optima europe header
Recruiting-Strategie

So bauen Sie ein Team zur Erkennung von Cyberbedrohungen für den 24/7-Betrieb auf

So bauen Sie ein Team zur Erkennung von Cyberbedrohungen für den 24/7-Betrieb auf

Ein Team zur Erkennung von Cyberbedrohungen für den 24/7-Betrieb aufzubauen, bedeutet mehr, als Analysten einzustellen und einen Nachtschichtplan zu füllen. Sie brauchen einen Dienst, der verdächtige Aktivitäten erkennt, untersucht und eine handlungsbefugte Person erreicht, unabhängig von Uhrzeit oder Standort.

Für CEOs, COOs und Personalverantwortliche steht die Entscheidung im Mittelpunkt, welche Fähigkeiten intern aufgebaut werden, was ausgelagert wird und wie sich die Abdeckung finanzieren lässt, ohne Überstunden zum Betriebsmodell zu machen.

Definieren Sie, was 24/7-Abdeckung tatsächlich bedeutet

Eine Plattform, die rund um die Uhr Protokolldaten sammelt, ist nicht dasselbe wie ein personell besetzter Sicherheitsdienst. Das gilt ebenso für ein Postfach, das nachts Warnmeldungen an das Smartphone eines Mitarbeiters sendet.

Definieren Sie das benötigte Ergebnis, bevor Sie Stellen freigeben. Legen Sie fest, welche Systeme überwacht werden, wer Warnmeldungen prüft, was als kritischer Vorfall gilt und wer Eindämmungsmaßnahmen genehmigen darf. Berücksichtigen Sie Cloud-Umgebungen, Identitätssysteme, Endgeräte und geschäftskritische Anwendungen entsprechend ihrem Risiko.

Trennen Sie kontinuierliche Überwachung von der Verfügbarkeit spezialisierter Fachkräfte. Analysten müssen Warnmeldungen möglicherweise zu jeder Tageszeit untersuchen, während Forensikspezialisten oder Detection Engineers zu regulären Geschäftszeiten arbeiten können, ergänzt durch eine vereinbarte Rufbereitschaft.

Erstellen Sie eine kurze Leistungsbeschreibung mit Umfang, Anforderungen an Untersuchungen, Eskalationskontakten und Handlungsbefugnissen. Legen Sie Zielzeiten für die Bestätigung und Eskalation nach Schweregrad fest, statt für jede Warnmeldung dieselbe Reaktionszeit zu versprechen. So erhalten Personalverantwortliche, Anbieter und Führungskräfte eine gemeinsame Definition der Abdeckung.

Wählen Sie Ihr Betriebsmodell zur Erkennung von Cyberbedrohungen

Drei Modelle können den Rund-um-die-Uhr-Betrieb unterstützen. Die richtige Wahl hängt von Ihrem Risikoprofil, den verfügbaren Führungskräften und Ihrer Kapazität zur Steuerung eines schichtbasierten Dienstes ab.

Modell So funktioniert die Abdeckung Zentrale Managementherausforderung
Internes Security Operations Centre (SOC) Mitarbeitende übernehmen die kontinuierliche Überwachung und Untersuchung Finanzierung belastbarer Schichtpläne, spezialisierter Unterstützung und Führung
Managed Detection and Response (MDR) Ein Anbieter stellt vertraglich vereinbarte Überwachungs- und Reaktionsleistungen bereit Prüfung von Leistungsumfang, Zugriffsrechten und Eskalationsregelungen
Hybrid Ein Anbieter übernimmt vereinbarte Überwachungsaufgaben, während interne Mitarbeitende Prioritäten verantworten und Vorfälle koordinieren Klare Verantwortlichkeiten an der Schnittstelle

Für ein wachsendes Unternehmen ohne etabliertes SOC kann ein hybrides Modell die Abdeckung sicherstellen, während interne Fähigkeiten entstehen. Dafür ist weiterhin eine benannte interne Person mit Sicherheitsverantwortung nötig. Die Auslagerung der Warnmeldungsbearbeitung entbindet nicht von der Verantwortung für geschäftliche Entscheidungen oder die Koordination von Vorfällen.

