In this article
Was ist Incident Response? Definition, Schritte und Tools
Wie sollten Sie auf Cybersicherheitsvorfälle reagieren und negative Auswirkungen eindämmen?
Was ist Incident Response im Bereich Cybersicherheit?
Incident Response bezeichnet einen gezielten Ansatz, um sich auf einen Cybersicherheitsvorfall vorzubereiten, ihn zu erkennen und einzudämmen sowie sich davon zu erholen. Ein Vorfall ist ein Verstoß gegen Richtlinien oder Gesetze oder eine andere nicht genehmigte Handlung, die digitale Technologieanlagen wie Geräte, Anwendungen und Netzwerke betrifft. Auch ein versuchter Einbruch in ein System gilt als Vorfall.
Warum ist ein Incident-Response-Plan wichtig?
Durch den Einsatz digitaler Technologien wird die Welt täglich vernetzter. Leider werden mit jedem zusätzlichen vernetzten Gerät auch die Angriffsflächen größer. Böswillige Akteure können diese Geräte ausnutzen, um sich Informationen zum eigenen Vorteil zu verschaffen.
Laut dem Bericht State of Cybersecurity Resilience 2021 von Accenture ist die Zahl der Sicherheitsangriffe von 2020 bis 2021 um 31 % gestiegen. Der 2022 Cybersecurity Almanac von Cisco/Cybersecurity Ventures prognostiziert, dass die Kosten der Cyberkriminalität bis 2025 auf 10,5 Billionen US-Dollar steigen werden.
Es ist nur eine Frage der Zeit, bis ein Unternehmen Opfer eines Cybersicherheitsvorfalls wird. Wird ein Incident-Response-Plan nicht erstellt, geübt oder umgesetzt, kann das erhebliche finanzielle Schäden, Ressourcenverluste, einen Imageschaden, einen Vertrauensverlust bei Kunden und sogar behördliche Sanktionen zur Folge haben.
So können Sie die Auswirkungen eines Vorfalls mindern: Entwickeln Sie einen Incident-Response-Plan in nur sechs Schritten.
Sechs Schritte für einen Incident-Response-Plan
Wenn Sie diese sechs grundlegenden Schritte verbindlich festlegen, können Sie einen robusten und wirksamen Incident-Response-Plan erstellen, der die Auswirkungen eines Cybersicherheitsvorfalls begrenzt.
1. Vorbereitung
Ein Sicherheitsvorfall kann jederzeit eintreten. Deshalb ist es wichtig, dass Ihr Unternehmen für den Ernstfall vorbereitet ist.
Stellen Sie zunächst ein bereichsübergreifendes Cyber-Incident-Response-Team (CIRT) zusammen, das für bestimmte Aufgaben im Zusammenhang mit einem Vorfall zuständig ist. Dazu können Mitarbeitende aus den Bereichen Recht, Personal, Öffentlichkeitsarbeit, IT und Cybersicherheit gehören. Stellen Sie sicher, dass sie über die richtigen Tools, Zugriffskontrollen und Berechtigungen verfügen, die sie für ihre Arbeit benötigen.
Das CIRT sollte eine Richtlinie mit einer schriftlichen Strategie erstellen, in der festgelegt ist, wie bestimmte Ereignisse zu behandeln und Vorfälle anhand ihrer Auswirkungen auf das Unternehmen zu priorisieren sind. Außerdem sollte es einen Kommunikationsplan entwickeln, in dem festgelegt ist, wer gegebenenfalls – einschließlich der Strafverfolgungsbehörden – kontaktiert werden muss. Für jede Aufgabe im Incident-Response-Plan müssen die RACI-Rollen (Responsible, Accountable, Consulted, Informed) eindeutig festgelegt sein.
Das Team muss außerdem sicherstellen, dass alles ordnungsgemäß dokumentiert wird – insbesondere, wenn Beweise für Versicherungs- oder Rechtszwecke gesammelt werden müssen. Eine vorbereitete Checkliste mit Platz für Notizen, Datum, Uhrzeit, beteiligte Personen und weitere wichtige Details erleichtert die Dokumentation. So geht auch in der stressigen Situation eines Vorfalls nichts unter.
Ihr CIRT und Ihr Unternehmen insgesamt sollten eine Schwachstellendatenbank (wie die von Snyk) heranziehen, um sich über aktuelle Bedrohungen zu informieren. Außerdem sollten alle regelmäßig darin geschult werden, welche Maßnahmen sie im Fall eines Vorfalls ergreifen müssen.
Wie es so schön heißt: „Was man nicht kennt, kann man nicht schützen.“ Um sich angemessen auf einen Vorfall vorzubereiten, müssen Sie vollständige Transparenz über alle Ebenen Ihrer Cybersicherheitsumgebung haben. Nehmen wir beispielsweise die Anwendungsebene: Damit Ihr Team auf eine Zero-Day-Schwachstelle vorbereitet ist, muss es schnell feststellen können: a) ob die Schwachstelle Ihre Anwendungen betrifft, b) welche Assets betroffen sind und c) ob geschäftskritische Assets betroffen sind. Bereiten Sie sich mit einem ASPM-Tool (Application Security Posture Management) vor, das ein vollständiges Asset-Inventar und automatische Einstufungen der Assets bietet.
