Security+ Academy · Lektion

Forberedelse: IR-planer, playbooks og teams

Udarbejd en incident response-plan, definér teamroller (CSIRT), og opret playbooks for de mest almindelige hændelsestyper, før et angreb finder sted.

Lektion 1 af 413 trin

Forberedelse: IR-planer, playbooks og teams er en gratis Security+ Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Security+ Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Security+ Academy-kurset indeholder 4 lektioner i alt.

Hvorfor forberedelse er fase ét

NIST's livscyklus for hændelseshåndtering har fire faser: Forberedelse, registrering og analyse, begrænsning/fjernelse/genoprettelse samt aktiviteter efter hændelsen. Forberedelse er den vigtigste fase — alt det, en organisation gør før en hændelse, afgør, hvor effektivt den reagerer under hændelsen. Organisationer, der investerer i forberedelse, opdager brud hurtigere, begrænser dem hurtigere og bruger markant mindre på genoprettelse. Den gennemsnitlige omkostningsforskel mellem høj og lav beredskabsgrad for hændelseshåndtering er millioner af dollars pr. hændelse.

Plan for håndtering af sikkerhedshændelser (IRP)

En plan for håndtering af sikkerhedshændelser (IRP) er det styrende dokument, der definerer organisationens tilgang til håndtering af sikkerhedshændelser. En omfattende IRP indeholder: mission og afgrænsning, teamroller og kontaktoplysninger, definitioner af, hvad der udgør en hændelse, kriterier for alvorlighedsklassifikation, eskaleringsprocedurer, kommunikationsskabeloner, krav til underretning af myndigheder og andre instanser samt henvisninger til tekniske drejebøger. IRP'en skal godkendes af den øverste ledelse og gennemgås mindst én gang om året.

# IRP document structure
# 1. Purpose and Scope
# 2. Definitions (what is an 'incident' vs. 'event')
# 3. Incident classification (P1-Critical / P2-High / P3-Medium / P4-Low)
# 4. CSIRT team roster and escalation matrix
# 5. Communication plan (internal, executive, public, legal)
# 6. Playbook index (ransomware, data breach, insider threat, etc.)
# 7. Evidence preservation requirements
# 8. Regulatory notification timelines (GDPR=72h, HIPAA=60 days)

CSIRT: Team for håndtering af computersikkerhedshændelser

CSIRT er det team, der er ansvarligt for at udføre IRP'en. Vigtige roller omfatter: hændelsesansvarlig (overordnet koordinering og beslutningstagning), sikkerhedsanalytikere (teknisk undersøgelse og indsamling af beviser), kommunikationsansvarlig (meddelelser til interessenter, kunder og medier), juridisk rådgiver (overholdelse af regler og kontakt til retshåndhævende myndigheder) og øverste sponsor (godkendelse af væsentlige afhjælpende handlinger). Klart definerede roller forebygger forvirring og sikrer, at ingen kritisk opgave falder mellem to stole.

Klassifikation af hændelsers alvorlighed

Alvorlighedsklassifikation afgør, hvor hurtigt der skal reageres, hvilken eskaleringsvej der skal følges, og hvilke underretninger der kræves. En typisk model med fire niveauer er: P1/Kritisk — aktivt brud med dataeksfiltrering eller væsentlig forretningspåvirkning, kræver øjeblikkelig indsats døgnet rundt; P2/Høj — bekræftet kompromittering uden bekræftet datatab; P3/Mellem — mistænkelig aktivitet under undersøgelse; P4/Lav — overtrædelser af politikker eller mindre uregelmæssigheder. Fejl i klassifikationen — for eksempel at behandle en P1 som en P3 — giver brud mulighed for at brede sig, mens indsatsen forsinkes.

# Incident classification criteria example
# P1 (Critical):
#   - Active ransomware encrypting production systems
#   - Confirmed exfiltration of PII affecting 10,000+ records
#   - Critical infrastructure compromise (AD, payment systems)
#   Response SLA: escalate in 15 minutes, executive briefing in 1 hour

# P2 (High):
#   - Confirmed malware on an endpoint with network access
#   - Unauthorized access to a system containing sensitive data
#   Response SLA: escalate in 1 hour, IR team engaged within 4 hours

Drejebøger: vejledning på procedureniveau

Mens IRP'en angiver den strategiske retning, giver drejebøger taktiske procedurer trin for trin til håndtering af bestemte hændelsestyper. En drejebog for ransomware kan for eksempel angive: isolér de berørte systemer (trin 1), opret retsmedicinske afbildninger, før oprydning påbegyndes (trin 2), undersøg, om varianten er kendt, og om der findes dekrypteringsværktøjer (trin 3), underret den øverste ledelse (trin 4), tilkald et eksternt firma til håndtering af sikkerhedshændelser (trin 5). Drejebøger mindsker den mentale belastning under meget stressende hændelser, hvor de ansvarlige ellers kan overse kritiske trin.

# Common playbook types to have prepared:
# - Ransomware response
# - Phishing/BEC (Business Email Compromise)
# - Insider threat / data theft
# - DDoS response
# - Supply chain compromise
# - Cloud account compromise
# - Lost/stolen device
# - Unauthorized access / account takeover
# - Public data breach notification workflow

Forberedelse: værktøjer og teknologi

Teknisk forberedelse omfatter implementering og konfiguration af de værktøjer, som de ansvarlige får brug for under en hændelse. Vigtigt værktøjssæt til håndtering af sikkerhedshændelser: SIEM til sammenlægning og korrelation af logge, EDR til synlighed i og indeslutning af slutpunkter, værktøjer til retsmedicinsk afbildning (FTK, dd, Magnet AXIOM), hukommelsesindsamling (Magnet RAM Capture, WinPmem), optagelse af netværkspakker (Wireshark, Zeek) og kommunikationskanaler uden for det primære netværk (hvis den primære e-mail kompromitteres under hændelsen).

