Das Problem

The Problem

Microsoft 365 ist das grösste Angriffsziel im Schweizer KMU Microsoft 365 is the biggest attack surface for Swiss SMEs

Teams, SharePoint, Exchange und OneDrive sind die Tools, auf die dein Team täglich angewiesen ist. Es sind auch die beliebtesten Angriffsvektoren. Phishing, kompromittierte Identitäten und Datenverlust: Ohne aktive Überwachung bleiben Sicherheitsvorfälle in deinem Microsoft 365 oft wochenlang unbemerkt.

Teams, SharePoint, Exchange, and OneDrive are the tools your team relies on every day. They're also the most targeted attack vectors. Phishing, compromised identities, data loss: without active monitoring, security incidents in your Microsoft 365 often go undetected for weeks.


Die meisten KMUs haben weder das Personal noch das Fachwissen, um Defender-Warnmeldungen rund um die Woche zu lesen und darauf zu reagieren. Genau das übernimmt das Security Operations Center.

Most SMEs lack the staff and expertise to read and respond to Defender alerts around the clock. That's exactly what the Security Operations Center handles.

74%
aller Angriffe auf KMUs beginnen mit Phishing über M365 E-Mail
of SME attacks start with phishing via M365 email
21
Tage bleiben Angreifer in M365-Umgebungen durchschnittlich unentdeckt
days attackers stay undetected in M365 environments on average
M365 generiert täglich Dutzende Sicherheitswarnungen. Wer liest sie?
M365 generates dozens of security alerts every day. Who reads them?
Ohne dediziertes SOC-Team bleiben kritische Defender-Alerts unbeantwortet.
Without a dedicated SOC team, critical Defender alerts go unanswered.

Leistungen

Services

Was das Microsoft 365 Security Operations Center übernimmt What the Microsoft 365 Security Operations Center handles

Wir verbinden uns mit deinem Defender XDR-Tenant und übernehmen Überwachung, Ersterkennung und Reaktion auf Sicherheitsvorfälle in Microsoft 365.

We connect to your Defender XDR tenant and take ownership of monitoring, initial detection, and incident response in Microsoft 365.

Du verpasst keine kritische Warnung mehr

You never miss a critical alert again

Wir überwachen Defender XDR rund um die Uhr und reagieren nach definierten Prozessen auf jeden Incident. Auch nachts, am Wochenende und über die Feiertage.

We monitor Defender XDR around the clock and respond to every incident according to defined playbooks. Including nights, weekends, and holidays.

Bei einem Angriff handeln wir in Minuten

When an attack hits, we act in minutes

Wir begrenzen die Ausbreitung und mitigieren die Bedrohung. Reaktionszeiten stehen im Vertrag, nicht auf einer Marketing-Folie.

We contain the spread and mitigate the threat. Response times are in the contract, not on a marketing slide.

Du bekommst Massnahmen, nicht nur Alerts

You get fixes, not just alerts

Für Incidents ausserhalb unserer Handlungsbefugnis liefern wir konkrete, priorisierte Empfehlungen. Dein Team weiss damit immer, was als Nächstes zu tun ist.

For incidents outside our authority, we deliver concrete, prioritised recommendations. Your team always knows what to do next.

Du siehst monatlich, was in deinem M365 passiert

You see what's happening in your M365 every month

Monatlicher Service Delivery Report plus quartalsweises Service Meeting. Ein Bericht, den du der Geschäftsleitung oder dem Verwaltungsrat zeigen kannst.

Monthly service delivery report plus quarterly service meeting. A report you can hand to your board or executive team.

Technologie

Technology

Microsoft Defender XDR und Sentinel als Grundlage Microsoft Defender XDR and Sentinel at the core

Das Security Operations Center basiert vollständig auf dem nativen Microsoft-Sicherheitsstack. Kein Drittanbieter, keine parallelen Systeme, keine zusätzlichen Datenabflüsse.

The Security Operations Center is built entirely on the native Microsoft security stack. No third-party tools, no parallel systems, no additional data flows.


Microsoft Defender XDR

Zentrale Überwachungsplattform für Endpoints, Identitäten, E-Mail und Cloud Apps.