2. Identifizierung
Bei der Identifizierung geht es darum, ein Cyberereignis zu erkennen und festzustellen, ob es vom normalen Betrieb abweicht (z. B. ein Sicherheitsverstoß, ein technischer Ausfall oder eine andere Anomalie). Die Nutzenden sollten Beweise für das Ereignis sammeln und dem CIRT melden. Dieses sollte den Umfang bestimmen und anschließend entscheiden, ob das Ereignis als Vorfall einzustufen ist. CIRT und Geschäftsleitung müssen ihre Maßnahmen koordinieren und alle Kommunikationswege öffnen, um die Auswirkungen auf den Geschäftsbetrieb so gering wie möglich zu halten. Die Beweise müssen detailliert dokumentiert werden – insbesondere, wenn der Fall an die Strafverfolgungsbehörden weitergegeben wird.
3. Eindämmung
Sobald ein Cybervorfall erkannt wurde, muss er eingedämmt werden, um weitere Schäden zu verhindern. Isolieren Sie infizierte Technologien, indem Sie kompromittierte Geräte vom Netzwerk trennen und angegriffene Produktionsserver offline nehmen. Leiten Sie den Datenverkehr anschließend auf Failover-Server um. Denken Sie daran, Beweise zu sichern, indem Sie das System vor dem Löschen und Neuaufsetzen sichern. Installieren Sie für eine langfristige Eindämmung Sicherheitspatches und entfernen Sie Konten und/oder Hintertüren, die von Angreifern genutzt wurden.
4. Beseitigung
Bei der Beseitigung werden schädliche Inhalte aus betroffenen Systemen entfernt und diese bereinigt, um eine erneute Infektion zu verhindern. Setzen Sie zunächst die Festplatte(n) des Systems neu auf, um sicherzustellen, dass alle schädlichen Inhalte entfernt wurden. Schützen Sie das System anschließend mit Anti-Malware-Software vor einer erneuten Infektion. In dieser Phase sollte die Cybersicherheitsabwehr verstärkt werden (d. h. Schwachstellen sollten behoben werden), um eine künftige Ausnutzung zu verhindern. Weitere Informationen zum Beheben von Schwachstellen finden Sie in unserem Beitrag zum Prozess der Schwachstellenbehebung.
5. Wiederherstellung
Bei der Wiederherstellung werden betroffene Systeme nach Tests, Überwachung und Validierung sorgfältig wieder in die Produktionsumgebung integriert, um sicherzustellen, dass sie nicht mehr kompromittiert sind. Das CIRT empfiehlt, wann der beste und sicherste Zeitpunkt für die Wiederherstellung der Systeme gekommen ist, sobald feststeht, dass ausreichende Maßnahmen zur Behebung ergriffen wurden, um vor einem ähnlichen Angriff zu schützen.
6. Erkenntnisse
Cybervorfälle sind keine einmaligen Ereignisse: Kriminelle greifen häufig erneut Unternehmen an, die ihre Abwehr nicht gestärkt haben. Unternehmen sollten unbedingt die Zeit nehmen, den ersten Vorfall aufzuarbeiten. Analysieren Sie, wie und warum er passiert ist, und ergreifen Sie Korrekturmaßnahmen, damit es nicht wieder dazu kommt.
Bereiten Sie sich mit Snyk auf Zero-Day-Schwachstellen vor
Erfahren Sie, wie Snyk Ihre Entwickler dabei unterstützt, Zero-Day-Schwachstellen schneller zu beheben und so die Gefährdung und das Risiko zu verringern.
Incident Response mit dem MITRE ATT&CK® Framework verbessern
2013 veröffentlichte die gemeinnützige Organisation MITRE das ATT&CK Framework, das sich zu einem Branchenstandard für die Entwicklung einer robusten Incident-Response-Strategie entwickelt hat. ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) ist ein Leitfaden zur Klassifizierung und Beschreibung von Cyberangriffen und Eindringversuchen. Dazu gehört auch Threat Modeling, bei dem die Cybersicherheit eines Netzwerks aus der Perspektive eines Angreifers bewertet wird.
