In het kort
- De eerste 60 minuten (het ‘Golden Hour’) bepalen de uiteindelijke financiële en operationele schade van een cyberaanval.
- Een effectief Incident Response Plan (IRP) vereist directe isolatie van systemen en het veiligstellen van forensisch bewijs.
- Bij SPS benadrukken we dat voorbereiding, out-of-band communicatie en duidelijke draaiboeken cruciaal zijn voor een succesvolle respons.
Waarom is het ‘Golden Hour’ cruciaal bij een security-lek?
Het ‘Golden Hour’ is de eerste 60 minuten na de ontdekking van een lek, waarin snelle actie de verspreiding van malware stopt en dataverlies minimaliseert. Binnen dit tijdsbestek kan een lokale besmetting escaleren tot een bedrijfsbrede crisis. Door direct in te grijpen volgens een vastgesteld protocol, beperk je de impact op de bedrijfsvoering aanzienlijk.
De eerste stap: Isolatie en triage
Directe isolatie van geïnfecteerde systemen van het netwerk is de absolute prioriteit om verdere besmetting te voorkomen. Trek letterlijk of digitaal de netwerkkabel eruit, maar laat de systemen aanstaan om vluchtig geheugen (RAM) te behouden voor forensisch onderzoek. Triage bepaalt vervolgens de ernst, de aard van de aanval en de scope van het incident.
Wie moet je direct informeren tijdens een cyberincident?
Binnen de eerste 60 minuten informeer je uitsluitend het interne crisisteam, de IT-beveiligingspartner en de directie. Heldere communicatielijnen voorkomen paniek en lekken naar de pers. Het crisisteam neemt de leiding, terwijl IT-experts de dreiging neutraliseren. Externe partijen zoals de Autoriteit Persoonsgegevens (AP) volgen later.
Bewijslast veiligstellen voor forensisch onderzoek
Het bevriezen van de huidige staat van de IT-omgeving garandeert dat forensische experts de bron en methode van de aanval kunnen achterhalen. Logbestanden, netwerkverkeer en geheugendumps zijn essentieel bewijsmateriaal. Zonder deze data is het onmogelijk om te bepalen welke gegevens precies zijn gestolen of hoe de hacker is binnengekomen.
Checklist: Acties voor de eerste 60 minuten (Het Draaiboek)
0-10 minuten: Detectie en Verificatie
- Bevestig dat het om een daadwerkelijk incident gaat en geen ‘false positive’.
- Identificeer welke systemen, servers en accounts betrokken zijn.
10-20 minuten: Isolatie
- Koppel geïnfecteerde apparaten los van het netwerk (schakel Wi-Fi en ethernet uit).
- Blokkeer direct de gecompromitteerde gebruikersaccounts.
- Isoleer back-up systemen om besmetting van hersteldata te voorkomen.
20-30 minuten: Opschaling en Communicatie
- Activeer het Incident Response Team (IRT).
- Start de veilige out-of-band communicatiekanalen.
- Informeer het management over de eerste feitelijke bevindingen.
30-50 minuten: Triage en Analyse
- Stel de initiële aanvalsvector vast (bijv. phishing, kwetsbaarheid in software).
- Beoordeel of er sprake is van een potentieel datalek met persoonsgegevens.
- Stel logbestanden en systeemstatussen veilig voor onderzoek.
50-60 minuten: Planning van Herstel
- Bepaal de strategie voor het verwijderen van de dreiging (Eradication).
- Bereid de eerste interne communicatie voor richting medewerkers.
Conclusie
De eerste 60 minuten na een security-lek zijn bepalend voor de overleving en reputatie van uw organisatie. Een papieren plan is niet genoeg; het moet in de praktijk getest zijn. Bij SPS helpen wij organisaties met het opzetten, testen en uitvoeren van een waterdicht Incident Response Plan, zodat u precies weet wat u moet doen als elke seconde telt.
Veelgestelde vragen over incident Response Plan
- Moet ik direct de Autoriteit Persoonsgegevens (AP) bellen?Nee, niet in de eerste 60 minuten. Je hebt 72 uur de tijd om een datalek te melden bij de AP nadat je er kennis van hebt genomen. Focus eerst op het stoppen van het lek.
- Mag ik een gehackte computer direct opnieuw opstarten?Nee. Door een systeem opnieuw op te starten, wis je het werkgeheugen (RAM). Hierdoor gaat cruciaal forensisch bewijsmateriaal verloren. Koppel de computer los van het netwerk, maar laat hem ingeschakeld.
- Wat is de belangrijkste rol in een Incident Response Team?De Incident Commander. Deze persoon hakt knopen door, coördineert alle acties en zorgt dat IT-specialisten ongestoord kunnen werken zonder afgeleid te worden door vragen van het management of de directie.


perts