Forensik und Incident Response
DFIR (Digitale Forensik und Incident Response)
Auch bekannt als: Forensik und Incident Response
Definition
Kombinierte Disziplin, die digitale forensische Ermittlung und Incident Response zusammenführt, um Vorfälle zu erkennen, einzudämmen, zu bereinigen und auszuwerten.
Beispiele
- Aktivierung des DFIR-Retainers nach Ransomware-Vorfall: Velociraptor-Triage, Image-Aufnahme der Schlüsselhosts, Eindämmungsplan.
- Rekonstruktion einer APT-Intrusion über Endpoint- und Cloud-Logs hinweg zur Bestimmung von Initial Access und Lateral Movement.
Verwandte Begriffe
Digitale Forensik
Wissenschaftliche Disziplin zur Identifikation, Sicherung, Analyse und gerichtsfesten Dokumentation digitaler Beweise aus Computern, Netzwerken und Geräten.
Incident Response
Strukturierter Prozess zur Vorbereitung, Erkennung, Analyse, Eindämmung, Bereinigung und Wiederherstellung nach Cyber-Sicherheitsvorfällen mit anschließender Auswertung.
Incident-Response-Plan
Dokumentiertes, freigegebenes Playbook, das festlegt, wie eine Organisation Cybervorfälle vorbereitet, erkennt, eindämmt, bereinigt und auswertet.
Beweismittelkette
Lückenlose, dokumentierte Aufzeichnung jeder Person, jedes Orts und jeder Handlung in Bezug auf ein Beweismittel von der Sicherstellung bis zur Vernichtung.
Threat Hunting
Threat Hunting — definition coming soon.
MITRE ATT&CK
Global zugängliche, von MITRE gepflegte Wissensdatenbank über Taktiken und Techniken realer Angreifer.