Barriere: borg 24/7 opvolging en escalatie van kritieke meldingen. Dit is de manier waarbij je de detectie zelf niet draait, maar de opvolging wel contractueel vastlegt.
Er is geen eigen securityteam, en dat komt er ook niet op korte termijn. Toch moet er detectie zijn; wachten tot de capaciteit er is, is geen optie.
Past wanneer je geen eigen SOC kunt of wilt opbouwen en detectie snel geregeld moet zijn.
Wanneer niet: als je juist eigen kennis wilt opbouwen, of als maximale regie over de detectie een harde eis is. Kijk dan naar Co-managed SIEM of Regionaal of gedeeld SOC.
De MSSP neemt de logs af, draait detectie op het eigen platform van de provider en levert alerts en rapportages terug. De afhandeling van incidenten ligt bij jou, of wordt geheel of deels ook bij de provider belegd.
Stap 6 is de stap die het vaakst wordt overgeslagen. Een provider die meldt terwijl niemand de melding oppakt, levert geen bescherming; het verplaatst alleen waar het misgaat.
Wat het oplevert
Waar je op moet letten
Aan de directie. We kopen detectie in bij een gespecialiseerde partij, omdat we die kennis zelf niet hebben en niet snel opbouwen. De afspraken over hoe snel er gereageerd wordt, staan in het contract.
Aan de informatiemanager. De logkoppeling met de provider is de belangrijkste technische stap; verder verandert er weinig aan ons landschap. Let op de exit-afspraken: wat krijgen we mee als we ooit wisselen.
Aan het MT. Er moet aan onze kant iemand zijn die meldingen oppakt, ook buiten kantooruren. Dat is een kleinere rol dan een eigen SOC, maar hij moet wel belegd zijn.
Deze handleiding hoort bij barriere soc uit de zelfcheck
aanvalspaden, en is een alternatief naast Co-managed SIEM, MDR-dienst en Regionaal of gedeeld SOC. De fundering
onder alle vier is Richt centrale
logverzameling in.
Ga je uitbesteden, dan zijn de eisen aan de leverancier zelf ook onderdeel van je beveiliging: zie Security Annex voor leveranciers.
Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.