Firewalls, Zugriffsschutz, Endpoint Security und Schulungen sind und bleiben unverzichtbar. Sie senken die Wahrscheinlichkeit eines erfolgreichen Cyberangriffs erheblich, können ihn aber nicht gänzlich verhindern und sind nur die erste Verteidigungslinie. Ein Security Operations Center (SOC) hingegen ist keine weitere Schutzmauer, sondern ergänzt die Prävention um die entscheidenden Phasen Detektion, Bewertung und Reaktion – denn kritisch wird ein Vorfall erst dann, wenn ein Angreifer unbemerkt zusätzliche Rechte erlangt, zentrale Systeme kompromittiert und geschäftskritische Prozesse wie Produktion oder Lieferfähigkeit beeinträchtigt.
Sicherheit beginnt bei der Wertschöpfung
Damit ein SOC Sicherheitsrisiken richtig einordnen und Maßnahmen priorisieren kann, muss zunächst der Geschäftskontext hergestellt werden. Nicht jedes System ist für die Wertschöpfung gleich wichtig, und nicht jedes auffällige Ereignis verlangt dieselbe Reaktion. Ausgangspunkt ist die Prozesskette des Unternehmens: vom Einkauf über Lagerlogistik und Produktion bis zur Auslieferung und Abrechnung. Dabei gilt es zu klären, welche Anwendungen und Infrastrukturen unverzichtbar sind, welche Abhängigkeiten bestehen und über welche Zugangspunkte ein Angreifer geschäftlichen Schaden verursachen könnte.
Business-Impact-Analysen, ein Risikoregister oder ein Informationssicherheitsmanagementsystem (ISMS) liefern dafür die Grundlage. Ergänzend dazu verarbeiten cloudbasierte Plattformen für Security Information and Event Management (SIEM) große Mengen an Logdaten. Doch mehr Daten bedeuten nicht automatisch mehr Sicherheit. Entscheidend ist der Detektionsnutzen: Wo muss ein Angriff möglichst früh sichtbar werden, weil dahinter ein kritischer Geschäftsprozess liegt? Ein technisch auffälliger, aber weitgehend isolierter Server kann weniger relevant sein als ein unscheinbarer Zugangspunkt, über den ein Angreifer zentrale Identitäten oder Produktionssysteme erreicht.
Vom Alarm zum Geschäftskontext
Nicht jede technisch mögliche Reaktion ist auch die wirtschaftlichste. Wird etwa ein zentrales ERP-System vorschnell isoliert, kann der ausgelöste Produktionsstillstand größeren Schaden verursachen als der Angriff selbst. Ein SOC muss Vorfälle deshalb im Geschäftskontext bewerten und jeweils die Reaktion empfehlen, die den Gesamtschaden möglichst gering hält. Damit solche Abwägungen nicht erst unter Zeitdruck stattfinden, müssen Reaktionsoptionen, Zuständigkeiten und Eskalationswege im Vorfeld festgelegt werden.
Das bildet die Grundlage dafür, dass die entscheidenden Sekunden nach einem Alarm optimal genutzt werden können. „Die Unternehmen haben meist nicht zu wenig Sicherheitsinformationen. Die Herausforderung besteht darin, diese Flut schnell in geschäftsrelevante Entscheidungen zu übersetzen“, sagt Jean-Christoph von Oertzen, Cybersecurity Consultant bei OEDIV. Denn nicht jeder Alarm ist gleich kritisch – die Bewertung im Kontext der eigenen Wertschöpfungskette macht den Unterschied.
Prävention endet am Restrisiko
Ein aktueller Anwendungsfall aus der Fertigungsindustrie zeigt die Abhängigkeiten deutlich: Einkauf, Lagerlogistik, Produktion, Auslieferung und Abrechnung sind über die IT miteinander verknüpft. Dringt ein Angreifer in diese Umgebung ein, kann sich ein zunächst begrenzter Vorfall bis in geschäftskritische Teile der Wertschöpfung ausbreiten. Um dieses Risiko zu begrenzen, lässt das Unternehmen seine IT- und Produktionsumgebung vom SOC des IT-Dienstleisters OEDIV rund um die Uhr überwachen. Ziel ist es, sicherheitsrelevante Ereignisse früh zu erkennen, einzuordnen und Gegenmaßnahmen einzuleiten, bevor kritische Prozesse beeinträchtigt werden.
