IT-Sicherheitsvorfall

Incident Response: So läuft die Hilfe nach einem Angriff ab

Incident Response ist die geordnete Reaktion auf einen IT-Sicherheitsvorfall. Sie reicht vom ersten Anruf bis zum Abschlussbericht und dient dazu, Schaden zu begrenzen und die Ursache zu finden.

Die Phasen einer Incident Response

PhaseZielWas wir tun
1 · Erstkontakt und LagebildKlarheit, was passiert isttelefonische Erstberatung, Sofortmaßnahmen, Entscheidung über den Einsatz vor Ort
2 · Eindämmungdie Ausbreitung stoppenSysteme isolieren, Zugänge sperren, Spuren sichern
3 · AnalyseEinfallstor, Umfang und betroffene Daten kennenKI-gestützte Auswertung auf eigenem Server, Prüfung durch einen Techniker, Zeitleiste des Angriffs
4 · Beseitigung und Wiederherstellungein sauberer, sicherer BetriebHintertüren entfernen, Systeme neu aufsetzen, saubere Backups zurückspielen, Zugangsdaten tauschen
5 · Meldung und Kommunikationdie Pflichten erfüllenMeldungen an Datenschutzaufsicht, Polizei und Versicherung vorbereiten; Kunden und Mitarbeitende informieren
6 · Nachbereitungeine Wiederholung verhindernAbschlussbericht, Maßnahmenliste, Absicherung, Schulung

Aufbau angelehnt an die BSI-Empfehlungen zur Bewältigung von IT-Sicherheitsvorfällen.

Wann Sie Incident Response brauchen

  • Verdacht auf Einbruch in Systeme oder Postfächer.
  • Verschlüsselte Daten oder Erpressung.
  • Gehackte Website oder abgeflossene Daten.
  • Ungewöhnliche Anmeldungen oder Warnmeldungen.
  • Hinweise von Kunden oder Behörden.

So läuft ein Einsatz mit uns ab

01

Lage einschätzen

Am Telefon klären wir sofort, was passiert ist und was jetzt zu tun ist – und ob wir vor Ort kommen. Danach ist auch eine erste Aussage zum Aufwand möglich.

02

Eindämmen und sichern

Wir stoppen die Ausbreitung, sperren Zugänge und sichern die Spuren. Ob zuerst gesichert oder schnell neu aufgesetzt wird, entscheiden wir gemeinsam mit Ihnen.

03

Analysieren und wiederherstellen

Unsere lokale KI wertet Protokolle auf eigenem Server aus, ein Techniker prüft jedes Ergebnis. Dann bringen wir Ihre Systeme sauber zurück in den Betrieb – gern zusammen mit Ihrem IT-Dienstleister.

04

Melden und nachbereiten

Wir bereiten alle Meldungen vor, erstellen den Abschlussbericht und eine Maßnahmenliste, damit sich der Vorfall nicht wiederholt.

Unsere Grenzen und Partner

Wir sind Ihr regionaler Ansprechpartner für die Erstreaktion, die Analyse und alle Meldungen. Bei hochprofessionellen, gezielten Angriffen (APT) übergeben wir strukturiert an einen vom BSI qualifizierten APT-Response-Dienstleister – mit gesicherten Spuren und fertiger Zeitleiste – und bleiben Ihr Ansprechpartner vor Ort. Mit Ihrem bestehenden IT-Dienstleister arbeiten wir selbstverständlich zusammen.

Alle Meldepflichten und Fristen

Häufige Fragen

Was kostet Incident Response?

Die Kosten hängen von der Zahl betroffener Systeme und der Vorbereitung ab. Eine seriöse Aussage ist erst nach der ersten Lageeinschätzung im Gespräch möglich.

Was ist der Unterschied zur IT-Forensik?

Forensik ist die gerichtsverwertbare Beweissicherung. Incident Response umfasst den ganzen Einsatz, einschließlich Eindämmung, Wiederaufbau und Kommunikation.

Brauche ich vorher einen Notfallplan?

Ein Notfallplan hilft sehr, ist aber keine Voraussetzung. Wir helfen auch ohne vorbereitete Pläne – und erstellen den Plan auf Wunsch danach mit Ihnen.

Arbeiten Sie mit meinem IT-Dienstleister zusammen?

Ja. Wir übernehmen die Vorfallsbewältigung und stimmen uns mit Ihrem IT-Dienstleister ab – er kennt Ihre Systeme, wir bringen die Erfahrung aus Sicherheitsvorfällen und die Auswertung mit.