Drei Wege zum SOC. Eine Entscheidungsmatrix.
Open-Source-SIEM selbst betreiben, Managed SOC als Dienst oder die eigene KI-SOC-Plattform mit Engine-Arena? Das Kompendium vergleicht die drei Wege offen — inklusive der Fälle, in denen der günstigste nicht der richtige ist.
Geeignet fürUnternehmen mit NIS2-, DORA- oder KRITIS-Pflicht, die zwischen Selbstbetrieb, Managed SOC und eigener Plattform …
Wazuh selbst betreiben · Managed SOC · KI-SOC-Plattform — im direkten Vergleich
Das Wichtigste auf einen Blick
- Geeignet für
- Unternehmen mit NIS2-, DORA- oder KRITIS-Pflicht, die zwischen Selbstbetrieb, Managed SOC und eigener Plattform wählen
- Ausgangssituation
- Rund-um-die-Uhr-Überwachung heißt fünf Vollzeitstellen statt Rufbereitschaft — die wenigsten Mittelständler besetzen das selbst
- Wir übernehmen
- Betrieb des gewählten Wegs: Managed Wazuh SIEM, 24/7-Analystenteam oder die KI-SOC-Plattform mit Engine-Arena
- Ihr Ergebnis
- Ein begründeter Weg statt dreier Angebote, die sich nicht miteinander vergleichen lassen
- Preisrahmen
- Wazuh ohne Lizenzkosten als günstigster Einstieg; konkretes Angebot nach unverbindlichem Assessment
- Reaktionszeit
- Im Managed SOC eine MTTR unter 15 Minuten durch das rund um die Uhr besetzte Analystenteam
- Dauer
- 2 bis 6 Wochen Time-to-Value je nach Weg; ein späterer Wechsel bleibt offen
- Erster Schritt
- 30 Minuten Live-Demo mit echten Daten aus allen drei Lösungen
Von Open Source bis eigener KI-Arena — drei Stufen, ein Ziel.
Wazuh SIEM
Die bewährte Open-Source-SIEM-Plattform, professionell von uns betrieben. Log-Management, FIM, Vulnerability-Assessment, MITRE-ATT&CK-Detection. Ohne Lizenzkosten.
- Über 3.200 Detection-Regeln out-of-the-box
- NIS2 / ISO 27001 / PCI-DSS Compliance-Reports
- File Integrity Monitoring, Vulnerability Assessment
- Tuning, Rule-Entwicklung & Patch-Management durch uns
- Deutsches Rechenzentrum, DSGVO-konform
Managed SOC
Unser Security Operations Center als Service. Zertifizierte Analysten überwachen Ihre Infrastruktur rund um die Uhr, eskalieren nur bestätigte Bedrohungen und begleiten Meldepflichten an BSI, BaFin, BNetzA.
- 24/7 besetztes Analysten-Team (MTTR < 15 min)
- Incident Response mit forensischer Spurensicherung
- NIS2-, DORA- und KRITIS-Meldepflicht-Begleitung
- Monatliche Executive-Reports + Quartals-Reviews
- Läuft optional auf Wazuh oder unserer KI-Plattform
KI-SOC-Plattform
Unsere eigenentwickelte SOC-Plattform mit drei parallelen vLLM-KI-Engines: KI-SPEZIAL SecOps, SIEM LLAMA, MiniMax. Honey-Canary-Frühwarnung, DEFCON-Automatik, gerichtsfeste PDF-Exporte. 100 % on-prem in Deutschland.
- Engine-Arena: 3 vLLM-Engines parallel, RAG auf Playbooks
- Honey-Canary-Endpunkte · Insider-Erkennung
- DEFCON-Automatik mit fünf Eskalations-Stufen
- SHA-512 + HMAC signierte PDFs — gerichtsfest
- Mandantenfähig ab Tag 1 (MSP & Konzern)
Was kann welche Lösung wirklich?
