Na gut. Ausgezeichnet. Herzlich willkommen, liebe Teilnehmer. Wir fangen gleich an. Okay. Willkommen zur heutigen Sitzung zum Thema „Vom Konzept bis zur Eindämmung: Die genetische Sock-Methode in der Praxis“. Ich bin Ihr Moderator, Vijay Viswanathan. Ich gehöre zum Produktteam hier bei Ontinu, und bei mir ist ein echter Veteran und Experte für Cybersicherheit, der zufällig auch unser Chief Security Officer ist: Craig Jones. Also, Craig, möchtest du kurz Hallo sagen? Hallo zusammen. Schön, euch alle kennenzulernen. Genau. Für das heutige Webinar werden wir einen etwas anderen Ansatz verfolgen. Anstatt einfach nur eine Reihe von Folien durchzugehen, werde ich gemeinsam mit Craig hier drei verschiedene Vorfälle durchgehen, und zwar Vorfälle unterschiedlicher Schwere. Jedes Mal werden wir uns die erste Warnmeldung und die dabei auftauchenden Hinweise ansehen. Dann werde ich kurz innehalten und Craig fragen: Hey, Craig. Als Sicherheitsleiter, als Sicherheitsexperte, als Systemadministrator und als Kunde, der einen Managed-Security-Anbieter beauftragt hat – was würdest du dir im Idealfall als Nächstes von deinem Anbieter wünschen? Wie sieht eine gute Vorgehensweise aus? Erläutere uns das bitte. Anschließend werden wir für jeden Vorfall den Unterschied zwischen einem traditionellen MDR-Ansatz – wobei traditionelles MDR rein manuell sein kann oder auch MDR mit einem Hauch von KI, ein wenig Anreicherung und Zusammenfassung – und einem echten agentenbasierten SOC-Ansatz gegenüberstellen. Und vielleicht zeige ich zu Beginn erst einmal, was wir unter einem agentischen SOC-Ansatz verstehen. Im Grunde läuft es auf eine andere Art von Betriebsmodell hinaus. Wenn wir bei Ontinue von einem agentischen SOC-Ansatz sprechen, meinen wir damit einen Ansatz, der darauf ausgelegt ist, die Entscheidungsfindung im Sicherheitsbereich zu skalieren. Dies geschieht durch Automatisierung, durch agentische KI, jedoch stets unter der Kontrolle durch Menschen. Okay. Ausgezeichnet. Also lassen Sie uns, wie versprochen, gleich zur Sache kommen. Erster Vorfall. Also, ich schalte das mal aus, damit wir – ja – uns selbst auf dem großen Bildschirm sehen und den Inhalt betrachten können. Also, erster Vorfall: Praktischerweise geschieht dies um 2 Uhr morgens an einem Samstag, und es fallen drei Dinge auf. Da ist also ein Authentifizierungsvorgang für ein privilegiertes Konto, der etwas ungewöhnlich wirkt. Gleichzeitig sind die angegebenen Anmeldedaten und die MFA gültig. Es gibt hier also einige widersprüchliche Aspekte. Und der dritte Hinweis: Es handelt sich um ein Gerät, das nicht verwaltet wird und noch nie zuvor gesichtet wurde. Okay. Craig, es ist also Samstag, 2 Uhr morgens. Du schläfst friedlich nach einer schönen, langen Woche. Was würdest du von deinem Provider als Nächstes erwarten? Das ist ein guter Punkt. Ehrlich gesagt würde ich zum einen erwarten, dass eine ziemlich schnelle und gründliche Untersuchung der Sache erfolgt. Ich würde aber vor allem erwarten, dass der Provider den gesamten Kontext rund um die Authentifizierung und die damit verbundenen Aktivitäten überprüft und versucht, wirklich zu verstehen, was hier aus einer zeitlichen Perspektive passiert ist. Und ehrlich gesagt, wenn die Sicherheit hoch ist – wenn sie ein hohes Maß an Sicherheit haben und wirklich davon