Deel een SOC met andere organisaties

Barriere: borg 24/7 opvolging en escalatie van kritieke meldingen. Dit is de manier waarbij je de kosten deelt zonder de regie uit handen te geven.

Een eigen SOC is te duur voor een enkele, zeker kleine, organisatie. Volledig uitbesteden aan een commerciele partij voelt te ver van huis, of past niet bij de wens om de regie publiek te houden.

Wanneer wel, wanneer niet

Past bij kleine en middelgrote organisaties die al in een samenwerkingsverband zitten of er een willen vormen.

Wanneer niet: als er geen samenwerkingspartners zijn, of als de bestuurlijke bereidheid om governance te delen ontbreekt. Dat laatste is de echte drempel; de techniek is het probleem niet.

Zo richt je het in

De deelnemers brengen logs en middelen samen in een gedeelde SOC-functie. Die kan bestaan uit eigen personeel, een gezamenlijk ingekochte dienst, of een functie die bij een gastorganisatie is ondergebracht. De governance loopt via een samenwerkingsovereenkomst.

  1. Zorg dat centrale logverzameling bij elke deelnemer op orde is.
  2. Bepaal de partners en de samenwerkingsvorm.
  3. Spreek governance en kostenverdeling af.
  4. Bepaal een gezamenlijke scope en gedeelde use-cases.
  5. Maak verwerkers- en uitwisselingsafspraken tussen de deelnemers. Logs bevatten persoonsgegevens; wie wat mag zien van wie, is een AVG-vraag en geen technische.
  6. Richt de gedeelde SOC-functie in.
  7. Evalueer en stuur gezamenlijk bij.

Wat het kost en wat het oplevert

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. We kunnen dit niet alleen betalen en de mensen zijn schaars. Samen met andere organisaties krijgen we wel een volwaardige functie, en de regie blijft in publieke handen.

Aan de informatiemanager. Onze logs gaan naar een gedeelde omgeving. Dat vraagt afspraken over wie wat mag zien, en die leggen we vast voordat er een byte verstuurd wordt.

Aan het MT. Besluiten over detectie nemen we voortaan samen met de partners. Dat gaat trager, maar het levert een functie op die we alleen niet zouden hebben.

Hoe dit samenhangt

Deze handleiding hoort bij barriere soc uit de zelfcheck aanvalspaden, en is een alternatief naast Co-managed SIEM, Uitbestede SOC en MDR-dienst. De fundering onder alle vier is Richt centrale logverzameling in.

Wie de gremia in kaart wil brengen waarmee zo'n samenwerking kan lopen, vindt die in de Stelselkaart security-gremia.

Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Licentie

EUPL-1.2.