Incident Response in 72 Stunden
Ein ernsthafter Cyber-Vorfall wird nicht in Wochen gemanagt, sondern in den ersten Stunden entschieden. ANOMAL stellt ein Schweizer Incident-Response-Team, das innerhalb der 72-Stunden-Frist der Cyberversicherung greift: Erstanalyse, Eindämmung, Beweissicherung und Kommunikation mit Versicherung, Regulator und Geschäftsleitung. Kein Retainer erforderlich, aber empfohlen, damit die Uhr nicht erst beim ersten Anruf startet.
Warum die 72-Stunden-Frist zählt
Fast jede Schweizer Cyberpolice enthält eine Erstmeldepflicht innerhalb von 72 Stunden nach Kenntnis des Vorfalls. Wird die Frist überschritten, greift regelmässig eine Obliegenheitsverletzung, die Leistung reduziert oder ganz ausschliesst. Parallel laufen Meldepflichten gegenüber Regulator und Betroffenen. Wer die ersten Stunden ohne strukturierten Prozess verstreichen lässt, verhandelt später aus einer schwachen Position.
Die 72 Stunden laufen ab dem Moment, in dem eine verantwortliche Person Kenntnis vom Vorfall erlangt. Der Rahmen der Anforderung steht auf [Cyberversicherung](/de/soc/soc-und-cyberversicherung-schweiz).
Was das IR-Team in den ersten Stunden tut
- Stunde 0 bis 2: Erstgespräch mit Ansprechpartner, Faktenaufnahme, Klassifizierung, Kommunikations-Sperrzone.
- Stunde 2 bis 8: technische Eindämmung. Isolierung betroffener Endpoints und Konten, Deaktivierung kompromittierter Identitäten, forensische Sicherung von Logs und Speicher-Images.
- Stunde 8 bis 24: Bedrohungs- und Umfangsanalyse. Rekonstruktion der Angriffspfade, Prüfung auf Persistenz und laterale Bewegung, erste Aussage zur Datenkompromittierung.
- Stunde 24 bis 72: Erstmeldung an Versicherer mit strukturiertem Faktenbild, koordinierte Meldung an Regulator und Betroffene, Executive-Briefing.
- Ab Stunde 72: Eradication, Wiederherstellung, Lessons Learned. Übergang in den regulären SOC-Betrieb, wenn ein solcher besteht.
Ein bereits laufender Managed-SOC-Service verkürzt jede dieser Phasen deutlich, weil Log-Zugriff, Identity-Kontrolle und Response-Autorität schon eingerichtet sind. Die operativen Ziele des SOC (MTTR unter 60 Minuten für kritische Fälle) beziehen sich auf laufende Detection, nicht auf IR ohne Vorbereitung. Details zu diesen Kennzahlen auf MTTD und MTTR im SOC.
Die 72-Stunden-Frist ist eine Versicherungs-Frist. Regulierte Betreiber unterliegen zusätzlich kürzeren, parallel laufenden Fristen. Dazu gehören die ISG-Meldepflicht an das BACS innerhalb von 24 Stunden nach Kenntnis (siehe [ISG-Meldepflicht](/de/soc/soc-isg-meldepflicht-24h)) und die FINMA-Meldepflicht innerhalb von 24 Stunden ab Entdeckung (siehe [FINMA](/de/soc/soc-finma-anforderungen)). Die kürzeste Frist gewinnt.
Retainer oder Ad-hoc?
Beides ist möglich, aber die Startbedingungen unterscheiden sich stark. Der Retainer klärt Zugänge, Ansprechpartner, Kommunikationswege und Kanzlei-Anbindung vor dem Ernstfall. Ad-hoc heisst: dieselben Fragen werden beantwortet, während die Uhr bereits läuft.
