SOC · SIEM & XDR · Detection Engineering · Penetrationstests
Cybersecurity & Security Operations Center (SOC)
Wir bauen und betreiben Security Operations Center (SOC). Telemetrie von Endgeräten, Identitäten, Netzwerken, Cloud und OT fließt in ein SIEM, wird normalisiert und durchläuft Erkennungsregeln, die wir schreiben, testen und auf MITRE ATT&CK abbilden. Schlägt eine an, reichert ein Playbook den Alarm an und dämmt die Bedrohung über die APIs von EDR, Identity Provider und Firewall ein – jede Aktion mit Auswirkung auf den Betrieb gibt ein Analyst frei.
Weil wir auch Software, Cloud-Plattformen, ERP-Systeme und vernetzte Geräte entwickeln, sichern wir sie von innen: Bedrohungsmodelle vor dem Design, statische Analyse, Abhängigkeits- und Container-Scans in der Pipeline, gehärtete Infrastructure as Code, Secure Boot und signierte Firmware auf Geräten – und Penetrationstests, die belegen, dass die Kontrollen halten.
- Konzeption, Aufbau und Betrieb eines SOC: intern, als Managed Service oder hybrid, mit L1–L3-Analysten, Runbooks und Service-Levels je Schweregrad
- SIEM- und XDR-Engineering mit Microsoft Sentinel, Splunk, Elastic oder Wazuh: Logquellen, Parser und Normalisierung nach ECS oder OCSF
- Detection as Code: Sigma-, KQL- und SPL-Regeln in Git, in der CI getestet, mit Atomic Red Team belegt und auf MITRE ATT&CK abgebildet
- SOAR-Playbooks, die Hosts isolieren, Sitzungen und Tokens widerrufen und Indikatoren über EDR-, Identitäts- und Firewall-APIs sperren
- Threat Hunting und Threat Intelligence: hypothesengetriebene Suchen, MISP- und OpenCTI-Feeds, Indikator-Sweeps über alle Systeme
- Incident Response und Forensik: Triage, Speicher- und Datenträgersicherung mit Velociraptor, Ursachenanalyse, Bereinigung und Wiederherstellung
- Penetrationstests von Web- und Mobile-Apps (OWASP WSTG, MASVS), APIs, Active Directory, Netzwerken und Cloud-Tenants
- Schwachstellenmanagement nach CISA KEV, EPSS und Erreichbarkeit, mit Behebungsfristen und Rescans, die jeden Fix belegen
- Identität und Zero Trust: phishing-resistente MFA (FIDO2), Conditional Access, Privileged Access Management und AD-Tiering
- Cloud und DevSecOps: CIS-Benchmarks, Posture Management, SAST, SCA, Container- und IaC-Scans, Secrets und SBOMs
- OT und Embedded: Zonen und Conduits nach IEC 62443, passive Überwachung von Modbus, S7 und OPC UA, Secure Boot und signierte Firmware
- Vorbereitung Ihres Unternehmens auf das Audit nach ISO/IEC 27001, NIS2, IEC 62443 oder SOC 2 und auf die DSGVO: Gap-Analyse, Richtlinien, Nachweise und Awareness-Schulungen
Interaktive Vorschauen von Systemen, die wir bauen und in denen Cybersecurity eine zentrale Rolle spielt. Probieren Sie sie aus – jeder Button funktioniert.
Wählen Sie ein System – die Live-Vorschau öffnet sich darunter
Cybersecurity · SOC · SIEM & SOAR
Link kopierenKonsole eines Security Operations Centre
Die Konsole, in der ein SOC-Analyst arbeitet: Alarme aus dem SIEM nach Schweregrad, jedes Ereignis des Angriffs auf MITRE ATT&CK abgebildet und ein SOAR-Playbook, das die Bedrohung nach Freigabe des Analysten über EDR-, Identitäts- und Firewall-APIs eindämmt. Erkennungsabdeckung und Schwachstellen liegen im selben Werkzeug.
- Alarm-Warteschlange, Ereignisverlauf und mit Threat Intelligence angereicherte Entitäten
- SOAR-Playbooks mit Analystenfreigabe vor Host-Isolation oder Kontoänderungen
- ATT&CK-Abdeckung, bestätigt durch Purple-Team-Simulationen
- Schwachstellen priorisiert nach CISA KEV, EPSS und Erreichbarkeit, bis zum geprüften Fix verfolgt
Probieren Sie: Verfolgen Sie den Phishing-Alarm und geben Sie die Eindämmung frei, wenn das Playbook fragt. Öffnen Sie dann den Identitäts- oder OT-Alarm, starten Sie einen Purple-Team-Test oder sortieren Sie Schwachstellen nach Risiko statt nach CVSS.
