Preparation ·
Detection & Analysis ·
Containment ·
Eradication ·
Recovery ·
Lessons Learned
Incident Response ist der strukturierte Prozess zur Erkennung, Eindämmung und Beseitigung von Sicherheitsvorfällen. Diese Übersicht hilft bei der schnellen und effektiven Reaktion auf Cyberangriffe.
Incident Response folgt einem strukturierten Prozess, der kontinuierlich verbessert wird. Die sechs Phasen sind nicht immer linear – viele laufen parallel oder werden wiederholt.
| Phase | Schwerpunkt | Zeitrahmen |
|---|---|---|
| 1. Preparation | Vorbereitung und Prävention | Kontinuierlich |
| 2. Detection & Analysis | Erkennung und Analyse | Minuten bis Stunden |
| 3. Containment | Eindämmung (kurz- und langfristig) | Minuten bis Stunden |
| 4. Eradication | Beseitigung der Ursache | Stunden bis Tage |
| 5. Recovery | Wiederherstellung des Betriebs | Stunden bis Tage |
| 6. Lessons Learned | Nachbereitung und Verbesserung | Tage bis Wochen |
Preparation ist die kontinuierliche Vorbereitung auf Sicherheitsvorfälle – von der Erstellung von Playbooks bis zur Schulung des Incident-Response-Teams.
| Aufgabe | Beschreibung |
|---|---|
| IRP erstellen | Incident Response Plan mit klaren Prozessen |
| Playbooks | Spezifische Anleitungen für verschiedene Angriffsszenarien |
| Team festlegen | Rollen und Verantwortlichkeiten (CISO, IR-Team, PR, Legal) |
| Tools bereitstellen | Forensik-Tools, SIEM, EDR, Backup-Systeme |
| Kommunikation | Interne und externe Kommunikationswege festlegen |
| Backup-Strategie | Regelmäßige Backups und Wiederherstellungstests |
| Training & Übungen | Regelmäßige Schulungen und Tabletop-Übungen |
| Ansprechpartner | Externe Kontakte (Anwälte, PR-Agentur, Behörden) |
Detection & Analysis ist die Identifikation und Bewertung eines potenziellen Sicherheitsvorfalls – von der ersten Meldung bis zur Klassifizierung.
| Schritt | Beschreibung |
|---|---|
| Alarm prüfen | Ist es ein echter Vorfall oder ein False Positive? |
| Betroffene Systeme | Welche Systeme sind betroffen? |
| Scope bestimmen | Wie groß ist der Vorfall? (Anzahl Systeme, Daten) |
| Schweregrad | Klassifizierung (High/Medium/Low) |
| IOCs sammeln | Indicators of Compromise (IPs, Hashes, Domains) |
| Forensik | Beweise sichern (Images, Logs, Memory-Dumps) |
| Timeline | Wann hat der Angriff begonnen? Welche Aktivitäten? |
Containment hat das Ziel, den Schaden zu begrenzen und eine weitere Ausbreitung des Angriffs zu verhindern – kurz- und langfristige Maßnahmen.
| Maßnahme | Beschreibung | Zeitrahmen |
|---|---|---|
| Netzwerk-Isolation | Betroffene Systeme vom Netzwerk trennen | Sofort |
| Accounts deaktivieren | Verdächtige oder kompromittierte Benutzer sperren | Sofort |
| Firewall-Regeln | Bekannte C2-IPs und -Domains blockieren | Minuten |
| Passwörter zurücksetzen | Für betroffene und möglicherweise betroffene Accounts | Stunden |
| Patch-Management | Ausgenutzte Schwachstellen patchen | Stunden/Tage |
| Zugriffsrechte prüfen | Unnötige Berechtigungen entfernen | Tage |
Eradication entfernt die Ursache des Vorfalls – Malware, Rootkits, Backdoors und andere Kompromittierungen aus dem System.
Recovery stellt den normalen Betrieb wieder her – durch Wiederherstellung aus Backups, Neuinstallation oder Reparatur von Systemen.
Lessons Learned ist die wichtigste Phase für die kontinuierliche Verbesserung – sie stellt sicher, dass der Vorfall nicht wieder passiert und die Reaktion beim nächsten Mal besser ist.
| Frage | Ziel |
|---|---|
| Was ist passiert? | Chronologische Zusammenfassung |
| Wie wurde es entdeckt? | Erkennungsprozess bewerten |
| Wie wurde reagiert? | Reaktionsqualität bewerten |
| Was hat gut funktioniert? | Stärken identifizieren |
| Was hätte besser sein können? | Schwächen identifizieren |
| Welche Verbesserungen sind notwendig? | Maßnahmen definieren |
| Wer ist verantwortlich? | Umsetzung zuweisen |
| Wie wird überprüft? | Kontrollmechanismen |
1. Prep
2. Detect
3. Contain
4. Eradicate
5. Recover
6. Learn
Preparation → Detection → Containment → Eradication → Recovery → Lessons Learned