Endpoint Incident Response mit Wiederanlauf
Einführung · 3 Abschnitte · ~17 Min Lesezeit · Stand
Die Betriebsfrage
Bei einem verdächtigen Endpunkt konkurrieren Geschwindigkeit, Beweiserhalt und Geschäftsbetrieb. Remote-Aktionen müssen aus einem bestätigten Signal, einer dokumentierten Zuständigkeit und einem klaren Wiederanlaufpfad folgen.
Incident-Kette
- Signal und betroffene Identität validieren
- Containment nach Freigabe und Dringlichkeit durchführen
- Artefakte, Ursache und Umfang untersuchen
- Gerät nach Recoverykriterien neu aufbauen oder freigeben
| Isolieren | Begrenzt Kommunikation; Ausnahmen und Auswirkung auf Fernzugriff vorab verstehen. |
|---|---|
| Wipe oder Retire | Entfernt je nach Aktion Daten oder Managementbeziehung und ist kein Ersatz für Forensik. |
| Reprovisioning | Baut einen überprüfbaren Baselinezustand wieder auf und verlangt eine neue Vertrauensentscheidung. |
Sicherheitsgeländer
Ein wieder erreichbares Gerät ist nicht automatisch wieder vertrauenswürdig. Freigabe verlangt den Nachweis von Ursache, Schutzbasis und benötigten Geschäftsverbindungen.