Das unvollkommene SOC: Wie Sicherheitsteams ohne ein Dream-Team verteidigen können

Schlanke SOC-Teams können erklärbare und agentenbasierte KI nutzen, um die Alert-Müdigkeit zu verringern, die Expertise von Analysten zu skalieren, Untersuchungen zu automatisieren und den Sicherheitsbetrieb zu verbessern.

Verfasst von
Ken Underhill
Ken Underhill
Aug 28, 2026
8 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Viele schlanke Security Operations Center (SOC)-Teams haben nicht genügend Analysten im Team, um jeden Sicherheitsalarm zu untersuchen. KI hat das Problem noch verschärft, da hybride Umgebungen und nichtmenschliche Identitäten (NHIs) für zusätzliche Komplexität sorgen. Sicherheitsteams müssen bei der Triage entscheiden, was Aufmerksamkeit verdient, was automatisiert werden kann und wo ihre begrenzte Expertise am besten eingesetzt ist. 

Rund 60 % der Unternehmen geben an, dass ihren Teams die nötigen Fähigkeiten fehlen, um sich gegen aktuelle Bedrohungen zu verteidigen; 27 % berichten von Sicherheitsverletzungen, die direkt mit Kompetenzlücken in der Belegschaft zusammenhängen. Die Lösung besteht nicht einfach darin, mehr Spezialisten einzustellen. Für viele Unternehmen ist das weder finanziell realistisch noch operativ nachhaltig.

Ein praktikablerer Ansatz besteht darin, die SOC-Workflows neu zu gestalten, damit sich Expertise im gesamten Team skalieren lässt. Agentenbasierte KI kann schlanken SOC-Teams helfen, die Expertise von Analysten zu skalieren, repetitive Untersuchungsarbeit zu reduzieren und den Sicherheits-Output zu steigern, ohne die Mitarbeiterzahl entsprechend zu erhöhen. Im Mittelpunkt sollte stehen, Analysten mit dem Kontext und der Unterstützung auszustatten, die sie benötigen, um mehr Untersuchungen selbstständig zu bearbeiten. 

Die wichtigsten Erkenntnisse für schlanke SOC-Teams

  • Expertiselücken schließen: Dokumentierte Workflows und KI-Anleitungen können helfen, wenn 60 % der Unternehmen von Lücken bei den Sicherheitskompetenzen berichten.
  • Reale Bedrohungen priorisieren: Risikobasierter Kontext hilft, wenn 73 % der Sicherheitsteams Fehlalarme als ihre größte Herausforderung bei der Erkennung nennen.
  • Repetitive Arbeit automatisieren: Agentenbasierte KI kann die Kapazität erhöhen; 88 % der Sicherheitsfachleute berichten von Effizienzgewinnen durch KI-gestützte Workflows.
  • Senior-Expertise skalieren: Geführte Playbooks können Engpässe verringern, da 63 % der Praktiker von Burnout berichten und mehr als 80 % mit steigenden Arbeitsbelastungen konfrontiert sind.

SOC-Expertiselücken schließen, ohne die Mitarbeiterzahl zu erhöhen 

Die Kompetenzlücke wird zu einem größeren Problem, wenn immer wieder dieselben erfahrenen Analysten in jede Untersuchung hineingezogen werden. 

Nehmen wir zum Beispiel an, ein Alarm betrifft verdächtige Aktivitäten von einem Cloud-Konto. Ein erfahrener Analyst weiß, welche AWS-CloudTrail-Ereignisse wichtig zu prüfen sind, welches Authentifizierungsverhalten von der Baseline abweicht und verdächtig wirkt und welche anderen Benutzer, Systeme oder Ereignisse untersucht werden müssen. Ein weniger erfahrener Analyst benötigt möglicherweise deutlich länger, um all das zusammenzutragen, oder eskaliert den Fall einfach, weil er unsicher ist, welche Belege als Nächstes geprüft werden sollten.

Dokumentierte Untersuchungs-Workflows können helfen, diese Lücke zu schließen. Statt von Analysten zu erwarten, jeden Untersuchungsweg zu kennen, können Teams festhalten, wie erfahrene Analysten mit gängigen Szenarien wie verdächtiger Authentifizierung, Rechteausweitung, der Kompromittierung von Endpunkten und ungewöhnlichen Cloud-Aktivitäten umgehen.

Advertisement

KI kann Analysten einen Teil dieser Vorarbeit abnehmen, indem sie relevante Telemetriedaten zusammenführt und hervorhebt, was genauer betrachtet werden sollte. Für schlanke SOC-Teams kann das unnötige Eskalationen reduzieren und Nachwuchsanalysten mehr von dem geben, was sie benötigen , um eine Untersuchung selbstständig voranzutreiben.

