Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
Start / Lösungen / SOC-Kompendium

Drei Wege zum SOC. Eine Entscheidungsmatrix.

Open-Source-SIEM selbst betreiben, Managed SOC als Dienst oder die eigene KI-SOC-Plattform mit Engine-Arena? Das Kompendium vergleicht die drei Wege offen — inklusive der Fälle, in denen der günstigste nicht der richtige ist.

Geeignet fürUnternehmen mit NIS2-, DORA- oder KRITIS-Pflicht, die zwischen Selbstbetrieb, Managed SOC und eigener Plattform …

Wazuh selbst betreiben · Managed SOC · KI-SOC-Plattform — im direkten Vergleich
ECKDATEN
Drei WegeSelbstbetrieb, betreuter Dienst, eigene Plattform
Der Knackpunkt24/7 heißt fünf Vollzeitstellen, nicht Rufbereitschaft
Offener VergleichAuch dann, wenn der einfachste Weg reicht
Wechsel möglichDer Einstieg legt den Endzustand nicht fest
soc · entscheidungsmatrixLive
ASCII-Grafik: eine gebogene Monitorwand mit zwei Arbeitsplätzen davor — Titelbild zum Thema Drei Wege zum SOC. Eine Entscheidungsmatrix
diy · wazuhvolle kontrolle, eigener schichtplan nötig
managed socanalysten rund um die uhr, fester preis
ki-plattformengine-arena, mandantenfähig, on-prem
entscheidendnicht die technik — die nachtschicht
vergleich offen · empfehlung begründet
Wege 3 im VergleichEntscheidend der SchichtplanGrundlage WazuhBetrieb on-premises möglich
AUF EINEN BLICK

Das Wichtigste auf einen Blick

Geeignet für
Unternehmen mit NIS2-, DORA- oder KRITIS-Pflicht, die zwischen Selbstbetrieb, Managed SOC und eigener Plattform wählen
Ausgangssituation
Rund-um-die-Uhr-Überwachung heißt fünf Vollzeitstellen statt Rufbereitschaft — die wenigsten Mittelständler besetzen das selbst
Wir übernehmen
Betrieb des gewählten Wegs: Managed Wazuh SIEM, 24/7-Analystenteam oder die KI-SOC-Plattform mit Engine-Arena
Ihr Ergebnis
Ein begründeter Weg statt dreier Angebote, die sich nicht miteinander vergleichen lassen
Preisrahmen
Wazuh ohne Lizenzkosten als günstigster Einstieg; konkretes Angebot nach unverbindlichem Assessment
Reaktionszeit
Im Managed SOC eine MTTR unter 15 Minuten durch das rund um die Uhr besetzte Analystenteam
Dauer
2 bis 6 Wochen Time-to-Value je nach Weg; ein späterer Wechsel bleibt offen
Erster Schritt
30 Minuten Live-Demo mit echten Daten aus allen drei Lösungen
SOC-Weg besprechen → 09571 873149 Ihr Ansprechpartner: Sales-Team, Beratung und Angebot
/01 — 05Drei Lösungs-Pfeiler

Von Open Source bis eigener KI-Arena — drei Stufen, ein Ziel.

$ sec1
Open Source · Basis

Wazuh SIEM

Managed Open-Source-SIEM

Die bewährte Open-Source-SIEM-Plattform, professionell von uns betrieben. Log-Management, FIM, Vulnerability-Assessment, MITRE-ATT&CK-Detection. Ohne Lizenzkosten.

  • Über 3.200 Detection-Regeln out-of-the-box
  • NIS2 / ISO 27001 / PCI-DSS Compliance-Reports
  • File Integrity Monitoring, Vulnerability Assessment
  • Tuning, Rule-Entwicklung & Patch-Management durch uns
  • Deutsches Rechenzentrum, DSGVO-konform
Am besten fürKMU 10–100 Arbeitsplätze · NIS2-Einstieg · budget-bewusst · ohne eigenes SOC-Team, aber mit IT-Admin
Service · 24/7

Managed SOC

24/7 Analysten-Team aus Deutschland

Unser Security Operations Center als Service. Zertifizierte Analysten überwachen Ihre Infrastruktur rund um die Uhr, eskalieren nur bestätigte Bedrohungen und begleiten Meldepflichten an BSI, BaFin, BNetzA.