Aftaler med firmaer til håndtering af sikkerhedshændelser

Mange organisationer har beredskabsaftaler med specialiserede firmaer til håndtering af sikkerhedshændelser (Mandiant, CrowdStrike, Palo Alto Unit 42). En beredskabsaftale garanterer en prioriteret indsats, når der opstår en hændelse, med forhandlede priser på forhånd og definerede SLA'er (for eksempel en ansvarlig på stedet inden for 4 timer efter underretning). Uden en beredskabsaftale kan det tage flere dage at engagere et sådant firma under et større brud, og firmaet kan opkræve høje priser. Firmaer med beredskabsaftaler tilbyder også facilitering af scenarieøvelser, trusselsjagt og vurderinger før et brud.

Scenarieøvelser

Scenarieøvelser simulerer hændelsesscenarier i form af en diskussion i et mødelokale uden at berøre produktionssystemer. Deltagerne gennemgår et scenarie under udvikling — et ransomware-angreb, en svindelmail, der udgiver sig for at komme fra den administrerende direktør, eller kompromittering af legitimationsoplysninger — og diskuterer, hvad de ville gøre ved hvert beslutningspunkt. Scenarieøvelser afslører mangler i drejebøger, uklare ansvarsområder og uprøvede antagelser, før en virkelig hændelse afslører dem. De bør gennemføres hvert kvartal for CSIRT og én gang om året for den øverste ledelse.

Planlægning af underretning og kommunikation

Kommunikation om hændelser skal planlægges på forhånd. Vigtige overvejelser er: tidsfrister for underretning af myndigheder (GDPR kræver underretning om brud inden for 72 timer, HIPAA inden for 60 dage, og delstaternes love om brud varierer), skabeloner til underretning af kunder, kriterier for underretning af retshåndhævende myndigheder (FBI ved ransomware, Secret Service ved økonomisk svindel), budskaber til presse og offentlighed samt intern kommunikation til medarbejdere. Under en hændelse bør kommunikationen afgørende nok foregå via kanaler uden for det primære netværk — angriberen overvåger muligvis virksomhedens e-mail.

Indsamling af beviser og beviskæde

Forberedelsen omfatter etablering af procedurer for indsamling af beviser, der bevarer deres juridiske anvendelighed. Vigtige krav er: dokumentér rækkefølgen efter flygtighed, brug skriveblokering ved diskafbildning, registrér kryptografiske hashværdier for alle beviser (SHA-256), og dokumentér beviskæden fra indsamling til opbevaring. Beviser, der ikke kan autentificeres — fordi procedurerne ikke blev fulgt — kan afvises i retssager mod angribere eller medarbejdere.

# Chain of custody documentation (minimum fields)
# Evidence ID: EVD-2026-001
# Description: SSD from suspect workstation WS-042
# Collection date/time: 2026-06-20 14:32 UTC
# Collected by: [Name, Role]
# SHA-256 hash (original): a3f2c8b1...
# SHA-256 hash (forensic image): a3f2c8b1... (must match)
# Storage location: Evidence locker #3, secured with evidence tape
# Chain: Collection -> Analyst -> Forensic Lab -> Legal Hold

Læringspunkter fra dårligt forberedte indsatser

Organisationer uden en moden forberedelse til håndtering af sikkerhedshændelser begår regelmæssigt dyre fejl under brud: De ansvarlige genafbilder systemer, før de indsamler retsmedicinske beviser (hvilket ødelægger muligheden for at forstå, hvad der skete), kommunikerer via kompromitterede kanaler (hvilket afslører over for angriberne, at de er opdaget), eskalerer for langsomt, fordi alvorlighedsklassifikationen er uklar, mangler bemyndigelse til at træffe beslutninger om indeslutning (hvilket kræver flere timers godkendelser), og kan ikke identificere de berørte systemer, fordi aktivfortegnelsen er ufuldstændig. Alle disse fejl kan forebygges med forberedelse.

Hurtigt tjek

Test din forståelse af begreberne fra CompTIA Security+ (SY0-701) i denne lektion.

Opsummering af lektionen

I denne lektion har du lært, at IRP'en er det styrende dokument, der definerer roller, alvorlighedsklassifikationer og kommunikationsprocedurer, at drejebøger giver taktisk vejledning trin for trin til bestemte hændelsestyper, og at scenarieøvelser og beredskabsaftaler forbereder teams på at reagere effektivt, før en virkelig hændelse opstår. Som det næste undersøger vi registrering og analyse: hvordan virkelige hændelser identificeres.

Gratis at komme i gang

Lær Security+ Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Forberedelse: IR-planer, playbooks og teams” gratis?

Ja — alle 3 lektioner i læringssporet Security+ Academy, inklusive “Forberedelse: IR-planer, playbooks og teams”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Security+ Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Forberedelse: IR-planer, playbooks og teams”?

Udarbejd en incident response-plan, definér teamroller (CSIRT), og opret playbooks for de mest almindelige hændelsestyper, før et angreb finder sted. Du øver dig i Security+ Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Security+ Academy?

Der kræves ingen tidligere erfaring. Security+ Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Forberedelse: IR-planer, playbooks og teams”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Security+ Academy-lektion?

Ja. Alle Security+ Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Forberedelse: IR-planer, playbooks og teams
  2. Detektion og analyse: Identifikation af reelle hændelser
  3. Inddæmning, eliminering og genoprettelse
  4. Evaluering efter hændelsen og lærte erfaringer
← Tilbage til Security+ Academy