Incident Response und NKSC-Meldungen
Gehackte Website, Datenabfluss, Schadcode auf dem Server. Wir untersuchen, bereinigen und erstellen die Meldung an die Behörden — mit Beweisen, Chronologie und Auswirkungsbewertung.
Wenn der Vorfall gerade läuft: Löschen Sie keine Dateien, spielen Sie kein Backup ein und ändern Sie die Serverkonfiguration nicht. Diese Schritte vernichten die Beweise, die für Meldung, Versicherung und das Auffinden der Lücke nötig sind. Beschränken Sie den öffentlichen Zugriff und rufen Sie an — +370 682 88988.
Vorgehen
Fünf Phasen vom Anruf bis zum Bericht
Die Reihenfolge ist keine Formsache. Wer zuerst bereinigt und dann untersucht, hat ein sauberes System und keine Antwort auf die Frage, wie es passiert ist.
- EindämmungWir trennen das betroffene System vom öffentlichen Zugriff und schließen den aktiven Kanal, lassen den Zustand für die Untersuchung aber intakt.
- BeweissicherungDatenträger- und Datenbank-Snapshots, Server- und Zugriffsprotokolle, Datei-Zeitstempel, Hashwerte — alles mit Zeitstempel und Verwahrkette.
- AnalyseWir ermitteln Angriffsvektor, Zeitpunkt des Erstzugriffs, erreichte Daten, mögliche Abflüsse personenbezogener Daten und die weitere Ausbreitung.
- Meldung an BehördenWir erstellen die Meldung an das NKSC und, soweit einschlägig, an die Datenschutzaufsicht und das EU-CSIRT-Netzwerk — Fakten, Chronologie, Auswirkungsbewertung, Maßnahmen.
- Wiederherstellung und HärtungSauberes System, sämtliche Zugangsdaten erneuert, Lücken geschlossen, Monitoring aktiviert und Abschlussbericht mit Empfehlungen.
Fristen
NIS2-Meldefristen
Für Einrichtungen im Anwendungsbereich von NIS2 ist der Meldezeitplan festgelegt. Wir arbeiten ab der ersten Stunde danach.
- 24 Stunden — FrühwarnungErstmeldung eines erheblichen Vorfalls: was geschehen ist, ob rechtswidriges Handeln vermutet wird, ob grenzüberschreitende Auswirkungen möglich sind.
- 72 Stunden — VorfallsmeldungErste Bewertung von Schwere und Auswirkungen, Kompromittierungsindikatoren, ergriffene Maßnahmen.
- 1 Monat — AbschlussberichtAusführliche Beschreibung, Ursache, Auswirkungen, ergriffene und geplante Maßnahmen.
Konkrete Pflichten hängen von der Einrichtungskategorie ab. Wir bewerten Ihre Lage gemeinsam zu Beginn.
Ergebnisse
Was Sie erhalten
- Technischer VorfallsberichtChronologie, Vektor, betroffene Systeme, Kompromittierungsindikatoren.
- MeldungsentwurfFertiger Text mit allen erforderlichen Feldern — Sie prüfen und reichen ein.
- AuswirkungsbewertungOb personenbezogene Daten betroffen waren, welche Kategorien, wie viele Personen.
- MaßnahmenplanPriorisiert: sofort, innerhalb eines Monats, in interne Regelungen aufzunehmen.
Preis
Transparenter Stundensatz
Der Umfang eines Vorfalls ist vorab unbekannt, daher arbeiten wir stundenweise und vereinbaren vorher eine Budgetgrenze. Erstgespräch und Ersteinschätzung sind kostenlos.
80 € / Std. zzgl. MwSt.
- Ersteinschätzung kostenlosWir sagen Ihnen, ob es ein Vorfall ist und wie groß er ungefähr ausfällt.
- Budgetgrenze vorab vereinbartBei Erreichen der Grenze stoppen wir und besprechen das weitere Vorgehen.
- Bericht inklusiveDie Dokumentation ist keine Zusatzleistung.
Prävention
Besser vor dem Vorfall
- Updates nach PlanCore, Themes und Plugins, vor dem Einspielen getestet.
- Gehärtete KonfigurationGetrennte Rechte, fail2ban, UFW, Zwei-Faktor-Authentifizierung für die Verwaltung.
- Monitoring und ProtokolleÜberwachung von Änderungen und Anmeldungen mit Benachrichtigung bei Abweichungen.
- Geprüfte BackupsEin Backup, das nie wiederhergestellt wurde, ist kein Backup.
FAQ
Fragen zu Vorfällen
Was ist in den ersten Minuten zu tun?
Löschen Sie keine Dateien und spielen Sie kein Backup ein. Beschränken Sie den öffentlichen Zugriff — Wartungsmodus oder Sperre auf Serverebene. Ändern Sie keine Passwörter, solange die Protokolle nicht gesichert sind, es sei denn, der Zugriff ist offensichtlich noch aktiv. Dann melden Sie sich.
Muss wirklich gemeldet werden?
Das hängt von der Einrichtung und vom Vorfall ab. Für öffentliche Stellen und Einrichtungen im Anwendungsbereich von NIS2 besteht eine gesetzliche Meldepflicht. Sind personenbezogene Daten abgeflossen, wird die Meldepflicht gegenüber der Datenschutzaufsicht — und teils gegenüber den Betroffenen — gesondert bewertet. Wir bewerten das mit Ihnen und erstellen die Unterlagen; die Entscheidung trifft die Einrichtung.
Wie lange dauert eine Untersuchung?
Eine typische WordPress-Website mit einem Angriffsvektor: wenige Stunden bis zwei Tage. Ein Server mit mehreren Systemen oder lange unentdeckter Präsenz dauert länger. Nach der Ersteinschätzung nennen wir einen Umfang.
Arbeiten Sie nur für eigene Kunden?
Nein. Wir untersuchen auch Vorfälle auf Websites, die wir weder gebaut noch gehostet haben. Wir benötigen Server- und Protokollzugriff — fehlt dieser, sagen wir vorab, was dennoch feststellbar ist.
Können Sie mit unserem bisherigen Dienstleister zusammenarbeiten?
Ja, und so läuft es oft: Wir untersuchen und erstellen die Unterlagen, Ihr bisheriger Dienstleister führt die Wiederherstellung nach unseren Empfehlungen durch. Das ist meist der schnellste Weg.
Vermuten Sie einen Vorfall?
Das Erstgespräch kostet nichts und genügt oft, um einen technischen Fehler von einem Einbruch zu unterscheiden.