Central monitoring platform for endpoints, identities, email, and cloud apps.

Microsoft Sentinel (SIEM/SOAR)

Log-Aggregation, Threat Intelligence und automatisierte Reaktionen auf Basis von Analytics Rules.

Log aggregation, threat intelligence, and automated responses based on analytics rules.

Microsoft Entra ID

Identitätssignale, Conditional Access und Risikoerkennung für Benutzerkonten.

Identity signals, Conditional Access, and risk detection for user accounts.

Defender for Endpoint & Office 365

Schutz für Geräte und E-Mail. Anti-Phishing, Safe Links, EDR, ASR-Regeln.

Protection for devices and email. Anti-phishing, safe links, EDR, ASR rules.

Datenfluss im Security Operations Center

Security Operations Center data flow

M365-Tenant (Teams, SharePoint, Exchange) M365 Tenant (Teams, SharePoint, Exchange)
Defender XDR Connectors Defender XDR Connectors
Defender XDR Portal
SIEM
Cross-Tenant Sync
ODCUS Security Operations Center
SOC
Incident Response + Reporting Incident Response + Reporting
Dein Unternehmen, geschützt Your organisation, protected
LIVE

Onboarding

Onboarding

Von der Anfrage zum laufenden SOC-Betrieb in 2–3 Monaten From first contact to live SOC operations in 2–3 months

Strukturiertes Onboarding stellt sicher, dass das Security Operations Center auf deine M365-Umgebung abgestimmt ist, bevor es in den Vollbetrieb geht.

Structured onboarding ensures the Security Operations Center is tuned to your M365 environment before going live.

1

2 Wochen

2 Weeks

Technisches Onboarding

Technical Onboarding

M365 Tenant Review und Risikoanalyse. Aufbau der Cross-Tenant-Verbindung zwischen deiner Umgebung und dem ODCUS Security Operations Center.

M365 tenant review and risk assessment. Establishing the cross-tenant connection between your environment and the ODCUS Security Operations Center.

2

1 Monat

1 Month

Crawl Phase

Crawl Phase

Funktionstest der Incident-Überwachung. Aufbau von organisatorischem Verständnis und Initialisierung der Zusammenarbeit.

Incident monitoring functionality testing. Building organisational understanding and initialising collaboration workflows.

3

1 Monat

1 Month

Walk Phase

Walk Phase

Konfigurationsanpassungen und Feinabstimmung der Defender-Erkennung auf deine spezifische M365-Umgebung.

Configuration adjustments and Defender detection tuning specific to your M365 environment.

4

Ab Monat 3

From Month 3

Run Phase

Run Phase

Vollständiger SOC-Betrieb. Monatliches Reporting. Quartalsweise Service-Meetings. Laufende Optimierung.

Full SOC operations. Monthly reporting. Quarterly service meetings. Ongoing optimisation.

Preise

Pricing

Transparente Preise nach Risikolevel Transparent pricing by risk level

Das Risikolevel wird durch einen M365 Tenant Review ermittelt. Ein niedrigeres Niveau bedeutet einen tieferen Monatspreis und ist durch Konfigurationsverbesserungen erreichbar.

The risk level is determined by an M365 tenant review. A lower level means a lower monthly price, achievable through configuration improvements.

