KI Dieser Beitrag wurde mit Unterstützung künstlicher Intelligenz erstellt und vor der Veröffentlichung von Christopher Nowacka fachlich geprüft. Mehr dazu in der Datenschutzerklärung
Die ersten Stunden entscheiden
Wenn Dateien plötzlich nicht mehr zu öffnen sind und Erpressungsschreiben auftauchen, ist die wichtigste Regel: nicht überstürzt handeln, aber schnell isolieren. Ein vorbereiteter Ablauf verhindert, dass in der Aufregung Spuren vernichtet oder Sicherungen mitverschlüsselt werden.
- Betroffene Geräte vom Netzwerk trennen - Netzwerkkabel ziehen, WLAN aus, Geräte aber nicht ausschalten
- Sicherungsmedien sofort physisch trennen, damit sie nicht ebenfalls verschlüsselt werden
- Geschäftsführung, IT-Dienstleister und gegebenenfalls Cyberversicherung informieren
- Vorfall dokumentieren: Zeitpunkt, betroffene Systeme, Bildschirmfotos der Erpressungsnachricht
- Anzeige bei der Polizei erstatten; bei Betroffenheit personenbezogener Daten gilt die 72-Stunden-Meldefrist der DSGVO
Warum Backups so oft versagen
Fast jeder Betrieb hat ein Backup. Im Ernstfall scheitert die Wiederherstellung trotzdem regelmäßig - meist an einem von drei Punkten: Die Sicherung hing dauerhaft im selben Netz und wurde mitverschlüsselt, sie lief seit Monaten unbemerkt auf Fehler, oder sie enthält zwar Dateien, aber keine vollständigen Systeme. Ein Backup ist erst dann eines, wenn eine Rücksicherung nachweislich funktioniert hat.
- Drei Kopien Ihrer Daten, auf zwei verschiedenen Medien, eine davon außer Haus oder unveränderbar
- Mindestens eine Sicherung ohne dauerhafte Netzwerkverbindung oder mit Unveränderbarkeit
- Automatische Überwachung samt Alarm bei Fehlern statt Blick in Protokolle
- Dokumentierter Rücksicherungstest mindestens einmal jährlich
- Eine eigene Sicherung der Microsoft-365-Daten - Cloud ersetzt kein Backup
Vorbeugung mit dem besten Verhältnis von Aufwand und Wirkung
Der größte Teil erfolgreicher Angriffe nutzt keine ausgefeilte Technik, sondern gestohlene Zugangsdaten und ungepatchte Systeme. Entsprechend wirksam sind unspektakuläre Maßnahmen.
- Mehrfaktor-Authentifizierung für alle Konten, insbesondere für administrative Zugänge
- Konsequente Updates von Betriebssystemen, Firewalls, VPN-Zugängen und Fachanwendungen
- Getrennte Konten für administrative Tätigkeiten und tägliche Arbeit
- Rechte nach dem Prinzip der minimalen Berechtigung statt Vollzugriff für alle
- Regelmäßige, kurze Sensibilisierung der Mitarbeitenden für Phishing
Sollte man zahlen?
Behörden raten einheitlich davon ab, und die Erfahrung stützt das: Eine Zahlung garantiert weder vollständige Entschlüsselung noch, dass abgeflossene Daten nicht doch veröffentlicht werden - und sie macht das eigene Unternehmen zum bekannten, zahlungsbereiten Ziel. Die belastbarere Alternative ist ein getestetes Backup und ein Wiederanlaufplan, der festlegt, welche Systeme in welcher Reihenfolge zurückkommen.
Häufige Fragen
Sind kleine Unternehmen wirklich betroffen?
Ja, überproportional. Angriffe laufen automatisiert und suchen nach erreichbaren, ungepatchten Systemen - nicht nach bekannten Firmennamen. Betriebe mit 10 bis 50 Arbeitsplätzen sind besonders häufig betroffen, weil dort selten jemand für Sicherheit zuständig ist.
Reicht ein Virenscanner?
Nein. Ein Endpoint-Schutz ist notwendig, aber er greift erst, wenn Schadsoftware schon läuft. Die wirksamsten Maßnahmen liegen davor: Mehrfaktor-Authentifizierung, Updates und eingeschränkte Rechte - und dahinter: ein Backup, das nicht mitverschlüsselt werden kann.
Wie lange dauert eine Wiederherstellung?
Mit vorbereitetem Backup und Wiederanlaufplan meist ein bis drei Tage. Ohne beides sind zwei bis vier Wochen realistisch - oft verbunden mit dauerhaftem Datenverlust.
Quellen und weiterführende Stellen
Die Einschätzungen in diesem Artikel stützen sich auf die Veröffentlichungen des Bundesamts für Sicherheit in der Informationstechnik sowie auf die Meldepflichten der Datenschutz-Grundverordnung.
- BSI: Gefährdungen durch Ransomware Angriffswege, Vorgehen der Täter und Schutzmaßnahmen
- BSI: IT-Sicherheitsvorfall - Hilfe für Unternehmen offizielle Anlaufstelle und Sofortmaßnahmen im Ernstfall
- BSI: Die Lage der IT-Sicherheit in Deutschland jährlicher Lagebericht mit Zahlen zur Betroffenheit
- DSGVO, Artikel 33 - Meldung von Verletzungen Rechtsgrundlage der 72-Stunden-Meldefrist
Unterstützung bei genau diesem Thema?
Ich betreue kleine und mittlere Unternehmen in ganz Norddeutschland - von der Analyse über die Umsetzung bis zur Einweisung Ihres Teams.
Kostenloses Erstgespräch buchen