NIS2-CheckKontakt

Reaktion auf Sicherheitsvorfälle

Rufen Sie uns jetzt an

Unser europäisches Incident-Response-Team ist 24 Stunden am Tag erreichbar, auch am Wochenende. Fällt Ihre Organisation unter das nationale NIS2-Gesetz, kann die Meldefrist begonnen haben, sobald Sie von dem Vorfall Kenntnis erlangt haben. Nutzen Sie für einen dringenden Fall das Telefon.

Bevor Sie anrufen

Was Sie sofort tun können

Die folgenden Schritte helfen, weiteren Schaden zu begrenzen und Informationen für die Untersuchung zu erhalten.

01

Trennen Sie ein verdächtiges Gerät vom Netz, schalten Sie es aber nicht aus

Ziehen Sie das Netzwerkkabel oder trennen Sie das WLAN. Bleibt das Gerät eingeschaltet, bleiben die Daten im Arbeitsspeicher für die Untersuchung verfügbar. Dort liegt oft gerade der Nachweis, wie der Angreifer hereingekommen ist.

02

Nutzen Sie einen getrennten Kommunikationskanal

Nutzen Sie zur Abstimmung das Telefon oder eine andere Plattform, von der Sie vernünftigerweise annehmen können, dass sie nicht betroffen ist. Besprechen Sie das Vorgehen nicht über eine möglicherweise kompromittierte E-Mail- oder Chat-Umgebung, denn damit sagen Sie dem Angreifer genau, was Sie tun.

03

Notieren Sie Ereignisse und Uhrzeiten

Halten Sie fest, wann Sie das Problem entdeckt haben, was Sie gesehen haben, welche Systeme betroffen scheinen und welche Maßnahmen bereits ergriffen wurden. Eine grobe Notiz, die Sie jetzt machen, ist mehr wert als eine spätere Rekonstruktion, und die Meldung binnen 72 Stunden fragt genau danach.

04

Verhandeln oder zahlen Sie nicht auf eigene Faust

Eine Zahlung stellt Ihre Daten nicht verlässlich wieder her, kann gegen Sanktionsrecht verstoßen und verändert Ihre Position gegenüber dem Versicherer. Nehmen Sie bei einer Lösegeldforderung zuerst Kontakt zu Ihrem Versicherer, Ihrer Rechtsberatung und einem Incident-Response-Fachmann auf.

Was passiert, wenn Sie anrufen

Was nach Ihrem Anruf geschieht

Das SOC übernimmt die technische Beurteilung und die Reaktion. Ihre Organisation bleibt verantwortlich für die Freigabe formeller Meldungen und der externen Kommunikation.

01

Erste Beurteilung

Keine Ticket-Warteschlange und kein Rückrufformular. Ein Mitglied des Notfallteams bespricht mit Ihnen, was Sie sehen, wann es begonnen hat, welche Systeme betroffen sind und ob der Vorfall noch aktiv scheint. Ab diesem Moment führen wir eine Chronologie.

02

Einschätzen

Schwere, Ausmaß und ob der Vorfall noch aktiv ist. Innerhalb der ersten Stunde haben Sie eine klare Antwort auf die Frage, wie schwer es ist.

03

Eindämmen

Engineers isolieren, entziehen Rechte und sperren. Eindämmung geht vor Untersuchung, denn beides konkurriert miteinander und nur eines davon ist umkehrbar.

04

Melden

Wir erstellen die Erstmeldung binnen 24 Stunden gemeinsam mit Ihnen. Wir reichen nichts ohne Ihre Freigabe ein, und sie geht an die richtige Behörde im richtigen Land.

05

Behebung und Abschluss

Wir untersuchen die Ursache, prüfen die Behebung und erstellen eine Übersicht der Auswirkungen, der durchgeführten Maßnahmen und der empfohlenen Verbesserungen. Die Abschlussmeldung folgt innerhalb eines Monats. Danach das ehrliche Gespräch darüber, was eine Wiederholung verhindern würde.

Ob Sie schon Kunde sind oder nicht

Sie müssen kein Kunde sein

Auch wenn Sie noch kein Kunde sind, gehen wir die Situation mit Ihnen durch. Ein Vorfall ist ein schlechter Moment, um zu entdecken, dass Ihr Anbieter nur für Vertragskunden ans Telefon geht.

Wenn wir Sie noch nicht kennen
  • Wir nehmen den Anruf trotzdem an und beurteilen die Lage
  • Der Notfalleinsatz wird vor Arbeitsbeginn angeboten, nicht danach
  • Wir sagen Ihnen offen, wenn jemand anderes hier besser passt
  • Nichts verpflichtet Sie, danach Kunde zu werden

Bevor wir bezahlte Arbeiten ausführen, erhalten Sie eine Auftragsbestätigung oder ein Notfallangebot mit den Sätzen und Bedingungen. Nach der Bearbeitung sind Sie nicht verpflichtet, weitere Leistungen abzunehmen.

Für SmartCyber-Kunden
  • Das SOC hat es meist schon gesehen und arbeitet bereits daran
  • Ihre Umgebung, Ihre Gesellschaften und Ihre Länder sind bereits dokumentiert
  • Die Meldevorlagen für Ihre Mitgliedstaaten liegen bereit
  • Ihr fester CISO übernimmt die Führung, und Ihre Geschäftsleitung hört eine Darstellung

Der Unterschied liegt nicht darin, wer abnimmt, sondern darin, wie viel zuerst herausgefunden werden muss. Der diensthabende Analyst beginnt mit der technischen Beurteilung. Der feste CISO wird hinzugezogen, wenn organisatorische Entscheidungen, externe Kommunikation oder gesetzliche Meldungen nötig sind.

Nicht dringend, aber beunruhigend

Sind Sie unsicher, ob wirklich ein Vorfall vorliegt?

Melden Sie sich auch bei ungewöhnlichen Anmeldungen, unerwarteten Log-Einträgen, einer starken Zunahme von Phishing oder einer Meldung eines betroffenen Lieferanten. Wir beurteilen, ob eine sofortige Incident Response nötig ist oder ob zusätzliches Monitoring genügt.

Beschreiben Sie, was Sie sehen

Wenn es dringend ist, rufen Sie an. Das hier erreicht ein Postfach und keinen Pager.

Das erreicht direkt unser europäisches Postfach. Bei allem Zeitkritischen rufen Sie bitte an.