Was macht ein SOC Analyst?
Ein SOC Analyst überwacht im Security Operations Center rund um die Uhr die IT-Landschaft eines Unternehmens oder seiner Kunden. Er bewertet Alarme aus SIEM und EDR, trennt Fehlalarme von echten Angriffen, leitet Gegenmaßnahmen ein und verbessert laufend die Erkennungsregeln.
Aufgaben
- Überwachung und Triage von Security-Alarmen aus SIEM, EDR/XDR und Netzwerksensoren
- Analyse verdächtiger Aktivitäten, Korrelation von Logs und Bewertung der Kritikalität
- Einleitung von Erstmaßnahmen (Containment) und Eskalation an Incident Response
- Entwicklung und Tuning von Use Cases und Detection-Regeln (z. B. nach MITRE ATT&CK)
- Dokumentation von Vorfällen, Reporting und Mitarbeit an Playbooks (SOAR)
Systeme & Tools
Qualifikationen
- Ausbildung als Fachinformatiker/in oder Studium mit IT-Bezug
- Gutes Verständnis von Netzwerkprotokollen, Windows-/Linux-Logs und gängigen Angriffstechniken
- Erfahrung mit mindestens einem SIEM und Abfragesprachen wie KQL oder SPL
- Bereitschaft zu Schicht- und Rufbereitschaft (je nach SOC-Modell)
- Zertifikate wie CompTIA Security+, CySA+, GCIH oder Herstellerzertifizierungen sind ein Plus
Gehaltsspanne
45.000 – 85.000 € brutto/Jahr
Im SOC wird nach Level (L1–L3) unterschieden. Schichtzulagen kommen oft noch hinzu. Mit Threat Hunting, Detection Engineering oder SOC-Leitung steigt das Gehalt deutlich.
| Erfahrungslevel | Gehaltsspanne (brutto/Jahr) |
|---|---|
| SOC Analyst L1 | 45.000 – 55.000 € |
| SOC Analyst L2 | 55.000 – 68.000 € |
| SOC Analyst L3 / Threat Hunter | 68.000 – 85.000 € |
| SOC Lead / SOC Manager | 85.000 – 110.000 € |
Die genannten Werte sind recherchierte Orientierungswerte für den DACH-Raum und keine Gehaltsgarantie.
Karrierepfad
-
1
SOC Analyst L1
Alarm-Triage nach Playbook, Erstbewertung und Eskalation.
-
2
SOC Analyst L2
Tiefergehende Analysen, Containment-Maßnahmen, Tuning von Regeln.
-
3
SOC Analyst L3 / Detection Engineer
Threat Hunting, eigene Detection-Logik, Unterstützung bei Incident Response.
-
4
SOC Manager
Führung des SOC-Teams, Prozesse, Kennzahlen und Weiterentwicklung der Plattform.
Dienstleister vs. Inhouse
In einem Managed SOC (MSSP) betreust du viele Kunden parallel und siehst eine große Bandbreite an Angriffen. Im Inhouse-SOC eines Konzerns oder Versorgers kennst du die eigene Umgebung genau und kannst Detection-Regeln präziser zuschneiden.
Häufige Fragen
Muss ich als SOC Analyst im Schichtdienst arbeiten?
Häufig ja, da viele SOCs rund um die Uhr besetzt sind. Es gibt aber auch SOCs mit Kernarbeitszeit und Rufbereitschaft – das steht in der Regel in der Ausschreibung.
Ist der SOC ein guter Einstieg in die Cybersecurity?
Ja. Als L1-Analyst lernst du in kurzer Zeit sehr viele Angriffsmuster und Tools kennen – eine gute Basis für Incident Response, Threat Hunting oder Security Engineering.
Was verdient ein SOC Analyst?
Im DACH-Raum je nach Level meist zwischen rund 45.000 € (L1) und 85.000 € brutto pro Jahr, zuzüglich möglicher Schichtzulagen.
Was ist der Unterschied zwischen SOC und CERT/CSIRT?
Das SOC erkennt und bewertet Vorfälle im laufenden Betrieb. Ein CERT bzw. CSIRT übernimmt die Bewältigung größerer Sicherheitsvorfälle inklusive Forensik und Koordination.
Verwandte Berufsbilder
Offene Stellen als SOC Analyst
Jobalarm für SOC Analyst
Nur für den Jobalarm. Jederzeit abbestellbar. Keine Weitergabe an Dritte.