Eigenes SOC: Für viele Mittelständler eine Nummer zu groß
Der 24×7-Betrieb eines SOC ist aufwendig. Nach Angaben von OEDIV sind mindestens acht qualifizierte Mitarbeiter erforderlich – ohne Reserven für Urlaub, Krankheit oder Weiterbildung. Diese Analysten sind begehrte Spezialisten, die nicht ohne Weiteres gewonnen werden können. Als Alternative bietet das Unternehmen SOC as a Service an, zu dem kontinuierliches Monitoring, die Bewertung von Sicherheitsereignissen und regelmäßige Berichte gehören.
Künstliche Intelligenz und Machine Learning unterstützen die Analysten bei Mustererkennung, Korrelation und Aufbereitung. Die Bewertung des Risikos und die Verantwortung für einschneidende Entscheidungen bleiben jedoch beim Menschen. „Wir versprechen nicht, dass Angriffe verschwinden. Aber je früher wir einen Angriff erkennen, desto mehr lässt sich der Schaden minimieren“, erläutert von Oertzen. Die menschliche Expertise ist hier unersetzlich – sie stellt sicher, dass die technische Detektion in geschäftsrelevante Handlungen übersetzt wird.
Am Anfang sind die “Hausaufgaben” zu machen
Die Zusammenarbeit mit einem externen SOC beginnt mit der gemeinsamen Identifikation kritischer Geschäftsprozesse, der Priorisierung relevanter Angriffsszenarien und der Festlegung, wo Detektionsmaßnahmen zuerst greifen müssen. Zugleich werden Ansprechpartner, Erreichbarkeiten und mögliche Reaktionen vereinbart. Daraus entstehen verbindliche Alarmbeschreibungen und Eskalationswege. Da sich Unternehmen und ihre IT-Landschaften verändern, setzt ein guter Dienstleister auf einen festen Ansprechpartner, der die Infrastruktur und Geschäftsprozesse des Kunden kennt und die Überwachung kontinuierlich weiterentwickelt.
NIS2: Abwarten wird zum Geschäftsrisiko
Seit Ende 2025 ist die NIS2-Richtlinie in Kraft. Die damit verbundenen Anforderungen reichen von Risikoanalyse und Incident-Handling bis hin zu Business Continuity, Krisenmanagement und Lieferkettensicherheit. Das heißt: Auch Lieferanten und Dienstleister geraten zunehmend unter Nachweisdruck, selbst wenn sie nicht unmittelbar in den gesetzlichen Anwendungsbereich fallen. Wer seine Reaktionsfähigkeit nicht belegen kann, riskiert nicht nur einen höheren Schaden im Ernstfall, sondern auch seine Stellung als verlässlicher Lieferpartner. Bei vielen Unternehmen ist hier noch erheblicher Handlungsbedarf vorhanden, denn die neuen gesetzlichen Vorgaben verlangen nach operativ umsetzbaren Sicherheitsstrukturen und nicht nur nach Papierthemen.
Ein SOC macht Unternehmen nicht unangreifbar. Es verschafft jedoch die drei knappen Güter, die nach einem erfolgreichen Angriff entscheidend sind: Zeit, Orientierung und Handlungsfähigkeit. In einer digitalen Wirtschaft, in der Sekunden über Millionen entscheiden, ist die Fähigkeit zur schnellen, kontextbezogenen Reaktion zum entscheidenden Wettbewerbsfaktor geworden. Wer heute nicht in diese operative Resilienz investiert, wird morgen nicht nur mit höheren Schäden rechnen müssen, sondern auch um seine Marktposition fürchten.