Incident Response: So läuft die Hilfe nach einem Angriff ab
Incident Response ist die geordnete Reaktion auf einen IT-Sicherheitsvorfall. Sie reicht vom ersten Anruf bis zum Abschlussbericht und dient dazu, Schaden zu begrenzen und die Ursache zu finden.
Die Phasen einer Incident Response
| Phase | Ziel | Was wir tun |
|---|---|---|
| 1 · Erstkontakt und Lagebild | Klarheit, was passiert ist | telefonische Erstberatung, Sofortmaßnahmen, Entscheidung über den Einsatz vor Ort |
| 2 · Eindämmung | die Ausbreitung stoppen | Systeme isolieren, Zugänge sperren, Spuren sichern |
| 3 · Analyse | Einfallstor, Umfang und betroffene Daten kennen | KI-gestützte Auswertung auf eigenem Server, Prüfung durch einen Techniker, Zeitleiste des Angriffs |
| 4 · Beseitigung und Wiederherstellung | ein sauberer, sicherer Betrieb | Hintertüren entfernen, Systeme neu aufsetzen, saubere Backups zurückspielen, Zugangsdaten tauschen |
| 5 · Meldung und Kommunikation | die Pflichten erfüllen | Meldungen an Datenschutzaufsicht, Polizei und Versicherung vorbereiten; Kunden und Mitarbeitende informieren |
| 6 · Nachbereitung | eine Wiederholung verhindern | Abschlussbericht, Maßnahmenliste, Absicherung, Schulung |
Aufbau angelehnt an die BSI-Empfehlungen zur Bewältigung von IT-Sicherheitsvorfällen.
Wann Sie Incident Response brauchen
- Verdacht auf Einbruch in Systeme oder Postfächer.
- Verschlüsselte Daten oder Erpressung.
- Gehackte Website oder abgeflossene Daten.
- Ungewöhnliche Anmeldungen oder Warnmeldungen.
- Hinweise von Kunden oder Behörden.
So läuft ein Einsatz mit uns ab
Lage einschätzen
Am Telefon klären wir sofort, was passiert ist und was jetzt zu tun ist – und ob wir vor Ort kommen. Danach ist auch eine erste Aussage zum Aufwand möglich.
Eindämmen und sichern
Wir stoppen die Ausbreitung, sperren Zugänge und sichern die Spuren. Ob zuerst gesichert oder schnell neu aufgesetzt wird, entscheiden wir gemeinsam mit Ihnen.
Analysieren und wiederherstellen
Unsere lokale KI wertet Protokolle auf eigenem Server aus, ein Techniker prüft jedes Ergebnis. Dann bringen wir Ihre Systeme sauber zurück in den Betrieb – gern zusammen mit Ihrem IT-Dienstleister.
Melden und nachbereiten
Wir bereiten alle Meldungen vor, erstellen den Abschlussbericht und eine Maßnahmenliste, damit sich der Vorfall nicht wiederholt.
Unsere Grenzen und Partner
Wir sind Ihr regionaler Ansprechpartner für die Erstreaktion, die Analyse und alle Meldungen. Bei hochprofessionellen, gezielten Angriffen (APT) übergeben wir strukturiert an einen vom BSI qualifizierten APT-Response-Dienstleister – mit gesicherten Spuren und fertiger Zeitleiste – und bleiben Ihr Ansprechpartner vor Ort. Mit Ihrem bestehenden IT-Dienstleister arbeiten wir selbstverständlich zusammen.
Alle Meldepflichten und FristenHäufige Fragen
Was kostet Incident Response?
Die Kosten hängen von der Zahl betroffener Systeme und der Vorbereitung ab. Eine seriöse Aussage ist erst nach der ersten Lageeinschätzung im Gespräch möglich.
Was ist der Unterschied zur IT-Forensik?
Forensik ist die gerichtsverwertbare Beweissicherung. Incident Response umfasst den ganzen Einsatz, einschließlich Eindämmung, Wiederaufbau und Kommunikation.
Brauche ich vorher einen Notfallplan?
Ein Notfallplan hilft sehr, ist aber keine Voraussetzung. Wir helfen auch ohne vorbereitete Pläne – und erstellen den Plan auf Wunsch danach mit Ihnen.
Arbeiten Sie mit meinem IT-Dienstleister zusammen?
Ja. Wir übernehmen die Vorfallsbewältigung und stimmen uns mit Ihrem IT-Dienstleister ab – er kennt Ihre Systeme, wir bringen die Erfahrung aus Sicherheitsvorfällen und die Auswertung mit.