SOC

MSSP

Ein Managed Security Service Provider (MSSP) betreibt spezifische Sicherheitsleistungen für seine Kunden, etwa Firewalls oder Monitoring.

Ein Managed Security Service Provider (MSSP) betreibt Sicherheitsleistungen für seine Kunden, etwa Firewalls, Monitoring oder Schwachstellen-Scans. Der Fokus liegt meist auf dem Betrieb von Technik und weniger auf der Untersuchung von Angriffen.

So funktioniert es

Ein MSSP übernimmt einzelne Aufgaben, die sonst die interne IT erledigt. Typisch sind Firewall-Management, Patch-Überwachung, Log-Monitoring und Vulnerability Scans. Bei einem Alert informiert der MSSP häufig per Ticket oder E-Mail. Die Untersuchung und die Reaktion bleiben dann beim Kunden.

Ein Beispiel: Das Monitoring meldet mehrere fehlgeschlagene Anmeldungen am VPN. Der MSSP eröffnet ein Ticket mit der Meldung. Ob es ein Angriff war und welches Konto betroffen ist, muss die IT des Kunden selbst klären.

Worauf Sie achten sollten

  • Leistungsumfang: Heisst «Monitoring» nur Weiterleiten oder auch Untersuchen und Eindämmen?
  • Reaktionszeiten: Gelten sie für die Meldung oder für eine konkrete Massnahme?
  • Qualität der Alerts: Viele Tickets ohne Einschätzung erzeugen Noise bei Ihrem Team.
  • Zuständigkeit: Wer entscheidet nachts, ob ein Server isoliert wird?

Abgrenzung zu SOC und MDR

Ein SOC oder MDR untersucht Alerts selbst und greift ein. Ein MSSP kann ein SOC anbieten, muss es aber nicht. Die Bezeichnung sagt deshalb wenig über den tatsächlichen Umfang aus. Entscheidend ist die Leistungsbeschreibung im Vertrag.

Wann ein MSSP sinnvoll ist

Ein MSSP passt gut, wenn Sie vor allem Betriebsaufgaben auslagern wollen. Beispiele sind Firewall-Regeln, Patch-Management oder Backup-Überwachung. Für die Erkennung und Abwehr gezielter Angriffe braucht es zusätzlich ein SOC oder einen MDR-Dienst. Viele Organisationen kombinieren beides. Wichtig ist dann eine klare Schnittstelle: Wer informiert wen, und wer führt eine Eindämmung technisch aus? Halten Sie das schriftlich fest und üben Sie es in einem Tabletop.

So setzen wir es um

Wir betreiben keine Firewalls für Kunden, sondern das SOC mit Detection und Response. Wir arbeiten mit Ihren bestehenden Tools und mit Ihrem Betriebspartner zusammen.