| Aspekt | Retainer | Ad-hoc |
|---|---|---|
| Reaktionszeit | Team startet in Minuten, Zugänge liegen vor. | Team startet nach Vertrags- und Zugangs-Klärung, oft mehrere Stunden. |
| Kosten | Jährliche Rufbereitschafts-Gebühr, reduzierter Stundensatz im Einsatz. | Kein Fixum, dafür regulärer Notfall-Stundensatz. |
| Versicherungs-Passung | Vorab dokumentierter IR-Prozess und benannte Rollen erfüllen die Versicherungsanforderung eines dokumentierten Incident-Response-Plans mit benannten Rollen direkt. | IR-Prozess und Rollen werden während des Vorfalls improvisiert; Nachweis gegenüber dem Versicherer ist deutlich schwieriger. |
| Beweissicherung | Playbook mit Kunden abgestimmt; keine Log-Löschung im Panik-Modus. | Hängt vom Zustand der Umgebung bei Ankunft ab. |
Ausnahme: Bei Ransomware-Vorfällen ist die Incident Response für bestehende Halcyon-Kunden bereits über die Lizenz abgedeckt, ein zusätzlicher Retainer ist nicht nötig. Siehe Halcyon.
Abgrenzung zu SOC, Halcyon und Pentest
| Service | Zeitpunkt | Zweck |
|---|---|---|
| Managed SOC | Laufend, 24/7 | Angriffe früh erkennen, damit sie gar nicht erst zum IR-Fall werden. |
| Halcyon | Im Moment der Verschlüsselung | Ransomware-spezifische Blockade und Rückentschlüsselung, siehe Halcyon. |
| Incident Response 72h | Nach Vorfall-Kenntnis | Strukturierte Reaktion innerhalb der Versicherungs- und Melde-Fristen. |
| Pentest | Vor dem Vorfall | Angriffsflächen aufdecken, bevor Angreifer sie finden. Siehe Pentest Schweiz. |
Häufige Fragen
Können wir Sie anrufen, wenn wir keinen Vertrag mit ANOMAL haben?
Ja. Die Erstaufnahme startet ohne Retainer. Was zwingend ist: ein autorisierter Ansprechpartner und die Bereitschaft, technische Zugänge kontrolliert freizugeben. Ohne Zugänge kann kein IR-Team helfen, egal welcher Anbieter.
Wie hängt IR mit dem Managed SOC zusammen?
Ein laufender SOC-Service reduziert IR-Fälle, weil Angriffe früh gestoppt werden. Wenn ein Vorfall trotzdem eskaliert, greift dasselbe Team ohne Übergabe-Verluste. Der Rahmen dazu steht auf [SOC as a Service](/de/soc/soc-as-a-service-schweiz).
Welche Rolle spielt die Kanzlei?
Zentrale Rolle bei Meldungen und Kommunikation. ANOMAL koordiniert technische Massnahmen mit der vom Kunden benannten Kanzlei; Meldungen an Regulator und Betroffene werden von der Kanzlei verantwortet, nicht vom IR-Team. Wer keinen festen Ansprechpartner hat, sollte diesen Punkt in den Retainer-Setup ziehen.
Was passiert mit den Beweisen nach dem Fall?
Forensische Artefakte werden nach Kunden-Weisung aufbewahrt oder übergeben. Für Versicherung und mögliche Strafverfolgung ist eine dokumentierte Chain of Custody entscheidend; das ist Standard-Bestandteil des IR-Playbooks, nicht Zusatzleistung.
Deckt der Retainer unbegrenzte Einsatzstunden ab?
Nein. Der Retainer enthält Rufbereitschaft, festgelegte Vorbereitungs-Stunden pro Jahr (Playbook, Tabletop, Zugangs-Check) und einen reduzierten Einsatz-Stundensatz. Reale Einsatzzeit im Ernstfall wird gesondert abgerechnet, damit der Retainer bezahlbar bleibt.
Verwandte Begriffe
- Incident Response Incident Response ist das geordnete Vorgehen, um einen Sicherheitsvorfall einzudämmen, zu bereinigen und den Betrieb wiederherzustellen.
- Digitale Forensik Digitale Forensik sichert und untersucht digitale Spuren so, dass ein Vorfall nachvollziehbar und als Beweis verwertbar ist.
- Playbook Ein Playbook ist eine vordefinierte Prozedur, die beschreibt, wie ein SOC auf eine bestimmte Art von Sicherheitsvorfall reagiert.
- Ransomware Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Lösegeld fordert.
- Malware Malware ist der Oberbegriff für Schadsoftware wie Ransomware, Trojaner oder Infostealer, die Systeme schädigt oder Daten stiehlt.