| Fähigkeit | Wazuh SIEM | Managed SOC | KI-SOC-Plattform |
|---|---|---|---|
| Detection & Monitoring | |||
| Log-Management & RetentionSIEM-Grundfunktion | Solide | Erweitert | Skalierend |
| MITRE ATT&CK Coverageaktives Mapping der Detection-Regeln | ✓ | ✓ | ✓ |
| File Integrity MonitoringWazuh-Stärke | Native | Betreut | Integriert |
| Vulnerability Assessment | Built-in | Gemanaged | Korreliert |
| Honey-Canary-FrühwarnungKöder-Endpunkte für Insider & Lateral Movement | — | teilweise | ✓ |
| OT / SCADA-Integrationread-only Telemetrie | teilweise | ✓ | ✓ |
| KI & Automation | |||
| KI-Engines parallel (Arena)mehrere vLLMs in Konsens/Dissens | — | teilweise | 3 Engines on-prem |
| Explainable AI / RAGZitate aus eigenen Playbooks | — | teilweise | ✓ |
| Automatisierte Playbooks (SOAR) | teilweise | ✓ | ✓ |
| DEFCON-Automatikfünf Eskalations-Stufen automatisch | — | teilweise | ✓ |
| Suspicion-Score & Actor-Profile | — | teilweise | ✓ |
| Rule-Quality-Scoring / Blindspot | — | teilweise | ✓ |
| Compliance & Reporting | |||
| NIS2-/KRITIS-Meldepflicht-Workflow | Reporting | Begleitet | Signiert |
| DORA 4h-Meldung (Banken) | — | teilweise | ✓ |
| SHA-512 + HMAC signierte PDFsgerichtsfeste Dokumentation | — | teilweise | ✓ |
| ISO 27001 / 27019 / B3S-Ready | Basis | Begleitet | Audit-Ready |
| Betrieb & Personal | |||
| 24/7-Analysten-Team | — | ✓ | ✓ |
| MandantenfähigkeitMSP / Konzern-Tochter-Szenario | teilweise | ✓ | ✓ |
| Time-to-Value | 2–6 Wochen | 2–4 Wochen | 2–4 Wochen |
| Eigene Hardware / Lizenzkosten | keine | inklusive | inklusive |
| 100 % on-prem in Deutschland | ✓ | ✓ | ✓ |
Die Lösungen sind kombinierbar — nicht exklusiv.
Welche Lösung für welche Situation?
Mittelständisches Maschinenbau-Unternehmen, 80 MA
NIS2 ist seit dem 06.12.2025 in Kraft und damit Pflicht. Kein eigenes Security-Team, aber ein engagierter IT-Admin. Log-Quellen: Windows-Server, Firewall, M365, vereinzelt Linux. Budget begrenzt. Ziel: dokumentiertes Monitoring, Erkennung von Ransomware und Phishing. Die Situation ist klassisch: Eine Cloud-SIEM mit Pay-per-EPS ist für 80 MA schon teuer, ein Managed SOC erscheint zunächst überdimensioniert. Das Managed Wazuh SIEM bringt alles Wichtige: Detection, Compliance-Reports, FIM. Wir betreiben und tunen es, der IT-Admin kann eskalieren wenn nötig.
Open-Source ohne Lizenzkosten, NIS2-Reports out-of-the-box, flexibel erweiterbar. Später ggf. Managed SOC dazubuchen, wenn 24/7-Reaktion nötig wird.
Wazuh SIEM ansehen →Versicherungskonzern mit drei Tochtergesellschaften (Life, Kranken, Sach)
VAIT, DORA, DSGVO Art. 9 auf Gesundheitsdaten. Jede Tochter hat eigene Policen-DBs. Ein Incident in einer Tochter darf die anderen nicht treffen. Reporting muss pro Tochter an BaFin und Landesdatenschutzbehörden gehen. Die Anforderung ist klar: Mandantenfähigkeit ab Tag 1, Art.-9-Schutz, DORA-Meldekette. Das Managed SOC auf unserer KI-SOC-Plattform trennt die Töchter auf DB-, Netzwerk- und KI-Inferenz-Ebene. Engine-Arena erkennt Claims-Manipulation und Honey-Canary-Zugriffe auf VIP-Policen.
Kombination aus Service und Plattform nötig wegen Mandantenfähigkeit, DSGVO-Art.-9 und DORA. Tochter-Containment ohne Konzern-Übergriff.
SOC-Plattform ansehen →Regionalbank, DORA ab Januar 2025 pflichtig
BAIT, MaRisk AT 7.2, SWIFT CSP. Eigenes kleines Security-Team, aber ohne 24/7-Besetzung. Transaktions-Monitoring auf SWIFT-Gateway ist geschäftskritisch. Meldepflicht an BaFin innerhalb 4 Stunden bei schwerwiegenden Vorfällen. Die 4-Stunden-Frist ist das Pain-Point. Unsere KI-SOC-Plattform mit Engine-Arena analysiert MT-Messages in Echtzeit, erkennt Korrespondenzbank-Anomalien, startet automatisch den DORA-Entwurf und liefert SHA-512-signierte PDFs. Das Bank-Team bestätigt und reicht ein — in der Regel weit unterhalb der 4-Stunden-Frist.
DORA-4h-Workflow, SWIFT-Fraud-Detection, gerichtsfeste PDFs. Das eigene Team bleibt erhalten, wir bringen 24/7-Abdeckung und KI-Orchestrierung.
SOC-Plattform ansehen →Verteilnetzbetreiber Strom, 600 MA, KRITIS
§8a BSIG, IT-Sicherheitskatalog BNetzA, ISO 27019, B3S Strom. Bedrohungslage: Nation-State (Sandworm, Volt-Typhoon). IT- und OT-Netze getrennt, Leittechnik mit SCADA und IEC 61850. Fernwartungs-VPN von Anlagenherstellern. Hier ist kein Spielraum für Experimente. Die KI-SOC-Plattform bringt IoC-Feeds mit Nation-State-Fokus, read-only OT-Telemetrie (Leittechnik bleibt unberührt), DEFCON-Automatik mit Versorgungsprio und die zweistufige BNetzA-Meldekette (unverzüglich + 24h-Folgebericht).
