Startseite » Ratgeber » Interaktive Listen » Security Operation Center (SOC) » Worauf muss bei einem SOC-Anbieter geachtet werden?
Worauf muss bei einem SOC-Anbieter geachtet werden?
Wenn Sie sich als Unternehmen dafür entscheiden, einen SOC-Dienstleister zu beauftragen, anstatt ein eigenes Security Operations Center (SOC) aufzubauen, gibt es einige wichtige Punkte zu beachten. Um die falsche Wahl zu vermeiden, sollten bei der Auswahl eines SOC-Anbieters daher klare und strenge Kriterien berücksichtigt werden.
Dienstleistungsspektrum
Zunächst sollte ein SOC-Anbieter eine breite Palette an Services anbieten. Das gewährleistet Flexibilität, Skalierbarkeit und einen Service auf hohem Niveau. Für eine schnelle, lückenlose und gut vorbereitete Reaktion im Ernstfall sollte der Anbieter über ein eigenes, internes Incident-Response- und Management-Team, Krisenmanager sowie interne Forensiker verfügen.
Auch Pentesting und Red Teaming oder Awareness-Angebote können mögliche Bausteine sein. Diese erscheinen Ihnen vielleicht im Moment noch nicht wichtig, könnten in Zukunft jedoch ein integraler Bestandteil eines umfassenden Sicherheitskonzepts werden.
Abdeckung, Verfügbarkeit und Kommunikation
Eine 24/7-Abdeckung an 365 Tagen im Jahr bieten die meisten SOC-Dienstleister an. Wesentliche Unterschiede bestehen jedoch in der Art der Abdeckung. Handelt es sich beispielsweise nur um einen Bereitschaftsdienst? Auch bei der Organisation gibt es Unterschiede: Wird nach dem Follow-the-Sun-Prinzip gearbeitet, mit ständig wechselnden Verantwortlichkeiten sowie möglichen kulturellen und sprachlichen Barrieren, oder findet ein echter Schichtbetrieb an einem Standort statt?
Auch die persönliche Betreuung sollte berücksichtigt werden. Gibt es mit einem Account Manager lediglich einen festen kaufmännischen Ansprechpartner oder auch einen festen technischen Ansprechpartner? Wo sitzt dieser und welche Sprache spricht er?
Gerade im Krisenfall kann es einen entscheidenden Unterschied machen, ob das Gegenüber in der Muttersprache unterstützen kann oder vielleicht nur gebrochenes Englisch spricht. Überprüfen Sie diese Aspekte daher im Voraus sehr genau, um den passenden SOC-Anbieter für Ihr Unternehmen auszuwählen.
Sicherheit und Compliance der SOC-Standorte
Auch bei der Sicherheit des SOC selbst gibt es große Unterschiede. IT-Dienstleister wie SOC-Anbieter stellen attraktive Ziele für Cyberkriminelle dar, da durch einen Multiplikatoreffekt eine Vielzahl von Kunden gleichzeitig infiziert werden kann (vgl. Hackerangriff auf den Dienstleister SIT in NRW).
Daher sollte auch auf die Standorte des SOCs für die 24/7/365-Abdeckung geachtet werden. Für alle beteiligten SOC-Einheiten müssen eine RC4-Abschirmung sowie die Trennung von Office- und SOC-IT gelten. Außerdem ist ein grundsätzlicher Verzicht auf Homeoffice für Level 1 wichtig.
Im besten Fall verfügt das SOC beziehungsweise jeder Standort über das BSI-27001-Zertifikat mit dem Zusatz „auf Basis von IT-Grundschutz“.
SOC-Besuch
Gute SOC-Anbieter ermutigen Sie zu einem Besuch vor Ort. Durch die persönliche Inaugenscheinnahme können Sie sich zuverlässig ein Bild von der tatsächlichen Personalstärke im SOC, der Sicherheit, der Professionalität und der Modernität machen.
Moderne Technologien
Weiterhin sollte der SOC-Anbieter modern und damit zeitgemäß aufgestellt sein. Das betrifft vor allem die technologische Ausstattung des Security Operations Center.
Die eingesetzten Tools zur Überwachung und Erkennung sollten unbedingt dem aktuellen Stand entsprechen. Das SOC sollte daher neueste Technologien für seine Arbeit einsetzen. Diese sind entscheidend für die Effizienz des Security Operations Center und bestimmen gemeinsam mit der Kompetenz der Mitarbeiter, wie schnell IT-Sicherheitsprobleme erkannt, analysiert und behoben werden können.
Erfahrung des SOC-Anbieters
Auch die Erfahrung des SOC-Anbieters spielt eine wichtige Rolle. Natürlich fängt jeder einmal klein an, doch Erfahrung und Expertise sind beim externen SOC mitunter große Vorteile. Ein SOC, das bereits länger am Markt ist, verfügt in der Regel über stabile und ausgereifte Prozesse sowie eingespielte Teams.