überzeugt sind, dass es sich um gestohlene Zugangsdaten handelt –, dann würde ich mir wünschen, dass sie eine vorab genehmigte Maßnahme ergreifen. Ich möchte, dass sie das für mich regeln. Okay. Verstanden. Du möchtest also nicht, dass sie dich sofort anrufen und fragen, was als Nächstes zu tun ist? Nein. Dafür bezahle ich dich ja. Ja. Ausgezeichnet. Schauen wir uns also an, wie das aussehen würde. Es klingt so, als gäbe es einige wichtige Fragen, die sie beantworten sollen. Richtig? Es geht darum, wirklich zu verstehen, was da vor sich geht – und wenn wir über den Kontext sprechen, meinen wir damit: Was sind all die Dinge, die rund um diese Aktivität geschehen und die sie entweder harmlos oder bösartig machen könnten? Es gibt also eine unbekannte Authentifizierung. Wie sehen die Standortdaten aus? Wird das Gerät erkannt? Wir haben gesagt, dass es sich in diesem Fall tatsächlich um ein nicht verwaltetes Gerät handelt, das noch nie zuvor gesehen wurde. Richtig? Es wird also zum ersten Mal beobachtet. Das wirkt ein wenig verdächtig. Wie lässt sich diese Aktivität mit der typischen Aktivität für diese Art von Benutzer vergleichen? Gibt es Anmerkungen zu einem bestimmten geschäftlichen Kontext? Das sind also die Arten von Fragen, bei denen es so klingt, Craig, als möchtest du, dass dein Anbieter sie nicht nur stellt, sondern aktiv nach Antworten darauf sucht. Schauen wir uns einmal an, wie ein traditioneller MDR-Anbieter dabei vorgeht. Er kann diesen Kontext sicherlich erfassen. Aber die Frage ist: Kann er das in 180 Sekunden schaffen? Und kann er das bei jeder Warnmeldung mit niedrigem Schweregrad tun? Das ist die Art von manuellem Ansatz, den traditionelle MDR-Anbieter verfolgen. Richtig? Es landet in der Warteschlange. Der Schweregrad – niedrig oder mittel – bestimmt maßgeblich, wie schnell es aufgegriffen wird, und dann muss man häufig zwischen verschiedenen Tools hin- und herwechseln, um den gesamten Kontext zu erfassen. Letztendlich muss eine Entscheidung, wenn sie getroffen werden muss, von einem Menschen getroffen werden. Vergleichen wir das einmal mit einem agentenbasierten SOC-Ansatz. Hier erfolgt also als Erstes, sofort und ohne Verzögerung, eine sofortige Untersuchung. In dem Moment, in dem die Erkennung ausgelöst wird, findet bereits eine Untersuchung statt. Auf diesen Kontext hat das Gentix-SOC-System direkten Zugriff. Alles wird also in Maschinen-Geschwindigkeit zusammengestellt, ohne jegliche manuelle Übergaben oder manuelles Wechseln zwischen Tools. Und wenn dann ein bestimmtes Maß an Sicherheit erreicht ist – Craig, du hast das angesprochen –, also wenn dein Anbieter sicher ist, dass es sich um böswillige Aktivitäten handelt, möchtest du, dass er Maßnahmen ergreift. Entscheidend ist, dass Agentic SOC Zugriff darauf haben muss, welche Maßnahmen ergriffen werden können und welche bereits vorab genehmigt sind. Richtig? Also wirklich detaillierte Vorabgenehmigungen darüber, was in dieser spezifischen Kundenumgebung zulässig ist und was nicht. In diesem Fall sieht es so aus, als sei der Benutzer kompromittiert. Es gibt zwei vorab genehmigte Reaktionsmaßnahmen, die ein „Agentic SOC“ sofort ergreifen kann, da er ausdrücklich dazu vorab autorisiert ist. Und vor allem: Vergleichen wir die Ergebnisse. Beim herkömmlichen MDR erfolgt eine