Zurück
Wie arbeiten SIEM und SOC zusammen (und warum sind sie untrennbar)?

Wie arbeiten SIEM und SOC zusammen (und warum sind sie untrennbar)?

Securevisio
01.07.2026

Ein SIEM aggregiert und korreliert Sicherheitslogs; ein SOC untersucht und reagiert auf die daraus resultierenden Alarme. Die beiden Komponenten sind untrennbar, weil Erkennung ohne Reaktion Alarme unbearbeitet lässt und Reaktion ohne Erkennung Angriffe unsichtbar macht.

Ein SIEM (Security Information and Event Management) bietet Telemetriebreite über die gesamte IT-Infrastruktur: Endpunkte, Netzwerkgeräte und Cloud-Workloads. Ein SOC (Security Operations Center) bietet Entscheidungsfähigkeit: Alarmvalidierung, Vorfalluntersuchung und Reaktionskoordination. Die Kombination definiert moderne Cybersicherheits-Erkennungs- und Reaktionsfähigkeit.

Drei wichtige Frameworks verlangen die Erkennungs- und Reaktionsfähigkeit, die SIEM und SOC gemeinsam bieten: die EU-Richtlinie zur Netz- und Informationssicherheit 2 (NIS2), eine Richtlinie mit Gesetzeskraft; der Standard ISO/IEC 27001:2022 (Maßnahmen A.5.24 bis A.5.28 sowie A.8.15 und A.8.16), der führende zertifizierbare Informationssicherheitsstandard; und das BSI-IT-Grundschutz-Framework (Module OPS.1.1.5, DER.1 und DER.2.1).

Was ist ein Security Information and Event Management (SIEM)-System?

Ein Security Information and Event Management (SIEM)-System ist eine zentrale Plattform, die Log-Daten aus der gesamten IT-Umgebung in Echtzeit aggregiert, normalisiert und korreliert. Das SIEM führt vier Kernfunktionen aus: Datenerfassung aus heterogenen Quellen, Log-Normalisierung in ein einheitliches Schema, Ereigniskorrelation durch Regeln und Analytik sowie priorisierte Alarmgenerierung. Ein SIEM produziert Alarme; Analysten produzieren Entscheidungen – die Lücke zwischen Erkennung und Reaktion ist der Punkt, an dem das SOC unverzichtbar wird.

Was ist ein Security Operations Center (SOC)?

Ein Security Operations Center (SOC) ist eine Organisationseinheit, die Cybersicherheitsbedrohungen 24 Stunden am Tag, 7 Tage die Woche, 365 Tage im Jahr überwacht, untersucht und auf sie reagiert. SOC-Analysten arbeiten in drei Ebenen: L1-Analysten führen die initiale Alarm-Triage durch, L2-Analysten untersuchen eskalierte Vorfälle, und L3-Analysten behandeln Advanced Persistent Threats und forensische Untersuchungen.

Ein SOC benötigt mindestens 8-12 Vollzeitkräfte (FTE) für eine nachhaltige 24/7-Abdeckung. Drei unterstützende Rollen vervollständigen die operative Struktur: Security Engineers, die das SIEM und die Erkennungsregeln pflegen, Threat Hunter, die proaktiv nach unentdeckten Angreiferaktivitäten suchen, und Incident Response Manager, die Eindämmung und regulatorische Berichterstattung koordinieren.

Was sind die 5 wichtigsten Unterschiede zwischen SIEM und SOC?

Fünf Dimensionen trennen SIEM und SOC: Zusammensetzung, Funktion, Methode, Umfang und Kostenstruktur. SIEM und SOC sind komplementär, nicht austauschbar. Ausgereifte Sicherheitsprogramme setzen beide Komponenten gemeinsam ein.

1. Technologie (SIEM) vs. menschliche Expertise (SOC)

Ein SIEM ist Software; ein SOC sind Menschen. Ein SIEM besteht aus drei technischen Komponenten: Parser, Korrelationsengines und Storage-Backends. Ein SOC besteht aus drei menschlichen Komponenten: Analysten, Engineers und Manager.

Drei Beschaffungswege existieren für SOC-Fähigkeit. Der interne Aufbau erfordert Einstellung, Training und 6-12 Monate Anlaufzeit. Managed Security Service Provider (MSSP)-Verträge liefern ausgelagerte Überwachung mit anbieterbetriebenen Tools. Managed Detection and Response (MDR)-Dienste kombinieren Technologie und Analystenantwort zu einem vorhersehbaren monatlichen Preis.

