Was tun bei einem Sicherheitsvorfall?
Eine Phishing-Mail angeklickt, Zugangsdaten auf einer fremden Seite eingegeben, ein Gerät verhält sich seltsam oder Dateien lassen sich nicht mehr öffnen? Dann zählt jede Minute. Das Portal gibt Ihnen dafür einen Notfallplan: wen Sie erreichen, was Sie sofort tun – und was auf keinen Fall. Den Notfallplan finden Sie im Bereich Security, in der Wissensdatenbank und unter Mein Arbeitsplatz. Damit sehen ihn alle Mitarbeitenden, auch Endanwender.1. Sofort tun
1
Gerät vom Netz trennen
WLAN ausschalten, Netzwerkkabel ziehen. Das Gerät nicht herunterfahren – Spuren im Arbeitsspeicher helfen bei der Aufklärung.
2
Nichts löschen
Verdächtige E-Mails, Dateien und Meldungen bleiben, wo sie sind. Sie sind Beweise.
3
Kein Passwortwechsel am betroffenen Gerät
Ein Angreifer könnte mitlesen. Passwörter erst nach Rücksprache mit twisb und von einem sauberen Gerät ändern.
4
Zeitpunkt notieren
Wann ist was aufgefallen? Was wurde angeklickt, geöffnet oder eingegeben?
5
Sofort melden
Über „Vorfall melden“ im Portal oder telefonisch beim Service Desk.
Die fünf Schritte sind die Vorlage von twisb. Portal-Admins können sie unter Security → Notfallplan → „Sofortschritte und Hinweis anpassen“ an Ihr Unternehmen anpassen und einen Hinweis ergänzen, etwa interne Ansprechpartner. Der angepasste Plan ist für alle Benutzer Ihres Portals sichtbar; „Vorlage von twisb wiederherstellen“ setzt ihn zurück.
2. Vorfall melden
„Vorfall melden“ steht allen zur Verfügung, die Tickets anlegen dürfen – auch Endanwendern. Das Formular fragt vier Dinge:
Nach dem Absenden:
- entsteht ein Ticket mit höchster Priorität (P1); Sie sehen die Ticketnummer sofort,
- wird twisb benachrichtigt – über das P1-Ticket und, falls eingerichtet, per Teams und E-Mail,
- sehen die Portal-Admins Ihres Unternehmens und Sie selbst die Meldung in den Benachrichtigungen.
3. So geht es weiter
4. Meldefristen
Meldepflichten treffen Ihr Unternehmen als Verantwortlichen. twisb unterstützt bei der Einschätzung, ersetzt aber keine Rechtsberatung.
- DSGVO (Art. 33): Sind personenbezogene Daten betroffen, muss die Meldung an die zuständige Datenschutz-Aufsichtsbehörde binnen 72 Stunden nach Bekanntwerden erfolgen. Geben Sie deshalb im Formular an, ob Daten betroffen sind – bei „Ja“ oder „Unklar“ weist das Ticket auf die Frist hin.
- NIS-2 (falls Ihr Unternehmen darunter fällt): Bei erheblichen Sicherheitsvorfällen Frühwarnung an das BSI binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach einem Monat.
5. Sicherheitsvorfälle aus Microsoft Defender
Im Bereich Security zeigt die Karte „Sicherheitsvorfälle (Microsoft Defender)“, was Defender in Ihrem Mandanten erkannt hat – in Klartext statt in englischen Rohwerten:
Offene Vorfälle stehen oben. Die Titel der Vorfälle vergibt Microsoft Defender; sie können deshalb englisch sein (z. B. „Multi-stage incident involving Initial access“). Status, Einordnung, Schwere und Art übersetzt das Portal. Die Karte sehen alle Leserollen, Endanwender nicht – sie melden Vorfälle über den Notfallplan.
- Ohne Microsoft-Defender-Lizenz (z. B. in Microsoft 365 Business Premium oder E5 enthalten) zeigt die Karte einen Hinweis statt eines Fehlers.
- Die Karte ist eine reine Anzeige. Reaktionen auf einen Vorfall laufen über twisb.
- Die technische Ansicht mit allen Warnungen bleibt im Bereich Azure.