manuelle Untersuchung, und letztendlich wird der Fall zur endgültigen Entscheidung an einen Menschen weitergeleitet. Mit einem agentischen SOC erhalten Sie Ergebnisse nahezu in Echtzeit. Ich will nicht sagen „sofort“, aber nahezu in Echtzeit. Nicht nur die Untersuchung, sondern auch die Entscheidung und die Reaktion. Das ist wirklich der Unterschied zwischen traditionellem MDR bzw. KI-gestütztem MDR und einem agentenbasierten SOC. Ein agentenbasiertes SOC ist nicht nur in der Lage, gründlich zu untersuchen, sondern verfügt auch über den Kontext, um eine präzise Entscheidung zu treffen und die Reaktion auszuführen. In Ordnung. Kommen wir zum nächsten Vorfall. Dieser ereignete sich also an einem Donnerstag. Die Hacker waren so freundlich, an einem Arbeitstag zuzuschlagen, aber es ist trotzdem schon ziemlich spät in der Nacht. Hier finden einige potenziell verdächtige Aktivitäten statt. Es wurden einige sensible Ressourcen abgefragt. Auf eine Reihe von Admin-Tools wurde zugegriffen. Angesichts dieser Anzeichen, Craig, was würdest du von deinem Anbieter als Nächstes erwarten? Ja. Ich meine, das ist eine gute Frage, Vijay. Ich denke, das ist die Art von Vorfall, die sich ziemlich oft als harmlos herausstellt, besonders wenn es um Dinge wie Administrationstools geht. Das ist etwas, woran sich Analysten oft die Zähne ausbeißen, vor allem die unerfahrenen, weißt du, aber noch einmal: Oft ist es harmlos, aber wenn es böswillig ist, ist es unglaublich gefährlich, weißt du, und ich würde erwarten, dass der Anbieter sich unsere Historie genau ansieht, ein wenig über unsere Umgebung versteht, ob diese Dinge schon einmal verwendet wurden, ob es vielleicht interne Notizen zu einigen dieser Aspekte gibt. Und, weißt du, das ist wirklich genauso wichtig wie das Ergreifen sofortiger Maßnahmen. Wir wollen die Eskalation harmloser Fehlalarme wirklich minimieren. Weißt du, das Letzte, was wir hier wollen, ist, dass ein Anbieter einfach wegen etwas an uns eskaliert, das vielleicht irgendwie schlecht sein könnte, aber bei dem mehrere Anzeichen darauf hindeuten, dass es wahrscheinlich schlecht ist. Verstehst du? Ja. Ich möchte auf jeden Fall, dass sie Maßnahmen ergreifen. Ja. Ja. Auf jeden Fall. Ja. Als Sicherheitsexperte hast du oft die Probleme erlebt, dass Anbieter Vorfälle unnötigerweise eskalieren. Stimmt’s? Und wenn es eindeutige Beweise dafür gibt, dass es harmlos ist, möchtest du, dass sie den Vorfall abschließen können. Natürlich unter Dokumentation der Gründe, also der Argumentation dahinter, aber ja. Ich denke, in vielerlei Hinsicht geht es bei einem agentenorientierten Ansatz nicht nur um schnelle Reaktionsmaßnahmen, sondern auch darum, harmlose Fehlalarme effektiv ausschließen zu können. Auch hier geht es meiner Meinung nach darum, diese Fragen zu stellen und den Kontext erfassen zu können. Stimmt’s? Wie sieht das Verhalten dieses Kontos aus? Führt es Abfragen auf sensible Ressourcen durch, entspricht es einem bereits bekannten Muster? Das sind also all die Indizien, die idealerweise vom Anbieter gesammelt werden sollten, um zu einer Entscheidung zu gelangen und dann in manchen Fällen die Maßnahme zu ergreifen, den Vorfall abzuschließen. An dieser Stelle möchte ich einen Vergleich zwischen KI-gestützten Abläufen und einem agentenbasierten SOC anstellen. Ja, fast