SOC auf Elastic Security: Was ANOMAL für Bestandskunden liefert
ANOMAL betreibt ein 24/7-SOC für Unternehmen, die bereits auf Elastic Security setzen. Wir steuern Detection Engineering, Response und Threat Hunting auf Ihrem Elastic Cluster, korrelieren Logs, Endpoint, Identität und Cloud in einer Plattform und übernehmen die dokumentierte Reaktion. Elastic ist Ihre Plattform, ANOMAL ist Ihr Betriebsteam.
Abgrenzung zu Nachbarthemen
Diese Seite beschreibt, wie ANOMAL ein SOC auf Elastic Security betreibt. Wer die Grundlagen sucht, liest Was ist ein SOC. Wer den Unterschied zwischen SIEM-Plattform und Managed Service verstehen will, findet die Einordnung unter SOC vs. SIEM und MDR vs. Managed SIEM. Wer stattdessen eine Microsoft- oder CrowdStrike-Umgebung betreibt, findet die Gegenparts unter SOC für Microsoft 365 und Sentinel und SOC auf CrowdStrike Falcon. Preisstruktur unter Was kostet ein SOC in der Schweiz.
Für wen diese Seite gedacht ist
Diese Seite richtet sich an Unternehmen, die Elastic Security bereits lizenziert haben, selbst hosten oder als Elastic Cloud betreiben. Sie beschreibt nicht die Elastic-Plattform selbst, sondern was ANOMAL rund um die Plattform leistet: Betrieb, Detection Engineering, Response, Reporting. Wer noch keine Plattformentscheidung getroffen hat, ist auf SOC-Anbieter-Vergleich besser aufgehoben.
Was ANOMAL auf Ihrem Elastic Cluster betreibt
- 24/7-Monitoring des Elastic-Security-Stacks durch unsere Analysten
- Detection Engineering: kundenspezifische Regeln in EQL, KQL und ES|QL, Tuning der Prebuilt Rules
- Response nach Playbook: Host-Isolation über Elastic Defend, Prozess-Kill, Datenquellen-Quarantäne
- Threat Hunting auf Rohlogs, Endpoint-Events und Netzwerksignalen in einer einzigen Abfrage-Ebene
- Korrelation von Cloud-, Identitäts- und OT-Signalen über Beats, Agent und benutzerdefinierte Integrationen
- Monatliches Reporting mit MTTD, MTTR, MTTC, Coverage-Karte und offenen Detections
Abgrenzung zu reinem Elastic-Support oder Elastic Consulting
Elastic bietet Plattform-Support und Professional Services, aber kein 24/7-SOC mit Response-Rechten auf Ihre Umgebung. Reine Elastic-Consulting-Partner bauen den Stack auf, betreiben ihn aber nicht rund um die Uhr. ANOMAL sitzt bewusst dazwischen: wir übernehmen den operativen Betrieb, das Detection Engineering und die dokumentierte Reaktion, während Elastic die Plattform und Sie die Datenhoheit behalten. Unser Bezug zur Plattform ist ausschliesslich technisch, nicht vertraglich.
Elastic-Support hält die Plattform am Leben. ANOMAL macht aus der Plattform ein SOC.
Was dokumentierte Reaktion auf Elastic konkret bedeutet
- Host-Isolation über Elastic Defend innerhalb Minuten nach bestätigter Detection
- Response-Actions in Osquery und Elastic Agent, mit Audit-Log im Cluster
- Automatisierte Playbooks über Elastic Cases und angebundene SOAR- oder Ticket-Systeme
- Kommunikation mit Ihrer IT über einen definierten Kanal, nicht ins Leere
- Vollständige Fall- und Timeline-Dokumentation für Audit, revDSG und Versicherung
Typische Fallstricke
Elastic ohne aktives Detection Engineering ist ein starkes SIEM mit generischen Prebuilt Rules. Ein Dienst, der Alerts nur weiterleitet und nicht reagiert, deckt die Sichtbarkeit, nicht die Reaktion. Zweitens: Elastic skaliert stark bei Log-Volumen, kann aber ohne saubere Ingestion-Strategie schnell teuer werden. Ohne Data-Tiering, Suppression und sinnvolle Retention explodieren Cluster-Kosten. Drittens: Ohne dokumentierte Response-Rechte darf das SOC im Ernstfall nichts tun. Die typischen Alert-Qualitäts-Kennzahlen stehen unter SOC-Kennzahlen MTTD und MTTR. Für die SIEM-Terminologie siehe Glossar SIEM.
