Woran erkennen Sie, dass Ihre IT Unterstützung braucht?
Die Größe Ihrer IT-Abteilung allein entscheidet nicht über den Bedarf. Entscheidend ist, ob Fachwissen, Zeit und Vertretung für die vereinbarte Reaktion vorhanden sind. Werden Alarme nur bearbeitet, wenn das Tagesgeschäft es zulässt, kann ein kritischer Verdacht zu lange liegen bleiben.
Besprechen Sie mit Ihrem IT-Team diese fünf Situationen:
- Eine Meldung erfordert eine längere Untersuchung. Wer übernimmt währenddessen Support, Störungen und anstehende Änderungen?
- Die zuständige Person ist im Urlaub oder krank. Kann die Vertretung den Vorfall selbst bewerten und Maßnahmen durchführen?
- Ein Alarm betrifft ein Konto mit weitreichenden Rechten. Wer prüft, welche Systeme zusätzlich betroffen sein könnten?
- Eine Gegenmaßnahme würde einen Geschäftsprozess unterbrechen. Wer darf sie freigeben, und ist diese Person erreichbar?
- Das Ticket ist geschlossen. Ist auch geklärt, welche Ursache beseitigt werden muss und wer dafür zuständig ist?
Gehen Sie einen abgeschlossenen Vorfall oder eine Testmeldung gemeinsam durch: Wer übernahm den Fall, wie wurde er bewertet, welche Maßnahme wirkte und was blieb offen? So erkennen Sie, ob Zeit, Fachwissen oder Befugnisse fehlen. Microsoft empfiehlt ebenfalls, konkrete Anwendungsfälle zu testen und Erkenntnisse in Reaktions- und Eskalationsabläufe zu übernehmen. Microsoft Learn, Anwendungsfälle für den SOC-Betrieb, abgerufen am 21.09.2026.
Was übernimmt ein Microsoft-SOC konkret?
Ein Security Operations Center (SOC) organisiert die Erkennung, Untersuchung und Bearbeitung von Sicherheitsvorfällen. „Microsoft-SOC“ bezeichnet hier den Betrieb mit Microsoft-Werkzeugen, nicht einen Dienst von Microsoft. Managed Detection and Response (MDR) ist die beauftragte Leistung: Fachleute bewerten Meldungen und reagieren im vereinbarten Rahmen.
Vergleichen Sie Angebote anhand der tatsächlichen Arbeit: Welche Systeme sind enthalten? Wer untersucht Auffälligkeiten? Welche Gegenmaßnahmen führt der Dienst selbst aus?
| Aufgabe | Was Sie im Angebot klären sollten | Was Ihr Unternehmen beitragen muss |
|---|---|---|
| Meldungen bewerten | Untersucht der Dienst die verfügbaren Signale und begründet seine Einschätzung? | Geschäftlichen Kontext liefern, etwa geplante Wartungen und besondere Konten. |
| Einen Vorfall begrenzen | Führt der Dienst vereinbarte Maßnahmen aus, oder schickt er nur Empfehlungen? | Eingriffe und Ausnahmen vorab festlegen. |
| Auswirkungen untersuchen | Prüft der Dienst, welche weiteren Geräte, Konten oder Daten betroffen sein könnten? | Ansprechpartner für betroffene Anwendungen und Prozesse benennen. |
| Betrieb wiederherstellen | Welche Arbeiten sind enthalten, und wo wird an Ihre IT oder Spezialisten übergeben? | Wiederanlauf, Ersatzgeräte und Anwendungstests organisieren. |
| Ursache bearbeiten | Werden Verbesserungen umgesetzt, nur vorgeschlagen oder separat angeboten? | Änderungen freigeben, Termine und Verantwortliche festlegen. |
Ein MDR-Dienst entlastet Ihre IT, wenn er Meldungen fachlich einordnet und vereinbarte Schritte selbst übernimmt. Bitten Sie um einen anonymisierten Fall: Was erledigte der Dienst, wofür brauchte er eine Freigabe und welche Aufgaben blieben beim Kunden?
Was heißt das in einem konkreten Fall?
