Log-Erfassung und Normalisierung
Endpoint, Firewall, Cloud, Active Directory und weitere relevante Quellen werden zentral angebunden und in ein einheitliches Format überführt.
Für KMU, Kommunen und öffentliche Auftraggeber, die relevante Sicherheitsereignisse zuverlässig erkennen und strukturiert behandeln müssen – ohne ein eigenes 24/7-SOC aufzubauen.
Mehrere Signale korreliert · Analystenprüfung gestartet
Viele Organisationen sammeln Protokolldaten, doch niemand bewertet sie kontinuierlich. Für ein eigenes 24/7-Team fehlen Personal, Erfahrung oder Budget. Gleichzeitig sieht NIS2 bei erheblichen Sicherheitsvorfällen eine Frühwarnung innerhalb von 24 Stunden nach Kenntnis vor. Entscheidend ist deshalb nicht mehr Datenmenge, sondern ein klarer Weg vom Signal zur bewerteten und dokumentierten Reaktion.
Die konkrete Meldepflicht hängt von Anwendungsbereich und Einstufung des Vorfalls ab.Technik, Analysten und Reaktionsprozesse greifen als ein Service ineinander. Sie behalten klare Zuständigkeiten und erhalten nur die Alarme, die eine Entscheidung brauchen.
Endpoint, Firewall, Cloud, Active Directory und weitere relevante Quellen werden zentral angebunden und in ein einheitliches Format überführt.
Ein gepflegtes Regelwerk verbindet einzelne Signale zu bewertbaren Angriffsmustern und priorisiert sie nach Risiko.
Keine reine Tool-Lieferung: Analysten prüfen Kontext, Plausibilität und Dringlichkeit, bevor ein Alarm eskaliert wird.
Definierte Eskalationswege, Ansprechpartner und vorbereitete Maßnahmen schaffen Handlungsfähigkeit im Ernstfall.
Berichte für Geschäftsführung, Audit und Aufsicht zeigen Ereignisse, Reaktionszeiten, Trends und Verbesserungsmaßnahmen.
Die Zielwerte dienen als transparente Planungsbasis. Verbindliche Reaktionszeiten werden im Angebot passend zu Risiko, Scope und Eskalationsmodell festgelegt.
| Leistungsmerkmal | 8×5 Managed Detection | 24×7 Managed Detection |
|---|---|---|
| Servicezeit | Montag bis Freitag 08:00–18:00 Uhr | Durchgehend 24 Stunden · 365 Tage |
| Reaktionsziel P1 | bis 60 Minuteninnerhalb der Servicezeit | bis 15 Minutenrund um die Uhr |
| Reaktionsziel P2 | bis 4 Stundeninnerhalb der Servicezeit | bis 60 Minutenrund um die Uhr |
| Onboarding | typisch 4–6 Wochen | typisch 6–8 Wochen |
| Ansprechpartner | Service Manager und benannte Analysten | Service Manager, Schichtteam und Rufbereitschaft |
| Betriebsreview | monatlich | monatlich, bei Bedarf häufiger |
P1 = kritisch und unmittelbar handlungsrelevant. P2 = hohes Risiko mit zeitnaher Prüfung. Finale Einstufung, Zeiten und Eskalationswege werden vertraglich vereinbart.
Der Service nutzt eine Elastic-basierte Plattform mit Hosting in Deutschland. Mandanten werden technisch und organisatorisch getrennt; eine Weitergabe der Sicherheitsdaten an Dritte ist nicht Bestandteil des Betriebsmodells. Datenquellen, Aufbewahrungsdauer, Zugriffe und Löschung werden vor dem Onboarding dokumentiert.
Der Service unterstützt technische und organisatorische Anforderungen. Er ersetzt nicht die Gesamtverantwortung Ihrer Organisation oder eine individuelle rechtliche Bewertung.
| Rahmenwerk | Anforderung | Beitrag des Services | Typische Nachweise |
|---|---|---|---|
| NIS2, Art. 21 und 23 | Incident Handling, Erkennung und gestufte Meldung | Triage, Zeitstempel, Eskalation und vorbereitete Meldeinformationen | Incident-Tickets, Zeitlinie, Eskalationsprotokoll |
| ISO 27001 Annex A 8.15 | Logging | Zentrale Erfassung, Normalisierung, Schutz und Aufbewahrung relevanter Logs | Quelleninventar, Retention-Konzept, Zugriffsprotokolle |
| ISO 27001 Annex A 8.16 | Monitoring activities | Use Cases, Korrelation, Alarmierung und dokumentierte Analystenbewertung | Regelkatalog, Alarmhistorie, Review-Protokolle |
| BSI IT-Grundschutz | OPS.1.1.5 Protokollierung, DER.1 Detektion, DER.2.1 Incident-Behandlung | Protokollierung, Erkennung sicherheitsrelevanter Ereignisse und definierte Reaktionswege | Betriebskonzept, Playbooks, Monatsberichte |
Wir benennen Ansprechpartner, Analystenrollen und Qualifikationen im Angebot. Fachliche Profile und Zertifizierungsnachweise werden passend zum vereinbarten Leistungsumfang transparent ausgewiesen.
Firewall, Active Directory und Cloud-Dienste werden schrittweise angebunden. Kritische Alarme erhalten einen abgestimmten Eskalationsweg zum IT-Verantwortlichen.
Bestehende Endpoint- und Identitätssignale werden korreliert, durch Analysten bewertet und als verständlicher Managementnachweis berichtet.
Die Einführung beginnt mit einem klaren Scope und erfolgt in überschaubaren Schritten. So bleibt der Aufwand für Ihre internen Teams planbar.
Schutzbedarf, vorhandene Werkzeuge, Log-Quellen, Use Cases und Eskalationswege klären.
Konnektoren einrichten, Datenqualität prüfen und Aufbewahrung passend zum Bedarf konfigurieren.
Regeln auf Ihre Umgebung abstimmen, Alarmrauschen reduzieren und Playbooks gemeinsam testen.
Service übernehmen, SLA messen und die ersten Ergebnisse im Betriebsreview besprechen.
Das Kostenmodell berücksichtigt Zahl und Art der angebundenen Quellen, tägliches Log-Volumen, Aufbewahrungsdauer, Servicezeit und Reaktionsziele. Nach einem kompakten Assessment erhalten Sie einen belastbaren Preis mit klar beschriebenem Scope – keine Lockangebote ohne Kontext.
Vor dem Onboarding werden Datenarten, Speicherorte, Löschfristen und Rollen dokumentiert. Soweit erforderlich, schließen wir einen Auftragsverarbeitungsvertrag einschließlich technischer und organisatorischer Maßnahmen ab.
Der Alarm wird dokumentiert, fachlich bewertet und als Feedback in das Tuning übernommen. Wiederkehrende Fehlalarme führen zu einer kontrollierten Anpassung der Regel oder der Kontextlogik – nicht zum pauschalen Abschalten der Erkennung.
Ja. Bestehende Endpoint-, Firewall-, Cloud- und Identity-Lösungen sollen weiter genutzt werden, sofern sie geeignete Schnittstellen und ausreichend aussagekräftige Ereignisdaten bereitstellen.
Laufzeit und Kündigungsfrist werden im Angebot transparent ausgewiesen. Für eine geordnete Beendigung werden Datenexport, Aufbewahrung, Löschung und die Übergabe offener Incidents vertraglich geregelt.
Mit wenigen Angaben können wir das Gespräch auf Ihre Umgebung vorbereiten. Gemeinsam klären wir sinnvolle Quellen, Servicezeit und einen realistischen Einstieg.