Vorfälle bewältigen: Incident Response und Backups

LektionSecurity: Betrieb & Vorfälleca. 2 Min. Lesezeit

Begriffe vorab

  • Incident: Sicherheitsvorfall mit tatsächlicher oder drohender Beeinträchtigung.
  • Incident Response: Vorbereitung, Erkennung, Eindämmung und Behebung von Vorfällen.
  • Ransomware: Schadsoftware, die Daten verschlüsselt und Lösegeld fordert.
  • 3-2-1-Regel: Drei Kopien, zwei Medientypen, eine Kopie außer Haus.
  • Wiederherstellungstest: Übung, bei der eine Sicherung tatsächlich zurückgespielt wird.

Incident Response ist Teil des Risikomanagements

Das NIST hat seinen Leitfaden zur Behandlung von Sicherheitsvorfällen im April 2025 als SP 800-61 Revision 3 neu veröffentlicht. Er ersetzt die Revision 2 von 2012 und ist als Community-Profil des Cybersecurity Framework 2.0 aufgebaut. Der Kerngedanke: Vorfallbehandlung ist keine getrennte Sondertätigkeit eines Teams, sondern gehört zum gesamten Risikomanagement und berührt alle sechs Funktionen des CSF 2.0 – Govern, Identify, Protect, Detect, Respond, Recover.

Ein einfacher Ablauf

  1. Vorbereiten: Zuständigkeiten, Kontaktwege und Notfallplan festlegen, Protokolle sammeln.
  2. Erkennen: Auffälligkeiten melden und bewerten.
  3. Eindämmen: Betroffene Systeme isolieren, Zugänge sperren.
  4. Beheben und Wiederherstellen: Ursache beseitigen, Daten aus sauberen Sicherungen zurückspielen.
  5. Lernen: Ursachen und Maßnahmen auswerten und Pläne anpassen.

Diese Reihenfolge ist eine didaktische Zusammenfassung; das NIST ordnet die Aufgaben den sechs CSF-Funktionen zu.

Backups gegen Ransomware

Die US-Behörde CISA empfiehlt, verschlüsselte Offline-Sicherungen kritischer Daten zu führen und deren Verfügbarkeit und Integrität regelmäßig zu testen. Der Hintergrund: Die meisten Ransomware-Gruppen versuchen, erreichbare Sicherungen zu löschen oder zu verschlüsseln. Empfohlen wird außerdem die 3-2-1-Regel: drei Kopien, zwei verschiedene Speichermedien, eine Kopie an einem anderen Ort.

Beispiel: Kursseite wird verschlüsselt

Nachts sind alle Seiten nicht erreichbar. Der Notfallplan nennt die Ansprechperson; der Server wird vom Netz getrennt, Zugangsdaten werden erneuert. Aus der Offline-Sicherung vom Vortag wird die Seite auf einer frischen Umgebung wiederhergestellt – das gelingt, weil die Rücksicherung zuvor getestet wurde. Danach wird die Einfallstelle gesucht (veraltetes Plugin?) und geschlossen.

Eine Sicherung, die nie zurückgespielt wurde, ist eine Hoffnung, kein Backup.

Zum Selbermachen

  1. Schreibe einen einseitigen Notfallplan mit Ansprechpersonen und den ersten fünf Schritten.
  2. Spiele eine Sicherung testweise in eine getrennte Umgebung ein und messe, wie lange es dauert.

Verwandte Themen

Betrieb → „MITRE ATT&CK“ und „Normen & Recht“. KI → Agenten brauchen ebenfalls Notbremsen und Protokollierung (siehe „Agenten: Sicherheit“).

Prüfstatus: Belegt (Stand 1. Oktober 2026): Veröffentlichung von NIST SP 800-61 Rev. 3 im April 2025 (ersetzt Rev. 2 von 2012, Community-Profil zu CSF 2.0) sowie die CISA-Empfehlungen zu Offline-Sicherungen, Tests und der 3-2-1-Regel wurden gegen die Quellen geprüft. Nicht einzeln belegt: der fünfstufige Ablauf (didaktische Zusammenfassung) und das Beispiel (konstruiert).

Quellen

  • NIST – „SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile“ (April 2025)
  • CISA – „#StopRansomware Guide“
  • CISA – „Back Up Business Data“

Alles zu „Security: Betrieb & Vorfälle“