Kaum ein Begriff in Sicherheitsangeboten wird so einheitlich geschrieben und so unterschiedlich gemeint wie „24/7“. Er steht auf dem Datenblatt eines Virenschutzes, auf dem eines Alarmdienstes und auf dem eines Analystenteams. Alle drei haben recht: Irgendetwas läuft bei allen rund um die Uhr. Die Frage ist, was – und ob es die Nacht verändert, in der ein Angreifer sich an Ihren Dateiserver macht.
Dieser Beitrag unterscheidet drei Bedeutungen, die in der Praxis hinter dem Begriff stehen. Er tut das nicht, um Anbieter zu sortieren, sondern um die Frage scharf zu stellen, die vor jedem Vertrag beantwortet gehört: Wer sieht um drei Uhr nachts hin, und was darf er tun?
Bedeutung eins: Die Technik läuft durch
Ein Agent auf jedem Gerät, ein Backend, das Ereignisse auswertet, Regeln, die Alarme erzeugen – all das arbeitet ohne Pause, und insofern ist „24/7“ korrekt. Nur: Ein Alarm, der um 2:40 Uhr erzeugt wird, ist um 2:40 Uhr ein Eintrag in einer Konsole und eine E-Mail in einem Postfach. Beides wird gelesen, wenn jemand es liest. In einem Haus mit einer IT von zwei Personen ist das am nächsten Werktag um halb acht.
Das ist nicht wertlos. Die Technik hat protokolliert, was geschah, und in manchen Fällen hat sie automatisch reagiert – einen Prozess beendet, eine Datei isoliert. Aber die Entscheidung, ob ein Dienstkonto, das sich seltsam verhält, ein Angriff oder eine Wartung ist, trifft um 2:40 Uhr niemand. Und ein Angreifer, der weiß, dass er bis halb acht Zeit hat, nutzt sie.
Bedeutung zwei: Ein Mensch bewertet
Die zweite Stufe ist ein Analystenteam, das die Alarme nachts liest, bewertet und – im vereinbarten Rahmen – handelt: ein System isoliert, einen Prozess beendet, ein Konto sperrt. Das ist das, was Managed Detection and Response meint, und es verändert die Nacht grundlegend. Der Angreifer hat nicht mehr bis halb acht Zeit. Er hat, je nach Hersteller, Minuten.
Zwei Fragen entscheiden, ob diese Stufe hält, was sie verspricht. Erstens: Bewertet der Analyst alle Alarme oder nur die, die das System als kritisch eingestuft hat? Bei G DATA ist genau das der Unterschied zwischen den Stufen G5 und G7 – in der einen werden die kritisch eingestuften Vorfälle bearbeitet, in der anderen alle. Zweitens: Was darf der Analyst ohne Rückfrage tun? Das wird beim Onboarding je System festgelegt, und wenn es nicht festgelegt wird, tut er im Zweifel nichts – oder das Falsche.
Und eine dritte Frage, die seltener gestellt wird: Wo sitzt der Analyst, und wechselt er um Mitternacht? Manche Dienste arbeiten nach dem Follow-the-sun-Prinzip – der Fall wandert mit der Zeitzone an ein anderes Team auf einem anderen Kontinent. Das ist nicht per se schlecht, aber es bedeutet, dass der Mensch, der um drei Uhr Ihre Umgebung beurteilt, sie um 22 Uhr noch nie gesehen hat. G DATA nennt in seinen Unterlagen ausdrücklich: kein Callcenter, kein Follow-the-sun, Analysten in Bochum.
Bedeutung drei: Jemand ruft Sie an
Die dritte Stufe ist die, die am seltensten in einem Angebot steht und am meisten verändert: Um 2:50 Uhr klingelt das Telefon der Rufkette. Der Analyst nennt Lage und Empfehlung, der IT-Leiter entscheidet, was er entscheiden muss, und um 7:30 Uhr kommt ein informiertes Team ins Haus statt eines überraschten. Der Unterschied zur zweiten Stufe ist nicht die Erkennung – die ist dieselbe –, sondern der Weg zur Kenntnis.
Kenntnis ist seit dem neu gefassten BSI-Gesetz mehr als ein Komfortmerkmal. § 32 BSIG lässt die 24-Stunden-Frist für die Erstmeldung eines erheblichen Vorfalls ab Kenntniserlangung laufen. Eine Erkennung, die nachts erkennt, aber morgens gelesen wird, erzeugt Kenntnis am Morgen. Eine, die nachts anruft, erzeugt sie nachts. Für erfasste Einrichtungen ist das der Grund, warum der Anruf keine Zugabe ist.
Was das für die eigene IT bedeutet
Keine der drei Bedeutungen macht die eigene IT überflüssig, und das wird in Angeboten gern verschwiegen. Bei der ersten bleibt alles bei ihr: Sie liest, bewertet, reagiert – nur mit besseren Protokollen. Bei der zweiten gibt sie die Nacht ab, behält aber den Tag: Ausnahmen pflegen, Empfehlungen umsetzen, die Konsole lesen, in G5 die nicht-kritischen Vorfälle nachverfolgen. Bei der dritten kommt eine Pflicht dazu, die vorher niemand hatte: Jemand muss um drei Uhr abnehmen und entscheiden dürfen.
Dieser letzte Punkt ist der, an dem Verträge der dritten Stufe in der Praxis scheitern. Der Anruf kommt, die Rufkette führt zum IT-Leiter, und der darf nicht entscheiden, ob die Warenwirtschaft isoliert wird – das darf nur der Geschäftsführer, der nicht in der Rufkette steht. Der Anruf hat dann Kenntnis erzeugt, aber keine Entscheidung. Wer die dritte Stufe kauft, muss vorher festlegen, wer nachts was entscheiden darf, und die Rufkette danach bauen, nicht nach der Hierarchie.
Die Fragen, die die drei Bedeutungen trennen
- Sitzt um drei Uhr nachts ein Mensch vor den Alarmen – oder läuft die Technik und das Postfach füllt sich?
- Bewertet dieser Mensch alle Alarme oder nur die, die das System als kritisch markiert?
- Darf er handeln – isolieren, beenden, sperren – und wo ist festgelegt, bei welchen Systemen nicht?
- Ruft er an, und wen? Gibt es eine Rufkette mit Reihenfolge, oder eine E-Mail an „it@“?
- Wechselt der Fall um Mitternacht das Team, die Zeitzone, die Sprache?
- Was ist mit Feiertagen, mit dem 24. Dezember, mit dem Brückentag? Gilt „24/7“ auch dann für die Menschen oder nur für die Technik?
Wer diese sechs Fragen an ein Angebot stellt, bekommt in der Regel eine ehrliche Antwort – Anbieter wissen, was sie liefern. Was fehlt, ist meist nur die Frage. Und der Preis, der am Ende steht, ist erst dann vergleichbar, wenn klar ist, welche der drei Nächte er bezahlt.
Verwandte Themen: Wer hier weiterdenkt, liest bei EDR, Angriffserkennung und Reaktionszeiten weiter.
Quellen
- § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG





