Erkennen. Stoppen. Aufklären.
Ein rund um die Uhr besetztes Security Operations Center aus Deutschland, das Bedrohungen auf Ihren Endpoints und in Ihrer Cloud erkennt, eindämmt und forensisch nachvollzieht. Herstellerunabhängig: Wir betreiben die Lösung, die bei Ihnen bereits im Einsatz ist.
Warum ein SOC?
Erkennung ist kein Produkt, das man kauft, sondern ein Betrieb, den jemand führen muss.
Angriffe halten sich nicht an Bürozeiten
Verschlüsselung startet bevorzugt nachts, am Wochenende und über Feiertage — genau dann, wenn niemand auf die Konsole schaut. Ein Alarm um 3 Uhr nützt nur etwas, wenn ihn jemand um 3 Uhr bewertet.
Ein Alarm ohne Bewertung ist kein Schutz
Endpoint-Lösungen melden viel. Ohne jemanden, der Fehlalarm von Vorstufe eines Angriffs unterscheidet, entsteht Alarmmüdigkeit — und der eine Treffer, auf den es ankommt, geht darin unter.
Ein eigenes SOC bindet dauerhaft Personal
Rund-um-die-Uhr-Betrieb heißt Schichtdienst, Urlaubs- und Krankheitsvertretung und ständige Weiterbildung. Für die meisten mittelständischen Unternehmen ist das keine Frage des Budgets, sondern des Arbeitsmarkts.
NIS2 und ISO 27001 verlangen Nachweise
Gefordert ist nicht nur, dass Sie etwas installiert haben, sondern dass Sie Vorfälle erkennen, bewerten und darauf reagieren — nachvollziehbar dokumentiert. Genau das liefert der SOC-Betrieb als Nebenprodukt mit.
Wir bringen kein Produkt mit, das Sie kaufen müssen.
Viele Anbieter verkaufen mit dem SOC gleich die Plattform mit — und die Empfehlung fällt dann erstaunlich oft auf das eigene Produkt. Wir verdienen am Betrieb, nicht an Lizenzen. Das ändert, was wir Ihnen raten können.
Ihre Lösung, unser Betrieb
Wir arbeiten mit der EDR- oder XDR-Plattform, die bei Ihnen läuft. Bestehende Investitionen bleiben erhalten, ein Plattformwechsel ist keine Voraussetzung für die Zusammenarbeit.
Kein eigenes SIEM nötig
Die Auswertungsplattform bringen wir mit. Betreiben Sie bereits eins, integrieren wir uns dort, statt eine zweite Umgebung danebenzustellen.
Produktneutral beraten
Haben Sie noch keine Lösung im Einsatz, empfehlen wir nach Ihrer Umgebung und Ihren Anforderungen — nicht nach einer Herstellerpartnerschaft.
Keine Lizenzmarge
Wir verdienen am Betrieb, nicht am Weiterverkauf von Lizenzen. Damit hat unsere Empfehlung kein zweites, verstecktes Motiv.
Was unser SOC leistet
Sechs Bausteine, die zusammen den Unterschied zwischen Beobachten und Handeln ausmachen.
Besetzter SOC-Betrieb
Rund um die Uhr, 365 Tage im Jahr, mit eigenem Team. Keine Weiterreichung in eine Outsourcing-Kette, keine anonyme Ticketschlange.
Auswertung Ihrer Telemetrie
Wir betreiben die Endpoint- und Cloud-Lösung, die Sie einsetzen, und bewerten deren Meldungen selbst — mit Zweitbewertung statt automatischer Weiterleitung.
Eindämmung im vereinbarten Rahmen
Im Ernstfall isolieren wir betroffene Endpoints, sperren Konten und Sitzungen und unterbinden die seitliche Ausbreitung im Netz — innerhalb der Grenzen, die Sie vorher festgelegt haben.
Threat Hunting
Gezielte Suche nach Auffälligkeiten in Ihrer Telemetrie, die keine Regel ausgelöst hat. Das findet die Angriffe, die sich bewusst unauffällig verhalten.
