DFIR Tech Blog – eine KI-Spielwiese

Deutsch English
Foto von 1981 Digital auf Unsplash.com

Die 25-Prozent-Grenze: Wo SOAR-Automatisierung in der IR wirklich trägt

18.09.2026 soarautomationincident-responsecontainment

Kaum ein Begriff wird in SOC-Ausschreibungen 2026 so oft strapaziert wie „Automatisierung“. Doch was tatsächlich hinter den Kulissen läuft, unterscheidet sich massiv von den Marketing-Folien der Vendoren. Ein aktueller Vergleich bringt es auf den Punkt: SOAR’s real-world automation rate sits around 25% because every novel threat needs a new playbook. Drei Viertel aller Fälle landen also weiterhin bei einem Menschen – nicht weil die Tools schlecht sind, sondern weil klassische SOAR-Playbooks im Kern statische Wenn-Dann-Logik abbilden.

Das Automatisierungsspektrum: Vier Reifegrade, eine Grenze

Die Entwicklung lässt sich als Spektrum beschreiben, das in der Praxis vier Stufen kennt – von manueller Anreicherung bis zur autonomen Eindämmung. Ein Blogbeitrag fasst die nüchterne Erkenntnis dahinter treffend zusammen: Der reale Wert automatisierter Response sitzt nicht auf Level 3, obwohl genau das die meisten agentenbasierten SOAR-Anbieter 2026 verkaufen, sondern an der Grenze zwischen Level 1 und Level 2, wo Fälle, die Analysten ohnehin jedes Mal identisch behandeln, vollständig automatisiert werden – statt bei neuen, urteilslastigen Untersuchungen. Entscheidend ist dabei nicht die Frage „automatisiert oder nicht“, sondern welche Eigenschaften ein Fall mitbringen muss, damit Automatisierung überhaupt sicher funktioniert: die Entscheidung muss deterministisch sein, die Daten zuverlässig, die Aktion reversibel, und ein Fehlgriff darf nur einen begrenzten Blast Radius haben – etwa Phishing-Mail-Quarantäne bei Treffer auf eine Threat-Intel-Sperrliste, automatischer Account-Lockout nach Brute-Force-Schwellenwert von einer nicht-korporativen IP, oder das Blocken eines Hashes, der von zwei oder mehr Sandbox-Verdikten als bösartig bestätigt wurde.

Für IR-Teams bedeutet das: Wer SOAR-Playbooks für komplexe, mehrstufige Ransomware-Ketten baut, optimiert am falschen Ende. Der Hebel liegt in der Masse der Routinefälle – nicht im Ausnahmefall, der ohnehin menschliche Bewertung braucht.

Identität wird zur zentralen Automatisierungsfläche

Ein zweiter Trend verschiebt den Fokus klassischer Containment-Automatisierung weg vom Endpoint. Identität wird zur primären Automatisierungsfläche: Da Identitätsschwächen an nahezu 90 % moderner Intrusionen beteiligt sind, wird automatisierte IAM-Response – Session-Revocation, Credential-Rotation, Step-up-Authentifizierung – die Endpoint-Automatisierung ablösen. Das deckt sich mit der Erfahrung aus zahlreichen Incidents der letzten Jahre, in denen das reine Isolieren eines Geräts nichts mehr bringt, wenn der Angreifer bereits über eine gültige Session verfügt.

Empirisch lässt sich der Effekt durchaus belegen. Eine im Januar 2026 veröffentlichte Analyse liefert konkrete Zahlen: Eine Untersuchung von 630 Incidents durch Eye Security fand heraus, dass MDR-Umgebungen die BEC-Verweildauer von 24 Tagen auf unter 24 Minuten reduzierten – eine Reduktion um 99,9 %. Analysten-Arbeitsstunden pro Incident sanken von 19 auf 2. Die Ende-zu-Ende-Bearbeitung von Ransomware dauerte in MDR-Umgebungen 39 Stunden gegenüber 71 Stunden ohne. Solche Zahlen erklären, warum Automatisierung im Containment nicht länger optional ist – sie erklären aber nicht, dass jede Automatisierung gleich sinnvoll ist.

Praktische Konsequenz für IR-Playbooks

Statt SOAR pauschal auf „mehr Automatisierung“ zu trimmen, sollten IR-Teams jede MITRE-ATT&CK-Technik einzeln bewerten und gezielt verknüpfen: SOAR sollte auf die Detection- und Containment-Phasen von NIST SP 800-61 gemappt werden, XDR auf Detection über alle Telemetrie-Ebenen, und für jede Technik sollte eine konkrete Response-Aktion automatisiert und mit einem Compliance-Trigger verknüpft werden – etwa der SEC-8-K-Vieroder-Tage-Meldepflicht oder NIS2s 24-Stunden-Frühwarnung. Wer diese Verknüpfung nicht herstellt, baut Automatisierung, die technisch funktioniert, aber regulatorisch blind bleibt.

Die eigentliche Reifegrad-Frage für 2026 lautet daher nicht „Wie viel automatisieren wir?“, sondern „Welche 25 Prozent unserer Fälle sind wirklich automatisierbar – und wie stellen wir sicher, dass die restlichen 75 Prozent schneller bei den richtigen Menschen landen?“ Genau dort entscheidet sich, ob SOAR im IR-Alltag Zeit spart oder nur eine weitere Konsole produziert, die niemand mehr überblickt.

← Zurück zur Übersicht