Hoe wij een cyberincident afhandelen
Als u SecDesk belt, krijgt u een senior incident responder aan de lijn. Geen verkoopmedewerker. Geen triage-desk. Hier leest u wat er gebeurt van dat eerste telefoontje tot het moment dat u een schone omgeving en een geschreven rapport terugkrijgt.
- 01
Het eerste telefoontje
U belt 088 SECDESK (7323375). Wij vragen drie dingen: wat is er gebeurd, wanneer merkte u het, en welke systemen zijn betrokken. Wij vragen u niet om een webformulier in te vullen. Wij plannen geen terugbelmoment op de volgende werkdag.
De meeste klanten bellen met beperkte informatie: 'ik denk dat we gehackt zijn' of 'er kwamen meldingen over een verdachte mail van onze directeur.' Dat is genoeg om te beginnen. Binnen 30 minuten bepalen wij het type incident en waar we moeten zoeken.
- 02
Beperking van de schade (eerste twee tot vier uur)
De prioriteit is de aanvaller stoppen. Bij e-mail compromittering betekent dit: het getroffen account uitschakelen, alle actieve sessies en vernieuwingstokens intrekken, en mailboxregels controleren. Aanvallers stellen vrijwel altijd doorstuurregels in om kopieën van inkomende mail te blijven ontvangen, zelfs nadat het wachtwoord is gewijzigd. Wij onderscheppen die.
Bij bredere incidenten kan het gaan om het isoleren van servers, het blokkeren van IP-bereiken, het intrekken van OAuth-toepassingstoestemmingen, of het uitschakelen van gecompromitteerde serviceaccounts. Wij leggen elke stap uit voordat we hem nemen.
Ook beginnen we met het veiligstellen van bewijsmateriaal. Auditlogs, inloggegevens, e-mailheaders en bestandstoegangslogboeken worden geëxporteerd en beveiligd. Dit is nodig voor het onderzoek en voor eventuele melding onder de AVG.
- 03
Onderzoek
Zodra de schade is beperkt, traceren wij de volledige aanval. Hoe is de aanvaller binnengekomen? Phishing, credential stuffing, tokendiefstal of een misbruikt beveiligingslek? Welke accounts en systemen zijn benaderd? Zijn er gegevens gelezen, gekopieerd of meegenomen? Welke persistentiemechanismen zijn opgezet?
We kijken op plekken waar de meeste interne IT-teams niet monitoren: OAuth-toestemmingen, Azure AD-auditlogboeken, Exchange-transportregels, Power Automate-stromen, SharePoint-deelinstellingen en gekoppelde applicaties van derden.
Voor Microsoft 365-omgevingen bekijken wij het Unified Audit Log, Azure AD-inloglogboeken, mailbox-auditlogboeken en beheerdersactiviteit. We zoeken naar onmogelijke reispatronen, verdacht tokengebruik en afwijkende toepassingstoestemmingen.
- 04
Herstel
Herstel gaat verder dan wachtwoorden resetten. Wij verwijderen elk spoor dat de aanvaller heeft achtergelaten: doorstuurregels, automatische verwijderregels, OAuth-toepassingsrechten, MFA-apparaten die de aanvaller heeft geregistreerd, en Azure AD conditional access-uitzonderingen.
Wij resetten inloggegevens met een volledige sessie-intrekking. We verifiëren dat de aanvaller geen resterende toegang heeft door actieve tokens, geregistreerde apparaten en toepassingsrechten te controleren. Daarna verharden wij de omgeving: moderne authenticatie afdwingen, conditional access-beleid configureren, anti-phishing bescherming activeren en monitoringwaarschuwingen instellen.
- 05
Rapportage
Elk incident krijgt een schriftelijk rapport met de tijdlijn van de aanval, de aanvalsvector, de omvang van de compromittering, genomen acties en specifieke aanbevelingen.
Het rapport is geschreven in begrijpelijke taal. Uw bestuur kan het lezen. Uw juridische afdeling kan het gebruiken voor de AVG-beoordeling. Als u een datalek moet melden bij de Autoriteit Persoonsgegevens, bevat het rapport de vereiste informatie: aard van het lek, categorieën en geschat aantal getroffen betrokkenen, waarschijnlijke gevolgen en genomen maatregelen.
Elke aanbeveling is specifiek voor uw omgeving en het incident dat u hebt meegemaakt.
- 06
Na het incident
Na oplevering van het rapport plannen wij een evaluatiegesprek. Dit is geen verkoopgesprek. Het is een eerlijke bespreking van wat de aanvaller binnenliet en wat de aanval had kunnen stoppen of eerder detecteren. Soms betekent dat MFA-afdwinging. Soms monitoring. Soms een proceswijziging in hoe uw financiële afdeling betalingsverzoeken verwerkt.
De incidentopdracht is afgerond zodra het rapport is opgeleverd en het evaluatiegesprek is gedaan. Geen lock-in, geen verplicht vervolgcontract.
Spreek een senior responder
Geen spoed, wel een vraag? Plan een gesprek op een moment dat u uitkomt.
Incident response nodig?
- Reactie binnen twee uur
- Nederlands senior team