SOC-Analyst werden ist für die meisten der Einstieg in die defensive IT-Sicherheit, und der Beruf ist zugleich das, was in Stellenanzeigen am häufigsten gesucht und in Foren am häufigsten missverstanden wird. Weder braucht es einen Informatikabschluss und fünf Zertifikate, noch reicht ein Wochenendkurs. Dieser Beitrag beschreibt, was ein SOC-Analyst tatsächlich tut, welche Wege in den Beruf führen, welche Fähigkeiten am ersten Tag zählen und wie man sie ohne Anstellung aufbaut, wie der Arbeitsalltag ehrlich aussieht und was Arbeitgeber in einer Bewerbung sehen wollen.
Was ein SOC-Analyst tut
Der Kern des Berufs ist die Bewertung von Alarmen: Ein SIEM, ein EDR oder ein Mail-Gateway meldet etwas, und der Analyst entscheidet in Minuten, ob es ein Fehlalarm, ein harmloses Ereignis oder der Anfang eines Vorfalls ist. Dazu gehört das Zusammentragen von Kontext, die Dokumentation im Ticket, die Eskalation an erfahrenere Kollegen oder das Incident-Response-Team und, je nach Reife des Teams, das Schreiben und Nachschärfen von Erkennungsregeln. Wie ein Security Operations Center aufgebaut ist und wie ein Tag dort abläuft, steht im eigenen Beitrag; hier geht es um die Person, die diesen Tag bestreitet.
Zwei Arbeitsumgebungen unterscheiden sich deutlich. Im internen SOC eines Unternehmens kennst du nach einem Jahr jedes System und jeden Admin, und du siehst, was aus deinen Eskalationen wird. Beim Managed Security Service Provider betreust du viele Kundenumgebungen gleichzeitig, siehst mehr verschiedene Angriffe in kürzerer Zeit und lernst schneller, bezahlst dafür mit ständigem Kontextwechsel und weniger Einfluss auf die Umgebung. Beides ist ein guter Einstieg; wer die Wahl hat, sollte wissen, was er bevorzugt.
Welche Wege in den Beruf führen
Es gibt keinen Standardweg, und das ist eine gute Nachricht. Der häufigste Weg in deutschen SOCs führt über die IT-Administration oder den technischen Support: Wer zwei Jahre Active Directory betreut, Netzwerke administriert oder Tickets im Hosting bearbeitet hat, bringt genau das Wissen mit, das ein Analyst braucht, um zu erkennen, was in einem Log nicht normal ist. Die Ausbildung zum Fachinformatiker für Systemintegration und das Studium der Informatik oder IT-Sicherheit sind die formalen Wege, mit dem Vorteil, dass Grundlagen systematisch gelegt werden, und dem Nachteil, dass der Praxisbezug oft fehlt. Umschulungen und Bootcamps füllen den Markt, mit sehr unterschiedlicher Qualität; sie taugen als Einstieg, wenn daneben ein eigenes Lab und eigene Projekte entstehen.
Das Paradox, das jeder Einsteiger kennt: Stellen für Einsteiger verlangen Erfahrung. Die Auflösung ist, dass Erfahrung nicht nur im Beruf entsteht. Wer ein Homelab betrieben, dort Angriffe ausgeführt und Erkennungsregeln geschrieben hat, wer auf CTF-Plattformen echte Vorfälle analysiert hat und das dokumentieren kann, hat Erfahrung, nur ohne Arbeitgeber. Gute Interviewer erkennen den Unterschied zwischen jemandem, der „SIEM“ im Lebenslauf stehen hat, und jemandem, der erklären kann, warum Event 4624 mit Anmeldetyp 10 zwischen zwei Arbeitsplatzrechnern verdächtig ist.
Was du mitbringen musst
| Bereich | Konkret | Wie du es ohne Anstellung lernst |
|---|---|---|
| Netzwerke | TCP/IP, DNS, HTTP und TLS, was normal aussieht und was nicht | Eigenen Verkehr in Wireshark lesen, einen Zeek-Sensor im Lab betreiben |
| Windows und Active Directory | Anmeldungen, Rechte, Gruppen, Dienste, die wichtigsten Event-IDs | Eine Domäne im Lab aufsetzen, Sysmon installieren, jeden Angriff im Log nachvollziehen |
| Linux | Shell, Dienste, Logs, Berechtigungen | Linux als tägliches System nutzen, den SIEM-Server selbst betreiben |
| Angreiferwissen | Wie ein Angriff abläuft, von Phishing bis Verschlüsselung | Cyber Kill Chain und ATT&CK lesen, Techniken mit Atomic Red Team selbst ausführen |
| SIEM-Abfragen | Suchen, filtern, gruppieren, zählen | Wazuh oder Elastic im Lab, jede Frage als Abfrage formulieren |
| Skripting | PowerShell oder Python für Auswertung und Automatisierung | Lab-Aufgaben automatisieren: Logs parsen, Ergebnisse tabellieren |
| Arbeitsweise | Sauber dokumentieren, unter Druck ruhig bleiben, nachfragen statt raten | Jeden Lab-Vorfall wie einen echten protokollieren, Writeups schreiben |
Die letzte Zeile wiegt mehr, als Einsteiger vermuten. Ein Analyst, der einen Alarm sauber dokumentiert und bei Unsicherheit eskaliert, ist für ein Team wertvoller als einer, der viel weiß und still schließt. Die europäische Agentur für Cybersicherheit hat mit dem European Cybersecurity Skills Framework zwölf Rollenprofile beschrieben, darunter den Cyber Incident Responder, den Threat Intelligence Specialist und den Digital Forensics Investigator, in die sich ein SOC-Analyst später entwickelt; die Profile sind eine gute Landkarte für die Frage, welche Fähigkeit als Nächstes dran ist.
