Leistungen
Partner
Anwendungsfälle
Kunden
Unternehmen
Kontakt
FRENDE
Response & Resilienz

Auf eine Kompromittierung reagieren

Ransomware, Kontenübernahme, Exfiltration: Wenn der Vorfall eintritt, zählt jede Stunde. So gehen wir vor, um einzudämmen, zu verstehen, wiederherzustellen — und dafür zu sorgen, dass es sich nicht wiederholt.

Die Herausforderung

Schnell handeln, aber richtig

Bei einer Kompromittierung ist Eile teuer: Eine Maschine auszuschalten kann Beweise vernichten, zu früh wiederherzustellen kann den Angreifer zurückholen. Die richtige Antwort verbindet Tempo und Methode — eindämmen ohne zu zerstören, untersuchen, um das tatsächliche Ausmass zu erfassen, und dann auf gesunder Grundlage wiederherstellen.

Die Verweildauer des Angreifers bestimmt oft das Ausmass des Schadens. Strukturierte Detection und Reaktion verkürzen sie, begrenzen die Auswirkungen und beschleunigen die Rückkehr zum Normalbetrieb.

Unsere Aufgabe: Sie im Ernstfall über den gesamten Reaktionszyklus zu begleiten, die Beweiskraft zu sichern und die Bewährungsprobe in dauerhafte Härtung zu überführen — bei Bedarf mit laufender Überwachung gegen einen Rückfall.

Was auf dem Spiel steht
  • Beweise durch überstürztes Handeln vernichtet
  • Tatsächliches Ausmass der Kompromittierung unterschätzt
  • Angreifer bei der Wiederherstellung erneut eingeschleust
  • Betriebsunterbruch sowie regulatorischer und kommunikativer Druck
  • Rückfall mangels Härtung und Detection
Schema

Zyklus der Incident Response

Zyklus der Incident Response 1Vorbe-reitung2Detektion& Analyse3Eindäm-mung4Berei-nigung5Wiederher-stellung6LessonsLearnedLaufende Verbesserung
Ein strukturierter Zyklus (Vorbereitung, Detektion, Eindämmung, Bereinigung, Wiederherstellung, Lessons Learned), der die laufende Verbesserung speist.
Unser Vorgehen

Wie wir vorgehen

Ein abgestecktes Vorgehen über den ganzen Zyklus, vom ersten Anruf bis zu den Lessons Learned.

01

Abgrenzung & Eindämmung

Sofortige Übernahme: Qualifizierung des Vorfalls und erste Massnahmen zur Eindämmung, um die Ausbreitung zu stoppen — bei gleichzeitiger Sicherung der Beweise.

02

Forensische Untersuchung (DFIR)

Erhebung und Analyse der Beweise nach einer strengen Beweiskette: Rekonstruktion der Chronologie, Bestimmung des Erstzugangs, der Seitwärtsbewegungen und der betroffenen Daten (IOC).

03

Bereinigung & Wiederherstellung

Entfernen der Zugänge und Implantate des Angreifers, danach kontrollierte Wiederherstellung auf gesunder Grundlage, ohne die Bedrohung erneut einzuschleusen.

04

Härtung

Behebung der ausgenutzten Schwachstellen und Härtung der Schwachpunkte (Identitäten, Exposition, Konfigurationen), um die Angriffspfade zu kappen.

05

Laufende Detection & Lessons Learned

Aufbau oder Verstärkung der Überwachung (SOC), um ein Wiederaufleben zu erkennen, und dokumentierte Lessons Learned zur Verbesserung der Ausgangslage.

Eingesetzte Leistungen

Mehrere Disziplinen, eine Ansprechperson

Eindämmen, verstehen und wiederherstellen verlangen unterschiedliche Kompetenzen, die wir gemeinsam einsetzen — im Ernstfall wie über die Zeit.

Ergebnisse
  • Sofortige Massnahmen zur Eindämmung
  • Forensischer Bericht (Chronologie, Vektor, Umfang, IOC)
  • Plan für Bereinigung und Wiederherstellung
  • Priorisierte Empfehlungen zur Härtung
  • Lessons Learned und Detection-Dispositiv
Häufige Fragen

Häufige Fragen

Schalten Sie die betroffenen Maschinen nicht aus und setzen Sie sie nicht neu auf (das vernichtet Beweise); trennen Sie sie nach Möglichkeit vom Netz. Kontaktieren Sie uns dann: Wir stecken die Lage ab und beginnen die Eindämmung unter Wahrung der Beweiskraft.

Weil eine Wiederherstellung ohne Kenntnis des Erstzugangs den Angreifer oft zurückbringt. Die Untersuchung zeigt, wie der Zugriff erlangt wurde und wie weit er sich ausgebreitet hat — Voraussetzung für eine dauerhafte Wiederherstellung.

Das ist nie eine Garantie und nährt das kriminelle Ökosystem. Unsere Priorität ist, die technischen Optionen zu beurteilen (Eindämmung, Wiederherstellung, allfällige Entschlüsselung) und Sie in Kenntnis der Sachlage entscheiden zu lassen — zusammen mit Ihrer Rechtsberatung.

Durch Härtung der ausgenutzten Punkte und laufende Detection. Die Lessons Learned münden in konkrete Massnahmen, und eine SOC-Überwachung macht ein Wiederaufleben schädlicher Aktivität rasch sichtbar.

Laufender Vorfall — oder einer, den es zu antizipieren gilt?

Ob Sie einer Kompromittierung gegenüberstehen oder sich darauf vorbereiten wollen: Unser Team begleitet Sie.