# Incident Response und Recovery

> Betroffene Endpunkte eindämmen, Beweise erhalten und einen verifizierten Wiederanlauf steuern.

Track: [Endpoint Management](https://physar.tech/learn/endpoint-management)  
Kanonische Fassung: https://physar.tech/learn/endpoint-management/incident-response-recovery  
Stand: 2026-07-28  
Interaktiver Teil: 3 Checks (nur im Browser)

## Endpoint Incident Response mit Wiederanlauf

### Die Betriebsfrage

Bei einem verdächtigen Endpunkt konkurrieren Geschwindigkeit, Beweiserhalt und Geschäftsbetrieb. Remote-Aktionen müssen aus einem bestätigten Signal, einer dokumentierten Zuständigkeit und einem klaren Wiederanlaufpfad folgen.

> **Lernziel:** Du kannst Containment, Untersuchung und Wiederinbetriebnahme so ordnen, dass der Ausfallradius begrenzt und die Entscheidung nachvollziehbar bleibt.

### Incident-Kette

Signal und betroffene Identität validieren → Containment nach Freigabe und Dringlichkeit durchführen → Artefakte, Ursache und Umfang untersuchen → Gerät nach Recoverykriterien neu aufbauen oder freigeben

|  |  |
| --- | --- |
| Isolieren | Begrenzt Kommunikation; Ausnahmen und Auswirkung auf Fernzugriff vorab verstehen. |
| Wipe oder Retire | Entfernt je nach Aktion Daten oder Managementbeziehung und ist kein Ersatz für Forensik. |
| Reprovisioning | Baut einen überprüfbaren Baselinezustand wieder auf und verlangt eine neue Vertrauensentscheidung. |

### Sicherheitsgeländer

> **Betriebsregel:** Bei möglicher Beweisrelevanz nicht reflexartig löschen oder neu aufsetzen. Die Incident-Lead-Entscheidung und die geltenden Forensikverfahren gehen vor.

Ein wieder erreichbares Gerät ist nicht automatisch wieder vertrauenswürdig. Freigabe verlangt den Nachweis von Ursache, Schutzbasis und benötigten Geschäftsverbindungen.

## Quellen

- learn.microsoft.com/en-us/defender-endpoint/respond-machine-alerts — https://learn.microsoft.com/en-us/defender-endpoint/respond-machine-alerts
- learn.microsoft.com/en-us/intune/remote-actions/device-management — https://learn.microsoft.com/en-us/intune/remote-actions/device-management
