Reaktion auf Sicherheitsvorfälle
Reagiert auf einen Sicherheitsvorfall gemäß dem Runbook, indem er diesen eindämmt, Beweismittel sichert, Daten wiederherstellt und die zuständigen Stellen rechtzeitig informiert.
Wie hrmforce dies misst
- Messmethode
- Simulation
- hrmforce-Instrument
- Wissenstest (kundenspezifisch), Arbeitsproben-Test
- Kompetenz (50-Framework)
- Stressresilienz
- Trainierbarkeit
- mittel
- Nachfrageausblick 2026 bis 2030
- steigend
Simulierte Arbeitssituation, in der Regel digital, mit standardisierter Bewertung.
Verhaltensanker
| Ebene | Verhalten auf dieser Ebene |
|---|---|
| N1 Geführt | Meldet einen vermuteten Vorfall unverzüglich, rührt nichts an und befolgt die Anweisungen des Koordinators. arbeitet unter Aufsicht und befolgt Anweisungen · Routine, jeweils eine Variable nach der anderen · eigene Aufgabe |
| N3 Beherrscht | Begrenzt eigenständig den Schaden während eines Vorfalls, sichert Beweismittel und liefert einen nachvollziehbaren Ablauf der Ereignisse. legt den eigenen Ansatz fest und holt proaktiv Input ein · mehrere Variablen, gewisse Mehrdeutigkeiten · eigenes Team oder eigener Prozess |
| N5 Führung | Leitet das unternehmensweite Einsatzteam, trifft Entscheidungen zur externen Kommunikation und verbessert das Runbook nach jeder Übung. legt den Standard und die Richtlinien fest · strategisch, unter hoher Unsicherheit · Organisation, Wertschöpfungskette oder Berufsfeld |
N2 und N4 sind bewusst nicht verankert. Die Bewerter ordnen sie gemäß der Konvention O*NET zwischen den Ankerpunkten ein.
Zugrundeliegende Skills
Diese Skills übernehmen die Messroute und die Verhaltensanker dieses Konstrukts.
| T | Skill | Definition | Nachfrageausblick 2026 bis 2030 |
|---|---|---|---|
| V | Durchführung eines Plans zur Reaktion auf Vorfälle Reaktion auf Vorfälle | Reagiert gemäß dem Runbook auf einen Sicherheitsvorfall und protokolliert Rollen, Entscheidungen und Zeitstempel. | steigend |
| T | Einsatz eines SIEM SIEM | Durchsucht und korreliert Ereignisse in einem SIEM, konfiguriert Erkennungsregeln und bewertet generierte Warnmeldungen. | steigend |
| V | Durchführung einer SOC-Triage SOC-Triage · Einstufung von Meldungen | Prüft eingehende Meldungen auf Echtheit und Dringlichkeit, ergänzt sie um Kontextinformationen und leitet sie weiter oder schließt sie ab. | steigend |
| V | Enthält einen Kompromiss Eindämmung | Isoliert betroffene Systeme und Konten umgehend, sodass sich ein Angreifer nicht weiter im Netzwerk ausbreiten kann. | steigend |
| V | Aufbewahrung von Belegen Beweissicherung | Sichert Protokolldateien, Festplattenabbilder und Zeitachsen, damit diese für Ermittlungs- oder Strafverfolgungszwecke weiterhin nutzbar bleiben. | steigend |
| V | Durchführung forensischer Untersuchungen Digitale Forensik | Rekonstruiert anhand von Spuren in Systemen und Protokolldateien, was ein Angreifer wann getan hat. | steigend |
| V | Wiederherstellung nach einem Ransomware-Angriff Wiederherstellung nach einem Ransomware-Angriff | Stellt Systeme anhand einwandfreier Sicherungen wieder her, prüft auf verbleibende Zugriffsrechte und legt die Reihenfolge der Wiederherstellung fest. | steigend |
| V | Meldung eines Sicherheitsvorfalls an eine Aufsichtsbehörde Behördliche Meldung | Stellt fest, welche Meldepflichten gelten, reicht den Bericht fristgerecht ein und verfolgt die weiteren Schritte. | steigend |
| V | Durchführung einer Krisenübung Simulationsübung | Organisiert eine Übung mit einem realistischen Szenario, bewertet das Teamverhalten und erfasst Verbesserungsmöglichkeiten. | steigend |
| V | Nutzung von Bedrohungsinformationen Bedrohungsinformationen | Nutzt Informationen zu aktuellen Angriffstechniken und Indikatoren, um die Erkennung und die Maßnahmen anzupassen. | steigend |