Incident Response & Digitale Forensik

Wenn es passiert ist, übernehmen wir den Vorfall.

Analyse, Eindämmung, Wiederherstellung: remote sofort, vor Ort in ganz Deutschland und Europa.

Der Vorfall läuft gerade
+49 89 2000 7683

24/7 besetzt, auch ohne bestehenden Vertrag.
Wir klären kurz, worum es geht, und Sie erhalten umgehend einen Rückruf von einem unserer Experten.
Das Erstgespräch ist für Sie kostenfrei.

Erste Maßnahmen ansehen
Noch kein Vorfall
Vorbereitet sein, bevor es zählt.

Mit einem DFIR-Retainer sind Vertrag, Zugänge und Abläufe vorab geklärt. Im Ernstfall zählt nur noch die Reaktion.

BSI-qualifiziert
APT-Response-Dienstleister nach § 3 BSIG
SLA-Reaktion ab 60 Minuten
Vertraglich zugesichert, rund um die Uhr, je nach Retainer-Stufe
Forensik & Malware-Analyse
Host- und Netzwerk-Forensik im eigenen Team
CrowdStrike IR-Partner
Falcon-Rollout im Einsatzfall über ELP
Wenn es gerade passiert

Die ersten Minuten entscheiden.

Was Sie jetzt tun und was Sie jetzt nicht tun sollten.
Sechs Punkte, die wir am Telefon ohnehin als Erstes durchgehen.

01
Holen Sie Hilfe, bevor Sie handeln

Ein Anruf kostet Sie fünf Minuten. Falsche Sofortmaßnahmen kosten Sie Beweise und möglicherweise Wochen an Mehraufwand.

02
Nichts löschen, nichts neu aufsetzen

Logs, Snapshots und verschlüsselte Systeme sind Beweismittel. Auch scheinbar unbrauchbare Maschinen bleiben unangetastet stehen.

03
Betroffene Systeme trennen, nicht herunterfahren

Netzwerkverbindung kappen statt hart abschalten. Der Arbeitsspeicher enthält häufig genau den Hinweis, der den Angriffsweg erklärt.

04
Fernzugänge schließen

VPN, RDP und Zugänge externer Dienstleister deaktivieren. Mit dem flächendeckenden Passwort-Reset warten Sie auf unsere Einschätzung.

05
Krisenstab einberufen, über einen sauberen Kanal

IT, Geschäftsführung, Recht und Kommunikation an einen Tisch. Nicht über die Systeme, die möglicherweise mitgelesen werden.

06
Übergeben Sie

Ab hier übernehmen wir: Lagebild, Priorisierung, Sofortmaßnahmen, Eindämmung. Ihr Team bekommt wieder Luft.

Die Ersteinschätzung am Telefon kostet Sie nichts.

Auch ohne bestehenden Vertrag. Wir sagen Ihnen ehrlich, ob Sie uns brauchen.

+49 89 2000 7683
Ein Einsatz, anonymisiert

Vom Anruf bis zum Wiederanlauf.

„Wir sind schnell“ sagt jeder. Deshalb hier ein realer Einsatzverlauf mit Zeitstempeln: anonymisiert, aber in Ablauf und Größenordnung typisch für die Fälle, die uns erreichen.

Fertigungsunternehmenrund 1.200 EndpunkteRansomware, Verdacht auf Datenabflusskein bestehender Retainer
T+0
Der Anruf, 23:41 Uhr

Fileserver verschlüsselt, Lösegeldschreiben auf den Bildschirmen. Noch im selben Gespräch steht der IR-Lead, der Kick-off-Call läuft.

T+40 Min
Erstes Lagebild

Kritische Systeme gescoped, Netzwerksegmente getrennt, Fernzugänge geschlossen. Das interne Team arbeitet ab jetzt nach unserer Priorisierung statt nach Bauchgefühl.

T+3 Std
Sichtbarkeit über die gesamte Umgebung

CrowdStrike Falcon wird flächendeckend und parallel zur Bestandslösung ausgerollt. Laufende Angreiferaktivität wird sichtbar und gestoppt.

T+11 Std
Patient Zero

Initialer Zugang über eine ungepatchte VPN-Appliance identifiziert, Persistenz-Mechanismen entfernt, Umfang des Datenzugriffs eingegrenzt.

T+2 Tage
Kontrollierter Wiederanlauf

Kernprozesse laufen wieder. Jedes System geht überwacht und geprüft zurück ins Netz, nicht alles auf einmal.

T+14 Tage
Abschlussbericht

Angriffsverlauf nach MITRE ATT&CK dokumentiert, Zuarbeit für Meldepflichten und Versicherung, priorisierter Härtungsplan.

Qualifiziert vom BSI. Zertifiziert bis in die Tiefe.

