

Ein Team zur Erkennung von Cyberbedrohungen für den 24/7-Betrieb aufzubauen, bedeutet mehr, als Analysten einzustellen und einen Nachtschichtplan zu füllen. Sie brauchen einen Dienst, der verdächtige Aktivitäten erkennt, untersucht und eine handlungsbefugte Person erreicht, unabhängig von Uhrzeit oder Standort.
Für CEOs, COOs und Personalverantwortliche steht die Entscheidung im Mittelpunkt, welche Fähigkeiten intern aufgebaut werden, was ausgelagert wird und wie sich die Abdeckung finanzieren lässt, ohne Überstunden zum Betriebsmodell zu machen.
Eine Plattform, die rund um die Uhr Protokolldaten sammelt, ist nicht dasselbe wie ein personell besetzter Sicherheitsdienst. Das gilt ebenso für ein Postfach, das nachts Warnmeldungen an das Smartphone eines Mitarbeiters sendet.
Definieren Sie das benötigte Ergebnis, bevor Sie Stellen freigeben. Legen Sie fest, welche Systeme überwacht werden, wer Warnmeldungen prüft, was als kritischer Vorfall gilt und wer Eindämmungsmaßnahmen genehmigen darf. Berücksichtigen Sie Cloud-Umgebungen, Identitätssysteme, Endgeräte und geschäftskritische Anwendungen entsprechend ihrem Risiko.
Trennen Sie kontinuierliche Überwachung von der Verfügbarkeit spezialisierter Fachkräfte. Analysten müssen Warnmeldungen möglicherweise zu jeder Tageszeit untersuchen, während Forensikspezialisten oder Detection Engineers zu regulären Geschäftszeiten arbeiten können, ergänzt durch eine vereinbarte Rufbereitschaft.
Erstellen Sie eine kurze Leistungsbeschreibung mit Umfang, Anforderungen an Untersuchungen, Eskalationskontakten und Handlungsbefugnissen. Legen Sie Zielzeiten für die Bestätigung und Eskalation nach Schweregrad fest, statt für jede Warnmeldung dieselbe Reaktionszeit zu versprechen. So erhalten Personalverantwortliche, Anbieter und Führungskräfte eine gemeinsame Definition der Abdeckung.
Drei Modelle können den Rund-um-die-Uhr-Betrieb unterstützen. Die richtige Wahl hängt von Ihrem Risikoprofil, den verfügbaren Führungskräften und Ihrer Kapazität zur Steuerung eines schichtbasierten Dienstes ab.
| Modell | So funktioniert die Abdeckung | Zentrale Managementherausforderung |
|---|---|---|
| Internes Security Operations Centre (SOC) | Mitarbeitende übernehmen die kontinuierliche Überwachung und Untersuchung | Finanzierung belastbarer Schichtpläne, spezialisierter Unterstützung und Führung |
| Managed Detection and Response (MDR) | Ein Anbieter stellt vertraglich vereinbarte Überwachungs- und Reaktionsleistungen bereit | Prüfung von Leistungsumfang, Zugriffsrechten und Eskalationsregelungen |
| Hybrid | Ein Anbieter übernimmt vereinbarte Überwachungsaufgaben, während interne Mitarbeitende Prioritäten verantworten und Vorfälle koordinieren | Klare Verantwortlichkeiten an der Schnittstelle |
Für ein wachsendes Unternehmen ohne etabliertes SOC kann ein hybrides Modell die Abdeckung sicherstellen, während interne Fähigkeiten entstehen. Dafür ist weiterhin eine benannte interne Person mit Sicherheitsverantwortung nötig. Die Auslagerung der Warnmeldungsbearbeitung entbindet nicht von der Verantwortung für geschäftliche Entscheidungen oder die Koordination von Vorfällen.
Ein internes Modell bietet direkte Kontrolle, benötigt aber mehr als Analysten. Jemand muss die Telemetrie pflegen, Erkennungsregeln optimieren, die Leistung steuern und schwerwiegende Vorfälle koordinieren.
Prüfen Sie beim Vergleich von Anbietern zur Erkennung von Cyberbedrohungen deren tatsächliche Verantwortlichkeiten anhand Ihrer Leistungsbeschreibung. Optimas Leitfaden zur Auswahl von Cybersicherheitsanbietern für Wachstum bietet einen hilfreichen Rahmen, um die Eignung des Betriebsmodells statt allein die Funktionen der Werkzeuge zu bewerten.
