Wird geladen…
Zum Inhalt springen
CYBERMECH SYSTEMS

SOC · SIEM & XDR · Detection Engineering · Penetrationstests

Cybersecurity & Security Operations Center (SOC)

Wir bauen und betreiben Security Operations Center (SOC). Telemetrie von Endgeräten, Identitäten, Netzwerken, Cloud und OT fließt in ein SIEM, wird normalisiert und durchläuft Erkennungsregeln, die wir schreiben, testen und auf MITRE ATT&CK abbilden. Schlägt eine an, reichert ein Playbook den Alarm an und dämmt die Bedrohung über die APIs von EDR, Identity Provider und Firewall ein – jede Aktion mit Auswirkung auf den Betrieb gibt ein Analyst frei.

Kompetenzen

Was wir liefern

Weil wir auch Software, Cloud-Plattformen, ERP-Systeme und vernetzte Geräte entwickeln, sichern wir sie von innen: Bedrohungsmodelle vor dem Design, statische Analyse, Abhängigkeits- und Container-Scans in der Pipeline, gehärtete Infrastructure as Code, Secure Boot und signierte Firmware auf Geräten – und Penetrationstests, die belegen, dass die Kontrollen halten.

  • Konzeption, Aufbau und Betrieb eines SOC: intern, als Managed Service oder hybrid, mit L1–L3-Analysten, Runbooks und Service-Levels je Schweregrad
  • SIEM- und XDR-Engineering mit Microsoft Sentinel, Splunk, Elastic oder Wazuh: Logquellen, Parser und Normalisierung nach ECS oder OCSF
  • Detection as Code: Sigma-, KQL- und SPL-Regeln in Git, in der CI getestet, mit Atomic Red Team belegt und auf MITRE ATT&CK abgebildet
  • SOAR-Playbooks, die Hosts isolieren, Sitzungen und Tokens widerrufen und Indikatoren über EDR-, Identitäts- und Firewall-APIs sperren
  • Threat Hunting und Threat Intelligence: hypothesengetriebene Suchen, MISP- und OpenCTI-Feeds, Indikator-Sweeps über alle Systeme
  • Incident Response und Forensik: Triage, Speicher- und Datenträgersicherung mit Velociraptor, Ursachenanalyse, Bereinigung und Wiederherstellung
  • Penetrationstests von Web- und Mobile-Apps (OWASP WSTG, MASVS), APIs, Active Directory, Netzwerken und Cloud-Tenants
  • Schwachstellenmanagement nach CISA KEV, EPSS und Erreichbarkeit, mit Behebungsfristen und Rescans, die jeden Fix belegen
  • Identität und Zero Trust: phishing-resistente MFA (FIDO2), Conditional Access, Privileged Access Management und AD-Tiering
  • Cloud und DevSecOps: CIS-Benchmarks, Posture Management, SAST, SCA, Container- und IaC-Scans, Secrets und SBOMs
  • OT und Embedded: Zonen und Conduits nach IEC 62443, passive Überwachung von Modbus, S7 und OPC UA, Secure Boot und signierte Firmware
  • Vorbereitung Ihres Unternehmens auf das Audit nach ISO/IEC 27001, NIS2, IEC 62443 oder SOC 2 und auf die DSGVO: Gap-Analyse, Richtlinien, Nachweise und Awareness-Schulungen

Beispiele

So sieht das in der Praxis aus.

Interaktive Vorschauen von Systemen, die wir bauen und in denen Cybersecurity eine zentrale Rolle spielt. Probieren Sie sie aus – jeder Button funktioniert.

Wählen Sie ein System – die Live-Vorschau öffnet sich darunter

Cybersecurity · SOC · SIEM & SOAR

Link kopieren

Konsole eines Security Operations Centre

Die Konsole, in der ein SOC-Analyst arbeitet: Alarme aus dem SIEM nach Schweregrad, jedes Ereignis des Angriffs auf MITRE ATT&CK abgebildet und ein SOAR-Playbook, das die Bedrohung nach Freigabe des Analysten über EDR-, Identitäts- und Firewall-APIs eindämmt. Erkennungsabdeckung und Schwachstellen liegen im selben Werkzeug.

  • Alarm-Warteschlange, Ereignisverlauf und mit Threat Intelligence angereicherte Entitäten
  • SOAR-Playbooks mit Analystenfreigabe vor Host-Isolation oder Kontoänderungen
  • ATT&CK-Abdeckung, bestätigt durch Purple-Team-Simulationen
  • Schwachstellen priorisiert nach CISA KEV, EPSS und Erreichbarkeit, bis zum geprüften Fix verfolgt
Microsoft SentinelDefender XDRSigmaMITRE ATT&CKVelociraptorZeekAtomic Red Team· Cybersecurity, Cloud & DevOps

Probieren Sie: Verfolgen Sie den Phishing-Alarm und geben Sie die Eindämmung frei, wenn das Playbook fragt. Öffnen Sie dann den Identitäts- oder OT-Alarm, starten Sie einen Purple-Team-Test oder sortieren Sie Schwachstellen nach Risiko statt nach CVSS.

