Ein Security Operations Center (SOC) ist ein Team mit Prozessen und Technik, das die IT-Systeme einer Organisation rund um die Uhr überwacht, um Cyberbedrohungen zu erkennen, zu analysieren und abzuwehren.
Wie ein SOC arbeitet
Ein SOC sammelt Sicherheitsereignisse aus der gesamten Organisation – Endpunkte, Server, Netzwerkgeräte, Cloud-Dienste, Identitäten –, meist in einem SIEM. Außerdem nutzt es EDR, Netzwerküberwachung und Automatisierung (SOAR).
Die Arbeit ist oft in Stufen organisiert:
- Tier 1 sichtet Alarme und filtert Fehlalarme heraus;
- Tier 2 untersucht bestätigte Vorfälle und dämmt sie ein;
- Tier 3 sind Experten, die nach versteckten Bedrohungen jagen, Malware analysieren und Erkennungsregeln verbessern.
Verwandte Rollen sind Threat Intelligence, Detection Engineering und Incident Response. Wichtige Kennzahlen sind die mittlere Zeit bis zur Erkennung (MTTD) und bis zur Reaktion (MTTR).
Warum ein SOC wichtig ist
Prävention allein stoppt nie alle Angriffe. Ob ein Vorfall klein bleibt oder das ganze Unternehmen per Ransomware stillsteht, hängt oft davon ab, wie schnell jemand verdächtige Aktivität bemerkt. Angreifer schlagen gerne nachts und am Wochenende zu, und ein SOC sorgt für die durchgehende Überwachung.
Viele kleine und mittlere Organisationen können kein 24/7-Team stellen und nutzen stattdessen ein externes SOC oder einen Managed-Detection-and-Response-Dienst (MDR). Die größten Herausforderungen sind Alarmmüdigkeit, Fachkräftemangel und die Anbindung vieler Datenquellen.
So bauen Sie ein wirksames SOC auf
- Kennen Sie zuerst Ihre Systeme und Logquellen; nicht überwachte Systeme sind blinde Flecken.
- Optimieren Sie Erkennungsregeln gegen Rauschen und gleichen Sie die Abdeckung mit MITRE ATT&CK ab.
- Schreiben Sie Playbooks für typische Vorfälle und automatisieren Sie Routineschritte.
- Testen Sie das SOC regelmäßig mit Red- oder Purple-Team-Übungen.