Incident Response

7 Kernphasen
Der vollständige Incident-Response-Prozess nach NIST SP 800-61: Preparation · Detection & Analysis · Containment · Eradication · Recovery · Lessons Learned Incident Response ist der strukturierte Prozess zur Erkennung, Eindämmung und Beseitigung von Sicherheitsvorfällen. Diese Übersicht hilft bei der schnellen und effektiven Reaktion auf Cyberangriffe.

IR-Phasen – Der Incident-Response-Zyklus

NIST SP 800-61
1. Preparation → 2. Detection & Analysis → 3. Containment → 4. Eradication → 5. Recovery → 6. Lessons Learned

Incident Response folgt einem strukturierten Prozess, der kontinuierlich verbessert wird. Die sechs Phasen sind nicht immer linear – viele laufen parallel oder werden wiederholt.

Die sechs Phasen im Überblick

Phase Schwerpunkt Zeitrahmen
1. Preparation Vorbereitung und Prävention Kontinuierlich
2. Detection & Analysis Erkennung und Analyse Minuten bis Stunden
3. Containment Eindämmung (kurz- und langfristig) Minuten bis Stunden
4. Eradication Beseitigung der Ursache Stunden bis Tage
5. Recovery Wiederherstellung des Betriebs Stunden bis Tage
6. Lessons Learned Nachbereitung und Verbesserung Tage bis Wochen
Tipp: Die Vorbereitung ist die wichtigste Phase – ein gut vorbereitetes Team reagiert schneller und effektiver. Dokumentieren Sie alle Prozesse und üben Sie regelmäßig.

Preparation – Vorbereitung

IRP · Playbooks · Tools · Training
// Incident Response Plan (IRP) Dokumentierte Prozesse Kommunikationsplan Rollen und Verantwortlichkeiten Backup- und Recovery-Strategien

Preparation ist die kontinuierliche Vorbereitung auf Sicherheitsvorfälle – von der Erstellung von Playbooks bis zur Schulung des Incident-Response-Teams.

Checkliste Preparation

Aufgabe Beschreibung
IRP erstellen Incident Response Plan mit klaren Prozessen
Playbooks Spezifische Anleitungen für verschiedene Angriffsszenarien
Team festlegen Rollen und Verantwortlichkeiten (CISO, IR-Team, PR, Legal)
Tools bereitstellen Forensik-Tools, SIEM, EDR, Backup-Systeme
Kommunikation Interne und externe Kommunikationswege festlegen
Backup-Strategie Regelmäßige Backups und Wiederherstellungstests
Training & Übungen Regelmäßige Schulungen und Tabletop-Übungen
Ansprechpartner Externe Kontakte (Anwälte, PR-Agentur, Behörden)
Tipp: Führen Sie regelmäßige Tabletop-Übungen durch – simulieren Sie einen Vorfall und testen Sie Ihren IRP. Das deckt Schwachstellen auf, bevor ein echter Vorfall eintritt.

Detection & Analysis – Erkennung und Analyse

SIEM · EDR · Logs · Indicators
// Erkennungsquellen SIEM-Alarme // Security Information and Event Management EDR-Warnungen // Endpoint Detection and Response Benutzermeldungen // Phishing-Meldungen, verdächtige Aktivitäten Threat Intelligence // IOC-Feeds, TTPs

Detection & Analysis ist die Identifikation und Bewertung eines potenziellen Sicherheitsvorfalls – von der ersten Meldung bis zur Klassifizierung.

Analyseschritte

Schritt Beschreibung
Alarm prüfen Ist es ein echter Vorfall oder ein False Positive?
Betroffene Systeme Welche Systeme sind betroffen?
Scope bestimmen Wie groß ist der Vorfall? (Anzahl Systeme, Daten)
Schweregrad Klassifizierung (High/Medium/Low)
IOCs sammeln Indicators of Compromise (IPs, Hashes, Domains)
Forensik Beweise sichern (Images, Logs, Memory-Dumps)
Timeline Wann hat der Angriff begonnen? Welche Aktivitäten?
Beispiel: Analyse
# Verdächtige Prozesse prüfen (Windows)
Get-Process | Where-Object { $_.ProcessName -like "*malware*" }
# Netzwerkverbindungen prüfen
netstat -an | findstr "ESTABLISHED"
# Logs durchsuchen (Linux)
journalctl -u sshd --since "1 hour ago"
# IOCs in Logs suchen
grep -r "bad.com" /var/log/*
Tipp: Dokumentieren Sie alle Schritte der Analyse – das ist entscheidend für die spätere Forensik und die Lessons-Learned-Phase.

Containment – Eindämmung

Short-term · Long-term · Isolation
// Kurzfristige Eindämmung Systeme isolieren // Vom Netzwerk trennen Benutzer sperren // Verdächtige Accounts deaktivieren Firewall-Regeln // C2-IPs blockieren // Langfristige Eindämmung Systeme patchen // Schwachstellen schließen Zugriffsrechte // Berechtigungen überprüfen

Containment hat das Ziel, den Schaden zu begrenzen und eine weitere Ausbreitung des Angriffs zu verhindern – kurz- und langfristige Maßnahmen.

