forumNeues Thema

Ein Anbieter hat uns Managed SOC empfohlen, was genau heißt das und ist das zu viel für uns?

KKeremTeilnehmer
Funktion
Agenturvertrieb
Beigetreten
Juli 2024
Nachricht
94
#1

Wir sind ein 15-köpfiges Team, das Abrechnungssoftware für den US-amerikanischen Gesundheitssektor entwickelt. Wir halten Kundendaten auf Cloud-Servern und haben Sensibilitäten wie HIPAA-Compliance. Letzte Woche haben wir uns mit einer externen Cybersicherheits-Beratungsfirma getroffen; sie haben uns einen 'Managed SOC'-Service (Managed Security Operations Center) für monatlich 3.500 Dollar angeboten.

Als ich das Angebot durchgesehen habe, sah ich eine Reihe von Punkten wie 24/7-Log-Überwachung, Threat Hunting, SIEM-Integration und sofortige Incident Response. Aber für ein Kernteam von 15 Softwareentwicklern kam mir dieser Umfang etwas übertrieben und teuer vor.

Was genau macht dieser Anbieter, wenn es um Mitternacht einen verdächtigen Login oder Angriffsversuch gibt? Schalten sie die Server selbst ab und greifen ein, oder schicken sie uns nur eine E-Mail und wecken uns? Ist Managed SOC für ein Unternehmen unserer Größe wirklich ein Muss, oder eher eine unnötige operative Last?

TTülay K***ExperteCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
182
Nützlichste Antwort#2

Kurze Antwort: Managed SOC ist der Service, bei dem ein externes Team die Server, die Cloud-Infrastruktur und die Nutzeraktivitäten eures Unternehmens ununterbrochen überwacht und im Bedrohungsfall eingreift. Für ein 15-köpfiges Team ist dieses Konstrukt, wenn es keine gesetzliche Pflicht oder das Hosting hochriskanter Daten gibt, meist eine verfrühte und unnötige Investition.

Im Managed-SOC-Modell installiert der Anbieter Agent-Software auf euren Systemen und leitet alle eure Logs in seine zentralen Analyse-Panels (SIEM) weiter. Der Prozess läuft meist in folgenden Phasen ab: 1) Sammlung der Logs und Erkennung von Anomalien, 2) Prüfung des Alarms durch Sicherheitsanalysten und Aussortieren von Fehlalarmen, 3) bei einem echten Angriff Handeln nach vorab festgelegten Regeln. Der kritische Punkt ist aber folgender: Die meisten Anbieter übernehmen im Vertrag nicht die Verantwortung für 'vollumfängliches Eingreifen'. Wenn um drei Uhr nachts eine verdächtige Aktivität auftritt, rufen sie statt euren Server zu isolieren euren internen Bereitschaftsingenieur an und informieren ihn.

Da ihr Gesundheitsdaten verarbeitet, kann bei Audits die unabhängige Überwachung der Logs zu einer Anforderung werden. Aber statt monatlich 3.500 Dollar zu zahlen, ist es für eine 15-köpfige Firma viel sinnvoller, mit modernen cloudbasierten Softwarelösungen für Endpunktschutz (EDR/MDR) anzufangen. Diese Tools setzen Bedrohungen direkt auf dem Gerät oder Server automatisch in Quarantäne und kosten nur einen Bruchteil der Kosten eines SOC-Teams.

ZZafer B***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Versicherungswesen
Organisationsform
Filialkette
Beigetreten
Nov. 2023
Nachricht
34
#3

Die erste Frage, die ihr dem Anbieter stellen solltet, muss sein: 'Habt ihr im Ereignisfall die Befugnis, direkt Ports zu schließen oder Server zu isolieren, oder eröffnet ihr nur eine Benachrichtigung im Rahmen des SLA?' Wenn sie nur ein Ticket eröffnen und euch anrufen, hat es überhaupt keinen Sinn, dieses Geld zu zahlen. Für eine Benachrichtigung gibt man nicht monatlich Tausende Dollar aus.

BBurak Ö***Experte
Funktion
Datenerfasser
Branche
Sport & Fitness
Organisationsform
Genossenschaft
Beigetreten
März 2022
Nachricht
104
#4

In einem 15-köpfigen Softwareunternehmen gibt es Dinge, die vor einem SOC erledigt werden müssen: Pflicht-MFA für alle Konten, IP-Beschränkung bei Cloud-Zugriffen, regelmäßiges Patch-Management auf den Servern und zentrales Identitätsmanagement. Wenn es diese nicht gibt, verfolgt das SOC-Team nur die Fußspuren des Angreifers, der bereits eingedrungen ist, und kommt mit dem Blockieren nicht hinterher.

