# Incident und Forensik

> Beweise sichern, Containment begrenzen und einen Linux-Incident nachvollziehbar zur Recovery führen.

Track: [Linux System Administration](https://opsmith.app/learn/linux-system-administration)  
Kanonische Fassung: https://opsmith.app/learn/linux-system-administration/incident-forensics  
Stand: 2026-07-30  
Interaktiver Teil: 5 Checks (nur im Browser)

## Incident Response mit belastbarer Evidenz

### Die Betriebsfrage

Wie begrenzt ein Team einen vermuteten Host-Compromise, ohne Beweise, Wiederherstellungsoptionen oder den Betriebsauftrag unnötig zu zerstören?

> **Lernziel:** Du kannst Triage, Containment, Evidenzsicherung und Recovery als getrennte Entscheidungen koordinieren.

### Entscheidungsgrenzen

|  |  |
| --- | --- |
| Triage | Signal, Scope und Business-Impact dokumentieren; Hypothesen nicht als Fakten behandeln. |
| Containment | Kommunikation und Schadensweg begrenzen, möglichst reversibel und mit Owner. |
| Evidenz | Volatile und persistente Artefakte nach freigegebenem Verfahren sichern. |
| Eradication und Recovery | Ursache entfernen, vertrauenswürdigen Zustand wiederherstellen und Zugänge rotieren. |

### Response-Ablauf

Incident führen und Scope schätzen → Containment freigeben und protokollieren → Evidenz vor destruktiven Schritten sichern → Recovery validieren und Erkenntnisse zurückführen

### Vor dem Check

> **Beweiskette:** Forensische Anforderungen, Rechtsraum und Werkzeuge unterscheiden sich. Bei möglicher rechtlicher Relevanz folgt das Team dem freigegebenen Incident- und Evidenzverfahren statt Ad-hoc-Kopien anzulegen.

## Quellen

- nist.gov/privacy-framework/nist-cybersecurity-framework — https://www.nist.gov/privacy-framework/nist-cybersecurity-framework
- cisa.gov/topics/cyber-threats-and-advisories/incident-response — https://www.cisa.gov/topics/cyber-threats-and-advisories/incident-response
- ncsc.gov.uk/collection/incident-management — https://www.ncsc.gov.uk/collection/incident-management