jeder Anbieter nutzt mittlerweile KI, um Warnmeldungen anzureichern und einen Vorfall zusammenzufassen. Aber der eigentliche Engpass, den ein agentenbasiertes SOC-System beseitigt, ist der Engpass bei der Entscheidungsfindung, und genau hier stößt der KI-Assistent an seine Grenzen. Richtig? Er kann Informationen ergänzen. Er kann zusammenfassen, aber letztendlich ist eine Eskalation erforderlich. Es bleibt dabei, dass der Mensch der Engpass ist. Bei einem agentenbasierten SOC benötigt man ein System, das Zugriff auf den Kontext hat. In diesem Fall entwickelt es aktiv Hypothesen, überprüft dann die Beweise und schließt diese aus. Und wenn es in der Lage ist, mögliche böswillige Erklärungen auszuschließen, kann es den Vorfall schließen. Auch das geschieht im Rahmen der Richtlinien und liefert eine Begründung dafür, den Vorfall als harmlosen Fehlalarm abzuschließen. Vergleichen wir also das Endergebnis: Eskalation versus Abschluss als harmloser Fehlalarm mit vollständiger Dokumentation der Argumentation. Und noch ein letzter Punkt: Die Entscheidung, nicht zu handeln, ist ebenfalls eine Entscheidung. Das Entscheidende ist also wirklich die Governance und die damit verbundene Dokumentation. In Ordnung. Dritter Vorfall, Craig. Diesmal ist es ein Feiertag um 4 Uhr morgens. Wie üblich halten wir uns also nicht an die Arbeitszeiten. Dieser hier sieht ziemlich ernst aus. Es gibt eine Authentifizierung bei einem System. Es gibt Aktivitäten zur Ausweitung von Berechtigungen. Es sieht so aus, als sollten wir den Anbieter dazu auffordern, Maßnahmen zu ergreifen, aber ja, meine Frage an dich lautet: Was würdest du vom Anbieter als Nächstes erwarten? Okay. Wieder eine tolle Frage. Warum machen die das immer an Feiertagen, Vijay? Okay. Ehrlich gesagt, ich meine, das ist ein Vorfall mit schwerwiegenden Folgen, sofern er nicht eingedämmt wird. Wenn es sich um einen echten Alarm handelt, könnte es spektakulär schlimm werden. Ich würde wirklich erwarten, dass der Anbieter sofort Maßnahmen ergreift, wo immer es möglich ist, und mir als Kunde auch Kontext und Belege liefert, wenn tatsächlich eine Genehmigung erforderlich ist. Und noch einmal: Es geht, wie du schon gesagt hast, wirklich darum, diese Autonomie zu haben, aber auch darum, dass dahinter geregelte Entscheidungen stehen, weißt du. Ich denke also, ich persönlich würde mir wünschen, dass hier schnell gehandelt wird, und ich möchte, dass etwas unternommen wird, besonders wenn es sich um einen echten Positivbefund handelt. Also, lass mich dir das mal so fragen, Craig. Was würde dich dazu bringen, dem System zu vertrauen? Ich meine, letztendlich bist du verantwortlich. Richtig? Und du bist dafür rechenschaftspflichtig. Was würde dir das Vertrauen geben, deinem Anbieter zusätzliche Autonomie zu übertragen? Ich glaube, es geht um Kontrolle. Ich glaube, es geht darum, dass ich die Möglichkeit habe, zu entscheiden, in welchen Bereichen Autonomie gewährt wird. Verstehst du? Ja. Ich denke, diese Übertragung von Autonomie ist dann sinnvoll. Ja. Aber das ist der Punkt, der mir, glaube ich, das Vertrauen geben würde, das zu tun, was ich für richtig halte. Ja. Okay. Es geht also nicht darum, dass man einfach einen Schalter umlegt und sagt: „Okay, du kannst in meiner Umgebung tun, was du willst.