Vorschau wird geladen

Interaktive Vorschau mit Beispieldaten. Kundennamen und Marken sind ausgelassen.

So bauen wir ein SOC

Von der ersten Logquelle zum laufenden SOC.

Fünf Phasen, jede mit einem prüfbaren Ergebnis: ein Inventar, eine Datenpipeline, ein Regel-Repository, Playbooks und ein Monatsbericht.

  1. 01

    Bewerten

    Bedrohungsmodell der Systeme, Identitäten und Daten, auf die ein Angreifer zielen würde. Wir inventarisieren Systeme und Logquellen, bilden vorhandene Kontrollen auf MITRE ATT&CK ab und ordnen die Abdeckungslücken nach Risiko.

    • System- und Identitätsinventar
    • ATT&CK-Bedrohungsmodell
    • Lückenanalyse der Logquellen
  2. 02

    Anbinden

    Sysmon und Windows Event Forwarding, Linux auditd, EDR, Entra ID und Active Directory, Microsoft 365, Firewall, Proxy, DNS, VPN, Cloud-Audit-Trails und OT-Sensoren fließen ins SIEM – geparst, nach ECS oder OCSF normalisiert, zeitsynchronisiert und gemäß Ihren rechtlichen Pflichten aufbewahrt.

    • Parser und Normalisierung
    • Alarme für stumme Quellen
    • Hot- und Cold-Aufbewahrung
  3. 03

    Erkennen

    Sigma-, KQL- oder SPL-Regeln in Git, im Review geprüft, mit Unit-Tests auf aufgezeichneten Logs und vor dem Livegang mit Atomic Red Team bestätigt. Jede Regel trägt Technik-ID, Schweregrad, Hinweise zu Fehlalarmen und ein Runbook.

    • Regel-Repository mit CI
    • ATT&CK-Abdeckungskarte
    • Purple-Team-Bericht
  4. 04

    Reagieren

    SOAR-Playbooks reichern Alarme mit Systemverantwortlichem, Benutzerrisiko und Threat Intelligence an und dämmen über EDR-, Identity-Provider- und Firewall-APIs ein. Destruktive Aktionen warten auf Freigabe; Planspiele testen den Plan mit der Geschäftsleitung.

    • SOAR-Playbooks
    • Reaktions-Runbooks und RACI
    • Planspiel
  5. 05

    Betreiben

    L1-Triage, L2-Analyse und L3-Hunting und -Forensik nach vereinbarten Service-Levels, wöchentliche Threat Hunts, monatliches Tuning lauter Regeln und Berichte zu Zeit bis Erkennung, Zeit bis Eindämmung, True-Positive-Rate und Abdeckung.

    • Service-Levels je Schweregrad
    • Monatlicher KPI-Bericht
    • Laufendes Tuning

Detection Engineering

Was wir überwachen und wie eine Erkennung entsteht.

Jede Telemetriequelle wird für die Angriffe angebunden, die sie aufdecken kann. Regeln sind Code: geprüft, gegen aufgezeichnete Logs getestet und durch Simulation der Technik belegt.

  • Endgeräte-Telemetrie (EDR, Sysmon)

    Schädliche Skripte und Makros, Auslesen von LSASS-Anmeldedaten, Prozessinjektion, typisches Verschlüsselungsverhalten von Ransomware

    • T1059
    • T1003.001
    • T1055
    • T1486
  • Identity Provider (Entra ID, Active Directory)

    Password Spraying, MFA-Fatigue, unmögliche Reisen, Kerberoasting, neue privilegierte Rollenzuweisungen

    • T1110.003
    • T1621
    • T1558.003
    • T1098
  • Netzwerk-Metadaten (DNS, Proxy, Zeek)

    Command-and-Control-Beaconing, algorithmisch erzeugte Domains, DNS-Tunneling, große Uploads an neue Ziele

    • T1071
    • T1568.002
    • T1567
  • Audit-Logs von Microsoft 365 und SaaS

    Schädliche Postfachregeln, OAuth-Consent-Phishing, Massendownloads aus SharePoint und OneDrive

    • T1564.008
    • T1528
    • T1530
  • Cloud-Audit-Trails (CloudTrail, Azure Activity)

    Nutzung geleakter Zugriffsschlüssel, abgeschaltete Protokollierung, öffentlich gemachter Speicher, Krypto-Mining-Instanzen

    • T1078.004
    • T1562.008
    • T1496
  • OT-Netzwerksensoren (Modbus, S7comm, OPC UA)