Digitale Forensik
Wenn etwas passiert ist: Spurensicherung, Rekonstruktion der Zeitachse und Beweissicherung mit lückenloser Beweismittelkette — gerichtsverwertbar aufbereitet.
Reporting und Reifegrad
Regelmäßige Service-Reviews mit Trendkurven, Empfehlungen zum Reifegrad und einer nachvollziehbaren Begründung, wo eine Investition tatsächlich etwas bringt.
So starten wir
Von der ersten Abstimmung bis zum laufenden Betrieb — ohne Überraschungen im Ernstfall.
Scoping
Welche Systeme sind relevant, welche Meldewege gelten, wer ist im Ernstfall erreichbar — und wie weit dürfen wir ohne Rückfrage handeln.
Anbindung
Telemetrie Ihrer Endpoints, Server und Cloud-Dienste wird angebunden. Bestehende Lösungen werden übernommen, nicht ersetzt.
Grundlinie
Wir beobachten Ihre Umgebung mit, um normales Verhalten von auffälligem zu trennen. Ohne diesen Schritt produziert jedes SOC anfangs vor allem Rauschen.
Betrieb
Erkennung, Bewertung durch eine Analystin oder einen Analysten und Eindämmung im vereinbarten Rahmen — dokumentiert und nachvollziehbar.
Übergabe an Incident Response
Wird aus dem Alarm ein Vorfall, übernimmt unser IR-Team mit dem bereits gesammelten Kontext. Der Übergabepunkt steht vorher fest.
Service-Review
Regelmäßig gemeinsam durchgehen: Was ist passiert, was hat gegriffen, wo lohnt sich die nächste Investition.
Managed Detection & Response ist kein SIEM-Outsourcing
Der Unterschied liegt nicht in der Technik, sondern in der Frage, wer im Ernstfall handeln darf.
| Unser MDR | Klassisches SIEM-Outsourcing | |
|---|---|---|
| Wer bewertet den Alarm | Eine Analystin oder ein Analyst mit Vorfallserfahrung | Häufig eine Regel, danach der Kunde selbst |
| Handlungsvollmacht | Eindämmung im vertraglich definierten Rahmen | Meldung wird weitergeleitet, gehandelt wird intern |
| Werkzeugbindung | Herstellerunabhängig, Ihre bestehende Lösung | Oft an die Plattform des Anbieters gebunden |
| Standort der Analysten | Eigenes Team in Deutschland | Häufig mehrstufige Outsourcing-Kette |
| Forensik | Teil der Leistung | Separat zu beauftragen |
| Reporting | Service-Review mit Reifegrad-Empfehlung | Alarmstatistik |
Was Sie erhalten
- Service-Bericht mit Trendkurven statt reiner Alarmzählung
- Nachvollziehbare Historie aller bewerteten Alarme
- Gemeinsam abgestimmte Playbooks für die häufigsten Szenarien
- Reifegrad-Empfehlung mit begründeter Priorisierung
- Notfall-Kontaktkette, die im Ernstfall auch wirklich erreichbar ist
- Definierter Übergabepunkt an Incident Response
Wenn es doch passiert
Ein SOC senkt die Wahrscheinlichkeit, dass aus einem Alarm ein Schaden wird — es schließt sie nicht aus. Für den Ernstfall steht dasselbe Team bereit, das Ihre Umgebung bereits kennt.
Häufig gestellte Fragen
- Sind Sie an einen bestimmten Hersteller gebunden?
- Nein. Wir verkaufen keine Sicherheitslösung und verdienen an keiner Lizenz. Wir betreiben die EDR- oder XDR-Plattform, die bei Ihnen bereits im Einsatz ist, und werten deren Telemetrie aus. Wenn Sie noch keine haben, beraten wir produktneutral und richten uns nach Ihrer Umgebung, Ihren Compliance-Anforderungen und Ihrem Budget — nicht nach einer Partnerschaft.
- Brauchen wir ein eigenes SIEM?
- Nein. Wir bringen die Auswertungsplattform mit. Betreiben Sie bereits ein SIEM, integrieren wir uns dort und arbeiten in Ihrer Umgebung, statt eine zweite parallel aufzubauen. Beides ist möglich — was sinnvoller ist, klären wir im Scoping.
