Startseite » Ratgeber » Interaktive Listen » Security Operation Center (SOC) » Wer arbeitet in einem Security Operations Center?
Wer arbeitet in einem Security Operations Center?
In einem Security Operations Center (SOC) arbeiten hochqualifizierte IT-Sicherheitsexperten aus unterschiedlichen Bereichen. Neben der allgemeinen Überwachung und Auswertung aller sicherheitsrelevanten Aspekte sind sie innerhalb des SOC-Teams auch für die Orchestrierung von IT-Sicherheitsmaßnahmen verantwortlich.
Im SOC arbeiten Analysten auf unterschiedlichen Ebenen, die beispielsweise eine erste Bewertung von Alarmen durchführen. Unterstützt werden sie von Malware-Spezialisten, Incident Respondern und IT-Forensikern, die Hand in Hand arbeiten. Während diese Rollen auf Sicherheitsvorfälle reagieren, gehen Threat Hunter proaktiv gegen Cyberbedrohungen vor. Sie analysieren das Netzwerk auf bisher unentdeckte Bedrohungen und empfehlen Maßnahmen, um Sicherheitsrisiken zu minimieren.
Besteht das Security Operations Center nicht On-Premises, ist es Teil der Managed Security Services (MSS). Dabei handelt es sich um Dienstleistungen im Bereich Cybersicherheit, die ausgelagert und von externen Anbietern, sogenannten Managed Security Service Providern (MSSP), erbracht werden.
Wie so vieles im Bereich der IT-Sicherheit kann somit auch das Security Operations Center eine ausgelagerte Abteilung sein. In diesem Fall wird der Service eines IT-Sicherheitsunternehmens in Anspruch genommen, das die gesamte Arbeit des SOC übernimmt.
Schulung und kontinuierliche Weiterbildung im SOC
In der IT-Sicherheit ist heute nichts so, wie es morgen ist. Was bedeutet das? Die Bedrohungslage sowie die Methoden und Techniken von Hackern verändern sich stetig. Was gestern noch als vergleichsweise sicher galt, kann heute bereits eine unsichere Praxis sein. In kaum einem anderen Bereich ist die kontinuierliche Schulung und Weiterbildung der Mitarbeitenden daher so bedeutend wie in der IT-Sicherheit. Das gilt speziell für zentrale Stellen wie das SOC, das die Cybersecurity verantwortet.
Ohne regelmäßige Schulungen und gezielte Weiterbildungsmaßnahmen laufen SOC-Mitarbeiter Gefahr, wichtige Veränderungen zu verpassen, längst überholte Strategien anzuwenden oder Alarme nicht mehr richtig einzuordnen. Zudem sind moderne IT-Infrastrukturen in letzter Zeit immer komplexer geworden. Im Bereich der IT-Systeme ist daher umfangreiches Fachwissen erforderlich, um modernen Angriffen entsprechend versiert begegnen zu können.
Dieses Wissen kommt jedoch nicht von ungefähr und läuft selbst hochqualifizierten Mitarbeitern nicht auf dem Weg zur Arbeit zu. Es ist das Resultat eines kontinuierlichen Lernprozesses, der von regelmäßigen Schulungen und Weiterbildungen getragen wird.
Trainings und Fortbildungen umfassen also nicht nur sicherheitsrelevante Aspekte, sondern beschäftigen sich auch allgemein mit der IT. Dabei geht es um ein weitreichendes Verständnis von Plattformen, Tools, Techniken und Strategien. Threat Hunting und Incident Response nehmen im SOC dabei eine immer größere Bedeutung ein.
Verantwortlichkeiten innerhalb eines SOC-Teams
Das SOC besteht aus einer Vielzahl von IT-Sicherheitsexperten, die im Security Operations Center unterschiedliche Aufgaben übernehmen. Vom Analysten, der die Vorgänge genauer überwacht, über den Responder, der auf Bedrohungslagen entsprechend schnell reagiert, bis hin zum SOC-Management, das den Gesamtüberblick behält, ist im Grunde alles vertreten.
Qualifikationen und Soft Skills sind dabei von entscheidender Bedeutung, um die Arbeit innerhalb eines SOC-Teams zu meistern. Gerade Teamarbeit, gegenseitige Unterstützung, Kommunikation, Austausch und Diskussionen sind neben den fachlichen Qualifikationen und Zertifikaten oft entscheidende Faktoren. Sie bringen ein großes Plus in die gemeinsame Arbeit, unterstützen die Weiterentwicklung der Mitarbeiter und helfen dabei, eine „Alarmmüdigkeit“ zu verhindern.