  • 24/7 besetztes Analysten-Team (MTTR < 15 min)
  • Incident Response mit forensischer Spurensicherung
  • NIS2-, DORA- und KRITIS-Meldepflicht-Begleitung
  • Monatliche Executive-Reports + Quartals-Reviews
  • Läuft optional auf Wazuh oder unserer KI-Plattform
Am besten fürregulierte Mittelständler · Versicherungen · Banken-Tochtergesellschaften · alle mit NIS2-/DORA-Pflicht, die kein eigenes 24/7-Team bauen wollen
Eigene KI-Plattform · Top

KI-SOC-Plattform

Engine-Arena · on-prem vLLM

Unsere eigenentwickelte SOC-Plattform mit drei parallelen vLLM-KI-Engines: KI-SPEZIAL SecOps, SIEM LLAMA, MiniMax. Honey-Canary-Frühwarnung, DEFCON-Automatik, gerichtsfeste PDF-Exporte. 100 % on-prem in Deutschland.

  • Engine-Arena: 3 vLLM-Engines parallel, RAG auf Playbooks
  • Honey-Canary-Endpunkte · Insider-Erkennung
  • DEFCON-Automatik mit fünf Eskalations-Stufen
  • SHA-512 + HMAC signierte PDFs — gerichtsfest
  • Mandantenfähig ab Tag 1 (MSP & Konzern)
Am besten fürKRITIS-Betreiber · Energieversorger · Banken mit DORA · MSPs mit Mandantenfähigkeit · alle mit harten On-Prem- und Datenhoheits-Anforderungen
/02 — 05Capability-Matrix

Was kann welche Lösung wirklich?

$ sec3
FähigkeitWazuh SIEMManaged SOCKI-SOC-Plattform
Detection & Monitoring
Log-Management & RetentionSIEM-GrundfunktionSolideErweitertSkalierend
MITRE ATT&CK Coverageaktives Mapping der Detection-Regeln
File Integrity MonitoringWazuh-StärkeNativeBetreutIntegriert
Vulnerability AssessmentBuilt-inGemanagedKorreliert
Honey-Canary-FrühwarnungKöder-Endpunkte für Insider & Lateral Movementteilweise
OT / SCADA-Integrationread-only Telemetrieteilweise
KI & Automation
KI-Engines parallel (Arena)mehrere vLLMs in Konsens/Dissensteilweise3 Engines on-prem
Explainable AI / RAGZitate aus eigenen Playbooksteilweise
Automatisierte Playbooks (SOAR)teilweise
DEFCON-Automatikfünf Eskalations-Stufen automatischteilweise
Suspicion-Score & Actor-Profileteilweise
Rule-Quality-Scoring / Blindspotteilweise
Compliance & Reporting
NIS2-/KRITIS-Meldepflicht-WorkflowReportingBegleitetSigniert
DORA 4h-Meldung (Banken)teilweise
SHA-512 + HMAC signierte PDFsgerichtsfeste Dokumentationteilweise
ISO 27001 / 27019 / B3S-ReadyBasisBegleitetAudit-Ready
Betrieb & Personal
24/7-Analysten-Team
MandantenfähigkeitMSP / Konzern-Tochter-Szenarioteilweise
Time-to-Value2–6 Wochen2–4 Wochen2–4 Wochen
Eigene Hardware / Lizenzkostenkeineinklusiveinklusive
100 % on-prem in Deutschland
/03 — 05Architektur-Dreiklang

Die Lösungen sind kombinierbar — nicht exklusiv.

$ sec6
Basis-LayerSchicht 1
Wazuh SIEMOpen Source · 3.200+ Rules · FIM
Log-Collection, Detection, Vulnerability AssessmentDie bewährte SIEM-Engine als Fundament. Sammelt alle Logs, wendet Detection-Regeln an, führt FIM und Vulnerability-Scans durch. Bleibt im Stack auch dann, wenn man später aufstockt — kein Lock-in.
Service-LayerSchicht 2
Managed SOC24/7 · MTTR < 15 min · NIS2/DORA
24/7 Analysten-Team, Incident Response, MeldepflichtÜber die Detection-Basis legt sich unser SOC-Team. Analysten triagieren Alerts, führen Incident Response durch, begleiten Meldepflichten. Nutzt Wazuh, unsere eigene Plattform oder beliebiges SIEM Ihrer Wahl.
Intelligence-LayerSchicht 3
KI-SOC-Plattform3× vLLM · on-prem DE · SHA-512 · mandantenfähig
Engine-Arena, Honey-Canary, DEFCON-Automatik, RAG, signierte PDFsDie eigentliche KI-Schicht. Engine-Arena bewertet jeden Alert durch drei unabhängige vLLM-Engines. Honey-Canary-Endpunkte erkennen Insider und laterale Bewegung. DEFCON-Automatik eskaliert nach klaren Regeln. SHA-512-signierte PDFs machen jede Meldung gerichtsfest.
/04 — 05Use-Cases · Branchen

Welche Lösung für welche Situation?

