Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
VergleicheDetection and Response

Managed SOC vs. eigenes SOC: 24/7-Erkennung kaufen oder selbst aufbauen?

Ein Managed SOC liefert 24/7-Erkennung für eine Monatsgebühr. Ein eigenes SOC liefert Kontrolle und Kontext zum Preis eines Teams. Wer was wählen sollte, ehrlich.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Ein Managed SOC sind die Analysten und Werkzeuge eines Anbieters, die deine Systeme rund um die Uhr beobachten, für eine Monatsgebühr pro Gerät oder Nutzer. Ein eigenes SOC ist dein Team und dein SIEM: volle Kontrolle und tiefe Kenntnis deiner Umgebung, aber echtes 24/7 braucht acht bis zwölf Analysten und ein siebenstelliges Jahresbudget. Unter einigen tausend Mitarbeitenden läuft ein eigenes SOC selten; sehr große Organisationen und solche mit eigener OT- oder Produkttelemetrie sollten oft eines aufbauen. Zyberum verkauft ein Managed SOC, Zyberdome; die Argumente für das eigene SOC hier sind die, die wir gegen uns selbst vorbringen würden.

Was ist der Unterschied?

Ein Security Operations Center ist die Funktion, die deine Systeme auf Anzeichen eines Angriffs beobachtet und handelt, wenn eines gefunden wird: Logs und Telemetrie sammeln, korrelieren, Alarme sichten, untersuchen, eindämmen und berichten. Ein Managed SOC ist diese Funktion als Dienstleistung gekauft: Analysten, Plattform und Erkennungsinhalte des Anbieters, der deine Landschaft von seinem Standort aus beobachtet, mit einem Vertrag, der festlegt, was er beobachtet, wie schnell er reagiert und was er auf deinen Systemen tun darf. Ein eigenes SOC ist dieselbe Funktion, aufgebaut mit deinen Leuten, deiner SIEM- oder EDR-Plattform und deinen Prozessen.

Was sich ändert, ist nicht, was das SOC tut, sondern wer was weiß. Der Anbieter kennt Angreifer-Handwerk über viele Kunden hinweg und sieht eine neue Kampagne an einer Stelle, bevor sie dich erreicht. Dein eigenes Team weiß, dass der Login aus Polen um 3 Uhr nachts der Finanzchef auf Dienstreise ist, welcher Server die Produktionslinie betreibt und wen man anruft. Ein gutes Managed SOC schließt diese Kontextlücke mit Onboarding, Runbooks und einem benannten Ansprechpartner auf deiner Seite; ein gutes eigenes SOC schließt die Handwerkslücke mit Threat-Intelligence-Feeds und Schulung. Beides ist nicht umsonst.

Nebeneinander

Managed SOCEigenes SOC
Was es abdeckt24/7-Überwachung der vereinbarten Logquellen und Endpunkte, Triage, Untersuchung, Alarmierung und meist erste Eindämmungsschritte; Erkennungsinhalte pflegt der AnbieterWas du baust: Überwachung, auf deine Umgebung zugeschnittenes Detection Engineering, Reaktion mit vollem Zugriff, Forensik, Threat Hunting, Anbindung von OT- und Produkttelemetrie
Was es übersiehtGeschäftskontext, sofern du ihn nicht lieferst; nicht angebundene Systeme; tiefe Reaktion auf Systemen, auf die der Anbieter keinen Zugriff hat; deine interne PolitikKundenübergreifende Sicht auf neue Kampagnen; Nächte und Wochenenden bei Unterbesetzung; alles, während das Team einstellt oder im Urlaub ist
Wer macht esDie Analysten des Anbieters im Schichtbetrieb, mit einem Ansprechpartner auf deiner Seite, der Entscheidungen trifftDeine Analysten, eine SOC-Leitung, ein Detection Engineer und ein Plattformverantwortlicher; acht bis zwölf Leute für echtes 24/7
AufbauzeitWochen: Agent-Rollout, Log-Weiterleitung, Runbooks, EskalationslisteZwölf bis vierundzwanzig Monate: Einstellung, Plattformauswahl, Log-Anbindung, Erkennungsinhalte, Prozesse
Typische KostenPro Gerät, Nutzer oder Datenvolumen; einige tausend bis rund zwanzigtausend Euro im Monat für ein mittelständisches Unternehmen; typische Spannen für Deutschland und die EU, kein AngebotGehälter für acht bis zwölf Spezialisten, SIEM- oder EDR-Lizenzen, Infrastruktur und Schulung: typischerweise ein bis drei Millionen Euro im Jahr für ein kleines 24/7-SOC
Abdeckung24/7 per Vertrag ab dem ersten Tag24/7 nur bei voller Besetzung; sonst Bürozeiten plus Rufbereitschaft
Verlangt vonNiemandem namentlich; NIS2 Art. 21 und 23 sowie KRITIS-Pflichten zur Angriffserkennung brauchen in der Praxis laufende Überwachung, und ein Managed Service ist ein anerkannter Weg, sie zu liefernDasselbe; manche Regulierer und Kunden verlangen, dass Vorfallbearbeitung und Daten in der Organisation oder im Land bleiben, was ein eigenes SOC oder einen Anbieter mit Sitz in der EU begünstigt
ErgebnisAlarme mit Triage, Vorfallberichte, Monatsberichte, Unterstützung bei der NIS2-Frühwarnung binnen 24 Stunden; Nachweise für AuditorenDasselbe plus eigene Erkennungsregeln, Forensikfähigkeit und institutionelles Wissen, das bleibt, wo ein Vertrag geendet hätte

Nimm ein Managed SOC, wenn

  • du weniger als einige tausend Mitarbeitende hast und heute kein 24/7-Betriebsteam. Die Rechnung mit acht bis zwölf Analysten geht in dieser Größe nicht auf, und ein halb besetztes eigenes SOC ist das Schlechteste aus beiden Welten.
  • du bald Abdeckung brauchst, etwa weil NIS2-Meldepflichten oder eine Kundenanforderung dieses Jahr gelten. Ein Anbieter ist in Wochen live.
  • dein IT-Team klein ist und schon damit ausgelastet, den Betrieb am Laufen zu halten. Denselben Leuten nachts die Alarmsichtung aufzuladen heißt, dass Alarme ignoriert werden.
  • du planbare Kosten pro Gerät oder Nutzer willst und die Möglichkeit, aufzuhören.