Fiktives Beispiel, kein Kundenfall
An einem Wochenende wird ein verdächtiger Zugriff auf das Postfach einer Person erkannt, die Zahlungen vorbereitet. Ob jemand unberechtigt Zugriff hat oder ob es eine harmlose Erklärung gibt, ist noch ungeklärt.
Der beauftragte Dienst untersucht die verfügbaren Hinweise, prüft bereits ausgeführte Schutzmaßnahmen und handelt im vereinbarten Rahmen. Ihre Finanzabteilung klärt, ob ungewöhnliche Zahlungsanweisungen eingegangen sind und welche geschäftlichen Schritte nötig sind. Nach einer Kontosperre braucht es außerdem einen abgestimmten Weg zurück zu einem sicher nutzbaren Konto.
Fragen Sie den Anbieter, was nach der ersten Gegenmaßnahme geschieht und wer die Wiederherstellung übernimmt.
Was erledigt Defender bereits selbst?
Microsoft Defender kann Meldungen zusammenführen, Untersuchungen automatisieren und bestimmte Schutzmaßnahmen ausführen. Welche Funktionen verfügbar sind, hängt von Lizenzen und Einrichtung ab. Ein MDR-Dienst sollte diese Möglichkeiten nutzen und die Fälle übernehmen, die menschliche Bewertung oder Entscheidungen brauchen. Microsoft Learn, Defender XDR, abgerufen am 21.09.2026.
Reicht es, wenn Defender automatisch reagiert?
Defender untersucht bestimmte Fälle automatisch. Je nach Konfiguration führt das System Maßnahmen aus oder legt sie zur Freigabe vor. Nicht jeder Alarm löst eine automatische Untersuchung aus, und nicht jede Untersuchung endet mit einer Gegenmaßnahme. Auch die automatische Angriffsunterbrechung greift nur unter bestimmten Voraussetzungen. Microsoft Learn, automatisierte Untersuchung und Reaktion und automatische Angriffsunterbrechung, abgerufen am 21.09.2026.
Lassen Sie sich das anhand Ihrer eigenen Umgebung erklären:
- Welche relevanten Fälle werden heute automatisch bearbeitet?
- Welche Maßnahmen warten auf eine Freigabe?
- Wer untersucht Meldungen, die automatisch nicht abschließend geklärt werden?
- Wer kontrolliert, ob eine angestoßene Maßnahme erfolgreich war?
Prüfen Sie besonders den Erfolg der Maßnahme: Eine angeforderte Geräteisolation beweist noch nicht, dass das Gerät isoliert ist. Bei Geräten ohne Verbindung gibt es technische Einschränkungen. Microsoft Learn, Reaktionsaktionen auf einem Gerät, abgerufen am 21.09.2026.
Brauchen wir dafür Microsoft 365 E5?
Nicht grundsätzlich. Für Umgebungen bis 300 Benutzer enthält Microsoft 365 Business Premium Defender for Business mit automatisierter Untersuchung und Reaktion für Endgeräte. Das deckt nicht alle Funktionen und Datenquellen der Defender-Familie ab. Listen Sie vor einem Lizenzwechsel auf, welche Fälle Sie bearbeiten müssen, welche Funktionen bereits vorhanden sind und was der MDR-Dienst voraussetzt. Microsoft Learn, Defender for Business, abgerufen am 21.09.2026.
Muss zusätzlich Microsoft Sentinel eingeführt werden?
Nicht automatisch. Sentinel kann Ereignisse aus weiteren Systemen einbeziehen, etwa einer Firewall. Fragen Sie, welche Untersuchung dadurch möglich wird, die mit Defender allein fehlt. Prüfen Sie auch Datenmenge, Aufbewahrung und Azure-Kosten. Wenn die benötigten Fälle bereits mit Defender bearbeitet werden können, ist dessen Betrieb der erste Prüfpunkt. Microsoft Learn, Sentinel und Sentinel-Kosten, abgerufen am 21.09.2026.
Reichen Geschäftszeiten, oder brauchen Sie 24/7?