Nur die Plattform deckt die OT-Integration, Nation-State-IoCs, Meldeketten und Versorgungsprio ab. Keine Experimente bei KRITIS.
SOC-Plattform ansehen →MSP mit 20 Endkunden zwischen 10 und 200 MA
Endkunden aus gemischten Branchen: Produktion, Handel, Dienstleister. Einige NIS2-pflichtig, andere freiwillig. Der MSP will eine zentrale Plattform, auf der er alle Kunden sauber getrennt überwacht — ohne für jeden Kunden eine eigene Infrastruktur aufzubauen. Die Mandantenfähigkeit ist das Herzstück. Unsere KI-SOC-Plattform ist ab Tag 1 mandantenfähig: Tenant-Isolation auf DB-, Netzwerk- und Inferenz-Ebene, je Mandant eigene Regeln und Playbooks. Der MSP behält die Kundenbeziehung, wir liefern Plattform und optional SOC-Analysten.
Weiße-Label-fähig, saubere Tenant-Trennung, Background-Queue skaliert pro Mandant. Managed SOC optional dazubuchbar.
SOC-Plattform ansehen →Entscheidungs-FAQ
/01Welche SOC-Lösung passt zu mir?+
Mittelstand unter 50 Arbeitsplätzen ohne eigenes Security-Team: Managed Wazuh SIEM reicht meist aus. Regulierte Unternehmen mit NIS2- / DORA-Pflicht: Managed SOC mit 24/7-Analysten-Team. KRITIS, Banken, Energieversorger und MSPs mit Mandantenfähigkeit: unsere eigene KI-SOC-Plattform mit Engine-Arena. Die drei Lösungen lassen sich auch kombinieren.
/02Was unterscheidet die HostSpezial SOC-Plattform von Wazuh?+
Wazuh ist eine bewährte Open-Source-SIEM-Plattform für Log-Management, Detection und Compliance. Unsere SOC-Plattform geht darüber hinaus: drei parallele vLLM-KI-Engines (KI-SPEZIAL SecOps, SIEM LLAMA, MiniMax) in der Arena, Honey-Canary-Endpunkte, DEFCON-Automatik, SHA-512-signierte PDF-Exporte, Mandantenfähigkeit ab Tag 1. Unsere Plattform nutzt Wazuh-Komponenten intern, erweitert sie aber um KI- und Orchestrierungs-Logik.
/03Kann ich Wazuh selbst betreiben und trotzdem ein Managed SOC bekommen?+
Ja. Wir übernehmen Ihr bestehendes Wazuh oder SIEM als Managed-Service und setzen unsere SOC-Analysten drauf. Optional kann unsere SOC-Plattform als zusätzliche KI-Layer über Ihr Bestandssystem gelegt werden — ohne Rip-and-Replace.
/04Was bedeutet Engine-Arena?+
Drei spezialisierte vLLM-Engines bewerten jeden Alert parallel: KI-SPEZIAL SecOps als Security-Spezialmodell, SIEM LLAMA für Log-Kontext, MiniMax als unabhängige Audit-Engine. Konsens über 85 % triggert Automatik, Dissens eskaliert an den Analysten. Alles 100 % on-premises, keine Daten an OpenAI, Anthropic oder DeepSeek.
/05Welche Compliance-Anforderungen werden abgedeckt?+
NIS2 / NIS2UmsuCG, DORA (ab 2025 für Finanzdienstleister), KRITIS nach §8a BSIG, DSGVO inkl. Art. 9, ISO 27001, ISO 27019, BAIT, VAIT, BSI-Grundschutz, IT-Sicherheitskatalog der BNetzA, IEC 62443 und B3S Strom / Wasser. Meldeworkflows sind automatisiert und gerichtsfest signiert.
/06Welche Lösung ist die günstigste?+
Managed Wazuh SIEM ist der günstigste Einstieg, weil ohne Lizenzkosten und mit geringem Integrationsaufwand. Managed SOC kostet mehr, bringt aber 24/7-Analysten. Die KI-SOC-Plattform ist die Top-Variante für KRITIS-Betreiber mit DORA- / NIS2-Pflicht. Konkretes Angebot nach unverbindlichem Assessment.
Welcher der drei Wege passt?
Die Matrix zeigt die Unterschiede, nicht Ihre Ausgangslage. Wir gleichen sie mit Ihren vorhandenen Logquellen ab, bevor Sie sich festlegen. Ausführlich beschrieben ist das unter Managed SOC.
ISO/IEC 27001 zertifiziert · Zertifikat 202787
