Gå til indhold
atlas

Hændelseshåndtering

Også kendt som: incident response

Den organiserede måde, en virksomhed opdager, stopper og rydder op efter et sikkerhedsangreb eller uheld og vender tilbage til normal drift.

Kladde - dette opslag er endnu ikke gennemgået.

Læs hele artiklen →

Formelt

Et forberedt forløb i faser - forberedelse, opdagelse og analyse, inddæmning, fjernelse af årsagen, genopretning og efterfølgende evaluering - som udføres af navngivne personer med aftalte beføjelser, når en sikkerhedshændelse indtræffer.

Forklaret enkelt

Ligesom en brandøvelse, der bliver til virkelighed - alle ved, hvem der ringer efter hjælp, hvem der lukker dørene, og hvem der tæller, om alle er kommet ud.

I praksis

Klokken tre om natten slår en kommunes SIEM alarm over et mærkeligt login; den vagthavende tekniker spærrer kontoen, kobler den bærbare fra netværket og ringer til den ansvarlige for hændelsen.

Hvorfor det betyder noget

Minutter tæller under et angreb, og et team, der improviserer, mister tid, spor og penge, som et forberedt team bevarer.

Teknisk uddybning

Disciplinen går tilbage til Morris-ormen i november 1988, hvorefter DARPA finansierede CERT Coordination Center ved Carnegie Mellon; FIRST, det globale forum for responsteams, fulgte i 1990. I to årtier har den dominerende procesmodel været livscyklussen i NIST SP 800-61, hvis Revision 2 (2012) beskriver fire faser: forberedelse; opdagelse og analyse; inddæmning, fjernelse og genopretning; og aktiviteter efter hændelsen. Revision 3 (april 2025) opgav den livscyklus og knytter i stedet hændelseshåndtering til de seks funktioner i NIST Cybersecurity Framework 2.0 (Govern, Identify, Protect, Detect, Respond, Recover), så forberedelse og forbedring ses som løbende arbejde frem for faser. SANS' model i seks trin (preparation, identification, containment, eradication, recovery, lessons learned) deler det samme arbejde op på en anden måde. ISO/IEC 27035-1:2023 beskriver det som planlægning og forberedelse, opdagelse og rapportering, vurdering og beslutning, respons og erfaringsopsamling.

NIST SP 800-61 Revision 3, der blev endelig i april 2025, trak Revision 2 tilbage og udtrykker nu hændelseshåndtering gennem de seks funktioner i Cybersecurity Framework 2.0. Govern, Identify og Protect dækker den forberedelse, der gør respons mulig; Detect dækker at finde og analysere uønskede hændelser; Respond dækker hændelsesstyring, analyse, rapportering og kommunikation samt afhjælpning; og Recover dækker genopretning og kommunikation om genopretningen. Ændringen afspejler synet på hændelseshåndtering som en kapabilitet i hele organisationen, knyttet til risikostyring, frem for et enkelt teams proces, og at erfaringer skal føde forbedringer løbende, ikke kun til sidst.

Teknisk bygger opdagelse og analyse på korreleret telemetri fra SIEM, EDR, identitetsudbyderen og netværkslogs, triage efter en alvorlighedsskala og afgrænsning ved at søge efter kompromitteringsindikatorer og angriberteknikker i hele miljøet. Beviser indsamles i rækkefølge efter flygtighed som beskrevet i RFC 3227 (hukommelse, netværkstilstand og kørende processer før disk), med hashværdier og en dokumenteret kæde for håndtering af beviser, hvis retsforfølgning er mulig. Valg af inddæmning er afvejninger: at isolere en maskine med EDR bevarer den til forensisk analyse, mens at trække strømmen sletter hukommelsen; at nulstille en kompromitteret konto, før man forstår angriberens fodfæste, kan advare angriberen og udløse ødelæggende handlinger. Fjernelsen skal omfatte ethvert fodfæste, herunder planlagte opgaver, web shells, nye konti, OAuth-samtykker og efter kompromittering af domænet krbtgt-nøglen, der nulstilles to gange.

Hændelseshåndtering adskiller sig fra sine naboer. Krisestyring er ledelseslaget, der træffer forretningsbeslutninger omkring hændelsen, driftskontinuitet holder driften i gang imens, og disaster recovery genopretter teknikken efter omfattende tab. Indberetning til myndigheder efter NIS2, databeskyttelsesforordningen eller DORA er en af de forpligtelser, der håndteres inden for hændelseshåndteringen. I praksis bruger mange danske organisationer en ekstern incident response-leverandør på retainer, og aktiveringsproceduren, kontaktoplysningerne og den forhåndsaftalte adgang skal være en del af forberedelsen.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Trussel
  2. →Hændelseshåndtering

Relationer

Forudsætter
Trussel
Forveksl ikke med
Krisestyring

Kilder og videre læsning

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.