Blue Team
Das Blue Team verteidigt die IT einer Organisation, erkennt Angriffe und reagiert auf Sicherheitsvorfälle.
Das Blue Team ist das Team, das eine Organisation gegen Angriffe verteidigt. Dazu gehören Überwachung, Detection, Incident Response und die Härtung der Systeme.
So funktioniert es
Das Blue Team betreibt die Werkzeuge der Verteidigung, etwa SIEM, EDR und Identity-Schutz. Es bewertet Alerts, untersucht Vorfälle und dämmt Angriffe ein. Zusätzlich pflegt es Detection-Regeln, führt Threat Hunting durch und verbessert Konfigurationen. In vielen Organisationen ist das SOC der Kern des Blue Teams. Dazu kommen Fachleute aus IT-Betrieb, Netzwerk und Identity.
Ein Beispiel aus der Praxis: Während einer Red-Team-Übung meldet das EDR einen verdächtigen Zugriff auf Anmeldedaten. Das Blue Team untersucht den Laptop, sperrt das betroffene Konto und findet die Phishing-E-Mail als Ursprung. Danach entfernt es die E-Mail aus allen Postfächern und ergänzt eine Regel für ähnliche Köder.
Worauf Sie achten sollten
- Das Blue Team braucht Zugriff auf alle relevanten Daten. Fehlende Log Sources sind blinde Flecken.
- Klare Rechte für die Eindämmung sparen im Ernstfall wertvolle Zeit.
- Regelmässige Übungen mit Red oder Purple Team zeigen, wo Lücken bestehen.
- Dokumentieren Sie Erkenntnisse und setzen Sie sie in Regeln und Playbooks um.
Rollen im Blue Team
Typische Rollen sind SOC-Analysten, Detection Engineers, Incident Responder und Threat Hunter. In kleineren Organisationen übernehmen wenige Personen mehrere Rollen. Viele Firmen lagern einen Teil, etwa den Betrieb rund um die Uhr, an einen Dienstleister aus.
Typische Fehler
Häufig ist das Blue Team so mit Alerts beschäftigt, dass keine Zeit für Verbesserungen bleibt. Die Qualität der Detection sinkt dann über die Zeit. Ein zweiter Fehler ist fehlender Austausch mit dem IT-Betrieb. Das Blue Team erfährt von Änderungen erst, wenn sie Alerts auslösen.
So setzen wir es um
Als SOC übernehmen wir zentrale Aufgaben des Blue Teams rund um die Uhr aus der Schweiz. Mit Ihrem internen Team stimmen wir Zuständigkeiten und Übergaben ab.