Besteed monitoring uit aan een MSSP

Barriere: borg 24/7 opvolging en escalatie van kritieke meldingen. Dit is de manier waarbij je de detectie zelf niet draait, maar de opvolging wel contractueel vastlegt.

Er is geen eigen securityteam, en dat komt er ook niet op korte termijn. Toch moet er detectie zijn; wachten tot de capaciteit er is, is geen optie.

Wanneer wel, wanneer niet

Past wanneer je geen eigen SOC kunt of wilt opbouwen en detectie snel geregeld moet zijn.

Wanneer niet: als je juist eigen kennis wilt opbouwen, of als maximale regie over de detectie een harde eis is. Kijk dan naar Co-managed SIEM of Regionaal of gedeeld SOC.

Zo richt je het in

De MSSP neemt de logs af, draait detectie op het eigen platform van de provider en levert alerts en rapportages terug. De afhandeling van incidenten ligt bij jou, of wordt geheel of deels ook bij de provider belegd.

  1. Zorg dat centrale logverzameling op orde is.
  2. Stel de eisen en de scope op: welke bronnen, welke dekking, welke rapportage.
  3. Doorloop een aanbesteding of contracteringstraject.
  4. Richt de logkoppeling met de provider in.
  5. Leg escalatie- en responstijden vast in een SLA.
  6. Beleg de rollen aan de eigen kant: wie ontvangt en handelt alerts af.
  7. Evalueer de dienst periodiek op kwaliteit en aansluiting.

Stap 6 is de stap die het vaakst wordt overgeslagen. Een provider die meldt terwijl niemand de melding oppakt, levert geen bescherming; het verplaatst alleen waar het misgaat.

Wat het kost en wat het oplevert

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. We kopen detectie in bij een gespecialiseerde partij, omdat we die kennis zelf niet hebben en niet snel opbouwen. De afspraken over hoe snel er gereageerd wordt, staan in het contract.

Aan de informatiemanager. De logkoppeling met de provider is de belangrijkste technische stap; verder verandert er weinig aan ons landschap. Let op de exit-afspraken: wat krijgen we mee als we ooit wisselen.

Aan het MT. Er moet aan onze kant iemand zijn die meldingen oppakt, ook buiten kantooruren. Dat is een kleinere rol dan een eigen SOC, maar hij moet wel belegd zijn.

Hoe dit samenhangt

Deze handleiding hoort bij barriere soc uit de zelfcheck aanvalspaden, en is een alternatief naast Co-managed SIEM, MDR-dienst en Regionaal of gedeeld SOC. De fundering onder alle vier is Richt centrale logverzameling in.

Ga je uitbesteden, dan zijn de eisen aan de leverancier zelf ook onderdeel van je beveiliging: zie Security Annex voor leveranciers.

Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Licentie

EUPL-1.2.