Incidentrespons is alles wat er gebeurt nadat is vastgesteld dat er echt iets aan de hand is. Detectie levert het signaal, respons levert het resultaat, en tussen die twee zit het deel waar organisaties de meeste tijd verliezen.
Die tijd verliezen ze zelden aan techniek. Ze verliezen hem aan de vraag wie mag besluiten dat een systeem uit gaat. In dit artikel lees je welke fasen incidentrespons kent, wat je van een dienstverlener mag verwachten en wat je zelf geregeld moet hebben.
De vier fasen in het kort
- Incidentrespons kent vier fasen: indammen, onderzoeken, herstellen en leren.
- Indammen gaat voor onderzoeken; eerst de bloeding stelpen.
- De grootste vertraging is bijna altijd een besluit dat niemand mag nemen.
- Een dienstverlener kan indammen en onderzoeken; herstellen en communiceren blijft bij jou.
- Zonder vastlegging tijdens het incident is de nasleep vrijwel onmogelijk.
De vier fasen van incidentrespons
Indammen. Voorkomen dat het erger wordt: accounts blokkeren, systemen isoleren, verbindingen verbreken. Dit gaat voor alles, ook voor de vraag hoe het kon gebeuren.
Onderzoeken. Vaststellen hoe men binnenkwam, hoever men is gekomen en welke gegevens zijn geraakt. Dit bepaalt of je een meldplicht hebt en wat je aan betrokkenen moet vertellen.
Herstellen. Systemen schoon terugbrengen. Let op de valkuil: een back-up terugzetten die van na de inbraak dateert, brengt het probleem gewoon terug.
Leren. Vaststellen welke maatregel dit had voorkomen en die daadwerkelijk doorvoeren. Dit is de fase die het vaakst overslaat omdat iedereen opgelucht is dat het voorbij is.
Waar de tijd echt verloren gaat
In de praktijk ligt de vertraging zelden bij het analyseren. Ze ligt bij drie vragen waarop niemand vooraf een antwoord had.
Wie mag besluiten dat er iets uit gaat? Een systeem isoleren betekent vaak dat een deel van het bedrijf stilvalt. Als dat besluit bij iemand ligt die op vakantie is, staat alles stil terwijl de aanvaller doorwerkt.
Wie praat er naar buiten? Klanten, medewerkers, eventueel de pers. Zonder afspraak ontstaat er een ander incident naast het eerste.
Wanneer melden we? Onder de Cyberbeveiligingswet lopen de termijnen in uren en begint de klok bij ontdekking. Zie de meldtermijnen bij een incident. Wachten tot je het volledige beeld hebt, is meestal de verkeerde keuze.
Wat neemt een dienstverlener over en wat niet?
Bij managed detection and response zit indammen doorgaans in de dienst, en onderzoek gedeeltelijk. Wat er bijna nooit in zit, is herstel: systemen opnieuw opbouwen, data terugzetten, gebruikers weer aan het werk krijgen. Dat is werk van jouw beheerpartij.
Vraag daarom expliciet waar de dienst ophoudt. Een gebruikelijke grens is dat de dienstverlener indamt en onderzoekt en jou een rapport levert, en dat alles daarna op nacalculatie gaat of bij een andere partij ligt. Dat is een prima afspraak, zolang je hem kent voordat het misgaat en niet op de avond zelf.
Communicatie naar klanten en toezichthouder blijft altijd bij jou. Dat kun je niet uitbesteden, ook niet gedeeltelijk.
De fase die vrijwel altijd overslaat
Leren is de vierde fase en in de praktijk de eerste die sneuvelt. Zodra de systemen weer draaien, gaat iedereen terug naar het werk dat is blijven liggen, en de vraag welke maatregel dit had voorkomen wordt nooit beantwoord.
Plan die evaluatie daarom vooraf in, binnen twee weken na afronding, met de mensen die erbij waren. Twee vragen zijn genoeg: wat had dit voorkomen, en wat had ons sneller laten reageren. Uit die tweede vraag komen bijna altijd organisatorische verbeteringen en geen technische, want daar zat ook de vertraging.
Leg de uitkomst vast als maatregelen met een eigenaar en een datum. Zonder dat is de evaluatie een gesprek geweest, en staat over een jaar dezelfde oorzaak weer aan de basis van het volgende incident.
Wat je tijdens het incident moet vastleggen
Tijdens een incident voelt vastleggen als tijdverspilling. Achteraf is het het enige waarmee je kunt reconstrueren wat er is gebeurd, en het is wat een toezichthouder wil zien.
Houd minimaal bij: wanneer het is opgemerkt en door wie, welke systemen zijn geraakt, welke maatregel op welk tijdstip is genomen, wie welk besluit heeft genomen, en wanneer er is gemeld. Wat er verder in dat dossier hoort, staat bij incidentregistratie.
Wijs vooraf iemand aan die dit tijdens het incident doet en die verder geen taak heeft. Iemand die meehelpt met oplossen, schrijft niets op.
Veelgestelde vragen over incidentrespons
Wat is het verschil tussen detectie en incidentrespons?
Detectie stelt vast dat er iets aan de hand is. Incidentrespons is alles wat daarna gebeurt: indammen, onderzoeken, herstellen en leren. Een dienst die alleen detecteert, levert je een melding en geen oplossing.
Moet ik eerst onderzoeken of eerst indammen?
Eerst indammen. Elk uur dat een aanvaller doorwerkt, maakt de schade groter. Onderzoek naar de oorzaak kan daarna, mits je genoeg sporen bewaart om het onderzoek nog te kunnen doen.
Zit herstel bij een MDR-dienst inbegrepen?
Meestal niet. De grens ligt vaak bij indammen en onderzoeken; het opnieuw opbouwen van systemen ligt bij je beheerpartij of gaat op nacalculatie. Vraag dat vooraf na.
Wie communiceert er naar klanten?
Dat blijft altijd bij jouw organisatie. Leg vooraf vast wie dat doet en wie meeleest, want een onhandig bericht veroorzaakt een tweede incident naast het eerste.


