Cyber Incident Response: Flussdiagramm für SOC und CSIRT
Swimlane-Flussdiagramm des technischen Incident-Response-Lebenszyklus in SOC und CSIRT: Alert-Triage, Deklaration, Eindämmung, Beseitigung, Wiederherstellung und Nachschärfen der Regeln.
So funktioniert es
Benennen Sie die Bahnen nach Ihrer echten Aufstellung
Ersetzen Sie Detektion / SOC, Incident Responder, Incident Commander, IT-Betrieb und Management durch das, was Sie tatsächlich haben: einen externen MSSP, getrennte Bahnen für Tier 1 und Tier 2, ein Plattform- oder Cloud-Team statt IT-Betrieb, einen Forensik-Dienstleister mit Rahmenvertrag. Löschen Sie eine Bahn, statt sie unbesetzt zu lassen, und führen Sie Commander und Responder zusammen, wenn beides bei Ihnen wirklich eine Person macht.
Hinterlegen Sie Ihre Schweregradmatrix an der Deklaration
Öffnen Sie „Vorfall deklarieren und Schweregrad festlegen“ und ersetzen Sie den Kommentar durch Ihre eigenen Kriterien: Was macht einen Vorfall kritisch, wer darf deklarieren, und wozu verpflichtet jede Stufe bei Reaktionszeit, Besetzung und Rufbereitschaft. Der Schweregrad steuert jede nachgelagerte Entscheidung in diesem Diagramm — hier lohnt sich Genauigkeit.
Legen Sie die Freigaberegel für die Eindämmung fest
Der Zweig „Eindämmung stört den Betrieb?“ funktioniert nur, wenn ihn jemand um drei Uhr nachts beantworten kann. Schreiben Sie auf, welche Systeme der Responder eigenständig isolieren darf, welche eine Geschäftsentscheidung brauchen, wer diese Entscheidung hält und was passiert, wenn diese Person innerhalb einer vereinbarten Zeit nicht erreichbar ist.
Klären Sie die Beweisregeln vor der Eindämmung
Halten Sie Ihre Sicherungsreihenfolge an „Forensische Beweise und Images sichern“ fest: Arbeitsspeicher und flüchtiger Netzwerkzustand vor der Festplatte, Festplatte vor archivierten Logs — nach dem Prinzip der Flüchtigkeitsreihenfolge aus RFC 3227. Notieren Sie, dass Hosts auf Netzwerkebene isoliert und nicht ausgeschaltet werden, und wo die Images liegen und wer sie gegenzeichnet.
Definieren Sie, was „vollständig beseitigt“ bedeutet
Schreiben Sie die Ausstiegskriterien neben die Entscheidung „Bedrohung vollständig beseitigt?“: das Beobachtungsfenster ohne Angreiferaktivität, jeder Indikator über die gesamte Landschaft gesucht, jedes kompromittierbare Konto rotiert, die ausgenutzte Schwachstelle geschlossen. Entscheiden Sie außerdem, ob der Fehlerzweig wie hier zur Umfangsbestimmung zurückführt oder zur Eindämmung.
Verbinden Sie das Diagramm mit den Nachbarprozessen und versionieren Sie es
Ergänzen Sie ausdrückliche Verweise auf Ihren Meldeweg für Datenschutzverletzungen, auf Problem- oder Change-Management für die dauerhaften Fixes sowie auf Cyberversicherung oder Lieferantenmeldungen, soweit einschlägig. Geben Sie das Diagramm anschließend an Sicherheitsleitung, IT-Betrieb und Management zur Freigabe und bewahren Sie die freigegebene Fassung auf — der Plan, den Sie üben, sollte der Plan sein, den Sie veröffentlichen.
Häufig gestellte Fragen
Aus welchen Phasen besteht ein Cyber-Incident-Response-Prozess?
