Incident Response

Wenn es brennt: eindämmen, sichern, wieder anlaufen.

Unterstuetzung bei kompromittierten Konten, Ransomware-Verdacht, Datenabfluss, auffaelligen Servern und unklaren Sicherheitsereignissen.

ErgebnisLagebild, Eindaemmung, gesicherte Hinweise und geplanter Wiederanlauf.
FokusRuhe, Nachvollziehbarkeit, Spuren, Kommunikation und Schadensbegrenzung.
Passend fuerAkute Vorfaelle, Verdachtsfaelle und Nachbereitung nach Sicherheitsereignissen.

Die ersten Stunden entscheiden viel.

Incident Response beginnt nicht mit Aktionismus, sondern mit geordnetem Vorgehen: Was ist betroffen, was darf nicht veraendert werden, was muss sofort getrennt werden?

Lagebild

Betroffene Systeme, Konten, Zeitpunkte, Symptome, Datenarten und kritische Abhaengigkeiten erfassen.

Eindaemmung

Zugaenge sperren, Systeme isolieren, Passwoerter rotieren und Ausbreitung verhindern.

Spuren sichern

Logs, Dateien, Zeitlinien, Backups und volatile Hinweise sichern, bevor sie verloren gehen.

Kommunikation

Interne Rollen, externe Dienstleister, Management, Datenschutz und Kundenkommunikation ordnen.

Wiederanlauf

Systeme kontrolliert wiederherstellen, bevor kompromittierte Zugaenge erneut genutzt werden.

Nachbereitung

Ursache, Massnahmen, offene Risiken und konkrete Verbesserungen dokumentieren.

Was jetzt nicht passieren sollte.

Unueberlegte Schritte koennen Spuren zerstoeren oder den Schaden vergroessern.

01

Nicht wahllos loeschen

Verdächtige Dateien und Logs koennen wichtige Hinweise enthalten.

02

Nicht blind neu starten

Neustarts koennen volatile Informationen vernichten.

03

Nicht alle informieren

Kommunikation braucht klare Rollen und gesicherte Fakten.

04

Nicht zu frueh freigeben

Wiederanlauf erst nach Kontrolle von Zugaengen und Ursachen.

Haeufige Fragen.

Was soll in die erste Mail?

Zeitpunkt, Symptome, betroffene Systeme, bisherige Massnahmen und eine Telefonnummer fuer Rueckfragen.

Soll ich Systeme vom Netz nehmen?

Bei aktiver Ausbreitung oft ja, aber geordnet. Wenn moeglich vorher kurz Lage und Kritikalitaet notieren.

Incident melden.

Wenn es dringend ist, schick die wichtigsten Fakten kurz und strukturiert. Keine Passwoerter, keine vertraulichen Logs in der ersten Mail.