Ein internes Modell bietet direkte Kontrolle, benötigt aber mehr als Analysten. Jemand muss die Telemetrie pflegen, Erkennungsregeln optimieren, die Leistung steuern und schwerwiegende Vorfälle koordinieren.

Prüfen Sie beim Vergleich von Anbietern zur Erkennung von Cyberbedrohungen deren tatsächliche Verantwortlichkeiten anhand Ihrer Leistungsbeschreibung. Optimas Leitfaden zur Auswahl von Cybersicherheitsanbietern für Wachstum bietet einen hilfreichen Rahmen, um die Eignung des Betriebsmodells statt allein die Funktionen der Werkzeuge zu bewerten.

Berechnen Sie den Personalbedarf anhand der Abdeckungsstunden, nicht der Schichtbezeichnungen

Ein durchgehend besetzter Arbeitsplatz erfordert 168 Stunden Abdeckung pro Woche. Diese Stunden als drei Schichten zu bezeichnen, bedeutet nicht, dass drei Mitarbeitende sie dauerhaft abdecken können.

Beginnen Sie mit dieser Berechnung:

Benötigte Vollzeitäquivalente (VZÄ) = wöchentliche Abdeckungsstunden ÷ nutzbare Abdeckungsstunden pro Mitarbeiter.

Nehmen wir zur Veranschaulichung eine 40-Stunden-Woche an, bei der nach Urlaub, Schulungen, Besprechungen und anderen geplanten Aktivitäten 75 % der bezahlten Arbeitszeit für den Überwachungsschichtplan verfügbar sind. Dies sind Planungsannahmen, kein branchenweiter Richtwert für die Personalbemessung.

Jeder Mitarbeiter trägt dann durchschnittlich 30 nutzbare Abdeckungsstunden pro Woche bei. Ein durchgehend besetzter Arbeitsplatz benötigt 168 ÷ 30 = 5,6 VZÄ, für die erste Budgetplanung auf sechs aufgerundet. Zwei gleichzeitig besetzte Arbeitsplätze benötigen 336 ÷ 30 = 11,2 VZÄ, auf zwölf aufgerundet.

Sechs Mitarbeitende pro durchgehend besetztem Arbeitsplatz sind eine Ausgangsberechnung, keine Garantie für einen praktikablen Schichtplan. Modellieren Sie Krankheit, unbesetzte Stellen, Feiertage, Pausen, Übergabeüberschneidungen und lokale Arbeitszeitvorgaben separat. Prüfen Sie, ob jede Schicht in der Praxis funktioniert, nicht nur, ob die Jahresstunden rechnerisch aufgehen.

Eine Ein-Personen-Schicht verursacht zudem Ausfallsicherheitsprobleme bei Pausen oder gleichzeitig auftretenden Vorfällen. Entscheiden Sie, ob ein zweiter Analyst, ein Anbieter oder eine sofort verfügbare Einsatzkraft Unterstützung leistet.

Ihr Budget für die Erkennung von Cyberbedrohungen sollte die operative Abdeckung von Engineering, Führung und spezialisierter Unterstützung trennen. Diese Funktionen binden tatsächliche Kapazitäten, auch wenn sie nicht durchgehend besetzt sind.

Bauen Sie ein Team mit klar abgegrenzten Verantwortlichkeiten auf

Vermeiden Sie Stellenanzeigen, die nächtliche Überwachung, Cloud-Architektur, Threat Hunting, Einsatzleitung und Detection Engineering in einer einzigen Rolle vereinen. Ein solches Anforderungsprofil verschleiert Prioritäten und erschwert den Vergleich von Kandidaten.

Die folgenden Verantwortlichkeiten brauchen klare Zuständige, auch wenn einige in kleineren Organisationen kombiniert oder extern abgedeckt werden können.