Ebenso interessant ist, mit welchen Unternehmen der SOC-Anbieter bereits erfolgreich zusammenarbeitet. Kundennamen werden aus Sicherheitsüberlegungen heraus meistens nicht veröffentlicht. Einzelne Namen und Kontakte zu Referenzen werden im Gespräch jedoch in der Regel gerne vermittelt.
Incident-Response-Prozesse
Erfragen Sie vorab auch die Prozesse für mögliche Sicherheitsvorfälle. Kommt es zu einer akuten Bedrohungslage, ist es wichtig, dass der SOC-Anbieter über klare und strukturierte Abläufe verfügt und durch ein internes Incident-Response- und Management-Team auf den Ernstfall vorbereitet ist.
Das Incident Response Management sollte entsprechend geregelt sein. Gleiches gilt für die Zeitspanne, innerhalb derer üblicherweise auf Sicherheitsvorfälle reagiert werden muss. Ist all das bereits im Vorfeld geklärt, sollte es auch vertraglich festgelegt werden, damit es später keine bösen Überraschungen gibt.
Flexible Verträge
Für Sie als Unternehmen ist es zudem meist wichtig, dass die Verträge nicht zu starr gestaltet sind. Von einem SOC-Anbieter erwarten Sie volle Flexibilität und sollten diese auch als einen der großen Vorteile gegenüber einem eigenen Security Operations Center betrachten.
Skalierbarkeit ist dabei das A und O, damit Sie nie zu viel oder zu wenig buchen. Ein SOC-Anbieter sollte den Umfang seiner Leistungen daher jederzeit an Ihre aktuellen Sicherheitsanforderungen anpassen können.
Achten Sie darauf, dass Sie nicht von Beginn an das Gesamtpaket buchen, das Sie unter Umständen gar nicht benötigen.
Kurzfristige vs. langfristige Verträge
Ob Sie sich für einen eher kurzfristigen Vertrag entscheiden oder eine langfristige Partnerschaft anstreben, hängt immer auch von Ihrem Unternehmenstyp ab. Langfristige Partnerschaften basieren meist darauf, dass ein externes SOC entsprechend stark in das Unternehmen integriert wird.
Der Anbieter weiß, dass der Vertrag über einen längeren Zeitraum bestehen bleibt, und hat daher auch ein großes Interesse daran, die Sicherheitsstrukturen Ihres Unternehmens entsprechend tiefgehend in bestehende Prozesse zu integrieren. Es entsteht eine Win-win-Situation für beide Parteien, die sich somit viel Mühe geben und eine erfolgreiche sowie langfristige Zusammenarbeit anstreben.
Eine langfristige Partnerschaft benötigt viel Vertrauen von beiden Seiten. Weil dies bei langfristigen Verträgen der Fall ist, geben beide Parteien alles preis und versuchen, ihre Aufgaben bestmöglich zu erfüllen.
Selbstverständlich hat die langanhaltende Zusammenarbeit auch positiven Einfluss auf die Preisverhandlungen mit dem SOC-Anbieter. Planungssicherheit ist schließlich für beide Seiten von Vorteil und drückt den Preis oft ein wenig nach unten.
Bei einem kurzfristigen Vertrag ist es hingegen so, dass beide Seiten flexibler agieren und sich ebenso kurzfristig voneinander trennen können. Damit sinkt die Planungssicherheit um ein Vielfaches. Auch wird der SOC-Anbieter weniger Energie einsetzen, um seine Systeme und die Systeme Ihres Unternehmens miteinander in Einklang zu bringen.
Auch die Kosten werden bei kurzfristigen SOC-Verträgen unweigerlich steigen. Ein Anbieter muss hier anders kalkulieren und kann sich nicht auf eine langfristige Partnerschaft über mehrere Jahre verlassen. Dementsprechend hoch wird seine Rechnung über den kürzeren Zeitraum ausfallen. Preise zu verhandeln, wird bei kurzfristigen Verträgen daher zu einem Ding der Unmöglichkeit.
Häufige Fragen (FAQ)
Ein SOC-Anbieter sollte neben der kontinuierlichen Überwachung auch ein internes Incident-Response- und Management-Team sowie Krisenmanager und Forensiker bereitstellen. Ergänzende Leistungen wie Pentesting, Red Teaming oder Awareness können das Sicherheitskonzept erweitern.
Im Krisenfall sind klare Kommunikationswege und feste Ansprechpartner wichtig. Es ist zu empfehlen, vorab zu klären, wo der technische Ansprechpartner sitzt und welche Sprache er spricht, damit die Kommunikation auch bei Sicherheitsvorfällen zuverlässig funktioniert.
Die SOC-Standorte sollten sicher organisiert sein und über eine RC4-Abschirmung sowie eine Trennung von Office- und SOC-IT verfügen. Für Level 1 wird außerdem ein grundsätzlicher Verzicht auf Homeoffice genannt; als Zertifizierung wird BSI 27001 auf Basis von IT-Grundschutz empfohlen.
Klare Incident-Response-Prozesse legen fest, wie der Anbieter bei Sicherheitsvorfällen vorgeht und innerhalb welcher Zeit er reagiert. Diese Abläufe und Reaktionszeiten sollten vorab geklärt vertraglich festgehalten werden.
