Zwischen dem ersten Eindringen eines Angreifers und dem Moment, in dem die Ransomware zuschlägt, vergehen oft Tage bis Wochen. In dieser Zeit sammelt der Angreifer Zugangsdaten, erkundet das Netz und sucht die Backups. Die Warnsignale sind meist da – in den Protokollen von Firewall, Servern und Clients. Nur schaut niemand hin.
Genau das ist die Aufgabe eines Security Operations Center (SOC).
Was macht ein SOC?
- Sammeln: Protokolle von Firewall, Active Directory, Servern, Clients und Cloud-Diensten laufen an einer zentralen Stelle zusammen (SIEM).
- Erkennen: Regeln und Korrelation finden Muster, die in einzelnen Logs untergehen – etwa eine Anmeldung um 3 Uhr nachts aus dem Ausland, kurz nach zehn fehlgeschlagenen Versuchen.
- Bewerten: Analysten prüfen jeden relevanten Alarm. Fehlalarm oder echter Angriff?
- Reagieren: Verdächtige Geräte isolieren, Konten sperren, Sie informieren – nach einem vorher vereinbarten Ablauf.
- Berichten: Regelmäßige Auswertung, was passiert ist und wo Handlungsbedarf besteht.
Monitoring ist nicht gleich SOC
Klassisches Verfügbarkeits-Monitoring beantwortet die Frage: Läuft der Server? Ein SOC beantwortet: Ist gerade jemand in unserem Netz, der da nicht hingehört? Beides ist sinnvoll, und beides lässt sich gut kombinieren – aber nur das zweite erkennt Angriffe.
Wann lohnt sich ein SOC?
Ein SOC lohnt sich besonders, wenn
- ein Ausfall Ihrer IT den Betrieb sofort stoppt (Klinik, Praxis, Produktion, Logistik),
- Sie sensible Daten verarbeiten (Patientendaten, Finanzdaten, Konstruktionsdaten),
- Sie regulatorische Anforderungen an Angriffserkennung erfüllen müssen (z. B. KRITIS, NIS2),
- Ihr Cyberversicherer nach Erkennungs- und Reaktionsfähigkeiten fragt,
- Ihre IT-Abteilung keine Kapazität hat, Alarme rund um die Uhr zu bewerten.
Ein eigenes SOC mit Schichtbetrieb ist für die meisten Organisationen unwirtschaftlich. Ein Managed SOC teilt Werkzeuge und Analysten auf mehrere Kunden auf – so wird professionelle Angriffserkennung auch für mittelgroße Unternehmen und Praxen bezahlbar.
Worauf Sie achten sollten
- Klare Reaktionszeiten und eine definierte Eskalationskette: Wer wird wann wie informiert?
- Befugnisse: Darf das SOC ein Gerät selbstständig isolieren, oder nur Bescheid sagen?
- Datenschutz: Welche Daten werden gesammelt, wo gespeichert, wie lange aufbewahrt?
- Verständliche Berichte – nicht nur Zahlen, sondern Einordnung und Empfehlungen.
- Kein Alarmrauschen: Ein SOC, das Sie mit jeder Meldung weckt, wird schnell ignoriert.
Fazit
Prävention allein reicht nicht – irgendwann kommt ein Angreifer durch. Entscheidend ist dann, ob Sie es nach zehn Minuten oder nach zehn Wochen merken. Wie wir Monitoring und SOC umsetzen, lesen Sie unter Monitoring & SOC.