Wir sind die IT-Abteilung eines Logistikunternehmens mit 45 Mitarbeitern. Unser Team besteht aus insgesamt nur 2 Personen: mir und einem Kollegen als Systemadministrator. Nach den jüngsten Berichten über Ransomware und Datenlecks verlangt die Geschäftsleitung von uns, einen formellen Plan für Incident Detection und Response aufzustellen und umzusetzen.
Im Tagesgeschäft betreuen wir rund 60 Endpoints, 4 Server und unsere Cloud-Mail-Infrastruktur – daneben auch noch 24/7 Logs zu analysieren oder Alarme zu verfolgen, ist für uns schlicht unmöglich. Letzten Monat hat sich ein Buchhaltungsrechner über einen verdächtigen Mailanhang infiziert; das Bereinigen hat uns 6 Stunden gekostet und in der Zeit lag der gesamte operative Support lahm.
Wie sollten wir die Rollen bei Detection und Response zu zweit sinnvoll aufteilen? Wer schaut im Ernstfall worauf, und ab wann lohnt es sich bei knappem Budget, externen Managed-Security-Support dazuzuholen?