Ein durchgehend besetzter Arbeitsplatz erfordert 168 Stunden Abdeckung pro Woche. Diese Stunden als drei Schichten zu bezeichnen, bedeutet nicht, dass drei Mitarbeitende sie dauerhaft abdecken können.
Beginnen Sie mit dieser Berechnung:
Benötigte Vollzeitäquivalente (VZÄ) = wöchentliche Abdeckungsstunden ÷ nutzbare Abdeckungsstunden pro Mitarbeiter.
Nehmen wir zur Veranschaulichung eine 40-Stunden-Woche an, bei der nach Urlaub, Schulungen, Besprechungen und anderen geplanten Aktivitäten 75 % der bezahlten Arbeitszeit für den Überwachungsschichtplan verfügbar sind. Dies sind Planungsannahmen, kein branchenweiter Richtwert für die Personalbemessung.
Jeder Mitarbeiter trägt dann durchschnittlich 30 nutzbare Abdeckungsstunden pro Woche bei. Ein durchgehend besetzter Arbeitsplatz benötigt 168 ÷ 30 = 5,6 VZÄ, für die erste Budgetplanung auf sechs aufgerundet. Zwei gleichzeitig besetzte Arbeitsplätze benötigen 336 ÷ 30 = 11,2 VZÄ, auf zwölf aufgerundet.
Sechs Mitarbeitende pro durchgehend besetztem Arbeitsplatz sind eine Ausgangsberechnung, keine Garantie für einen praktikablen Schichtplan. Modellieren Sie Krankheit, unbesetzte Stellen, Feiertage, Pausen, Übergabeüberschneidungen und lokale Arbeitszeitvorgaben separat. Prüfen Sie, ob jede Schicht in der Praxis funktioniert, nicht nur, ob die Jahresstunden rechnerisch aufgehen.
Eine Ein-Personen-Schicht verursacht zudem Ausfallsicherheitsprobleme bei Pausen oder gleichzeitig auftretenden Vorfällen. Entscheiden Sie, ob ein zweiter Analyst, ein Anbieter oder eine sofort verfügbare Einsatzkraft Unterstützung leistet.
Ihr Budget für die Erkennung von Cyberbedrohungen sollte die operative Abdeckung von Engineering, Führung und spezialisierter Unterstützung trennen. Diese Funktionen binden tatsächliche Kapazitäten, auch wenn sie nicht durchgehend besetzt sind.
Vermeiden Sie Stellenanzeigen, die nächtliche Überwachung, Cloud-Architektur, Threat Hunting, Einsatzleitung und Detection Engineering in einer einzigen Rolle vereinen. Ein solches Anforderungsprofil verschleiert Prioritäten und erschwert den Vergleich von Kandidaten.
Die folgenden Verantwortlichkeiten brauchen klare Zuständige, auch wenn einige in kleineren Organisationen kombiniert oder extern abgedeckt werden können.
| Verantwortlichkeit | Zentraler Beitrag | Bei der Einstellung zu prüfende Nachweise |
|---|---|---|
| SOC- oder Security-Operations-Leitung | Verantwortet Servicequalität, Schichtpläne, Eskalation und Stakeholder-Kommunikation | Erfahrung im operativen Betrieb und in der Verbesserung eines Dienstes |
| Analyst für Überwachung und Untersuchung | Prüft Warnmeldungen, sammelt Belege und eskaliert angemessen | Fundiertes Urteilsvermögen bei Untersuchungen und klare Fallnotizen |
| Senior Analyst oder Incident Responder | Bearbeitet komplexe Untersuchungen und unterstützt die Eindämmung | Fähigkeit, mit Unsicherheit umzugehen und geschäftliche Auswirkungen einzuschätzen |
| Detection Engineer | Entwickelt, testet und pflegt Erkennungslogik | Verständnis von Telemetrie, Tests und Lebenszyklusmanagement für Regeln |
| Security Platform Engineer | Pflegt Integrationen, Zugriffe und Datenpipelines | Erfahrung in der Fehlerbehebung auf relevanten Plattformen |
| Threat-Intelligence-Funktion | Ergänzt relevanten Kontext zu Angreifern und unterstützt die Priorisierung | Fähigkeit, Bedrohungsinformationen in operative Entscheidungen zu übersetzen |
Threat Intelligence ist wertvoll, wenn sie Untersuchungen oder Erkennungsprioritäten verändert. Sie sollte nicht zu einer Berichtsfunktion werden, die von der Warnmeldungsbearbeitung abgekoppelt ist. Optimas Überblick zur Rekrutierung von Threat-Intelligence-Analysten in Europa hilft, die benötigten Fähigkeiten zu unterscheiden.
