forumNeues Thema

Ist Incident Response bei einem SOC-Service inklusive oder wird das extra abgerechnet?

ÜÜlkü A***Neues MitgliedCommunity-Mitglied
Beigetreten
Juli 2026
Nachricht
70
#1

Wir sind ein mittelständisches Logistikunternehmen mit rund 45 Servern und etwa 300 Clients. Wegen der zunehmenden Ransomware- und Phishing-Vorfälle in letzter Zeit haben wir von drei verschiedenen Anbietern Angebote für ein externes 24/7-Security-Operations-Center (SOC) eingeholt. Unser Jahresbudget liegt im Rahmen von 450.000 TL bis 600.000 TL.

Beim Prüfen der Angebote hat uns das Thema Incident Response am meisten verwirrt. In zwei Angeboten steht im Grunde nur Erkennung von Vorfällen, Alarmerzeugung und Benachrichtigung des Kunden. Ob das Team bei einer kritischen verdächtigen Aktivität oder einem nächtlichen Ransomware-Angriff aber tatsächlich selbst ins System eingreift, bleibt völlig schwammig formuliert. Ein Anbieter wiederum verlangt für Incident-Response-Stunden ein Kontingentmodell mit satten 3.500 TL pro Stunde.

An alle mit SOC-Erfahrung: Wie läuft das im Ernstfall ab? Bleibt das Basis-SOC-Paket wirklich nur beim Alarmieren und Anrufen stehen, oder lassen sich Erstmaßnahmen wie das Isolieren von Geräten aus dem Netzwerk vertraglich festschreiben? Wie steckt man den Rahmen sauber ab, damit es keine bösen Überraschungen bei der Rechnung gibt?

EEmre O***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
104
Nützlichste Antwort#2

Kurze Antwort: Ein Standard-SOC bietet in der Regel nur Monitoring, Erkennung und Benachrichtigung; echte Incident Response ist fast immer eine eigene Disziplin und erfordert Zusatzvereinbarungen. Wenn im Vertrag keine ausdrücklichen Befugnisse und Abläufe für ein aktives Eingreifen definiert sind, ruft das Team nachts lediglich an und meldet den Alarm.

Dieser Unterschied wird am Markt gerne übersehen. Die L1- und L2-Analysten im Monitoring erkennen verdächtigen Datenverkehr oder Malware, lösen einen Alarm aus und melden das an die Rufbereitschaft des Kunden. Incident Response ist ein völlig anderes Kaliber: Herausfinden, wo der Angreifer reinkam, Persistenzmechanismen entfernen, Forensik betreiben und Systeme sauber wieder hochfahren verlangt L3-Spezialisten.

Beim Vertragsabschluss müssen Sie zwei Dinge strikt trennen. Erstens: die Erstmaßnahme (Containment). Die Befugnis, einen verdächtigen Rechner über die Endpoint-Software vom Netz zu trennen oder eine IP auf der Firewall zu sperren, können Sie dem SOC anhand definierter Szenarien vorab erteilen – das ist meist in der monatlichen Pauschale drin.

Zweitens: die tiefergehende Incident Response. Das löst man am besten, indem man direkt in den Jahresvertrag einen Retainer von 20 oder 40 Stunden IR auf Vorrat einbaut. Im Notfall ad hoc externe Experten rufen zu müssen ist nicht nur deutlich teurer, sondern das Team braucht auch Stunden, um Ihre Umgebung überhaupt zu verstehen. Ein festes Stundenkontingent im Hauptvertrag ist daher der vernünftigste Weg.

YYavuz G***Teilnehmer
Funktion
Kurier-Koordinator
Branche
verpackung
Organisationsform
Familienunternehmen
Beigetreten
Juni 2025
Nachricht
45

Doki · Log-Management-Einrichtung · 2023

#3

Wenn eure Endpoint-Security Remote-Aktionen unterstützt, lasst das als Playbook im Vertrag festschreiben. Der Analyst muss den infizierten Client per Knopfdruck vom Netz trennen können, noch bevor er nachts bei euch anruft. Das ist keine aktive Incident Response, sondern Standard-Ersthilfe und darf nichts extra kosten.

İİlker P***Teilnehmer
Funktion
Grafikdesigner
Branche
Bildung
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2022
Nachricht
162
#4

Uns ist letztes Jahr genau das passiert: SOC ruft nachts an, meint „auf eurem Server läuft eine ungewöhnliche Verschlüsselung“ und legt wieder auf. Wir mussten deren IR-Team rufen, die haben dann 18 Stunden zu je 4.000 TL abgerechnet. Besteht unbedingt darauf, dass mindestens 15 bis 20 Stunden Incident Response im Vertrag enthalten sind.