Verantwortlichkeit Zentraler Beitrag Bei der Einstellung zu prüfende Nachweise
SOC- oder Security-Operations-Leitung Verantwortet Servicequalität, Schichtpläne, Eskalation und Stakeholder-Kommunikation Erfahrung im operativen Betrieb und in der Verbesserung eines Dienstes
Analyst für Überwachung und Untersuchung Prüft Warnmeldungen, sammelt Belege und eskaliert angemessen Fundiertes Urteilsvermögen bei Untersuchungen und klare Fallnotizen
Senior Analyst oder Incident Responder Bearbeitet komplexe Untersuchungen und unterstützt die Eindämmung Fähigkeit, mit Unsicherheit umzugehen und geschäftliche Auswirkungen einzuschätzen
Detection Engineer Entwickelt, testet und pflegt Erkennungslogik Verständnis von Telemetrie, Tests und Lebenszyklusmanagement für Regeln
Security Platform Engineer Pflegt Integrationen, Zugriffe und Datenpipelines Erfahrung in der Fehlerbehebung auf relevanten Plattformen
Threat-Intelligence-Funktion Ergänzt relevanten Kontext zu Angreifern und unterstützt die Priorisierung Fähigkeit, Bedrohungsinformationen in operative Entscheidungen zu übersetzen

Threat Intelligence ist wertvoll, wenn sie Untersuchungen oder Erkennungsprioritäten verändert. Sie sollte nicht zu einer Berichtsfunktion werden, die von der Warnmeldungsbearbeitung abgekoppelt ist. Optimas Überblick zur Rekrutierung von Threat-Intelligence-Analysten in Europa hilft, die benötigten Fähigkeiten zu unterscheiden.

Priorisieren Sie für die Erkennung von Cyberbedrohungen eine verantwortliche operative Führungskraft und verlässliche Untersuchungskapazitäten, bevor Sie zahlreiche Spezialistenrollen schaffen. Reservieren Sie Zeit für Engineering, damit das Team wiederkehrende irrelevante Meldungen reduzieren kann, statt sie immer wieder abzuarbeiten.

Geben Sie dem Nachtteam Handlungsbefugnisse

Ein Analyst, der um 03:00 Uhr kompromittierte Zugangsdaten erkennt, braucht mehr als eine Liste von Führungskräften. Er braucht einen erprobten Weg zu einer Entscheidung.

Erstellen Sie eine Schweregradmatrix anhand betroffener Assets, Hinweise auf eine Kompromittierung und möglicher geschäftlicher Auswirkungen. Definieren Sie, wer ein Konto deaktivieren, ein Endgerät isolieren oder Änderungen an einem Produktivdienst genehmigen darf. Unterscheiden Sie vorab genehmigte Maßnahmen von solchen, die eine geschäftliche Freigabe erfordern.

Dokumentieren Sie für jede kritische Eskalation einen Hauptkontakt, einen Ersatzkontakt und den nächsten Schritt, falls beide nicht reagieren. Beziehen Sie bei Bedarf Kontakte aus Infrastruktur, Identitätsmanagement, Rechtsabteilung und Kommunikation ein. Eine diensthabende Sicherheitsleitung kann nicht alle Abhängigkeiten allein lösen.

Die NIST-Empfehlungen zur Reaktion auf Sicherheitsvorfälle in SP 800-61 Revision 3 verankern Incident Response im übergeordneten Cybersicherheits-Risikomanagement. Wenden Sie dieses Prinzip an, indem Sie Security Operations mit den geschäftlich Verantwortlichen verbinden, statt das SOC als isolierte technische Funktion zu behandeln.

Führen Sie eine Übung außerhalb der Geschäftszeiten durch, bevor Sie den Dienst als betriebsbereit erklären. Testen Sie, ob Kontakte antworten, Analysten die erforderlichen Zugriffsrechte haben und Eindämmungsentscheidungen tatsächlich umgesetzt werden können.

Ihr Team zur Erkennung von Cyberbedrohungen braucht sowohl Entscheidungsbefugnisse als auch klare Grenzen. Schnelles Handeln ist nur hilfreich, wenn das Team versteht, welche Maßnahmen sicher, reversibel und dem Vorfall angemessen sind.

Stellen Sie nach Untersuchungsurteil und Schichteignung ein

Ein Lebenslauf voller Schlagwörter ist ein schwacher Indikator für operative Leistung. Richten Sie Auswahlverfahren an der Arbeit aus, die Kandidaten tatsächlich erledigen werden.