“ Es geht darum, sehr, sehr detailliert und konkret festzulegen, was dein Anbieter tun darf. Genau. Und es muss sich auch bewähren. Weißt du, wir können es auch nicht einfach einschalten und erwarten, dass es funktioniert. Verstehst du? Wir müssen – ich muss sicherstellen, dass ich mit dieser Sache einverstanden bin, mit der Art, wie sie funktioniert, und dass sie gut funktioniert. Verstehst du? Und wie beweist es dir das und wie vermittelt es dir das Vertrauen, dass es tatsächlich die richtigen Entscheidungen trifft? Ich denke, das geschieht durch Training und viel Feinabstimmung. Und das sind wohl die Aspekte, die bei GenTic besonders schwierig sind. Ja. Ausgezeichnet. Also, noch einmal: Hier möchte ich gegenüberstellen, wie ein KI-gestütztes Betriebsmodell im Vergleich zu einem AgenTic-SOC-Modell aussieht. Man erhält Anreicherung. Man erhält eine Zusammenfassung. Man erhält eine Empfehlung, aber eine Empfehlung ist nicht die endgültige Maßnahme. Richtig? Es bedarf immer noch eines Menschen, der darauf reagiert. Bei einem agentischen SOC-Ansatz hingegen kennt das System die Grenzen, innerhalb derer es handeln und agieren kann. Es führt diese Maßnahmen durch und eskaliert erst dann, wenn es sich um eine Maßnahme handelt, die es nicht direkt ergreifen kann. Richtig? Genau wie Craig gerade gesagt hat: Es ist nicht so, dass „agentisches SOC“ bedeutet, die gesamte Entscheidungsgewalt zu delegieren. Es geht darum, sehr detailliert vorzugehen und genau die Szenarien zu definieren, in denen das agentische SOC Reaktionsmaßnahmen ergreifen darf, und erst in Ausnahmefällen zu eskalieren. Und auch hier geht es, wie Craig erwähnt hat, darum, die relevanten Kontextinformationen bereitzustellen, um diese Entscheidung zu leiten und zu untermauern. Und schließlich wird all das protokolliert – einschließlich der Begründung für die Entscheidung. Um dieses Szenario einmal durchzuspielen: Zwei Reaktionsmaßnahmen sind vorab genehmigt. Sie werden also nahezu in Echtzeit ausgeführt. Es gibt eine Maßnahme, die eine Genehmigung „just in time“ erfordert; diese wird also eskaliert, genehmigt und nach der Genehmigung ausgeführt. Und genau hier können wir über diese Governance-Ebene nachdenken, die das agentische SOC hinsichtlich der Reaktionsmaßnahmen, die es ergreifen kann, umgibt. Und all diese Aspekte – das sind Faktoren, die in diese Governance-Ebene einfließen. Richtig? Es hängt wirklich von den Richtlinien Ihrer jeweiligen Organisation ab. Es hängt von der Umkehrbarkeit der Maßnahme ab. Richtig? Manche Maßnahmen – wie zum Beispiel eine Untersuchung – werden natürlich immer erneut genehmigt, da es kein Risiko birgt, eine Untersuchung sofort durchzuführen. Aber bestimmte Reaktionsmaßnahmen können geschäftliche Auswirkungen haben, und genau hier kommt diese Governance-Ebene ins Spiel. Und schließlich die Transparenz der Entscheidungen – alle Belege, die zu dieser endgültigen Entscheidung und Reaktion geführt haben. Eine der wichtigsten Erkenntnisse ist also, dass nicht jede Reaktionsmaßnahme denselben Schwellenwert hat. Es hängt wirklich vom jeweiligen Asset und von der Art des Nutzers ab – man muss hier also sehr konkret vorgehen. Und ich möchte diesen letzten Punkt noch einmal betonen: Autonomie ohne Governance schafft Risiken, aber Governance ohne Autonomie führt zu Verzögerungen. Richtig? Und