Interaktive Vorschau mit Beispieldaten. Kundennamen und Marken sind ausgelassen.
Fünf Phasen, jede mit einem prüfbaren Ergebnis: ein Inventar, eine Datenpipeline, ein Regel-Repository, Playbooks und ein Monatsbericht.
- 01
Bewerten
Bedrohungsmodell der Systeme, Identitäten und Daten, auf die ein Angreifer zielen würde. Wir inventarisieren Systeme und Logquellen, bilden vorhandene Kontrollen auf MITRE ATT&CK ab und ordnen die Abdeckungslücken nach Risiko.
- System- und Identitätsinventar
- ATT&CK-Bedrohungsmodell
- Lückenanalyse der Logquellen
- 02
Anbinden
Sysmon und Windows Event Forwarding, Linux auditd, EDR, Entra ID und Active Directory, Microsoft 365, Firewall, Proxy, DNS, VPN, Cloud-Audit-Trails und OT-Sensoren fließen ins SIEM – geparst, nach ECS oder OCSF normalisiert, zeitsynchronisiert und gemäß Ihren rechtlichen Pflichten aufbewahrt.
- Parser und Normalisierung
- Alarme für stumme Quellen
- Hot- und Cold-Aufbewahrung
- 03
Erkennen
Sigma-, KQL- oder SPL-Regeln in Git, im Review geprüft, mit Unit-Tests auf aufgezeichneten Logs und vor dem Livegang mit Atomic Red Team bestätigt. Jede Regel trägt Technik-ID, Schweregrad, Hinweise zu Fehlalarmen und ein Runbook.
- Regel-Repository mit CI
- ATT&CK-Abdeckungskarte
- Purple-Team-Bericht
- 04
Reagieren
SOAR-Playbooks reichern Alarme mit Systemverantwortlichem, Benutzerrisiko und Threat Intelligence an und dämmen über EDR-, Identity-Provider- und Firewall-APIs ein. Destruktive Aktionen warten auf Freigabe; Planspiele testen den Plan mit der Geschäftsleitung.
- SOAR-Playbooks
- Reaktions-Runbooks und RACI
- Planspiel
- 05
Betreiben
L1-Triage, L2-Analyse und L3-Hunting und -Forensik nach vereinbarten Service-Levels, wöchentliche Threat Hunts, monatliches Tuning lauter Regeln und Berichte zu Zeit bis Erkennung, Zeit bis Eindämmung, True-Positive-Rate und Abdeckung.
- Service-Levels je Schweregrad
- Monatlicher KPI-Bericht
- Laufendes Tuning
Jede Telemetriequelle wird für die Angriffe angebunden, die sie aufdecken kann. Regeln sind Code: geprüft, gegen aufgezeichnete Logs getestet und durch Simulation der Technik belegt.
Endgeräte-Telemetrie (EDR, Sysmon)
Schädliche Skripte und Makros, Auslesen von LSASS-Anmeldedaten, Prozessinjektion, typisches Verschlüsselungsverhalten von Ransomware
- T1059
- T1003.001
- T1055
- T1486
Identity Provider (Entra ID, Active Directory)
Password Spraying, MFA-Fatigue, unmögliche Reisen, Kerberoasting, neue privilegierte Rollenzuweisungen
- T1110.003
- T1621
- T1558.003
- T1098
Netzwerk-Metadaten (DNS, Proxy, Zeek)
Command-and-Control-Beaconing, algorithmisch erzeugte Domains, DNS-Tunneling, große Uploads an neue Ziele
- T1071
- T1568.002
- T1567
Audit-Logs von Microsoft 365 und SaaS
Schädliche Postfachregeln, OAuth-Consent-Phishing, Massendownloads aus SharePoint und OneDrive
- T1564.008
- T1528
- T1530
Cloud-Audit-Trails (CloudTrail, Azure Activity)
Nutzung geleakter Zugriffsschlüssel, abgeschaltete Protokollierung, öffentlich gemachter Speicher, Krypto-Mining-Instanzen
- T1078.004
- T1562.008
- T1496
OT-Netzwerksensoren (Modbus, S7comm, OPC UA)
Unautorisierte SPS-Schreibzugriffe und Programm-Downloads, unbekannte Engineering-Stationen, Scans des Steuerungsnetzes
- T0855
- T0843
- T0846
