Zum Inhalt springen
IT Security Operations
Managed Detection & Response

Erkennen. Stoppen. Aufklären.

Ein rund um die Uhr besetztes Security Operations Center aus Deutschland, das Bedrohungen auf Ihren Endpoints und in Ihrer Cloud erkennt, eindämmt und forensisch nachvollzieht. Herstellerunabhängig: Wir betreiben die Lösung, die bei Ihnen bereits im Einsatz ist.

24/7
besetzter Betrieb
Hersteller­unabhängig
keine Produktbindung
Deutschland
Datenhaltung und Team
Forensik
im Ernstfall inklusive

Warum ein SOC?

Erkennung ist kein Produkt, das man kauft, sondern ein Betrieb, den jemand führen muss.

Angriffe halten sich nicht an Bürozeiten

Verschlüsselung startet bevorzugt nachts, am Wochenende und über Feiertage — genau dann, wenn niemand auf die Konsole schaut. Ein Alarm um 3 Uhr nützt nur etwas, wenn ihn jemand um 3 Uhr bewertet.

Ein Alarm ohne Bewertung ist kein Schutz

Endpoint-Lösungen melden viel. Ohne jemanden, der Fehlalarm von Vorstufe eines Angriffs unterscheidet, entsteht Alarmmüdigkeit — und der eine Treffer, auf den es ankommt, geht darin unter.

Ein eigenes SOC bindet dauerhaft Personal

Rund-um-die-Uhr-Betrieb heißt Schichtdienst, Urlaubs- und Krankheitsvertretung und ständige Weiterbildung. Für die meisten mittelständischen Unternehmen ist das keine Frage des Budgets, sondern des Arbeitsmarkts.

NIS2 und ISO 27001 verlangen Nachweise

Gefordert ist nicht nur, dass Sie etwas installiert haben, sondern dass Sie Vorfälle erkennen, bewerten und darauf reagieren — nachvollziehbar dokumentiert. Genau das liefert der SOC-Betrieb als Nebenprodukt mit.

Herstellerunabhängig

Wir bringen kein Produkt mit, das Sie kaufen müssen.

Viele Anbieter verkaufen mit dem SOC gleich die Plattform mit — und die Empfehlung fällt dann erstaunlich oft auf das eigene Produkt. Wir verdienen am Betrieb, nicht an Lizenzen. Das ändert, was wir Ihnen raten können.

Ihre Lösung, unser Betrieb

Wir arbeiten mit der EDR- oder XDR-Plattform, die bei Ihnen läuft. Bestehende Investitionen bleiben erhalten, ein Plattformwechsel ist keine Voraussetzung für die Zusammenarbeit.

Kein eigenes SIEM nötig

Die Auswertungsplattform bringen wir mit. Betreiben Sie bereits eins, integrieren wir uns dort, statt eine zweite Umgebung danebenzustellen.

Produktneutral beraten

Haben Sie noch keine Lösung im Einsatz, empfehlen wir nach Ihrer Umgebung und Ihren Anforderungen — nicht nach einer Herstellerpartnerschaft.

Keine Lizenzmarge

Wir verdienen am Betrieb, nicht am Weiterverkauf von Lizenzen. Damit hat unsere Empfehlung kein zweites, verstecktes Motiv.

Was unser SOC leistet

Sechs Bausteine, die zusammen den Unterschied zwischen Beobachten und Handeln ausmachen.

Besetzter SOC-Betrieb

Rund um die Uhr, 365 Tage im Jahr, mit eigenem Team. Keine Weiterreichung in eine Outsourcing-Kette, keine anonyme Ticketschlange.

Auswertung Ihrer Telemetrie

Wir betreiben die Endpoint- und Cloud-Lösung, die Sie einsetzen, und bewerten deren Meldungen selbst — mit Zweitbewertung statt automatischer Weiterleitung.

Eindämmung im vereinbarten Rahmen

Im Ernstfall isolieren wir betroffene Endpoints, sperren Konten und Sitzungen und unterbinden die seitliche Ausbreitung im Netz — innerhalb der Grenzen, die Sie vorher festgelegt haben.

Threat Hunting

Gezielte Suche nach Auffälligkeiten in Ihrer Telemetrie, die keine Regel ausgelöst hat. Das findet die Angriffe, die sich bewusst unauffällig verhalten.