genau das ist die Welt, in der wir agieren. Verzögerungen sind wirklich etwas, das wir nicht hinnehmen können. In Ordnung. Ich möchte nun die Unterschiede zwischen diesen beiden Ansätzen anhand dieser drei Vorfälle gegenüberstellen und zusammenfassen. Richtig? Der erste Vorfall stellte sich sowohl beim traditionellen als auch beim KI-gestützten Ansatz als „True Positive“ heraus. Dieser wäre mit einer Warnung niedriger Schwere in der Warteschlange geblieben, und es hätte eine Weile gedauert, bis irgendeine Entscheidung getroffen und eine Reaktion eingeleitet worden wäre. Bei einem agentenbasierten SOC-Ansatz hingegen wurde das Konto – da alles im Rahmen der Richtlinien lag – sofort gesichert, und die gesamte Untersuchung, Erkennung und Reaktion erfolgte nahezu in Echtzeit. Der zweite Vorfall war ein harmloser Fehlalarm, und wir konnten eine Eskalation vermeiden. Stattdessen fanden wir Beweise, die eindeutig zeigten, dass es sich nicht um einen böswilligen Vorfall handelte, und wir haben dies protokolliert und den Fall abgeschlossen. Für den Kunden gab es heute keinen Grund zur Sorge. Und beim dritten Vorfall konnte GentixSOC innerhalb der vorgegebenen Grenzen handeln und hat dann nur diese spezifische Reaktionsmaßnahme eskaliert, die der Zustimmung des Kunden bedurfte. Hier sind also einige Punkte hervorzuheben. Beachten Sie den Unterschied in den Wartephasen zwischen einem herkömmlichen oder KI-gestützten Ansatz und dem agentenbasierten SOC-Ansatz. Das traditionelle System weist viele Wartezustände auf. Zunächst muss ein Analyst den Vorfall übernehmen, dann den Kontext zusammenstellen und schließlich den Kunden einbeziehen. Es gibt also viele Übergaben und viele Weiterleitungen des Vorfalls. Auf diesen Punkt der Übergaben bin ich bereits eingegangen. Der dritte Punkt ist, dass es nicht darum geht, Menschen aus der Entscheidungsfindung zu entfernen. Es geht darum, menschliche Entscheidungsfindung bei den Entscheidungen einzusetzen, die wirklich wichtig sind. Und so haben wir das Beispiel im dritten Vorfall gesehen, bei dem zur Isolierung der kritischen Ressource immer noch ein Mensch dies ausdrücklich genehmigen muss. Und schließlich ist es wichtig, dass die gesamte Argumentation protokolliert wird. Wie Craig sagte, kann man einem autonomen SOC-System nicht einfach blind vertrauen. Man muss die Argumentation nachvollziehen können und erkennen, warum bestimmte Entscheidungen und Reaktionsmaßnahmen getroffen wurden. Und das erfordert wirklich eine nachprüfbare Aufzeichnung. Ja. Einer der Kernpunkte ist, dass es wirklich nicht um „Mensch gegen KI“ geht. Manchmal ist das Teil der Diskussion rund um das SOC-Modell von Genentech. Es geht um Vorgänge in menschlicher Geschwindigkeit – also traditionelles MDR – im Gegensatz zu geregelten Entscheidungen in maschineller Geschwindigkeit. Und abschließend möchte ich noch hervorheben, dass es sich hierbei wirklich um zwei grundlegend unterschiedliche Betriebsmodelle handelt, wobei das SOC-Modell von Genentech auf die Skalierung der Entscheidungsfindung ausgerichtet ist. In Ordnung. Also drei Vorfälle, alle erledigt. In diesem letzten Fall haben wir, wie du weißt, die Gegenmaßnahmen ergriffen. Danke für die Genehmigung, Craig. Meine Frage an dich lautet: Ist dein Dienstleister jetzt aus dem Schneider? Ist