1title: Encoded PowerShell started by an Office application2id: 5c0b2a8e-7d41-4f3e-9b6a-1e2d3c4f5a603status: stable4description: Word, Excel or Outlook starting PowerShell with an5 encoded command, the usual first stage of a macro payload.6tags:7 - attack.execution8 - attack.t1059.0019 - attack.initial-access10 - attack.t1566.00111logsource:12 product: windows13 category: process_creation14detection:15 office_parent:16 ParentImage|endswith:17 - '\winword.exe'18 - '\excel.exe'19 - '\outlook.exe'20 powershell:21 Image|endswith:22 - '\powershell.exe'23 - '\pwsh.exe'24 encoded:25 CommandLine|contains|windash:26 - ' -e '27 - ' -ec '28 - ' -enc '29 condition: office_parent and powershell and encoded30falsepositives:31 - Signed add-ins, allow-listed by hash after review32level: high- sigma check · valid · 0 warnings
- convert · Sentinel KQL · Splunk SPL · Elastic ES|QL
- replay 14 days of process logs · 0 false positives
- atomic T1059.001 #3 · alert raised in 4.2 s
- 01 /
Abdeckung zuerst
Wir beginnen mit einem Bedrohungsmodell Ihrer kritischen Systeme, listen die ATT&CK-Techniken auf, die sie erreichen, und binden zuerst die Logquellen an, die diese Techniken sehen. Abdeckung wird je Technik gemessen, nicht aus einer Lizenz abgeleitet.
- 02 /
Detections as Code
Regeln liegen in Git, mit Review, Unit-Tests auf aufgezeichneten Logs und einem CI-Job, der sie für Ihr SIEM übersetzt. Jede trägt ihre Technik-ID, ihren Schweregrad, bekannte Fehlalarme und das Runbook für den Analysten.
- 03 /
Automatisierte Eindämmung
Playbooks reichern jeden Alarm mit Systemverantwortlichem, Benutzerrisiko und Threat Intelligence an und isolieren dann den Host, widerrufen Tokens und setzen Sperrregeln über Hersteller-APIs. Aktionen mit Auswirkung auf den Betrieb warten auf die Freigabe eines Analysten.
- 04 /
Durch Angriffe belegt
Penetrationstests folgen OWASP WSTG und PTES; Purple-Team-Läufe spielen echte Angreifertechniken auf Testsystemen ab. Jedes Ergebnis kommt mit CVSS, Nachweis der Ausnutzung, konkretem Fix und Retest.
- 05 /
Von der Pipeline bis zur SPS
Wir härten die Kette, die wir auch bauen: signierte Build-Artefakte und SBOMs, Container und Kubernetes nach CIS-Benchmarks, IT/OT-Segmentierung nach IEC 62443, Secure Boot und hardwaregestützte Schlüssel auf Geräten.
- 06 /
Nachweise statt Folien
Wir bilden Ihre Kontrollen auf ISO/IEC 27001 Anhang A, NIS2 Artikel 21 und IEC 62443 ab und sammeln die Nachweise, die Ihr Auditor verlangt, direkt aus den Systemen: Zugriffsprüfungen, Log-Aufbewahrung, Patch-Fristen und Restore-Tests.
Technologie
Werkzeuge, denen wir vertrauen
Wir arbeiten mit bewährten Sicherheitsplattformen und aktuellen Angriffs- und Abwehrtechniken und ziehen spezialisierte Partner hinzu, wo eine Aufgabe es verlangt. Sie behalten einen Ansprechpartner und einen Plan, von der Analyse bis zum Betrieb.
- Microsoft Sentinel
- Microsoft Defender XDR
- Splunk
- Elastic Security
- Wazuh
- CrowdStrike Falcon
- Sysmon
- osquery
- Suricata
- Zeek
- Security Onion
- Sigma
- YARA
- MISP
- OpenCTI
- TheHive
- Shuffle
- Velociraptor
- Atomic Red Team
- MITRE Caldera
- MITRE ATT&CK
- Burp Suite
- BloodHound
- Nmap
- Metasploit
- Nessus
- Prowler
- Trivy
- Semgrep
- Falco
- HashiCorp Vault
- Keycloak
- … und weitere
Eine Auswahl unserer Tools und Frameworks. Wir wählen passend zu Ihren Anforderungen, Integrationen und Ihrem Team.
Klare Antworten dazu, wie wir arbeiten. Ihre Frage ist nicht dabei? Fragen Sie uns direkt.