Digitale Forensik

Wenn etwas passiert ist: Spurensicherung, Rekonstruktion der Zeitachse und Beweissicherung mit lückenloser Beweismittelkette — gerichtsverwertbar aufbereitet.

Reporting und Reifegrad

Regelmäßige Service-Reviews mit Trendkurven, Empfehlungen zum Reifegrad und einer nachvollziehbaren Begründung, wo eine Investition tatsächlich etwas bringt.

So starten wir

Von der ersten Abstimmung bis zum laufenden Betrieb — ohne Überraschungen im Ernstfall.

01

Scoping

Welche Systeme sind relevant, welche Meldewege gelten, wer ist im Ernstfall erreichbar — und wie weit dürfen wir ohne Rückfrage handeln.

02

Anbindung

Telemetrie Ihrer Endpoints, Server und Cloud-Dienste wird angebunden. Bestehende Lösungen werden übernommen, nicht ersetzt.

03

Grundlinie

Wir beobachten Ihre Umgebung mit, um normales Verhalten von auffälligem zu trennen. Ohne diesen Schritt produziert jedes SOC anfangs vor allem Rauschen.

04

Betrieb

Erkennung, Bewertung durch eine Analystin oder einen Analysten und Eindämmung im vereinbarten Rahmen — dokumentiert und nachvollziehbar.

05

Übergabe an Incident Response

Wird aus dem Alarm ein Vorfall, übernimmt unser IR-Team mit dem bereits gesammelten Kontext. Der Übergabepunkt steht vorher fest.

06

Service-Review

Regelmäßig gemeinsam durchgehen: Was ist passiert, was hat gegriffen, wo lohnt sich die nächste Investition.

Managed Detection & Response ist kein SIEM-Outsourcing

Der Unterschied liegt nicht in der Technik, sondern in der Frage, wer im Ernstfall handeln darf.

Vergleich zwischen Managed Detection & Response und klassischem SIEM-Outsourcing
  Unser MDR Klassisches SIEM-Outsourcing
Wer bewertet den Alarm Eine Analystin oder ein Analyst mit Vorfallserfahrung Häufig eine Regel, danach der Kunde selbst
Handlungsvollmacht Eindämmung im vertraglich definierten Rahmen Meldung wird weitergeleitet, gehandelt wird intern
Werkzeugbindung Herstellerunabhängig, Ihre bestehende Lösung Oft an die Plattform des Anbieters gebunden
Standort der Analysten Eigenes Team in Deutschland Häufig mehrstufige Outsourcing-Kette
Forensik Teil der Leistung Separat zu beauftragen
Reporting Service-Review mit Reifegrad-Empfehlung Alarmstatistik

Was Sie erhalten

  • Service-Bericht mit Trendkurven statt reiner Alarmzählung
  • Nachvollziehbare Historie aller bewerteten Alarme
  • Gemeinsam abgestimmte Playbooks für die häufigsten Szenarien
  • Reifegrad-Empfehlung mit begründeter Priorisierung
  • Notfall-Kontaktkette, die im Ernstfall auch wirklich erreichbar ist
  • Definierter Übergabepunkt an Incident Response

Wenn es doch passiert

Ein SOC senkt die Wahrscheinlichkeit, dass aus einem Alarm ein Schaden wird — es schließt sie nicht aus. Für den Ernstfall steht dasselbe Team bereit, das Ihre Umgebung bereits kennt.

