf Elastic Security. Preisstruktur unter Was kostet ein SOC in der Schweiz.

Für wen diese Seite gedacht ist

Diese Seite richtet sich an Unternehmen, die Falcon bereits lizenziert haben oder eine Migration konkret planen. Sie beschreibt nicht die Falcon-Plattform selbst, sondern was ANOMAL rund um die Plattform leistet: Betrieb, Detection Engineering, Response, Reporting. Wer noch keine Plattformentscheidung getroffen hat, ist auf SOC-Anbieter-Vergleich besser aufgehoben.

Was ANOMAL auf Ihrer Falcon-Instanz betreibt

  • 24/7-Monitoring der Falcon-Konsole durch unsere Analysten
  • Detection Engineering: kundenspezifische Custom IOAs, Fusion Workflows, Suppression-Tuning
  • Response nach Playbook: Host-Containment, Real Time Response, Prozess-Kill, Rollback-Koordination
  • Threat Hunting mit Falcon LogScale und Advanced Event Search auf definierten Hypothesen
  • Korrelation mit Entra ID, M365 und Cloud-Signalen ausserhalb von Falcon
  • Monatliches Reporting mit MTTD, MTTR, MTTC, Coverage-Karte und offenen Detections

Abgrenzung zu Falcon Complete

Falcon Complete ist der MDR-Service von CrowdStrike selbst. Er ist stark, aber auf die Falcon-Plattform beschränkt und wird global geliefert. ANOMAL positioniert sich anders: unsere Analysten, Schweizer Kommunikationswege, Korrelation über Falcon hinaus in Ihre Microsoft-, Identity- und Cloud-Signale, und eine Response, die Ihre eigenen ITK-Prozesse einbindet. Beide Modelle sind valide, für unterschiedliche Bedürfnisse.

Merksatz

Falcon Complete ist Global-MDR auf einer Plattform. ANOMAL ist Schweizer SOC über Ihre gesamte Umgebung, mit Falcon als starkem Sensor.

Was dokumentierte Reaktion auf Falcon konkret bedeutet

  • Host-Containment innerhalb Minuten nach bestätigter Detection
  • Real Time Response Session mit Audit-Log für forensische Sofortmassnahmen
  • Prozess- und Netzwerk-Kill nach Playbook, kein Freestyle in der Konsole
  • Kommunikation mit Ihrer IT über einen definierten Kanal, nicht ins Leere
  • Vollständige Ticket- und Timeline-Dokumentation für Audit, revDSG und Versicherung

Typische Fallstricke

Falcon ohne aktives Detection Engineering ist ein starker Sensor mit generischen Regeln. Ein Dienst, der die Konsole nur beobachtet und Alerts weiterleitet, ohne zu reagieren, deckt die Sichtbarkeit, nicht die Reaktion. Zweitens: Falcon deckt Endpoints stark ab. Identity Protection und Cloud Security sind eigene, separat lizenzierte CrowdStrike-Module, viele Bestandskunden haben nur den Kern-EDR-Vertrag. Selbst mit lizenziertem Identity-Modul bleibt die Korrelation mit M365-spezifischen Signalen wie Inbox-Regeln, OAuth-Consent-Missbrauch oder Exchange-Anomalien ausserhalb von CrowdStrikes eigenem Ökosystem, genau dort setzt ANOMAL an. Drittens: Ohne dokumentierte Response-Rechte darf das SOC im Ernstfall nichts tun. Die typischen Alert-Qualitäts-Kennzahlen stehen unter SOC-Kennzahlen MTTD und MTTR.

Kostentreiber

Die Kosten für ein Managed SOC mit Falcon folgen Endpoints, Identitäten, Datenquellen, Datenvolumen, Reaktionsumfang und Onboarding; Herstellerlizenzen kommen separat dazu. Die vollständige Kostenlogik steht unter Was kostet ein SOC in der Schweiz.

Merksatz

Falcon ohne Analysten ist eine teure Konsole. Falcon mit SOC ist eine Reaktionsplattform.

Häufige Fragen

Muss unser bestehender Falcon-Vertrag angepasst werden?

Nein. ANOMAL arbeitet auf Ihrer bestehenden Falcon-Instanz. Wir benötigen einen definierten Zugang mit dokumentierten Rechten, keine Umschreibung Ihres Lizenzvertrags mit CrowdStrike.

Warum ANOMAL statt Falcon Complete?

Falcon Complete ist stark auf der Plattform, aber global geliefert und Falcon-only. ANOMAL bietet unsere Analysten mit deutscher, französischer und englischer Kommunikation, Korrelation über Falcon hinaus und Response-Prozesse, die in Ihre eigene ITK eingebunden werden. Wer nur Falcon-Endpoints betrachtet und globalen Support akzeptiert, ist mit Complete gut bedient. Wer eine hybride Umgebung mit Schweizer Betrieb will, ist bei ANOMAL richtig.

Welche Response-Rechte braucht ANOMAL in Falcon?

Mindestens Host-Containment und Real Time Response gemäss Playbook-Katalog, plus Detection-Management. Optional Erweiterungen wie Response Actions für spezifische Fälle. Alle Rechte werden vertraglich festgeschrieben und im Audit-Log dokumentiert.

Wie lange dauert das Onboarding einer Falcon-Umgebung?

Über mehrere Wochen. Die Zeit fliesst in Rechte-Zuordnung, Playbook-Anpassung, Custom-IOA-Baseline, Datenquellen-Anbindung ausserhalb Falcon und Baseline-Tuning. Details siehe [SOC-Onboarding Schweiz](/de/soc/soc-onboarding-schweiz).

Kann ANOMAL auch Falcon LogScale und Identity Protection einbinden?

Ja. Wo LogScale lizenziert ist, wird es Teil des Detection- und Hunting-Layers. Identity Protection wird als weitere Signalquelle korreliert, insbesondere für Compromised-Credential- und Lateral-Movement-Erkennungen.

Weiterlesen im Cluster
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
SOC für Microsoft 365 und Sentinel: Was zählt
Ein SOC für Microsoft-365- und Sentinel-Umgebungen korreliert Signale aus Entra ID, Defender XDR, Exchange Online und Azure in einem Detection-Layer und reagiert 24/7. Der Wert entsteht nicht durch die Lizenz, sondern durch Analysten, Playbooks und dokumentierte Reaktion.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.