SOC auf Elastic Security: Was ANOMAL für Bestandskunden liefert

ANOMAL betreibt ein 24/7-SOC für Unternehmen, die bereits auf Elastic Security setzen. Wir steuern Detection Engineering, Response und Threat Hunting auf Ihrem Elastic Cluster, korrelieren Logs, Endpoint, Identität und Cloud in einer Plattform und übernehmen die dokumentierte Reaktion. Elastic ist Ihre Plattform, ANOMAL ist Ihr Betriebsteam.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite beschreibt, wie ANOMAL ein SOC auf Elastic Security betreibt. Wer die Grundlagen sucht, liest Was ist ein SOC. Wer den Unterschied zwischen SIEM-Plattform und Managed Service verstehen will, findet die Einordnung unter SOC vs. SIEM und MDR vs. Managed SIEM. Wer stattdessen eine Microsoft- oder CrowdStrike-Umgebung betreibt, findet die Gegenparts unter SOC für Microsoft 365 und Sentinel und SOC auf CrowdStrike Falcon. Preisstruktur unter Was kostet ein SOC in der Schweiz.

Für wen diese Seite gedacht ist

Diese Seite richtet sich an Unternehmen, die Elastic Security bereits lizenziert haben, selbst hosten oder als Elastic Cloud betreiben. Sie beschreibt nicht die Elastic-Plattform selbst, sondern was ANOMAL rund um die Plattform leistet: Betrieb, Detection Engineering, Response, Reporting. Wer noch keine Plattformentscheidung getroffen hat, ist auf SOC-Anbieter-Vergleich besser aufgehoben.

Was ANOMAL auf Ihrem Elastic Cluster betreibt

  • 24/7-Monitoring des Elastic-Security-Stacks durch unsere Analysten
  • Detection Engineering: kundenspezifische Regeln in EQL, KQL und ES|QL, Tuning der Prebuilt Rules
  • Response nach Playbook: Host-Isolation über Elastic Defend, Prozess-Kill, Datenquellen-Quarantäne
  • Threat Hunting auf Rohlogs, Endpoint-Events und Netzwerksignalen in einer einzigen Abfrage-Ebene
  • Korrelation von Cloud-, Identitäts- und OT-Signalen über Beats, Agent und benutzerdefinierte Integrationen
  • Monatliches Reporting mit MTTD, MTTR, MTTC, Coverage-Karte und offenen Detections

Abgrenzung zu reinem Elastic-Support oder Elastic Consulting

Elastic bietet Plattform-Support und Professional Services, aber kein 24/7-SOC mit Response-Rechten auf Ihre Umgebung. Reine Elastic-Consulting-Partner bauen den Stack auf, betreiben ihn aber nicht rund um die Uhr. ANOMAL sitzt bewusst dazwischen: wir übernehmen den operativen Betrieb, das Detection Engineering und die dokumentierte Reaktion, während Elastic die Plattform und Sie die Datenhoheit behalten. Unser Bezug zur Plattform ist ausschliesslich technisch, nicht vertraglich.

Merksatz

Elastic-Support hält die Plattform am Leben. ANOMAL macht aus der Plattform ein SOC.

Was dokumentierte Reaktion auf Elastic konkret bedeutet

  • Host-Isolation über Elastic Defend innerhalb Minuten nach bestätigter Detection
  • Response-Actions in Osquery und Elastic Agent, mit Audit-Log im Cluster
  • Automatisierte Playbooks über Elastic Cases und angebundene SOAR- oder Ticket-Systeme
  • Kommunikation mit Ihrer IT über einen definierten Kanal, nicht ins Leere
  • Vollständige Fall- und Timeline-Dokumentation für Audit, revDSG und Versicherung

Typische Fallstricke

Elastic ohne aktives Detection Engineering ist ein starkes SIEM mit generischen Prebuilt Rules. Ein Dienst, der Alerts nur weiterleitet und nicht reagiert, deckt die Sichtbarkeit, nicht die Reaktion. Zweitens: Elastic skaliert stark bei Log-Volumen, kann aber ohne saubere Ingestion-Strategie schnell teuer werden. Ohne Data-Tiering, Suppression und sinnvolle Retention explodieren Cluster-Kosten. Drittens: Ohne dokumentierte Response-Rechte darf das SOC im Ernstfall nichts tun. Die typischen Alert-Qualitäts-Kennzahlen stehen unter SOC-Kennzahlen MTTD und MTTR. Für die SIEM-Terminologie siehe Glossar SIEM.

