Leistungen / Operative Sicherheit / SOC & SIEM Managed Detection für den deutschen Mittelstand

Angriffe erkennen, bevor Schaden entsteht – SOC & SIEM als Managed Service.

Für KMU, Kommunen und öffentliche Auftraggeber, die relevante Sicherheitsereignisse zuverlässig erkennen und strukturiert behandeln müssen – ohne ein eigenes 24/7-SOC aufzubauen.

✓ Hosting in Deutschland✓ Analysten-Triage✓ 8×5 oder 24×7
Monitoring aktivManaged Detection
01SignaleEndpoint · Cloud · AD
02KorrelationRegeln · Kontext · Risiko
03TriageAnalyst · Bewertung · Priorität
P1Verdächtige Kontoübernahme

Mehrere Signale korreliert · Analystenprüfung gestartet

Verantwortungklar eskaliert
Nachweisauditfähig
24h
Die operative Lücke

Logs allein erkennen keinen Angriff.

Viele Organisationen sammeln Protokolldaten, doch niemand bewertet sie kontinuierlich. Für ein eigenes 24/7-Team fehlen Personal, Erfahrung oder Budget. Gleichzeitig sieht NIS2 bei erheblichen Sicherheitsvorfällen eine Frühwarnung innerhalb von 24 Stunden nach Kenntnis vor. Entscheidend ist deshalb nicht mehr Datenmenge, sondern ein klarer Weg vom Signal zur bewerteten und dokumentierten Reaktion.

Die konkrete Meldepflicht hängt von Anwendungsbereich und Einstufung des Vorfalls ab.
Vom Ereignis zur Entscheidung

Was der Service konkret leistet.

Technik, Analysten und Reaktionsprozesse greifen als ein Service ineinander. Sie behalten klare Zuständigkeiten und erhalten nur die Alarme, die eine Entscheidung brauchen.

01

Log-Erfassung und Normalisierung

Endpoint, Firewall, Cloud, Active Directory und weitere relevante Quellen werden zentral angebunden und in ein einheitliches Format überführt.

02

Korrelation und Alarmierung

Ein gepflegtes Regelwerk verbindet einzelne Signale zu bewertbaren Angriffsmustern und priorisiert sie nach Risiko.

03

Triage durch Analysten

Keine reine Tool-Lieferung: Analysten prüfen Kontext, Plausibilität und Dringlichkeit, bevor ein Alarm eskaliert wird.

04

Incident Response

Definierte Eskalationswege, Ansprechpartner und vorbereitete Maßnahmen schaffen Handlungsfähigkeit im Ernstfall.

05

Nachweisbares Reporting

Berichte für Geschäftsführung, Audit und Aufsicht zeigen Ereignisse, Reaktionszeiten, Trends und Verbesserungsmaßnahmen.

Servicemodell und SLA

Leistung, Zeiten und Verantwortung auf einen Blick.

Die Zielwerte dienen als transparente Planungsbasis. Verbindliche Reaktionszeiten werden im Angebot passend zu Risiko, Scope und Eskalationsmodell festgelegt.

Leistungsmerkmal8×5 Managed Detection24×7 Managed Detection
ServicezeitMontag bis Freitag
08:00–18:00 Uhr
Durchgehend
24 Stunden · 365 Tage
Reaktionsziel P1bis 60 Minuteninnerhalb der Servicezeitbis 15 Minutenrund um die Uhr
Reaktionsziel P2bis 4 Stundeninnerhalb der Servicezeitbis 60 Minutenrund um die Uhr
Onboardingtypisch 4–6 Wochentypisch 6–8 Wochen
AnsprechpartnerService Manager und benannte AnalystenService Manager, Schichtteam und Rufbereitschaft
Betriebsreviewmonatlichmonatlich, bei Bedarf häufiger

P1 = kritisch und unmittelbar handlungsrelevant. P2 = hohes Risiko mit zeitnaher Prüfung. Finale Einstufung, Zeiten und Eskalationswege werden vertraglich vereinbart.

Technologie und Datenhoheit

Bewusst kurz erklärt.

Der Service nutzt eine Elastic-basierte Plattform mit Hosting in Deutschland. Mandanten werden technisch und organisatorisch getrennt; eine Weitergabe der Sicherheitsdaten an Dritte ist nicht Bestandteil des Betriebsmodells. Datenquellen, Aufbewahrungsdauer, Zugriffe und Löschung werden vor dem Onboarding dokumentiert.

Compliance-Mapping

Kontrollen werden im Betrieb nachweisbar.

Der Service unterstützt technische und organisatorische Anforderungen. Er ersetzt nicht die Gesamtverantwortung Ihrer Organisation oder eine individuelle rechtliche Bewertung.

