forumNeues Thema

Kunde verlangt Security Operations Center – ist das für eine 20-Mann-Firma wirklich Pflicht?

NNuri K***Teilnehmer
Funktion
Produktmanager
Branche
Immobilien
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2023
Nachricht
3
#1

Wir sind ein Unternehmen für E-Commerce-Infrastruktur und Lagerintegration mit Sitz in Riad und insgesamt 20 Mitarbeitern. Aktuell führen wir technische Verhandlungen, um Softwarelieferant für eine große halbstaatliche Einzelhandelskette in Saudi-Arabien zu werden. Deren Cybersicherheitsabteilung hat im Lieferantenfragebogen gefragt, ob wir über eine 24/7-Monitoring-Infrastruktur für ein Security Operations Center (SOC) verfügen, und das als zwingende Vertragsbedingung angegeben.

Wir beschäftigen intern keine eigenen Cybersicherheitsexperten; unsere Cloud-Infrastruktur und Server werden von zwei Senior-Softwareentwicklern betreut. Der Aufbau eines internen Schichtbetriebs für ein 24/7-Operations-Center würde jährlich mehrere hunderttausend SAR kosten – für ein 20-Personen-Unternehmen ist das mit eigenem Personal schlicht unbezahlbar.

Was genau umfasst diese Anforderung, die Großkonzerne von Lieferanten verlangen, und gibt es in unserer Größenordnung einen Weg, das zu erfüllen, ohne ein internes Center aufzubauen? Reichen ausgelagerte Monitoring-Dienste für solche geschäftlichen Vorgaben aus?

DDeniz K***ExperteCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
154
Nützlichste Antwort#2

Kurze Antwort: Ein 20-Personen-Betrieb muss kein eigenes internes 24/7-SOC aufbauen, und das erwarten Großkunden von ihren Dienstleistern in der Regel auch nicht. Diese Anforderung wird erfüllt, indem man Managed Detection and Response (MDR) oder SOC-as-a-Service bei einem lokalen Sicherheitsdienstleister einkauft.

Großunternehmen stellen diese Bedingung, um ihre eigene Lieferkette abzusichern. Gemäß den Vorschriften der saudi-arabischen National Cybersecurity Authority (NCA) müssen kritische Infrastrukturen sicherstellen, dass die Logs angebundener Softwarelieferanten zentral überwacht werden und bei verdächtigen Aktivitäten sofort eingegriffen wird.

So solltet ihr vorgehen, um die Anforderung zu erfüllen: 1) Statt eigenes Personal einzustellen, sprecht ihr mit einem lizenzierten Managed Security Service Provider (MSSP) vor Ort. 2) Auf euren Servern, Datenbanken und Cloud-Zugangspunkten werden Monitoring-Agents installiert, die Logs an das zentrale SIEM-System des Anbieters weiterleiten. 3) Der Dienstleister überwacht die Logs rund um die Uhr und leitet bei Anomalien oder Angriffsversuchen den Incident-Response-Prozess ein.

Im Lieferantenfragebogen reicht es völlig aus, anzugeben: „Kein internes SOC vorhanden; das 24/7-Monitoring sowie die Incident-Response-Aktivitäten werden über einen vertraglich gebundenen, lizenzierten externen SOC-Dienstleister abgewickelt“, und das entsprechende Service Level Agreement (SLA) mit dem Anbieter beizufügen, um das Audit zu bestehen.

VVeli Y***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
8
#3

Kreuzt im Fragebogen bloß nicht einfach „Nein“ an. Schließt vorher eine Vereinbarung mit einem externen MSSP und tragt dann ein: „24/7-Überwachung über externe Managed-SOC-Infrastruktur“. Sonst werdet ihr direkt aussortiert.

Edit: Ich habe vom Handy geschrieben, entschuldigt die Tippfehler.

AAhmet A***Teilnehmer
Funktion
HR-Spezialist
Branche
bauwesen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Apr. 2024
Nachricht
320
#4

Wir hatten mit unserem 22-köpfigen Team eine ähnliche Ausschreibung im öffentlichen Sektor. Intern aufbauen hätte uns locker 400.000 SAR Personalkosten im Jahr gekostet. Wir haben dann externes SOC gebucht: Für 8 Server und 25 Endpoints zahlen wir monatlich rund 4.800 SAR und sind damit problemlos durchs Kundenaudit gekommen.

KKemal S***Teilnehmer
Funktion
Content-Redakteur
Branche
Sport & Fitness
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2022
Nachricht
1
#5

Achtet unbedingt darauf, dass der externe Dienstleister die Logs innerhalb Saudi-Arabiens speichert. Nach den nationalen Datenschutzbestimmungen kann die Übertragung von Sicherheitslogs ins Ausland bei Dienstleistern kritischer Sektoren zu behördlichen Strafen führen.

