Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDonnerstag, 1. Oktober 2026139 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

„24/7“ steht in jedem Angebot. Was es bedeutet, steht in keinem

Rund um die Uhr kann heißen: Die Technik läuft durch. Es kann heißen: Ein Mensch bewertet nachts. Es kann heißen: Jemand ruft Sie an. Drei Dienste, dreimal „24/7“, drei völlig verschiedene Nächte. Woran Sie erkennen, welche Sie kaufen.

Arbeitsplatz in einem Sicherheitsleitstand mit Übersichtsanzeigen zur Angriffserkennung
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Kaum ein Begriff in Sicherheitsangeboten wird so einheitlich geschrieben und so unterschiedlich gemeint wie „24/7“. Er steht auf dem Datenblatt eines Virenschutzes, auf dem eines Alarmdienstes und auf dem eines Analystenteams. Alle drei haben recht: Irgendetwas läuft bei allen rund um die Uhr. Die Frage ist, was – und ob es die Nacht verändert, in der ein Angreifer sich an Ihren Dateiserver macht.

Dieser Beitrag unterscheidet drei Bedeutungen, die in der Praxis hinter dem Begriff stehen. Er tut das nicht, um Anbieter zu sortieren, sondern um die Frage scharf zu stellen, die vor jedem Vertrag beantwortet gehört: Wer sieht um drei Uhr nachts hin, und was darf er tun?

Bedeutung eins: Die Technik läuft durch

Ein Agent auf jedem Gerät, ein Backend, das Ereignisse auswertet, Regeln, die Alarme erzeugen – all das arbeitet ohne Pause, und insofern ist „24/7“ korrekt. Nur: Ein Alarm, der um 2:40 Uhr erzeugt wird, ist um 2:40 Uhr ein Eintrag in einer Konsole und eine E-Mail in einem Postfach. Beides wird gelesen, wenn jemand es liest. In einem Haus mit einer IT von zwei Personen ist das am nächsten Werktag um halb acht.

Das ist nicht wertlos. Die Technik hat protokolliert, was geschah, und in manchen Fällen hat sie automatisch reagiert – einen Prozess beendet, eine Datei isoliert. Aber die Entscheidung, ob ein Dienstkonto, das sich seltsam verhält, ein Angriff oder eine Wartung ist, trifft um 2:40 Uhr niemand. Und ein Angreifer, der weiß, dass er bis halb acht Zeit hat, nutzt sie.

Bedeutung zwei: Ein Mensch bewertet

Die zweite Stufe ist ein Analystenteam, das die Alarme nachts liest, bewertet und – im vereinbarten Rahmen – handelt: ein System isoliert, einen Prozess beendet, ein Konto sperrt. Das ist das, was Managed Detection and Response meint, und es verändert die Nacht grundlegend. Der Angreifer hat nicht mehr bis halb acht Zeit. Er hat, je nach Hersteller, Minuten.

Zwei Fragen entscheiden, ob diese Stufe hält, was sie verspricht. Erstens: Bewertet der Analyst alle Alarme oder nur die, die das System als kritisch eingestuft hat? Bei G DATA ist genau das der Unterschied zwischen den Stufen G5 und G7 – in der einen werden die kritisch eingestuften Vorfälle bearbeitet, in der anderen alle. Zweitens: Was darf der Analyst ohne Rückfrage tun? Das wird beim Onboarding je System festgelegt, und wenn es nicht festgelegt wird, tut er im Zweifel nichts – oder das Falsche.

Und eine dritte Frage, die seltener gestellt wird: Wo sitzt der Analyst, und wechselt er um Mitternacht? Manche Dienste arbeiten nach dem Follow-the-sun-Prinzip – der Fall wandert mit der Zeitzone an ein anderes Team auf einem anderen Kontinent. Das ist nicht per se schlecht, aber es bedeutet, dass der Mensch, der um drei Uhr Ihre Umgebung beurteilt, sie um 22 Uhr noch nie gesehen hat. G DATA nennt in seinen Unterlagen ausdrücklich: kein Callcenter, kein Follow-the-sun, Analysten in Bochum.

Bedeutung drei: Jemand ruft Sie an

Die dritte Stufe ist die, die am seltensten in einem Angebot steht und am meisten verändert: Um 2:50 Uhr klingelt das Telefon der Rufkette. Der Analyst nennt Lage und Empfehlung, der IT-Leiter entscheidet, was er entscheiden muss, und um 7:30 Uhr kommt ein informiertes Team ins Haus statt eines überraschten. Der Unterschied zur zweiten Stufe ist nicht die Erkennung – die ist dieselbe –, sondern der Weg zur Kenntnis.