Priorisieren Sie für die Erkennung von Cyberbedrohungen eine verantwortliche operative Führungskraft und verlässliche Untersuchungskapazitäten, bevor Sie zahlreiche Spezialistenrollen schaffen. Reservieren Sie Zeit für Engineering, damit das Team wiederkehrende irrelevante Meldungen reduzieren kann, statt sie immer wieder abzuarbeiten.
Ein Analyst, der um 03:00 Uhr kompromittierte Zugangsdaten erkennt, braucht mehr als eine Liste von Führungskräften. Er braucht einen erprobten Weg zu einer Entscheidung.
Erstellen Sie eine Schweregradmatrix anhand betroffener Assets, Hinweise auf eine Kompromittierung und möglicher geschäftlicher Auswirkungen. Definieren Sie, wer ein Konto deaktivieren, ein Endgerät isolieren oder Änderungen an einem Produktivdienst genehmigen darf. Unterscheiden Sie vorab genehmigte Maßnahmen von solchen, die eine geschäftliche Freigabe erfordern.
Dokumentieren Sie für jede kritische Eskalation einen Hauptkontakt, einen Ersatzkontakt und den nächsten Schritt, falls beide nicht reagieren. Beziehen Sie bei Bedarf Kontakte aus Infrastruktur, Identitätsmanagement, Rechtsabteilung und Kommunikation ein. Eine diensthabende Sicherheitsleitung kann nicht alle Abhängigkeiten allein lösen.
Die NIST-Empfehlungen zur Reaktion auf Sicherheitsvorfälle in SP 800-61 Revision 3 verankern Incident Response im übergeordneten Cybersicherheits-Risikomanagement. Wenden Sie dieses Prinzip an, indem Sie Security Operations mit den geschäftlich Verantwortlichen verbinden, statt das SOC als isolierte technische Funktion zu behandeln.
Führen Sie eine Übung außerhalb der Geschäftszeiten durch, bevor Sie den Dienst als betriebsbereit erklären. Testen Sie, ob Kontakte antworten, Analysten die erforderlichen Zugriffsrechte haben und Eindämmungsentscheidungen tatsächlich umgesetzt werden können.
Ihr Team zur Erkennung von Cyberbedrohungen braucht sowohl Entscheidungsbefugnisse als auch klare Grenzen. Schnelles Handeln ist nur hilfreich, wenn das Team versteht, welche Maßnahmen sicher, reversibel und dem Vorfall angemessen sind.
Ein Lebenslauf voller Schlagwörter ist ein schwacher Indikator für operative Leistung. Richten Sie Auswahlverfahren an der Arbeit aus, die Kandidaten tatsächlich erledigen werden.
Geben Sie Analysten eine kurze, fiktive Untersuchung mit einer identitätsbezogenen Warnmeldung, Belegen vom Endgerät und relevantem Geschäftskontext. Lassen Sie sie erklären, was sie als Nächstes prüfen würden, was unklar bleibt und wann sie eskalieren würden. Bewerten Sie Schlussfolgerungen, den Umgang mit Belegen und die Kommunikation statt der Kenntnis einer bestimmten Anbieteroberfläche.
Nutzen Sie für Detection Engineers eine diskussionsbasierte Übung zu einer vorgeschlagenen Regel: Welche Daten benötigt sie, wie könnte sie versagen und wie lässt sie sich testen? Die MITRE-ATT&CK-Wissensdatenbank kann Gespräche über Angreiferverhalten strukturieren. Das Aufzählen von Techniken ist jedoch kein Nachweis dafür, dass ein Kandidat zuverlässige Erkennungsregeln entwickeln kann.
Fragen Sie operative Führungskräfte nach Schichtplangestaltung, Serviceübergängen, Warteschlangen mit vielen irrelevanten Meldungen und Vorfällen, die Prozessschwächen aufgedeckt haben. Achten Sie auf konkrete Entscheidungen und Erkenntnisse statt auf ausgefeilte Allgemeinplätze.