Da im SOC normalerweise Schichtarbeit und somit ein 24/7-Betrieb herrscht, wird den entsprechenden Mitarbeitern im Security Operations Center einiges abverlangt. Beim SOC geht es darum, dass ein Team rund um die Uhr die Sicherheit aller IT-Systeme im Auge behält und auf Vorfälle augenblicklich reagieren kann. Schichten müssen sich für reibungslose Übergaben überlappen, Nächte und Feiertage müssen lückenlos abgedeckt werden. Auch die personelle Ausstattung muss Krankheiten, Urlaub und Weiterbildungszeiten berücksichtigen.
Aber schauen wir uns noch einmal kurz die einzelnen Verantwortlichkeiten innerhalb eines SOC-Teams an. Diese können je nach Größe des SOCs und dem jeweiligen Unternehmen durchaus variieren. Dennoch sind meist folgende Positionen vorzufinden:
Positionen innerhalb des Security Operations Center
SOC-Manager
Im SOC-Management geht es um die strategische Ausrichtung und Führung des Security Operations Centers. Das Management koordiniert die unterschiedlichen Teams, entscheidet darüber, welche Rollen und Positionen im SOC verteilt werden, und sorgt dafür, dass die Prozesse des Security Operations Centers reibungslos verlaufen.
Ein SOC-Manager nimmt somit die Führungsposition im Security Operations Center ein. Er trägt die Gesamtverantwortung für das SOC, die strategische Ausrichtung, die Planung und die Koordination der täglich anfallenden Aufgaben. Zudem berichtet er an die Geschäftsführung sowie an weitere wichtige Stakeholder im Unternehmen.
Der SOC-Manager ist daher auch eine wichtige Schnittstelle, die relevante Informationen an die Geschäftsleitung weitergibt und wichtige Budgets verwaltet. Mit diesen können weitere Technologien integriert oder Modernisierungen im SOC umgesetzt werden.
SOC-Analysten
Die sogenannten Security-Analysten bilden den Kern des SOC. Sie stellen die größte Gruppe dar und bestimmen maßgeblich über dessen Erfolg. Security-Analysten durchforsten täglich die Log-Dateien, analysieren eintreffende Warnungen sowie gewöhnliche Meldungen und untersuchen Auffälligkeiten innerhalb der IT-Infrastruktur.
Sie überwachen und analysieren im SOC also nahezu alles und betrachten sämtliche Sicherheitsprotokolle äußerst genau. Ihr Fachwissen erstreckt sich dabei über verschiedene Bereiche, etwa Netzwerk- und Systemsicherheit, Malware-Analyse oder Schwachstellenmanagement.
Um akute und zukünftige Vorfälle besser bewältigen zu können, analysieren sie, was ihnen in die Finger kommt, um daraus weitere Schlüsse und Erkenntnisse abzuleiten. Sie arbeiten zudem in unterschiedlichen Kompetenzstufen. Dazu weiter unten noch ein wenig mehr (Link?).
Incident Responder
Incident Responder, oft auch nur Responder genannt, sind ausgebildete Experten für IT-Sicherheit. Sie reagieren bei Sicherheitsvorfällen augenblicklich, treffen Entscheidungen unter hohem Druck und leiten Mitarbeiter durch das weitere Vorgehen.
Sie aktivieren Gegenmaßnahmen oder trennen Systeme sogar vollständig vom Netzwerk, wenn von diesen eine Gefahr ausgeht. Alles dient dem Zweck, möglichen Schaden vom angegriffenen Unternehmen abzuwenden.
Die Herausforderung eines Incident Responders besteht darin, präzise Entscheidungen zu treffen, obwohl die Situation heikel und brandgefährlich sein kann. Er muss daher jederzeit einen kühlen Kopf bewahren, auch wenn bereits alles brennt.
Bei der Incident Response geht es darum, schnellstmöglich und trotzdem nicht kopflos zu reagieren, um Sicherheitsprobleme effizient zu erkennen und zu beseitigen sowie Cyberangriffe erfolgreich abzuwehren, bevor sie großen Schaden an der IT-Infrastruktur verursachen können.
SOC Threat Hunter
Sogenannte Threat Hunter beschäftigen sich in einem SOC mit der Suche nach Schwachstellen und potenziellen Bedrohungen. Anders als SOC-Analysten sind SOC Threat Hunter jedoch weniger reaktiv als vielmehr proaktiv tätig.
Die Bedrohungssuche ist dabei eine enorm wichtige proaktive Methode, um sich frühzeitig auf potenzielle Bedrohungen einstellen, diese identifizieren und zeitnah entgegenwirken zu können. Threat Hunter sind daher durchgehend damit beschäftigt, manuell sowie automatisiert nach möglichen Bedrohungsmustern zu suchen (Threat Analyse).
Durch ihre proaktive Arbeit gelingt es ihnen, selbst komplexeste Angriffe zu erkennen, bevor sie größeren Schaden anrichten können. Ziel ist es dabei immer, Angriffe zu erkennen, noch bevor diese überhaupt stattfinden.
