Stellen wir uns folgendes Szenario vor: Eine Mitarbeiterin in der Personalabteilung eines mittelständischen Unternehmens erhält eine E-Mail mit einer angeblichen Bewerbung. Die Nachricht und der Anhang wirken seriös, also öffnet sie die Datei. Sie ist neugierig. Die vakante Position in der Buchhaltung ist schon länger unbesetzt. Im Hintergrund versucht das Dokument jetzt, weitere Programme zu starten, beispielsweise eine Powershell oder andere Systembefehle. Für die Angestellte bleibt dieser Prozess unsichtbar. Für das Managed Security Operations Center von G DATA CyberDefense ist jedoch genau dieses Verhalten ein wichtiger Hinweis darauf, dass etwas nicht stimmt.
Verdächtige Aktivitäten entdeckt
Sobald die Sensorik ungewöhnliches Verhalten erkennt, entsteht automatisch ein Vorfall im System. Im SOC erscheint dieser unmittelbar beim Analystenteam. Dort wird er übernommen und bewertet.
Dabei geht es zunächst nicht darum, sofort von einem erfolgreichen Angriff auszugehen. Vielmehr stellen sich die Analysten Fragen wie:
- Wurde eine bekannte Schadsoftware erkannt?
- Konnte sie bereits gestoppt werden?
- Sind weitere Prozesse gestartet worden?
- Gibt es Hinweise darauf, dass sich der Angriff bereits ausbreitet?
Diese erste Bewertung – die sogenannte Triage – entscheidet darüber, ob es sich um einen harmlosen Vorfall oder um einen echten Sicherheitsvorfall handelt.
Nicht jeder Alarm ist ein Angriff
Gerade zu Beginn einer Zusammenarbeit mit einem Unternehmen lernt ein Managed SOC die spezifische IT-Umgebung seines Kunden Unternehmens kennen. Viele Besonderheiten sind bereits im Onboarding-Prozess besprochen worden. Andere Spezifika lernen die Analystinnen und Analysten bei ihrer Arbeit kennen.
Viele Administratoren nutzen beispielsweise Werkzeuge zur Netzwerkinventarisierung oder Systemverwaltung. Diese verhalten sich teilweise ähnlich wie Angreifer, weil sie Netzwerke scannen oder zahlreiche Systeme gleichzeitig ansprechen. Für das Team von G DATA bedeutet das: Sie prüfen jeden Alarm sorgfältig und gleichen ihn mit der tatsächlichen IT-Landschaft ab. Falls nötig, fragen sie beim Kunden nach oder dokumentieren bekannte Verwaltungswerkzeuge für zukünftige Bewertungen. Dadurch sinkt die Zahl unnötiger Rückfragen kontinuierlich und die Analyse wird immer effizienter.
Die Analyse geht deutlich tiefer
Erweist sich ein Vorfall als verdächtig, beginnt die eigentliche Untersuchung. Das Analystenteam betrachtet nicht nur die erkannte Datei, sondern den gesamten Ablauf der damit verbundenen Aktivitäten. Sie analysieren Prozessketten, prüfen gestartete Programme und suchen nach Anzeichen dafür, ob der Angreifer weitere Spuren hinterlassen hat. Wurde die Schadsoftware beispielsweise zwar gestoppt, konnte aber vorher noch eine Backdoor im Netzwerk installieren? Wurden Benutzerrechte verändert? Existieren weitere Auffälligkeiten? Je nach Service-Level können die Spezialistinnen und Spezialisten direkt auf den betroffenen Endpoint zugreifen, Dateien untersuchen, Prozesse beenden oder Systeme isolieren. Ziel ist immer, den Angriff möglichst früh einzudämmen und eine Ausbreitung im Netzwerk zu verhindern.

Besonders kritisch: Gestohlene Zugangsdaten
Nicht jeder Angriff beginnt mit Schadsoftware. Immer häufiger stehlen Angreifergruppen zunächst Benutzername und Passwort über gefälschte Login-Seiten. Alternativ haben sie diese Informationen vorher im Darknet gekauft. Anschließend melden sie sich mit echten Zugangsdaten im Unternehmensnetzwerk an.