2. Datenaggregation vs. Incident Response

Ein SIEM beendet seine Arbeit beim Alarm; ein SOC beginnt seine Arbeit beim Alarm. Ein SIEM aggregiert Logs, korreliert Ereignisse und produziert priorisierte Benachrichtigungen. Ein SOC untersucht den Alarm, enthält den Angriff, beseitigt die Bedrohung, stellt betroffene Systeme wieder her und dokumentiert den Vorfall für die regulatorische Berichterstattung.

3. Automatische Alarmierung vs. kontextuelle Analyse

Ein SIEM wendet Regeln an; ein SOC wendet Geschäftskontext an. Ein SIEM markiert eine Anmeldung aus einem ungewöhnlichen Land als anomal. Das SIEM kann nicht bestimmen, ob der Benutzer einen reisenden Mitarbeiter, einen Auftragnehmer mit saisonalem Zugang oder einen Angreifer mit gestohlenen Anmeldedaten repräsentiert. SOC-Analysten wenden Organisationswissen an, um diese Bestimmung zu treffen. Die kontextuelle Schicht trennt ein True Positive unter Untersuchung von einem echten Einbruch, der als Rauschen abgetan wird.

4. Infrastruktur-Umfang vs. Organisations-Umfang

Der Umfang eines SIEM entspricht seinen Dateneingaben; der Umfang eines SOC entspricht der Organisation. SIEM-Sichtbarkeit deckt verbundene Quellen ab: Endpunkte, Netzwerkgeräte und Cloud-Workloads. SOC-Sichtbarkeit erstreckt sich auf vier Geschäftsfunktionen: HR (Insider-Threat-Untersuchungen), Recht (regulatorische Berichterstattung), IT-Betrieb (Eindämmung und Wiederherstellung) und Unternehmensleitung (Krisenkommunikation).

5. Softwarekosten vs. Betriebskosten

Ein SIEM generiert Technologiekosten; ein SOC generiert Arbeitskosten. SIEM-Kosten skalieren mit drei Treibern: Lizenzierungsmodell, Ingestion-Volumen (berechnet pro Events-per-Second oder Gigabyte-pro-Tag) und Storage-Aufbewahrung. SOC-Kosten skalieren mit drei Treibern: Gehalt, Training und Analysten-Bindung.

Wie nutzt ein SOC SIEM effektiv?

Ein SOC nutzt ein SIEM durch einen dreistufigen Workflow: Datenerfassung, Ereigniskorrelation und Analystenantwort. Jede Stufe informiert die nächste. SOC-Analysten verfeinern das SIEM kontinuierlich durch Regelanpassung, Threat-Intelligence-Integration und Feedback aus abgeschlossenen Untersuchungen.

Wie erfasst und aggregiert SIEM Sicherheitsdaten?

Ein SIEM erfasst Sicherheitsdaten durch drei Mechanismen: auf Endpunkten installierte Agenten, auf Servern laufende Log-Shipper und in Cloud-Plattformen integrierte API-Konnektoren. Die Plattform normalisiert diverse Log-Formate in ein einheitliches Schema für quellenübergreifende Korrelation. Ein SIEM nimmt vier primäre Datenkategorien auf: Authentifizierungsereignisse, Netzwerkverkehrs-Metadaten, Endpunkt-Prozessaktivität und Cloud-Control-Plane-Logs.

Drei regulatorische Frameworks definieren Aufbewahrungsanforderungen. Der BSI-Mindeststandard für Protokollierung (Version 2.1, veröffentlicht November 2024) empfiehlt beispielsweise eine Aufbewahrungsdauer von 90 Tagen für forensisch zugängliche Logs, wobei die endgültige Entscheidung jeder Organisation auf Basis ihrer rechtlichen und vertraglichen Bedingungen überlassen bleibt. Dieser Standard ist für die deutsche Bundesverwaltung bindend und dient anderen Organisationen als Orientierung. Die EU-Datenschutz-Grundverordnung (DSGVO) legt Aufbewahrungspflichten fest, die an die Sensitivität der verarbeiteten Daten geknüpft sind, während sektorspezifische Frameworks – wie § 75c SGB V, der deutschen Krankenhäusern die Implementierung von IT-Sicherheitsmaßnahmen nach aktuellem Stand der Technik vorschreibt – weitere Verpflichtungen bei Protokollierung und Erkennungsfähigkeit hinzufügen. ISO/IEC 27001:2022 Maßnahme A.8.15 verlangt eine Protokollierung proportional zur Risikobewertung.

Wie korreliert SIEM Ereignisse für das SOC-Team?

