Zum Inhalt springen

Exabeam Named a Google Unified Security Recommended Partner — Lesen Sie die Nachrichten

r-tec wählt die Exabeam Security Operations Platform zur Unterstützung seiner SOC-, MDR- und Incident-Response-Dienste

  • 4 minutes to read

r-tec ist ein deutsches Sicherheitsunternehmen mit Standorten in Deutschland und Bulgarien, das externe Security Operations Center (SOC)-Dienste anbietet, darunter eine rund um die Uhr besetzte Incident Response (IR)-Hotline und Managed Detection and Response (MDR)-Unterstützung für seine Kunden. Das Cyber Defense Center (CDC) von r-tec unter der Leitung von Sebastian Bittig erkannte, dass die veraltete SIEM-Lösung (Security Information and Event Management), auf die es sich zur Erfüllung der Sicherheitsanforderungen seiner Kunden verließ, den Anforderungen nicht mehr gerecht wurde. Das alte System überforderte CDC-Mitarbeiter und Kunden mit Alarmen und verursachte damit zu viel Arbeit für alarmmüde Analysten.

Das r-tec-Team wünschte sich eine Cloud-native SIEM-Lösung mit intelligenter Automatisierung für vollständige Transparenz und MDR-Funktionen der nächsten Generation. Bittig und sein Team wünschten sich eine hochmoderne SIEM-Plattform für die Unternehmensumgebung und die Kunden.

Das CDC-Team von r-tec entschied sich für Exabeam SIEM, Teil der Exabeam Security Operations Platform, um seine alte SIEM-Lösung zu ersetzen. Die Ergebnisse waren beachtlich. Die Erkennungsmetriken verbesserten sich, die Betriebszeiten verkürzten sich, die Arbeitsbelastung verringerte sich und Alarme wurden für die nun dankbaren Analyseexperten beherrschbar. r-tec profitiert nun von einer intelligenten und automatisierungsgesteuerten SIEM-Lösung der nächsten Generation für das eigene Unternehmen und die vielen Kunden, die sich auf die branchenführenden IR- und MDR-Dienste von r-tec verlassen.

Herausforderungen durch veraltete SIEM-Technologie und Alarmvolumen

Das CDC-Team von r-tec mit mehr als 20 Sicherheitsmitarbeitern bietet seinem lokalen deutschen und globalen Kundenstamm rund um die Uhr Incident Response und MDR-Unterstützung. r-tec bietet eine Vorfall-Hotline und einen Umgebungsüberwachungsdienst, bei dem CDC-Analysten Alarme qualifizieren und bei Bedarf MDR-Unterstützung für Kunden aktivieren.

Das CDC-Team war stets beschäftigt, wusste aber, dass es Zeit für ein Upgrade auf die modernste verfügbare Technologie war. Wie so viele Unternehmen arbeitete es mit SIEM-Technologie, die schnell veraltet war, keine ausreichende Intelligenz bot und dem Team zu viel Arbeit bereitete. Es musste ständig Regelsätze aktualisieren und eigene Inhalte entwickeln, um die vielen neuen Anwendungsfälle abzudecken. „Mit der alten SIEM-Lösung konnten wir nicht genügend qualifizierte Mitarbeiter für unser Team gewinnen. Unsere Analysten waren frustriert und wollten nicht mehr damit arbeiten. Und unser Service wurde für unsere Kunden zu teuer“, erklärt Bittig.

Eine weitere Herausforderung für das CDC-Team bestand darin, dass die veraltete SIEM-Lösung zu einer überwältigenden Menge an Alarmen führte. Analysten litten unter Alarmmüdigkeit und mussten sich mit zeitaufwändigen Datenanalysen, Analysesuchanfragen und der Notwendigkeit, Umgebungs-Baselines manuell zu erstellen, herumschlagen.

Zeit für eine Technologielösung der nächsten Generation

Im April 2021 war dem CDC-Team klar, dass es mit wesentlichen Änderungen nicht länger warten konnte. Die Entscheidungsträger von r-tec begannen, neue SIEM-Optionen zu prüfen, doch nicht jede beliebige Lösung zur Bedrohungserkennung, -untersuchung und -reaktion (TDIR) würde ausreichen. Sebastian und das CDC-Team wünschten sich eine hochmoderne, cloudbasierte SIEM-Lösung mit allen Next-Gen-Funktionen der Cloud für ihr internes SOC und ihre SOC-Dienste. Sie wünschten sich außerdem eine durch maschinelles Lernen (ML) unterstützte und automatisierungsgesteuerte SIEM-Technologie, die vollständige Transparenz der Protokollquellen bietet, sich nahtlos in andere Lösungssysteme integrieren lässt und die Anzahl der Alarme reduziert.

Die Reduzierung der Alarmzahlen unserer Kunden war entscheidend. Bittig erklärt: „Unsere Kunden wollten nicht durch irrelevante Alarme gestört werden. Sie wollten sich auf ihr Geschäft konzentrieren und sich keine Sorgen um die Sicherheit machen müssen. Sie wussten, dass sie in guten Händen waren und wir die beste verfügbare Technologie zu ihrem Schutz einsetzten. Wenn etwas passiert, können wir es schnell erkennen und effektiv reagieren. Das ist ihnen das Wichtigste.“

Bittig und sein CDC-Team entschieden sich für die Exabeam Security Operations Platform für die internen SIEM-Anforderungen des Unternehmens und zur Unterstützung der IR-Hotline und MDR-Dienste. Die Exabeam Plattform war die perfekte Lösung und bietet automatische Zeitleisten, ML-Modelle, automatisch ausgefüllte Antwortfunktionen und Automatisierung.