Geben Sie Analysten eine kurze, fiktive Untersuchung mit einer identitätsbezogenen Warnmeldung, Belegen vom Endgerät und relevantem Geschäftskontext. Lassen Sie sie erklären, was sie als Nächstes prüfen würden, was unklar bleibt und wann sie eskalieren würden. Bewerten Sie Schlussfolgerungen, den Umgang mit Belegen und die Kommunikation statt der Kenntnis einer bestimmten Anbieteroberfläche.

Nutzen Sie für Detection Engineers eine diskussionsbasierte Übung zu einer vorgeschlagenen Regel: Welche Daten benötigt sie, wie könnte sie versagen und wie lässt sie sich testen? Die MITRE-ATT&CK-Wissensdatenbank kann Gespräche über Angreiferverhalten strukturieren. Das Aufzählen von Techniken ist jedoch kein Nachweis dafür, dass ein Kandidat zuverlässige Erkennungsregeln entwickeln kann.

Fragen Sie operative Führungskräfte nach Schichtplangestaltung, Serviceübergängen, Warteschlangen mit vielen irrelevanten Meldungen und Vorfällen, die Prozessschwächen aufgedeckt haben. Achten Sie auf konkrete Entscheidungen und Erkenntnisse statt auf ausgefeilte Allgemeinplätze.

Veröffentlichen Sie Schichtmodelle, Erwartungen an Nachtarbeit, Rufbereitschaftspflichten und Vergütungsregelungen frühzeitig. Kandidaten sollten verstehen, ob die Rolle dauerhaft nachts, im Wechsel oder als Teil eines Follow-the-Sun-Dienstes ausgeübt wird. Klären Sie geltende arbeitsrechtliche Anforderungen mit lokalen Personal- oder Rechtsberatern.

Bewerten Sie Kandidaten für die Erkennung von Cyberbedrohungen anhand eines einheitlichen Bewertungsrasters. Berücksichtigen Sie technisches Urteilsvermögen, schriftliche Übergaben, konsequente Eskalation und Eignung für das offengelegte Arbeitszeitmodell. Halten Sie praktische Übungen verhältnismäßig und verlangen Sie von Bewerbern keine unbezahlte Arbeit an Produktivsystemen.

Gestalten Sie Übergaben und schützen Sie die Personalkapazität

Eine Follow-the-Sun-Abdeckung kann die Abhängigkeit von Nachtarbeit verringern, beseitigt aber nicht die operative Komplexität. Teams in Europa und Amerika brauchen weiterhin überlappende Abdeckung, gemeinsame Fallakten und klare Zuständigkeiten bei jeder Übergabe.

Verwenden Sie UTC-Zeitstempel in gemeinsamen Betriebsaufzeichnungen und berücksichtigen Sie unterschiedliche Zeitpunkte der Sommerzeitumstellung bei der Schichtplanung. Prüfen Sie, ob regionale Teams die erforderlichen Systemzugriffe haben und ob grenzüberschreitende Zugriffe vertragliche und rechtliche Anforderungen erfüllen.

Eine Übergabe sollte es dem nächsten Analysten ermöglichen, eine Untersuchung fortzusetzen, ohne sie aus Chatnachrichten rekonstruieren zu müssen. Verwenden Sie eine standardisierte Dokumentation mit folgenden Angaben:

  • Aktuelle Einschätzung: Schweregrad, betroffene Assets und Belege für die Einschätzung.
  • Abgeschlossene Maßnahmen: Durchgeführte Prüfungen, umgesetzte Eindämmungsmaßnahmen und relevante Genehmigungen.
  • Offene Aufgaben: Nächste Untersuchungsschritte, Abhängigkeiten und Reaktionsfristen.
  • Zuständigkeit: Übernehmender Analyst oder übernehmendes Team und verfügbarer Eskalationskontakt.

Planen Sie Zeit ein, damit beide Teams laufende Fälle gemeinsam prüfen können. Machen Sie die Übergabe ausdrücklich, damit ein Vorfall zwischen den Schichten nicht ohne Zuständigkeit bleibt.