Kenntnis ist seit dem neu gefassten BSI-Gesetz mehr als ein Komfortmerkmal. § 32 BSIG lässt die 24-Stunden-Frist für die Erstmeldung eines erheblichen Vorfalls ab Kenntniserlangung laufen. Eine Erkennung, die nachts erkennt, aber morgens gelesen wird, erzeugt Kenntnis am Morgen. Eine, die nachts anruft, erzeugt sie nachts. Für erfasste Einrichtungen ist das der Grund, warum der Anruf keine Zugabe ist.

Was das für die eigene IT bedeutet

Keine der drei Bedeutungen macht die eigene IT überflüssig, und das wird in Angeboten gern verschwiegen. Bei der ersten bleibt alles bei ihr: Sie liest, bewertet, reagiert – nur mit besseren Protokollen. Bei der zweiten gibt sie die Nacht ab, behält aber den Tag: Ausnahmen pflegen, Empfehlungen umsetzen, die Konsole lesen, in G5 die nicht-kritischen Vorfälle nachverfolgen. Bei der dritten kommt eine Pflicht dazu, die vorher niemand hatte: Jemand muss um drei Uhr abnehmen und entscheiden dürfen.

Dieser letzte Punkt ist der, an dem Verträge der dritten Stufe in der Praxis scheitern. Der Anruf kommt, die Rufkette führt zum IT-Leiter, und der darf nicht entscheiden, ob die Warenwirtschaft isoliert wird – das darf nur der Geschäftsführer, der nicht in der Rufkette steht. Der Anruf hat dann Kenntnis erzeugt, aber keine Entscheidung. Wer die dritte Stufe kauft, muss vorher festlegen, wer nachts was entscheiden darf, und die Rufkette danach bauen, nicht nach der Hierarchie.

Die Fragen, die die drei Bedeutungen trennen

  • Sitzt um drei Uhr nachts ein Mensch vor den Alarmen – oder läuft die Technik und das Postfach füllt sich?
  • Bewertet dieser Mensch alle Alarme oder nur die, die das System als kritisch markiert?
  • Darf er handeln – isolieren, beenden, sperren – und wo ist festgelegt, bei welchen Systemen nicht?
  • Ruft er an, und wen? Gibt es eine Rufkette mit Reihenfolge, oder eine E-Mail an „it@“?
  • Wechselt der Fall um Mitternacht das Team, die Zeitzone, die Sprache?
  • Was ist mit Feiertagen, mit dem 24. Dezember, mit dem Brückentag? Gilt „24/7“ auch dann für die Menschen oder nur für die Technik?

Wer diese sechs Fragen an ein Angebot stellt, bekommt in der Regel eine ehrliche Antwort – Anbieter wissen, was sie liefern. Was fehlt, ist meist nur die Frage. Und der Preis, der am Ende steht, ist erst dann vergleichbar, wenn klar ist, welche der drei Nächte er bezahlt.

Verwandte Themen: Wer hier weiterdenkt, liest bei EDR, Angriffserkennung und Reaktionszeiten weiter.

Quellen

  1. § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  2. G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Von Virenschutz zu Angriffserkennung – was EDR verlangt

EDR erkennt Angriffe, die kein Virenscanner sieht – erzeugt dafür aber Meldungen, die jemand lesen und beantworten muss. Was das Gesetz verlangt, was die Technik leistet und welches Personal der Betrieb braucht.

IT-Sicherheit & Cybersecurity

Dienstag, 2:40 Uhr: Protokoll einer Nacht, in der nichts passiert ist

Ein Maschinenbauer, siebzig Beschäftigte, ein Dateiserver, ein Dienstkonto, das plötzlich mehr will. Was in den dreißig Minuten danach geschieht – in einem Haus mit überwachter Erkennung und in einem ohne. Der Fall ist erfunden. Die Zeiten sind es nicht.

IT-Sicherheit & Cybersecurity

MTTD und MTTR: Warum zwei Anbieter mit derselben Zahl Verschiedenes verkaufen

„Reaktion in unter 30 Minuten“ – klingt vergleichbar, ist es nicht. Ob die Uhr beim Alarm oder bei der Bewertung startet, ob am Ende ein Skript oder ein Mensch gehandelt hat, ob der Mittelwert die schlechten Nächte verbirgt: Was hinter den Kennzahlen steckt und welche Fragen sie vergleichbar machen.