Kurzfassung: Die Frage MSSP oder eigenes SOC ist selten ein reines Entweder-oder. Ein eigenes SOC gibt volle Kontrolle und Kontextwissen, kostet aber Personal rund um die Uhr, das kaum ein Mittelständler stemmt. Ein MSSP liefert Skalierung und Nachtabdeckung, sieht aber die eigene Umgebung nie so gut wie das interne Team und reagiert nicht selbständig auf alles. Der verbreitetste und meist beste Weg ist hybrid: der MSSP übernimmt Monitoring und Erstbewertung, die Reaktion und das Umgebungswissen bleiben im Haus. Entscheidend sind nicht die Kosten allein, sondern wer im Ernstfall entscheidet und handelt.
MSSP oder eigenes SOC ist eine der Fragen, die im Mittelstand am häufigsten falsch gestellt wird, weil sie als Kostenfrage behandelt wird, obwohl sie eine Frage der Verantwortung ist. Wer entscheidet nachts um zwei, ob der Fileserver vom Netz geht? Wer kennt die eigene Umgebung gut genug, um einen Alarm richtig zu bewerten? Wer darf handeln? Dieser Beitrag ordnet die Optionen, nennt die ehrlichen Vor- und Nachteile jeder Variante, beschreibt den hybriden Weg, den die meisten am Ende gehen, und liefert die Fragen, an denen sich die Entscheidung tatsächlich festmacht. Er versteht sich als Orientierung, nicht als Verkaufsargument in die eine oder andere Richtung.
Was ein SOC leisten muss
Bevor man über intern oder extern entscheidet, muss klar sein, was zu leisten ist. Ein Security Operations Center sammelt Logs, bewertet Alarme, eskaliert echte Vorfälle und reagiert darauf, und das rund um die Uhr, weil Angreifer bevorzugt nachts und am Wochenende arbeiten. Genau die Rund-um-die-Uhr-Abdeckung ist der Punkt, an dem die Entscheidung hängt: Ein einzelnes System über drei Schichten sieben Tage die Woche zu besetzen, braucht rechnerisch fünf bis sechs Vollzeitstellen, nur für die erste Bearbeitungslinie und ohne Urlaub, Krankheit und Weiterbildung einzurechnen. Das ist der Grund, warum ein vollständig eigenes SOC für die meisten Organisationen unter einer gewissen Größe nicht wirtschaftlich ist.
Das eigene SOC
Vorteile. Das interne Team kennt die eigene Umgebung, die Systeme, die Menschen, das, was normal ist. Genau dieses Kontextwissen ist bei der Bewertung eines Alarms oft entscheidend: Ob eine Anmeldung um drei Uhr nachts verdächtig ist, weiß nur, wer weiß, dass die Buchhaltung nie nachts arbeitet. Die Kontrolle ist vollständig, die Reaktion sofort, die Daten bleiben im Haus, und das Wissen wächst mit jedem Vorfall im eigenen Team.
Nachteile. Der Aufbau ist teuer und langsam. Personal für die Rund-um-die-Uhr-Abdeckung ist schwer zu finden und zu halten, und gerade in kleinen Teams führt die Belastung durch Schichtdienst und Alert Fatigue zu Fluktuation, die das mühsam aufgebaute Wissen wieder abfließen lässt. Ein kleines internes SOC sieht außerdem nur die eigenen Angriffe und lernt deshalb langsamer als eines, das viele Umgebungen sieht.
Passt, wenn: die Organisation groß genug ist, um mehrere Analysten zu beschäftigen, wenn Regulierung oder Datenschutz die Auslagerung erschweren, oder wenn die Umgebung so speziell ist, dass externes Personal sie kaum bewerten kann.
Der MSSP
Vorteile. Ein Managed Security Service Provider betreibt das Monitoring als Dienstleistung, mit einem Team, das rund um die Uhr besetzt ist, ohne dass die eigene Organisation dafür Personal vorhalten muss. Der MSSP sieht viele Kundenumgebungen und erkennt deshalb Kampagnen und Angriffsmuster früher, er bringt Werkzeuge und Prozesse mit, und die Kosten sind planbar statt an schwer findbares Personal gebunden. Für den Mittelstand ist das oft der einzige realistische Weg zu einer Rund-um-die-Uhr-Abdeckung.
Nachteile. Der MSSP kennt die eigene Umgebung nie so gut wie das interne Team, was zu Fehlalarmen und zu verpassten Auffälligkeiten führen kann, die nur im Kontext sichtbar wären. Er reagiert in der Regel nicht selbständig auf alles, sondern meldet und eskaliert; was dann geschieht, entscheidet und tut jemand im Haus. Und die Qualität schwankt stark: Ein MSSP, der nur Alarme weiterreicht, ohne sie zu bewerten, verlagert die Arbeit nur, statt sie abzunehmen.
Passt, wenn: die Organisation keine Rund-um-die-Uhr-Abdeckung selbst aufbauen kann oder will, wenn schnell eine Grundabsicherung nötig ist, oder wenn das interne Wissen für die Bewertung fehlt und erst aufgebaut werden soll.
