# Was ist Security Operations (SecOps)?

> Security Operations (SecOps) ist die fortlaufende organisatorische Funktion und Praxis, mit der sicherheitsrelevante Aktivität überwacht, defensive Kontrollen betrieben, Bedrohungen erkannt und untersucht, Reaktionen koordiniert und Schutzmaßnahmen aus operativen Beweisen verbessert werden.

- Kanonische URL: https://yellowcube.eu/de/glossary/security-operations/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie bringt Personen, Prozesse, Befugnisse, Daten und Technologie zusammen. SecOps ist kein einzelnes Produkt, und ihre Grenzen hängen vom Mandat und Betriebsmodell der Organisation ab.

Die Verantwortlichkeiten können zentralisiert oder auf Monitoring-, Detection-Engineering-, Threat-Hunting-, Incident-Response-, Vulnerability-, Identitäts-, Cloud-, Endpunkt- und Netzwerk-Teams verteilt sein. Ein klarer Servicekatalog und ein Betriebsmodell sollten definieren, welche Aktivitäten SecOps besitzt, welche es koordiniert und wie Entscheidungen an Geschäfts-, Rechts-, Datenschutz-, Sicherheits- und Technologie-Stakeholder gelangen.

### Wichtigste Punkte

- **Betriebsmandat:** Adressaten, Dienste, Abdeckungszeiten, Entscheidungsrechte, Eskalationswege, Übergaben, Beweisbehandlung, Kommunikation sowie Befugnisse für Eindämmung oder Kontrolländerungen definieren.
- **Kernworkflow:** Vertrauenswürdige Telemetrie sammeln, Ereignisse erkennen und triagieren, Kontext untersuchen, verhältnismäßige Maßnahmen koordinieren, sicher wiederherstellen, Ergebnisse dokumentieren und Erkenntnisse in Kontrollen und Engineering zurückführen.
- **Fähigkeitsmanagement:** Datenquellen, Erkennungen, Playbooks, Werkzeuge, Fähigkeiten, Lieferantenbeziehungen, Übungen, Qualitätsprüfungen und ergebnisbasierte Maße pflegen — statt nur den Alarmdurchsatz zu optimieren.
- **Wichtige Einschränkung:** Eine Sammlung von Sicherheitswerkzeugen, eine Alarmwarteschlange oder nominelle Dauerabdeckung erzeugen allein kein wirksames SecOps. Fehlende Sichtbarkeit, unklare Verantwortlichkeit, unsichere Automatisierung, schlechte Übergaben oder volumenbasierte Anreize können ernstes Risiko unbearbeitet lassen.

### Verwandte Begriffe

[Security Operations Center (SOC)](<https://yellowcube.eu/de/glossary/security-operations-center/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Security Information and Event Management (SIEM)](<https://yellowcube.eu/de/glossary/security-information-and-event-management/>) · [Bedrohungsjagd](<https://yellowcube.eu/de/glossary/threat-hunting/>) · [Detection Engineering](<https://yellowcube.eu/de/glossary/detection-engineering/>) · [Artificial Intelligence for IT Operations (AIOps)](<https://yellowcube.eu/de/glossary/artificial-intelligence-for-it-operations/>) · [Machine Learning Security Operations (MLSecOps)](<https://yellowcube.eu/de/glossary/machine-learning-security-operations/>)

### Quellen

[NIST Cybersecurity Framework 2.0](https://www.nist.gov/cyberframework) · [NIST SP 800-61 Rev. 3: Incident Response Recommendations](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [NIST glossary: Security Operations Center](https://csrc.nist.gov/glossary/term/Security_Operations_Center)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