Das Ziel besteht nicht darin, Nachwuchsanalysten wie erfahrene Analysten arbeiten zu lassen oder KI einzusetzen, um erfahrene Mitarbeiter zu ersetzen, sondern dem Team die Anwendung seines vorhandenen Wissens auf mehr Untersuchungen zu erleichtern.

SOC-Manager können mit drei praktischen Schritten beginnen:

  1. Ermitteln Sie die Untersuchungen, bei denen am häufigsten die Unterstützung eines erfahrenen Analysten erforderlich ist.
  2. Dokumentieren Sie, worauf erfahrene Analysten achten und was ihre Entscheidungen bestimmt.
  3. Nutzen Sie diese Workflows, um weniger erfahrene Analysten zu schulen und künftige Untersuchungen anzuleiten.

Beginnen Sie mit den Untersuchungen, die am meisten Zeit erfahrener Analysten beanspruchen. Dort besteht wahrscheinlich die größte Chance, Engpässe zu reduzieren, ohne jedes mögliche Szenario dokumentieren zu müssen, mit dem das SOC konfrontiert werden könnte.

SOC-Analysten vor der Untersuchung mehr Kontext geben 

Der Schweregrad eines Alarms allein sagt einem Analysten nicht, welches Risiko von einem Ereignis ausgeht. Ein Alarm mit hohem Schweregrad auf einem Testsystem kann weniger dringend sein als mehrere Signale mit niedrigerem Schweregrad, die mit einem privilegierten Konto verbunden sind, das auf Produktionssysteme zugreift. 

Das Problem besteht darin, dass Analysten diesen Kontext oft selbst zusammensetzen müssen. Das kostet Zeit und erschwert es, reale Bedrohungen von Rauschen zu unterscheiden. Das ist relevant, wenn 73 % der Sicherheitsteams Fehlalarme und Alarmrauschen als ihre größte Herausforderung bei der Erkennung nennen . Mehr Erkennungen verbessern die Sicherheit nicht, wenn sie Analysten lediglich noch mehr Alarmrauschen zur Auswertung liefern.

Bei der Priorisierung sollte der Kontext rund um einen Alarm berücksichtigt werden, darunter der beteiligte Benutzer oder die beteiligte Entität, die Bedeutung des betroffenen Assets, das bisherige Verhalten und damit verbundene Aktivitäten. 

Advertisement

Als ich im Incident Response eines Gesundheitsunternehmens arbeitete, wirkten einige fehlgeschlagene Anmeldeversuche an einem elektronischen Patientenaktensystem (EHR) zunächst wie ein Ereignis mit geringem Risiko. Dann bemerkte ich, dass das Konto auf eine ungewöhnlich große Zahl von Patientenakten zugriff. Wir beendeten den Zugriff und untersuchten den Vorfall. Dabei bestätigte sich, dass ein unbefugter Benutzer das Konto kompromittiert hatte, während die Pflegekraft im Urlaub war. 

Analysten sollten solche Signale jedoch nicht manuell miteinander verknüpfen müssen, bevor sie das Risiko verstehen können. Erklärbare KI kann dabei helfen, zusammenhängende Aktivitäten zu korrelieren und die Belege sichtbar zu machen, die zeigen, warum eine Untersuchung Priorität verdient. 

Ein hoher Risikowert ist nur dann nützlich, wenn Analysten erkennen können, wodurch er verursacht wurde. Sie benötigen genügend Belege, um die Empfehlung zu validieren und zu bestimmen, was als Nächstes zu tun ist. Für schlanke SOC-Teams kann das frühzeitige Sichtbarmachen dieses Kontexts die Zeit verringern, die für die Verfolgung von Fehlalarmen aufgewendet wird, und weniger erfahrenen Analysten helfen, Fälle voranzutreiben, ohne sie sofort zu eskalieren. 

Wenn Analysten einen Fall öffnen, sollten sie schnell drei Fragen beantworten können:

  • Was ist passiert?
  • Warum ist das relevant?
  • Welche Belege stützen die Schlussfolgerung?

Agentenbasierte KI nutzen, um Untersuchungsarbeit zu automatisieren – nicht das Urteilsvermögen der Analysten 

Automatisierung sollte repetitive Arbeit von den Analysten fernhalten, nicht die Analysten aus der Entscheidungsfindung entfernen – menschliche Kontrolle wird noch wichtiger, wenn SOC-Teams beginnen, agentenbasierte KI für Untersuchungen einzusetzen. Rund 88 % der Cybersecurity-Fachleute berichten von messbaren Effizienzgewinnen durch KI-gestützte Sicherheits-Workflows, wodurch schlanke Teams ihre Untersuchungskapazität erhöhen können, ohne weitere Analysten einzustellen.