UUfuk B***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
papier
Organisationsform
Filialkette
Beigetreten
Nov. 2024
Nachricht
2
#5

Holt euch statt Managed SOC eine gute MDR-Lizenz (Managed Detection and Response). Ihr zahlt pro Nutzer und pro Server. Für 15 Personen und ein paar Server bleibt eure monatliche Belastung statt 3.500 Dollar im Bereich von höchstens 300-500 Dollar und leistet dasselbe.

SSinan Z***Teilnehmer
Funktion
Studio-Gründer
Branche
Medien und Verlagswesen
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
165
#6

Das ist die beliebteste Verkaufstaktik von Sicherheitsfirmen. Sobald sie das Wort Gesundheit oder Finanzen hören, legen sie einem sofort das teuerste Enterprise-Paket vor. Einem 15-köpfigen Unternehmen ein 24/7-eigenes Operations Center zu verkaufen, ist eindeutig Overselling.

HHüsniye C***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
Versicherungswesen
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Apr. 2022
Nachricht
295

Doki · Markenidentität · 2024

#7

wir hatten damals auch so einen deal gemacht die haben uns jede woche 50 fake-alarm-mails geschickt. am ende haben die devs die mails einfach in den spam-ordner gepackt. hat absolut nix gebracht, schae ums geld.

HHalilTeilnehmer
Funktion
Lieferkette
Beigetreten
Dez. 2023
Nachricht
114
#8

Wir sind ein 25-köpfiges Fintech-Team und nutzen statt eines SOCs die nativen Sicherheitstools unseres Cloud-Anbieters sowie einen externen MDR-Dienst. Unsere jährlichen Sicherheitsausgaben liegen insgesamt unter 8.000 Dollar und wir haben die SOC 2-Audits problemlos bestanden.

BBarış B***Teilnehmer
Funktion
Projektmanager
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Aug. 2024
Nachricht
77
#9

Vergewissern Sie sich im Hinblick auf die HIPAA-Konformität, ob das Dienstleistungsunternehmen ein BAA (Business Associate Agreement) unterzeichnet. Sofern das Risiko besteht, dass in den Monitoring-Logs Patientendaten enthalten sind, ist der Anbieter gesetzlich verpflichtet, diese rechtliche Verantwortung mitzutragen.

EElif B***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
1
#10

ich erzähle mal, was mir passiert ist, vielleicht hilft es euch und wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

İİlknur S***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
58
#11

Bei uns ist es genauso.

UUğur S***Teilnehmer
Funktion
Marketing Manager
Branche
Landwirtschaft
Organisationsform
Genossenschaft
Beigetreten
Nov. 2025
Nachricht
284

Doki · Infrastruktur-Migration · 2024

#12

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen. Ich hoffe, das hilft dir weiter.

ZZehra K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
86
#13

Notiert, danke.

GGizem E***Veteran
Funktion
Social-Media-Manager
Branche
Lebensmittelgroßhandel
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2024
Nachricht
161
#14

Ich möchte etwas fragen. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

CCihanTeilnehmer
Funktion
Kreditberater
Beigetreten
Juni 2024
Nachricht
92
#15

Das hatte ich auch schon überlegt. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

NNazlı P***Veteran
Funktion
Systemadministrator
Branche
chemie
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Dez. 2023
Nachricht
2
#16

Ich bin derselben Meinung. halt überstürzte Entscheidungen sind oft solche die man sechs Monate später korrigieren muss.

Wenn es jemand anders macht würde mich das auch interessieren.

SSena K***Teilnehmer
Funktion
Buchhalter
Branche
Medien und Verlagswesen
Organisationsform
Boutique-Agentur
Beigetreten
Feb. 2025
Nachricht
2
#17

Absolut. Wenn ich noch etwas hinzufügen darf: Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Beginnt mit einem kleinen Test, bindet nicht gleich alles fest. Wenn es jemand anders macht, würde mich das auch interessieren.

OOkan B***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
134
#18

Das habe ich auch erlebt.

AAleyna G***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
54
#19

Ich fasse kurz zusammen, was bisher gesagt wurde. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

BBurcu B***Experte
Funktion
Softwareentwickler
Branche
Buchhaltung & Steuerberatung
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
210

Doki · Log-Management-Einrichtung · 2025

#20

Ich schreibe das damit ihr denselben Fehler nicht macht. Fehler auf der Managed SOC-Seite sind meist rückgängig zu machen aber teuer.

Antwort schreiben