Risikolevel Niedrig Risk Level Low
1'850 CHF / Mt.CHF / mo.
zzgl. MwSt.
excl. VAT
  • Defender XDR MonitoringDefender XDR Monitoring
  • Incident ResponseIncident Response
  • Monatlicher ReportMonthly report
  • Quartalsweises Service MeetingQuarterly service meeting
  • DLP, PIM, Phishing-resistente MFADLP, PIM, phishing-resistant MFA
Risikolevel Moderat Risk Level Moderate
2'450 CHF / Mt.CHF / mo.
zzgl. MwSt.
excl. VAT
  • Alles aus Risikolevel NiedrigEverything in Risk Level Low
  • Getrennte Admin-KontenSeparate admin accounts
  • Conditional Access Level 1Conditional Access Level 1
  • Defender Antivirus + Firewall PoliciesDefender Antivirus + Firewall Policies
  • Defender for Cloud Apps BasispoliciesDefender for Cloud Apps basic policies
Risikolevel Hoch Risk Level High
3'650 CHF / Mt.CHF / mo.
zzgl. MwSt.
excl. VAT
  • Alles aus Risikolevel ModeratEverything in Risk Level Moderate
  • Intune Device ManagementIntune Device Management
  • Defender for Endpoint Agent RolloutDefender for Endpoint Agent Rollout
  • Microsoft Business Premium vorausgesetztRequires Microsoft Business Premium
  • Conditional Access Level 0Conditional Access Level 0
Optionale Erweiterungen
Optional Add-ons
All-In Paket
All-In Package
Mailflow-Checks, Threat Protection Status, Malware/Phishing-Kampagnenchecks, Policy-Pflege MDO/MDE, monatlicher Attack Surface Report
Mailflow checks, Threat Protection Status, Malware/Phishing campaign checks, MDO/MDE policy maintenance, monthly Attack Surface Report
Defender for Cloud Apps
Alert-Monitoring für Cloud App Aktivitäten
Alert monitoring for Cloud App activities
Microsoft Purview
Alert-Monitoring für Compliance-Signale
Alert monitoring for compliance signals
Onboarding-Gebühr (einmalig)
Onboarding fee (one-time)
Tenant Review, Setup, Cross-Tenant-Verbindung. Entfällt bei Mindestlaufzeit von 4 Jahren.
Tenant review, setup, cross-tenant connection. Waived for contracts of 4+ years.

Alle Preise in CHF, exkl. MwSt. Mindestlaufzeit 12 Monate. Das Risikolevel wird per Tenant Review bestimmt (CHF 990). Fragen zum Pricing? Kontakt ODCUS.

All prices in CHF, excl. VAT. Minimum term 12 months. Risk level determined by tenant review (CHF 990). Questions about pricing? Contact ODCUS.

Betrieben von ODCUS AG

Operated by ODCUS AG

Schweizer IT-Sicherheitsberatung für KMU Swiss IT security advisory for SMEs

Das Security Operations Center für Microsoft 365 ist ein Service von ODCUS AG, einer Schweizer IT-Sicherheitsberatung spezialisiert auf Cybersicherheit, ISMS und Compliance für kleine und mittlere Unternehmen.

The Security Operations Center for Microsoft 365 is a service by ODCUS AG, a Swiss IT security advisory specialised in cybersecurity, ISMS, and compliance for small and medium-sized businesses.

Mehr über ODCUS erfahren Learn more about ODCUS
Microsoft-Stack Spezialist Microsoft stack specialist Defender XDR, Entra ID, Sentinel, Intune. Wir kennen den Microsoft-Sicherheitsstack in der Tiefe. Defender XDR, Entra ID, Sentinel, Intune. We know the Microsoft security stack in depth.
Vertragliche Reaktionszeiten Contractual response times SLAs mit messbaren Reaktionszeiten stehen im Vertrag. Kein unverbindliches Versprechen. SLAs with measurable response times are in the contract. Not a vague promise.
Kontinuierliche Überwachung Continuous monitoring Wir überwachen deinen M365-Tenant rund um die Uhr und reagieren auf kritische Vorfälle, auch ausserhalb deiner Bürozeiten. We monitor your M365 tenant around the clock and respond to critical incidents, including outside your business hours.

FAQ

FAQ

Häufige Fragen zum Security Operations Center Frequently asked questions

Was Schweizer KMU am häufigsten vor dem Onboarding fragen.

What Swiss SMEs ask most often before onboarding.

Was kostet das Onboarding und wie lange dauert es? How much does onboarding cost and how long does it take?

