forumNeues Thema

Drei SOC-Angebote vorliegen — mit welcher Matrix vergleiche ich Scope und SLA am besten?

DDoruk G***Neues MitgliedCommunity-Mitglied
Beigetreten
Juni 2026
Nachricht
8
#1

Wir sind ein 60-köpfiges Tech-Unternehmen und entwickeln B2B-SaaS sowie Logistiksoftware. Unsere Infrastruktur umfasst rund 35 Hybrid-Cloud-Server, 2 Datenbank-Cluster und etwa 80 Endgeräte-Workstations. Wegen regulatorischer Vorgaben und Kundenaudits haben wir uns entschieden, ein externes Security Operations Center (SOC) zu beauftragen.

Wir haben Angebote von drei namhaften heimischen Cyber-Security-Dienstleistern eingeholt. Preislich liegen sie monatlich recht nah beieinander: 75.000 TL, 82.000 TL und 90.000 TL. Beim Blick in die Leistungsbeschreibungen und Anhänge herrscht bei uns jedoch pure Verwirrung. Die Preise sind ähnlich, aber die angebotenen Leistungen scheinen aus völlig unterschiedlichen Welten zu stammen.

Ein Anbieter versteht unter 24/7-Monitoring lediglich automatisierte Alarme per SIEM, ein anderer hat 5 Stunden Incident-Response-Support (IR) pro Monat inklusive. Einer lizenziert nach Log-Quellen, der andere setzt ein Kontingent auf Basis von Events per Second (EPS). Welche Kriterien gehören in eine Vergleichsmatrix, damit ich das sauber und fair vor der Geschäftsführung präsentieren kann?

ÖÖzge T***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Feb. 2023
Nachricht
193
Nützlichste Antwort#2

Kurze Antwort: Um die Angebote vergleichbar zu machen, solltet ihr die Kosten nicht isoliert betrachten, sondern eine gewichtete Bewertungsmatrix aufsetzen, die auf vier Kernachsen basiert: Monitoring-Tiefe, Reaktionsbefugnis, Datenvolumen und Vertragsstrafen bei SLA-Verletzungen. Wer nur auf den monatlichen Fixpreis schaut, zahlt bei der ersten Krise schnell das Doppelte.

Vereinheitlicht in der Matrix zuerst das Abrechnungsmodell. Lasst euch von den Anbietern die Limits für EPS (Events per Second) oder das tägliche Log-Volumen in GB genau definieren. Schreibt für die 35 Server und 80 Clients in dieselbe Zeile, was jedes zusätzliche GB kostet, wenn das Kontingent überschritten wird. Entscheidend ist auch: Stoppt das Monitoring bei Limitüberschreitung oder läuft es weiter?

Die zweite Achse ist die Analyse- und Reaktionstiefe. Wenn ein L1-Analyst nur Mails weiterleitet, ist das kein SOC, sondern ein reiner Ticketdienst. In die Tabelle gehören Fragen wie: „Sind Eingriffe durch L2- und L3-Analysten inklusive?“, „Wie viele Stunden Notfall-Einsatzzeit sind pro Monat abgedeckt?“ und „Wer filtert False Positives und baut neue Erkennungsregeln?“.

Die dritte Achse betrifft die SLA-Definitionen. Teilt die zugesicherten Zeiten sauber auf: Erkennungs- bzw. Meldezeit (MTTD) und Zeit bis zum Reaktionsbeginn (MTTR). Wenn ein Anbieter „Aktion bei kritischen Alarmen binnen 15 Minuten“ verspricht, im Vertrag aber keine Konventionalstrafe oder Erstattung vorgesehen ist, ist dieser Wert wertlos. Stellt man diese Punkte nebeneinander, entpuppt sich das günstigste Angebot oft als die teuerste Option.

ÜÜlkü K***Teilnehmer
Funktion
Content-Redakteur
Branche
Sport & Fitness
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Dez. 2024
Nachricht
330
#3

Achtet bei den SLAs ganz genau darauf, wann der Timer für MTTD und MTTR überhaupt startet. Viele Anbieter zählen nicht ab dem Moment, in dem der Alarm im System aufschlägt, sondern erst, wenn der diensthabende Analyst das Ticket manuell bestätigt hat. Aus einer 15-Minuten-Reaktionszeit werden so in der Praxis schnell 2 Stunden.

KKemal T***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
4
#4

Wir haben letztes Jahr für eine ähnliche Infrastruktur einen Vertrag über 80.000 TL abgeschlossen. Weil das Log-Kontingent viel zu knapp kalkuliert war, sind wir im dritten Monat drübergerutscht und haben 28.000 TL Nachzahlung kassiert. Klärt die Kosten für Mehrvolumen beim täglichen Log-Aufkommen unbedingt vorab verbindlich.