Kostentreiber
Die Kosten für ein Managed SOC mit Elastic Security folgen Endpoints, Identitäten, Datenquellen, Datenvolumen, Reaktionsumfang und Onboarding; Herstellerlizenzen kommen separat dazu. Die vollständige Kostenlogik steht unter Was kostet ein SOC in der Schweiz.
Elastic ohne Analysten ist ein teurer Log-Speicher. Elastic mit SOC ist eine Reaktionsplattform.
Einordnung im SOC-Betrieb
Wie Elastic Security in den ANOMAL-Betrieb eingebettet wird, steht auf SOC as a Service Schweiz.
Häufige Fragen
Betreibt ANOMAL auch selbst gehostete Elastic Cluster oder nur Elastic Cloud?
Beides. Wir arbeiten auf Ihrem bestehenden Cluster, egal ob on-prem, in einer Schweizer Private Cloud oder in Elastic Cloud. Wichtig ist ein definierter Zugang mit dokumentierten Rechten, keine Umschreibung Ihrer Elastic-Lizenz. Die Datenhoheit bleibt bei Ihnen.
Wie viele Datenquellen können wir sinnvoll anschliessen?
Technisch gibt es kaum eine Grenze. Wirtschaftlich raten wir zu einer Ingestion-Strategie mit klaren Prioritäten: erst Identität, Endpoint und Perimeter, danach Cloud und Applikationen, dann OT und weniger kritische Fachanwendungen. Alles ohne Detection-Zweck geht in günstigere Frozen Tiers oder gar nicht in Elastic.
Welche Response-Rechte braucht ANOMAL in Elastic Security?
Mindestens Host-Isolation und Response-Actions über Elastic Defend gemäss Playbook-Katalog, plus Regel- und Case-Management. Optional Erweiterungen wie Osquery-Aktionen für spezifische Fälle. Alle Rechte werden vertraglich festgeschrieben und im Elastic Audit-Log dokumentiert.
Wie lange dauert das Onboarding einer Elastic-Umgebung?
Über mehrere Wochen. Die Zeit fliesst in Rechte-Zuordnung, Ingestion-Review, Regel-Baseline, Data-Tiering und Playbook-Anpassung. Details siehe [SOC-Onboarding Schweiz](/de/soc/soc-onboarding-schweiz).
Können wir Elastic parallel zu CrowdStrike oder Sentinel betreiben?
Ja. In hybriden Umgebungen ist Elastic oft die zentrale Korrelations- und Retention-Schicht, während CrowdStrike Falcon oder Microsoft Defender die Endpoint- bzw. Identitäts-Signale liefern. ANOMAL korreliert die Ebenen in einer Timeline und einem Playbook-Set, damit Sie nicht zwei getrennte SOCs bezahlen.
Verwandte Begriffe
- SIEM Ein SIEM-System (Security Information and Event Management) sammelt Logs aus vielen Quellen, macht sie durchsuchbar und wertet sie mit Detection-Regeln aus.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- Detection as Code Detection as Code verwaltet Detection-Regeln wie Software, also versioniert, getestet, geprüft und automatisch ausgerollt.
- Sigma-Regeln Sigma-Regeln beschreiben Detection-Logik für Logs in einem offenen Format, das sich in viele SIEM übersetzen lässt.
- Log Source Eine Log Source ist jedes System, das sicherheitsrelevante Ereignisse an ein SIEM oder an das SOC liefert.