Die standortübergreifende Erkennung von Cyberbedrohungen funktioniert nur, wenn Arbeitslast und Entscheidungsbefugnisse zusammen mit dem Fall übergeben werden. Prüfen Sie neben der operativen Leistung auch Überstunden, ausgefallene Pausen und wiederholte Einsätze aus der Rufbereitschaft. Schützen Sie Urlaubs- und Schulungszeiten und halten Sie einen Notfallplan für unbesetzte Stellen vor, statt sich dauerhaft auf denselben Senior Analysten zu verlassen.

Zwei Sicherheitsanalysten prüfen bei einer Schichtübergabe im Betriebsraum gemeinsam die Dokumentation eines Vorfalls.

Richten Sie den Aufbau an Freigabekriterien für die Betriebsbereitschaft aus

Ein 90-Tage-Plan kann Rekrutierung und Serviceentwicklung strukturieren. Er sollte jedoch nicht zum Versprechen werden, dass ein vollständig besetztes internes SOC innerhalb von drei Monaten bereitsteht. Rekrutierungszeiten, Kündigungsfristen und Integrationsaufwand variieren.

Nutzen Sie die folgende Abfolge als Planungsrahmen.

Phase Operative Arbeit Rekrutierungspriorität
Tage 1 bis 30 Umfang definieren, Telemetrie bewerten, Betriebsmodell wählen und Eskalationsbefugnisse vereinbaren Verantwortliche operative Leitung benennen oder rekrutieren
Tage 31 bis 60 Prioritäre Erkennungsregeln validieren, Runbooks erstellen und Anbieter- oder interne Abläufe testen Untersuchungskapazität rekrutieren und Engineering-Lücken schließen
Tage 61 bis 90 Übergaben üben, Vorfälle außerhalb der Geschäftszeiten simulieren und Belastbarkeit der Schichtpläne validieren Kritische Lücken schließen und Unterstützungsregelungen bestätigen

Rekrutierung und technische Umsetzung sollten parallel laufen. Analysten können fehlende Identitätsprotokolle, fehlerhafte Endgerätetelemetrie oder unzugängliche Fallmanagementsysteme nicht ausgleichen.

Verlangen Sie vor einer Ausweitung der Abdeckung Nachweise, dass kritische Datenquellen funktionieren, Einsatzkräfte ihre Zugriffe getestet haben und Eskalationskontakte erreichbar sind. Klären Sie, wer den Dienst während Einarbeitungs- und Übergangsphasen überwacht.

Versprechen Sie keine 24/7-Erkennung von Cyberbedrohungen, bevor die gesamte Abdeckungskette durchgängig getestet wurde. Sind die Freigabekriterien nicht erfüllt, behalten Sie vorübergehende Unterstützung bei oder begrenzen Sie das Leistungsversprechen transparent, statt Mitarbeitende zur Einhaltung eines Starttermins zu überlasten.

Messen Sie Wirksamkeit, nicht nur die Anzahl der Warnmeldungen

Ein hoher Durchsatz bei Warnmeldungen kann mangelhafte Untersuchungen verdecken. Auch eine niedrige durchschnittliche Reaktionszeit kann lange Verzögerungen bei den wichtigsten Vorfällen verbergen.

Geben Sie Führungskräften eine kleine Auswahl an Kennzahlen zur Servicequalität:

  • Zeit bis zur fundierten Einschätzung: Wie schnell das Team zu einer evidenzbasierten Bewertung kommt, aufgeschlüsselt nach Schweregrad und Schicht.
  • Eskalationsleistung: Ob kritische Vorfälle innerhalb der vereinbarten Zielzeit die richtige entscheidungsbefugte Person erreichen.
  • Telemetriezustand: Ob kritische Systeme nutzbare Daten liefern und wie schnell Ausfälle erkannt werden.
  • Erkennungsvalidierung: Ob prioritäre Szenarien bei Tests das erwartete Signal und den vorgesehenen Untersuchungsablauf auslösen.
  • Zustand von Fallwarteschlange und Personal: Lange offene Fälle, Nacharbeit bei Untersuchungen, Überstunden und unbesetzte Schichten.