DDilara T***Teilnehmer
Funktion
Social-Media-Manager
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2024
Nachricht
333
#5

Erstellt direkt eine RACI-Matrix. Schreibt haargenau auf: Wer wird beim Alarm informiert, wer isoliert das Gerät, wer prüft die Backups? Fragt den Dienstleister konkret, welche dieser Schritte er übernimmt, und hängt die Antwort verbindlich an den Vertrag an.

GGürkan U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Einzelhandel
Organisationsform
mittelständisches Unternehmen
Beigetreten
Jan. 2023
Nachricht
2
#6

Seid vorsichtig bei Billiganbietern die behaupten sie würden „alles regeln“. Wenn ein schlecht bezahlter Nachtschicht-Praktikant versehentlich euren Buchhaltungsserver abklemmt, ist der Schaden oft größer als beim Angriff selbst. Aktive Eingriffe ohne glasklare Befugnisgrenzen sind brandgefährlich.

LLevent K***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
2
#7

bei uns liefs ähnlich ab, haben um 4 morgens ne mail geschickt mit „verdächtige aktivität entdeckt“. um 8 kommen wir ins büro und der komplette fileserver ist dicht aber wenn die nur mails schicken macht das geld null sinn ehrlich gesagt.

IIrmak Ö***ExperteCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
153
#8

Habt ihr intern nachts überhaupt einen Sysadmin in Bereitschaft, der bei Alarm auf die Systeme springt, Server herunterfährt oder Backups einspielt? Wenn nicht, müsst ihr Incident Response sowieso extern mit einkaufen.

HHakanNeues Mitglied
Funktion
Immobilienbüro
Beigetreten
Sept. 2024
Nachricht
34
#9

Aber packt eine EDR-Lösung verdächtige Sachen nicht ohnehin automatisch in Quarantäne? Wo genau ist da der Mehrwert, wenn das SOC-Team das manuell macht statt die Software selbst?

HHüseyin T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
42
#10

Unterm Strich sieht es so aus: Monitoring und Alarmierung sind Basisservice, tiefgehende Reaktion kostet extra. Um Planungssicherheit zu haben, sollten schnelle Isolationsmaßnahmen im Standardpaket stehen und für alles Weitere direkt ein fixes IR-Stundenkontingent im Vertrag vereinbart werden.

TTuğçe E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
343
#11

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. Das war's, entschuldige, wenn ich zu lang war.

BBarışExperte
Funktion
Filialkette
Organisationsform
Regionalhändler
Beigetreten
Aug. 2023
Nachricht
148
#12

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

An deiner Stelle würde ich so vorgehen.

MMustafa E***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
83
#13

Hier ist etwas zu beachten. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Nur als Notiz, könnte nützlich sein.

KKadir G***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
44
#14

Kurzfassung für Neueinsteiger: Wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt.

Viel Erfolg.

ÖÖzgür D***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Automobilzulieferer
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2022
Nachricht
2
#15

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort. Ich hoffe, das hilft dir weiter.

HHakan U***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
43
#16

Meine Frage ist geklärt, vielen Dank. Wer bei soc incident response inklusive hetzt, stolpert alle an derselben Stelle.

Nur als Notiz, könnte nützlich sein.

RRecep S***Teilnehmer
Funktion
Produktionsplanung
Branche
Einzelhandel
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2023
Nachricht
103
#17

du hast recht, ich bin denselben Weg gegangen dann ehrlich gesagt schaut zuerst welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

TTuğçe M***Teilnehmer
Funktion
Operations Manager
Branche
Logistik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2023
Nachricht
362
#18

Lasst uns die Begriffe trennen sie werden oft verwechselt. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Aus Erfahrung weiß ich das.

PPolat A***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
413
#19

ich stimme voll und ganz zu dann dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

sicherheit ist nicht absolut; es bedeutet den Angriff so aufwendig zu machen dass er sich nicht lohnt. schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

TTaner A***Veteran
Funktion
Praktikant
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2025
Nachricht
406
#20

Ich stimme zu. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Ein nicht getestetes Backup ist kein Backup. Das war's, entschuldige, wenn ich zu lang war.

Antwort schreiben