Jump to content

Schadensfall analysieren, Notfallplan, Hardware erneuern?


Empfohlene Beiträge

Guten Tag,

 

nur zur Vorsorge und hoffentlich niemals benötigt, dokumentiere ich, was bei einem IT-Sicherheitsvorfall (Ransomware usw.) getan werden muss. Während ich mir darüber im Klaren bin, was getan werden muss, um z. B. einmal alles neu zu machen, fallen mir zwei Punkte schwer.

 

  1. Analyse, also was das Einfallstor war. Idealerweise beauftragt man einen Dienstleister, aber was sollte der können? Bei AnyDesk wurde offiziell Crowdstrike genannt. Nimmt man einen Dienstleister der z. B. auch Pentesting anbietet? Ist die Nennung solcher Dienstleister hier überhaupt gewollt?
     
  2. Ich habe nun schon von mehreren Firmen die wir kennen gehört, dass diese bei solch einem Vorfall (Ransomware) auch die komplette Hardware ausgetauscht haben. Einen handfesten Grund der sich aus einer Analyse ergeben hat, konnte mir niemand nennen. Eher so: War sowieso mal wieder fällig. Hat der Dienstleister empfohlen. Sicher ist sicher, wer weiß.

 

Gerade die Hardware zu tauschen wäre mir ohne konkreten Grund jetzt nicht eingefallen.

 

Evtl. kann jemand aus Erfahrung berichten, danke.

bearbeitet von wznutzer
Schreibfehler
Link zu diesem Kommentar

Moin,

 

der Grund, warum zum Hardware-Tausch geraten wird, ist UEFI-Persistence. Es gibt einige Proof of Content-Darstellungen und einige wenige tatsächlich durchgeführte Angriffe. Verbreitet ist es nicht, aber ausgeschlossen eben auch nicht.

 

Mit dem Dienstleister seiner Wahl sollte man bereits in Friedenszeiten a. einen Vertrag schließen, der seine Verfügbarkeit bei einem Angriff gewährleistet, und b. im Detail besprechen, wie Daten für die Forensik konserviert werden sollen. Ich kann zwei Firmen nennen, die sehr gut sind, gerne per PM.

Link zu diesem Kommentar

Hab noch was vergessen - natürlcih haben wir (wenn mal Verdacht bestand..) so ein Ding im Labor ohne LAN etc untersucht und meistens nur eine verdächtige Mail bzw. Anhang lokal gefunden

Einmal ein Versuch von sozial Phishing, trotzdem die HDD getauscht oder s.o.

Einen direkten Angriff gab wir nur einen auf den Exchange selber aber hatten wir bereits vorher Maßnahmen eingeleitet und wir waren nur noch nicht fertig - da hatten wir aber Glück (ganz andere Geschichte...)

:-)

Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...