$ sec7
KMU · NIS2-Einstieg

Mittelständisches Maschinenbau-Unternehmen, 80 MA

NIS2 ist seit dem 06.12.2025 in Kraft und damit Pflicht. Kein eigenes Security-Team, aber ein engagierter IT-Admin. Log-Quellen: Windows-Server, Firewall, M365, vereinzelt Linux. Budget begrenzt. Ziel: dokumentiertes Monitoring, Erkennung von Ransomware und Phishing. Die Situation ist klassisch: Eine Cloud-SIEM mit Pay-per-EPS ist für 80 MA schon teuer, ein Managed SOC erscheint zunächst überdimensioniert. Das Managed Wazuh SIEM bringt alles Wichtige: Detection, Compliance-Reports, FIM. Wir betreiben und tunen es, der IT-Admin kann eskalieren wenn nötig.

NIS2günstigskalierbar
Empfehlung
Managed Wazuh SIEM

Open-Source ohne Lizenzkosten, NIS2-Reports out-of-the-box, flexibel erweiterbar. Später ggf. Managed SOC dazubuchen, wenn 24/7-Reaktion nötig wird.

Wazuh SIEM ansehen →
/05 — 05Häufige Fragen

Entscheidungs-FAQ

$ sec8
/01Welche SOC-Lösung passt zu mir?+

Mittelstand unter 50 Arbeitsplätzen ohne eigenes Security-Team: Managed Wazuh SIEM reicht meist aus. Regulierte Unternehmen mit NIS2- / DORA-Pflicht: Managed SOC mit 24/7-Analysten-Team. KRITIS, Banken, Energieversorger und MSPs mit Mandantenfähigkeit: unsere eigene KI-SOC-Plattform mit Engine-Arena. Die drei Lösungen lassen sich auch kombinieren.

/02Was unterscheidet die HostSpezial SOC-Plattform von Wazuh?+

Wazuh ist eine bewährte Open-Source-SIEM-Plattform für Log-Management, Detection und Compliance. Unsere SOC-Plattform geht darüber hinaus: drei parallele vLLM-KI-Engines (KI-SPEZIAL SecOps, SIEM LLAMA, MiniMax) in der Arena, Honey-Canary-Endpunkte, DEFCON-Automatik, SHA-512-signierte PDF-Exporte, Mandantenfähigkeit ab Tag 1. Unsere Plattform nutzt Wazuh-Komponenten intern, erweitert sie aber um KI- und Orchestrierungs-Logik.

/03Kann ich Wazuh selbst betreiben und trotzdem ein Managed SOC bekommen?+

Ja. Wir übernehmen Ihr bestehendes Wazuh oder SIEM als Managed-Service und setzen unsere SOC-Analysten drauf. Optional kann unsere SOC-Plattform als zusätzliche KI-Layer über Ihr Bestandssystem gelegt werden — ohne Rip-and-Replace.

/04Was bedeutet Engine-Arena?+

Drei spezialisierte vLLM-Engines bewerten jeden Alert parallel: KI-SPEZIAL SecOps als Security-Spezialmodell, SIEM LLAMA für Log-Kontext, MiniMax als unabhängige Audit-Engine. Konsens über 85 % triggert Automatik, Dissens eskaliert an den Analysten. Alles 100 % on-premises, keine Daten an OpenAI, Anthropic oder DeepSeek.

/05Welche Compliance-Anforderungen werden abgedeckt?+

NIS2 / NIS2UmsuCG, DORA (ab 2025 für Finanzdienstleister), KRITIS nach §8a BSIG, DSGVO inkl. Art. 9, ISO 27001, ISO 27019, BAIT, VAIT, BSI-Grundschutz, IT-Sicherheitskatalog der BNetzA, IEC 62443 und B3S Strom / Wasser. Meldeworkflows sind automatisiert und gerichtsfest signiert.

/06Welche Lösung ist die günstigste?+

Managed Wazuh SIEM ist der günstigste Einstieg, weil ohne Lizenzkosten und mit geringem Integrationsaufwand. Managed SOC kostet mehr, bringt aber 24/7-Analysten. Die KI-SOC-Plattform ist die Top-Variante für KRITIS-Betreiber mit DORA- / NIS2-Pflicht. Konkretes Angebot nach unverbindlichem Assessment.

// nächster schritt

Welcher der drei Wege passt?

Die Matrix zeigt die Unterschiede, nicht Ihre Ausgangslage. Wir gleichen sie mit Ihren vorhandenen Logquellen ab, bevor Sie sich festlegen. Ausführlich beschrieben ist das unter Managed SOC.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ soc --auswahl
SOC-Weg besprechen → 09571 873149
Termin vereinbaren →
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner.