Welcher Mehrwert das Security Operations Center (SOC) für Sie darstellt
Blog
Was macht ein Security Operations Center (SOC) im Alltag und wie hilft es einem KMU konkret? In diesem Beitrag zeigt Aladin Steiner anhand eines anonymisierten Kundenbeispiels, wie das SmartIT SOC Risiken sichtbar macht (z. B. im Active Directory) und wie Sicherheit durch messbare, schrittweise Verbesserungen entsteht.
Ausgangslage
Ein SOC ist eine zentrale Stelle, die sicherheitsrelevante Signale aus verschiedenen Quellen zusammenführt und im Analysten‑Dashboard sichtbar macht. Im beschriebenen Beispiel zeigt das SmartIT‑SOC standardmässig Reports, unter anderem PingCastle‑Reports.
PingCastle prüft das Microsoft Active Directory (AD) anhand von mehr als 70 Regeln auf Sicherheitslücken. Das ist wie ein Health‑Check für den zentralen Verzeichnisdienst, in dem Geräte und Ressourcen eines Windows‑Netzwerks verwaltet werden.
Nutzen
Ein SOC reduziert Risiken, indem es sie sichtbar und vergleichbar macht. Im Beispiel zeigt der PingCastle‑Report, wo Best Practices fehlen oder wo zu viele Personen bzw. unpersönliche Accounts weitreichende Admin‑Berechtigungen besitzen und damit das Schadenspotenzial im Angriffsfall steigt.
Der entscheidende Vorteil: Man sieht nicht nur einmal den Zustand, sondern erkennt über die Zeit, ob Massnahmen wirken – etwa durch einen verbesserten Score nach jeder umgesetzten Verbesserung.
Use Case
Anhand eines Kundenprojekts zeigt das SmartIT‑SOC, wie Sicherheitsrisiken im Active Directory sichtbar und schrittweise reduziert werden können.
Ausgangslage
Bei der IT-Sicherheit geht es letztlich darum, Risiken zu minimieren. Je mehr Personen oder unpersönliche Konten über weitreichende Administratorrechte verfügen, desto grösser ist das potenzielle Schadensausmass im Falle eines Angriffs. Der PingCastle-Report zeigte auf, dass beim Kunden eine hohe Anzahl solcher Berechtigungen vorhanden war und damit unnötige Sicherheitsrisiken bestanden.
Vorgehen
Die eigentliche Arbeit begann nach dem Report. Nicht benötigte Admin-Rechte wurden reduziert und ein strukturierter Eintrittsprozess eingeführt, da bei neuen Mitarbeitenden bisher Rollen inklusive Admin-Rechten übernommen wurden. Auch bei Austritten und der Ablösung von Diensten wurden Risiken identifiziert: Service Accounts wurden zwar deaktiviert, aber nicht gelöscht und blieben damit ein potenzieller Angriffsvektor.
Ergebnis
Durch die Bereinigung von Altlasten und die Anpassung bestehender Prozesse konnten die identifizierten Risiken deutlich reduziert werden. Jede umgesetzte Massnahme wirkte sich positiv auf den PingCastle Score aus und machte die Fortschritte messbar. Gleichzeitig zeigt die Praxis, dass nicht jede Empfehlung uneingeschränkt umgesetzt werden kann. In solchen Fällen ist entscheidend, Risiken transparent zu dokumentieren, bewusst zu bewerten und gegebenenfalls gezielt zu akzeptieren.
Beratung
Fazit des Kundenbeispiels: Ja, die Umgebung ist heute sicherer – weil Risiken erkannt, priorisiert und schrittweise reduziert wurden.
Der PingCastle Report vom Februar 2023
Im Vergleich der PingCastle Report vom August 2023
Kosten
Der Aufwand unterscheidet sich stark zwischen einmaligen Checks und laufender Überwachung. Ein Report kann einmal erstellt werden oder regelmässig automatisiert im SOC erscheinen. Gerne beraten wir Sie unverbindlich zu allen Möglichkeiten und der besten Lösung für Ihr Unternehmen.