Am besten beginnt man mit Aufgaben, die repetitiv und leicht zu überprüfen sind. Ein KI-Agent kann zusammengehörige Ereignisse abrufen, Benutzer und Assets korrelieren, Aktivitäten mit dem bisherigen Verhalten abgleichen, an anderer Stelle in der Umgebung nach ähnlichen Aktivitäten suchen und seine Ergebnisse zusammenfassen. Das verschafft dem Analysten eine bessere Ausgangsbasis. Statt den ersten Teil einer Untersuchung damit zu verbringen, Belege aus mehreren Quellen zusammenzutragen, kann er diese Zeit darauf verwenden zu bestimmen, ob die Aktivität bösartig ist und was dagegen unternommen werden sollte.

Advertisement

KI-Agenten benötigen weiterhin klare Leitplanken. Das Sammeln, Anreichern, Korrelieren und Zusammenfassen von Belegen eignet sich gut für eine stärkere Automatisierung. Das Deaktivieren von Konten, Isolieren von Endpunkten, Ändern von Cloud-Konfigurationen oder Ergreifen anderer Maßnahmen, die den Produktionsbetrieb stören könnten, sollte grundsätzlich die Zustimmung eines Analysten erfordern, sofern das Unternehmen nicht klare Verfahren für automatisierte Reaktionen festgelegt hat.

Teams benötigen außerdem eine Aufzeichnung darüber, was die KI getan hat. Analysten sollten sehen können, welche Belege sie geprüft hat, wie sie zu einer Schlussfolgerung gelangt ist und welche Maßnahmen sie empfohlen oder ausgeführt hat. Diese Transparenz wird immer wichtiger, wenn KI beeinflusst, welche Vorfälle zuerst untersucht werden oder wie das SOC reagiert.

Das Ziel besteht nicht darin, ein SOC zu schaffen, das sich selbst betreibt, sondern die Untersuchungsarbeit zu automatisieren, damit Analysten mehr Zeit haben, die Belege zu bewerten und Entscheidungen zu treffen, die menschliches Urteilsvermögen erfordern.

Die Expertise erfahrener SOC-Analysten in wiederholbare Untersuchungs-Workflows überführen 

In vielen SOCs liegt das Wissen bei einer Handvoll erfahrener Analysten. Sie wissen, welche Alarme meist harmlos sind, welche Aktivitätskombinationen genauer betrachtet werden sollten und wann etwas eskaliert werden muss.

Das wird zum Problem, wenn alle anderen auf dieselben Analysten angewiesen sind, um eine Untersuchung voranzutreiben. Das verlangsamt Untersuchungen, führt zu uneinheitlichen Entscheidungen und hält erfahrene Mitarbeiter von Aufgaben fern, die ihre Erfahrung tatsächlich erfordern. Diese Abhängigkeit kann außerdem zu einem Burnout im Bereich Cybersicherheit beitragen , weil erfahrene Analysten immer wieder in routinemäßige Eskalationen hineingezogen werden. 

Der Druck ist bereits spürbar. Mindestens 63 % der Sicherheitsfachleute berichten von einem gewissen Maß an Burnout, und mehr als 80 % geben an, dass ihre Arbeitsbelastung gestiegen ist. Dadurch wird die Lücke bei der SOC-Reife für schlanke Teams schwieriger zu schließen.

Advertisement

Eine Möglichkeit, diese Abhängigkeit zu verringern, besteht darin, festzuhalten, wie erfahrene Analysten gängige Vorfälle tatsächlich untersuchen. Dokumentieren Sie, was eine eingehendere Untersuchung auslöst, welche Belege sie prüfen, womit sie gutartige Aktivitäten ausschließen und wann sie eskalieren. Ein nützliches Playbook sollte einem Analysten helfen, eine Untersuchung gedanklich durchzugehen, statt ihm lediglich vorzugeben, welche Tools er öffnen soll.

Daraus muss kein gewaltiges Dokumentationsprojekt werden. Beginnen Sie mit Untersuchungen, die immer wieder bei erfahrenen Analysten landen, und halten Sie fest, wie diese sie bearbeiten. Aktualisieren Sie die Playbooks anschließend auf Grundlage dessen, was das Team aus künftigen Untersuchungen und Vorfällen lernt. 