Häufig gestellte Fragen

Sind Sie an einen bestimmten Hersteller gebunden?
Nein. Wir verkaufen keine Sicherheitslösung und verdienen an keiner Lizenz. Wir betreiben die EDR- oder XDR-Plattform, die bei Ihnen bereits im Einsatz ist, und werten deren Telemetrie aus. Wenn Sie noch keine haben, beraten wir produktneutral und richten uns nach Ihrer Umgebung, Ihren Compliance-Anforderungen und Ihrem Budget — nicht nach einer Partnerschaft.
Brauchen wir ein eigenes SIEM?
Nein. Wir bringen die Auswertungsplattform mit. Betreiben Sie bereits ein SIEM, integrieren wir uns dort und arbeiten in Ihrer Umgebung, statt eine zweite parallel aufzubauen. Beides ist möglich — was sinnvoller ist, klären wir im Scoping.
Wer entscheidet, ob ein Endpoint isoliert wird?
Das legen Sie im Vertrag fest. Entweder handeln wir innerhalb klar definierter Grenzen autonom — dann isolieren wir einen kompromittierten Endpoint sofort, ohne Eskalationsschleife. Oder wir holen Sie über einen vorab vereinbarten Rufbereitschaftskanal ab und handeln erst nach Ihrer Freigabe. Die Grenzen halten wir schriftlich fest, damit im Ernstfall niemand improvisieren muss.
Wo werden unsere Daten verarbeitet?
In Deutschland. Telemetrie, Auswertung und Aufbewahrung bleiben in deutschen Rechenzentren, die Analystinnen und Analysten sitzen bei uns — es gibt keine Weiterreichung in eine Outsourcing-Kette. Das ist auch der Grund, warum wir das SOC selbst betreiben und nicht zukaufen.
Wie läuft das Onboarding ab?
Zuerst klären wir Scope, Systeme und Meldewege. Danach binden wir die Telemetrie an und beobachten Ihre Umgebung eine Zeit lang mit, um normales Verhalten von auffälligem zu unterscheiden — ohne diese Grundlinie produziert jedes SOC in den ersten Wochen vor allem Fehlalarme. Erst danach geht der Betrieb mit abgestimmten Playbooks scharf.
Was passiert, wenn aus einem Alarm ein echter Vorfall wird?
Dann übernimmt unser Incident-Response-Team — mit demselben Kontext, denselben Logs und derselben Zeitachse, die das SOC bereits gesammelt hat. Der Übergabepunkt ist vorher definiert, damit im Ernstfall keine Zeit mit Ersterfassung verloren geht.
Was kostet der SOC-Betrieb?
Die Kosten hängen von Anzahl und Art der angebundenen Systeme, dem gewünschten Handlungsrahmen und der Aufbewahrungsdauer ab. Nach einem kostenlosen Scoping-Gespräch erhalten Sie ein Angebot mit klar abgegrenztem Leistungsumfang. Lizenzkosten für Ihre Endpoint-Lösung sind darin nicht enthalten — die bleiben bei Ihnen und bei Ihrem Hersteller.

Sie können selbst überwachen — oder uns lassen.

Wir betreiben Security Operations für mittelständische Unternehmen und Behörden. Sprechen wir über Ihre Umgebung — ohne Produktempfehlung im Gepäck.

SOC-Gespräch vereinbaren

So arbeiten wir mit Ihnen zusammen

Wir verstehen jedes Leistungsangebot als langfristige Partnerschaft und nicht als einmalige Lieferung. Unser Vorgehen ist in vier klare Phasen gegliedert, damit Sie jederzeit wissen, was wann passiert, wer welche Verantwortung trägt und welche Ergebnisse Sie erwarten können.

1. Kostenloses Erstgespräch

Wir lernen Ihre Ausgangslage, Ihre Ziele und Ihre Rahmenbedingungen kennen. Innerhalb von 30 bis 45 Minuten prüfen wir, ob und wie unsere Leistung zu Ihrer Situation passt, skizzieren mögliche Wege und beantworten offene Fragen.

2. Strukturiertes Assessment

Wir erfassen den Ist-Zustand systematisch – technisch, organisatorisch und regulatorisch. Sie erhalten eine priorisierte Bewertung, die Stärken, Lücken und Handlungsfelder klar benennt und die Basis für ein belastbares Angebot bildet.

3. Umsetzung mit festem Ansprechpartner

Ein verantwortlicher Seniorkollege führt Sie durch die Umsetzung, mit klaren Meilensteinen, transparenter Zeit- und Kostenplanung sowie einem wöchentlichen Status. Alle Ergebnisse werden dokumentiert und bleiben in Ihrem Eigentum.

4. Kontinuierlicher Betrieb & Review

Nach dem Projektabschluss begleiten wir Sie im Betrieb – mit Managed-Service-Komponenten, regelmäßigen Reviews, Maßnahmen­verfolgung und proaktiven Empfehlungen zu neuen Bedrohungen, Regulatorik-Änderungen oder Technologie­wechseln.