#1643 · Rechner für KI & Technologie

Phishing: Rechner für Wiederherstellungszeit

Schätze die gesamte Wiederherstellungszeit nach einem Phishing-Vorfall. Der Rechner addiert Erkennung, Eindämmung und technische Wiederherstellung und berücksichtigt, wie viel der Nacharbeiten parallel erledigt werden kann. So lässt sich ein realistischer Zeitbedarf für Incident-Response-Szenarien vergleichen.

Rechner

Sicherheitsannahmen
Std.
Zeit vom Beginn des Vorfalls bis zur bestätigten Erkennung.
Std.
Zeit zum Sperren, Isolieren oder Stoppen des Angriffs.
Std.
Analyse, Bereinigung, Passwortwechsel oder technische Korrekturen.
Std.
Validierung und Wiederherstellung des normalen Betriebs.
%
Anteil von Eindämmung, Bereinigung und Wiederanlauf, der zeitlich überlappen kann.

So verwendest du diesen Rechner

  1. Trage die Zeit bis zur bestätigten Erkennung ein.
  2. Ergänze die Dauer der Eindämmung.
  3. Schätze Bereinigung und technische Korrekturen.
  4. Setze die Zeit bis zum stabilen Wiederanlauf an.
  5. Gib an, welcher Anteil der Nacharbeiten realistisch parallelisiert werden kann.

Formel

Serielle Zeit = Erkennung + Eindämmung + Bereinigung + Wiederanlauf. Gesamtzeit = Erkennungszeit + (Eindämmung + Bereinigung + Wiederanlauf) × (1 − Parallelanteil).

Was das Ergebnis bedeutet

Der Hauptwert ist eine modellierte End-to-End-Zeit. Er hilft, Engpässe zu identifizieren und zu prüfen, ob parallele Arbeitsabläufe die Wiederherstellung messbar verkürzen könnten.

Für belastbare Planungen sollten die Phasenwerte aus realen Incident-Tickets, Übungen oder Wiederanlauftests stammen.

Beispielrechnung

Bei 2 Std. Erkennung, 4 Std. Eindämmung, 10 Std. Bereinigung und 6 Std. Wiederanlauf beträgt die serielle Zeit 22 Std. Bei 25 % Parallelisierung der Nacharbeiten werden 5 Std. eingespart; die geschätzte Gesamtzeit beträgt 17 Std.

Tipps für bessere Ergebnisse

  • Erfasse Zeitstempel für jede Incident-Response-Phase getrennt.
  • Automatisiere Kontosperren und Standardmaßnahmen, wo dies sicher möglich ist.
  • Übe Übergaben zwischen Security-, IT- und Fachteams.
  • Prüfe, welche Schritte tatsächlich parallel statt nur theoretisch gleichzeitig laufen können.
  • Vergleiche geplante Werte regelmäßig mit realen Vorfällen und Übungen.

Häufig gestellte Fragen

Welche Phase dauert bei der Wiederherstellung nach Phishing normalerweise am längsten?

Das hängt von Umfang, Erkennungsqualität und betroffenen Systemen ab. Nutze interne Incident-Zeitstempel, um Erkennung, Eindämmung, Bereinigung und Wiederanlauf getrennt zu schätzen.

Was bedeutet der parallelisierbare Anteil im Rechner?

Er beschreibt, welcher Anteil der Arbeiten nach der Erkennung zeitlich überlappen kann, zum Beispiel wenn mehrere Teams gleichzeitig Konten sichern und Systeme validieren.

Kann ich eine Erkennungszeit von null Stunden eingeben?

Ja. Das ist sinnvoll für Szenarien, in denen ein Vorfall unmittelbar erkannt oder als Übung simuliert wird.

Warum ist der Parallelanteil auf 80 Prozent begrenzt?

Der Rechner lässt bewusst einen seriellen Rest der Nacharbeiten bestehen. Vollständige Parallelisierung ist bei voneinander abhängigen Incident-Response-Schritten meist keine sinnvolle Modellannahme.

Ist die berechnete Wiederherstellungszeit ein SLA?

Nein. Sie ist eine Szenarioschätzung aus deinen Eingaben und ersetzt weder ein vereinbartes SLA noch eine gemessene Wiederanlaufzeit aus realen Vorfällen.

Ergebnisübersicht

PhaseBedeutung
ErkennungZeit bis der Vorfall bestätigt ist
EindämmungZeit zum Stoppen weiterer Auswirkungen
Bereinigung & WiederanlaufTechnische Korrektur und Rückkehr zum Normalbetrieb

Rechner-Kategorien entdecken

22 Kategorien