Die einmalige Onboarding-Gebühr beginnt bei CHF 8'230 und entfällt komplett, wenn du dich für eine Mindestlaufzeit von 4 Jahren entscheidest. Der vollständige Onboarding-Prozess dauert 2 bis 3 Monate und gliedert sich in vier Phasen. Im technischen Onboarding (2 Wochen) führen wir den M365 Tenant Review durch, bestimmen dein Risikolevel und richten die Cross-Tenant-Synchronisation zwischen deinem Microsoft Defender XDR und unserem Security Operations Center ein. In der Crawl Phase (1 Monat) testen wir die Incident-Überwachung im Echtbetrieb und initialisieren die Zusammenarbeit mit deinem internen IT-Team. In der Walk Phase (1 weiterer Monat) feinjustieren wir die Defender-Erkennungsregeln auf deine konkrete M365-Umgebung. Ab dem 3. Monat läuft das Security Operations Center im Vollbetrieb (Run Phase) mit monatlichen Service Delivery Reports und quartalsweisen Service-Meetings.

The one-time onboarding fee starts at CHF 8,230 and is waived entirely if you sign a 4-year minimum contract term. The full onboarding process takes 2 to 3 months across four phases. During technical onboarding (2 weeks) we run the M365 Tenant Review, determine your risk level, and set up the cross-tenant synchronization between your Microsoft Defender XDR and our Security Operations Center. In the Crawl Phase (1 month) we test incident monitoring in live operations and initialise the collaboration workflow with your internal IT team. In the Walk Phase (a further month) we fine-tune the Defender detection rules to your specific Microsoft 365 environment. From month three onwards, the Security Operations Center runs in full operations (Run Phase) with monthly Service Delivery Reports and quarterly service meetings.

Was passiert bei einem Sicherheitsvorfall ausserhalb der Bürozeiten? What happens if a security incident occurs outside business hours?

Wir überwachen Defender XDR rund um die Uhr. Auf kritische Vorfälle reagieren wir innerhalb von 30 Minuten, auch nachts und am Wochenende. Hohe Vorfälle bearbeiten wir innerhalb von 2 Stunden, mittlere innerhalb von 4 Stunden. Diese Reaktionszeiten sind vertraglich zugesichert, nicht nur ein Marketing-Versprechen. Konkret heisst das: Wenn Microsoft Defender XDR einen kritischen Incident in deinem Tenant erkennt (zum Beispiel eine kompromittierte Identität mit Anomalie-Login oder verdächtige Massenversände aus einem User-Postfach), öffnen wir ein Ticket, beurteilen den Vorfall und leiten Sofortmassnahmen ein, oft bevor jemand in deinem Unternehmen das überhaupt bemerkt. Wir kommunizieren in Schweizer Bürozeiten direkt, ausserhalb davon über eine vereinbarte Eskalationskette mit deinem internen Notfallkontakt.

We monitor Defender XDR around the clock. We respond to critical incidents within 30 minutes, including nights and weekends. High-severity incidents are handled within 2 hours, medium within 4 hours. These response times are contractually guaranteed, not just a marketing promise. Concretely: when Microsoft Defender XDR detects a critical incident in your tenant (for example a compromised identity with an anomalous login or suspicious bulk-sending from a user mailbox), we open a ticket, assess the incident, and initiate containment, often before anyone in your company notices. We communicate directly during Swiss business hours; outside those hours we use an agreed escalation chain with your internal emergency contact.

Wie wird mein Risikolevel bestimmt? How is my risk level determined?

Per M365 Tenant Review (CHF 990 einmalig). Wir analysieren die aktuelle Konfiguration deines Microsoft 365 Tenants über alle relevanten Sicherheitsdomänen: Identitäten in Microsoft Entra ID (MFA, Conditional Access, privilegierte Konten), Endpoint-Schutz (Defender for Endpoint, Intune Device Management), E-Mail-Sicherheit (Defender for Office 365, DLP), Datenklassifizierung (Microsoft Purview) und Cloud-App-Aktivitäten (Defender for Cloud Apps). Auf Basis dieser Analyse stufen wir deinen Tenant in eines von drei Risikolevels ein: Niedrig (CHF 1'850/Monat), Moderat (CHF 2'450/Monat) oder Hoch (CHF 3'650/Monat). Ein tieferes Niveau bedeutet einen tieferen Monatspreis und ist häufig allein durch Konfigurationsverbesserungen erreichbar, ohne dass du zusätzliche Lizenzen kaufen musst. Der Review-Bericht ist auch dann nützlich, wenn du dich gegen den SOC-Betrieb entscheidest.

