Sie werden darüber informiert, dass ein Computer in Ihrem Netzwerk durch einen Threat bedroht ist. Über solch einen Vorfall könnte Sie Ihre Firewall oder Anti-Virus-Lösung informieren. Dieser Beitrag listet Maßnahmen auf, die in so einem Fall unternommen werden können.
Die Sofortmaßnahmen bei einem Virenbefall könnten wie folgt aussehen:
- Sofortige Isolation des Rechners vom Netzwerk (z.B. Port-Shutdown, Sperren des WLAN-Zugangs, Isolation durch Firewall)
- Lagebericht an den IT-Sicherheitsbeauftragten über den Sicherheitsvorfall mit allen zur Verfügung stehenden Informationen
- Konsolidieren des Benutzers, um die durchgeführten Aktionen zu dem ursächlichen Zeitpunkt zu hinterfragen
- Überprüfung der Firewall- und Antiviren-Logs, um festzustellen, ob der Virus abgewehrt werden konnte
- Recherche darüber, welches Verhalten der Virus zeigt und wie der Virus auf einem Rechner nachweisbar ist
- Forensische Untersuchung, ob der Virus auf dem Rechner anhand der vorliegenden Informationen nachweisbar ist
- Sichtung der Betriebssystem-Logs
- Scan des Rechners per Antiviren-Boot-Medium
- Lagebericht an den IT-Sicherheitsbeauftragten über forensische Untersuchungen und Zusammenfassung des Interviews mit dem Benutzer
- Ggf. Neuinstallation des Rechners mit vorheriger Sicherung oder Freigabe der Weiterbenutzung durch den IT-Sicherheitsbeauftragten
- Ggf. Kommunikation des Vorfalls an die Geschäftsleitung und/ oder andere interessierte Organisationseinheiten durch den IT-Sicherheitsbeauftragten