forumNeues Thema

Kunde verlangt Log-Weiterleitung an ein SOC — welche Abteilung/Rolle sollte das bei unserer Unternehmensgröße übernehmen?

BBarış S***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
79
#1

In unserem neuesten Vertrag mit einem großen Unternehmenskunden gibt es eine Klausel zur Integration eines externen SOC. Wir müssen Server-, Netzwerk- und Anwendungslogs aus unserer Infrastruktur rund um die Uhr an ein Monitoring-Zentrum leiten und auf eingehende Sicherheitsalarme reagieren.

Wir sind ein B2B-Softwareunternehmen mit 35 Mitarbeitern. Eine eigene Abteilung für Cybersicherheit haben wir nicht. Die Infrastruktur und das Büronetzwerk werden von zwei Admins betreut, auf der Entwicklungsseite haben wir acht Softwareentwickler. Die Geschäftsleitung will das Ganze komplett auf die Admins abwälzen, aber die wehren sich verständlicherweise wegen der aktuellen Auslastung gegen die alleinige Verantwortung.

Bei welcher Rolle oder Abteilung sollte bei unserer Betriebsgröße das Log-Feeding, das Incident-Handling und die Koordination mit dem SOC-Provider liegen? Sollten wir das intern mit dem bestehenden Team stemmen oder uns lieber externe Beratung dazuholen?

TTülay K***ExperteCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
182
Nützlichste Antwort#2

Kurze Antwort: Bei dieser Größe liegt das Vorbereiten der Log-Quellen bei den System-Admins. Die Bewertung eingehender Alarme und die wöchentliche Abstimmung mit dem SOC sollten jedoch unbedingt durch einen externen Teilzeit-Security-Consultant oder ein MSSP-Modell abgedeckt werden. Einem 2-Mann-Adminteam ein 24/7-Monitoring aufzudrücken, legt euch den Betrieb komplett lahm.

Für eine saubere Rollenverteilung solltet ihr drei Phasen definieren: 1) Log-Erzeugung und -Weiterleitung: Die Agent-Installation auf Servern, Syslog-Forwarding auf Firewalls und Netzwerkfreigaben sind ganz klar Aufgabe der Admins. 2) Logging-Standards in der Software: Die Anpassung von Nutzeraktionen und Auth-Logs an das SOC-Format liegt bei den Entwicklern. 3) SOC-Kommunikation und Incident-Handling: Hier muss jemand eingehende Meldungen priorisieren und koordinieren.

Unser Rat: Bestimmt einen Admin rein als „technischen Ansprechpartner“, lasst aber die Erstbewertung der Alarme von den Level-1-Analysten des SOC-Dienstleisters machen. Wenn ihr vertraglich festlegt, dass nicht nur „Logs gesammelt“, sondern Fehlalarme direkt aussortiert und nur verifizierte Incidents eskaliert werden, versinkt euer Admin-Team auch nicht in Alert-Spam.

PPolat A***ExperteCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
365
#3

Schiebt ihr das den Admins zu, geht nach einem Monat das gegenseitige Fingerpointing los. Der Admin schickt stumpf Logs rüber, das SOC meckert „da fehlt was“, und der Kunde sitzt frustriert dazwischen. Ihr braucht dazwischen mindestens einen Koordinator, der wirklich Ahnung von Security hat.

BBurcu A***Teilnehmer
Funktion
IT-Leiter
Branche
Automobilzulieferer
Organisationsform
Werkstatt
Beigetreten
Juni 2024
Nachricht
49
#4

Wenn ihr Logs per Syslog oder Agent übertragt, vergesst nicht die Bandbreite und die CPU-Last auf den Servern einzuplanen. Das kriegt die IT zwar hin, aber synchrone Time-Stamps und verschlüsselte Übertragung erfordern extra Sorgfalt.

