Prinzip 1: Reaktion ohne Ausnahmen – eine entscheidende Fähigkeit in der Cyberabwehr
In der Medizin ist Triage sinnvoll, weil sich die Dringlichkeit in der Regel erkennen lässt. Ein gebrochener Finger ist nicht lebensbedrohlich, daher priorisieren Ärzte entsprechend.
Im Cyberbereich ist es oft unmöglich, die Dringlichkeit sofort richtig einzuschätzen. Was harmlos wirkt, kann der Beginn eines großen Angriffs sein.
Angreifer kennzeichnen ihre Angriffe nicht zu Ihrer Bequemlichkeit als „hochprioritär“. Sie gestalten ihre Aktivitäten vielmehr so, dass sie wie gering priorisiertes Hintergrundrauschen erscheinen. Die laterale Bewegung, die einem Ransomware-Angriff vorausgeht, kündigt sich nicht als kritisch an. Sie wirkt unauffällig – wie ein weiterer Alarm mittlerer Priorität, der auch bis Montag warten könnte.
Ein Cyberabwehr-Partner, der auf jeden Alarm mit derselben Dringlichkeit reagiert, eliminiert dieses Klassifizierungsrisiko. Er akzeptiert, dass die Kosten einer gelegentlich zu schnellen Reaktion auf einen Fehlalarm geringer sind als die Kosten, eine reale Bedrohung gelegentlich zu spät zu erkennen.
Dies ist eines der wichtigsten Kriterien bei der Bewertung eines SOC-Dienstleisters oder Managed Security Services Providers. Die Art und Weise, wie ein Anbieter mit Alarmen mittlerer oder niedriger Priorität umgeht, zeigt, wie seine Security Operations tatsächlich funktionieren.
Was Sie fragen sollten: Fragen Sie einen potenziellen Partner nach seiner Reaktionszeit bei Alarmen mittlerer Priorität. Wenn er zögert oder erklärt, warum mittlere Priorität naturgemäß weniger Dringlichkeit erfordert, sagt Ihnen das alles, was Sie wissen müssen.