Via an M365 Tenant Review (CHF 990 one-time). We analyse your Microsoft 365 tenant's configuration across all relevant security domains: identities in Microsoft Entra ID (MFA, Conditional Access, privileged accounts), endpoint protection (Defender for Endpoint, Intune Device Management), email security (Defender for Office 365, DLP), data classification (Microsoft Purview), and cloud app activity (Defender for Cloud Apps). Based on that analysis we classify your tenant into one of three risk levels: Low (CHF 1,850/month), Moderate (CHF 2,450/month), or High (CHF 3,650/month). A lower level means a lower monthly price and is often achievable through configuration improvements alone, without buying additional licenses. The review report stays useful even if you decide against the SOC engagement.

Welche Microsoft 365 Lizenzen sind erforderlich? Which Microsoft 365 licenses are required?

Mindestens Microsoft 365 Business Standard. Für Risikolevel Niedrig und Moderat reicht Business Standard zusammen mit den nativen Defender-Funktionen (Defender for Office 365, Microsoft Entra ID mit MFA und Conditional Access, Microsoft Purview Basispolicies). Für Risikolevel Hoch ist Microsoft 365 Business Premium oder eine entsprechende E5-Lizenz vorausgesetzt, weil dort Intune Device Management und Defender for Endpoint (EDR-Agent auf Geräten) zum Einsatz kommen, die in Business Standard nicht enthalten sind. Wenn du aktuell nur Microsoft 365 Apps for Business oder Microsoft 365 Business Basic einsetzt, gehört der Lizenz-Upgrade in die Run Phase und kann gemeinsam mit deinem Microsoft-Reseller geplant werden. Beim Tenant Review prüfen wir auch die Lizenzpassung und sagen dir, was minimal nötig wäre.

Microsoft 365 Business Standard minimum. Low and Moderate risk levels work with Business Standard plus the native Defender features (Defender for Office 365, Microsoft Entra ID with MFA and Conditional Access, Microsoft Purview baseline policies). The High risk level requires Microsoft 365 Business Premium or an equivalent E5 license, because Intune Device Management and Defender for Endpoint (the EDR agent on devices) are deployed there and are not included in Business Standard. If you currently run Microsoft 365 Apps for Business or Microsoft 365 Business Basic, the license upgrade is planned for the Run Phase, jointly with your Microsoft reseller. The tenant review also assesses license fit and tells you the minimum needed.

Erhaltet ihr Zugriff auf unsere Daten? Will you have access to our data?

Nein, nicht auf deine Geschäftsdaten. Die Anbindung läuft über eine Cross-Tenant-Synchronisation zwischen deinem Microsoft Defender XDR und unserem Security Operations Center. Was wir sehen: Security-Signale, Incident-Metadaten, Anomalie-Erkennungen und Telemetrie aus Defender for Endpoint, Defender for Office 365, Microsoft Entra ID und Defender for Cloud Apps. Was wir nicht sehen: den Inhalt deiner Dateien in OneDrive oder SharePoint, den Text deiner E-Mails, den Verlauf deiner Teams-Chats. Bei einem konkreten Vorfall, der die Untersuchung von Mail-Inhalten erfordert (etwa Phishing-Forensik), erfolgt das immer in deinem Tenant und mit deiner expliziten Freigabe. Sämtliche Daten bleiben unter Schweizer Vertragsrecht in deinem Microsoft 365 Tenant. Wir extrahieren nichts in unsere eigene Infrastruktur.

No, not your business data. The connection runs through a cross-tenant synchronization between your Microsoft Defender XDR and our Security Operations Center. What we see: security signals, incident metadata, anomaly detections, and telemetry from Defender for Endpoint, Defender for Office 365, Microsoft Entra ID, and Defender for Cloud Apps. What we don't see: the contents of your files in OneDrive or SharePoint, the body of your emails, or your Teams chat history. When an incident requires examining mail content (phishing forensics, for example), it always happens inside your tenant and with your explicit approval. All data stays under Swiss contract law in your Microsoft 365 tenant. We don't extract anything into our own infrastructure.