Legen Sie fest, wie lange ein kritischer Verdacht ohne menschliche Bewertung bleiben darf. Vergleichen Sie diese Grenze mit den Servicezeiten und automatischen Schutzmaßnahmen. Auch wenn Ihr Betrieb tagsüber arbeitet, können Konten, Fernzugänge und Cloud-Dienste nachts erreichbar sein.
| Betriebsmodell | Wann es infrage kommt | Was vorher geklärt sein muss |
|---|---|---|
| Eigene IT bearbeitet die Meldungen | Fachwissen, Zeit und Vertretung sind für die benötigten Bearbeitungszeiten nachweislich vorhanden. | Wer übernimmt bei parallelen Störungen und Abwesenheiten? |
| Externe Bearbeitung zu festgelegten Geschäftszeiten | Sie brauchen Entlastung im Tagesgeschäft und können die übrigen Zeiten nach Bewertung der Risiken vertreten. | Welche Fälle behandelt die Technik automatisch, welche warten, und welcher Notfallweg bleibt? |
| Externe Bearbeitung rund um die Uhr | Kritische Fälle sollen auch nachts, an Wochenenden und Feiertagen von einem Menschen bewertet und bearbeitet werden. | Welche Eingriffe darf der Dienst selbst vornehmen, und wer ist für weitere Entscheidungen erreichbar? |
Trennen Sie im Angebot Erkennung, menschliche Bearbeitung und Wiederherstellung. Ein Analyst kann nachts einen Fall untersuchen und ein Konto vereinbarungsgemäß sperren. Das bedeutet noch nicht, dass nachts auch Ihre Warenwirtschaft wiederhergestellt wird.
Darf ein kritischer Fall nicht bis zum nächsten Arbeitstag warten, brauchen Sie außerhalb der Geschäftszeiten einen verbindlichen Bearbeitungsweg.
Wer entscheidet, wenn eine Maßnahme den Betrieb unterbricht?
Regeln Sie Befugnisse vor dem ersten Vorfall: Welche Systeme darf der Dienst sperren oder isolieren, welche Ausnahmen gelten und wer gibt weitere Eingriffe frei? Die Geschäftsführung muss die Betriebsfolgen mitentscheiden. Ein Büroarbeitsplatz lässt sich anders behandeln als ein Server, von dem der Versand abhängt.
Ein brauchbarer Eintrag im Service-Handbuch benennt mindestens:
- die konkrete Maßnahme und den Anlass, unter dem sie erlaubt ist
- die Geräte, Konten oder Systemgruppen, für die sie gilt
- Ausnahmen und erforderliche Freigaben
- Ansprechpartner, Vertretung und Eskalation bei Nichterreichbarkeit
- die Dokumentation und die Bedingungen für die Rücknahme der Maßnahme
Halten Sie Freigabe und Version fest. Ändern sich kritische Systeme, prüfen Sie die Regeln erneut. Vertragliche Befugnisse und technische Rechte müssen zusammenpassen; die erforderlichen Rollen hängen von Dienst und Aktion ab. Microsoft Learn, rollenbasierte Zugriffssteuerung, abgerufen am 21.09.2026.
Lassen Sie sich außerdem erklären, wie Kundenumgebung, administrative Zugriffe und Dokumentation bei einer Vertragsbeendigung übergeben werden. Das gehört in die Auswahlentscheidung, bevor Sie sich im Tagesgeschäft auf den Dienst verlassen.
Woran erkennen Sie ein gutes MDR-Angebot?
Vergleichen Sie Leistungen, Befugnisse und Grenzen. „Managed SOC“ sagt noch nicht, welche Arbeit Ihre IT tatsächlich abgeben kann.
