# Was ist Reaktion auf Vorfälle (IR)?

> Reaktion auf Vorfälle (IR) ist die organisierte Art und Weise, in der eine Organisation Cybersicherheitsvorfälle vorbereitet, erkennt, analysiert, eindämmt, sich von ihnen erholt und aus ihnen lernt.

- Kanonische URL: https://yellowcube.eu/de/glossary/incident-response/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es ist eine fortlaufende Risikomanagement-Fähigkeit, nicht nur die forensische Arbeit nach einer Datenpanne.

Wirksame Reaktion verbindet technische Maßnahmen mit Geschäftsführung, rechtlichen und regulatorischen Pflichten, Kommunikation, Sicherheit, Kontinuität und Wiederherstellung. Die Vorbereitung ist entscheidend, weil ein Vorfall ein schlechter Zeitpunkt ist, um festzustellen, wer eine Eindämmung autorisieren kann, wo Beweise liegen oder wie kritische Dienste wiederhergestellt werden können.

Die meisten Programme organisieren die Arbeit um einen anerkannten Lebenszyklus — Vorbereitung; Erkennung und Analyse; Eindämmung, Ausmerzung und Wiederherstellung; sowie Lernen nach dem Vorfall — und üben ihn in Tabletop- und Funktionsübungen. Organisationen ohne interne Tiefe kaufen häufig einen Response Retainer, damit externe Hilfe unter einem vorab vereinbarten Vertrag ankommt, statt in den schlimmsten Stunden einer Datenpanne verhandelt zu werden.

### Wichtigste Punkte

- **Vor einem Vorfall:** Rollen, Eskalationswege, Kommunikation, Beweisbehandlung, externe Unterstützung und geübte Pläne definieren.
- **Während eines Vorfalls:** Fakten schaffen, Auswirkungen bewerten, Schaden eindämmen, Beweise sichern, Entscheidungen kommunizieren und anpassen, wenn sich die Kenntnislage ändert.
- **Nach der Eindämmung:** Verbleibenden Zugriff ausmerzen, sicher wiederherstellen, auf Wiederholung überwachen und Erkenntnisse in Kontrollverbesserungen überführen.
- **Wichtige Einschränkung:** Schnelle Eindämmung ist nicht immer die sicherste erste Maßnahme; schlecht koordinierte Änderungen können Beweise vernichten oder wesentliche Abläufe stören.

### Verwandte Begriffe

[Security Operations Center (SOC)](<https://yellowcube.eu/de/glossary/security-operations-center/>) · [Kompromittierungsindikator (IoC)](<https://yellowcube.eu/de/glossary/indicator-of-compromise/>) · [Tactics, Techniques, and Procedures (TTPs)](<https://yellowcube.eu/de/glossary/tactics-techniques-and-procedures/>) · [Root Cause Analysis](<https://yellowcube.eu/de/glossary/root-cause-analysis/>) · [Krisenmanagement](<https://yellowcube.eu/de/glossary/crisis-management/>) · [Sicherheitsvorfall](<https://yellowcube.eu/de/glossary/security-incident/>) · [Cyber Kill Chain](<https://yellowcube.eu/de/glossary/cyber-kill-chain/>) · [Persistenz](<https://yellowcube.eu/de/glossary/persistence/>)

### Quellen

[NIST SP 800-61r3: Incident Response Recommendations](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [NIST Cybersecurity Framework 2.0 (NIST CSWP 29)](https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