Gerade diese Angriffe sind besonders gefährlich, weil sie zunächst wie ganz normale Benutzeraktivitäten aussehen. Ein Managed SOC erkennt jedoch auch ungewöhnliches Verhalten legitimer Benutzerkonten. Bewegt sich ein Mitarbeiterkonto plötzlich über mehrere Server, scannt das Netzwerk oder versucht auf Systeme zuzugreifen, die normalerweise nie genutzt werden, werden entsprechende Warnungen ausgelöst.
Das Analystenteam prüft dann beispielsweise:
- Passt dieses Verhalten zum Benutzerkonto?
- Hat der Account kürzlich neue Berechtigungen erhalten?
- Wurde vielleicht sogar ein neues Administratorkonto angelegt?
- Handelt es sich um eine legitime Änderung oder um einen Angriff?
Im Zweifel werden kompromittierte Konten sofort deaktiviert, bevor größerer Schaden entsteht.
Mensch und Technologie arbeiten Hand in Hand
Ein modernes Managed SOC arbeitet nicht ausschließlich automatisiert. Künstliche Intelligenz und Erkennungsmechanismen identifizieren verdächtige Aktivitäten und priorisieren sie. Die eigentliche Bewertung übernehmen jedoch erfahrene Security-Analystinnen und -Analysten. Sie ordnen technische Informationen ein, bewerten den Kontext und entscheiden über geeignete Gegenmaßnahmen. Gerade diese Kombination sorgt dafür, dass Angriffe nicht nur schnell erkannt, sondern auch richtig bewertet werden.
Wann wird der Kunde eingebunden?
Viele Vorfälle werden vollständig durch das Security Operations Center analysiert und bereinigt, ohne dass der Kunde aktiv eingreifen muss. Erst wenn Entscheidungen notwendig sind oder weitergehende Maßnahmen erforderlich werden, erfolgt die Abstimmung mit den Ansprechpartnern im Unternehmen. Dazu gehören beispielsweise:
- Bestätigung ungewöhnlicher Administratoraktivitäten
- Empfehlungen zum Einspielen wichtiger Sicherheitsupdates
- Hinweise auf Fehlkonfigurationen
- möglicherweise die Empfehlung, ein System vorsorglich neu aufzusetzen
So bleibt der operative Aufwand für die IT-Abteilung beim Kunden möglichst gering.
Wo endet Managed Extended Detection and Response?
Nicht jeder Vorfall entwickelt sich zu einem größeren Incident. Kann das SOC den Angriff vollständig nachvollziehen und sicher eindämmen, reicht Managed Extended Detection and Response in vielen Fällen aus. Anders sieht es aus, wenn ein Angreifer bereits längere Zeit unbemerkt im Netzwerk aktiv war oder sich dauerhaft festgesetzt haben könnte. Dann reicht die reine Gefahrenabwehr nicht mehr aus. In diesen Fällen empfiehlt das Security Operations Center von G DATA eine Incident Response oder ein Compromise Assessment, eine gründliche Untersuchung der IT-Systeme (um laufende und versteckte Cyberangriffe aufzuspüren). Ziel ist es, den gesamten Angriff lückenlos nachzuvollziehen, verbliebene Zugänge zu identifizieren und das Unternehmensnetzwerk vollständig zu bereinigen.
Erfolgreiche Cyberabwehr beginnt lange vor der Verschlüsselung
Viele Unternehmen verbinden Cyberangriffe erst mit verschlüsselten Servern oder ausgefallenen Systemen. Tatsächlich liegt zwischen dem ersten Eindringen und einem sichtbaren Schaden oft eine längere Zeitspanne. Genau in dieser Phase entfaltet ein Managed SOC seinen größten Nutzen: Es erkennt verdächtige Aktivitäten frühzeitig, bewertet sie im richtigen Kontext und leitet Gegenmaßnahmen ein, bevor aus einem einzelnen Klick eine Unternehmenskrise wird. Moderne Cyberabwehr bedeutet heute nicht nur, Angriffe zu entdecken, sondern sie möglichst zu stoppen, bevor sie überhaupt Schaden verursachen.