Das SOC und seine Ebenen
Wie ein Security Operations Center aufgebaut ist
Das SOC und seine Ebenen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Aufgaben eines SOC
Ein Security Operations Center (SOC) ist das Team und die Einrichtung, die rund um die Uhr für die Überwachung, Erkennung, Untersuchung und Beantwortung von Sicherheitsbedrohungen zuständig sind.
Das SOC nimmt Telemetriedaten aus der gesamten Umgebung auf und wandelt Rohsignale in umsetzbare Entscheidungen um. Zu den Kernaufgaben gehören:
- Überwachung von Logs, Netzwerkverkehr und Endpoint-Daten
- Erkennung verdächtiger oder schädlicher Aktivitäten
- Triage und Untersuchung von Alerts
- Reaktion und Koordination bei Sicherheitsvorfällen
Das Stufenmodell
Die meisten SOCs verwenden ein Stufenmodell, um das Arbeitsaufkommen zu skalieren und den Schwierigkeitsgrad dem jeweiligen Kenntnisstand anzupassen. Alerts werden nach Schweregrad und Komplexität weitergeleitet:
- Tier 1 — Triage und erste Bearbeitung von Alerts
- Tier 2 — eingehendere Untersuchung eskalierter Alerts
- Tier 3 — Threat Hunting, Malware-Analyse und fortgeschrittene Forensik
Diese Struktur sorgt dafür, dass sich erfahrene Analysten auf die schwierigsten Probleme konzentrieren, während routinemäßiges Rauschen früh herausgefiltert wird.
Tier 1: Triage-Analyst
Tier 1-Analysten bilden die erste Verteidigungslinie. Sie überwachen die Alert-Warteschlange, führen die erste Triage durch und entscheiden, ob es sich bei einem Alert um ein False Positive, eine gutartige Aktivität oder einen Fall für die Eskalation handelt.
Sie befolgen dokumentierte Verfahren und improvisieren nur selten. Zu den wichtigsten Fähigkeiten gehören das schnelle Lesen von Logs, das Erkennen typischer Angriffsmuster und eine disziplinierte Ticketpflege.
Ein guter Tier-1-Analyst schließt irrelevante Alerts schnell und eskaliert echte Bedrohungen mit klaren, vollständigen Notizen.
Tier 2: Incident Responder
Tier 2-Analysten bearbeiten Alerts, die von Tier 1 eskaliert wurden. Sie untersuchen sie eingehender, korrelieren Ereignisse aus verschiedenen Datenquellen und bestimmen Umfang und Auswirkungen.
Sie wechseln zwischen verschiedenen Logs, um Fragen zu beantworten wie: Was ist zuerst passiert? Welche Hosts und Konten sind betroffen? Wurden Daten abgerufen oder exfiltriert?
Tier 2 treibt während eines aktiven Incidents häufig die ersten Entscheidungen zur Eindämmung voran.
Tier 3: Threat Hunting und Forensik
Tier 3 bildet die erfahrenste Ebene: Threat Hunter, Malware-Analysten und Forensik-Spezialisten.
- Threat Hunting — proaktive Suche nach Bedrohungen, die der Erkennung entgangen sind
- Malware-Analyse — Reverse Engineering verdächtiger Binärdateien
- Forensik — Rekonstruktion der Aktivitäten von Angreifern anhand von Datenträgern, Arbeitsspeicher und Logs
Tier 3 verbessert außerdem die Erkennungen, indem die gewonnenen Erkenntnisse in das Regelwerk zurückfließen.
Das SIEM im Zentrum
Die SIEM-Plattform (Security Information and Event Management) ist das zentrale Nervensystem des SOC. Sie sammelt, normalisiert und korreliert Logs aus vielen Quellen und erzeugt auf Grundlage von Erkennungsregeln Alerts.
Häufige Logquellen für ein SIEM:
# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logsSOAR und Automatisierung
SOAR-Tools (Security Orchestration, Automation and Response) automatisieren wiederkehrende Aufgaben im SOC. Sie verringern die Ermüdung der Analysten und beschleunigen die Reaktion.