„Exabeam gibt uns einen ersten Alarm, gefolgt von Kontextinformationen zum Schweregrad des Alarms und den Zeitabläufen, falls weitere Daten benötigt werden. Das SIEM wird nur bei schwerwiegenden Warnungen weitergeführt, sodass wir wissen, ob wir in den Incident-Response-Modus wechseln müssen“, sagt Bittig.

Das CDC-Team von r-tec beobachtet zahlreiche Ransomware- und andere Vorfälle, die auf kompromittierte Anmeldeinformationen zurückzuführen sind. Dieser beunruhigende Trend war ausschlaggebend für die Entscheidung von r-tec für Exabeam. Bittig erklärt: „Bei 90 % der tatsächlichen Angriffe werden kompromittierte Anmeldeinformationen verwendet, die nur schwer zu erkennen und abzuwehren sind. Wir haben uns für Exabeam entschieden, weil die Tools diese Art von Angriffen erfolgreich erkennen können, da sie nicht nur Sicherheitswarnungen, sondern auch viele Quellen nutzen. Die Technologie analysiert und ermittelt effektiv die normale Nutzung, um schnell auf kompromittierte Benutzer oder Anmeldeinformationen aufmerksam zu machen.“

„Exabeam gibt uns einen ersten Alarm, gefolgt von Kontextinformationen zum Schweregrad des Alarms und den Zeitabläufen, falls weitere Daten benötigt werden. Das SIEM wird nur bei schwerwiegenden Warnungen weitergeführt, sodass wir wissen, wann wir in den Incident-Response-Modus wechseln müssen.“

Am Ende verbesserte Kennzahlen und zufriedene Analysten

Die Exabeam Security Operations Platform verbesserte die SIEM-Kennzahlen von Unternehmen und Kunden sofort. Die Onboarding-Zeiten für Protokolle sanken um 70 %, sodass das, was mit der alten SIEM-Lösung früher Monate dauerte, heute nur noch wenige Tage dauert. Die Zahl der Telefonanrufe bei Kunden zur Untersuchung normaler und abnormaler Verhaltensmuster ging um 80 % zurück, was allen Beteiligten eine enorme Zeitersparnis brachte. Seit dem Austausch der alten SIEM-Lösung durch Exabeam ist die durchschnittliche Bestätigungszeit (MTA) von r-tec um 50 % gesunken und beträgt jetzt durchschnittlich etwa 9 Minuten, und die Lösungszeit beträgt nur noch durchschnittlich 17 Minuten.

Was bedeutet der Wechsel von r-tec zu Exabeam für die SOC-Service-Kunden? „Viele unserer Incident-Response-Hotline-Kunden rufen ohne SIEM- oder IR-Lösungen an. Daher können Angriffe komplex sein und großen Schaden anrichten. Mit unserem aktuellen Service mit Exabeam könnten diese Angriffe in 80–90 % der Fälle verhindert werden“, so Bittig.

Das CDC-Team von r-tec berichtet erfreut, wie effektiv die Exabeam Security Operations Platform die Gesamtzahl der Alarme reduziert. Das Bewertungssystem von Exabeam zeigt nur die kritischsten Warnungen an, sodass die Gesamtzahl der Alarme gesunken ist. Auch die Zahl unnötiger Warnungen ist um 60 % gesunken. Auch Analysten, die früher von Alarmen geplagt waren, sind erfreut über die Entscheidung von r-tec, die alte SIEM-Lösung durch Exabeam zu ersetzen, wie Bittig erklärt: „Die Analysten sind jetzt nicht mehr so erschöpft. Man kann das nicht quantitativ messen, aber ich bekomme von ihnen das Feedback, dass die Arbeit mit Exabeam viel mehr Spaß macht als mit der alten SIEM-Lösung.“

Website: https://www.r-tec.net/home.html

Hauptvorteile

  • Mit Exabeam ist die mittlere Zeit bis zur Bestätigung (MTA) von r-tec um 50 % gesunken und beträgt jetzt durchschnittlich etwa 9 Minuten, und die Lösungszeit beträgt jetzt durchschnittlich nur noch 17 Minuten
  • Die Onboarding-Zeiten für Protokolle sind um 70 % gesunken. Was früher mit einer herkömmlichen SIEM-Lösung Monate dauerte, dauert heute nur noch wenige Tage.
  • Exabeam hat Fehlalarme um 60 % reduziert und so alarmmüde Analysten entlastet

Industrie

  • High-Tech

Produkte

  • Fusion SIEM

Anwendungsfälle

  • Kompromittierter Insider
  • Böswilliger Insider

Mehr über Exabeam erfahren

Vertiefen Sie Ihr Wissen mit Webinaren, Leitfäden und Analystenberichten.

  • Kunde

    Wellington College entscheidet sich für die LogRhythm SIEM zur Verbesserung Bedrohungserkennung

  • Knapp

    Exabeam und Forescout

  • Datenblatt

    Exabeam Fusion Datenschutz

  • Video

    Hoch hinaus: Sicherheit im großen Maßstab bei Delta Air Lines

  • Mehr anzeigen