26 Begriffe

AAlert Triage

Erste Bewertung eines Alarms: echt oder Fehlalarm, wie kritisch, welche Systeme und Konten sind betroffen. Gute Triage entscheidet über die Qualität eines SOC mehr als die Anzahl der Regeln.

BBSI IT-Grundschutz

Methodik des Bundesamts für Sicherheit in der Informationstechnik mit Bausteinen und Anforderungen für ein angemessenes Sicherheitsniveau — verbreitet in Behörden und regulierten Branchen.

CCompromise Assessment

Zeitlich begrenzte Untersuchung, ob eine Umgebung bereits kompromittiert ist. Sinnvoll bei Verdacht, nach Übernahmen oder vor dem Aufbau eines dauerhaften Monitorings.

Compromise Assessment

CContainment

Eindämmung eines Vorfalls, damit der Angreifer sich nicht weiter ausbreitet — etwa durch Host-Isolation, Sperren von Konten oder Blockieren von Verbindungen. Containment kauft Zeit für Analyse und Wiederherstellung.

Incident Response

EEDR

Endpoint Detection and Response: Agent auf Server und Client, der Prozessverhalten aufzeichnet, verdächtige Aktivität erkennt und Response-Aktionen wie Isolation oder Prozess-Stop erlaubt. Erkennung ohne Betrieb bleibt wirkungslos.

EDR Management

IIncident Response

Strukturierte Reaktion auf einen Sicherheitsvorfall: Bestätigen, Eindämmen, Beweise sichern, Ursache beseitigen, Betrieb wiederherstellen und Lessons Learned festhalten.

Incident Response

IIOC / IOA

Indicator of Compromise beschreibt Spuren eines Angriffs (Hash, Domain, Dateipfad); Indicator of Attack beschreibt Verhalten (etwa Prozessketten). Verhaltensindikatoren überdauern den Werkzeugwechsel eines Angreifers.

IISO/IEC 27001

Internationale Norm für Informationssicherheits-Managementsysteme. CyStrat betreibt ein zertifiziertes ISMS nach ISO/IEC 27001 — Sicherheitsprozesse sind damit auditiert und nachweisbar.

Über uns

IIT-Forensik

Gerichtsfeste Untersuchung von Systemen, Datenträgern und Schadsoftware, um Ablauf, Umfang und Einstiegspunkt eines Angriffs zu belegen — inklusive Malware-Analyse von PE- und ELF-Samples.

IT-Forensik

KKRITIS

Kritische Infrastrukturen wie Energie, Wasser, Gesundheit oder Finanzen mit erhöhten gesetzlichen Anforderungen an Verfügbarkeit, Erkennung und Meldepflichten.

LLog-Quelle

System, das sicherheitsrelevante Ereignisse liefert: Domain-Controller, Firewall, Proxy, EDR, Cloud-Audit-Logs, VPN. Jede fehlende Quelle ist ein blinder Fleck in der Erkennung.

MMDR

Managed Detection and Response: ausgelagerte Erkennung und Reaktion inklusive Analystenarbeit. Anders als reines Monitoring endet MDR nicht beim Alarm, sondern führt Triage, Bewertung und abgestimmte Gegenmaßnahmen durch.

MDR & Managed Capacity

MMITRE ATT&CK

Öffentliches Framework, das Angreifer-Taktiken und -Techniken katalogisiert. Es dient als gemeinsame Sprache, um Detektionsabdeckung zu messen, Lücken sichtbar zu machen und Alarme einzuordnen.

Use-Case Entwicklung

NNIS2

EU-Richtlinie, die Anforderungen an Risikomanagement, Meldewesen und Nachweise für viele Unternehmen verbindlich macht. Praktisch verlangt sie belegbare Erkennung, Reaktion und Governance.

Consulting

PPenetrationstest

Zeitlich begrenzter, autorisierter Angriff auf definierte Systeme, um ausnutzbare Schwachstellen zu belegen. Er prüft Technik punktuell, nicht die Erkennungsfähigkeit im Betrieb.

Red Teaming

PPhishing

Täuschungsangriff per E-Mail, Chat oder Telefon, um Zugangsdaten, MFA-Codes oder Zahlungen zu erlangen. Technische Filter allein reichen nicht — Awareness und Meldewege gehören dazu.

Security Awareness

RRansomware

Angriff, der Daten verschlüsselt und häufig zusätzlich exfiltriert, um doppelt zu erpressen. Kritisch sind Erkennung vor der Verschlüsselung, geprüfte Backups und eine geübte Eskalation.