Das schaffen sie, indem sie ungewöhnliche Verhaltensmuster enttarnen, die von gewöhnlichen Überwachungssystemen nicht richtig erkannt werden können. Hier sind die Threat Hunter im besten Fall immer einen Schritt voraus und erkennen bösartige Akteure noch vor den automatischen Systemen.
SOC IT-Forensiker
Die IT-Forensik befasst sich mit der forensischen Beweissicherung. Ein IT-Forensiker analysiert systematisch die erfolgten Angriffe, sichert die dazugehörigen Daten in möglichst unveränderter und somit unverfälschter Form, analysiert und bewertet diese, um sie anschließend auszuwerten und bei Bedarf präsentieren zu können.
Am Ende beantwortet ein IT-Forensiker die klassischen Fragen: Was, wo, wann und wie ist etwas passiert und wer war dafür verantwortlich? Es geht somit vornehmlich um die saubere Aufarbeitung von Cyberangriffen mit der eventuellen Beweissicherung für kommende Verfahren.
Ein Forensik-Spezialist im SOC ist also darin geschult, die Ursprünge eines Angriffs zu erforschen. Dafür rekonstruiert er häufig den Angriff selbst und versucht, das Angriffsmuster und die genutzte Methode durch die Rekonstruktion vollständig zu verstehen. Außerdem ist es seine Aufgabe, festzustellen, welche Daten überhaupt kompromittiert wurden.
Unterschiede zwischen Level 1, Level 2 und Level 3
Für gewöhnlich werden Mitarbeiter, ganz speziell die SOC-Analysten, in unterschiedliche Level eingeteilt. Jedes Level umfasst dabei vielfältige Verantwortlichkeiten, die der jeweilige Mitarbeiter zu erfüllen hat. Diese möchten wir uns an dieser Stelle einmal genauer ansehen und beleuchten, was es damit auf sich hat:
Level 1
Hierbei handelt es sich um Analysten, deren Hauptaufgabe darin besteht, Alarme und Warnmeldungen aus Überwachungssystemen wie dem SIEM (Security Information and Event Management) zu durchforsten. Im Kern geht es darum, Falschmeldungen zu entlarven und die wirklich wichtigen Meldungen, also potenziell ernsthafte Sicherheitsvorfälle, entsprechend an einen Level-2-SOC-Analysten weiterzuleiten.
Level 2
Aufgabe der Level-2-SOC-Analysten ist es, die von Level 1 zuvor eskalierten Alarme zu übernehmen und zu bearbeiten. Sie führen weitere Analysen durch und versuchen, Angriffsmuster und Angriffsarten zu erkennen, um diese in aussagekräftigen Berichten zusammenzufassen.
Dazu sichten sie die Log-Dateien der betroffenen Systeme und schauen sich den Netzwerkverkehr genauer an. Kleinere Vorfälle können die Analysten direkt beheben, komplexere Vorfälle werden an Incident Responder und IT-Forensiker übergeben.
Level 3
Bei den SOC-Analysten im Level 3 handelt es sich um diejenigen im SOC, die auch hochkomplexe Angriffe abwehren können. Sie beschäftigen sich vorrangig mit der Auswertung einzelner Dateien, Malware oder anderer Daten.
Außerdem sind sie in die Optimierung der Sicherheitsarchitektur eines Unternehmens involviert und stehen den IT-Forensikern mit ihrem Fachwissen zur Verfügung. Sie berichten schließlich an das Management und haben für dieses häufig eine beratende Position inne.
Häufige Fragen (FAQ)
In einem SOC arbeiten unter anderem SOC-Manager, SOC-Analysten, Incident Responder, Threat Hunter und IT-Forensiker. Sie übernehmen unterschiedliche Aufgaben von der Überwachung und Analyse bis zur Reaktion auf Sicherheitsvorfälle und der forensischen Aufarbeitung.
SOC-Analysten überwachen Log-Dateien, Warnungen und Auffälligkeiten in der IT-Infrastruktur. Sie analysieren Sicherheitsereignisse und verfügen je nach Kompetenzstufe über unterschiedliche Aufgaben, von der Bewertung von Alarmen bis zur Analyse komplexer Angriffe.
SOC-Analysten werden üblicherweise in die Level 1 bis 3 eingeteilt. Level 1 bewertet Alarme und leitet relevante Fälle weiter, Level 2 analysiert eskalierte Vorfälle und Level 3 bearbeitet auch hochkomplexe Angriffe und unterstützt bei der Optimierung der Sicherheitsarchitektur.
Regelmäßige Schulungen und Weiterbildungen helfen SOC-Mitarbeitern, Veränderungen der Bedrohungslage, neue Methoden und komplexe IT-Infrastrukturen zu bewältigen. Sie umfassen neben Sicherheitsaspekten auch Kenntnisse zu Plattformen, Tools, Techniken und Strategien.
