Incident Management
Incident management is het vaste proces waarmee een organisatie een beveiligingsincident, zoals een hack of datalek, snel opmerkt, onderzoekt en oplost. Het doel is om de schade zo klein mogelijk te houden en de organisatie snel weer normaal te laten werken.
Wat is Incident Management?
Incident management is de gestructureerde manier waarop je securityincidenten beheert, van het eerste signaal tot de evaluatie achteraf. Het regelt rollen, verantwoordelijkheden, communicatie en escalatie, meestal vastgelegd in een incident response plan.
Let op het onderscheid met ITIL incident management. ITIL is een raamwerk voor IT-servicebeheer. Die vorm richt zich op gewone IT-serviceverstoringen, zoals een applicatie die uitvalt. Security incident management draait om dreigingen en aanvallen die jouw data en systemen raken.
Ook incident response valt hieronder, maar is niet hetzelfde. Incident response is de feitelijke reactie op een aanval. Incident management is het bredere beheerproces eromheen dat die reactie voorbereidt en blijvend verbetert.
Hoe werkt Incident Management?
Het proces verloopt in vaste fases. Zo houd je grip, ook onder druk tijdens een aanval.
- In de voorbereiding leg je een plan, rollen en oefeningen vast.
- Tijdens detectie signaleer je verdachte activiteit via logging en monitoring.
- Bij de analyse bepaal je wat er speelt en hoe ernstig het is.
- Met indamming (containment) beperk je de aanval en voorkom je verdere schade.
- In de herstelfase breng je systemen veilig terug naar normaal.
- Bij de evaluatie leg je lessons learned vast en verbeter je het plan.
De laatste stap voedt de eerste. Elke evaluatie maakt je voorbereiding op een volgend incident sterker, zodat je continu verbetert.
Wat is de rol van Incident Management binnen een SOC?
Een Security Operations Center (SOC) is het team dat jouw IT-omgeving bewaakt en beveiligingsincidenten aanstuurt. Binnen het SOC krijgt incident management zijn operationele basis.
Het SOC monitort 24/7 en gebruikt daarvoor een SIEM (Security Information and Event Management), software die logs en signalen uit je systemen samenbrengt. Zo detecteert het team incidenten vroeg en coördineert het de respons volgens vaste procedures.
Veel organisaties beleggen dit bij een managed SOC. Zo krijg je 24/7 monitoring en ervaren analisten, zonder zelf een volledig securityteam op te bouwen.