Der hybride Weg
In der Praxis ist die beste Antwort selten eines von beiden, sondern eine Aufteilung nach der Frage, was Umgebungswissen braucht und was Skalierung. Das Muster, das sich bewährt hat und das auch im Abschnitt „Blue Team mit drei Leuten“ des Beitrags Was macht ein Blue Team beschrieben ist: Der MSSP übernimmt das Sammeln der Logs und die Erstbewertung der Alarme, vor allem nachts und am Wochenende. Im Haus bleiben drei Dinge, die sich nicht auslagern lassen: die Entscheidung, welche Logquellen wichtig sind, die Bewertung, ob ein eskalierter Alarm in der eigenen Umgebung wirklich ein Problem ist, und die Reaktion, also Konto sperren, System isolieren, Backup einspielen.
Der Fehler, den viele beim hybriden Modell machen, ist die Annahme, mit dem Vertrag sei die Verteidigung erledigt. Der MSSP meldet, dass ein Konto auffällig ist, und dann muss jemand im Haus wissen, was zu tun ist, es tun dürfen und erreichbar sein. Ohne diese interne Reaktionsfähigkeit ist der beste MSSP nur ein teurer Alarmgeber. Deshalb gehört zu jedem MSSP-Vertrag ein interner Incident-Response-Plan mit klaren Zuständigkeiten und Mandaten.
Die Fragen, an denen die Entscheidung hängt
- Wer entscheidet und handelt im Ernstfall? Wenn niemand im Haus nachts das Mandat hat, den Fileserver vom Netz zu nehmen, hilft auch der beste MSSP nicht. Diese Frage kommt vor allen Kostenfragen.
- Wie viel Umgebungswissen braucht die Bewertung? Je spezieller die Umgebung, desto mehr muss die Bewertung intern bleiben, weil externes Personal den Kontext nicht kennt.
- Wie schnell muss reagiert werden? Wenn Minuten zählen, muss die Reaktionsfähigkeit intern und rund um die Uhr vorhanden sein, oder der MSSP-Vertrag muss ausdrücklich eigenständige Reaktion umfassen, mit klar definierten Grenzen.
- Was verlangt die Regulierung? Unter NIS2 und für Betreiber kritischer Anlagen gelten Pflichten zur Angriffserkennung und zu Meldungen, die sich zwar auslagern, aber nicht abgeben lassen; die Verantwortung bleibt beim Unternehmen. Die Details stehen im Beitrag zu den Meldepflichten.
- Wie reif ist die eigene Erkennung schon? Wer noch kein SIEM und keine Logquellen hat, bekommt von einem MSSP schneller eine Grundabsicherung, als er sie selbst aufbauen könnte, und kann intern parallel Wissen aufbauen.
- Was kostet es wirklich, über drei Jahre? Beim eigenen SOC sind Personal, Fluktuation und Werkzeuge zu rechnen, beim MSSP die Vertragskosten plus die interne Reaktionsfähigkeit, die trotzdem nötig ist. Der reine Lizenz- oder Vertragspreis ist bei beiden nur ein Teil.
Worauf man bei einem MSSP achtet
Wenn die Wahl auf einen MSSP oder das hybride Modell fällt, entscheidet die Auswahl des Anbieters über den Erfolg. Ein paar Fragen trennen den Dienstleister, der Arbeit abnimmt, von dem, der sie nur verlagert: Bewertet der MSSP Alarme wirklich, oder reicht er sie nur weiter? Wie sehen die Eskalationswege aus, und wie schnell sind sie? Wie viel eigenständige Reaktion ist vertraglich vereinbart, und wo sind die Grenzen? Wie wird das Umgebungswissen aufgebaut und gepflegt, etwa durch feste Ansprechpartner statt wechselnder Analysten? Wie transparent sind die Kennzahlen, kann man die eigenen Alarme und Reaktionszeiten sehen? Und passt der MSSP zur eigenen Regulierung, gerade beim Datenschutz und beim Speicherort der Logs? Ein guter MSSP beantwortet diese Fragen offen; einer, der ausweicht, ist die Antwort selbst.
Fazit
MSSP oder eigenes SOC ist keine Glaubensfrage und selten ein reines Entweder-oder. Das eigene SOC gibt Kontrolle und Kontext, kostet aber eine Personaldecke, die die meisten nicht haben; der MSSP gibt Skalierung und Nachtabdeckung, aber nie das volle Umgebungswissen und selten die vollständige Reaktion. Der hybride Weg, bei dem der MSSP überwacht und das Haus entscheidet und handelt, passt für die meisten, aber nur, wenn die interne Reaktionsfähigkeit wirklich existiert. Die entscheidende Frage ist nicht, was billiger ist, sondern wer im Ernstfall entscheidet und handelt. Wer diese Frage vor dem Vertrag beantwortet, trifft die richtige Wahl, egal wie sie ausfällt. Was ein Blue Team in jedem Fall im Haus braucht, steht in den Grundlagen dieser Seite. Wie sich das Vertrauensmodell selbst ändert, ordnet Zero Trust für Blue Teams ein. Wie ein kleines Team mit begrenzten Mitteln vorgeht, zeigt Blue Team im Mittelstand.