Inleiding

Wanneer een beveiligingsincident zich voordoet, lopen de spanningen hoog op en wordt helder denken een luxe. Het verschil tussen een gecontroleerde respons en chaotisch geharrewar hangt vaak af van één ding: voorbereiding. Een goed bijgehouden checklist vervangt geen expertise, maar zorgt er wel voor dat kritieke stappen niet worden overgeslagen op het moment dat de druk het hoogst is.

Deze checklist volgt de incident response-levenscyclus zoals gedefinieerd in NIST SP 800-61 Rev. 2 (Computer Security Incident Handling Guide), aangevuld met lessen uit real-world opdrachten in uiteenlopende sectoren. Ze behandelt vijf fasen: Preparation (Voorbereiding), Detection & Analysis (Detectie en analyse), Containment (Indamming), Eradication & Recovery (Eradicatie en herstel) en Post-Incident Activity (Post-incident activiteit).

Print haar uit. Hang haar op de muur in uw SOC. Pas haar aan uw omgeving aan. Het doel is niet om haar blindelings te volgen — het gaat erom dat niets over het hoofd wordt gezien wanneer elke minuut telt.

77% van de organisaties mist een consistent toegepast incident response-plan, volgens sectoronderzoeken. Een gedocumenteerd, geoefend plan is uw grootste voordeel.

Fase 1: Voorbereiding

Voorbereiding is de fase die u investeert vóórdat er iets misgaat. Elk uur dat hier wordt besteed, betaalt zich terug wanneer een incident zich voordoet. Het doel is ervoor te zorgen dat uw mensen, processen en technologie gereed zijn om beveiligingsincidenten te detecteren, erop te reageren en ervan te herstellen.

Fase 2: Detectie & analyse

Detectie is waar het incident response-proces werkelijk begint. De kwaliteit van uw initiële analyse bepaalt elke beslissing die daarna volgt. Handel snel, maar doe geen afbreuk aan nauwkeurigheid — een verkeerd geïdentificeerd incidenttype kan uw team volledig op het verkeerde spoor zetten.

Fase 3: Indamming

Indamming gaat over het stoppen van de bloeding zonder bewijsmateriaal te vernietigen of een aanvaller die nog meekijkt te waarschuwen. Er zijn twee subfasen: kortetermijn-indamming (stop de onmiddellijke schade) en langetermijn-indamming (handhaaf een stabiele toestand terwijl u zich voorbereidt op eradicatie). De balans tussen snelheid en voorzichtigheid hangt af van de vraag of de aanvaller nog actief is.

Kortetermijn-indamming

Langetermijn-indamming

Fase 4: Eradicatie & herstel

Eradicatie verwijdert de dreiging uit uw omgeving. Herstel herstelt de normale werking. Beide moeten grondig worden uitgevoerd — een overhaaste eradicatie nodigt uit tot hercompromittering, en een overhaast herstel brengt opnieuw risico's met zich mee. Geduld hier is geen luxe; het is een discipline.

Fase 5: Post-incident activiteit

De post-incidentfase is waar goede teams uitgroeien tot uitstekende teams. Elk incident is een leermogelijkheid, maar alleen als u de lessen vastlegt en ernaar handelt. Deze fase is niet optioneel — het is waar u het institutioneel geheugen opbouwt dat de volgende respons sneller en doeltreffender maakt.

Een noot over documentatie

Handhaaf gedurende elke fase een gedetailleerd, tijdgestempeld incidentlog. Leg elke actie, elke beslissing (en de redenering erachter), elke bevinding en elke communicatie vast. Dit log dient meerdere doeleinden: het maakt overdrachten tussen ploegen mogelijk, ondersteunt de post-incident evaluatie, voldoet aan regulatoire vereisten en levert bewijs als juridische procedures volgen. Als het niet is gedocumenteerd, is het niet gebeurd.

Deze checklist aanpassen

Deze checklist is een startpunt, geen afgerond product. Elke organisatie heeft unieke infrastructuur, regulatoire verplichtingen, risicotolerantie en teamstructuren. Neem dit kader en pas het aan:

Heeft u deskundige incident response-ondersteuning nodig?

ForgeWork biedt incident response-diensten in heel Europa aan, van noodrespons tot de ontwikkeling van IR-programma's. Ons DFIR Assist-platform helpt teams bij het beheren van forensische onderzoeken, en ons IR TTX Training-programma bouwt de spiergeheugen die uw team nodig heeft vóór het volgende incident.