Incident Response

RRed Teaming

Realistische Angriffssimulation über längere Zeit mit Zielvorgabe, die Technik, Prozesse und Erkennung zusammen prüft. Anders als ein Penetrationstest bewertet es, ob ein Angriff bemerkt und gestoppt wird.

Red Teaming

SSIEM

Security Information and Event Management: Plattform, die Logs aus IT- und Sicherheitssystemen zentral sammelt, normalisiert, korreliert und über Detektionsregeln Alarme erzeugt. Ein SIEM erkennt nur, was an Logquellen angebunden und in Use-Cases beschrieben ist.

SIEM Monitoring

SSOAR

Security Orchestration, Automation and Response: Automatisierung wiederkehrender Analyse- und Reaktionsschritte über Playbooks. Automatisierung übernimmt Anreicherung und Vorbereitung, die Entscheidung über eingreifende Maßnahmen bleibt beim Analysten.

SOAR

SSOC

Security Operations Center: Team, Prozesse und Technik, die Angriffe rund um die Uhr erkennen, bewerten und eindämmen. Ein SOC kann intern, ausgelagert (Managed SOC) oder gemeinsam betrieben werden (Co-Managed).

Managed SOC

TThreat Intelligence

Strukturierte Informationen zu Angreifern, Werkzeugen und Indikatoren. Nützlich wird Threat Intelligence erst, wenn sie in Detektionsregeln, Priorisierung und Anreicherung von Alarmen einfließt.

Threat Intelligence

UUse Case

Beschriebener Erkennungsfall: Risiko, benötigte Logquellen, Regel-Logik, Schwellwerte, Fehlalarm-Behandlung und Reaktionsanweisung. Use-Cases sind der Grund, warum ein SIEM Erkenntnisse liefert statt nur Daten zu speichern.

SIEM Consulting

VVulnerability Management

Fortlaufender Prozess aus Erfassung, Bewertung, Priorisierung und Nachweis der Behebung von Schwachstellen — mit Ausnutzbarkeit und Geschäftskritikalität als Priorisierungsmaßstab, nicht nur dem CVSS-Wert.

Vulnerability Management

XXDR

Extended Detection and Response: Erweiterung des EDR-Ansatzes auf weitere Telemetrie wie Identität, E-Mail, Netzwerk und Cloud. In der Praxis entscheidend ist nicht das Kürzel, sondern die Frage, wer die Signale tatsächlich auswertet.

ZZero-Day

Schwachstelle, für die zum Zeitpunkt der Ausnutzung kein Patch verfügbar ist. Entscheidend sind dann schnelle Bestandsaufnahme, temporäre Maßnahmen und gezielte Detektion auf Ausnutzungsversuche.

Case Story: Log4j

Häufige Fragen

Häufige Fragen zu den Begriffen aus Security Operations.

Was ist der Unterschied zwischen SIEM und MDR?
Ein SIEM ist die Technologie, die Logs sammelt und Alarme erzeugt. MDR ist der Service, der diese Alarme durch Analysten bewerten und beantworten lässt. SIEM ohne Betrieb erzeugt Alarme, die niemand liest.
Was ist der Unterschied zwischen EDR und Virenschutz?
Klassischer Virenschutz blockiert bekannte Schadsoftware. EDR zeichnet Verhalten auf, erkennt Angriffsmuster auch ohne Signatur und erlaubt Response-Aktionen wie Isolation.
Ist ein Penetrationstest dasselbe wie Red Teaming?
Nein. Ein Penetrationstest prüft definierte Systeme auf Schwachstellen. Red Teaming simuliert einen echten Angriff über längere Zeit und prüft zusätzlich, ob er erkannt und gestoppt wird.
Brauche ich für NIS2 ein SOC?
NIS2 schreibt kein SOC vor, verlangt aber nachweisbare Erkennung, Reaktion und Meldefähigkeit. Ein Managed oder Co-Managed SOC ist der praktikabelste Weg, diesen Nachweis zu erbringen.
Was bedeutet Agentic AI in Security Operations?
Automatisierte Anreicherung, Vorbewertung und Vorbereitung von Maßnahmen durch KI-Komponenten. Die Entscheidung über eingreifende Maßnahmen trifft immer ein Analyst.

Ihre Frage ist nicht dabei? Frage stellen