-
SOAR und Automatisierung: die Routine abgeben, das Urteil behalten
SOAR und Automatisierung: was SOAR ist und was ein Playbook, wo die Automatisierung den größten Nutzen bringt (Anreicherung, Triage der einfachen Fälle, erste Reaktionsschritte), warum der Mensch bei…
-
Tabletop-Übung planen: den Ernstfall durchspielen, bevor er eintritt
Tabletop-Übung planen: was eine Trockenübung am Tisch ist und was sie im Unterschied zur technischen Übung testet, wie man ein realistisches, sich entwickelndes Szenario mit Einspielungen baut, welche…
-
DFIR als Berufsweg: Forensik und Incident Response als Spezialisierung
DFIR als Berufsweg: was Digital Forensics and Incident Response ausmacht, welche Fähigkeiten gefragt sind (analytische Geduld, Sorgfalt mit Beweisen, Verständnis für Angriffe, Ruhe unter Druck), wie der starke…
-
Lessons Learned: Post-Incident-Review richtig machen
Der Post-Incident-Review ist die Phase, die am häufigsten ausfällt. Wann und mit wem, die schuldfreie Haltung, der Ablauf der Sitzung in sechs Schritten, die Berichtsvorlage, der Weg von…
-
Forensische Triage: Beweise sichern, ohne Spuren zu zerstören
Forensische Triage sichert die Spuren, die im Vorfall am meisten wert sind, bevor sie verschwinden. Die Reihenfolge der Flüchtigkeit, elf Windows-Artefakte mit Pfad und Aussage, die Werkzeuge, Beweiskette…
-
Phishing-Vorfall: Playbook für die Erstreaktion
Playbook für den Phishing-Vorfall: die Meldung richtig entgegennehmen, drei Fälle unterscheiden (nicht interagiert, geklickt, Zugangsdaten eingegeben), die Reihenfolge beim kompromittierten Konto, die Kampagnensuche und eine Checkliste zum Ausdrucken.
-
Incident-Response-Plan erstellen: Vorlage und Praxis
Ein Incident-Response-Plan liefert im Vorfall Namen, Nummern und Befugnisse. Die Vorlage in zwölf Abschnitten, eine Klassifikation mit vier Schweregraden, die Zwei-Seiten-Version für kleine Organisationen, die Tabletop-Übung als Test…
-
Meldepflichten bei Cyberangriffen: NIS2, DSGVO, BSI
Meldepflichten bei einem Cyberangriff im Überblick: DSGVO mit 72 Stunden, NIS2 mit 24 Stunden, 72 Stunden und einem Monat, DORA mit vier Stunden nach Einstufung, dazu KRITIS-Zusatzangaben, Versicherung…
-
Ransomware-Vorfall: die ersten 24 Stunden
Ransomware Incident Response in Zeitfenstern: Was in den ersten 24 Stunden zu tun ist, von der Isolierung über Beweissicherung und Backup-Prüfung bis zu Meldepflichten und der Lösegeldfrage, welche…
-
Der Incident-Response-Prozess nach NIST und SANS: Phasen, Rollen, Stolperfallen
Wie ein Incident-Response-Prozess aufgebaut ist: die sechs Phasen nach SANS, das NIST-Modell und Revision 3 von SP 800-61, die Rollen im Vorfall, die ersten Stunden, ein durchgespielter Vorfall…