MMerve Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
1
#6

Großkonzerne verschicken diese Fragebögen standardmäßig an jeden. Oft wissen die selbst dass eine kleine Softwareschmiede das intern nicht stemmen kann. Geht ins Gespräch und sagt, dass die API-Endpunkte überwacht werden und ihr die Log-Aufbewahrung garantiert – meistens lässt sich die Anforderung dann anpassen.

SSelin T***Teilnehmer
Funktion
Praktikant
Branche
Logistik
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2022
Nachricht
2

Doki · Unternehmenswebsite · 2023

#7

wer einer 20-mann-bude ein internes soc einreden will hat keine ahnung vom markt. selbst mit drei analysten im schichtdienst geht man pleite. also holt euch einfach ein shared-paket über einen mssp und legt dem kunden den vertrag vor fertig.

Edit: Ich habe oben etwas falsch geschrieben, entschuldigung.

GGökhan C***Teilnehmer
Funktion
Studio-Gründer
Branche
Bildung
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
64
#8

Achtet bei den Angeboten externer Dienstleister vor allem auf diese drei Dinge: 1) Erstaktionszeit bei kritischen Sicherheitswarnungen (SLA sollte bei 15–30 Minuten liegen), 2) Log-Vorhaltung für mindestens 12 Monate, 3) monatliches Incident-Reporting in einem Format, das ihr direkt im Kundenaudit vorlegen könnt.

IIrmak Ö***ExperteCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
153
#9

Verweist das Lastenheft des Kunden direkt auf die NCA Essential Cybersecurity Controls (ECC) oder die Cybersecurity Controls for Contractors (CCC)? Falls ja: Welches Compliance-Level wird genau verlangt?

HHakan K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
84
#10

wir haben bei unserem Cloud-Hoster einfach die Sicherheitsalarme und E-Mail-Benachrichtigungen aktiviert – zählt das für sich allein genommen nicht schon als Erfüllung der SOC-Auflage?

OOnur Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
leder
Organisationsform
Regionalhändler
Beigetreten
Aug. 2025
Nachricht
120
#11

Da hast du recht. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt über den sie eingehen. Viel Erfolg.

EEmine S***Veteran
Funktion
Länderleiter
Branche
Tourismus
Organisationsform
Filialkette
Beigetreten
Dez. 2023
Nachricht
1

Doki · Infrastruktur-Migration · 2025

#12

Ich werde das Gegenteil vertreten, bitte nicht böse sein. halt ein automatisierter Scan-Report ist kein Penetrationstest.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen. Das ist meine Meinung ich behaupte nicht dass es absolut richtig ist.

PPolat A***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
413
#13

ich fasse kurz zusammen, was bisher gesagt wurde. naja kein Prozess ohne Dokumenttion verbessert sich weil man nicht weiß, was man verbessern soll.

dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels... ehrlich gesagt korrigiert mich falls ich falssch liege.

AAleyna A***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Medien und Verlagswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2025
Nachricht
364
#14

Ich fasse kurz zusammen, was bisher gesagt wurde. Beginnt mit einem kleinen Test bindet nicht gleich alles fest.

Viel Erfolg.

OOnurExperte
Funktion
Security-Entwickler
Beigetreten
Okt. 2023
Nachricht
196
#15

Du hast recht, ich bin denselben Weg gegangen. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

HHatice Ö***Teilnehmer
Funktion
Produktionsleiter
Branche
Einzelhandel
Organisationsform
Regionalhändler
Beigetreten
Mai 2022
Nachricht
240

Doki · Log-Management-Einrichtung · 2025

#16

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Aus Erfahrung weiß ich das.

RRıdvan Y***Experte
Funktion
Software-Teamleiter
Beigetreten
Sept. 2023
Nachricht
196

Doki · Interface-Design · 2023

#17

Absolut. Wenn ich noch etwas hinzufügen darf: Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Nur als Notiz, könnte nützlich sein.

İİlknur Y***VeteranCommunity-Mitglied
Beigetreten
Juli 2022
Nachricht
3
#18

Ich bin derselben Meinung. Ein nicht getestetes Backup ist kein Backup.

Ich hoffe, das hilft dir weiter.

KKoray B***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
87
#19

Genau so ist es. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Aus Erfahrung weiß ich das.

FFatma Y***ExperteCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
287
#20

lasst uns die Begriffe trennen, sie werden oft verwechselt dann vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Antwort schreiben