Cybertrusler holder ikke fyraften kl. 16. Og de venter heller ikke nødvendigvis til mandag morgen.
Derfor står flere virksomheder med det samme spørgsmål: Skal vi opbygge vores eget Security Operations Center (SOC) – eller skal vi abonnere på overvågning og respons, som en managed service?
På papiret kan et internt SOC lyde som den ultimative løsning. I praksis er det for mange virksomheder både dyrt, komplekst og svært at bemande.
Hvad kræver et eget SOC?
Et SOC er ikke bare et dashboard med alarmer.
Hvis det skal fungere efter hensigten, kræver det mennesker med specialiserede sikkerhedskompetencer, de rigtige teknologier, processer for håndtering af hændelser – og ikke mindst et beredskab, der fungerer døgnet rundt.
Det sidste er vigtigt.
Et cyberangreb kan lige så godt begynde lørdag nat som tirsdag formiddag. Et reelt 24/7/365-beredskab stiller derfor betydelige krav til bemanding og organisation. Det er også en af de udfordringer, KONNEKTT møder hos virksomheder: Det kan være vanskeligt både at finde og fastholde de rette kompetencer og samtidig opretholde konstant beredskab.
For en stor enterprise-organisation kan et internt SOC være det rigtige valg.
For mange små og mellemstore virksomheder ser regnestykket anderledes ud.
MDR: SOC-kapacitet som en service
Managed Detection and Response – MDR – flytter en stor del af opgaven til specialister, der arbejder med cybersikkerhed hver dag.
I stedet for selv at skulle etablere hele funktionen får virksomheden adgang til overvågning, analyse og respons som en service.
Det betyder blandt andet, at virksomheden ikke selv skal løse hele udfordringen med at rekruttere og fastholde specialister til en funktion, som skal være klar døgnet rundt.
Samtidig kan den interne IT-afdeling bruge sin tid på de opgaver, der skaber mest værdi for forretningen.
Det er relevant, fordi sikkerhedsdrift hurtigt kan sluge interne ressourcer. KONNEKTT oplever virksomheder, hvor IT-afdelingen har svært ved at komme videre med udviklingsprojekter, fordi den daglige drift og overvågning fylder for meget.
Det handler ikke kun om at opdage et angreb
Der er stor forskel på at få en alarm og på at kunne håndtere den.
En sikkerhedsløsning kan fortælle at:
“Der foregår noget mistænkeligt.”
Men derfra begynder det vigtige arbejde:
Er det reelt et angreb? Hvor kommer det fra? Hvilke systemer er påvirket? Skal en enhed isoleres? Skal en server lukkes ned? Og hvordan begrænser man angrebet uden unødigt at stoppe forretningen?
I en MDR-model kan specialisterne – afhængigt af den aftalte model og de rettigheder, de har fået – reagere direkte i miljøet, isolere berørte systemer og begrænse angrebet med fokus på samtidig at bevare mest mulig drift.
Det er forskellen på monitorering og respons.
Hvad koster alternativet?
Når virksomheder sammenligner MDR med et internt SOC, bør sammenligningen derfor ikke kun handle om licenspriser.
Et internt SOC kræver blandt andet:
– specialiserede medarbejdere
– løbende kompetenceudvikling
– 24/7-bemanding
– sikkerhedsværktøjer og integrationer
– processer og dokumentation
– løbende tuning og overvågning
– beredskab, når noget faktisk sker
Derudover kommer den organisatoriske risiko: Hvad sker der, hvis nøglemedarbejderen stopper? Hvem tager nattevagten? Og hvem har erfaringen til at træffe den rigtige beslutning, når en kritisk alarm opstår?
Eget SOC eller MDR?
Der findes ikke ét svar, der passer til alle.
Store organisationer med mange sikkerhedsspecialister og komplekse krav kan have gode grunde til at etablere deres eget SOC.
Men for mange mellemstore virksomheder er spørgsmålet snarere:
Behøver vi selv eje hele funktionen for at få effekten af den?
Med MDR kan virksomheden få adgang til specialister, overvågning og respons uden selv at skulle opbygge hele organisationen omkring det.
Tag fat i KONNEKTT, så tager vi en konkret snak om jeres miljø, risici og behov.
Kontakt os og skab forudsigelighed, før uforudsete omkostninger bliver et ledelsesproblem