Du sollst für dein Unternehmen eine Lösung finden, die Angriffe erkennt und darauf reagiert. Die Hersteller sprechen von SIEM, SOAR, XDR, Managed Detection. Die Preislisten reichen von Open Source bis sechsstellig pro Jahr. Und niemand sagt dir klar, was davon ein Betrieb mit 50 oder 500 Geräten und ohne eigenes Security-Team tatsächlich braucht.
Dieser Artikel räumt auf. Zuerst die Grundlagen, dann 7 Anbieter im direkten Vergleich. Unser eigenes Produkt ist dabei, wir sagen offen, wo es gewinnt und für wen ein anderes Werkzeug besser passt.
Was ist ein SIEM und was bringt es?
SIEM steht für Security Information and Event Management. Vereinfacht: ein zentraler Ort, an dem die Protokolle aller deiner Systeme zusammenlaufen. Laptops, Server, Firewall, Microsoft 365, Cloud-Konsolen, VPN, E-Mail-Gateway. Jedes dieser Systeme schreibt mit, was passiert. Das SIEM sammelt diese Einträge, speichert sie und sucht darin nach Mustern, die auf einen Angriff hindeuten.
Der Wert liegt in der Zusammenschau. Eine fehlgeschlagene Anmeldung ist Alltag. Hundert fehlgeschlagene Anmeldungen auf dasselbe Konto, dann eine erfolgreiche aus einem anderen Land, kurz darauf eine neue Weiterleitungsregel im Postfach: Das ist ein Vorfall. Kein einzelnes System sieht die ganze Kette. Das SIEM schon.
Ein SIEM bringt dir drei Dinge:
- Sicht. Du weisst, was in deiner Umgebung passiert, statt es zu vermuten.
- Erkennung. Regeln und Korrelation schlagen an, wenn Ereignisse zusammen verdächtig werden.
- Nachvollziehbarkeit. Wenn etwas passiert ist, kannst du Wochen später noch rekonstruieren, wann es begann und welche Systeme betroffen waren. Das verlangen auch Cyberversicherungen, ISO 27001 und zunehmend Kunden in der Lieferkette.
Was ein SIEM nicht von sich aus tut: reagieren. Es meldet. Jemand muss die Meldung lesen und handeln.
Was ist ein SOAR und wann braucht man es?
SOAR steht für Security Orchestration, Automation and Response. Es ist die Antwort auf die Schwäche des SIEM. Ein SOAR nimmt eine Erkennung entgegen und führt einen vordefinierten Ablauf aus: betroffenes Gerät vom Netz nehmen, Konto sperren, Sitzung beenden, Beweise sichern, Verantwortliche informieren. Automatisch oder auf Knopfdruck.
Warum das wichtig ist: Zwischen Erkennung und Reaktion liegt die Zeit, in der ein Angreifer sich ausbreitet. Ransomware-Gruppen brauchen heute oft nur Stunden vom ersten Zugriff bis zur Verschlüsselung. Eine Meldung, die am Montagmorgen gelesen wird, kommt zu spät, wenn der Angriff am Freitagabend begann.
Klassisch sind SIEM und SOAR zwei getrennte Produkte, die ein Security Operations Center (SOC) mit mehreren Leuten im Schichtbetrieb bedient. Für ein KMU ist das weder bezahlbar noch sinnvoll. Deshalb geht der Trend zu Plattformen, die beides vereinen, und zu Angeboten, bei denen der Anbieter einen Teil der Arbeit übernimmt.
