Incident Response
Der geplante Prozess, der bei Erkennung eines Sicherheitsvorfalls befolgt wird: Begrenzung der Auswirkung, Sicherung von Beweisen, Bereinigung und Wiederherstellung der Systeme sowie Ursachenfindung.
- 01
Warum es wichtig ist
Bei einem Sicherheitsvorfall bestimmen die Entscheidungen der ersten Stunden die Größe des Schadens: Welches System soll abgeschaltet werden, wie werden Beweise gesichert, wer ist zu informieren? Ein zuvor vorbereiteter Reaktionsplan verringert Panikfehler. Da es gesetzliche Meldefristen gibt, muss der Vorfall dokumentiert und ein Zeitplan geführt werden.
- 02
Beispiel
Auf einem Server wird Ransomware entdeckt. Das Team trennt ihn vom Netz, schaltet ihn aber nicht ab, damit Spuren im Arbeitsspeicher erhalten bleiben. Es wird bestätigt, dass die Backups nicht betroffen sind, das System wird aus einer sauberen Installation wiederhergestellt und untersucht wird, wie der Angreifer hereingekommen ist.
- 03
Häufiger Fehler
Systeme in Panik zu löschen und neu aufzusetzen oder niemandem vom Vorfall zu erzählen. Sind die Beweise weg, erfährt niemand, wie der Angreifer hereinkam, und er kann auf demselben Weg zurückkehren; eine späte Meldung kann außerdem rechtliche Probleme verursachen.
- 04
Verwandte Begriffe
Passende Leistungen und Ratgeber
Über Ihr Projekt sprechen.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.