Containment-Maßnahmen

Maßnahme Beschreibung Zeitrahmen
Netzwerk-Isolation Betroffene Systeme vom Netzwerk trennen Sofort
Accounts deaktivieren Verdächtige oder kompromittierte Benutzer sperren Sofort
Firewall-Regeln Bekannte C2-IPs und -Domains blockieren Minuten
Passwörter zurücksetzen Für betroffene und möglicherweise betroffene Accounts Stunden
Patch-Management Ausgenutzte Schwachstellen patchen Stunden/Tage
Zugriffsrechte prüfen Unnötige Berechtigungen entfernen Tage
⚠️ Warnung: Isolieren Sie Systeme nicht sofort vom Netzwerk, wenn Sie noch keine forensischen Sicherungen erstellt haben. Erstellen Sie zuerst ein Image des Systems, bevor Sie es isolieren.

Eradication – Beseitigung

Malware entfernen · Rootkits · Persistenz
// Beseitigung der Ursache Malware entfernen // Viren, Trojaner, Ransomware Rootkits beseitigen // System-Integrität prüfen Persistenz entfernen // Startup-Einträge, Scheduled Tasks Backdoors schließen // SSH-Keys, Web-Shells

Eradication entfernt die Ursache des Vorfalls – Malware, Rootkits, Backdoors und andere Kompromittierungen aus dem System.

Beispiele
# Unbekannte Prozesse beenden (Linux)
ps aux | grep -v "root|user"
# Verdächtige Cronjobs prüfen
crontab -l
# Startup-Einträge (Windows) prüfen
Get-ScheduledTask | Where-Object { $_.State -ne "Disabled" }
# Autostart-Ordner (Windows) prüfen
ls -la "$env:APPDATA\Microsoft\Windows\Start Menu\Programs\Startup"
# SSH-Keys prüfen (Linux)
ls -la ~/.ssh/
# Web-Shells suchen (Linux)
find /var/www -name "*.php" -exec grep -l "eval" {} \;
Tipp: In vielen Fällen ist die Neuinstallation kompromittierter Systeme die sicherste Methode zur Beseitigung – besonders wenn Rootkits oder tiefe Persistenzmechanismen gefunden wurden.

Recovery – Wiederherstellung

Backup · Systeme · Betrieb
// Wiederherstellungsmaßnahmen Backup-Wiederherstellung // Von sicheren Backups wiederherstellen Systeme neu aufsetzen // Saubere Installation Daten wiederherstellen // Aus Backups oder Quellen Normalbetrieb aufnehmen // Schrittweise Wiederinbetriebnahme

Recovery stellt den normalen Betrieb wieder her – durch Wiederherstellung aus Backups, Neuinstallation oder Reparatur von Systemen.

Checkliste Recovery
1. Backup-Integrität prüfen
2. Systeme von sauberen Images neu installieren
3. Daten aus sicheren Backups wiederherstellen
4. Sicherheitsupdates einspielen
5. Systeme schrittweise wieder in Betrieb nehmen
6. Monitoring intensivieren
7. Benutzer über Wiederherstellung informieren
Tipp: Wiederherstellen Sie Systeme nicht aus Backups, die vor dem Vorfall erstellt wurden, ohne diese vorher auf Kompromittierung zu prüfen. Verwenden Sie möglichst bekannt gute Backups.

Lessons Learned – Nachbereitung

Post-Mortem · Verbesserungen · Bericht
// Lessons-Learned-Prozess Post-Mortem-Meeting // Alle Beteiligten Schwachstellen identifizieren // Was hat funktioniert? Was nicht? Verbesserungsmaßnahmen // Prozesse, Tools, Schulungen Abschlussbericht // Dokumentation für Management

Lessons Learned ist die wichtigste Phase für die kontinuierliche Verbesserung – sie stellt sicher, dass der Vorfall nicht wieder passiert und die Reaktion beim nächsten Mal besser ist.

Lessons-Learned-Fragen

Frage Ziel
Was ist passiert? Chronologische Zusammenfassung
Wie wurde es entdeckt? Erkennungsprozess bewerten
Wie wurde reagiert? Reaktionsqualität bewerten
Was hat gut funktioniert? Stärken identifizieren
Was hätte besser sein können? Schwächen identifizieren
Welche Verbesserungen sind notwendig? Maßnahmen definieren
Wer ist verantwortlich? Umsetzung zuweisen
Wie wird überprüft? Kontrollmechanismen
Berichtsstruktur
1. Executive Summary
2. Timeline des Vorfalls
3. Technische Details (IOCs, TTPs)
4. Durchgeführte Maßnahmen
5. Analyse: Was hat funktioniert?
6. Analyse: Was muss verbessert werden?
7. Verbesserungsmaßnahmen mit Zeitplan
8. Lessons Learned für andere Teams
Tipp: Der Abschlussbericht sollte sowohl technische Details als auch eine klare Zusammenfassung für das Management enthalten. Dokumentieren Sie alle IOCs und TTPs, um zukünftige Angriffe besser erkennen zu können.

Incident Response im Überblick

PICERL Preparation · Identification · Containment · Eradication · Recovery · Lessons Learned
IOC Indicators of Compromise
IPs, Hashes, Domains
TTP Tactics, Techniques, Procedures
Angreifer-Methoden
EDR Endpoint Detection & Response
CrowdStrike, SentinelOne
SIEM Security Information & Event Management
Splunk, QRadar
CSIRT Computer Security Incident Response Team
Das IR-Team

Quick Summary

1. Prep
Vorbereitung
2. Detect
Erkennung
3. Contain
Eindämmung
4. Eradicate
Beseitigung
5. Recover
Wiederherstellung
6. Learn
Nachbereitung
PreparationDetectionContainmentEradicationRecoveryLessons Learned