Veröffentlichen Sie Schichtmodelle, Erwartungen an Nachtarbeit, Rufbereitschaftspflichten und Vergütungsregelungen frühzeitig. Kandidaten sollten verstehen, ob die Rolle dauerhaft nachts, im Wechsel oder als Teil eines Follow-the-Sun-Dienstes ausgeübt wird. Klären Sie geltende arbeitsrechtliche Anforderungen mit lokalen Personal- oder Rechtsberatern.
Bewerten Sie Kandidaten für die Erkennung von Cyberbedrohungen anhand eines einheitlichen Bewertungsrasters. Berücksichtigen Sie technisches Urteilsvermögen, schriftliche Übergaben, konsequente Eskalation und Eignung für das offengelegte Arbeitszeitmodell. Halten Sie praktische Übungen verhältnismäßig und verlangen Sie von Bewerbern keine unbezahlte Arbeit an Produktivsystemen.
Eine Follow-the-Sun-Abdeckung kann die Abhängigkeit von Nachtarbeit verringern, beseitigt aber nicht die operative Komplexität. Teams in Europa und Amerika brauchen weiterhin überlappende Abdeckung, gemeinsame Fallakten und klare Zuständigkeiten bei jeder Übergabe.
Verwenden Sie UTC-Zeitstempel in gemeinsamen Betriebsaufzeichnungen und berücksichtigen Sie unterschiedliche Zeitpunkte der Sommerzeitumstellung bei der Schichtplanung. Prüfen Sie, ob regionale Teams die erforderlichen Systemzugriffe haben und ob grenzüberschreitende Zugriffe vertragliche und rechtliche Anforderungen erfüllen.
Eine Übergabe sollte es dem nächsten Analysten ermöglichen, eine Untersuchung fortzusetzen, ohne sie aus Chatnachrichten rekonstruieren zu müssen. Verwenden Sie eine standardisierte Dokumentation mit folgenden Angaben:
Planen Sie Zeit ein, damit beide Teams laufende Fälle gemeinsam prüfen können. Machen Sie die Übergabe ausdrücklich, damit ein Vorfall zwischen den Schichten nicht ohne Zuständigkeit bleibt.
Die standortübergreifende Erkennung von Cyberbedrohungen funktioniert nur, wenn Arbeitslast und Entscheidungsbefugnisse zusammen mit dem Fall übergeben werden. Prüfen Sie neben der operativen Leistung auch Überstunden, ausgefallene Pausen und wiederholte Einsätze aus der Rufbereitschaft. Schützen Sie Urlaubs- und Schulungszeiten und halten Sie einen Notfallplan für unbesetzte Stellen vor, statt sich dauerhaft auf denselben Senior Analysten zu verlassen.
Ein 90-Tage-Plan kann Rekrutierung und Serviceentwicklung strukturieren. Er sollte jedoch nicht zum Versprechen werden, dass ein vollständig besetztes internes SOC innerhalb von drei Monaten bereitsteht. Rekrutierungszeiten, Kündigungsfristen und Integrationsaufwand variieren.
Nutzen Sie die folgende Abfolge als Planungsrahmen.
| Phase | Operative Arbeit | Rekrutierungspriorität |
|---|---|---|
| Tage 1 bis 30 | Umfang definieren, Telemetrie bewerten, Betriebsmodell wählen und Eskalationsbefugnisse vereinbaren | Verantwortliche operative Leitung benennen oder rekrutieren |
| Tage 31 bis 60 | Prioritäre Erkennungsregeln validieren, Runbooks erstellen und Anbieter- oder interne Abläufe testen | Untersuchungskapazität rekrutieren und Engineering-Lücken schließen |
| Tage 61 bis 90 | Übergaben üben, Vorfälle außerhalb der Geschäftszeiten simulieren und Belastbarkeit der Schichtpläne validieren | Kritische Lücken schließen und Unterstützungsregelungen bestätigen |
Rekrutierung und technische Umsetzung sollten parallel laufen. Analysten können fehlende Identitätsprotokolle, fehlerhafte Endgerätetelemetrie oder unzugängliche Fallmanagementsysteme nicht ausgleichen.
Verlangen Sie vor einer Ausweitung der Abdeckung Nachweise, dass kritische Datenquellen funktionieren, Einsatzkräfte ihre Zugriffe getestet haben und Eskalationskontakte erreichbar sind. Klären Sie, wer den Dienst während Einarbeitungs- und Übergangsphasen überwacht.
