{"meta":{"title":"Vorbereiten eines Sicherheitsvorfalls","intro":"Stellen Sie sicher, dass Sie über die Tools und Prozesse verfügen, um effektiv auf einen Sicherheitsvorfall zu reagieren.","product":"Sicherheit und Codequalität","breadcrumbs":[{"href":"/de/code-security","title":"Sicherheit und Codequalität"},{"href":"/de/code-security/tutorials","title":"Anleitungen"},{"href":"/de/code-security/tutorials/secure-your-organization","title":"Sichern Sie Ihre Organisation"},{"href":"/de/code-security/tutorials/secure-your-organization/prepare-for-a-security-incident","title":"Vorbereiten eines Sicherheitsvorfalls"}],"documentType":"article"},"body":"# Vorbereiten eines Sicherheitsvorfalls\n\nStellen Sie sicher, dass Sie über die Tools und Prozesse verfügen, um effektiv auf einen Sicherheitsvorfall zu reagieren.\n\nDie Anleitung in diesem Artikel richtet sich an Unternehmensbesitzer, Organisationsbesitzer, Sicherheitsmanager und Sicherheitsteams. Sie müssen jedoch über die Rolle des Unternehmensbesitzers verfügen, um mehrere der features zu aktivieren, auf die in diesem Artikel verwiesen wird.\n\n## Einführung\n\nWenn ein Sicherheitsvorfall auftritt, hängt die Möglichkeit, zu untersuchen, was passiert ist, den Umfang der Auswirkungen zu verstehen und die Bedrohung einzudämmen, davon ab, dass die richtigen Tools und Prozesse bereits vorhanden sind. In diesem Artikel werden die wichtigsten Aktionen zusammengefasst, die Sie ergreifen sollten, **bevor** ein Vorfall auftritt, damit Ihr Team schnell und effektiv reagieren kann.\n\n## Kritische Tools im Vorfeld einrichten\n\nDas folgende Untersuchungstool ist standardmäßig nicht verfügbar, wenn Sie Ihr GitHub Unternehmen einrichten. Es wird dringend empfohlen, diese Features zu aktivieren, bevor ein Vorfall auftritt.\n\nDiese Kontrollen sind für die Reaktion auf Vorfälle, compliance und operative Transparenz von entscheidender Bedeutung. Ohne sie kann Ihr Team während einer Untersuchung große Sichtbarkeitslücken aufweisen, insbesondere für API-Aktivitäten, Git-Aktivitäten und lange laufende Vorfälle, bei denen Sie historische Daten benötigen.\n\n### Streaming von Überwachungsprotokollen\n\nSie sollten die Unternehmensüberwachungsprotokolle in ein SIEM-System (Security Information and Event Management) streamen. Dadurch wird eine Kopie Ihrer Überwachungsprotokolldaten (einschließlich Überwachungsereignissen und Git-Ereignissen) in einem System beibehalten, in dem Sie komplexe Abfragen über große Datenmengen hinweg ausführen und Daten über Standardaufbewahrungszeiträume hinaus aufbewahren können.\n\nDies ist in einem Vorfall wichtig, da einige hochwertige Ereignisse in der Webbenutzeroberfläche des GitHub Überwachungsprotokolls nicht sichtbar sind, und Protokolle sind nur für einen begrenzten Zeitraum verfügbar, es sei denn, Sie exportieren und aufbewahren sie extern.\n\nMit gestreamten Protokollen können Unternehmens- und Organisationsbesitzer Aktivitäten von Benutzern, Apps, Token und SSH-Schlüsseln unabhängig von der Ad-hoc-Datensammlung während einer aktiven Antwort untersuchen.\n\nInformationen zum Einrichten des Überwachungsprotokollstreamings finden Sie unter [Streaming des Überwachungsprotokolls für Ihre Organisation](/de/enterprise-cloud@latest/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/streaming-the-audit-log-for-your-enterprise).\n\n### Stream-API-Anforderungsereignisse\n\nStandardmäßig enthält der Überwachungsprotokolldatenstrom keine API-Anforderungsereignisse. Aktivieren Sie das API-Anforderungsstreaming, damit Sie nicht autorisierten API-Zugriff oder Datenexfiltration durch kompromittierte Token oder Apps erkennen und untersuchen können.\n\nSiehe [Aktivieren des Streaming von Audit-Logs für API-Anforderungen](/de/enterprise-cloud@latest/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/streaming-the-audit-log-for-your-enterprise#enabling-audit-log-streaming-of-api-requests).\n\n### Anzeigen von IP-Adressen\n\nStandardmäßig zeigt GitHub keine Quell-IP-Adressen im Unternehmensprotokoll an. Während einer Untersuchung helfen Quell-IPs, zu überprüfen, ob Aktivitäten von einem Akteur (einem Benutzer oder einer App) von einer vertrauenswürdigen oder unbekannten Adresse stammen.