ISMS-Glossar

Reaktion auf Sicherheitsvorfälle (Incident Response)

Incident Response bezeichnet die konkreten Schritte, mit denen ein erkannter Sicherheitsvorfall eingedämmt, beseitigt und der Normalbetrieb wiederhergestellt wird.

Die typischen Phasen

Bewährt hat sich ein Ablauf in Phasen: Vorbereitung, Erkennung und Analyse, Eindämmung (zum Beispiel betroffene Systeme vom Netz nehmen), Beseitigung der Ursache, Wiederherstellung und Nachbereitung. Wichtig ist, unter Zeitdruck nach einem vorher abgestimmten Plan zu handeln statt zu improvisieren.

Anforderungen der ISO/IEC 27001

Anhang A 5.26 verlangt, auf Informationssicherheitsvorfälle gemäß dokumentierten Verfahren zu reagieren. Anhang A 5.28 fordert Verfahren zum Erkennen, Sammeln und Sichern von Beweismaterial – wichtig, falls später rechtliche Schritte oder Versicherungsansprüche folgen.

Praxisbeispiel

Bei einem Ransomware-Verdacht trennt das IT-Team gemäß Playbook die betroffenen Rechner vom Netz, sichert Protokolle, informiert die Geschäftsführung, prüft die Integrität der Backups und stellt die Systeme erst nach Beseitigung des Einfallstors wieder her.

Typische Fehler im Audit

  • Betroffene Systeme werden neu aufgesetzt, bevor Spuren gesichert sind.
  • Kontaktdaten von Dienstleistern und Ansprechpartnern sind im Ernstfall nicht greifbar.

Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 5.26 und 5.28

← Alle Begriffe mit I