01
0–15 Minuten: Auswirkungen begrenzen
Betroffene Geräte und Netzsegmente entsprechend dem Incident-Umfang isolieren.
- Netzwerkverbindungen betroffener Systeme trennen
- Nicht betroffene Backups und Admin-Zugänge schützen
- Eine Person als Incident-Koordinator benennen
02
15–30 Minuten: Umfang bestimmen
Keine Spuren durch überhastete Änderungen zerstören.
- Betroffene Konten, Endgeräte, Server und Dienste erfassen
- Relevante Logs und verfügbare Beweise sichern
- Zeitlinie und durchgeführte Schritte dokumentieren
03
30–60 Minuten: Recovery aktivieren
Wiederherstellung beginnt mit einer vertrauenswürdigen Basis.
- Management und nötige Rechts-, Versicherungs- oder externe Kontakte einbinden
- Verfügbarkeit und Trennung der Backups prüfen
- Priorisierte Wiederherstellung sauberer Systeme und Monitoring planen