Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Wer die drei Stufen zum ersten Mal sieht, sucht den Preisunterschied. Der entscheidet aber nicht. Entscheidend sind zwei Fragen, die vor dem Preis stehen: Welche Systeme sollen überwacht werden – nur die Server oder die gesamte Umgebung? Und sollen die Analysten jeden Vorfall bearbeiten oder nur die kritisch eingestuften? Aus den Antworten ergibt sich die Stufe fast von selbst.

Die Tabelle unten stellt alle drei nebeneinander. Die Merkmale von G5 und G7 stammen aus dem Service-Level-Blatt des Herstellers; für G3 nennt G DATA öffentlich den Geltungsbereich, die übrigen Merkmale nennen wir im Angebot. Was in der Tabelle „im Angebot“ heißt, ist nicht unbekannt – es ist nur nicht öffentlich dokumentiert, und wir schreiben hier nichts hin, was wir nicht belegen können.

Die drei Stufen nebeneinander

Zuerst, was alle haben; dann die Unterschiede; dann das Umfeld.

MerkmalG3G5G7
GeltungsbereichServergesamte IT-Umgebunggesamte IT-Umgebung
Webkonsole mit Lagebildjajaja
NextGen Endpoint Agent: Schutz, Erkennung, Reaktionjajaja
Analystenteam rund um die Uhr, 365 Tagejajaja
Welche Vorfälle die Analysten bearbeitenim Angebotkritisch eingestufte Vorfällealle Vorfälle
Angriffsbenachrichtigung per E-Mailjajaja
Angriffsbenachrichtigung per Telefonim Angebotneinja
Technical Account Managementim Angebotneinja
Regelmäßige Konfigurationsprüfungenim Angebotneinja
Incident Compromise Checkim Angebotneinja
Onboarding-Workshopim Angeboteinmalige Kosteninklusive
Support auf Deutsch, rund um die Uhrjajaja
Datenhaltung in Deutschland (Bochum, Frankfurt, Berlin)jajaja
Incident Response Retainer, Mail Protection, MDM, Device Controloptionaloptionaloptional
Testphase zwei Monate, bis zu 25 Endgerätejajaja

Der Unterschied, der am meisten wiegt

Bis vor Kurzem stand auf dieser Website, der Unterschied zwischen G5 und G7 sei das Telefon. Das war unvollständig, und wir haben es korrigiert. Der erste Unterschied ist, welche Vorfälle die Analysten überhaupt bearbeiten: In G5 die, die der Hersteller als kritisch einstuft; in G7 alle. Der Anruf, der feste Ansprechpartner, die Konfigurationsprüfungen kommen dazu – aber sie sind die Folge, nicht der Kern.

Was „kritisch eingestuft“ heißt, legt der Hersteller fest, nicht Sie. Ein Vorfall, der technisch unkritisch wirkt – ein neues Konto, ein ungewöhnlicher Anmeldeort –, kann in Ihrem Haus trotzdem bedeutsam sein, etwa weil er einen Dienst beeinträchtigt, den Sie unter NIS2 melden müssten. In G5 steht er in der Konsole, bis jemand ihn liest. In G7 bearbeitet ihn ein Analyst.

Deshalb lautet die Faustregel: G5, wenn Ihre eigene IT die Konsole täglich liest und nicht-kritische Auffälligkeiten selbst nachverfolgt. G7, wenn das niemand tut – oder wenn Vorgaben verlangen, dass nichts liegen bleibt. G3, wenn der Einstieg bei den Servern beginnen soll.

Welche Stufe zu welcher Lage passt

Sechs Lagen, wie sie in Erstgesprächen vorkommen. Die Empfehlung folgt aus der Tabelle oben, nicht aus dem Preis.

LageEmpfehlungWarum
Keine Überwachung vorhanden, begrenztes Budget, fünf Server tragen den BetriebG3Die größte Wirkung je überwachtem System; Ausbau später ohne Bruch
Eigene IT mit zwei Personen, liest die Konsole täglich, BürozeitenG5Kritische Vorfälle werden bearbeitet, der Rest von der eigenen IT nachverfolgt
Keine IT-Bereitschaft außerhalb der BürozeitenG7Der Anruf ersetzt das Postfach, das erst morgens gelesen wird; alle Vorfälle werden bearbeitet
Schicht- oder Dauerbetrieb, ProduktionG7Ein isoliertes System ist sofort spürbar; vor dem Eingriff muss jemand entscheiden – per Anruf
NIS2-EinrichtungG7Die Meldefrist läuft ab Kenntnis; ob ein Vorfall erheblich ist, entscheiden Sie – also müssen alle bearbeitet werden
Versicherer oder Auftraggeber verlangen Nachweis einer AlarmierungG7Der telefonische Anruf an eine Rufkette ist der belastbare Nachweis

Zu den Stufen

Häufige Fragen

Können wir von G5 später auf G7 wechseln?
Ja, und zwar ohne neue Einführung: Agent, Konsole und Analysten bleiben dieselben. Der Wechsel ist eine Vertragsänderung. Umgekehrt – von G7 auf G5 – ist er ebenfalls möglich, in der Praxis aber selten, weil der Anruf, einmal erlebt, nicht wieder abgegeben wird.
Was heißt „kritisch eingestufter Vorfall“ genau?
Die Einstufung nimmt das Analyse-Backend des Herstellers vor, nach Schwere und Sicherheit der Erkennung – etwa eine bestätigte Rechteausweitung oder laufende Verschlüsselung. Was darunter liegt, ist in G5 in der Konsole sichtbar, wird aber nicht von einem Analysten bearbeitet. Die genaue Abgrenzung erläutern wir im Onboarding; sie ist der Grund, warum NIS2-Häuser G7 brauchen.
Ist G7 für ein Haus mit 30 Arbeitsplätzen übertrieben?
Nicht, wenn nachts niemand erreichbar ist. Die Größe des Hauses sagt nichts darüber, ob ein Angriff um drei Uhr bemerkt wird. Ein Haus mit 30 Arbeitsplätzen und ohne Bereitschaft hat denselben Bedarf an einem Anruf wie eines mit 300. Der Unterschied liegt im Preis je Endpunkt, und den rechnen wir Ihnen für beide Stufen.
Warum steht bei G3 so oft „im Angebot“?
Weil der Hersteller für G3 öffentlich nur den Geltungsbereich nennt – Server – und wir keine Merkmale hinschreiben, die wir nicht belegen können. Was G3 enthält, wissen wir und nennen es Ihnen im Angebot. Auf dieser Seite steht, was sich aus veröffentlichten Unterlagen belegen lässt.

Quellen und Nachweise

  1. G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG
  2. § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Das gehört dazu