seine Arbeit abgeschlossen? Ist die Arbeit abgeschlossen? Ich denke, oberste Priorität hat natürlich die sofortige Eindämmung. Wenn ich sicher bin, dass das Problem nicht weiter eskaliert und sich nicht weiterentwickelt, ist alles in Ordnung. Aber ehrlich gesagt erwarte ich von meinem Dienstleister, dass er im Anschluss einige Empfehlungen ausspricht. Ich würde gerne wissen, warum es passiert ist, wie es passiert ist, und ich würde mir wohl eine Anleitung wünschen, wie ich mich gegen ähnliche Vorfälle absichern kann; denn wenn dies ein Problem in meiner Umgebung ist, wird es einfach wieder passieren, es sei denn, ich ergreife proaktive Maßnahmen. Für uns – und ich denke, für jeden Anbieter – ist es also wichtig, sicherzustellen, dass das System verbessert wird, und, weißt du, ich setze mal meine Kundenbrille auf: Ich würde mir diese Anleitung wünschen: „Hey, du musst X tun und das hier ändern, um das zu verhindern“, verstehst du? Und ich denke, das ist ein wirklich wichtiger Punkt: diesen Kreislauf zu schließen. Verstehst du? Ja. Ja. Ich meine, letztendlich war es ein gutes Ergebnis. Die Bedrohung wurde eingedämmt, aber es waren dennoch verschiedene Reaktionsmaßnahmen erforderlich, von denen eine, wie du weißt, deine Zustimmung benötigte. Das ist also nichts, womit man sich zweimal pro Woche beschäftigen möchte. Einige der Punkte, die du erwähnt hast – Präventionsmaßnahmen, Absicherungsmaßnahmen. Aber vielleicht sollte man sich auch fragen: Ist das eine Reaktionsmaßnahme, die man in Zukunft getrost delegieren kann? In diesem Fall war deine Zustimmung erforderlich, aber vielleicht entscheidest du mit zunehmendem Vertrauen im Laufe der Zeit, dass der Anbieter sogar diese endgültige Entscheidung, diese letzte Reaktionsmaßnahme, in meinem Namen treffen darf. Ich denke also, das ist – wie du gesagt hast – ein kontinuierlicher Prozess. Das ist etwas, das ständig überprüft werden sollte: die Entscheidungen und die Schwellenwerte der Richtlinien, denn ja, wir empfehlen immer, klein anzufangen und dann von dort aus zu erweitern, wenn dein Vertrauen in das System wächst. Der entscheidende Punkt ist natürlich, den Vorfall einzudämmen, aber noch wichtiger ist es, sicherzustellen, dass sich das System kontinuierlich verbessert. Wir haben also versprochen, auch über einige der Schritte beim Übergang zu einem agentenbasierten SOC zu sprechen. Welche Umstellungskosten sind zu berücksichtigen? Lassen Sie mich darauf eingehen. Ich denke, letztendlich läuft es auf das hinaus, was ich zuvor erwähnt habe und worüber wir gesprochen haben. Wir betrachten dies nicht als einen einfachen Schalterumschlag. Richtig? Es geht hier wirklich um einen kontrollierten Übergang, eine kontrollierte Ausweitung der delegierten Befugnisse, und wir sehen drei wesentliche Schritte bei dieser Ausweitung. Zuallererst kann man nicht über Entscheidungsfindung – gute und präzise Entscheidungsfindung – sprechen, ohne dass das System über den erforderlichen Kontext verfügt. Das bedeutet also, dass der Sicherheitskontext, der geschäftliche Kontext und alles Weitere für das System jederzeit verfügbar sein muss. Zweitens – und hier ist, wie Sie wissen, einiges an Arbeit erforderlich – müssen explizite Definitionen darüber vorliegen, was autorisiert ist, was einer Genehmigung bedarf und was niemals