    Unautorisierte SPS-Schreibzugriffe und Programm-Downloads, unbekannte Engineering-Stationen, Scans des Steuerungsnetzes

    • T0855
    • T0843
    • T0846
rules/windows/process_creation/office_encoded_powershell.ymlSigma
1title: Encoded PowerShell started by an Office application2id: 5c0b2a8e-7d41-4f3e-9b6a-1e2d3c4f5a603status: stable4description: Word, Excel or Outlook starting PowerShell with an5  encoded command, the usual first stage of a macro payload.6tags:7  - attack.execution8  - attack.t1059.0019  - attack.initial-access10  - attack.t1566.00111logsource:12  product: windows13  category: process_creation14detection:15  office_parent:16    ParentImage|endswith:17      - '\winword.exe'18      - '\excel.exe'19      - '\outlook.exe'20  powershell:21    Image|endswith:22      - '\powershell.exe'23      - '\pwsh.exe'24  encoded:25    CommandLine|contains|windash:26      - ' -e '27      - ' -ec '28      - ' -enc '29  condition: office_parent and powershell and encoded30falsepositives:31  - Signed add-ins, allow-listed by hash after review32level: high
  • sigma check · valid · 0 warnings
  • convert · Sentinel KQL · Splunk SPL · Elastic ES|QL
  • replay 14 days of process logs · 0 false positives
  • atomic T1059.001 #3 · alert raised in 4.2 s
Eine Regel aus der Bibliothek, so wie sie committet wird: Die CI-Prüfungen darunter laufen bei jeder Änderung.

Was Sie bekommen

Gebaut für reale Betriebsbedingungen.

  • 01 /

    Abdeckung zuerst

    Wir beginnen mit einem Bedrohungsmodell Ihrer kritischen Systeme, listen die ATT&CK-Techniken auf, die sie erreichen, und binden zuerst die Logquellen an, die diese Techniken sehen. Abdeckung wird je Technik gemessen, nicht aus einer Lizenz abgeleitet.

  • 02 /

    Detections as Code

    Regeln liegen in Git, mit Review, Unit-Tests auf aufgezeichneten Logs und einem CI-Job, der sie für Ihr SIEM übersetzt. Jede trägt ihre Technik-ID, ihren Schweregrad, bekannte Fehlalarme und das Runbook für den Analysten.

  • 03 /

    Automatisierte Eindämmung

    Playbooks reichern jeden Alarm mit Systemverantwortlichem, Benutzerrisiko und Threat Intelligence an und isolieren dann den Host, widerrufen Tokens und setzen Sperrregeln über Hersteller-APIs. Aktionen mit Auswirkung auf den Betrieb warten auf die Freigabe eines Analysten.

  • 04 /

    Durch Angriffe belegt

    Penetrationstests folgen OWASP WSTG und PTES; Purple-Team-Läufe spielen echte Angreifertechniken auf Testsystemen ab. Jedes Ergebnis kommt mit CVSS, Nachweis der Ausnutzung, konkretem Fix und Retest.

  • 05 /

    Von der Pipeline bis zur SPS

    Wir härten die Kette, die wir auch bauen: signierte Build-Artefakte und SBOMs, Container und Kubernetes nach CIS-Benchmarks, IT/OT-Segmentierung nach IEC 62443, Secure Boot und hardwaregestützte Schlüssel auf Geräten.

  • 06 /

    Nachweise statt Folien

    Wir bilden Ihre Kontrollen auf ISO/IEC 27001 Anhang A, NIS2 Artikel 21 und IEC 62443 ab und sammeln die Nachweise, die Ihr Auditor verlangt, direkt aus den Systemen: Zugriffsprüfungen, Log-Aufbewahrung, Patch-Fristen und Restore-Tests.

Technologie

Werkzeuge, denen wir vertrauen

Wir arbeiten mit bewährten Sicherheitsplattformen und aktuellen Angriffs- und Abwehrtechniken und ziehen spezialisierte Partner hinzu, wo eine Aufgabe es verlangt. Sie behalten einen Ansprechpartner und einen Plan, von der Analyse bis zum Betrieb.

  • Microsoft Sentinel
  • Microsoft Defender XDR
  • Splunk
  • Elastic Security
  • Wazuh
  • CrowdStrike Falcon
  • Sysmon
  • osquery
  • Suricata
  • Zeek
  • Security Onion
  • Sigma
  • YARA
  • MISP
  • OpenCTI
  • TheHive
  • Shuffle
  • Velociraptor
  • Atomic Red Team
  • MITRE Caldera
  • MITRE ATT&CK
  • Burp Suite
  • BloodHound
  • Nmap
  • Metasploit
  • Nessus
  • Prowler
  • Trivy
  • Semgrep
  • Falco
  • HashiCorp Vault
  • Keycloak
  • … und weitere

Eine Auswahl unserer Tools und Frameworks. Wir wählen passend zu Ihren Anforderungen, Integrationen und Ihrem Team.