Kostentreiber

Die Kosten für ein Managed SOC mit Elastic Security folgen Endpoints, Identitäten, Datenquellen, Datenvolumen, Reaktionsumfang und Onboarding; Herstellerlizenzen kommen separat dazu. Die vollständige Kostenlogik steht unter Was kostet ein SOC in der Schweiz.

Merksatz

Elastic ohne Analysten ist ein teurer Log-Speicher. Elastic mit SOC ist eine Reaktionsplattform.

Häufige Fragen

Betreibt ANOMAL auch selbst gehostete Elastic Cluster oder nur Elastic Cloud?

Beides. Wir arbeiten auf Ihrem bestehenden Cluster, egal ob on-prem, in einer Schweizer Private Cloud oder in Elastic Cloud. Wichtig ist ein definierter Zugang mit dokumentierten Rechten, keine Umschreibung Ihrer Elastic-Lizenz. Die Datenhoheit bleibt bei Ihnen.

Wie viele Datenquellen können wir sinnvoll anschliessen?

Technisch gibt es kaum eine Grenze. Wirtschaftlich raten wir zu einer Ingestion-Strategie mit klaren Prioritäten: erst Identität, Endpoint und Perimeter, danach Cloud und Applikationen, dann OT und weniger kritische Fachanwendungen. Alles ohne Detection-Zweck geht in günstigere Frozen Tiers oder gar nicht in Elastic.

Welche Response-Rechte braucht ANOMAL in Elastic Security?

Mindestens Host-Isolation und Response-Actions über Elastic Defend gemäss Playbook-Katalog, plus Regel- und Case-Management. Optional Erweiterungen wie Osquery-Aktionen für spezifische Fälle. Alle Rechte werden vertraglich festgeschrieben und im Elastic Audit-Log dokumentiert.

Wie lange dauert das Onboarding einer Elastic-Umgebung?

Über mehrere Wochen. Die Zeit fliesst in Rechte-Zuordnung, Ingestion-Review, Regel-Baseline, Data-Tiering und Playbook-Anpassung. Details siehe [SOC-Onboarding Schweiz](/de/soc/soc-onboarding-schweiz).

Können wir Elastic parallel zu CrowdStrike oder Sentinel betreiben?

Ja. In hybriden Umgebungen ist Elastic oft die zentrale Korrelations- und Retention-Schicht, während CrowdStrike Falcon oder Microsoft Defender die Endpoint- bzw. Identitäts-Signale liefern. ANOMAL korreliert die Ebenen in einer Timeline und einem Playbook-Set, damit Sie nicht zwei getrennte SOCs bezahlen.

Weiterlesen im Cluster
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
SOC für Microsoft 365 und Sentinel: Was zählt
Ein SOC für Microsoft-365- und Sentinel-Umgebungen korreliert Signale aus Entra ID, Defender XDR, Exchange Online und Azure in einem Detection-Layer und reagiert 24/7. Der Wert entsteht nicht durch die Lizenz, sondern durch Analysten, Playbooks und dokumentierte Reaktion.
SOC auf CrowdStrike Falcon: Was ANOMAL für Bestandskunden liefert
ANOMAL betreibt ein 24/7-SOC für Unternehmen, die bereits auf CrowdStrike Falcon setzen. Wir steuern Detection Engineering, Response und Threat Hunting auf Ihrer Falcon-Konsole, korrelieren Signale mit Identität und Cloud und übernehmen die dokumentierte Reaktion. Falcon ist Ihre Plattform, ANOMAL ist Ihr Betriebsteam.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.