Incident Manager
Führt das Team, trifft Entscheidungen, koordiniert alle Aktivitäten. Hat die Befugnis, Systeme abzuschalten und externe Hilfe zu rufen.
Ein Sicherheitsvorfall trifft jedes Unternehmen irgendwann. Der Unterschied zwischen Katastrophe und kontrollierbarem Ereignis liegt in der Vorbereitung. Wir zeigen, wie Sie einen wirksamen IR-Plan erstellen.
Fünf Phasen · Severity-Klassifizierung · geübt statt nur dokumentiert
Reaktionsfähigkeit hängt an der Wiederherstellbarkeit: Ohne saubere Sicherung endet jede Wiederanlaufplanung in einer Neuinstallation. Backup und Disaster Recovery als Managed Service liefert die Grundlage — unveränderliche Kopien und ein Restore, der getestet ist, bevor er gebraucht wird.
Führt das Team, trifft Entscheidungen, koordiniert alle Aktivitäten. Hat die Befugnis, Systeme abzuschalten und externe Hilfe zu rufen.
Koordiniert die technische Analyse, leitet Forensik und Containment. Kennt die Infrastruktur im Detail.
Verantwortet interne und externe Kommunikation. Koordiniert mit PR, informiert Betroffene und Behörden.
Beratet zu rechtlichen Anforderungen, koordiniert Behördenmeldungen, dokumentiert für potenzielle Rechtsstreitigkeiten.
Vor dem Vorfall: IR-Team benennen und schulen, Kontaktlisten aktuell halten, Forensik-Werkzeuge und Kommunikationsvorlagen bereitlegen, externe Dienstleister unter Vertrag nehmen — und das Ganze regelmäßig üben.
Vorfall verifizieren, Schwere klassifizieren, betroffene Systeme und Angriffsweg bestimmen, Zeitleiste aufbauen, Beweissicherung starten.
Betroffene Systeme trennen, kompromittierte Konten sperren, Firewall-Regeln anpassen, Ausbreitung stoppen, Integrität der Sicherungen prüfen und die Stakeholder informieren — ohne Beweise zu vernichten.
Schadsoftware vollständig entfernen, aus sauberer Sicherung wiederherstellen, alle Kennwörter zurücksetzen, Lücke schließen, verschärft überwachen und schrittweise in den Normalbetrieb zurückkehren.
Lessons Learned, Vorfallbericht, aktualisierter IR-Plan, verbesserte Maßnahmen, Bewertung der Team-Leistung — und die Erkenntnisse gehen an die Geschäftsführung.
| Severity | Beschreibung | Beispiele | Reaktionszeit | Eskalation |
|---|---|---|---|---|
| Critical | Kritische Systeme betroffen, Datenverlust, Geschäftsunterbrechung | Ransomware, Active Breach, Datenabfluss | Sofort (24/7) | CEO, Board, Behörden |
| High | Wichtige Systeme gefährdet, potentieller Datenverlust | Kompromittierter Admin-Account, Zero-Day | < 1 Stunde | CIO/CISO, IT-Leitung |
| Medium | Einzelsystem betroffen, keine kritischen Daten | Malware auf Endgerät, Phishing erfolgreich | < 4 Stunden | IT-Security Team |
| Low | Geringes Risiko, keine Systeme betroffen | Verdächtige E-Mail gemeldet, Policy-Verstoß | Nächster Arbeitstag | Helpdesk/SOC |
Wichtig: Dokumentieren Sie ALLES. Jede Entscheidung, jede Aktion, jede Kommunikation. Diese Dokumentation ist später für Forensik, Versicherung und potenzielle Rechtsstreitigkeiten essentiell.
Die 72-Stunden-Frist aus Artikel 33 DSGVO gilt, sobald personenbezogene Daten betroffen sind. Der NIS2-Meldeweg mit der Frühwarnung binnen 24 Stunden gilt zusätzlich, aber nur für Einrichtungen, die unter die Richtlinie fallen. Beide Uhren starten mit der Kenntnis, nicht mit dem Angriff — deshalb gehört die Meldefrist in den Plan und nicht in die Diskussion am Vorfallstag.
Diskussionsbasiert: Team durchspricht Szenarien theoretisch. Geringer Aufwand, gut für Einsteiger. Quartalsweise empfohlen.
Teilweise praktisch: Einzelne Funktionen werden getestet (z.B. Backup-Restore). Mittlerer Aufwand. Halbjährlich empfohlen.
Vollständige Simulation eines realen Angriffs. Hoher Aufwand, aber sehr realistisch. Jährlich empfohlen.
Nicht während der Krise suchen: Wenn der Vorfall da ist, bleibt keine Zeit für Vertragsverhandlungen. Retainer-Verträge kosten wenig, bis Sie sie brauchen — dann sind sie Gold wert.
Damit ein Vorfall überhaupt rechtzeitig auffällt, braucht es jemanden, der rund um die Uhr erkennt und reagiert — im Mittelstand selten intern leistbar. Ein Managed SOC übernimmt diese 24/7-Erkennung und alarmiert, bevor aus einem Alarm ein Stillstand wird; für Betreiber kritischer Einrichtungen verkürzt das auch den Weg zur NIS2-Meldepflicht binnen 24 Stunden.
Beginnen Sie heute: Benennen Sie ein IR-Team, dokumentieren Sie die wichtigsten Abläufe, und führen Sie eine erste Tabletop-Übung durch. Selbst ein einfacher Plan ist besser als keiner.
Wir bei HostSpezial unterstützen Sie bei der Entwicklung und dem Test Ihres Incident Response Plans - von der Strategie über die Dokumentation bis zur Übungsmoderation.
Gemeinsam entwickeln wir Ihren maßgeschneiderten Incident Response Plan und testen ihn in einer Tabletop-Übung.
Notfallplan anfragenSpezifischer IR-Plan für Ransomware-Vorfälle.
Prävention reduziert die Anzahl der Incidents.
Detection & Response automatisieren mit Open Source.
Rund-um-die-Uhr-Erkennung und Reaktion durch ein externes Security Operations Center.
Ein Notfallplan taugt nur, wenn er geübt ist. Wir gehen mit Ihnen durch, wer im Ernstfall was tut und welche Systeme zuerst zurückkommen. Was wir dabei übernehmen, steht unter Backup und Disaster Recovery.
Betrieb in deutschen Rechenzentren