Ein SIEM korreliert Ereignisse durch drei Erkennungsmethoden. Signaturregeln erkennen bekannte Angriffsmuster, die auf MITRE-ATT&CK-Techniken abgebildet sind, wie Credential Dumping, laterale Bewegung und Kerberos-Ticket-Missbrauch. Statistische Baselines identifizieren Abweichungen von der historischen Aktivität. Machine-Learning-Modelle, bezeichnet als User and Entity Behavior Analytics (UEBA), bewerten Verhaltensanomalien bei Benutzern, Hosts und Service-Accounts.

Mehrquellenkorrelation produziert Erkennungssequenzen. Ein SIEM kombiniert vier Ereignistypen in einem Alarm: eine fehlgeschlagene Authentifizierung aus Land A, eine erfolgreiche Authentifizierung aus Land B innerhalb von 5 Minuten, eine Datenbankabfrage gegen sensible Kundendatensätze und eine ausgehende Übertragung zu einem externen Speicherdienst. Die einzelnen Ereignisse erscheinen routinemäßig; die korrelierte Sequenz weist auf Credential-Kompromittierung und Datenexfiltration hin.

Wie reagiert das SOC auf SIEM-Alarme?

Ein SOC reagiert auf SIEM-Alarme durch fünf sequenzielle Phasen:

  • Triage. L1-Analysten validieren Alarmnachweise innerhalb von Minuten und schließen den Alarm entweder als False Positive oder eskalieren ihn.
  • Untersuchung. L2- und L3-Analysten rekonstruieren die Angriffssequenz, identifizieren betroffene Assets und bestimmen den Kompromittierungsumfang innerhalb von Stunden.
  • Eindämmung. SOC-Analysten isolieren kompromittierte Hosts, deaktivieren betroffene Konten und blockieren schädliche Infrastruktur am Netzwerkperimeter.
  • Beseitigung. SOC-Analysten entfernen Angreiferzugang, Persistenzmechanismen und implantierte Malware von betroffenen Systemen.
  • Wiederherstellung. SOC-Analysten stellen betroffene Systeme wieder her und verifizieren den normalen Betrieb gegen Baseline-Metriken.

Security Orchestration, Automation, and Response (SOAR)-Plattformen automatisieren Eindämmungsmaßnahmen durch vordefinierte Playbooks. Drei häufige SOAR-Aktionen werden innerhalb von Sekunden ausgeführt:

  • Host-Isolierung durch EDR-Integration.
  • Kontodeaktivierung durch Identity-Provider-Integration (Active Directory, Okta oder Entra ID).
  • IP-Blockierung durch Firewall- und Netzwerksicherheits-Appliance-Integration.

Abgeschlossene Untersuchungen fließen zurück in das SIEM. SOC-Analysten erstellen neue Erkennungsregeln, verfeinern Alarmschwellenwerte und passen die Korrelationslogik an. Der Feedback-Zyklus verbessert das Signal-Rausch-Verhältnis des SIEM über die Zeit.

Wann sollten Sie sich für SIEM oder ein dediziertes SOC entscheiden?

Wählen Sie SIEM und SOC gemeinsam statt getrennt. Die Fragestellung SIEM versus SOC missrepräsentiert die eigentliche Entscheidung. Drei Variablen prägen das Deployment-Modell: Budgetkapazität, regulatorische Exposition und interne Team-Reife.

Wie beeinflusst das Budget Ihre Cybersicherheitsentscheidung?

Die Budgetkapazität definiert drei Deployment-Wege. Die eigenständige SIEM-Deployment kostet jährlich 50.000-300.000 Euro für Lizenzierung, Ingestion und Storage, ohne Analysten-Arbeitskosten. Der interne 24/7-SOC-Aufbau kostet jährlich 1,5-2,5 Millionen Euro einschließlich 8-12 Analystengehälter, Infrastruktur und Tools. Managed-SOC-Dienste (MSSP oder MDR) kosten für mittelständische Organisationen jährlich 300.000–800.000 Euro mit vorhersehbarer monatlicher Preisgestaltung und sofortiger operativer Reife.

Wie diktieren Compliance-Anforderungen Sicherheitsanforderungen?

Compliance-Anforderungen diktieren Sicherheitsanforderungen durch vier regulatorische Frameworks. Die EU-NIS2-Richtlinie (Artikel 23) verlangt drei sequenzielle Incident-Berichte: eine 24-Stunden-Frühwarnung, eine 72-Stunden-Vorfallbenachrichtigung und einen abschließenden Bericht innerhalb eines Monats nach der 72-Stunden-Benachrichtigung. Strafen bei Nichteinhaltung erreichen 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für wesentliche Einrichtungen.

