Incident-Response-Software automatisiert den Prozess und/oder stellt den Benutzern die notwendigen Werkzeuge zur Verfügung, um Sicherheitsverletzungen zu finden und zu beheben. Unternehmen nutzen die Werkzeuge, um Netzwerke, Infrastrukturen und Endpunkte auf Eindringlinge und ungewöhnliche Aktivitäten zu überwachen. Sie verwenden dann die Programme, um Eindringlinge und Malware im System zu untersuchen und zu beheben. Diese Produkte bieten die Möglichkeit, Probleme zu lösen, die auftreten, nachdem Bedrohungen Firewalls und andere Sicherheitsmechanismen umgangen haben. Sie alarmieren Administratoren bei unbefugtem Zugriff auf Anwendungen und Netzwerke. Sie haben auch die Fähigkeit, eine Vielzahl von Malware-Varianten zu erkennen. Viele Werkzeuge automatisieren den Prozess der Behebung dieser Probleme, während andere Benutzer durch bekannte Lösungsprozesse führen.
Viele Incident-Response-Lösungen funktionieren ähnlich wie Security Information and Event Management (SIEM)-Software, aber SIEM-Produkte bieten einen größeren Umfang an Sicherheits- und IT-Management-Funktionen.
Um für die Aufnahme in die Kategorie Incident Response in Frage zu kommen, muss ein Produkt:
Anomalien innerhalb eines IT-Systems überwachen
Benutzer über ungewöhnliche Aktivitäten und erkannte Malware alarmieren
Den Benutzern den Prozess der Behebung automatisieren oder anleiten
Vorfallsdaten für Analysen und Berichterstattung speichern