| Ihre Frage | Was die Antwort konkret enthalten sollte |
|---|---|
| Welche Teile unserer IT sind enthalten? | Datenquellen, Geräte- und Kontogruppen sowie ausdrücklich ausgeschlossene Systeme. |
| Wann beginnt Ihre Reaktionszeit? | Startpunkt der Messung, Schweregrade, Servicezeiten und der genaue Inhalt der ersten Reaktion. |
| Was bedeutet reagiert? | Zum Beispiel: ein Analyst hat die Untersuchung übernommen. Nicht gleichzusetzen mit vollständig behoben. |
| Was tun Sie selbst? | Vereinbarte Untersuchungen und Gegenmaßnahmen, erforderliche Rechte und Freigaben. |
| Was passiert bei einem größeren Vorfall? | Übergabe an Spezialisten, Umfang enthaltener Unterstützung sowie zusätzlich abrechenbare Leistungen. |
| Woran erkennen Sie fehlende Daten? | Überwachung ausgefallener Datenquellen und ein Verfahren für Geräte, die nicht mehr berichten. |
| Was sehen wir im Bericht? | Relevante Vorfälle, ausgeführte Maßnahmen, offene Risiken und zugewiesene Folgeaufgaben. |
| Wer erbringt den Dienst, und wo werden Daten verarbeitet? | Beteiligte Teams und Unterauftragnehmer, Zugriffswege sowie Orte der Verarbeitung und Aufbewahrung. |
Fordern Sie die Gesamtkosten an: Einrichtung, Service, Lizenzen, gegebenenfalls Sentinel-Verbrauch und zusätzlich berechnete Hilfe bei größeren Vorfällen. Stellen Sie daneben, welche Aufgaben Ihre IT abgeben kann. Muss sie weiter jede Meldung selbst untersuchen, bleibt der Entlastungseffekt fraglich.
Was muss vor dem Start funktionieren?
Prüfen Sie vor dem Start gemeinsam: Sind vereinbarte Geräte und Datenquellen eingebunden? Sind kritische Systeme bekannt? Funktionieren Zugriffe und Kontaktwege? Unvollständige Gerätebestände und fehlende Übersichten privilegierter Konten können Lücken verursachen. Microsoft Learn, Bereitschaft für die SOC-Integration, abgerufen am 21.09.2026.
Spielen Sie zur Übergabe einen Testfall durch. Dokumentieren Sie Erkennung, Übernahme, Freigabe, Maßnahme und Rückmeldung. Testen Sie auch, was bei Nichterreichbarkeit der ersten Kontaktperson geschieht. Wiederholen Sie solche Prüfungen im laufenden Betrieb.
Welche Entscheidung treffen Geschäftsführung und IT gemeinsam?
Füllen Sie die Vorlage für einen wichtigen Prozess aus, etwa Versand oder Zahlungsverkehr. Die Antworten zeigen, was Ihre IT selbst leisten kann und wofür sie Unterstützung braucht.
Arbeitsvorlage, zum Ausfüllen
| Entscheidung | Ihr Eintrag |
|---|---|
| Welcher Geschäftsprozess soll geschützt werden? | |
| Von welchen Konten, Geräten und Anwendungen hängt er ab? | |
| Welche relevanten Signale können wir heute tatsächlich auswerten? | |
| Wie lange darf ein kritischer Verdacht ohne menschliche Bewertung bleiben? | |
| Wer übernimmt innerhalb dieser Zeit, auch bei Abwesenheit? | |
| Welche Gegenmaßnahmen dürfen ohne erneute Rückfrage erfolgen? | |
| Wer entscheidet bei Eingriffen mit größerer Betriebswirkung, und wer vertritt diese Person? | |
| Wer stellt den Betrieb wieder her und prüft das Ergebnis? | |
| Welches Betriebsmodell deckt diese Anforderungen ab? | |
| Welche Lücken bleiben, und wer bearbeitet sie bis wann? | |
| Wer hat diese Entscheidung wann freigegeben? |
Fehlt der Überblick über Systeme und Konten, beginnen Sie mit einer Bestandsaufnahme. Ist die Umgebung bekannt, aber niemand bewertet Meldungen verlässlich, kann MDR die Lücke schließen. Stocken Maßnahmen an Freigaben, regeln Sie diese zuerst. Nutzen Sie die ausgefüllte Vorlage im Anbietergespräch und ordnen Sie jeden offenen Punkt einer Dienstleistung oder einer internen Aufgabe zu.
Wie kann hochzwei Ihre IT unterstützen?
Unser Managed Detection and Response auf Microsoft-Basis bietet zwei Stufen: MDR Basis mit Bearbeitung zu Geschäftszeiten und MDR Advanced mit Bearbeitung kritischer Fälle rund um die Uhr. Umfang, Reaktionszeiten und Preise finden Sie auf der Leistungsseite.