\n\nUnternehmen auf GitHub Enterprise Cloud können die Offenlegung von IP-Adressen aktivieren, siehe [Anzeigen von IP-Adressen im Überwachungsprotokoll für dein Unternehmen](/de/enterprise-cloud@latest/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/displaying-ip-addresses-in-the-audit-log-for-your-enterprise).\n\n### Aufbewahren von Identitätsanbieterprotokollen\n\nWenn Ihr Unternehmen SAML- oder OIDC-Authentifizierung verwendet, übernehmen Sie eine ähnliche Aufbewahrungsstrategie für Ihre IdP-Protokolle.\n\nBeibehaltene IdP-Protokolle helfen Ihnen, Authentifizierungsaktivitäten zu untersuchen und Bereitstellungs- und Deprovisionierungsereignisse über längere Zeiträume hinweg zu überprüfen, einschließlich Vorfällen, die sich über Monate erstrecken.\n\n## Machen Sie sich mit Tools, Einschränkungen und allgemeinen Untersuchungsbereichen vertraut\n\nBevor ein Vorfall auftritt, überprüfen Sie die Tools und Oberflächen, die GitHub Sie während einer Untersuchung verwenden können, und verstehen Sie die Funktionen und Einschränkungen der einzelnen Tools.\n\nVertraut machen mit:\n\n* GitHub Werkzeuge und Oberflächen für Untersuchungen, einschließlich ihrer Einschränkungen. Siehe [Untersuchungstools für Sicherheitsvorfälle](/de/code-security/reference/security-incident-response/investigation-tools).\n* Wichtige Verfahren für die Verwendung des Überwachungsprotokolls während einer Sicherheitsgefahr, z. B. [Identifizieren von Überwachungsprotokollereignissen, die von einem Zugriffstoken ausgeführt werden](/de/enterprise-cloud@latest/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/identifying-audit-log-events-performed-by-an-access-token).\n* Allgemeine Untersuchungsbereiche und die Prüfungen, die Sie für bestimmte Bedrohungssignale ausführen können. Siehe [Allgemeine Untersuchungsbereiche für Sicherheitsvorfälle](/de/code-security/reference/security-incident-response/investigation-areas).\n\n## Machen Sie sich mit Eindämmungsstrategien vertraut\n\nBevor ein Vorfall auftritt, überprüfen Sie die sofortigen Eindämmungsmaßnahmen, die Sie möglicherweise benötigen. Wenn Sie diese Aktionen im Voraus mit Ihren Sicherheits- und Betriebsteams planen, können Sie schnell reagieren und bedeutet, dass Sie klare Anleitungen in Ihren Plan zur Reaktion auf Sicherheitsvorfälle (SECURITY Incident Response Plan, SIRP) einbeziehen können.\n\nVertraut machen mit:\n\n* Allgemeine Eindämmungsaktionen für GitHub, z. B. das Widerrufen von Anmeldeinformationen, das Aktivieren einer IP-Zulassungsliste, das Anhalten von Benutzern und andere Aktionen zum Deaktivieren des Zugriffs. Siehe [Bedrohung eindämmen](/de/code-security/tutorials/secure-your-organization/respond-to-a-security-incident#step-2-contain-the-threat).\n* Sperrungsmöglichkeiten für jede Art von Anmeldeinformation, die programmgesteuert auf GitHub zugreifen kann. Siehe [Referenz zu GitHub-Anmeldeinformationstypen](/de/organizations/managing-programmatic-access-to-your-organization/github-credential-types).\n* Für Unternehmen unter GitHub Enterprise Cloud: die Massen-Notfallaktionen, die Unternehmensinhabern in einem größeren Vorfall zur Verfügung stehen, wie das Sperren von SSO und das Löschen aller Benutzertoken und Schlüssel. Siehe [Reagieren auf Sicherheitsvorfälle in Ihrem Unternehmen](/de/enterprise-cloud@latest/admin/managing-iam/respond-to-incidents).\n\n## Vorbereiten eines Plans zur Reaktion auf Sicherheitsvorfälle (SIRP)\n\nErstellen und verwalten Sie einen up-to-date Security Incident Response Plan (SIRP) für Ihr Unternehmen.\n\nIhr Plan sollte Folgendes definieren:\n\n* Rollen und Zuständigkeiten\n* Eskalationspfade\n* Kommunikationsprotokolle\n* Kriterien für die Klassifizierung des Schweregrads\n* Schrittweise Reaktionsverfahren für allgemeine Bedrohungstypen\n\nCopilot kann Ihnen helfen, diesen Plan basierend auf den Anforderungen und Ressourcen Ihres Teams zu entwerfen und zu verfeinern.\n\nAnleitungen finden Sie unter [\"Was ist die Reaktion auf Vorfälle](https://github.com/resources/articles/what-is-incident-response#what-is-incident-response)\".\n\n## Nächste Schritte\n\n* [Reagieren auf einen Sicherheitsvorfall](/de/code-security/tutorials/secure-your-organization/respond-to-a-security-incident)"}