RahmenwerkAnforderungBeitrag des ServicesTypische Nachweise
NIS2, Art. 21 und 23Incident Handling, Erkennung und gestufte MeldungTriage, Zeitstempel, Eskalation und vorbereitete MeldeinformationenIncident-Tickets, Zeitlinie, Eskalationsprotokoll
ISO 27001 Annex A 8.15LoggingZentrale Erfassung, Normalisierung, Schutz und Aufbewahrung relevanter LogsQuelleninventar, Retention-Konzept, Zugriffsprotokolle
ISO 27001 Annex A 8.16Monitoring activitiesUse Cases, Korrelation, Alarmierung und dokumentierte AnalystenbewertungRegelkatalog, Alarmhistorie, Review-Protokolle
BSI IT-GrundschutzOPS.1.1.5 Protokollierung, DER.1 Detektion, DER.2.1 Incident-BehandlungProtokollierung, Erkennung sicherheitsrelevanter Ereignisse und definierte ReaktionswegeBetriebskonzept, Playbooks, Monatsberichte
Persönlich und erreichbar

Vertrauen entsteht durch klare Zuständigkeit.

Wir benennen Ansprechpartner, Analystenrollen und Qualifikationen im Angebot. Fachliche Profile und Zertifizierungsnachweise werden passend zum vereinbarten Leistungsumfang transparent ausgewiesen.

Beispielszenario · Kommune

Verteilte Log-Quellen zentral bewertbar machen

Firewall, Active Directory und Cloud-Dienste werden schrittweise angebunden. Kritische Alarme erhalten einen abgestimmten Eskalationsweg zum IT-Verantwortlichen.

Beispielszenario · Mittelstand

Vorhandene Microsoft-Sicherheit wirksam nutzen

Bestehende Endpoint- und Identitätssignale werden korreliert, durch Analysten bewertet und als verständlicher Managementnachweis berichtet.

Strukturiertes Onboarding

Vom ersten Workshop bis zum Go-Live.

Die Einführung beginnt mit einem klaren Scope und erfolgt in überschaubaren Schritten. So bleibt der Aufwand für Ihre internen Teams planbar.

13–5 Arbeitstage

Assessment

Schutzbedarf, vorhandene Werkzeuge, Log-Quellen, Use Cases und Eskalationswege klären.

21–3 Wochen

Quellen anbinden

Konnektoren einrichten, Datenqualität prüfen und Aufbewahrung passend zum Bedarf konfigurieren.

32–3 Wochen

Tuning-Phase

Regeln auf Ihre Umgebung abstimmen, Alarmrauschen reduzieren und Playbooks gemeinsam testen.

4ab Woche 4–7

Go-Live

Service übernehmen, SLA messen und die ersten Ergebnisse im Betriebsreview besprechen.

Häufige Fragen

Was vor dem Start wichtig ist.

Wie setzt sich der Preis zusammen?+

Das Kostenmodell berücksichtigt Zahl und Art der angebundenen Quellen, tägliches Log-Volumen, Aufbewahrungsdauer, Servicezeit und Reaktionsziele. Nach einem kompakten Assessment erhalten Sie einen belastbaren Preis mit klar beschriebenem Scope – keine Lockangebote ohne Kontext.

Wie werden Datenschutz und AVV geregelt?+

Vor dem Onboarding werden Datenarten, Speicherorte, Löschfristen und Rollen dokumentiert. Soweit erforderlich, schließen wir einen Auftragsverarbeitungsvertrag einschließlich technischer und organisatorischer Maßnahmen ab.

Was passiert bei einem Fehlalarm?+

Der Alarm wird dokumentiert, fachlich bewertet und als Feedback in das Tuning übernommen. Wiederkehrende Fehlalarme führen zu einer kontrollierten Anpassung der Regel oder der Kontextlogik – nicht zum pauschalen Abschalten der Erkennung.

Können vorhandene Security-Tools weitergenutzt werden?+

Ja. Bestehende Endpoint-, Firewall-, Cloud- und Identity-Lösungen sollen weiter genutzt werden, sofern sie geeignete Schnittstellen und ausreichend aussagekräftige Ereignisdaten bereitstellen.

Welche Kündigungsfristen gelten?+

Laufzeit und Kündigungsfrist werden im Angebot transparent ausgewiesen. Für eine geordnete Beendigung werden Datenexport, Aufbewahrung, Löschung und die Übergabe offener Incidents vertraglich geregelt.

Unverbindliches Erstgespräch

Welche Signale sehen Sie heute – und wer reagiert darauf?

Mit wenigen Angaben können wir das Gespräch auf Ihre Umgebung vorbereiten. Gemeinsam klären wir sinnvolle Quellen, Servicezeit und einen realistischen Einstieg.

  • 30 Minuten Orientierungsgespräch
  • Keine Tool-Demo ohne Bezug zu Ihrer Umgebung
  • Konkrete nächste Schritte statt allgemeiner Folien

Ihre Angaben werden in Ihrem E-Mail-Programm vorbereitet und erst von Ihnen versendet. Hinweise zum Umgang mit personenbezogenen Daten finden Sie in unserer Datenschutzerklärung.