- Funktion
- Kundenbeziehungsmanager
- Branche
- Recht
- Organisationsform
- Familienunternehmen
- Beigetreten
- Juli 2024
- Nachricht
- 384
Wir betreiben von Riad aus eine B2B-Plattform für Großhandelsbestellungen. Wir sind ein 14-köpfiges Team und verwalten auf unserem Cloud-Server Daten von rund 45.000 registrierten Unternehmen samt Bestellhistorie. Gestern Abend kam eine Warnmeldung mit höchster Priorität von unserem lokalen Hoster: Auf unserem Server wurde abnormaler Outbound-Traffic und unautorisierter Command-Verkehr festgestellt, das System müsse sofort untersucht werden. Über die Plattform läuft ein monatliches Auftragsvolumen von rund 80.000 SAR.
Seit der Mail herrscht hier helle Panik. Unser Entwickler will sich direkt per SSH einloggen, Systempakete updaten offene Ports dichtmachen und verdächtige Skripte löschen. Mein Geschäftspartner verlangt dagegen die Maschine sofort abzuschalten und das saubere Backup von letzter Woche einzuspielen.
Was sind aus Sicht der Incident Response die konkreten technischen und organisatorischen Schritte in den ersten 60 Minuten? Wie isolieren wir das System, ohne Spuren zu vernichten oder dem Angreifer in die Hände zu spielen, und wie sieht die rechtliche Meldepflicht aus?