CSIRT steht für Computer Security Incident Response Team. Das Team nimmt Sicherheitsmeldungen entgegen, bewertet Vorfälle, koordiniert Eindämmung und Wiederherstellung und sorgt dafür, dass Technik, Recht und Kommunikation nicht isoliert arbeiten. Je nach Organisation ist es ein internes Team, ein gemeinsamer Branchendienst oder ein externer Anbieter.
Ein CSIRT ist mehr als eine Notfall-Kontaktliste. Es braucht definierte Befugnisse, verlässliche Kommunikationswege, Zugriff auf Logs und Systeme sowie geübte Abläufe für typische Szenarien wie Ransomware, Datendiebstahl und kompromittierte Konten.
Was sind typische Aufgaben eines CSIRT?
- - Meldungen einordnen und Umfang, Schweregrad sowie geschäftliche Auswirkung bestimmen.
- - Eindämmung, Beweissicherung, Bereinigung und Wiederherstellung koordinieren.
- - Management, betroffene Teams und externe Stellen mit verwertbaren Informationen versorgen.
- - Erkenntnisse dokumentieren und Kontrollen sowie Playbooks nach dem Vorfall verbessern.
Was unterscheidet CSIRT und SOC?
Ein SOC überwacht kontinuierlich und erkennt verdächtige Aktivitäten. Das CSIRT führt die Reaktion, sobald aus einem Ereignis ein Vorfall wird. Aufgaben können sich überschneiden, Erkennung und Vorfallkoordination sind aber nicht dieselbe Funktion.
Phasen der Incident Response
| Phase | Fragestellung | Beispiel für ein Ergebnis |
|---|---|---|
| Vorbereitung | Sind Rollen, Zugänge, Kommunikationswege und Werkzeuge einsatzbereit? | Playbooks, Kontaktlisten, sichere Ausweichkommunikation und Übungen. |
| Erkennung und Analyse | Was ist passiert, seit wann und mit welcher Auswirkung? | Bestätigte Zeitlinie, betroffene Assets, Konten und Daten. |
| Eindämmung | Wie wird weiterer Schaden begrenzt, ohne Beweise unnötig zu verlieren? | Isolierte Systeme, gesperrte Zugänge und blockierte Indikatoren. |
| Bereinigung und Wiederherstellung | Ist die Ursache entfernt und ein sicherer Betrieb möglich? | Neu aufgebaute Systeme, rotierte Geheimnisse und überwachte Rückkehr. |
| Nachbereitung | Welche Kontrollen und Entscheidungen müssen verbessert werden? | Lessons Learned mit Verantwortlichen und überprüfbaren Terminen. |
Welche Voraussetzungen braucht ein CSIRT?
Das Mandat muss festlegen, wann das Team Systeme isolieren, Konten sperren oder externe Hilfe beauftragen darf. Erreichbarkeit, Eskalationsstufen, Beweissicherung und Meldeentscheidungen werden nicht erst während eines Angriffs geklärt. Technisch braucht das Team zeitlich synchronisierte Logs, aktuelle Asset- und Kontaktinformationen sowie geschützte Administrationszugänge. Übungen zeigen, ob diese Voraussetzungen auch außerhalb der Bürozeiten funktionieren.
Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.