- Wer entscheidet, ob ein Endpoint isoliert wird?
- Das legen Sie im Vertrag fest. Entweder handeln wir innerhalb klar definierter Grenzen autonom — dann isolieren wir einen kompromittierten Endpoint sofort, ohne Eskalationsschleife. Oder wir holen Sie über einen vorab vereinbarten Rufbereitschaftskanal ab und handeln erst nach Ihrer Freigabe. Die Grenzen halten wir schriftlich fest, damit im Ernstfall niemand improvisieren muss.
- Wo werden unsere Daten verarbeitet?
- In Deutschland. Telemetrie, Auswertung und Aufbewahrung bleiben in deutschen Rechenzentren, die Analystinnen und Analysten sitzen bei uns — es gibt keine Weiterreichung in eine Outsourcing-Kette. Das ist auch der Grund, warum wir das SOC selbst betreiben und nicht zukaufen.
- Wie läuft das Onboarding ab?
- Zuerst klären wir Scope, Systeme und Meldewege. Danach binden wir die Telemetrie an und beobachten Ihre Umgebung eine Zeit lang mit, um normales Verhalten von auffälligem zu unterscheiden — ohne diese Grundlinie produziert jedes SOC in den ersten Wochen vor allem Fehlalarme. Erst danach geht der Betrieb mit abgestimmten Playbooks scharf.
- Was passiert, wenn aus einem Alarm ein echter Vorfall wird?
- Dann übernimmt unser Incident-Response-Team — mit demselben Kontext, denselben Logs und derselben Zeitachse, die das SOC bereits gesammelt hat. Der Übergabepunkt ist vorher definiert, damit im Ernstfall keine Zeit mit Ersterfassung verloren geht.
- Was kostet der SOC-Betrieb?
- Die Kosten hängen von Anzahl und Art der angebundenen Systeme, dem gewünschten Handlungsrahmen und der Aufbewahrungsdauer ab. Nach einem kostenlosen Scoping-Gespräch erhalten Sie ein Angebot mit klar abgegrenztem Leistungsumfang. Lizenzkosten für Ihre Endpoint-Lösung sind darin nicht enthalten — die bleiben bei Ihnen und bei Ihrem Hersteller.
Sie können selbst überwachen — oder uns lassen.
Wir betreiben Security Operations für mittelständische Unternehmen und Behörden. Sprechen wir über Ihre Umgebung — ohne Produktempfehlung im Gepäck.
SOC-Gespräch vereinbarenSo arbeiten wir mit Ihnen zusammen
Wir verstehen jedes Leistungsangebot als langfristige Partnerschaft und nicht als einmalige Lieferung. Unser Vorgehen ist in vier klare Phasen gegliedert, damit Sie jederzeit wissen, was wann passiert, wer welche Verantwortung trägt und welche Ergebnisse Sie erwarten können.
1. Kostenloses Erstgespräch
Wir lernen Ihre Ausgangslage, Ihre Ziele und Ihre Rahmenbedingungen kennen. Innerhalb von 30 bis 45 Minuten prüfen wir, ob und wie unsere Leistung zu Ihrer Situation passt, skizzieren mögliche Wege und beantworten offene Fragen.
2. Strukturiertes Assessment
Wir erfassen den Ist-Zustand systematisch – technisch, organisatorisch und regulatorisch. Sie erhalten eine priorisierte Bewertung, die Stärken, Lücken und Handlungsfelder klar benennt und die Basis für ein belastbares Angebot bildet.
3. Umsetzung mit festem Ansprechpartner
Ein verantwortlicher Seniorkollege führt Sie durch die Umsetzung, mit klaren Meilensteinen, transparenter Zeit- und Kostenplanung sowie einem wöchentlichen Status. Alle Ergebnisse werden dokumentiert und bleiben in Ihrem Eigentum.
4. Kontinuierlicher Betrieb & Review
Nach dem Projektabschluss begleiten wir Sie im Betrieb – mit Managed-Service-Komponenten, regelmäßigen Reviews, Maßnahmenverfolgung und proaktiven Empfehlungen zu neuen Bedrohungen, Regulatorik-Änderungen oder Technologiewechseln.