Incident Response
Incident Response ist das geordnete Vorgehen, um einen Sicherheitsvorfall einzudämmen, zu bereinigen und den Betrieb wiederherzustellen.
Incident Response umfasst alle Schritte, mit denen eine Organisation einen Sicherheitsvorfall erkennt, eindämmt, bereinigt und daraus lernt. Ziel ist, den Schaden klein und die Wiederherstellung kurz zu halten.
So funktioniert es
Bewährt ist ein Ablauf in Phasen, etwa nach dem klassischen Modell aus NIST SP 800-61 Rev. 2: Vorbereitung, Erkennung und Analyse, Eindämmung, Bereinigung und Wiederherstellung sowie Nachbereitung. Die Vorbereitung ist entscheidend. Dazu gehören ein Plan, Kontaktlisten, vorab freigegebene Massnahmen und geübte Abläufe. Während eines Vorfalls koordiniert eine Person die Arbeit. Technik, Kommunikation, Recht und Geschäftsleitung arbeiten parallel.
Ein Beispiel aus der Praxis: Am Sonntagmorgen verschlüsselt Ransomware erste Dateiserver. Das SOC isoliert die betroffenen Systeme und sperrt das kompromittierte Admin-Konto. Danach übernimmt ein Incident-Response-Team die Untersuchung, sichert Belege und plant die Wiederherstellung. Die Geschäftsleitung entscheidet über Kommunikation und Meldungen an Behörden.
Worauf Sie achten sollten
- Halten Sie einen Incident-Response-Plan bereit, der auch offline verfügbar ist.
- Legen Sie vorab fest, wer über Abschaltungen, Meldungen und Kommunikation entscheidet.
- Klären Sie, welche Leistungen Ihr SOC-Anbieter enthält und welche separat verrechnet werden.
- Üben Sie mindestens einmal jährlich mit einem Tabletop.
- Werten Sie jeden grösseren Vorfall aus und setzen Sie die Erkenntnisse um.
Schweiz und Regulierung
Je nach Branche gelten Meldepflichten. Seit dem 1. April 2025 melden Betreiber kritischer Infrastrukturen Cyberangriffe, die bestimmte Kriterien erfüllen, innert 24 Stunden ab Entdeckung dem BACS. Von der FINMA beaufsichtigte Institute melden ihr Cyberangriffe innert 24 Stunden ab Entdeckung. Führt eine Verletzung der Datensicherheit voraussichtlich zu einem hohen Risiko für die Betroffenen, verlangt das revDSG eine Meldung an den EDÖB.
Typische Fehler
Häufig werden Systeme vorschnell neu aufgesetzt, bevor Belege gesichert sind. Dann bleibt unklar, wie der Angreifer eingedrungen ist, und er kommt zurück. Ein zweiter Fehler ist fehlende Kommunikation mit Mitarbeitenden, die dann eigene Lösungen suchen.
So setzen wir es um
Response und Eindämmung innerhalb des freigegebenen Mandats sind in unserer Flat Fee enthalten. Incident Response bei einem grösseren Vorfall wird separat verrechnet. Ransomware ist von der Incident Response in der Flat Fee ausgenommen. Dafür empfehlen wir das Add-on Halcyon: Es stoppt Ransomware, sichert Schlüssel für die Entschlüsselung und enthält die Ransomware Warranty von Halcyon.