Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 585

Incident Response

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Incident Response?

Incident ResponseStrukturierter Prozess zur Vorbereitung, Erkennung, Analyse, Eindämmung, Bereinigung und Wiederherstellung nach Cyber-Sicherheitsvorfällen mit anschließender Auswertung.


Incident Response (IR) ist die strukturierte Behandlung von Ereignissen, die Vertraulichkeit, Integrität oder Verfügbarkeit von Informationswerten gefährden.

Rahmenwerke. NIST SP 800-61 Rev. 2 definierte einen vierphasigen Lebenszyklus: Preparation; Detection & Analysis; Containment, Eradication & Recovery; Post-Incident Activity. Im April 2025 veröffentlichte NIST die Rev. 3, die das starre Phasenmodell aufgibt und IR-Aktivitäten stattdessen den sechs CSF-2.0-Funktionen (Govern, Identify, Protect, Detect, Respond, Recover) zuordnet. Das PICERL-Modell des SANS gliedert die Arbeit in sechs Schritte – Preparation, Identification, Containment, Eradication, Recovery und Lessons Learned – und ist für Schulungen und Runbooks weiterhin verbreitet.

Fristen zählen. Regulierung setzt zunehmend harte Uhren: Die SEC verlangt von US-Börsenunternehmen die Offenlegung wesentlicher Cybervorfälle binnen vier Werktagen, die DSGVO der EU die Meldung an die Aufsichtsbehörde binnen 72 Stunden nach Kenntnis einer Datenpanne, und PCI DSS einen sofort aktivierbaren Reaktionsplan. Werden diese Fenster verpasst, entsteht ein rechtliches Risiko unabhängig vom technischen Schaden.

Praxis. Wirksame IR beruht auf erprobten Playbooks, Bereitschaftsrotationen, Out-of-Band-Kommunikationsketten (Angreifer beobachten oft die Firmen-Mail), früher Einbindung von Recht und PR, Beweissicherung für die Forensik sowie Werkzeugen wie SIEM, SOAR, EDR/XDR und Triage-Suiten. Die Schlussphase speist konkrete Verbesserungen in Detektion und Prävention zurück, damit sich dieselbe Kompromittierung nicht wiederholt.

flowchart LR
  A[Preparation: Playbooks, Tools, Übungen] --> B[Detection & Analysis: Triage, Scope]
  B --> C[Containment: Hosts isolieren, Token widerrufen]
  C --> D[Eradication: Malware entfernen, Vektor schließen]
  D --> E[Recovery: wiederherstellen, Reinfektion überwachen]
  E --> F[Post-Incident: Lessons Learned]
  F --> A

Beispiele

  1. 01

    Eindämmung eines bestätigten Business Email Compromise: Token widerrufen, Zugangsdaten zurücksetzen, Betroffene informieren.

  2. 02

    Koordination von Bereinigung und Wiederherstellung eines Ransomware-infizierten ERP über IT, Recht und Geschäftsleitung.

Häufige Fragen

Was ist Incident Response?

Strukturierter Prozess zur Vorbereitung, Erkennung, Analyse, Eindämmung, Bereinigung und Wiederherstellung nach Cyber-Sicherheitsvorfällen mit anschließender Auswertung. Es gehört zur Kategorie Forensik und Incident Response der Cybersicherheit.

Was bedeutet Incident Response?

Strukturierter Prozess zur Vorbereitung, Erkennung, Analyse, Eindämmung, Bereinigung und Wiederherstellung nach Cyber-Sicherheitsvorfällen mit anschließender Auswertung.

Wie schützt man sich gegen Incident Response?

Schutzmaßnahmen gegen Incident Response kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Incident Response?

Übliche alternative Bezeichnungen: IR, Vorfallsreaktion.

Verwandte Begriffe

Siehe auch