Anforderungsprofil: SIEM/SOC Detection
Herstellerneutrales technisches Anforderungs- und Beschaffungspaket zum Entscheidungspaket „SIEM/SOC Detection“.
Am Ende stehen wenige nachgewiesene Detection-Use-Cases, überwachte Datenquellen, messbare Alarm- und Bearbeitungszeiten sowie ein dokumentiertes SOC-/Bereitschaftsmodell.
Thema: siem-soc · Stand 2026-09-20Vor jeder Punktebewertung nachweisen
Diese Kriterien sind als technische Mindestnachweise formuliert. Nicht erfüllte Muss-Kriterien sollten nicht durch Komfort- oder Preisvorteile kompensiert werden.
| ID | Kriterium | Geforderter Nachweis |
|---|---|---|
| M01 | Priorisierte Logquellen mit Parsern, Feldern, Zeitstempeln und Datenqualität für reale Detection-Use-Cases validieren. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M02 | Detection-Regeln mit Testereignissen, Tuning, False-Positive-Prozess, Eigentümern und messbaren Reaktionszielen pilotieren. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M03 | SOC-Triage, Eskalation, 24/7-Verantwortung und Incident-Runbooks organisatorisch festlegen und in Übungen testen. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M04 | SOAR-/Automatisierungsabläufe mit Freigaben, Fehlerpfaden, Rollback und Secrets-Handling kontrolliert abnehmen. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M05 | Ingestion, Retention, Archiv, Egress, Datenstandort und Lizenz-/Cloudkosten mit realem Logvolumen kalkulieren. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
Mehrwert nur mit realem Betriebsnutzen bewerten
| ID | Kriterium | Bewertungshinweis |
|---|---|---|
| K01 | SOAR-Playbooks unterstützen kontrollierte, reversible Reaktionen mit Freigabepunkten. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K02 | UEBA/Entity Analytics können ausgewählte Detection-Szenarien mit zusätzlichem Kontext anreichern. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K03 | Threat-Intelligence-Feeds und eigene Indikatoren lassen sich nachvollziehbar integrieren. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K04 | Kostengünstige Archiv-/Object-Storage-Tiers unterstützen längere Nachweis- oder Analysezeiträume. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
Fragen für Angebot, Workshop und technische Klärung
Sind kritische Logquellen vollständig, zeitlich korrekt und auf Ausfall überwachbar?
Werden priorisierte Angriffsszenarien reproduzierbar erkannt und sinnvoll korreliert?
Kann ein Analyst den Alarm mit verfügbaren Kontextdaten innerhalb der Zielzeit bewerten?
Passen Analyse- und Langzeitaufbewahrung zu Use Cases, Nachweisbedarf und Kosten?
Sind automatisierte Reaktionen auf klare Freigabegrenzen und reversible Aktionen beschränkt?
Sind Bereitschaft, Incident-Owner, Content-Pflege und Eskalation dauerhaft besetzt?
Gates als objektive Abnahmekriterien verwenden
Jeder Use Case hat Datenbedarf, erwartetes Signal, Bearbeitungsrolle und Erfolgskriterium.
Die benötigten Quellen liefern reproduzierbar vollständige und zeitlich korrelierbare Ereignisse.
Die Shortlist erfüllt die Muss-Kriterien für Quellen, Detection, Retention und Automatisierung.
Kritische Testereignisse werden nachvollziehbar erkannt und innerhalb der vereinbarten Zielzeit bearbeitet.
24/7-, On-Call- und Managed-Service-Anteile sind explizit entschieden; technische Plattform und organisatorischer Betrieb passen zusammen.
Vor Produktivsetzung klären
- Connector-/Parser-Ausfälle und Datenlücken pro priorisierter Logquelle überwachen.
- Detection Content mit Owner, Version, Testfall und Review-Cadence betreiben.
- Triage-, Rufbereitschafts- und Eskalationsmodell messbar mit SLA/KPI hinterlegen.
- Ingestion, Retention und Kostenentwicklung kontinuierlich gegen Planwerte prüfen.
Vor Vertragsbindung nachweisen
- Detection-Regeln, Parser/Queries, Dashboards, Playbooks und Konfigurationen exportierbar halten.
- Benötigte Roh-/Archivdaten gemäß festgelegtem Nachweisbedarf weiter verfügbar machen.
- Logquellen und Alarmwege schrittweise auf die Folgelösung umstellen und parallele Blindspots vermeiden.
Gewichtete Bewertung erst nach den Muss-Kriterien
Die Gewichte ergeben zusammen 100 %. Die Skala bewertet nachgewiesene Eignung – nicht Herstellergröße oder Markenpräferenz.
| Kategorie | Gewicht | Skala | Dokumentation |
|---|---|---|---|
| Detection & Datenqualität | 30 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| SOC-Betrieb & Triage | 20 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Integration & Automation | 20 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Retention & Skalierung | 15 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Commercial & Exit | 15 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
Für Pilot, Entscheidung und Vertrag dokumentieren
- Use-Case-Katalog
- Logquellenregister
- Retention-Modell
- Volumen-/Kostenmodell
- Finder-Profil
- Vergleichsmatrix
- Pilotarchitektur
- Detection-Testprotokoll
- False-Positive-Liste
- SOC-RACI
- Betriebs-Runbook