Definieren Sie, wann jede Zeitmessung beginnt und endet. Die Bestätigung einer Warnmeldung ist nicht dasselbe wie eine abgeschlossene Einschätzung, und ein bestandener Erkennungstest beweist nicht, dass jede Variante eines Angriffs erkannt wird.

Prüfen Sie Ergebnisse nach Schicht und Vorfalltyp, nicht nur als Monatsdurchschnitt. Nutzen Sie Stichproben zur Fallqualität, um überhastete Untersuchungen oder unvollständige Dokumentationen zu erkennen, die Durchsatzkennzahlen übersehen.

Bewerten Sie die Erkennung von Cyberbedrohungen sowohl anhand operativer Ergebnisse als auch ihrer langfristigen Tragfähigkeit. Wiederkehrende Überstunden, anfällige Übergaben und vernachlässigte Engineering-Arbeit zeigen, dass der Dienst neu gestaltet werden muss, auch wenn die Warnmeldungswarteschlange derzeit beherrschbar wirkt.

Häufig gestellte Fragen

Wie viele Personen werden für einen durchgehend besetzten Analystenarbeitsplatz benötigt? Unter den oben genannten Beispielannahmen liegt die Ausgangsberechnung bei sechs VZÄ. Der tatsächliche Bedarf hängt von vertraglichen Arbeitszeiten, Urlaub, Pausen, Übergabeüberschneidungen, Abwesenheitsvertretung und lokalen arbeitsrechtlichen Vorgaben ab. Führungs- und Engineering-Kapazitäten müssen separat budgetiert werden.

Sollte ein wachsendes Unternehmen ein SOC aufbauen oder MDR nutzen? Entscheiden Sie anhand von Risiko, internem Fachwissen und Managementkapazität. MDR oder ein hybrides Modell können vertraglich vereinbarte Abdeckung bereitstellen, während interne Fähigkeiten entstehen. Das Unternehmen braucht aber weiterhin eine Person, die Prioritäten, Anbietersteuerung und Reaktionsentscheidungen verantwortet.

Kann die Erkennung von Cyberbedrohungen vollständig automatisiert werden? Automatisierung kann Warnmeldungen anreichern, die Ersteinschätzung unterstützen und genehmigte Maßnahmen ausführen. Sie ersetzt weder das Urteilsvermögen bei Untersuchungen noch die Bewertung geschäftlicher Auswirkungen oder verantwortliche Entscheidungen bei Vorfällen. Testen Sie automatisierte Abläufe und definieren Sie, wann eine menschliche Prüfung erforderlich ist.

Welche Rolle sollte zuerst besetzt werden? Meist hat eine verantwortliche Security-Operations-Leitung Priorität oder eine vorhandene Sicherheitsleitung mit ausreichender Kapazität, um den Dienst zu verantworten. Diese Person sollte Modell, Einstellungskriterien und Eskalationsregelungen gestalten, bevor das Team wächst.

Bauen Sie die Führung auf, die Ihr Abdeckungsmodell benötigt

Bevor Sie mehrere Stellen zur Besetzung freigeben, stimmen Sie Leistungsumfang, Personalannahmen und die Verantwortlichkeiten ab, die Ihre Organisation behalten muss. Diese Vorbereitung macht die Rekrutierung zielgerichteter und verhindert kostspielige Lücken zwischen Überwachung und Reaktion.

Optima Search Europe & America unterstützt die Besetzung geschäftskritischer Positionen und leitender Führungsrollen, auch im Bereich Cybersecurity Governance Risk. Wenn Sie Security Operations aufbauen oder stärken, besprechen Sie die Führungsanforderungen hinter Ihrem Abdeckungsmodell und leiten Sie daraus ein gezieltes Suchprofil ab.

Erkennen von schwer zu findenden Talenten seit 2013

Vereinbare eine kostenlose Beratung
Durch Anklicken „Alle Cookies akzeptieren“, stimmen Sie der Speicherung von Cookies auf Ihrem Gerät zu, um die Seitennavigation zu verbessern, die Nutzung der Website zu analysieren und unsere Marketingaktivitäten zu unterstützen. Sehen Sie sich unsere an Datenschutzrichtlinie für weitere Informationen.