Wie lange ist die Mindestlaufzeit? What's the minimum contract term?

Die reguläre Mindestlaufzeit beträgt 12 Monate ab Start der Run Phase. Danach verlängert sich der Vertrag automatisch um jeweils 12 Monate, kündbar mit 3 Monaten Vorlauf zum Vertragsende. Bei einer Laufzeit von 4 Jahren oder mehr entfällt die einmalige Onboarding-Gebühr von CHF 8'230 komplett. In der Praxis wählen viele Kundinnen und Kunden die 4-Jahres-Variante, weil das Onboarding mit Tenant Review, Konfigurations-Hardening und Cross-Tenant-Setup einen signifikanten Initialaufwand bedeutet, der sich erst über mehrere Jahre wirtschaftlich amortisiert. Falls dein Sicherheitsbedarf während der Laufzeit steigt (zum Beispiel durch Wachstum oder neue regulatorische Anforderungen), lässt sich das Risikolevel jederzeit anpassen, ohne dass ein neuer Vertrag nötig ist.

The standard minimum term is 12 months, starting from the beginning of the Run Phase. The contract then auto-renews in 12-month periods, with 3 months' notice required for termination at the end of a period. For contracts of 4 years or longer, the one-time onboarding fee of CHF 8,230 is waived entirely. In practice, many clients choose the 4-year option because the onboarding (tenant review, configuration hardening, cross-tenant setup) is a significant up-front investment that pays back over several years. If your security needs grow during the contract (through company growth or new regulatory requirements), the risk level can be adjusted at any time without a new contract.

Was passiert, wenn ODCUS selbst nicht erreichbar ist? What happens if ODCUS itself is unavailable?

Das Security Operations Center läuft auf der Microsoft-Cloud, nicht auf eigener Infrastruktur bei ODCUS. Microsoft Defender XDR und Microsoft Sentinel überwachen deinen Tenant ohne unser direktes Eingreifen rund um die Uhr. Was wir liefern, ist die kontinuierliche Auswertung und Reaktion auf die Signale. Sollte ein einzelner ODCUS-Mitarbeiter ausfallen, übernimmt ein vereinbarter Stellvertreter mit dokumentiertem Onboarding-Handover. Für den seltenen Fall, dass ODCUS als Unternehmen ausfallen würde (z.B. längere Geschäftsunterbrechung), bleibt dein Microsoft 365 Tenant unverändert in deinem Besitz und unter deiner Kontrolle. Du kannst die Cross-Tenant-Verbindung jederzeit selbst trennen, und alle SOC-Konfigurationen (Analytics Rules, Playbooks, Detection Logic) werden im Tenant Review dokumentiert übergeben, damit ein anderer Provider sie übernehmen könnte.

The Security Operations Center runs on Microsoft Cloud, not on ODCUS-owned infrastructure. Microsoft Defender XDR and Microsoft Sentinel monitor your tenant continuously without ODCUS having to actively run anything. What we deliver is the continuous interpretation and response to those signals. If an individual ODCUS team member is unavailable, an agreed deputy takes over with a documented onboarding handover. In the rare event that ODCUS as a company became unavailable (extended business interruption), your Microsoft 365 tenant remains entirely in your ownership and under your control. You can sever the cross-tenant connection yourself at any time, and all SOC configurations (analytics rules, playbooks, detection logic) are documented at the tenant review and handed over so another provider could pick them up.

Nächster Schritt

Next Step

Bereit, deine Microsoft 365 Umgebung zu schützen? Ready to protect your Microsoft 365 environment?

30 Minuten mit dem ODCUS-Team. Du erfährst, welche Risiken in deinem M365 aktuell unbeobachtet sind und welche Reaktionszeiten realistisch sind. Unverbindlich, kostenlos, ohne Kaufdruck.

30 minutes with the ODCUS team. You'll learn what's currently unmonitored in your M365 and what response times are realistic. No obligation, free, no sales pressure.

defense@odcus.com · +41 41 562 76 40 · Baar (ZG), Schweiz

defense@odcus.com · +41 41 562 76 40 · Baar (ZG), Switzerland