Das BSI führt die ByteRay GmbH als qualifizierten APT-Response-Dienstleister nach § 3 BSIG. Dazu kommen die Zertifizierungen, mit denen unser Team täglich im Einsatz arbeitet.

Qualifizierter APT-Response-Dienstleister
Bundesamt für Sicherheit in der Informationstechnik · § 3 BSIG
CISSP
Certified Information Systems Security Professional · ISC2
PMRP
Practical Malware Research Professional · TCM Security
CySA+
BTL1
CCFA
CCFH
CCFR
CCIS
CCCS
CCSE

CrowdStrike Incident Response Partner

Als Partner im CrowdStrike Engagement License Program rollen wir Falcon im Einsatzfall aus. Sichtbarkeit in Minuten, auch ohne bestehende Installation.

Deutschsprachig, vor Ort, regulatorisch sattelfest

Deutschsprachiges Team, schnell vor Ort in Deutschland und Europa. Sicher in DSGVO, KRITIS, NIS2 und DORA, auf Wunsch mit Koordination von Behörden, CERTs und Versicherungen.

Wie wir arbeiten, lesen Sie in unserem Blog, zum Beispiel in den Hunting- und Zero-Day-Analysen unseres DFIR-Teams.Zum Blog

Von der Artefakt-Analyse bis zum Major Incident.

Wir unterstützen Ihr internes Team genau dort, wo zusätzliche Expertise gebraucht wird. Drei typische Szenarien:

Phishing-Kampagne

Mehrere Nutzer haben eine Phishing-Mail erhalten. Unklar ist, wer betroffen ist und ob Zugangsdaten abgeflossen sind.

Wir identifizieren die betroffenen Nutzer, prüfen kompromittierte Zugänge und sperren neben Passwörtern und Sessions auch Absender und Phishing-Domain.

Insider Threat

Ein Mitarbeiter steht im Verdacht, vertrauliche Daten auszuleiten, ein gerichtsfester Nachweis ist erforderlich.

Wir untersuchen Zugriffe und mögliche Exfiltrationswege und dokumentieren die Beweissicherung so, dass sie sich vor Gericht verwerten lässt.

Ransomware

Ein Angriff legt kritische Unternehmensbereiche lahm, jetzt zählt jede Entscheidung.

Wir ermitteln Angriffsweg und Schadensausmaß, analysieren die Malware (Verschlüsselung? Datenabfluss?) und entwickeln ein sicheres Wiederanlauf-Konzept.

DFIR-Retainer

Im Ernstfall keine Formalitäten.
Sofortige Reaktion.

Ad-hoc helfen wir jedem Unternehmen, garantieren können wir Verfügbarkeit und Reaktionszeiten aber nur Kunden mit einem DFIR-Retainer. Der Grund ist einfach: Mit einem Retainer sind Verträge, Zugänge, Ansprechpartner und Abläufe vor dem Vorfall geklärt. Im Ernstfall verlieren wir keine Minute mit Organisation.

Garantierte qualifizierte Reaktion

Vertraglich zugesichert, 24/7/365, Sie sprechen innerhalb der Reaktionszeit mit einem Incident-Response-Experten, nicht mit einer Warteschleife.

Vorbereiteter Ernstfall

Onboarding-Workshop, geklärte technische, organisatorische und rechtliche Rahmenbedingungen und ein dedizierter Ansprechpartner.

Ihr Retainer verfällt nicht

Ungenutzte Stunden wandeln Sie über die Advisory Allowance in proaktive Leistungen um, von Detection Engineering bis zur Tabletop-Übung.

Wir kennen Sie vor dem Vorfall

Im Onboarding nehmen wir Ihre Umgebung auf: kritische Systeme, Netzstruktur, Ansprechpartner. Im Ernstfall müssen wir nicht erst fragen, wie es bei Ihnen aussieht.

Hotline

Der direkte Draht mit garantierter Reaktionszeit.

Reaktionszeit (SLA)3 Stunden
Stundenkontingent
Advisory Allowance
Empfohlen
Pro

Retainer mit Einsatz-Kontingent für den Ernstfall.

Reaktionszeit (SLA)2 Stunden
Stundenkontingent40 h
Advisory Allowance10 h / Jahr
Elite

Maximale Absicherung für kritische Umgebungen.

Reaktionszeit (SLA)90 Minuten
Stundenkontingent120 h
Advisory Allowance40 h / Jahr

Alle Stufen enthalten: Onboarding-Workshop & Service-Inbetriebnahme · 24/7/365-Bereitschaft, remote & vor Ort · dedizierter Ansprechpartner.

Standard ist die in der jeweiligen Stufe genannte Reaktionszeit. Ein 60-Minuten-SLA ist als Option verfügbar. Vor-Ort-Einsätze sind in allen Stufen möglich.

Ungenutzte Stunden werden zu Vorsorge.