Versprechen Sie keine 24/7-Erkennung von Cyberbedrohungen, bevor die gesamte Abdeckungskette durchgängig getestet wurde. Sind die Freigabekriterien nicht erfüllt, behalten Sie vorübergehende Unterstützung bei oder begrenzen Sie das Leistungsversprechen transparent, statt Mitarbeitende zur Einhaltung eines Starttermins zu überlasten.
Ein hoher Durchsatz bei Warnmeldungen kann mangelhafte Untersuchungen verdecken. Auch eine niedrige durchschnittliche Reaktionszeit kann lange Verzögerungen bei den wichtigsten Vorfällen verbergen.
Geben Sie Führungskräften eine kleine Auswahl an Kennzahlen zur Servicequalität:
Definieren Sie, wann jede Zeitmessung beginnt und endet. Die Bestätigung einer Warnmeldung ist nicht dasselbe wie eine abgeschlossene Einschätzung, und ein bestandener Erkennungstest beweist nicht, dass jede Variante eines Angriffs erkannt wird.
Prüfen Sie Ergebnisse nach Schicht und Vorfalltyp, nicht nur als Monatsdurchschnitt. Nutzen Sie Stichproben zur Fallqualität, um überhastete Untersuchungen oder unvollständige Dokumentationen zu erkennen, die Durchsatzkennzahlen übersehen.
Bewerten Sie die Erkennung von Cyberbedrohungen sowohl anhand operativer Ergebnisse als auch ihrer langfristigen Tragfähigkeit. Wiederkehrende Überstunden, anfällige Übergaben und vernachlässigte Engineering-Arbeit zeigen, dass der Dienst neu gestaltet werden muss, auch wenn die Warnmeldungswarteschlange derzeit beherrschbar wirkt.
Wie viele Personen werden für einen durchgehend besetzten Analystenarbeitsplatz benötigt? Unter den oben genannten Beispielannahmen liegt die Ausgangsberechnung bei sechs VZÄ. Der tatsächliche Bedarf hängt von vertraglichen Arbeitszeiten, Urlaub, Pausen, Übergabeüberschneidungen, Abwesenheitsvertretung und lokalen arbeitsrechtlichen Vorgaben ab. Führungs- und Engineering-Kapazitäten müssen separat budgetiert werden.
Sollte ein wachsendes Unternehmen ein SOC aufbauen oder MDR nutzen? Entscheiden Sie anhand von Risiko, internem Fachwissen und Managementkapazität. MDR oder ein hybrides Modell können vertraglich vereinbarte Abdeckung bereitstellen, während interne Fähigkeiten entstehen. Das Unternehmen braucht aber weiterhin eine Person, die Prioritäten, Anbietersteuerung und Reaktionsentscheidungen verantwortet.
Kann die Erkennung von Cyberbedrohungen vollständig automatisiert werden? Automatisierung kann Warnmeldungen anreichern, die Ersteinschätzung unterstützen und genehmigte Maßnahmen ausführen. Sie ersetzt weder das Urteilsvermögen bei Untersuchungen noch die Bewertung geschäftlicher Auswirkungen oder verantwortliche Entscheidungen bei Vorfällen. Testen Sie automatisierte Abläufe und definieren Sie, wann eine menschliche Prüfung erforderlich ist.
Welche Rolle sollte zuerst besetzt werden? Meist hat eine verantwortliche Security-Operations-Leitung Priorität oder eine vorhandene Sicherheitsleitung mit ausreichender Kapazität, um den Dienst zu verantworten. Diese Person sollte Modell, Einstellungskriterien und Eskalationsregelungen gestalten, bevor das Team wächst.
Bevor Sie mehrere Stellen zur Besetzung freigeben, stimmen Sie Leistungsumfang, Personalannahmen und die Verantwortlichkeiten ab, die Ihre Organisation behalten muss. Diese Vorbereitung macht die Rekrutierung zielgerichteter und verhindert kostspielige Lücken zwischen Überwachung und Reaktion.
Optima Search Europe & America unterstützt die Besetzung geschäftskritischer Positionen und leitender Führungsrollen, auch im Bereich Cybersecurity Governance Risk. Wenn Sie Security Operations aufbauen oder stärken, besprechen Sie die Führungsanforderungen hinter Ihrem Abdeckungsmodell und leiten Sie daraus ein gezieltes Suchprofil ab.