FAQ

Cybersecurity – FAQ

Klare Antworten dazu, wie wir arbeiten. Ihre Frage ist nicht dabei? Fragen Sie uns direkt.

Können Sie ein SOC für uns aufbauen?

Ja. Wir liefern das Betriebsmodell und die Eskalationsmatrix, eine SIEM- und XDR-Plattform, ausgelegt auf Ihre Ereignisse pro Sekunde und Aufbewahrungsfristen, die Anbindung der Logquellen mit Parsern, eine Regelbibliothek in Git nach MITRE ATT&CK, SOAR-Playbooks, ein Runbook je Alarmtyp und Dashboards für Zeit bis Erkennung, Zeit bis Eindämmung, True-Positive-Rate und Abdeckung. Danach betreiben wir es als Managed SOC, gemeinsam mit Ihrem Team oder übergeben es mit Schulung.

Internes, Managed oder hybrides SOC – was passt zu uns?

Das hängt von Ihren Risiken, Ihrem Budget und Ihrem Team ab. Einen Analystenplatz rund um die Uhr zu besetzen erfordert fünf bis sechs Personen, wenn Schichten, Urlaub und Schulung abgedeckt sind – das ist der größte Kostenfaktor eines internen SOC. Ein Managed SOC bietet am schnellsten eine Abdeckung rund um die Uhr; im hybriden Modell deckt Ihr Team die Geschäftszeiten ab und wir Nächte, Wochenenden und L3-Eskalationen. In jedem Modell bleiben SIEM, Regeln und Daten in Ihrem Tenant.

Führen Sie Penetrationstests durch?

Ja. Wir testen Web- und Mobile-Apps (OWASP WSTG und MASVS), APIs (OWASP API Security Top 10), Active Directory (Kerberoasting, ADCS-Fehlkonfigurationen, Missbrauch von Delegierungen), interne und externe Netzwerke, Cloud-Tenants (IAM, Speicher, offengelegte Schlüssel) und Geräte (Debug-Schnittstellen, Firmware-Extraktion). Jeder Test läuft unter unterzeichnetem Umfang und Rules of Engagement; der Bericht nennt jeden Befund mit CVSS, Nachweis, geschäftlicher Auswirkung und konkretem Fix, und nach Ihrer Behebung testen wir erneut.

Was tun, wenn wir gerade angegriffen werden?

Kontaktieren Sie uns sofort und schalten Sie betroffene Rechner nicht aus: Der Arbeitsspeicher enthält Beweise. Wir dämmen zuerst ein, indem wir Hosts über Ihr EDR oder Switch-Ports isolieren, Sitzungen widerrufen und Indikatoren sperren, sichern dann Speicher- und Datenträgerabbilder, klären, wie der Angreifer eingedrungen ist und wie lange er im Netz war, bauen aus geprüften Backups wieder auf und helfen Ihnen, Meldefristen einzuhalten, etwa die 72 Stunden nach DSGVO und die 24-Stunden-Frühwarnung nach NIS2.

Können Sie uns auf ISO 27001 oder NIS2 vorbereiten?

Ja. Wir führen eine Gap-Analyse gegen ISO/IEC 27001:2022 Anhang A, die Maßnahmen nach NIS2 Artikel 21, IEC 62443 oder SOC 2 durch und setzen um, was fehlt: Risikobewertung und Risikoregister, Erklärung zur Anwendbarkeit, Richtlinien, Zugriffsprüfungen, Protokollierung und Aufbewahrung, Backup- und Restore-Tests, Lieferantensicherheit und Reaktionsverfahren. Die Nachweise kommen direkt aus den Systemen. Wir sind keine Zertifizierungsstelle: Ihr Zertifikat erteilt eine akkreditierte Zertifizierungsstelle nach ihrem eigenen Audit, und wir bereiten Sie darauf vor.

Sichern Sie auch Industrieanlagen und vernetzte Geräte ab?

Ja. Weil wir Embedded-Systeme, Roboter und Automatisierung entwickeln, sichern wir sie auch ab: IT- und OT-Netze in Zonen und Conduits nach IEC 62443 getrennt, industrielle Protokolle (Modbus/TCP, S7comm, OPC UA, PROFINET) passiv über SPAN-Ports überwacht, sodass nichts ins Steuerungsnetz eingespeist wird, gehärtete Engineering-Workstations und auf Geräten Secure Boot, signierte Firmware-Updates und hardwaregestützte Schlüssel.

Cybersecurity

Bereit, von der Idee zum funktionierenden System zu kommen?

Erzählen Sie uns von Ihren Zielen und Rahmenbedingungen. Wir melden uns mit einer klaren technischen Richtung und den nächsten Schritten.