Barriere: borg 24/7 opvolging en escalatie van kritieke meldingen. Dit is de manier waarbij je de kosten deelt zonder de regie uit handen te geven.
Een eigen SOC is te duur voor een enkele, zeker kleine, organisatie. Volledig uitbesteden aan een commerciele partij voelt te ver van huis, of past niet bij de wens om de regie publiek te houden.
Past bij kleine en middelgrote organisaties die al in een samenwerkingsverband zitten of er een willen vormen.
Wanneer niet: als er geen samenwerkingspartners zijn, of als de bestuurlijke bereidheid om governance te delen ontbreekt. Dat laatste is de echte drempel; de techniek is het probleem niet.
De deelnemers brengen logs en middelen samen in een gedeelde SOC-functie. Die kan bestaan uit eigen personeel, een gezamenlijk ingekochte dienst, of een functie die bij een gastorganisatie is ondergebracht. De governance loopt via een samenwerkingsovereenkomst.
Wat het oplevert
Waar je op moet letten
Aan de directie. We kunnen dit niet alleen betalen en de mensen zijn schaars. Samen met andere organisaties krijgen we wel een volwaardige functie, en de regie blijft in publieke handen.
Aan de informatiemanager. Onze logs gaan naar een gedeelde omgeving. Dat vraagt afspraken over wie wat mag zien, en die leggen we vast voordat er een byte verstuurd wordt.
Aan het MT. Besluiten over detectie nemen we voortaan samen met de partners. Dat gaat trager, maar het levert een functie op die we alleen niet zouden hebben.
Deze handleiding hoort bij barriere soc uit de zelfcheck
aanvalspaden, en is een alternatief naast Co-managed SIEM, Uitbestede SOC en MDR-dienst. De fundering onder alle vier is Richt centrale logverzameling
in.
Wie de gremia in kaart wil brengen waarmee zo'n samenwerking kan lopen, vindt die in de Stelselkaart security-gremia.
Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.