Typische Automatisierungen:
- Einen Alert automatisch um Threat Intelligence und Asset-Kontext anreichern
- Eine URL oder einen Hash bei Reputationsdiensten abfragen
- Einen Host per EDR mit einem Klick isolieren
- Tickets automatisch eröffnen und aktualisieren
Die Automatisierung übernimmt die mechanische Arbeit, damit sich Menschen auf die Beurteilung konzentrieren können.
Schichtabdeckung und Follow-the-Sun
Bedrohungen halten sich nicht an Geschäftszeiten, daher streben SOCs eine Abdeckung rund um die Uhr an. Zwei gängige Modelle:
- Wechselschichten — lokale Analysten arbeiten in Früh-, Spät- und Nachtschichten
- Follow-the-Sun — Übergaben zwischen SOCs in verschiedenen Zeitzonen, sodass jedes Team bei Tageslicht arbeitet
Gute Notizen zur Schichtübergabe sind entscheidend, damit das nächste Team den Kontext und nicht Verwirrung übernimmt.
Intern vs. Managed (MSSP)
Organisationen können ein internes SOC aufbauen oder Aufgaben an einen Managed Security Service Provider (MSSP) auslagern, der manchmal auch als MDR bezeichnet wird.
- Intern — umfassender Geschäftskontext und vollständige Kontrolle, aber höhere Kosten und größerer Personalaufwand
- MSSP/MDR — kosteneffiziente Abdeckung und umfassende Expertise, aber weniger umgebungsspezifisches Wissen
Viele Organisationen wählen ein hybrides Modell: Tier 2/3 wird intern besetzt, während ein MSSP die Überwachung auf Tier 1 übernimmt.
Eskalationswege
Ein klarer Eskalationsweg legt fest, wer wann einbezogen wird. Ein Alert kann von Tier 1 zu Tier 2 weitergeleitet werden, und ein bestätigter Incident wird an einen Incident Commander, die Rechtsabteilung, die Kommunikation und die Führungsebene eskaliert.
Definierte Schweregrade (zum Beispiel SEV1 bis SEV4) lösen unterschiedliche Erwartungen an die Reaktion aus. Wer den Eskalationsweg kennt, verhindert Verzögerungen und Panik während eines echten Incidents.
Wichtige SOC-Rollen
Über die einzelnen Ebenen hinaus umfasst ein ausgereiftes SOC spezialisierte Rollen:
- SOC Manager — trägt die Verantwortung für Personal, Prozesse und Kennzahlen
- Detection Engineer — erstellt und optimiert Erkennungsregeln
- Threat Intelligence Analyst — beobachtet Angreifer und liefert Kontext
- Incident Commander — koordiniert die Reaktion auf größere Incidents
Diese Rollen sorgen dafür, dass sich das SOC weiterentwickelt, statt nur zu reagieren.
Kurze Überprüfung
Testen Sie Ihr Verständnis der SOC-Struktur.
Zusammenfassung
Sie haben gelernt, wie ein SOC aufgebaut ist:
- Ein SOC überwacht, erkennt, untersucht und bekämpft Bedrohungen rund um die Uhr
- Tier 1 führt die Triage von Alerts durch, Tier 2 untersucht Eskalationen und Tier 3 führt Threat Hunting und Forensik durch
- Das SIEM zentralisiert und korreliert Logs; SOAR automatisiert Routineaufgaben
- Die Abdeckung erfolgt durch Wechselschichten oder Follow-the-Sun, mit guten Übergaben
- SOCs können intern, als MSSP/MDR oder hybrid organisiert sein, mit klaren Eskalationswegen und spezialisierten Rollen
Als Nächstes verfolgen Sie einen Alert durch den Triage-Workflow.
Häufig gestellte Fragen
Ist die Lektion „Das SOC und seine Ebenen“ kostenlos?
Ja — der vollständige Text von „Das SOC und seine Ebenen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Das SOC und seine Ebenen“?
Wie ein Security Operations Center aufgebaut ist Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Das SOC und seine Ebenen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Das SOC und seine Ebenen
- Workflow für die Alert-Triage
- Playbooks und Ticketing
- SOC-Metriken: MTTD und MTTR