Bei Pro und Elite wandeln Sie ungenutzte Stunden quartalsweise in proaktive Leistungen um. Ihr Retainer arbeitet auch dann für Sie, wenn nichts passiert: SIEM Detection Engineering, Falcon-Fusion-SOAR-Playbooks und Foundry-Entwicklung, Tabletop-Übungen, Red-, Blue- und Purple-Teaming, Risk Assessments oder Wissensvermittlung für Ihr Team. Die Umwandlung planen wir gemeinsam pro Quartal.

Nach dem Readiness Check
wissen Sie, wo Ihr Plan bricht.

Ein Sicherheitsvorfall kann jederzeit eintreten. Entscheidend ist, wie gut Sie vorbereitet sind. Mit dem Incident Response Readiness Check analysieren wir Ihre aktuelle Vorbereitung, liefern Vorlagen für einen Incident-Response-Plan und entwickeln individuelle Notfallstrategien auf Basis unserer Erfahrung aus realen Major Incidents.

Nach dem Einsatz übernimmt das Managed CSIRT.

Die meisten unserer Managed-Kunden haben uns im Ernstfall kennengelernt. Mit unserem Managed CSIRT kombinieren Sie 24/7-Erkennung mit genau der aktiven Response, die Sie auf dieser Seite gelesen haben.

Managed CSIRT kennenlernen

Häufige Fragen.

Helfen Sie auch ohne Retainer?+

Ja. Unser Incident-Response-Service steht auch Unternehmen ohne bestehende Vereinbarung offen. Garantierte Reaktionszeiten und priorisierte Betreuung können wir jedoch nur Retainer-Kunden zusichern. Im Ernstfall entscheidet die Vorbereitung über die Geschwindigkeit.

Was bedeutet „Qualifizierter APT-Response-Dienstleister“?+

Eine Anerkennung des Bundesamts für Sicherheit in der Informationstechnik (BSI) für Dienstleister mit nachgewiesener Erfahrung in Incident Response, Forensik, Malware-Analyse und Krisenkoordination. Die Liste ist kurz und ein guter Startpunkt, wenn Sie im Ernstfall einen geprüften Partner suchen.

Wie schnell sind Sie bei uns?+

Retainer-Kunden sprechen je nach Stufe innerhalb von 90 Minuten bis 3 Stunden mit einem Incident-Response-Experten, vertraglich zugesichert und rund um die Uhr. Vor-Ort-Einsätze sind in ganz Deutschland und Europa möglich; parallel starten wir remote.

Wir haben CrowdStrike (noch) nicht im Einsatz. Ist das ein Problem?+

Nein. Über unseren ELP-Status können wir Falcon im Einsatzfall temporär ausrollen und erhalten so in kurzer Zeit Sichtbarkeit über Ihre Umgebung. Bestehende Falcon-Installationen nutzen wir selbstverständlich direkt.

Arbeiten Sie mit unserer Cyber-Versicherung und den Behörden zusammen?+

Ja. Wir unterstützen bei der Abstimmung mit Versicherungen, Behörden und CERTs, liefern Zuarbeit für Meldepflichten (DSGVO, KRITIS, NIS2) und dokumentieren gerichtsfest. Rechtsberatung selbst erbringen wir nicht; wir arbeiten Ihren Anwälten präzise zu.

Was passiert mit ungenutzten Retainer-Stunden?+

In den Stufen Pro und Elite wandeln Sie sie über die Advisory Allowance quartalsweise in proaktive Leistungen um, von Detection Engineering bis zur Tabletop-Übung. Ihr Retainer verfällt nicht.

Was kostet ein Einsatz?+

Die Ersteinschätzung am Telefon ist kostenfrei, auch ohne Vertrag. Ad-hoc-Einsätze rechnen wir nach Aufwand ab, Retainer-Kunden erhalten reduzierte Tagessätze. Eine belastbare Aufwandsschätzung bekommen Sie nach dem ersten Lagebild, nicht vorher; alles andere wäre geraten.

Können Sie Referenzen nennen?+

Nicht öffentlich. Wir nennen weder Kundennamen noch wiedererkennbare Fälle. Dieselbe Zusage gilt für Sie. Was wir offenlegen: Methodik, Zertifizierungen, die Qualifizierung durch das BSI und anonymisierte Einsatzverläufe. Über alles Weitere sprechen wir im persönlichen Gespräch.

Unser internes Team arbeitet schon daran. Stören wir uns gegenseitig?+

Nein. In den meisten Einsätzen arbeitet Ihre IT weiter. Wir übernehmen die technische Einsatzleitung, priorisieren und entlasten dort, wo Spezialwissen oder schlicht zusätzliche Hände fehlen. Wer welche Aufgabe übernimmt, klären wir im Kick-off-Call in den ersten Minuten.

z
z
z
z
i
i
z
z
Wir durchleuchten digitale
Risiken.
Sprechen Sie direkt mit einem Security-Engineer: unverbindlich, technisch, konkret.