Security: Betrieb & Vorfälle

Akademie

Security: Betrieb & Vorfälle

Incident Response, Backups gegen Ransomware und MITRE ATT&CK.

Vorfälle bewältigen: Incident Response und Backups

Begriffe vorab

  • Incident: Sicherheitsvorfall mit tatsächlicher oder drohender Beeinträchtigung.
  • Incident Response: Vorbereitung, Erkennung, Eindämmung und Behebung von Vorfällen.
  • Ransomware: Schadsoftware, die Daten verschlüsselt und Lösegeld fordert.
  • 3-2-1-Regel: Drei Kopien, zwei Medientypen, eine Kopie außer Haus.
  • Wiederherstellungstest: Übung, bei der eine Sicherung tatsächlich zurückgespielt wird.

Incident Response ist Teil des Risikomanagements

Das NIST hat seinen Leitfaden zur Behandlung von Sicherheitsvorfällen im April 2025 als SP 800-61 Revision 3 neu veröffentlicht. Er ersetzt die Revision 2 von 2012 und ist als Community-Profil des Cybersecurity Framework 2.0 aufgebaut. Der Kerngedanke: Vorfallbehandlung ist keine getrennte Sondertätigkeit eines Teams, sondern gehört zum gesamten Risikomanagement und berührt alle sechs Funktionen des CSF 2.0 – Govern, Identify, Protect, Detect, Respond, Recover.

Ein einfacher Ablauf

  1. Vorbereiten: Zuständigkeiten, Kontaktwege und Notfallplan festlegen, Protokolle sammeln.
  2. Erkennen: Auffälligkeiten melden und bewerten.
  3. Eindämmen: Betroffene Systeme isolieren, Zugänge sperren.
  4. Beheben und Wiederherstellen: Ursache beseitigen, Daten aus sauberen Sicherungen zurückspielen.
  5. Lernen: Ursachen und Maßnahmen auswerten und Pläne anpassen.

Diese Reihenfolge ist eine didaktische Zusammenfassung; das NIST ordnet die Aufgaben den sechs CSF-Funktionen zu.

Backups gegen Ransomware

Die US-Behörde CISA empfiehlt, verschlüsselte Offline-Sicherungen kritischer Daten zu führen und deren Verfügbarkeit und Integrität regelmäßig zu testen. Der Hintergrund: Die meisten Ransomware-Gruppen versuchen, erreichbare Sicherungen zu löschen oder zu verschlüsseln. Empfohlen wird außerdem die 3-2-1-Regel: drei Kopien, zwei verschiedene Speichermedien, eine Kopie an einem anderen Ort.

Beispiel: Kursseite wird verschlüsselt

Nachts sind alle Seiten nicht erreichbar. Der Notfallplan nennt die Ansprechperson; der Server wird vom Netz getrennt, Zugangsdaten werden erneuert. Aus der Offline-Sicherung vom Vortag wird die Seite auf einer frischen Umgebung wiederhergestellt – das gelingt, weil die Rücksicherung zuvor getestet wurde. Danach wird die Einfallstelle gesucht (veraltetes Plugin?) und geschlossen.

Eine Sicherung, die nie zurückgespielt wurde, ist eine Hoffnung, kein Backup.

Zum Selbermachen

  1. Schreibe einen einseitigen Notfallplan mit Ansprechpersonen und den ersten fünf Schritten.
  2. Spiele eine Sicherung testweise in eine getrennte Umgebung ein und messe, wie lange es dauert.

Verwandte Themen

Betrieb → „MITRE ATT&CK“ und „Normen & Recht“. KI → Agenten brauchen ebenfalls Notbremsen und Protokollierung (siehe „Agenten: Sicherheit“).

Prüfstatus: Belegt (Stand 1. Oktober 2026): Veröffentlichung von NIST SP 800-61 Rev. 3 im April 2025 (ersetzt Rev. 2 von 2012, Community-Profil zu CSF 2.0) sowie die CISA-Empfehlungen zu Offline-Sicherungen, Tests und der 3-2-1-Regel wurden gegen die Quellen geprüft. Nicht einzeln belegt: der fünfstufige Ablauf (didaktische Zusammenfassung) und das Beispiel (konstruiert).

