Begriffe vorab
- Incident: Sicherheitsvorfall mit tatsächlicher oder drohender Beeinträchtigung.
- Incident Response: Vorbereitung, Erkennung, Eindämmung und Behebung von Vorfällen.
- Ransomware: Schadsoftware, die Daten verschlüsselt und Lösegeld fordert.
- 3-2-1-Regel: Drei Kopien, zwei Medientypen, eine Kopie außer Haus.
- Wiederherstellungstest: Übung, bei der eine Sicherung tatsächlich zurückgespielt wird.
Incident Response ist Teil des Risikomanagements
Das NIST hat seinen Leitfaden zur Behandlung von Sicherheitsvorfällen im April 2025 als SP 800-61 Revision 3 neu veröffentlicht. Er ersetzt die Revision 2 von 2012 und ist als Community-Profil des Cybersecurity Framework 2.0 aufgebaut. Der Kerngedanke: Vorfallbehandlung ist keine getrennte Sondertätigkeit eines Teams, sondern gehört zum gesamten Risikomanagement und berührt alle sechs Funktionen des CSF 2.0 – Govern, Identify, Protect, Detect, Respond, Recover.
Ein einfacher Ablauf
- Vorbereiten: Zuständigkeiten, Kontaktwege und Notfallplan festlegen, Protokolle sammeln.
- Erkennen: Auffälligkeiten melden und bewerten.
- Eindämmen: Betroffene Systeme isolieren, Zugänge sperren.
- Beheben und Wiederherstellen: Ursache beseitigen, Daten aus sauberen Sicherungen zurückspielen.
- Lernen: Ursachen und Maßnahmen auswerten und Pläne anpassen.
Diese Reihenfolge ist eine didaktische Zusammenfassung; das NIST ordnet die Aufgaben den sechs CSF-Funktionen zu.
Backups gegen Ransomware
Die US-Behörde CISA empfiehlt, verschlüsselte Offline-Sicherungen kritischer Daten zu führen und deren Verfügbarkeit und Integrität regelmäßig zu testen. Der Hintergrund: Die meisten Ransomware-Gruppen versuchen, erreichbare Sicherungen zu löschen oder zu verschlüsseln. Empfohlen wird außerdem die 3-2-1-Regel: drei Kopien, zwei verschiedene Speichermedien, eine Kopie an einem anderen Ort.
Beispiel: Kursseite wird verschlüsselt
Nachts sind alle Seiten nicht erreichbar. Der Notfallplan nennt die Ansprechperson; der Server wird vom Netz getrennt, Zugangsdaten werden erneuert. Aus der Offline-Sicherung vom Vortag wird die Seite auf einer frischen Umgebung wiederhergestellt – das gelingt, weil die Rücksicherung zuvor getestet wurde. Danach wird die Einfallstelle gesucht (veraltetes Plugin?) und geschlossen.
Eine Sicherung, die nie zurückgespielt wurde, ist eine Hoffnung, kein Backup.
Zum Selbermachen
- Schreibe einen einseitigen Notfallplan mit Ansprechpersonen und den ersten fünf Schritten.
- Spiele eine Sicherung testweise in eine getrennte Umgebung ein und messe, wie lange es dauert.
Verwandte Themen
Betrieb → „MITRE ATT&CK“ und „Normen & Recht“. KI → Agenten brauchen ebenfalls Notbremsen und Protokollierung (siehe „Agenten: Sicherheit“).
Prüfstatus: Belegt (Stand 1. Oktober 2026): Veröffentlichung von NIST SP 800-61 Rev. 3 im April 2025 (ersetzt Rev. 2 von 2012, Community-Profil zu CSF 2.0) sowie die CISA-Empfehlungen zu Offline-Sicherungen, Tests und der 3-2-1-Regel wurden gegen die Quellen geprüft. Nicht einzeln belegt: der fünfstufige Ablauf (didaktische Zusammenfassung) und das Beispiel (konstruiert).
Quellen
- NIST – „SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile“ (April 2025)
- CISA – „#StopRansomware Guide“
- CISA – „Back Up Business Data“