SOC-Onboarding in der Schweiz: Ablauf, Rollen, realistische Dauer
Ein sauberes SOC-Onboarding dauert typischerweise 5 bis 8 Wochen. Es besteht aus fünf Phasen: Discovery und Scoping, Log-Anbindung mit EDR, Regelkalibrierung, Playbook-Handover mit Go-Live, und einem Steady-State-Review nach 30 Tagen. Wer schneller verspricht, überspringt in aller Regel die Regelkalibrierung. Ergebnis: Alarm-Fatigue nach wenigen Wochen und ein SOC, das im Ernstfall keine Entscheidung trifft.
Abgrenzung zu Nachbarthemen
Diese Seite beschreibt den operativen Onboarding-Ablauf. Kostenseite unter Was kostet ein SOC in der Schweiz, Vertragsmodelle unter Co-Managed SOC, Modellwahl unter Managed vs. In-House SOC. Für die grundlegende Servicedefinition siehe Was ist ein SOC.
Die fünf Onboarding-Phasen
| Phase | Dauer | Inhalt |
|---|---|---|
| Discovery und Scoping | 1 Woche | Asset- und Log-Inventar, Kronjuwelen, regulatorischer Scope (revDSG, ISG, FINMA, DORA). |
| Log-Anbindung und EDR-Rollout | 1-2 Wochen | EDR auf allen Endpoints, Cloud- und Identity-Logs, kritische Server- und Netzwerkquellen. |
| Regelkalibrierung und Baseline | 1-2 Wochen | Umgebungs-Baseline, False-Positive-Reduktion, Detection-Content pro Business-Kontext. |
| Playbook-Handover und Go-Live | 1-2 Wochen | Response-Playbooks pro Alarmtyp, Eskalationsmatrix, Tabletop mit interner IT und GL. |
| Steady-State-Übergang mit Review | 1 Woche | 30-Tage-Review, Kennzahlen, Nachjustierung; Übergabe an Quartals-Governance. |
In der Praxis liegen sauber geführte Onboardings bei 5 bis 8 Wochen. Regulierte und OT-nahe Umgebungen bewegen sich am oberen Ende, cloudlastige Klein-KMU am unteren.
Rollen, die auf Kundenseite zwingend besetzt sein müssen
- Ein Projektverantwortlicher mit Entscheidungsmandat für IT-Infrastruktur, keine reine Koordinationsrolle.
- Ein technischer Ansprechpartner für Identity, Cloud und Netzwerk mit Admin-Rechten oder direktem Zugang dazu.
- Eine dokumentierte Freigabe, welche Response-Aktionen das SOC eigenständig ausführen darf (Host isolieren, User sperren).
- Eine benannte Eskalationskette bis zur Geschäftsleitung für Fälle ausserhalb Bürozeiten.
Was interne IT vor Onboarding-Start vorbereiten sollte
- Aktuelles Asset-Inventar mit Kritikalität, mindestens für Server, Identity-Systeme und Kronjuwelen.
- Netzwerkdiagramm auf Zonen-Ebene, inklusive OT- und Produktionsbereiche, wenn vorhanden.
- Liste aller privilegierten Konten und Dienstkonten mit Owner. Ohne diese Liste ist kein sauberes Identity-Monitoring möglich.
- Backup- und Restore-Nachweise der letzten 90 Tage. Diese werden im Ernstfall zum kritischen Pfad.
Typische Fehler beim Onboarding
- Onboarding in wenigen Tagen ohne Regelkalibrierung. Ergebnis: Alert-Fatigue nach Wochen.
- Log-Anbindung ohne Priorisierung. Ergebnis: hohe Plattformkosten, wenig Detection-Wert.
- Playbooks ohne interne Freigabe. Ergebnis: Response-Aktionen scheitern an Governance.
Ein SOC, das in wenigen Tagen live geht, hat keine Baseline. Es meldet alles oder nichts. Beides führt dazu, dass reale Angriffe im Alarmrauschen untergehen.
Was Go-Live in der Praxis bedeutet
Go-Live heisst: definierte Alarmtypen werden 24/7 verarbeitet, Response-Playbooks sind freigegeben, die Eskalationsmatrix ist getestet, und ein 30-Tage-Review ist terminiert. Bis dahin läuft das SOC im aktiven Betrieb mit engmaschiger Nachjustierung. Alles danach ist Steady-State mit Quartals-Governance und laufender Regelpflege.
Einordnung im SOC-Betrieb
Wie der laufende Betrieb nach dem Onboarding aussieht, steht auf SOC as a Service Schweiz.
Häufige Fragen
Warum dauert Onboarding 5 bis 8 Wochen und nicht weniger?
Weil die Regelkalibrierung Zeit an echten Umgebungsdaten braucht. Alles unter zwei Wochen produktiver Baseline liefert vor allem Noise und noch keine verlässliche Detection. Anbieter, die schneller versprechen, liefern in der Regel Alerting, keine Response.
Können wir während des Onboardings schon angegriffen werden?
Ja. Deshalb wird EDR und Kern-Log-Anbindung in Phase 2 aktiv geschaltet, auch wenn die Detection-Regeln noch nicht final sind. Ein sauberer Anbieter dokumentiert einen Notfall-Zugang für Kunden ab Tag 1, nicht erst nach Go-Live.
Welche Log-Quellen sind für den Start Pflicht?
EDR auf allen Endpoints, Identity-Provider (Entra ID oder gleichwertig), E-Mail-Gateway, Firewall am Perimeter und die zentralen Server-Systeme. Alles Weitere folgt nach Priorität. Details zu Kostenwirkung unter [SOC Preismodelle](/de/soc/was-kostet-ein-soc-schweiz).
Was passiert, wenn wir bereits ein internes SOC-Team haben?
Dann läuft das Onboarding als Co-Managed-Modell mit RACI-Matrix statt vollem Managed Service. Ablauf, Rollen und Vertragslogik unter [Co-Managed SOC](/de/soc/co-managed-soc).
Was ist nach 30 Tagen anders?
Der 30-Tage-Review prüft False-Positive-Rate, tatsächliche Reaktionszeiten und die Playbook-Passung. Auf dieser Basis werden Regeln, Alarmpriorisierung und Eskalationsmatrix nachjustiert. Danach geht der Service in Quartals-Governance.
Verwandte Begriffe
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- Log Source Eine Log Source ist jedes System, das sicherheitsrelevante Ereignisse an ein SIEM oder an das SOC liefert.
- Telemetrie-Pipeline Eine Telemetrie-Pipeline sammelt, filtert und verteilt Logs und Ereignisse, bevor sie im SIEM oder SOC ausgewertet werden.
- Runbook Ein Runbook ist eine detaillierte operative Prozedur, welche die technischen Schritte für eine spezifische Aufgabe beschreibt.