NNeslihan E***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Apr. 2025
Nachricht
35

Doki · Unternehmenswebsite · 2023

#5

Verlasst euch bei der Formulierung „24/7“ niemals blind auf das Marketing. Oft sitzt in der Nachtschicht nur ein Praktikant oder ein L1-Bereitschaftsmitarbeiter, der starr auf den Bildschirm schaut. Wenn nachts um 03:00 Uhr Ransomware-Verdacht aufkommt: Ist dann direkt ein L2/L3-Experte greifbar, der den Server isolieren darf, oder wartet man auf den Dienstbeginn um 09:00 Uhr?

İİlknur Y***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
98
#6

Die 4 wichtigsten Checkpoints für eure Vergleichsmatrix: 1) Kosten bei Überschreitung des täglichen Log-Volumens (GB/EPS). 2) Verfallen ungenutzte IR-Stunden am Monatsende oder werden sie übertragen? 3) Frequenz für Regelanpassung und Tuning. 4) Vorhalte- und Indexierungsdauer historischer Logs für Audits.

EErcan Ç***Teilnehmer
Funktion
Grafikdesigner
Branche
Möbelproduktion
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Aug. 2023
Nachricht
57
#7

bei uns waren false positives die absolute hölle. halt wenn am tag 50 irrelevante meldungen reinkommen guckt irgendwann keiner mehr hin. lasst euch zwingend in die tabelle schreiben wie viele stunden/personentage pro monat für regeltuning vorgesehen sind.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

OOsman T***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2022
Nachricht
3
#8

Bereitet für die Geschäftsführung eine risiko- und kostenorientierte Zusammenfassung vor, statt sie mit Fachbegriffen zu überfrachten. Macht neben den Angeboten eine Spalte für „Nicht abgedeckte Leistungen“ auf. Wenn im Vorfeld nicht glasklar geregelt ist, welche Schritte am Ende bei eurem internen Team hängenbleiben und was der Dienstleister übernimmt, schieben sich im Ernstfall beide Seiten gegenseitig die Schuld zu.

KKemal Ç***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
kunststoff
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Okt. 2022
Nachricht
140

Doki · Interface-Design · 2023

#9

Verlangt vor Vertragsunterschrift zwingend einen 14-tägigen PoC (Proof of Concept). Bindet zumindest zwei kritische Server und ein paar Clients an. Ohne die Dashboards auf Usability und die tatsächliche Alarmierungsgeschwindigkeit live im Betrieb gesehen zu haben sollte man solche Summen nicht fest binden.

MMehmet C***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
Elektro- und Elektronikindustrie
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Mai 2025
Nachricht
263
#10

Wer übernimmt das EDR-Management auf den Endgeräten? Sammeln die Anbieter nur passiv Logs ein oder haben sie über ihre Tools auch die Befugnis und Möglichkeit, ein verdächtiges Gerät im Angriffsfall sofort netzwerkseitig zu isolieren?

OOrhan E***Teilnehmer
Funktion
Exportbeauftragter
Branche
Recht
Organisationsform
Filialkette
Beigetreten
Dez. 2025
Nachricht
91

Doki · Schwachstellenscan · 2023

#11

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Wenn deine Situation anders ist, ändert sich das natürlich.

FFatma E***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
89
#12

bei uns war es so. übrigens wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

an deiner Setlle würde ich so vorgehen.

NNilTeilnehmer
Funktion
Content Manager
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Apr. 2024
Nachricht
156
#13

Meine Frage ist geklärt vielen Dank.

NNeşeNeues Mitglied
Funktion
Friseursalon
Beigetreten
Okt. 2024
Nachricht
21
#14

Ich habe mich lange damit beschäftigt. Ein automatisierter Scan-Report ist kein Penetrationstest.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

SSelim K***Teilnehmer
Funktion
Vertriebsleiter
Branche
Medien und Verlagswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2025
Nachricht
305

Doki · SEO-Beratung · 2024

#15

Gut dass du diesen Thread eröffnet hast.

MMusaNeues Mitglied
Funktion
Fernverkehr / Spedition
Beigetreten
Okt. 2024
Nachricht
34
#16

Gut gemacht.

HHilal Ö***Teilnehmer
Funktion
Inhaber
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2023
Nachricht
371
#17

Entschuldigung, aber das gilt nicht in jedem Fall. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

ZZübeyde K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
43
#18

Mich interessiert das auch.

HHavva Y***Teilnehmer
Funktion
Inhaber
Branche
Catering
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juli 2023
Nachricht
6

Doki · Mobile App · 2024

#19

Ich stimme voll und ganz zu. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

ÖÖzge U***Teilnehmer
Funktion
Marketing Manager
Branche
Immobilien
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
18
#20

Kurzfassung für Neueinsteiger: Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Antwort schreiben