- Funktion
- CTO
- Branche
- Druckerei
- Organisationsform
- Team mit 8 Personen
- Beigetreten
- Aug. 2023
- Nachricht
- 275
Wir sind ein 25-köpfiges Fintech-Unternehmen und entwickeln Zahlungs-Gateway-Integrationen. Um bei Ransomware, Datenlecks oder kritischen Ausfällen sofort Unterstützung zu haben, schließen wir mit einem externen Cyber-Security-Dienstleister einen Incident Response Retainer ab. Wir haben uns auf eine jährliche Pauschale von 140.000 TL geeinigt.
Damit im Ernstfall keine Zeit verloren geht und eine Reaktion binnen 30 Minuten möglich ist, fordert der Dienstleister einen permanenten VPN/SSH-Tunnel auf unseren Jump-Host und die Firewall in der Produktivumgebung. Zudem verlangt er vorkonfigurierte Notfall-Accounts mit vollen Root-/Admin-Rechten.
Uns bereitet der Gedanke, einem externen Dritten eine dauerhaft offene Hintertür in unsere Infrastruktur zu legen, extremes Bauchweh. Solche Accounts ohne akuten Vorfall aktiv zu lassen, widerspricht unseren Sicherheitsrichtlinien fundamental. Welche Klauseln und technischen Mechanismen müssen wir vertraglich und im Betriebskonzept festschreiben, um den Fernzugriff rechtlich wie technisch sauber einzugrenzen?