Was ist ein SOC? Definition, Aufgaben und Aufbau

Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.

Alle

Aufgaben eines SOC

  • Kontinuierliche Überwachung von Logs, Endpoints, Netzwerk und Cloud
  • Triage und Investigation jedes einzelnen Alerts
  • Threat Hunting jenseits der bestehenden Regeln
  • Incident Response inklusive Containment und Recovery-Koordination
  • Reporting an Management und Regulator

Werkzeuge: SIEM, EDR, SOAR

SIEM sammelt und korreliert Logs. EDR liefert Telemetrie und Reaktionsfähigkeit auf Endpoints. SOAR automatisiert wiederkehrende Playbooks. Keine dieser Technologien allein ist ein SOC. Ein SOC ist das Team, das sie steuert.

Klassisches Tier-Modell und warum es überholt ist

Historisch war ein SOC in Tier 1 (Sichtung), Tier 2 (Investigation) und Tier 3 (Hunting/Engineering) aufgeteilt. Moderne SOCs verzichten auf die starre Trennung: Automation und Agentic AI übernehmen die Sichtung, alle Analysten arbeiten auf Kontext statt auf Rohalerts.

SOC vs. NOC

Ein NOC (Network Operations Center) sorgt für Verfügbarkeit und Performance. Ein SOC sorgt für Sicherheit. Beide arbeiten 24/7, überwachen aber unterschiedliche Fragen: Läuft es? vs. Ist es kompromittiert?

Häufige Fragen

Was macht ein SOC-Analyst konkret?

SOC-Analysten prüfen Alerts, bewerten den Kontext, entscheiden über Reaktion und koordinieren mit IT und Management. Moderne Analysten verbringen ihre Zeit mit Entscheidungen, nicht mit Copy-Paste zwischen Konsolen.

Was ist der Unterschied zwischen SOC und NOC?

Ein NOC überwacht Verfügbarkeit und Performance, ein SOC überwacht Sicherheitsereignisse und Angriffe.

Braucht ein KMU ein SOC?

Ja, sobald ein Vorfall den Betrieb ernsthaft treffen würde. Für KMU ist ein externes Managed SOC in der Regel die einzige wirtschaftliche Option.

Was ist der Unterschied zwischen SOC und MDR?

Ein SOC ist die Betriebseinheit, MDR ist ein Servicemodell mit vertraglich zugesicherter Reaktion. Details auf [SOC vs. MDR](/de/soc/soc-siem-edr-xdr-mdr-begriffe).

Wie lange dauert der Aufbau eines SOC?

Ein interner SOC-Aufbau dauert mehrere Wochen bis Monate für die Onboarding-Phase, plus mehrere Quartale für Reifung. Ein Managed SOC liefert Betrieb innerhalb der [Onboarding-Phase](/de/soc/soc-onboarding-schweiz).