Startseite / Blog / IR Erste 60 Minuten
Vorfall
Reaktion auf Vorfälle: 12 Schritte, die Sie in den ersten 60 Minuten unternehmen sollten
Der Alarm ist angekommen – keine Panik. Reihenfolge der Eindämmung, Beweiserhebung und Kommunikation.
K
Kerem M.
2. Mai 2026 · 11 Minuten Lesezeit
Wenn der kritische Alarm eintrifft, bestimmen Entscheidungen in der ersten Stunde den Schaden. Dieses Playbook richtet sich an SIEM-fokussierte SOC-Teams.
- Alarm überprüfen – falsch positiv? Öffnen Sie die relevanten Protokollzeilen.
- Vorfall öffnen — Einzelticket, alle zugehörigen Alarme verbinden.
- Betroffene Vermögenswerte auflisten — IP, Benutzer, Host.
- Eindämmung – Firewall verweigert, Konto deaktiviert (genehmigt).
- Protokolle sperren – Löschen Sie die Aufbewahrung nicht, sondern holen Sie sich ein forensisches Paket.
- Zeitleiste – Füllen Sie die SIEM-Timeline-Ansicht aus.
- Kontakt — Management- und RechtsInformationen.
- Grundursachenhypothese – nicht weitergeben, bis es bewiesen ist.
- Markieren Sie MITRE — T1110, T1190 usw. für die Berichterstattung.
- Verbesserung — Regel aktualisieren, Erkennungslücke schließen.
Der OxiSec Vorfall Builder gruppiert automatisch zugehörige Alarme; KI liefert eine Zusammenfassung „was passiert ist/was zu tun ist“.