Ein Angriff hinterlässt fast immer Spuren, lange bevor Dateien verschlüsselt werden oder Geld auf ein fremdes Konto fließt. Eine Anmeldung aus einem ungewöhnlichen Land um drei Uhr früh, eine neue Weiterleitungsregel im Postfach der Buchhalterin, ein Dienstkonto, das plötzlich Administratorrechte bekommt, ungewöhnlich viele fehlgeschlagene Anmeldungen am VPN. Jede dieser Spuren liegt in einem anderen Protokoll: in Entra ID, in Exchange Online, in der Firewall, auf dem Domänencontroller. Einzeln betrachtet wirken sie harmlos, zusammen erzählen sie eine Geschichte. Ein Security Operations Center, kurz SOC, führt diese Protokolle zusammen, sucht darin nach Mustern und reagiert, wenn etwas nicht stimmt. Für einen Konzern ist das ein eigenes Team im Schichtbetrieb. Für ein KMU mit 20 bis 200 Beschäftigten ist das weder bezahlbar noch nötig. Wir bieten ein SOC-Monitoring in einem Umfang, der zu Ihrer Größe passt: klar festgelegte Quellen, abgestimmte Erkennungsregeln und Reaktionsabläufe, die vorher mit Ihnen vereinbart sind.
Entra ID und Microsoft 365, Firewall und VPN, Domänencontroller und wichtige Server, EDR-Alarme, bei Bedarf auch Webshop und Cloud-Plattformen. Zusammengeführt in Microsoft Sentinel oder einer vergleichbaren Plattform mit Speicherort in der EU.
Erkennungsregeln
Regeln für typische Angriffsmuster wie Anmeldungen aus unmöglichen Orten, neue Postfachregeln, Rechteausweitung oder massenhaftes Löschen, ergänzt um Regeln für Ihre Besonderheiten.
Bewertung von Alarmen
Jeder Alarm wird von einer Fachkraft geprüft: Fehlalarm, harmlose Erklärung oder echter Vorfall. Fehlalarme führen zur Anpassung der Regel, damit sie nicht wiederkommen.
Reaktion
Vorab vereinbarte Maßnahmen, etwa Konto sperren, Sitzungen beenden, Gerät isolieren, verbunden mit der Information an Ihre festgelegten Ansprechpersonen.
Vorfallbehandlung
Bei einem ernsten Vorfall Unterstützung bei Eindämmung, Beweissicherung und Wiederherstellung, Vorbereitung der Angaben für eine Meldung an CERT.at, an die für NIS2 zuständige Behörde oder an die Datenschutzbehörde, wenn das erforderlich ist.
Berichte
Monatlicher Bericht mit Alarmen, Vorfällen, Trends und Empfehlungen, verständlich für die Geschäftsführung.
So gehen wir vor
Ein SOC braucht einige Wochen, bis es Ihre Umgebung kennt. In dieser Zeit wird aus einer Flut von Meldungen ein brauchbares Frühwarnsystem.
01
Planung
Festlegung der Quellen, Abdeckungszeiten, Ansprechpersonen und der Maßnahmen, die wir ohne Rückfrage setzen dürfen.
02
Anbindung
Einrichtung der Protokollweiterleitung, Prüfung der Vollständigkeit, erste Regeln im Beobachtungsmodus.
03
Lernphase
Zwei bis vier Wochen Abstimmung: Was ist bei Ihnen normal, welche Alarme sind Rauschen. Danach sinkt die Zahl der Fehlalarme deutlich.
04
Regelbetrieb
Laufende Überwachung, Reaktion nach Ablauf, monatlicher Bericht und halbjährliche Überprüfung der Regeln und Quellen.
Die Zeit zwischen Einbruch und Schaden ist Ihre wichtigste Ressource. Zwischen der ersten verdächtigen Anmeldung und der Verschlüsselung der Server vergehen oft Tage. Wer diese Zeit nutzt, weil jemand die Spuren sieht und handelt, spart sich die Wiederherstellung aus der Sicherung und die schwierigen Gespräche mit Kundschaft und Behörden.
Häufige Fragen
Im Standardumfang überwachen wir Montag bis Freitag von 8:00 bis 17:00 Uhr, mit automatischen Maßnahmen für eindeutige Fälle rund um die Uhr. Premium umfasst eine Bereitschaft außerhalb dieser Zeiten. Welche Abdeckung sinnvoll ist, hängt davon ab, wie lange Ihr Betrieb einen Vorfall aushält.
Ja, weil Sie einen Vorfall früh erkennen und die nötigen Angaben rasch vorliegen. Meldepflicht und Fristen ergeben sich aus NIS2 und den österreichischen Regeln dazu, die Meldung selbst erstattet Ihr Unternehmen an die zuständige Behörde. Wir bereiten die technischen Informationen dafür auf. Die Einstufung, ob ein Vorfall meldepflichtig ist, treffen Sie gemeinsam mit Ihrer Rechtsberatung.
In einer Plattform mit Speicherort in der EU, etwa einem Azure-Arbeitsbereich in einer europäischen Region. Protokolle enthalten personenbezogene Daten, deshalb regeln wir Zugriffe, Aufbewahrungsdauer und AVV von Anfang an.
Nein. Sie brauchen Ansprechpersonen, die im Ernstfall Entscheidungen treffen dürfen, etwa ob ein Server vom Netz geht. Überwachung, Bewertung und technische Reaktion übernehmen wir remote.
Erreichbarkeit Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen Als Videotermin über Microsoft Teams oder Google Meet
Ihre Anfrage ist eingegangen
Sie hören spätestens am nächsten Werktag von uns. Haben Sie einen Ausfall gemeldet, der Ihr Team gerade blockiert, kümmern wir uns zuerst darum.
Wir klären Offenes. Fehlt uns eine Angabe für die Einschätzung, schreiben wir Ihnen oder schlagen einen kurzen Videotermin über Teams oder Google Meet vor.
Sie erhalten ein Angebot. Darin stehen Umfang, Preis in Euro zzgl. USt und ein realistischer Starttermin, ohne Kleingedrucktes.
Sie entscheiden. Das Angebot kommt per E-Mail. Nehmen Sie sich Zeit, fragen Sie zu jedem Punkt nach und entscheiden Sie danach in Ruhe.
Ihren Ort auswählen
Diese Stadt ist nicht in der Liste. Prüfen Sie die Schreibweise oder wählen Sie die nächstgelegene Landeshauptstadt: Da wir alles per Fernwartung erledigen, ist die Betreuung in jedem Bundesland gleich.
Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.