Cyber Security Academy · Les

Een incidentrapport schrijven

Structureer een professioneel incidentrapport met tijdlijn, impact, hoofdoorzaak en herstelmaatregelen.

Les 4 van 413 stappen

Een incidentrapport schrijven is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Waarom incidentrapporten belangrijk zijn

Een incidentrapport legt vast wat er is gebeurd, wat de impact was, welke respons is uitgevoerd en welke aanbevelingen er zijn. Het is bedoeld voor juridische, regelgevende, management- en technische doelgroepen. Een goed geschreven rapport toont deskundigheid en maakt leren binnen de organisatie mogelijk.

Overzicht van de rapportstructuur

Standaardonderdelen van een incidentrapport:

  1. Managementsamenvatting
  2. Tijdlijn van gebeurtenissen
  3. Technische analyse
  4. Impactanalyse
  5. Uitgevoerde responsacties
  6. Analyse van de hoofdoorzaak
  7. Aanbevelingen
  8. Bijlagen (bewijs, IOC's)

Managementsamenvatting

De managementsamenvatting is geschreven voor niet-technische leidinggevenden. Deze moet in 1-2 alinea's antwoord geven op de volgende vragen:

  • Wat is er gebeurd en wanneer?
  • Wat is er getroffen?
  • Wat is eraan gedaan?
  • Wat is de huidige status?

Gebruik geen vakjargon. Maak de impact meetbaar (X records, Y uur uitval, kosten van $Z).

Tijdlijn van gebeurtenissen

De tijdlijn vormt de feitelijke basis van het rapport. Neem het volgende op:

  • Tijdstempel (UTC, vermeld de tijdzone)
  • Wat er is gebeurd (waarneembaar feit)
  • Bron van de informatie (verwijzing naar logboek, hulpmiddel, getuige)

Houd feiten en interpretatie gescheiden. Voorbeeld: "14:32 UTC — IDS-melding geactiveerd op host 10.0.1.5 (verwijzing: SIEM-gebeurtenis-ID 8842)"

Technische analyse

In het technische gedeelte worden de TTP's van de aanvaller vastgelegd:

  • Methode voor initiële toegang (phishing, misbruik, diefstal van inloggegevens)
  • Gebruikte hulpmiddelen en malware (met hashwaarden)
  • Stappen voor laterale verplaatsing
  • Gegevens die zijn benaderd of buitgemaakt
  • Geïnstalleerde persistentiemechanismen

Koppel deze aan het MITRE ATT&CK-framework voor gestandaardiseerde communicatie.

Impactanalyse

Maak de impact meetbaar aan de hand van de CIA-triade:

  • Vertrouwelijkheid: welke gegevens zijn benaderd of gestolen? Persoonlijke gegevens, intellectueel eigendom, financiële gegevens?
  • Integriteit: zijn er gegevens gewijzigd?
  • Beschikbaarheid: hoe lang duurde de uitval?
  • Financieel: directe kosten, regelgevende boetes, klantverloop
  • Reputatie: openbare bekendmaking, berichtgeving in de media

Documentatie van IOC's

Neem alle indicatoren van compromittering op voor defensief gebruik:

# Example IOC section:
File Hashes (SHA-256):
  malware.exe: a3f9b2c1...
IP Addresses:
  C2 server: 185.220.101.x
Domains:
  evil-update.com
Registry Keys:
  HKCU\Software\Microsoft\Windows\CurrentVersion\Run\UpdaterSvc

Hoofdoorzaak en aanbevelingen

De hoofdoorzaak moet specifiek zijn: "De aanvaller kreeg aanvankelijk toegang via een phishing-e-mail die de e-mailfiltering omzeilde doordat DMARC niet werd afgedwongen voor het domein van het slachtoffer." Aanbevelingen moeten concreet en geprioriteerd zijn en worden toegewezen aan verantwoordelijken met deadlines.

Vereisten voor melding aan toezichthouders

Veel incidenten leiden tot een verplichte melding:

  • GDPR: meld het incident binnen 72 uur nadat je ervan op de hoogte bent geraakt bij de toezichthoudende autoriteit
  • HIPAA: meld het binnen 60 dagen bij HHS (betrokken personen binnen 60 dagen)
  • PCI-DSS: meld een vermoedelijk compromis binnen 24 uur bij de kaartmerken

Verspreiding en classificatie

Classificeer het rapport op de juiste manier — het bevat gevoelige informatie over kwetsbaarheden en TTP's van aanvallers. Verspreid het alleen op basis van een noodzaak tot kennisname. Een juridisch adviseur moet het rapport beoordelen voordat je het extern verspreidt. Interne kopieën moeten toegangsregistratie bevatten.

Opvolging na het incident

Aanbevelingen uit het rapport moeten worden gevolgd totdat ze zijn voltooid. Wijs aan elke aanbeveling een verantwoordelijke, vervaldatum en prioriteit toe. Houd de status bij in je systeem voor het volgen van problemen. Bekijk de aanbevelingen na 30, 60 en 90 dagen opnieuw. Niet-uitgevoerde aanbevelingen vormen bij toekomstige incidenten een aansprakelijkheidsrisico.

Snelle controle: incidentrapport

Waar moet de managementsamenvatting van een incidentrapport zich voornamelijk op richten?

Samenvatting van de les

Een incidentrapport legt vast wat er is gebeurd (tijdlijn), hoe het is gebeurd (technische analyse), wat de impact was (CIA-triade), wat er is gedaan (responsacties) en wat er moet worden hersteld (aanbevelingen). De managementsamenvatting is niet-technisch. IOC's worden vastgelegd voor hergebruik in de verdediging. Termijnen voor meldingen aan toezichthouders moeten worden gehaald. Aanbevelingen hebben verantwoordelijken en vervaldatums nodig om uitvoerbaar te zijn.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Een incidentrapport schrijven” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Een incidentrapport schrijven”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Een incidentrapport schrijven”?

Structureer een professioneel incidentrapport met tijdlijn, impact, hoofdoorzaak en herstelmaatregelen. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Een incidentrapport schrijven”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. De IR-levenscyclus: voorbereiden, identificeren, indammen
  2. Bewijsverzameling en chain of custody
  3. Verwijdering, herstel en geleerde lessen
  4. Een incidentrapport schrijven
← Terug naar Cyber Security Academy