\n\n Zum Inhalt springen
✓ Herstellerunabhängig◇ Praxisnah & nachvollziehbar▣ Datenschutz im Blick
chrishob.deIT KLAR ENTSCHEIDEN.
KOMMUNAL-IT · BESCHAFFUNG

Anforderungsprofil: SIEM/SOC Detection

Herstellerneutrales technisches Anforderungs- und Beschaffungspaket zum Entscheidungspaket „SIEM/SOC Detection“.

ZIELBILD / SCOPE

Am Ende stehen wenige nachgewiesene Detection-Use-Cases, überwachte Datenquellen, messbare Alarm- und Bearbeitungszeiten sowie ein dokumentiertes SOC-/Bereitschaftsmodell.

Thema: siem-soc · Stand 2026-09-20
MUSS-KRITERIEN

Vor jeder Punktebewertung nachweisen

Diese Kriterien sind als technische Mindestnachweise formuliert. Nicht erfüllte Muss-Kriterien sollten nicht durch Komfort- oder Preisvorteile kompensiert werden.

IDKriteriumGeforderter Nachweis
M01Priorisierte Logquellen mit Parsern, Feldern, Zeitstempeln und Datenqualität für reale Detection-Use-Cases validieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M02Detection-Regeln mit Testereignissen, Tuning, False-Positive-Prozess, Eigentümern und messbaren Reaktionszielen pilotieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M03SOC-Triage, Eskalation, 24/7-Verantwortung und Incident-Runbooks organisatorisch festlegen und in Übungen testen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M04SOAR-/Automatisierungsabläufe mit Freigaben, Fehlerpfaden, Rollback und Secrets-Handling kontrolliert abnehmen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M05Ingestion, Retention, Archiv, Egress, Datenstandort und Lizenz-/Cloudkosten mit realem Logvolumen kalkulieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
KANN / DIFFERENZIERUNG

Mehrwert nur mit realem Betriebsnutzen bewerten

IDKriteriumBewertungshinweis
K01SOAR-Playbooks unterstützen kontrollierte, reversible Reaktionen mit Freigabepunkten.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K02UEBA/Entity Analytics können ausgewählte Detection-Szenarien mit zusätzlichem Kontext anreichern.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K03Threat-Intelligence-Feeds und eigene Indikatoren lassen sich nachvollziehbar integrieren.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K04Kostengünstige Archiv-/Object-Storage-Tiers unterstützen längere Nachweis- oder Analysezeiträume.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
ANBIETERFRAGEN

Fragen für Angebot, Workshop und technische Klärung

Datenqualität

Sind kritische Logquellen vollständig, zeitlich korrekt und auf Ausfall überwachbar?

Detection

Werden priorisierte Angriffsszenarien reproduzierbar erkannt und sinnvoll korreliert?

Triage

Kann ein Analyst den Alarm mit verfügbaren Kontextdaten innerhalb der Zielzeit bewerten?

Retention

Passen Analyse- und Langzeitaufbewahrung zu Use Cases, Nachweisbedarf und Kosten?

Automation

Sind automatisierte Reaktionen auf klare Freigabegrenzen und reversible Aktionen beschränkt?

Betriebsmodell

Sind Bereitschaft, Incident-Owner, Content-Pflege und Eskalation dauerhaft besetzt?

PILOT-ABNAHME

Gates als objektive Abnahmekriterien verwenden

01
1. Detection-Ziele priorisieren

Jeder Use Case hat Datenbedarf, erwartetes Signal, Bearbeitungsrolle und Erfolgskriterium.

02
2. Logquellen und Retention planen

Die benötigten Quellen liefern reproduzierbar vollständige und zeitlich korrelierbare Ereignisse.

03
3. Plattformen eingrenzen

Die Shortlist erfüllt die Muss-Kriterien für Quellen, Detection, Retention und Automatisierung.

04
4. Detection und Triage testen

Kritische Testereignisse werden nachvollziehbar erkannt und innerhalb der vereinbarten Zielzeit bearbeitet.

05
5. SOC-Betrieb entscheiden

24/7-, On-Call- und Managed-Service-Anteile sind explizit entschieden; technische Plattform und organisatorischer Betrieb passen zusammen.

BETRIEB & SERVICE

Vor Produktivsetzung klären

  • Connector-/Parser-Ausfälle und Datenlücken pro priorisierter Logquelle überwachen.
  • Detection Content mit Owner, Version, Testfall und Review-Cadence betreiben.
  • Triage-, Rufbereitschafts- und Eskalationsmodell messbar mit SLA/KPI hinterlegen.
  • Ingestion, Retention und Kostenentwicklung kontinuierlich gegen Planwerte prüfen.
EXIT & MIGRATION

Vor Vertragsbindung nachweisen

  • Detection-Regeln, Parser/Queries, Dashboards, Playbooks und Konfigurationen exportierbar halten.
  • Benötigte Roh-/Archivdaten gemäß festgelegtem Nachweisbedarf weiter verfügbar machen.
  • Logquellen und Alarmwege schrittweise auf die Folgelösung umstellen und parallele Blindspots vermeiden.
BEWERTUNGSMATRIX

Gewichtete Bewertung erst nach den Muss-Kriterien

Die Gewichte ergeben zusammen 100 %. Die Skala bewertet nachgewiesene Eignung – nicht Herstellergröße oder Markenpräferenz.

KategorieGewichtSkalaDokumentation
Detection & Datenqualität30 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
SOC-Betrieb & Triage20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Integration & Automation20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Retention & Skalierung15 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Commercial & Exit15 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
ÜBERGABE-ARTEFAKTE

Für Pilot, Entscheidung und Vertrag dokumentieren

  • Use-Case-Katalog
  • Logquellenregister
  • Retention-Modell
  • Volumen-/Kostenmodell
  • Finder-Profil
  • Vergleichsmatrix
  • Pilotarchitektur
  • Detection-Testprotokoll
  • False-Positive-Liste
  • SOC-RACI
  • Betriebs-Runbook