Quellen

  • NIST – „SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile“ (April 2025)
  • CISA – „#StopRansomware Guide“
  • CISA – „Back Up Business Data“

MITRE ATT&CK: Angreiferverhalten systematisch beschreiben

Begriffe vorab

  • Taktik: Das Ziel eines Angreifers in einer Phase, z. B. Erstzugriff oder Rechteausweitung.
  • Technik: Konkrete Vorgehensweise, mit der eine Taktik erreicht wird.
  • Threat Hunting: Gezielte Suche nach Angreifern im eigenen Netz.
  • Detection: Erkennungsregel, die ein Verhalten sichtbar macht.
  • Red Team: Gruppe, die im Auftrag Angriffe nachstellt, um Abwehr zu testen.

Was ATT&CK ist

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) ist eine öffentlich zugängliche Wissensbasis über Taktiken und Techniken von Angreifern, die auf beobachteten Vorfällen beruht. Sie bildet eine gemeinsame Sprache: Statt „der Angreifer hat sich eingeschlichen“ lässt sich genau sagen, welche Technik in welcher Phase verwendet wurde.

Aufbau: Taktiken als Spalten, Techniken als Zellen

Die Matrix ordnet Techniken nach Taktiken, also nach dem Ziel in einer Phase des Angriffs, etwa Erstzugriff, Rechteausweitung oder Datenabfluss. Es gibt Matrizen für Unternehmensnetze, Cloud, Mobilgeräte und industrielle Steuerungssysteme.

Wofür man es nutzt

  • Lücken finden: Welche Techniken würden wir überhaupt bemerken?
  • Erkennung organisieren: Erkennungsregeln einer Technik zuordnen.
  • Threat Hunting: Hypothesen ableiten („Würde jemand Zugangsdaten abgreifen, wie sähe das aus?“).
  • Red-Team-Übungen planen und Gegenmaßnahmen prüfen.

Ein Beispiel

Ein Team ordnet seine Protokolle den Taktiken zu und stellt fest: Für „Erstzugriff über Phishing“ gibt es Erkennung, für „Daten über erlaubte Webdienste abführen“ nicht. Daraus entsteht eine Arbeitsliste: Netzwerkprotokolle auswerten, Alarmschwellen setzen, Übung planen.

ATT&CK beschreibt Verhalten nach dem Einbruch und ersetzt keine Basismaßnahmen wie Updates, MFA und Backups. Es ist ein Werkzeug zum Verstehen, kein Gütesiegel.

Grenzen

Die Wissensbasis bildet beobachtetes Verhalten ab; unbekannte oder neue Techniken fehlen zunächst. Wer eine Technik „abgedeckt“ nennt, sollte die Erkennung tatsächlich testen und nicht nur einer Technik zuordnen.

Nutze ATT&CK als Landkarte deiner Erkennung: eine Technik ist erst abgedeckt, wenn du sie in einer Übung wirklich bemerkt hast.

Zum Selbermachen

  1. Wähle drei Techniken und prüfe, ob eure Protokolle sie sichtbar machen würden.
  2. Lies die Beschreibung einer Technik und notiere zwei Gegenmaßnahmen.

Verwandte Themen

Betrieb → „Incident Response“. KI → Auch für KI-Systeme gibt es Wissensbasen zu Angriffen; die Grundidee, Verhalten zu systematisieren, ist dieselbe wie bei „Agenten: Sicherheit“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Beschreibung von ATT&CK als öffentlich zugängliche Wissensbasis zu Taktiken und Techniken auf Basis beobachteter Vorfälle, die Matrixstruktur und die Einsatzfelder wurden gegen die Seite attack.mitre.org und Zusammenfassungen (u. a. CISA-Leitfaden zum Mapping) geprüft. Nicht einzeln belegt: das Beispiel (konstruiert), die Aussage zu den Grenzen (Einordnung in eigenen Worten) und der Hinweis auf KI-Wissensbasen (nicht geprüft).

Quellen

  • MITRE – „MITRE ATT&CK“ (attack.mitre.org)
  • CISA – „Best Practices for MITRE ATT&CK Mapping“ (2023)