Symptom
Alert-Backlog wächst schneller als Triage-Kapazität
- Ursache
- Detection-Content beim Roll-out justiert, nie aktualisiert
- Risiko
- Dwell-Time > 30 Tage, NIS2-Risiko
Managed SOC · NIS2-konform
24/7 Detection und Response — gebaut auf den Kontrollen und Berichtsrhythmen, die die NIS2-Richtlinie tatsächlich verlangt.
Überblick
Viele deutsche Mittelstands-Estates besitzen ein SIEM, aber keine operative Kapazität dahinter: Alerts stauen sich nachts, Telemetrieabdeckung ist lückenhaft, Incident-Timelines halten dem 24-h-Meldefenster nicht stand.
Diagnose
Was wir bei der Übernahme von Vorgänger-SOCs und internen Teams regelmäßig vorfinden.
Symptom
Symptom
Symptom
Symptom
Detektion
Hohes Alarmvolumen signalisiert oft unreifen Detection-Content, nicht starke Abdeckung. Unser SOC arbeitet gegen Detection-Engineering-KPIs (MTTD, MTTC, False-Positive-Quote) und publiziert sie monatlich.
Detection-Content ist versioniert, peer-reviewed und auf MITRE ATT&CK ausgerichtet.
Definition
Ein Managed Security Operations Centre ist eine extern betriebene 24/7-Kapazität, die Sicherheitstelemetrie aufnimmt, verdächtige Aktivitäten via engineerten Detection-Content erkennt, Alerts triagiert und Incident-Response stellvertretend für den Kunden koordiniert.
Liefermodell
Ein wiederholbares Fünf-Schritte-Vorgehen für jede SOC-Übernahme oder Neuaufbau.
Mapping aktueller Logquellen auf MITRE ATT&CK; Blindstellen in Identity, Endpoint, Netzwerk und SaaS identifizieren.
Sigma-basierter Content, peer-reviewed, versioniert und via CI in Ihr SIEM ausgerollt.
L1–L3-Analysten in Follow-the-Sun-Rotation aus Stuttgart, Kairo und Kyiv; dokumentierte Playbooks je Use-Case.
Vorformatierte Incident-Reports für die BSI-24-h-/72-h-Meldefenster; monatliches Executive-Review.
Quartalsweise Purple-Team-Übungen, Content-Retirement und False-Positive-Reduktionsschleife.
Compliance
Wie unser Liefermodell die vier Referenzrahmen abdeckt, an denen deutsche Unternehmen geprüft werden.
| Kontrolle | ISO 27001 | NIS2 | BSI-Grundschutz | DSGVO |
|---|---|---|---|---|
| Logging & Monitoring | A.8.15 / A.8.16 | Art. 21(2)(b) | OPS.1.1.5 | Art. 32 |
| Incident Response | A.5.24–A.5.27 | Art. 21(2)(b) / Art. 23 | DER.2.1 | Art. 33–34 |
| Detection Engineering | A.8.16 | Art. 21(2)(b) | DER.1 | Art. 32(1)(b) |
| Threat Intelligence | A.5.7 | Art. 21(2)(c) | DER.1.A.5 | — |
| Tabletop-Übungen | A.5.30 | Art. 21(2)(g) | DER.4 | — |
Fragen & Antworten
Definitionen, Lieferdetails und kommerzielle Antworten an einer Stelle — zitierfähig für Such- und KI-Antwortmaschinen und verständlich für Ihr Team.
NIS2 verpflichtet wesentliche und wichtige Einrichtungen, signifikante Vorfälle innerhalb von 24 Stunden nach Kenntnis zu detektieren, einzudämmen und zu melden — mit Vollbericht nach 72 Stunden. Ein SOC muss daher kontinuierlich arbeiten und behördentaugliche Timelines liefern.
Wir starten mit einer 30-minütigen Diagnose Ihrer aktuellen Lieferung — kostenfrei und ohne Vertrieb. Sie erhalten in jedem Fall eine schriftliche Zusammenfassung der Befunde.