IT-Notfälle sind oft von einer hohen Dynamik geprägt. Zugleich ist der Fluss zuverlässiger und möglichst vollständiger Informationen ein wichtiges Bindeglied des internen Notfallplans. Daher sollten alle Informationen an einer einzigen Stelle und über klar vordefinierte Kanäle zusammenlaufen. Wichtig ist dabei das Einrichten eines „Single Point of Truth“ – die Befehlskette muss eindeutig sein, und alle Beteiligten müssen jederzeit wissen, an wen sie sich wenden können, und wer nach außen sprechfähig und -berechtigt ist. Nichts behindert eine erfolgreiche Incident Response mehr, als zuerst widersprüchliche oder fehlerhafte Informationen aussortieren zu müssen. Bei der Kontaktaufnahme mit einem Dienstleister für die Incident Response sollten die folgenden Informationen so vollständig wie möglich vorliegen:
Welcher Art ist der Zwischenfall? Hierbei ist auch zu beachten, dass ein etwaiger Angriff zum Zeitpunkt der Kontaktaufnahme möglicherweise noch nicht abgeschlossen ist.
Wie genau und wann ist der Zwischenfall aufgefallen?
Wurden bereits Maßnahmen ergriffen? Wenn ja, welche?
Handelt es sich bei der betroffenen Behörde um einen KRITIS-Bestandteil?
Zudem benötigen die Disponenten auch Informationen über die Größe des Netzwerkes, eingesetzte Betriebssysteme sowie einige Eckpunkte zur IT-Struktur und zu Sicherungskonzepten.
Nach dem Incident ist vor dem Incident
Nach einem Vorfall ist es wichtig, eine Lektion aus den Ereignissen zu ziehen und den eigenen Notfallplan nötigenfalls anzupassen. Wenn der nächste Vorfall auf dieselbe Ursache zurückzuführen ist, dann wurden hier entscheidende Lektionen nicht gelernt.
So gut und solide der Notfallplan ansonsten auch sein mag – IT-Verantwortliche würden es am liebsten sehen, wenn er niemals zum Einsatz kommen müsste. Und auch wenn sich das nie ganz wird verhindern lassen, gibt es doch Mittel und Wege, eher auf sicherheitsrelevante Vorfälle reagieren zu können, bevor sie zum Stillstand einer kompletten Stadtverwaltung führen. In den meisten Fällen, in denen Fachleute einen Vorfall im Nachhinein aufgearbeitet und einen Zeitstrahl der Ereignisse erstellt haben, stellt sich heraus, dass der Vorfall mit hoher Wahrscheinlichkeit verhinderbar gewesen wäre. Und selbst in den Fällen, in denen er nicht verhinderbar gewesen wäre, hätten die Auswirkungen wesentlich weniger dramatisch ausfallen können. Es dreht sich wie so oft hier auch wieder um die rechtzeitige Verfügbarkeit von Informationen an der richtigen Stelle und wie mit diesen Informationen verfahren wird.
Dabei sind es nicht einmal ausgefeilte und maßgeschneiderte Angriffswerkzeuge, die hier zum Einsatz kommen. Angreifer bedienen sich vielfach auch der vorhandenen Infrastruktur und Softwarelandschaft, um zum Ziel zu kommen. Daraus ergeben sich charakteristische Muster, die sich detektieren lassen und die sehr zuverlässig auf illegitime, maliziöse Aktivitäten hinweisen. Und um diese herauszufiltern, benötigt es noch nicht einmal einen großen Invest. Denn die meisten Informationen finden sich in den Logdaten, die kritische Server sowieso generieren. Diese zielgerichtet zum Tragen zu bringen, ist nicht weiter schwer und auch nicht sehr kostspielig, im Unterschied zum Aufbau eines neuen SIEM oder gar eines SOC, der sich über Jahre hinweg ziehen kann und der große Summen Geld verschlingt.
An einigen neuralgischen Punkten im Netzwerk lassen sich also genau die Informationen gewinnen, die einer Behörde die Aktivierung des Notfallplans ersparen können. Werden diese dann noch von den richtigen Fachleuten und mit den passenden Technologien ausgewertet, dann ist viel gewonnen. Eine Lösung kann ein managed SIEM oder auch ein eigenes Security Monitoring sein, das von einem Dienstleister betreut wird – hier ist allerdings darauf zu achten, dass dieser Dienstleister über die entsprechenden Qualifikationen, die nötige Erfahrung und eine Zertifizierung des BSI verfügt, denn viele Behörden sind Teil der KRITIS und müssen entsprechend auf Sicherheitsvorfälle vorbereitet sein.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Dann ist es nämlich nur noch eine Frage der klaren Kommunikation, ob ein Vorfall eine Randnotiz bleibt oder zur Schlagzeile wird.
Jasper Bongertz Principal Network Security Specialist – Head of Incident Response Services bei G DATA Advanced Analytics GmbH