In unserem neuesten Vertrag mit einem großen Unternehmenskunden gibt es eine Klausel zur Integration eines externen SOC. Wir müssen Server-, Netzwerk- und Anwendungslogs aus unserer Infrastruktur rund um die Uhr an ein Monitoring-Zentrum leiten und auf eingehende Sicherheitsalarme reagieren.
Wir sind ein B2B-Softwareunternehmen mit 35 Mitarbeitern. Eine eigene Abteilung für Cybersicherheit haben wir nicht. Die Infrastruktur und das Büronetzwerk werden von zwei Admins betreut, auf der Entwicklungsseite haben wir acht Softwareentwickler. Die Geschäftsleitung will das Ganze komplett auf die Admins abwälzen, aber die wehren sich verständlicherweise wegen der aktuellen Auslastung gegen die alleinige Verantwortung.
Bei welcher Rolle oder Abteilung sollte bei unserer Betriebsgröße das Log-Feeding, das Incident-Handling und die Koordination mit dem SOC-Provider liegen? Sollten wir das intern mit dem bestehenden Team stemmen oder uns lieber externe Beratung dazuholen?