Ein SOC (Security Operations Center) ist die zentrale Abwehrzentrale einer Organisation: Ein Team aus Sicherheitsexperten überwacht die IT-Systeme rund um die Uhr, erkennt Angriffe frühzeitig und koordiniert die Gegenmaßnahmen. Wo eine einzelne Firewall nur bestimmte Tore bewacht, bündelt das SOC die gesamte Sicherheitslage an einem Ort.
Aufgaben im Überblick
- Dauerüberwachung: Netzwerk, Server, Endgeräte und Cloud-Dienste werden kontinuierlich auf Auffälligkeiten geprüft – im Idealfall 24/7, denn Angreifer arbeiten weltweit in allen Zeitzonen.
- Alarm-Triage: Sicherheitswarnungen aus vielen Quellen werden gesichtet, priorisiert und nach Schweregrad abgearbeitet – nicht jeder Alarm ist ein echter Angriff.
- Vorfall-Analyse: Verdächtige Aktivitäten werden untersucht; bestätigt sich ein Angriff, startet die Incident Response.
- Proaktive Jagd: Erfahrene Analysten suchen aktiv nach Bedrohungen, die noch keine Alarm ausgelöst haben (Threat Hunting).
Das Tier-Modell
SOCs sind häufig in Erfahrungsstufen organisiert. Tier 1 (Monitoring und Triage) beobachtet die Dashboards und stuft Alarme ein. Tier 2 (Untersuchung) analysiert bestätigte Vorfälle tiefer, etwa per Log-Analyse oder Endgeräte-Forensik. Tier 3 (Experten) besteht aus den erfahrensten Analysten, die komplexe Angriffe untersuchen, Threat Hunting betreiben und neue Erkennungsregeln schreiben.
Werkzeuge eines SOC
Technisch stützt sich das SOC auf eine Kette von Sicherheitswerkzeugen: Ein SIEM sammelt und korreliert Protokolle, EDR-Agents liefern Telemetrie von den Endgeräten, XDR bündelt die Signale über mehrere Ebenen und SOAR automatisiert wiederkehrende Reaktionsschritte. Threat-Intelligence-Feeds liefern aktuelle Informationen über Angreifer und deren Methoden.
SOC, MDR und NOC
Nicht jede Organisation kann ein eigenes SOC betreiben. MDR (Managed Detection and Response) ist die Variante, bei der ein Dienstleister den Sicherheitsbetrieb als Service übernimmt – im Kern ein extern betriebenes SOC. Vom NOC (Network Operations Center) unterscheidet sich das SOC durch seinen Auftrag: Das NOC sichert Verfügbarkeit und Leistung des Netzwerks, das SOC schützt vor Angriffen.
Verwandte Grundlagen: Incident Response, Patch Management, SIEM, XDR, SOAR.