opsmith / linux-system-administration / Modul

Incident und Forensik

Beweise sichern, Containment begrenzen und einen Linux-Incident nachvollziehbar zur Recovery führen.

Incident Response mit belastbarer Evidenz

Einführung · 4 Abschnitte · ~14 Min Lesezeit · Stand

Die Betriebsfrage

Wie begrenzt ein Team einen vermuteten Host-Compromise, ohne Beweise, Wiederherstellungsoptionen oder den Betriebsauftrag unnötig zu zerstören?

Entscheidungsgrenzen

TriageSignal, Scope und Business-Impact dokumentieren; Hypothesen nicht als Fakten behandeln.
ContainmentKommunikation und Schadensweg begrenzen, möglichst reversibel und mit Owner.
EvidenzVolatile und persistente Artefakte nach freigegebenem Verfahren sichern.
Eradication und RecoveryUrsache entfernen, vertrauenswürdigen Zustand wiederherstellen und Zugänge rotieren.

Response-Ablauf

  1. Incident führen und Scope schätzen
  2. Containment freigeben und protokollieren
  3. Evidenz vor destruktiven Schritten sichern
  4. Recovery validieren und Erkenntnisse zurückführen

Vor dem Check

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

5 Checks starten →

Modul-Aufbau

EINFÜHRUNGIncident Response mit belastbarer Evidenz~14 Min
ADR-001INCIDENT-CONTAINMENTsenior
FLOW-002MISSION · INCIDENT-RECOVERYprincipal
TRACE-003MISSION · INCIDENT-TRIAGEprincipal
ADR-004EVIDENCE-HANDLINGsenior
ADR-005INCIDENT-RECOVERYprincipal

Quellen

  1. 01nist.gov/privacy-framework/nist-cybersecurity-framework
  2. 02cisa.gov/topics/cyber-threats-and-advisories/incident-response
  3. 03ncsc.gov.uk/collection/incident-management