Der Arbeitsalltag, ehrlich
Der Beruf hat einen Rhythmus, den man kennen sollte, bevor man ihn wählt. Viele SOCs arbeiten im Schichtbetrieb, rund um die Uhr, mit Nachtschichten oder Bereitschaft an Wochenenden; wer das nicht will, sucht ein SOC mit Bürozeiten und externer Nachtabdeckung. Der Großteil der Alarme ist harmlos, und die Kunst besteht darin, den 40. Fehlalarm genauso ernst zu prüfen wie den ersten, weil der echte Treffer dazwischen liegt. Wie SOCs an diesem Punkt scheitern, beschreibt der Beitrag zu Alert Fatigue; für den Einzelnen ist die Antwort, jeden geschlossenen Alarm mit der Frage zu beenden, warum die Regel ausgelöst hat, und diese Antwort an das Detection Engineering zu geben.
Die Lernkurve ist im ersten Jahr steil und danach eine Frage der eigenen Initiative. Der Weg führt von der Triage über die Analyse zu den Spezialisierungen: Detection Engineering, Incident Response, Threat Hunting, Threat Intelligence, Forensik, oder in die Leitung. Wer nach zwei Jahren noch dieselben Alarme schließt, ist in einem SOC, das keine Entwicklung vorsieht, und sollte das Gespräch suchen oder das SOC wechseln. Die Höhepunkte des Berufs sind selten und prägend: der Moment, in dem ein Alarm, den alle für Rauschen hielten, sich als laufender Einbruch herausstellt, und die Stunden danach, in denen das Team ihn stoppt.
Was Arbeitgeber sehen wollen
- Nachweise statt Schlagworte. Ein Homelab mit dokumentierten Übungen, ein Profil auf einer Blue-Team-Plattform mit gelösten Vorfällen, ein Blog oder ein Repository mit Writeups. Drei gute Writeups schlagen zehn Werkzeugnamen im Lebenslauf.
- Eine Angriffskette erklären können. Vom Phishing bis zur seitlichen Bewegung, und für jeden Schritt: In welchem Log wäre das sichtbar? Diese Frage kommt in fast jedem Interview.
- Grundlagen vor Werkzeugen. Welches SIEM das Unternehmen einsetzt, lernt man in zwei Wochen. Wie Kerberos funktioniert, nicht.
- Zertifizierungen als Beleg, nicht als Ersatz. BTL1, CompTIA CySA+ oder GIAC GCIH zeigen, dass jemand ein Curriculum durchgearbeitet hat. Sie zeigen nicht, ob er einen Alarm richtig bewertet. Beides zusammen überzeugt.
- Die richtige Haltung. Neugier, Ehrlichkeit bei Unsicherheit und die Bereitschaft, Nachtschichten und Fehlalarme als Teil des Wegs zu nehmen. Interviewer hören den Unterschied zwischen „ich will in die Cybersecurity“ und „ich will verstehen, wie Angreifer in Logs aussehen“.
Vom ersten Tag an besser werden
- Eine eigene Wissenssammlung führen: jede Regel, jede Logquelle, jeder Fehlalarm mit Erklärung. Nach einem Jahr ist das dein wertvollstes Werkzeug.
- Pro Monat eine Logquelle in der Tiefe lernen: erst Windows-Anmeldungen, dann Sysmon, dann Proxy, dann DNS.
- Bei jeder Eskalation nachfragen, was daraus geworden ist. Die Rückmeldung ist der schnellste Lehrer.
- Sich für die nächste Purple-Team-Übung melden, auch als Beobachter. Nirgends lernt man schneller, was die Erkennung sieht und was nicht.
- Die Berichte aus dem Post-Incident-Review lesen, auch die zu Vorfällen, an denen man nicht beteiligt war.
Fazit
SOC-Analyst wird man nicht durch ein Zertifikat, sondern durch die Fähigkeit, in Logs zu erkennen, was nicht hingehört, und durch die Disziplin, das sauber zu dokumentieren. Beides lässt sich ohne Anstellung aufbauen, mit einem Lab, mit Übungsplattformen und mit der Bereitschaft, Grundlagen vor Werkzeugen zu lernen. Wer damit in ein Blue Team kommt, findet einen Beruf, der anstrengend ist, selten langweilig und in dem die Lernkurve so lange steil bleibt, wie man sie selbst steil hält.