ISO/IEC 27001:2022 legt fünf Incident-Management-Maßnahmen fest: A.5.24 (Planung und Vorbereitung), A.5.25 (Bewertung von Ereignissen), A.5.26 (Reaktion), A.5.27 (Lernen aus Vorfällen) und A.5.28 (Beweissammlung). Das KRITIS-Framework (Kritische Infrastrukturen) verpflichtet Betreiber kritischer Infrastruktur zu Systemen zur Angriffserkennung, wobei die Implementierung auf einer 0-bis-5-Reifegrad-Skala nach der BSI-RUN-Methodik (Reife- und Umsetzungsgradbewertung) bewertet wird. Der Digital Operational Resilience Act (DORA), der ab Januar 2025 für Finanzinstitute in der EU gilt, verlangt dokumentierte IKT-Vorfall-Klassifizierung und Meldung an Finanzaufsichtsbehörden – mit zentralisierter Protokollierung als technischer Grundlage zur Erfüllung dieser Pflichten.

Wie beeinflusst die IT-Team-Reife die SIEM-Implementierung?

Die IT-Team-Reife bestimmt den SIEM-Betriebserfolg. SIEM-Deployment erfordert vier kontinuierliche Engineering-Aufgaben:

  • Parser-Wartung, wenn sich Log-Formate mit Anbieter-Updates ändern.
  • Erkennungsregel-Anpassung zur Reduzierung von False-Positive-Raten.
  • Integrationsentwicklung für neue Systeme und Datenquellen.
  • Log-Source-Management zur Sicherstellung der Abdeckungsvollständigkeit.

Ausgereifte Sicherheitsteams absorbieren diese Aufgaben innerhalb einer internen SOC-Struktur. Weniger reife Teams, die den operativen Aufwand unterschätzen, produzieren ineffektive Deployments: SIEM-Plattformen, die Rauschen ohne Analystenantwort erzeugen. Der verlässliche Weg für Organisationen, die sich früher auf der Reifekurve befinden, kombiniert ein ausgelagertes SOC mit einer verwalteten SIEM-Plattform.

Zusammenfassung: Warum sind SIEM und SOC für moderne Cybersicherheit untrennbar?

SIEM und SOC sind aus drei Gründen untrennbar: technische Komplementarität, regulatorisches Mandat und operative Wirtschaftlichkeit.

Technische Komplementarität erfordert beide Komponenten. Ein SIEM bietet Telemetriebreite über Cloud-Plattformen, Endpunkte, Netzwerke und Identitätssysteme. Ein SOC bietet Entscheidungsfähigkeit für mehrdeutige Alarme, kontextuelle Untersuchung und koordinierte Reaktion. Ein SIEM ohne SOC produziert unbearbeitete Alarme. Ein SOC ohne SIEM fehlt die zentralisierte Sichtbarkeit auf die Systeme, die es verteidigt.

Regulatorisches Mandat kodifiziert die Kombination. Die EU-NIS2-Richtlinie, ISO/IEC 27001:2022, das deutsche KRITIS-Framework und DORA verlangen jeweils Erkennungs- und Reaktionsfähigkeit als Auditnachweis. Compliance-Frameworks akzeptieren keine der beiden Komponenten allein als funktionierendes Sicherheitsprogramm.

Operative Wirtschaftlichkeit bestimmt das Deployment-Modell. Drei Deployment-Modelle existieren: interner Aufbau, Managed-Service-Vertrag (MSSP oder MDR) und hybride Vereinbarung. Die strategische Frage für Sicherheitsverantwortliche betrifft das Deployment-Modell, nicht die Komponentenauswahl.

Moderne Angreifer verketten Angriffstechniken über Cloud-Plattformen, Identity Provider, Endpunkte und Netzwerksegmente hinweg. Erkennung erfordert SIEM-Telemetriebreite. Reaktion erfordert SOC-Betriebsdisziplin. Die SIEM-SOC-Kombination definiert moderne Cybersicherheits-Erkennungs- und Reaktionsfähigkeit.

Inhaltsverzeichnis


Bitte kontaktieren Sie uns, falls Sie Fragen haben.

Erfahren Sie mehr über SecureVisio und die Vorteile, die es bietet.
Deutschland
Deutschland
+49 4186-895991-0
Polen
Polen
+48 17 779 6246

Füllen Sie das Formular aus, um uns zu kontaktieren.





    Entdecken Sie die Top-Storys