Der Wert eines Plans liegt fast vollständig darin, Dinge vorab entschieden zu haben: wer einen Vorfall ausruft, wer Produktion abschalten darf, wer mit Kunden spricht, wohin die Notizen gehen, welche Behörde informiert werden muss und in welcher Frist. Nichts davon entscheidet man um zwei Uhr nachts vor Publikum.
Am häufigsten fehlt die Fähigkeit zu rekonstruieren, was passiert ist. Wurden die Logs nicht aufbewahrt oder dort, wo der Angreifer hinkam, lautet der ehrliche Bericht: Umfang unbekannt — und „wir können es nicht ausschließen“ ist ein weit teurerer Satz als der Speicherplatz, der ihn vermieden hätte.
Verwandte Begriffe
Blue Team
Die defensive Seite: Systeme härten, beobachten und handeln, wenn etwas passiert.
Bedrohungsmodell
Eine schriftliche Antwort darauf, wer das angreifen würde, was er will und was ihn tatsächlich aufhalten würde.
Datenabfluss
Daten aus einem System herausschaffen, das sie nicht hätte hergeben dürfen.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