Nimm ein eigenes SOC, wenn

  • du groß genug bist: mehrere tausend Mitarbeitende, viele Standorte, eigene Rechenzentren und ein Sicherheitsbudget in Millionenhöhe. Dann verteilen sich die Fixkosten eines Teams weit genug, und der Kontextvorteil zahlt sich aus.
  • deine Erkennungsbedürfnisse speziell sind: OT- und Anlagenprotokolle, Telemetrie deiner eigenen Produkte im Feld, maßgeschneiderte Anwendungen. Anbieter erkennen generisches Angreiferverhalten gut; die Regeln für deine Produktionslinie schreiben deine eigenen Engineers.
  • Regulierung, Kunden oder deine eigene Richtlinie verlangen, dass Vorfalldaten und Reaktion in der Organisation bleiben oder Analysten bestimmte Überprüfungen haben.
  • du Detection Engineering und Incident Response als Kompetenz deines Unternehmens willst, nicht als Zeile in einem Vertrag, und du die Leute einstellen und halten kannst.

In diesen Fällen ist das eigene SOC trotz der Kosten die bessere Wahl, und ein Anbieter, der dir etwas anderes erzählt, verkauft.

Beides zusammen

Das übliche Muster in größeren Organisationen ist hybrid: Ein Managed SOC liefert 24/7-Überwachung und Triage in der ersten Linie, und ein kleines eigenes Team von zwei bis vier Leuten verantwortet die Erkennungsprioritäten, bearbeitet Eskalationen mit vollem Kontext, führt den Vorfallprozess und spricht mit Geschäftsführung und Behörden. Das bringt Abdeckung rund um die Uhr ohne zehn Einstellungen und hält Wissen und Entscheidungen im Unternehmen. Die Aufteilung funktioniert nur, wenn die eigenen Leute Zeit dafür haben und der Anbieter einen Kunden akzeptiert, der Fragen stellt.

Zyberum betreibt Zyberdome, ein Managed SOC mit festem Monatspreis pro Gerät, und ist in diesem Vergleich deshalb nicht neutral; genau darum stehen die Argumente für das eigene SOC oben ausführlich da. Wenn du groß, reguliert oder OT-lastig genug bist, dass ein eigenes oder hybrides SOC die richtige Antwort ist, sagen wir das und helfen dir stattdessen beim Entwurf von Erkennung und Vorfallprozess. Wenn du ein kleines oder mittleres Unternehmen bist, das dieses Jahr 24/7-Erkennung braucht, ist Zyberdome dafür da.

FAQ

Häufig gestellte Fragen

Verlangt NIS2 ein SOC?

Nicht unter diesem Namen. Art. 21 Abs. 2 Buchst. b der Richtlinie (EU) 2022/2555 verlangt die Bewältigung von Sicherheitsvorfällen als Risikomanagementmaßnahme, und Art. 23 verlangt eine Frühwarnung innerhalb von 24 Stunden nach Kenntnis eines erheblichen Vorfalls. Beides funktioniert nicht, ohne dass jemand Logs und Alarme beobachtet, auch nachts und am Wochenende. Ob dieser Jemand dein Mitarbeiter oder ein Anbieter ist, ist deine Wahl; Pflicht und Haftung bleiben bei dir.

Wie viele Leute braucht ein eigenes 24/7-SOC?

Für einen einzigen rund um die Uhr besetzten Analystenplatz brauchst du etwa fünf Vollzeitkräfte, sobald Schichten, Urlaub, Krankheit und Schulung eingerechnet sind. Ein funktionierendes SOC braucht mindestens zwei Plätze plus Leitung, einen Detection Engineer und jemanden, der die Plattform pflegt, also sind acht bis zwölf Leute das realistische Minimum. Viele eigene SOCs, die auf dem Papier günstiger aussehen, laufen mit ein oder zwei Leuten und sind faktisch ein Dienst zu Bürozeiten mit Alarm-E-Mail in der Nacht.

Was kostet ein Managed SOC?

Anbieter rechnen pro Gerät, pro Nutzer oder nach Datenvolumen ab. Für ein mittelständisches Unternehmen liegt die typische Spanne in Deutschland und der EU bei einigen tausend bis rund zwanzigtausend Euro im Monat, je nach Zahl der Systeme, Logquellen und ob Reaktion enthalten ist; das ist eine Marktspanne, kein Angebot. Zyberdome hat einen festen Monatspreis pro Gerät, der auf seiner Seite steht. In beiden Fällen liegen die Jahreskosten deutlich unter dem Gehalt von zwei Analysten.

Quellen

Passende Seiten

Jetzt starten

Unsicher, welchen Test du brauchst?

Beschreib dein Produkt oder deine Umgebung in einem 15-Minuten-Gespräch. Du bekommst eine klare Empfehlung und, wenn du willst, ein Festpreisangebot.

  • Eine Empfehlung, kein Verkaufsgespräch
  • Umfang und Aufwand direkt im Gespräch
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenEmpfehlung holen

Such dir einen Termin aus

In neuem Tab öffnen