Vergleichstabelle
| Kriterium | Goldoak Spectacles | Sentinel | Splunk ES | Elastic | Wazuh | QRadar | Huntress |
|---|---|---|---|---|---|---|---|
| SIEM | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| SOAR integriert | ✅ | ⚠️ via Logic Apps | ❌ separates Produkt | ⚠️ Grundfunktionen | ⚠️ Grundform | ⚠️ Zusatzmodul | ⚠️ durch Huntress-SOC |
| Betrieb ohne eigenes SOC | ✅ | ⚠️ Azure-Know-how nötig | ❌ | ⚠️ Elastic-Erfahrung nötig | ❌ | ❌ | ✅ |
| Einrichtungszeit (typisch) | unter 1 Stunde | Tage | Wochen | Tage bis Wochen | Tage bis Wochen | Wochen | Stunden bis Tage |
| Log-Tuning im Preis enthalten | ✅ durch Goldoak | ❌ selbst oder Partner | ❌ selbst oder Partner | ❌ selbst oder Partner | ❌ selbst | ❌ selbst oder Partner | ✅ Teil des Managed Service |
| 24/7 Incident Response vom Anbieter | ✅ | ❌ Support | ❌ Support | ❌ Support | ❌ Community | ❌ Support | ⚠️ Alarm-Triage |
| Hosting CH / DE / AT | ✅ | ✅ Azure-Region | ⚠️ Cloud-Region oder selbst | ⚠️ Cloud-Region oder selbst | ⚠️ selbst gehostet | ⚠️ Cloud oder selbst | ❌ primär US |
| On-Premise möglich | ✅ | ❌ | ✅ | ✅ | ✅ | ✅ | ❌ |
| Preismodell | pro System | pro Datenvolumen | pro Datenvolumen / Compute | pro Ressourcen, Basis frei | Open Source, Support optional | pro Ereignisrate / Lizenz | pro Endpoint |
✅ vorhanden, ⚠️ eingeschränkt oder mit Zusatzaufwand, ❌ nicht vorhanden. Stand bei Veröffentlichung, Preismodelle und Regionen ändern sich, prüfe die Details beim Anbieter. Was hinter den Einschätzungen steckt, steht in den Profilen unten.
Die 7 Anbieter im Vergleich
1. Goldoak Spectacles
Unsere Plattform, deshalb mit der gebotenen Transparenz: Spectacles ist SIEM und SOAR in einem Produkt, gebaut für Unternehmen mit IT, aber ohne Security-Team. Ein schlanker Agent für Windows, macOS und Linux liefert Endpoint-Telemetrie, Cloud-Umgebungen brauchen keinen Agenten. Erkennungsregeln stammen aus echten Vorfällen unseres Incident-Response-Teams und werden laufend ergänzt. Jeder Vorfall wird als Ereignisverlauf dargestellt: was zuerst passierte, welche Systeme betroffen sind, was bereits unternommen wurde. Reaktionen wie Isolieren, Konto sperren und Beweise sichern laufen automatisch oder per Klick.
Wo Spectacles gewinnt:
- Für den DACH-Markt gebaut. Swiss Made Software, Hosting in der Schweiz, Deutschland oder Österreich, DSG- und DSGVO-konform. Auf Wunsch On-Premise.
- In unter einer Stunde betriebsbereit. Lizenz konfigurieren, Agent verteilen, fertig. Beim Akira-Fall haben wir 1'000 Systeme in fünf Tagen angebunden.
- Transparenter Preis. CHF 8.50 pro System und Monat, ab 500 Systemen CHF 7.50, ohne Volumenüberraschungen. Dedizierte Instanz pro Kunde. Log-Tuning, also das Abstimmen von Quellen und Regeln auf deine Umgebung, ist im Preis enthalten.
- Menschen dahinter. Rollout gemeinsam geplant, bei einem ernsten Vorfall übernimmt unser Incident-Response-Team rund um die Uhr.
Wo es nicht passt: Wenn du ein eigenes SOC mit Analysten hast, die täglich eigene Abfragen und Regeln entwickeln, bist du mit einer offenen Plattform wie Elastic oder Splunk flexibler. Spectacles ist bewusst auf Betrieb ohne Spezialisten ausgelegt.
2. Microsoft Sentinel
Das cloudnative SIEM von Microsoft, eng mit Azure, Entra ID und Microsoft 365 Defender verzahnt. Wer bereits tief im Microsoft-Ökosystem steckt, bekommt viele Datenquellen mit wenigen Klicks angebunden und kann Automatisierung über Logic Apps bauen. Die Erkennungsinhalte sind umfangreich.
Passt, wenn du eine Microsoft-lastige Umgebung hast und Azure-Know-how im Haus ist. Das Preismodell basiert auf dem Datenvolumen, das in Azure eingespeist wird, Kosten lassen sich daher schwer vorab schätzen. Der Datenstandort folgt deiner Azure-Region, Schweizer Regionen sind verfügbar.