GGamze D***Veteran
Funktion
Kurier-Koordinator
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Jan. 2024
Nachricht
209
#5

Wir hatten mit 40 Leuten exakt dasselbe Thema. Wir haben uns monatlich 20 Stunden externe Security-Beratung geholt, hat um die 18.000 TL im Monat gekostet. Unser Admin hat pro Woche nur 4 Stunden dafür gebraucht, und die Sache lief rund.

PPınarExperte
Funktion
Analytics-Experte
Beigetreten
Jan. 2024
Nachricht
198

Doki · Mobile App · 2025

#6

Schickt bloß nicht panisch alles rüber, nur weil der Kunde Druck macht. Die meisten SOC-Dienstleister rechnen nach Log-Volumen ab. Wenn ihr den Scope der Systeme nicht von Anfang an scharf eingrenzt erwarten euch am Monatsende gigantische Rechnungen.

EEfe A***Teilnehmer
Funktion
Systemadministrator
Branche
Software
Organisationsform
Team mit 8 Personen
Beigetreten
Juli 2022
Nachricht
136

Doki · Infrastruktur-Migration · 2025

#7

Welche Logs will der Kunde denn ganz konkret sehen? Geht es nur um OS- und Firewall-Logs oder sind auch Datenbank-Queries und detaillierte In-App-Aktivitäten gefordert?

İİsmail Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
177
#8

Legt sofort eine Eskalationsmatrix fest. Wen ruft das SOC nachts um 3 Uhr an? 1) Den Admin, 2) den Lead-Dev oder 3) den Geschäftsführer? Ohne das schriftlich fixiert zu haben, solltet ihr mit der Integration gar nicht erst anfangen.

MMeryem M***Veteran
Funktion
Datenerfasser
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Okt. 2023
Nachricht
220
#9

bei uns wurde das damals auch einfach den admins aufgehalst, nach zwei monaten wollten die jungs hinschmeißen. sowas muss definitiv mit externer beratung gelöst werden.

MMustafa U***Teilnehmer
Funktion
Social-Media-Manager
Branche
Immobilien
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2023
Nachricht
65
#10

Unterm Strich: Infrastruktur bleibt beim Sysadmin, Code-Anpassungen bei den Devs, aber fürs Incident-Handling und die SLA-Abstimmung führt kein Weg an externer Security-Expertise vorbei.

ÜÜlkü Y***Teilnehmer
Funktion
Logistikplanung
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2024
Nachricht
84
#11

Notiert, danke. Ein automatisierter Scan-Report ist kein Penetrationstest.

VVildan D***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
160

Doki · Phishing-Schulung · 2024

#12

Ich probiere es aus.

MMustafa C***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2026
Nachricht
96
#13

Gespeichert. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. Korrigiert mich, falls ich falsch liege.

AAli Ş***ExperteCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
1
#14

richtig.

AAhmet B***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
280
#15

Ich erkläre mal die technische Seite. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

ÖÖmer Ş***Teilnehmer
Funktion
Projektmanager
Branche
Software
Organisationsform
Filialkette
Beigetreten
Feb. 2025
Nachricht
179

Doki · Markenidentität · 2025

#16

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

LLale A***Teilnehmer
Funktion
Bauleiter
Branche
IT-Dienstleistungen
Organisationsform
Genossenschaft
Beigetreten
Juli 2023
Nachricht
86
#17

Das hatte ich auch schon überlegt. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

KKader K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
6
#18

Absolut. Wenn ich noch etwas hinzufügen darf: Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt. Ich hoffe, das hilft dir weiter.

ZZehra E***ExperteCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
220
#19

Genau so ist es. Wenn ihr es zum ersten Mal macht fangt klein an, die Skalierung kommt später.

Wenn ihr das Ergebnis hier postet hilft es auch anderen.

HHakan Y***Neues Mitglied
Funktion
HR-Spezialist
Branche
Werbung und Marketing
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2026
Nachricht
4
#20

Genau so ist es. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema