
25.09.2026 incident responseir-retainersoc-staffingsurge-capacity
Ein Zero-Day wird veröffentlicht, und binnen Minuten beginnt das automatisierte Scannen. Unit-42-Forscher haben festgestellt, dass Angreifer innerhalb von 15 Minuten nach Ankündigung einer CVE mit dem Scannen nach neu entdeckten Schwachstellen beginnen. Diese Beschleunigung ist kein Einzelfall mehr, sondern Alltag: KI komprimiert den Angriffslebenszyklus und reduziert den manuellen Aufwand für Angriffe auf mehrere Ziele gleichzeitig, während sich das Fenster zwischen Offenlegung und Ausnutzung stetig verkürzt und Angreifer den „Monitor → Diff → Test → Weaponize"-Zyklus automatisieren. Für IR-Teams bedeutet das: Nicht mehr ein Unternehmen ruft an, sondern hunderte gleichzeitig – und genau hier zeigt sich die eigentliche Schwachstelle im IR-Ökosystem: die Kapazität der Dienstleister selbst.
Die meisten Unternehmen verlassen sich auf externe IR-Retainer, um im Ernstfall schnell Unterstützung zu erhalten. Doch nicht jeder Retainer bedeutet dasselbe. Eine aktuelle Analyse unterscheidet verschiedene Retainer-Modelle, deren Unterschiede direkt beeinflussen, wie schnell und effektiv reagiert werden kann – bei einem Modell ohne feste Kapazitätsreservierung wird zwar eine Vereinbarung im Voraus unterzeichnet, aber die Ressourcen sind nicht vollständig reserviert, sodass die Reaktionszeit von der Verfügbarkeit zum Zeitpunkt des Vorfalls abhängt. Genau dieser Punkt wird zum Problem, sobald ein Massen-Exploit auftritt: Bei groß angelegten Ereignissen wie weitreichenden Ransomware-Kampagnen steigt die Nachfrage sprunghaft an, und ohne reservierte Kapazität kann die Reaktion langsamer ausfallen als erwartet.
Diese strukturelle Schwäche ist in der Branche bekannt. Ein IR-Dienstleister bringt es unumwunden auf den Punkt: Die meisten IR-Retainer versagen, wenn eine echte Krise eintritt. Das Problem liegt selten im Vertragstext, sondern in der schlichten physischen Verfügbarkeit qualifizierter Responder, wenn zehn Kunden mit derselben Schwachstelle gleichzeitig eskalieren.
Man könnte argumentieren, dass gut ausgestattete interne SOC-Teams die ersten kritischen Stunden überbrücken sollten, bis externe Unterstützung eintrifft. Die Realität sieht anders aus: 71 Prozent der SOC-Analysten berichten von Burnout und 64 Prozent erwägen, das Unternehmen zu verlassen, während 62 Prozent der Organisationen laut SANS-Umfrage 2025 Talente nicht ausreichend binden können. Hinzu kommt strukturelle Unterbesetzung: Die globale Fachkräftelücke in der Cybersicherheit erreichte 4,8 Millionen unbesetzte Stellen, ein Anstieg von 19 Prozent gegenüber dem Vorjahr, wobei 67 Prozent der Organisationen von Unterbesetzung berichten und Budgetbeschränkungen mittlerweile der Haupttreiber sind. Wenn also gleichzeitig ein Massen-Exploit zuschlägt, treffen unterbesetzte interne Teams auf überlastete externe Retainer – eine doppelte Kapazitätsfalle.
Erstens: Kapazität vor Preis. Ein reservierter Retainer mit garantierten SLA-Stunden kostet mehr als ein „No-Cost"-Modell, liefert aber genau dann Ergebnisse, wenn es zählt – Fähigkeit meint die Werkzeuge, Playbooks und Übungen, die dem eigenen Team erlauben, ein kleines Ereignis selbst zu bewältigen, während Kapazität das garantierte Recht ist, Spezialisten hinzuzuziehen, wenn das Ereignis größer ist als man selbst bewältigen kann.
Zweitens: Der Retainer muss getestet werden wie jedes andere Kontrollsystem. Aktivierungsdokumente gehören nicht in ein E-Mail-Postfach, das im Ernstfall selbst verschlüsselt sein könnte – ein häufig genannter Aktivierungsfehler ist genau dieser Fall, dass Organisationen ihre IR-Firma nicht erreichen konnten, weil der Retainer-Vertrag in einem E-Mail-Konto auf dem verschlüsselten Mailserver lag.
Drittens: Diversifizierung. Wer sich ausschließlich auf einen Anbieter verlässt, teilt dessen Auslastungsproblem bei jedem branchenweiten Vorfall. Multi-Vendor-Strategien mit gestaffelten Eskalationspfaden – ergänzt durch interne Triage-Fähigkeiten für die ersten kritischen Stunden – sind der einzige realistische Weg, die Lücke zwischen Exploit-Geschwindigkeit und Response-Kapazität zu schließen.
← Zurück zur Übersicht