Die ATT&CK-Matrix für Unternehmen umfasst die folgenden Angriffstaktiken:
Aufklärung: Sammeln von Informationen im Vorfeld eines Angriffs
Ressourcenentwicklung: Bereitstellen von Ressourcen zur Durchführung des Angriffs
Erster Zugriff: Versuch, in ein Netzwerk einzudringen, häufig durch Phishing
Ausführung: Versuch, schädlichen Code zu installieren
Persistenz: Ändern von Konfigurationen, um den Zugriff aufrechtzuerhalten
Rechteausweitung: Ausnutzen einer Sicherheitsschwachstelle, um höhere Berechtigungen zu erlangen
Umgehung von Abwehrmaßnahmen: Versuch, einer Erkennung zu entgehen
Zugriff auf Zugangsdaten: Stehlen von Anmeldedaten wie Benutzernamen und Passwörtern
Erkundung: Herausfinden, was der Angreifer in einer Umgebung kontrollieren kann
Seitwärtsbewegung: Nutzen legitimer Zugangsdaten, um sich in einer Umgebung weiterzubewegen
Sammlung: Sammeln relevanter Informationen, um das Ziel des Angreifers zu erreichen
Befehl und Kontrolle: Kommunizieren mit kompromittierten Systemen und diese kontrollieren
Exfiltration: Stehlen von Informationen
Auswirkung: Manipulieren, Unterbrechen oder Zerstören von Systemen und Daten (in der Regel mit Malware oder Ransomware)
MITRE hat außerdem ATT&CK Frameworks für Cloud, Container und Mobilgeräte veröffentlicht. Sie beschreiben jeweils Angriffstaktiken und -techniken, die für die entsprechende Umgebung gelten.
Tools für automatisierte Incident Response
Zum Glück gibt es Tools, mit denen sich die Incident Response automatisieren und einige Schäden eines Cyberangriffs begrenzen lassen. Zu den beliebten automatisierten Tools gehören:
CrowdStrike: CrowdStrike Incident Response (IR) vereint praktische IR- und Behebungserfahrung mit der einzigartigen cloudnativen CrowdStrike Falcon-Plattform, um Angreifer schnell zu identifizieren und sie in Ihrer Umgebung zu stören, einzudämmen und auszuschalten.
IBM QRadar: Eine modulare Sicherheitssuite, die Sicherheitsteams einen besseren Überblick verschafft, damit sie Bedrohungen schnell erkennen können. Teams sparen Zeit bei der Anreicherung von Threat Intelligence und bei Untersuchungen – dank KI und vorgefertigten Playbooks, einschließlich automatischer Ursachenanalyse und MITRE ATT&CK-Zuordnung.
SolarWinds Security Event Manager: Eine Lösung für Security Information and Event Management mit zentraler Protokollerfassung und -normalisierung, automatisierter Bedrohungserkennung und -reaktion sowie integrierten Tools zur Compliance-Berichterstattung.
Splunk Phantom: Eine Plattform, die die Orchestrierung von Sicherheitsinfrastrukturen, die Automatisierung von Playbooks und Fallmanagementfunktionen kombiniert. Sie orchestriert Sicherheits-Workflows, automatisiert sich wiederholende Sicherheitsaufgaben und ermöglicht Sicherheitsteams eine schnelle Reaktion auf Bedrohungen.
AlienVault USM Anywhere: Ein Tool, das Sicherheitsautomatisierung in interne und externe IT-Sicherheits- und Managementtechnologien integriert. So können Sicherheitsteams effizienter arbeiten und Bedrohungen schneller erkennen sowie auf Vorfälle reagieren.
Was ist das NIST Cybersecurity Framework?
Das NIST Cybersecurity Framework des National Institute of Standards and Technology soll Unternehmen dabei helfen, ihre Cybersicherheitsrisiken zu verstehen, zu verwalten und zu verringern sowie ihre Assets zu schützen. Das Framework beschreibt bewährte Verfahren, mit denen Unternehmen ihre Cybersicherheitslage stärken und Open-Source-Risiken senken können.
Die Schritte umfassen:
Identifizieren,
Schützen,
Erkennen,
Reagieren und
Wiederherstellen.
Was ist der National Cyber Incident Response Plan (NCIRP)?
Der NCIRP bietet einen nationalen Ansatz für den Umgang mit Cybervorfällen, die wahrscheinlich die Interessen der nationalen Sicherheit, die Außenbeziehungen, die Wirtschaft der Vereinigten Staaten oder das Wohlergehen der amerikanischen Bevölkerung beeinträchtigen. Er legt die Rollen und Zuständigkeiten von Bundesbehörden, Regierungen auf Bundesstaats- und kommunaler Ebene sowie der Privatwirtschaft fest. Der NCIRP sollte als Grundlage für die operative Planung dienen und enthält Informationen und Ressourcen zur Erstellung von Incident-Response-Plänen. Laden Sie den NCIRP hier herunter.
Häufig gestellte Fragen
Was ist die Reaktion auf Cybervorfälle?
Die Reaktion auf Cybervorfälle umfasst einen gezielten Ansatz zur Planung, Reaktion, Bewältigung und Eindämmung von Cybersicherheitsvorfällen. Unternehmen bilden ein Cyber-Incident-Response-Team (CIRT), das Richtlinien und Verfahren für den Umgang mit Cyberereignissen entwickelt und umsetzt, die den Betrieb gefährden und/oder Vermögenswerte beschädigen könnten.
Was ist ein Cyber-Incident-Response-Plan?
Ein Incident-Response-Plan ist ein Leitfaden, den eine Organisation entwickelt, um auf einen Cybervorfall zu reagieren, der den Betrieb gefährden und/oder Vermögenswerte schädigen könnte. Mit einem solchen Plan können Organisationen schnell und effektiv auf einen Cybervorfall reagieren, das Problem isolieren und potenzielle Schäden begrenzen.