Agentenbasierte KI kann diese Playbooks während einer tatsächlichen Untersuchung nützlicher machen. Ein Agent kann vordefinierten Schritten folgen und die vom Playbook geforderten Belege zusammentragen.. Erklärbare Ausgaben liefern dem Analysten eine Aufzeichnung darüber, was geprüft wurde und warum etwas markiert wurde. 

Für schlanke Teams liegt der Vorteil auf der Hand. Erfahrene Analysten teilen ihren Ansatz einmal, statt jedes Mal jemanden durch dieselbe Untersuchung zu führen. Dadurch erhalten Nachwuchsanalysten mehr Eigenständigkeit und erfahrene Analysten mehr Zeit für Fälle, die ihre Expertise erfordern. 

Messen, ob SOC-Automatisierung tatsächlich Analystenzeit spart 

Mehr Aufgaben zu automatisieren macht ein SOC nicht zwangsläufig effizienter. Entscheidend ist, ob die Automatisierung Analysten Zeit zurückgibt, ohne die Qualität der Untersuchungen zu beeinträchtigen. SOC-Leiter sollten Kennzahlen wie die Zeit bis zum Vorliegen von Belegen, Fehlalarmraten, Erkennungsabdeckung, Genauigkeit von Eskalationen und den Anteil der Analystenzeit betrachten, der auf Triage statt auf höherwertige Sicherheitsarbeit entfällt.

Die Zeit bis zum Vorliegen von Belegen ist nützlich, weil das Sammeln und Korrelieren von Informationen einen großen Teil einer Untersuchung beanspruchen kann. Das manuelle Korrelieren von 20 bis 30 Ereignissen während einer Schicht kann fünf bis zehn Analystenstunden verbrauchen. Wenn auch nur die Hälfte dieser Zeit zurückgewonnen wird, könnte ein dreiköpfiges Team pro Jahr rund 900 Analystenstunden zurückgewinnen. Diese Zeit kann das Team sinnvoller einsetzen.

Advertisement

Legen Sie vor der Einführung von Automatisierung eine Baseline fest und messen Sie anschließend, was sich verändert. Schnellere Untersuchungen sind ein gutes Zeichen – allerdings nicht, wenn die Zahl fehlerhafter Eskalationen steigt oder Analysten weiterhin stundenlang Belege aus voneinander getrennten Systemen zusammentragen.

Betrachten Sie außerdem, wofür die zurückgewonnene Zeit eingesetzt wird. Ein paar Minuten bei der Triage einzusparen, ist besonders wertvoll, wenn Analysten diese Zeit für Threat Hunting, die Verbesserung von Erkennungen, die Überprüfung von Cloud-Konfigurationen, die Feinabstimmung verrauschter Regeln oder das Testen von Incident-Response-Plänen verwenden.

SOC-Automatisierung sollte repetitive Untersuchungsarbeit reduzieren und Analysten mehr Zeit für Sicherheitsarbeit geben, die menschliches Urteilsvermögen und Erfahrung erfordert. 

Mit dem vorhandenen Team ein leistungsfähigeres SOC aufbauen 

Die meisten Sicherheitsteams werden nicht über alle gewünschten Mitarbeiter, das gewünschte Know-how oder die gewünschten Tools verfügen. Der Fokus sollte darauf liegen, mehr aus den bereits vorhandenen Ressourcen herauszuholen. Geben Sie Analysten den Kontext, den sie für Entscheidungen benötigen, automatisieren Sie die repetitiven Teile von Untersuchungen und halten Sie das Wissen erfahrener Analysten fest, damit der Rest des Teams es nutzen kann. Messen Sie anschließend, ob diese Veränderungen tatsächlich Fehlalarme reduzieren, Untersuchungen beschleunigen und Analysten ihre Zeit zurückgeben.

Erklärbare und agentenbasierte KI kann dabei helfen, insbesondere schlanken Teams. Analysten müssen jedoch weiterhin verstehen, was die Technologie tut, und bei kritischen Entscheidungen die Kontrolle behalten. KI sollte erfahrene Analysten effektiver machen und weniger erfahrenen Analysten helfen, unabhängiger zu arbeiten – sie sollte nicht zu einem weiteren System werden, dem das SOC blind vertrauen muss.

Ein SOC benötigt kein perfektes Team, um effektiv zu arbeiten. Es muss die vorhandenen Menschen, das vorhandene Wissen und die vorhandene Zeit besser nutzen. 

Die richtige Kombination aus wiederholbaren Workflows, besserem Kontext und umsichtig eingesetzter KI kann Analysten helfen, weniger Zeit mit Untersuchungsarbeit und mehr Zeit mit den Bedrohungen zu verbringen, die ihre Aufmerksamkeit erfordern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.