INCIDENT · RESPONSE · RECOVERY

Erkennen, begrenzen, wiederherstellen.

Störungen und Security-Ereignisse brauchen einen nachvollziehbaren Ablauf. Geschwindigkeit ist wichtig – aber ebenso wichtig ist, nicht durch unkontrollierte Gegenmaßnahmen zusätzliche Schäden zu erzeugen.

Was dabei wichtig ist.

Die Seite beschreibt Prinzipien und Prozesse. Konkrete Konfigurationen und technische How-tos werden als eigenständige Praxisbeiträge dokumentiert.

1 · ERKENNEN

Detect

Monitoring, Logs und Detection Rules liefern Hinweise auf technische Störungen oder verdächtiges Verhalten.

2 · BEWERTEN

Triage & Kontext

Auswirkung, betroffene Systeme, Zeitverlauf und Vertrauenswürdigkeit des Signals werden bewertet, bevor weitreichende Maßnahmen erfolgen.

3 · EINDÄMMEN

Contain

Geeignete Gegenmaßnahmen begrenzen Auswirkungen – beispielsweise Sperren, Isolation oder kontrolliertes Stoppen eines Dienstes. Maßnahmen müssen zur Evidenz passen.

4 · RECOVERY

Recover

Der bekannte sichere Zustand wird wiederhergestellt und anschließend technisch sowie fachlich verifiziert.

5 · LERNEN

Review

Ursache, Timeline, Wirksamkeit der Reaktion und notwendige Verbesserungen werden dokumentiert. Daraus können neue Monitoring- oder Detection-Regeln entstehen.

SECURITY IM BETRIEB

Security als laufende Aufgabe.

Security endet nicht mit der Härtung beim Aufbau. Patchbarkeit, Logging, Detection, Zugriffskontrolle, Backup, Recovery und nachvollziehbare Änderungen bleiben über den gesamten Lebenszyklus Teil des Betriebs.