Auf eine Kompromittierung reagieren
Ransomware, Kontenübernahme, Exfiltration: Wenn der Vorfall eintritt, zählt jede Stunde. So gehen wir vor, um einzudämmen, zu verstehen, wiederherzustellen — und dafür zu sorgen, dass es sich nicht wiederholt.
Schnell handeln, aber richtig
Bei einer Kompromittierung ist Eile teuer: Eine Maschine auszuschalten kann Beweise vernichten, zu früh wiederherzustellen kann den Angreifer zurückholen. Die richtige Antwort verbindet Tempo und Methode — eindämmen ohne zu zerstören, untersuchen, um das tatsächliche Ausmass zu erfassen, und dann auf gesunder Grundlage wiederherstellen.
Die Verweildauer des Angreifers bestimmt oft das Ausmass des Schadens. Strukturierte Detection und Reaktion verkürzen sie, begrenzen die Auswirkungen und beschleunigen die Rückkehr zum Normalbetrieb.
Unsere Aufgabe: Sie im Ernstfall über den gesamten Reaktionszyklus zu begleiten, die Beweiskraft zu sichern und die Bewährungsprobe in dauerhafte Härtung zu überführen — bei Bedarf mit laufender Überwachung gegen einen Rückfall.
- Beweise durch überstürztes Handeln vernichtet
- Tatsächliches Ausmass der Kompromittierung unterschätzt
- Angreifer bei der Wiederherstellung erneut eingeschleust
- Betriebsunterbruch sowie regulatorischer und kommunikativer Druck
- Rückfall mangels Härtung und Detection
Zyklus der Incident Response
Wie wir vorgehen
Ein abgestecktes Vorgehen über den ganzen Zyklus, vom ersten Anruf bis zu den Lessons Learned.
Abgrenzung & Eindämmung
Sofortige Übernahme: Qualifizierung des Vorfalls und erste Massnahmen zur Eindämmung, um die Ausbreitung zu stoppen — bei gleichzeitiger Sicherung der Beweise.
Forensische Untersuchung (DFIR)
Erhebung und Analyse der Beweise nach einer strengen Beweiskette: Rekonstruktion der Chronologie, Bestimmung des Erstzugangs, der Seitwärtsbewegungen und der betroffenen Daten (IOC).
Bereinigung & Wiederherstellung
Entfernen der Zugänge und Implantate des Angreifers, danach kontrollierte Wiederherstellung auf gesunder Grundlage, ohne die Bedrohung erneut einzuschleusen.
Härtung
Behebung der ausgenutzten Schwachstellen und Härtung der Schwachpunkte (Identitäten, Exposition, Konfigurationen), um die Angriffspfade zu kappen.
Laufende Detection & Lessons Learned
Aufbau oder Verstärkung der Überwachung (SOC), um ein Wiederaufleben zu erkennen, und dokumentierte Lessons Learned zur Verbesserung der Ausgangslage.
Mehrere Disziplinen, eine Ansprechperson
Eindämmen, verstehen und wiederherstellen verlangen unterschiedliche Kompetenzen, die wir gemeinsam einsetzen — im Ernstfall wie über die Zeit.
- Sofortige Massnahmen zur Eindämmung
- Forensischer Bericht (Chronologie, Vektor, Umfang, IOC)
- Plan für Bereinigung und Wiederherstellung
- Priorisierte Empfehlungen zur Härtung
- Lessons Learned und Detection-Dispositiv
Häufige Fragen
Laufender Vorfall — oder einer, den es zu antizipieren gilt?
Ob Sie einer Kompromittierung gegenüberstehen oder sich darauf vorbereiten wollen: Unser Team begleitet Sie.