CyberGlossary

Forensik und Incident Response

Incident Response

Auch bekannt als: IR, Vorfallsreaktion

Definition

Strukturierter Prozess zur Vorbereitung, Erkennung, Analyse, Eindämmung, Bereinigung und Wiederherstellung nach Cyber-Sicherheitsvorfällen mit anschließender Auswertung.

Incident Response (IR) ist die strukturierte Behandlung von Ereignissen, die Vertraulichkeit, Integrität oder Verfügbarkeit von Informationswerten gefährden. NIST SP 800-61 definiert sechs Phasen (Preparation, Detection & Analysis, Containment, Eradication, Recovery, Post-Incident), SANS verwendet das ähnliche PICERL-Modell. Wirksame IR basiert auf erprobten Playbooks, Bereitschaftsrotationen, Eskalations- und Kommunikationsketten, Einbindung von Recht und PR sowie auf SIEM-, SOAR-, EDR- und Forensik-Tools. Ziel sind minimale Schäden und Wiederherstellungszeiten und kontinuierliche Verbesserung von Prävention und Detektion.

Beispiele

  • Eindämmung eines bestätigten Business Email Compromise: Token widerrufen, Zugangsdaten zurücksetzen, Betroffene informieren.
  • Koordination von Bereinigung und Wiederherstellung eines Ransomware-infizierten ERP über IT, Recht und Geschäftsleitung.

Verwandte Begriffe