Wir sind ein mittelständisches Logistikunternehmen mit rund 45 Servern und etwa 300 Clients. Wegen der zunehmenden Ransomware- und Phishing-Vorfälle in letzter Zeit haben wir von drei verschiedenen Anbietern Angebote für ein externes 24/7-Security-Operations-Center (SOC) eingeholt. Unser Jahresbudget liegt im Rahmen von 450.000 TL bis 600.000 TL.
Beim Prüfen der Angebote hat uns das Thema Incident Response am meisten verwirrt. In zwei Angeboten steht im Grunde nur Erkennung von Vorfällen, Alarmerzeugung und Benachrichtigung des Kunden. Ob das Team bei einer kritischen verdächtigen Aktivität oder einem nächtlichen Ransomware-Angriff aber tatsächlich selbst ins System eingreift, bleibt völlig schwammig formuliert. Ein Anbieter wiederum verlangt für Incident-Response-Stunden ein Kontingentmodell mit satten 3.500 TL pro Stunde.
An alle mit SOC-Erfahrung: Wie läuft das im Ernstfall ab? Bleibt das Basis-SOC-Paket wirklich nur beim Alarmieren und Anrufen stehen, oder lassen sich Erstmaßnahmen wie das Isolieren von Geräten aus dem Netzwerk vertraglich festschreiben? Wie steckt man den Rahmen sauber ab, damit es keine bösen Überraschungen bei der Rechnung gibt?