Ga naar inhoud

Hoe wij een cyberincident afhandelen

Als u SecDesk belt, krijgt u een senior incident responder aan de lijn. Geen verkoopmedewerker. Geen triage-desk. Hier leest u wat er gebeurt van dat eerste telefoontje tot het moment dat u een schone omgeving en een geschreven rapport terugkrijgt.

  1. 01

    Het eerste telefoontje

    U belt 088 SECDESK (7323375). Wij vragen drie dingen: wat is er gebeurd, wanneer merkte u het, en welke systemen zijn betrokken. Wij vragen u niet om een webformulier in te vullen. Wij plannen geen terugbelmoment op de volgende werkdag.

    De meeste klanten bellen met beperkte informatie: 'ik denk dat we gehackt zijn' of 'er kwamen meldingen over een verdachte mail van onze directeur.' Dat is genoeg om te beginnen. Binnen 30 minuten bepalen wij het type incident en waar we moeten zoeken.

  2. 02

    Beperking van de schade (eerste twee tot vier uur)

    De prioriteit is de aanvaller stoppen. Bij e-mail compromittering betekent dit: het getroffen account uitschakelen, alle actieve sessies en vernieuwingstokens intrekken, en mailboxregels controleren. Aanvallers stellen vrijwel altijd doorstuurregels in om kopieën van inkomende mail te blijven ontvangen, zelfs nadat het wachtwoord is gewijzigd. Wij onderscheppen die.

    Bij bredere incidenten kan het gaan om het isoleren van servers, het blokkeren van IP-bereiken, het intrekken van OAuth-toepassingstoestemmingen, of het uitschakelen van gecompromitteerde serviceaccounts. Wij leggen elke stap uit voordat we hem nemen.

    Ook beginnen we met het veiligstellen van bewijsmateriaal. Auditlogs, inloggegevens, e-mailheaders en bestandstoegangslogboeken worden geëxporteerd en beveiligd. Dit is nodig voor het onderzoek en voor eventuele melding onder de AVG.

  3. 03

    Onderzoek

    Zodra de schade is beperkt, traceren wij de volledige aanval. Hoe is de aanvaller binnengekomen? Phishing, credential stuffing, tokendiefstal of een misbruikt beveiligingslek? Welke accounts en systemen zijn benaderd? Zijn er gegevens gelezen, gekopieerd of meegenomen? Welke persistentiemechanismen zijn opgezet?

    We kijken op plekken waar de meeste interne IT-teams niet monitoren: OAuth-toestemmingen, Azure AD-auditlogboeken, Exchange-transportregels, Power Automate-stromen, SharePoint-deelinstellingen en gekoppelde applicaties van derden.

    Voor Microsoft 365-omgevingen bekijken wij het Unified Audit Log, Azure AD-inloglogboeken, mailbox-auditlogboeken en beheerdersactiviteit. We zoeken naar onmogelijke reispatronen, verdacht tokengebruik en afwijkende toepassingstoestemmingen.

  4. 04

    Herstel

    Herstel gaat verder dan wachtwoorden resetten. Wij verwijderen elk spoor dat de aanvaller heeft achtergelaten: doorstuurregels, automatische verwijderregels, OAuth-toepassingsrechten, MFA-apparaten die de aanvaller heeft geregistreerd, en Azure AD conditional access-uitzonderingen.

    Wij resetten inloggegevens met een volledige sessie-intrekking. We verifiëren dat de aanvaller geen resterende toegang heeft door actieve tokens, geregistreerde apparaten en toepassingsrechten te controleren. Daarna verharden wij de omgeving: moderne authenticatie afdwingen, conditional access-beleid configureren, anti-phishing bescherming activeren en monitoringwaarschuwingen instellen.

  5. 05

    Rapportage

    Elk incident krijgt een schriftelijk rapport met de tijdlijn van de aanval, de aanvalsvector, de omvang van de compromittering, genomen acties en specifieke aanbevelingen.

    Het rapport is geschreven in begrijpelijke taal. Uw bestuur kan het lezen. Uw juridische afdeling kan het gebruiken voor de AVG-beoordeling. Als u een datalek moet melden bij de Autoriteit Persoonsgegevens, bevat het rapport de vereiste informatie: aard van het lek, categorieën en geschat aantal getroffen betrokkenen, waarschijnlijke gevolgen en genomen maatregelen.

    Elke aanbeveling is specifiek voor uw omgeving en het incident dat u hebt meegemaakt.

  6. 06

    Na het incident

    Na oplevering van het rapport plannen wij een evaluatiegesprek. Dit is geen verkoopgesprek. Het is een eerlijke bespreking van wat de aanvaller binnenliet en wat de aanval had kunnen stoppen of eerder detecteren. Soms betekent dat MFA-afdwinging. Soms monitoring. Soms een proceswijziging in hoe uw financiële afdeling betalingsverzoeken verwerkt.

    De incidentopdracht is afgerond zodra het rapport is opgeleverd en het evaluatiegesprek is gedaan. Geen lock-in, geen verplicht vervolgcontract.

Spreek een senior responder

Geen spoed, wel een vraag? Plan een gesprek op een moment dat u uitkomt.

Loading scheduler…
Incident response

Incident response nodig?

088 SECDESK (7323375)

Bel ons. Een senior responder neemt op.

  • Reactie binnen twee uur
  • Nederlands senior team

Noodformulier

Reactie binnen twee uur.

Is dit urgent? Bel ons, dan staan wij direct naast u.

088 SECDESK (7323375)

Kan het niet wachten? Bel 088 SECDESK (7323375) nu

Noodlijn088 SECDESK
Bel direct