3. Splunk Enterprise Security
Der Klassiker unter den SIEM-Produkten, inzwischen Teil von Cisco. Sehr mächtige Suchsprache, riesiges Ökosystem an Apps und Integrationen, SOAR als separates Produkt. In grossen Security-Teams der Standard.
Passt, wenn du Analysten hast, die mit Daten arbeiten wollen und ein Budget im Enterprise-Bereich. Preis nach Datenvolumen oder Rechenleistung. Für ein KMU ohne Spezialisten ist der Einstieg anspruchsvoll, die Stärke entfaltet sich erst mit Leuten, die das Werkzeug beherrschen.
4. Elastic Security
Baut auf dem Elastic Stack auf, den viele IT-Teams schon für Logs und Monitoring kennen. SIEM mit Endpoint-Schutz, fertigen Erkennungsregeln und offenem Datenmodell. Als Cloud-Dienst oder selbst gehostet verfügbar, mit freier Basisversion.
Passt, wenn du Elastic bereits einsetzt oder eine offene Plattform willst, die du selbst betreibst und erweiterst. SOAR-Funktionen sind vorhanden, aber weniger ausgebaut als bei spezialisierten Produkten. Der Betrieb braucht Erfahrung mit dem Stack.
5. Wazuh
Open Source und kostenlos, mit Agent für alle gängigen Betriebssysteme, Dateiintegritätsprüfung, Schwachstellenerkennung und Compliance-Checks. Eine grosse Community und ein Anbieter, der Cloud-Hosting und Support verkauft.
Passt, wenn Budget knapp ist und du Zeit und Know-how hast, das System selbst aufzubauen, zu pflegen und die Regeln anzupassen. Die Lizenz kostet nichts, der Betrieb schon. Automatische Reaktion gibt es in Grundform, eine ausgebaute SOAR-Schicht musst du ergänzen. Datenstandort: wo du es hostest.
6. IBM QRadar
Lange etabliert in Banken, Versicherungen und Behörden. Starke Korrelation, viel Erfahrung mit regulierten Umgebungen, SOAR als eigenes Modul. Im Zuge der Übernahme von Teilen des Portfolios durch Palo Alto Networks ist die Produktstrategie im Wandel.
Passt, wenn du in einem stark regulierten Umfeld bist, ein Security-Team hast und auf etablierte Enterprise-Prozesse Wert legst. Für KMU sind Einführung und Betrieb in der Regel überdimensioniert.
7. Huntress Managed SIEM
Huntress kommt aus dem Managed-Detection-Bereich für kleine Unternehmen und MSPs und bietet ein SIEM, bei dem das Huntress-SOC die Alarme prüft. Der Ansatz: Daten gezielt filtern, nur Relevantes speichern, Menschen beim Anbieter bewerten die Meldungen. Preismodell pro Endpoint statt pro Datenvolumen, einfach zu starten.
Passt, wenn du eine kleine Umgebung hast, hauptsächlich Windows und Microsoft 365, und willst, dass jemand anderes die Alarme sichtet. Huntress ist ein US-Anbieter mit US-Fokus, prüfe daher Datenstandort und vertragliche Zusicherungen, wenn DSG oder DSGVO für dich relevant sind. Eigene Abfragen und tiefe Anpassung sind nicht der Schwerpunkt.
Fazit
Die Frage ist nicht, welches SIEM das mächtigste ist. Splunk, Sentinel und QRadar sind ausgereifte Werkzeuge für Teams, die sie bedienen können. Wazuh und Elastic lohnen sich, wenn du selbst bauen willst. Huntress nimmt dir die Alarmsichtung ab, mit US-Fokus.
Für ein KMU im DACH-Raum ohne eigenes Security-Team lautet die entscheidende Frage: Welches System ist in einer Woche live, lässt sich nebenbei betreiben, hält die Daten in der Schweiz, Deutschland oder Österreich, und wer steht dahinter, wenn es ernst wird? Genau dafür haben wir Spectacles gebaut, und genau da sehen wir es vorne.
Am besten überzeugst du dich selbst. In einer Demo zeigen wir dir, wie ein Angriff in Spectacles aussieht und wie die Reaktion abläuft, ohne Verkaufsgespräch. Wenn du vorher klären willst, was deine Umgebung überhaupt braucht, gehen wir das in einem Consulting-Gespräch gemeinsam durch. Alle Details zur Plattform findest du unter Spectacles.