autonom durchgeführt werden sollte; all das muss im Rahmen des Übergangs und der Übertragung weiterer Befugnisse explizit festgelegt werden. Und schließlich sollte man sich ansehen, welche Entscheidungen getroffen wurden. Sind das Entscheidungen, denen man zustimmt? Es geht also darum, diese Entscheidungen kontinuierlich zu überprüfen und hinsichtlich ihrer Qualität zu bewerten. Wissen Sie, eine Umstellung ist mit gewissen Kosten verbunden, und ich würde sagen, die größte davon besteht darin, die Richtlinien und Eskalationswege wirklich sehr klar zu formulieren. Aber wir glauben, dass die noch größeren Kosten darin bestehen, Veränderungen aufzuschieben. Wenn die Entscheidungsfindung der Engpass ist, kann sie einfach nicht mit der Geschwindigkeit moderner Angriffe mithalten – und Sie wollen nicht, dass das erst während eines laufenden Vorfalls zutage tritt. Lassen Sie mich daher mit ein paar Fragen schließen, die Sie bei der Bewertung Ihres nächsten Anbieters berücksichtigen sollten. Die erste Frage betrifft die Geschwindigkeit der Untersuchung. Was Sie wirklich suchen sollten, ist ein Anbieter, der autonom untersuchen kann. Wenn die Untersuchungsgeschwindigkeit davon abhängt, dass ein Analyst den Vorfall manuell aufgreift, ist das einfach zu langsam. Die zweite Frage betrifft die Qualität der Untersuchung und der Entscheidungsfindung, und dabei geht es darum, ob der Anbieter über den erforderlichen Kontext verfügt. Und wenn sie behaupten, dass dies der Fall ist, dann fordern Sie sie auf, es Ihnen zu zeigen. Lassen Sie sich demonstrieren, wie Ihr System oder Ihr Analyst über den Kontext verfügt, den er benötigt, um eine Entscheidung zu treffen, der ich vertrauen kann. Der dritte Punkt betrifft Richtlinien. Fordern Sie sie auch hier auf, Ihnen zu zeigen, wo diese Richtlinien erfasst werden und wie sie für ihre Plattform und ihre Analysten leicht zugänglich sind. Viertens gilt letztendlich: GeneticSOC ist nur dann wirklich leistungsfähig, wenn es Reaktionsmaßnahmen ergreifen kann. Kann es also in Ihrem Namen Maßnahmen ergreifen, anstatt nur Empfehlungen oder Eskalationen zu senden? Und die letzte Frage dreht sich wirklich um Vertrauen. Wie können Sie darauf vertrauen, dass der Dienst die richtigen Entscheidungen trifft, und wie können Sie darauf vertrauen, dass Sie ihm im Laufe der Zeit mehr Aufgaben übertragen können? Fordern Sie den Anbieter erneut auf, Ihnen zu zeigen, wo die Entscheidungsfindung protokolliert wird und inwieweit sie nachprüfbar ist. Ausgezeichnet. Und ich denke, damit sind wir genau im Zeitplan. Ich möchte mit dieser abschließenden Aussage enden: Fragen Sie, was Ihr MDR entscheiden und tun kann, nicht nur, was es erkennen kann. Zwei Ressourcen, auf die ich Sie gerne hinweisen möchte: Wir haben einen AgenTik SOC-Einkaufsleitfaden, in dem wir diese Bewertungskriterien wirklich viel detaillierter dargelegt haben. Dieser ist unter ontini.com/agencticsock verfügbar. Und natürlich würden wir uns sehr freuen, mit jedem von Ihnen den Übergang zu einer AgenTik-Lösung zu besprechen; Sie erreichen uns unter antini.com/contact. Ausgezeichnet. Vielen Dank, Craig, dass du die Rolle eines Kunden übernommen und uns erklärt hast, was du in jedem Schritt von deinem Anbieter erwarten würdest. Vielen Dank. Danke. Danke für die Einladung, PJ. Ja.