Vor dem Start vereinbaren wir, welche Maßnahmen unser Security Team selbst ausführen darf und wann Ihre Freigabe nötig ist. Zugriffe, Kontakte und Eskalationswege halten wir im Service-Handbuch fest.
Bringen Sie zum Erstgespräch Ihre Sicherheitslizenzen, die heutige Aufgabenverteilung und möglichst einen Alarm mit. Daran klären wir, welche Arbeit Ihre IT abgeben kann und welche Voraussetzungen noch fehlen. Wie sich technische Belege aus Ihrem Tenant für Fragebogen nutzen lassen, lesen Sie im Artikel zu NIS2 und technischen Nachweisen.
Häufige Fragen
Braucht ein Unternehmen mit kleiner IT-Abteilung ein eigenes SOC?
Nicht zwingend. Entscheidend ist, dass Sicherheitsmeldungen innerhalb der benötigten Zeit fachkundig bewertet und erforderliche Maßnahmen durchgeführt werden. Das kann Ihre eigene IT, ein externer Dienst oder eine klar geregelte Zusammenarbeit leisten. Prüfen Sie Fachwissen, verfügbare Zeit und Vertretung anhand konkreter Fälle.
Ersetzt ein externer MDR-Dienst unsere IT-Abteilung?
Nein. Ein MDR-Dienst übernimmt die vereinbarte Untersuchung von Sicherheitsmeldungen und die vereinbarten Gegenmaßnahmen. Ihre IT bleibt für alles zuständig, was nicht übertragen wurde, etwa Anwendungskontext, Änderungen und Wiederherstellung. Die Aufteilung muss vor dem Start feststehen.
Reicht Microsoft Defender ohne externen Dienstleister?
Das kann ausreichen, wenn Ihre IT die verbleibenden Untersuchungen und Maßnahmen zuverlässig übernimmt. Defender automatisiert bestimmte Vorgänge, bearbeitet aber nicht jede Meldung abschließend. Prüfen Sie die vorhandenen Funktionen, ihre Konfiguration und Ihre Zuständigkeiten, bevor Sie zusätzliche Leistungen einkaufen.
Brauchen wir für einen Microsoft-Sicherheitsbetrieb immer Sentinel?
Nein. Ob Sentinel nötig ist, hängt von den auszuwertenden Datenquellen und den gewünschten Untersuchungen ab. Lassen Sie sich den zusätzlichen Nutzen für Ihre Umgebung konkret benennen. Ein Dienstleister kann Sentinel allerdings als Voraussetzung für sein eigenes Leistungsangebot festlegen.
Ist 24/7-Überwachung dasselbe wie 24/7-Bearbeitung?
Nein. Die technische Erkennung kann durchgehend laufen, während Menschen Meldungen nur zu festgelegten Zeiten bearbeiten. Lassen Sie sich bestätigen, ab wann ein Analyst übernimmt, welche Maßnahmen er durchführen darf und welche Unterstützung bei der Wiederherstellung enthalten ist.
Müssen wir trotz 24/7-Bearbeitung selbst erreichbar sein?
Für Entscheidungen, die nicht vorab an den Dienstleister übertragen wurden, brauchen Sie einen geregelten Kontakt und eine Vertretung. Je nach Eingriff ist das die IT, eine fachlich verantwortliche Person oder die Geschäftsführung. Vereinbaren Sie auch den Ablauf, falls niemand erreichbar ist.
Die technischen Aussagen stützen sich auf die verlinkte Microsoft-Dokumentation, abgerufen am 21.09.2026. Funktionsumfang und Lizenzvoraussetzungen können sich ändern. Entscheidungstabellen, Auswahlfragen und die Arbeitsvorlage sind redaktionelle Empfehlungen von hochzwei und ersetzen keine vollständige Risikobewertung oder Notfallplanung. Das Fallbeispiel ist fiktiv. Maßgeblich für Leistungsumfang, Servicezeiten und Reaktionszeiten ist das jeweilige Angebot.