Können Sie ein SOC für uns aufbauen?
Ja. Wir liefern das Betriebsmodell und die Eskalationsmatrix, eine SIEM- und XDR-Plattform, ausgelegt auf Ihre Ereignisse pro Sekunde und Aufbewahrungsfristen, die Anbindung der Logquellen mit Parsern, eine Regelbibliothek in Git nach MITRE ATT&CK, SOAR-Playbooks, ein Runbook je Alarmtyp und Dashboards für Zeit bis Erkennung, Zeit bis Eindämmung, True-Positive-Rate und Abdeckung. Danach betreiben wir es als Managed SOC, gemeinsam mit Ihrem Team oder übergeben es mit Schulung.
Internes, Managed oder hybrides SOC – was passt zu uns?
Das hängt von Ihren Risiken, Ihrem Budget und Ihrem Team ab. Einen Analystenplatz rund um die Uhr zu besetzen erfordert fünf bis sechs Personen, wenn Schichten, Urlaub und Schulung abgedeckt sind – das ist der größte Kostenfaktor eines internen SOC. Ein Managed SOC bietet am schnellsten eine Abdeckung rund um die Uhr; im hybriden Modell deckt Ihr Team die Geschäftszeiten ab und wir Nächte, Wochenenden und L3-Eskalationen. In jedem Modell bleiben SIEM, Regeln und Daten in Ihrem Tenant.
Führen Sie Penetrationstests durch?
Ja. Wir testen Web- und Mobile-Apps (OWASP WSTG und MASVS), APIs (OWASP API Security Top 10), Active Directory (Kerberoasting, ADCS-Fehlkonfigurationen, Missbrauch von Delegierungen), interne und externe Netzwerke, Cloud-Tenants (IAM, Speicher, offengelegte Schlüssel) und Geräte (Debug-Schnittstellen, Firmware-Extraktion). Jeder Test läuft unter unterzeichnetem Umfang und Rules of Engagement; der Bericht nennt jeden Befund mit CVSS, Nachweis, geschäftlicher Auswirkung und konkretem Fix, und nach Ihrer Behebung testen wir erneut.
Was tun, wenn wir gerade angegriffen werden?
Kontaktieren Sie uns sofort und schalten Sie betroffene Rechner nicht aus: Der Arbeitsspeicher enthält Beweise. Wir dämmen zuerst ein, indem wir Hosts über Ihr EDR oder Switch-Ports isolieren, Sitzungen widerrufen und Indikatoren sperren, sichern dann Speicher- und Datenträgerabbilder, klären, wie der Angreifer eingedrungen ist und wie lange er im Netz war, bauen aus geprüften Backups wieder auf und helfen Ihnen, Meldefristen einzuhalten, etwa die 72 Stunden nach DSGVO und die 24-Stunden-Frühwarnung nach NIS2.
Können Sie uns auf ISO 27001 oder NIS2 vorbereiten?
Ja. Wir führen eine Gap-Analyse gegen ISO/IEC 27001:2022 Anhang A, die Maßnahmen nach NIS2 Artikel 21, IEC 62443 oder SOC 2 durch und setzen um, was fehlt: Risikobewertung und Risikoregister, Erklärung zur Anwendbarkeit, Richtlinien, Zugriffsprüfungen, Protokollierung und Aufbewahrung, Backup- und Restore-Tests, Lieferantensicherheit und Reaktionsverfahren. Die Nachweise kommen direkt aus den Systemen. Wir sind keine Zertifizierungsstelle: Ihr Zertifikat erteilt eine akkreditierte Zertifizierungsstelle nach ihrem eigenen Audit, und wir bereiten Sie darauf vor.
Sichern Sie auch Industrieanlagen und vernetzte Geräte ab?
Ja. Weil wir Embedded-Systeme, Roboter und Automatisierung entwickeln, sichern wir sie auch ab: IT- und OT-Netze in Zonen und Conduits nach IEC 62443 getrennt, industrielle Protokolle (Modbus/TCP, S7comm, OPC UA, PROFINET) passiv über SPAN-Ports überwacht, sodass nichts ins Steuerungsnetz eingespeist wird, gehärtete Engineering-Workstations und auf Geräten Secure Boot, signierte Firmware-Updates und hardwaregestützte Schlüssel.
Cybersecurity
Bereit, von der Idee zum funktionierenden System zu kommen?
Erzählen Sie uns von Ihren Zielen und Rahmenbedingungen. Wir melden uns mit einer klaren technischen Richtung und den nächsten Schritten.
