Morgens komische Aktivitäten in den Logs gefunden. Über einen Account wurden 500 Dateien gelöscht, Zugriff auf die Datenbank, Mailinglisten durchsucht. Ich denke, der Hacker ist noch im System. Bin in Panik. Was jetzt tun — Seite abschalten, Hosting-Firma informieren?
Gibt es eine Notfall-Checkliste? Was mache ich in der ersten Stunde? Muss ich den Server komplett wiederherstellen? Kann ich die Daten retten? Sind die Daten meiner Kunden (10.000 Leute) gefährdet?
Danach: Polizei, Versicherung, Post-Mortem. Muss ich das in dieser Reihenfolge machen? Ist eine forensische Untersuchung teuer?