Dieses Diagramm nutzt sechs Spalten: Detektion und Triage, Deklaration, Umfang und Eindämmung, Beseitigung, Wiederherstellung und Auswertung. Das bildet sich unmittelbar auf das Sechs-Schritte-Modell von SANS ab — Vorbereitung, Identifikation, Eindämmung, Beseitigung, Wiederherstellung, Lessons Learned — und auf NIST SP 800-61 Revision 2, das dieselbe Arbeit als Detektion und Analyse; Eindämmung, Beseitigung und Wiederherstellung; sowie Nachbereitung gruppiert. Revision 3 ordnet die Leitlinien an den Funktionen des Cybersecurity Framework 2.0 statt an einer festen Phasenliste aus. Die Vorbereitung ist nicht als Schritt gezeichnet, weil sie laufende Arbeit ist — Detektionsentwicklung, Rufbereitschaft, Rahmenverträge, Übungen — die vor jedem Alert stattfindet und nicht während eines Alerts.
Wie grenzt sich das von IT-Incident-Management und von der Meldung einer Datenpanne ab?
IT-Incident-Management stellt einen gestörten Dienst wieder her und schließt, sobald der Nutzer wieder arbeiten kann. In einem Sicherheitsvorfall steckt ein Gegner, deshalb ist die Wiederherstellung nicht die Ziellinie, sondern der Punkt maximalen Risikos, solange die Bedrohung noch im Netz sitzt — genau deshalb liegt in diesem Diagramm eine Prüfentscheidung vor der Wiederherstellung. Die Meldung einer Datenpanne ist der andere Nachbar. Die Frage, ob personenbezogene Daten betroffen sind, ob Aufsichtsbehörde oder Kunde informiert werden müssen und in welcher gesetzlichen Frist, ist Arbeit von Recht und Kommunikation an einer gesetzlichen Uhr und läuft parallel zur technischen Reaktion, nicht in ihr.
Warum kommt die Beweissicherung vor der Beseitigung?
Weil die häufigsten Eindämmungsmaßnahmen genau die Beweise zerstören, die Sie später brauchen. Ein ausgeschalteter Host verliert speicherresidente Malware, laufende Netzwerkverbindungen, entschlüsseltes Material und injizierte Prozesse. Ein Server, der neu aufgebaut wird, bevor der Umfang verstanden ist, verliert die Artefakte, die zeigen, wie der Angreifer hereinkam und wohin er gelangte. Die praktische Regel ist das in RFC 3227 beschriebene Prinzip der Flüchtigkeitsreihenfolge: zuerst Arbeitsspeicher und flüchtiger Zustand, dann Datenträger, dann archivierte Logs. In diesem Diagramm liegt der Beweisschritt nach der Isolierung und vor jeder Beseitigungsarbeit, und Hosts werden auf Netzwerkebene isoliert, damit sie weiterlaufen.
Woran erkennt man, dass die Bedrohung vollständig beseitigt ist?
An Kriterien, die vor dem Vorfall geschrieben wurden, nicht an einem Bauchgefühl im Moment. Typischerweise: keine beobachtete Angreiferaktivität in der gesamten Landschaft über ein vereinbartes Beobachtungsfenster; jeder Indikator aus der Untersuchung über alle Hosts gesucht, nicht nur über die, die Alarm ausgelöst haben; jedes Konto rotiert, dessen Zugangsdaten hätten abgegriffen werden können, einschließlich Dienst- und Maschinenkonten; und die Schwachstelle oder Fehlkonfiguration geschlossen, die den Erstzugang ermöglicht hat. Lautet die Antwort Nein, war meist der Umfang falsch und nicht das Aufräumen schlampig — deshalb führt der Fehlerzweig hier auf „Betroffene Systeme und Konten ermitteln“ zurück und nicht auf die Isolierung.
Wer gibt eine Eindämmung frei, die einen Produktivdienst abschaltet?
Jemand, der die geschäftlichen Folgen tragen darf — selten der Responder, der das Problem entdeckt hat. Dieses Diagramm führt den Fall durch die Management-Bahn, aber es geht nicht um den Namen der Bahn: Es geht darum, dass die Entscheidung, die benannte Rolle und die Ausweichregel bei Nichterreichbarkeit vorab vereinbart sind. Viele Teams geben die Isolierung für eine definierte Liste von Systemen und Schweregraden vorab frei, damit die Standardfälle nie auf einen Anruf warten, und heben die Eskalation für umsatztragende oder sicherheitsrelevante Dienste auf. Ohne das findet die Diskussion statt, während der Angreifer weiterarbeitet.