Incident Response i praksis
Computerspace · FGU · It-sikkerhed
🚨 Hvad er Incident Response?
Incident Response (IR) er den strukturerede proces en organisation følger, når der sker et cybersikkerhedsbrud eller en hændelse.
Målet: Minimér skade, gendan normal drift og lær af hændelsen.
---
🔄 IR-livscyklus (NIST SP 800-61)
6 faser:
```
1. Preparation → Planlæg og forbyg inden hændelsen
2. Identification → Opdage og bekræfte hændelsen
3. Containment → Stop spredning (short-term + long-term)
4. Eradication → Fjern årsagen (malware, kompromitteret konto)
5. Recovery → Gendan systemer til normal drift
6. Lessons Learned → Hvad gik galt? Hvad kan forbedres?
```
---
📋 IR-playbooks og runbooks
Playbook = Step-by-step guide til håndtering af en specifik hændelsestype:
- Ransomware playbook
- Phishing playbook
- DDoS playbook
Runbook = Teknisk detaljeringsgrad – præcis hvilke kommandoer og handlinger
---
🔒 Containment – Isolering af kompromitterede systemer
- Afkobl kompromitterede maskiner fra netværket (men sluk dem IKKE!)
- Bloker ondsindede IP-adresser i firewall
- Nulstil kompromitterede konti og credentials
- Bevar forensisk bevismateriale
---
🇩🇰 Nationale myndigheder
- NCSC-DK (National Cyber Security Centre) – Dansk national cybersikkerhedsmyndighed
- CFCS (Center for Cybersikkerhed) – Trusselsvurdering og rådgivning
- CERT (Computer Emergency Response Team) – Koordinerer respons på større hændelser
---
📣 Kommunikation under en hændelse
- Intern kommunikation – Hvem informeres hvornår?
- Ekstern kommunikation – Kunder, presse, myndigheder
- GDPR-krav – Databrud skal anmeldes til Datatilsynet inden 72 timer
Læringsmål
- Opremse og forklare de 6 faser i IR-livscyklussen (NIST SP 800-61)
- Forklare hvad en IR-playbook er og give et eksempel på en hændelsestype
- Beskrive korrekt isolering af et kompromitteret system
- Kende til NCSC-DK og CERT og deres roller
- Forklare GDPR-kravet om anmeldelse af databrud inden 72 timer
Sådan kan du arbejde med emnet
- Hvad er de 6 faser i en incident response-livscyklus?
- Hvad er en playbook og hvornår bruges den?
- Hvordan isolerer man et kompromitteret system korrekt?
- Hvad er NCSC-DK og hvad er deres funktion?
- Hvad kræver GDPR ved et databrud?
⚠️ Typiske fejl at undgå
- Slukke maskiner øjeblikkeligt – Det sletter RAM og forensisk bevismateriale
- Ingen playbooks – Stress under et angreb er det forkerte tidspunkt at planlægge
- Glemme lessons learned – Hændelser uden opfølgning gentager sig
---
💡 Tips til at komme i gang
- Læs NIST SP 800-61 – Gratis guide til incident response
- NCSC-DK – ncsc.dk har vejledninger på dansk
- TryHackMe: Incident Response path – Praktiske IR-scenarier
Øv dette emne med AI — quizzer, forklaringer og feedback tilpasset dit niveau.
Prøv Fagportalen gratis