IT-Sicherheit

Ransomware-Angriff: Was jetzt zu tun ist — von der Schadensaufnahme bis zum Wiederanlauf

Die ersten Stunden entscheiden mehr als jede spätere Maßnahme — und in genau diesen Stunden ist der Druck am höchsten und das Wissen am geringsten. Dieser Beitrag beschreibt die Reihenfolge, in der Sie vorgehen, und die Entscheidungen, die dabei anstehen.

Aktualisiert: 11 Min. Lesezeit

Das Wichtigste in Kürze

  • Eindämmen heißt trennen, nicht löschen. Systeme vom Netz nehmen, aber nichts neu aufsetzen, solange das Schadensbild unklar ist — sonst verlieren Sie die Spuren.
  • Kommunizieren Sie außerhalb der betroffenen Umgebung. Wenn die Angreifer noch im Netz sind, lesen sie mit.
  • Prüfen Sie zuerst, welcher Sicherungsstand nachweislich sauber ist. Danach richtet sich alles Weitere.
  • Notbetrieb und Wiederherstellung sind zwei getrennte Aufgaben und brauchen zwei getrennte Teams.
  • Wiederhergestellt wird in Abhängigkeitsreihenfolge, nicht nach Dringlichkeit der Abteilungen.
  • Meldepflichten laufen parallel: bei betroffenen personenbezogenen Daten gilt eine Frist von 72 Stunden gegenüber der Aufsichtsbehörde.
  • Die Lösegeldfrage ist eine Rechts- und Geschäftsentscheidung — nie eine, die spontan in der Nacht getroffen wird.

Die ersten Stunden: eindämmen, ohne Spuren zu vernichten

Der erste Reflex ist meist richtig und der zweite gefährlich. Richtig ist, betroffene Systeme sofort vom Netz zu trennen, damit die Verschlüsselung sich nicht weiter ausbreitet. Gefährlich ist, unmittelbar danach mit dem Aufräumen zu beginnen: Systeme neu aufzusetzen, Datenträger zu formatieren oder Protokolle zu löschen vernichtet genau die Informationen, die Sie in den nächsten Tagen brauchen — um zu verstehen, wie die Angreifer hereinkamen, wie lange sie da waren und ob sie noch da sind.

Trennen heißt außerdem wirklich trennen: auch Sicherungssysteme, Cloud-Verbindungen und Standortkopplungen. Solange unklar ist, welche Konten übernommen wurden, ist jedes verbundene System ein mögliches nächstes Ziel — und das gilt ausdrücklich für die Backups.

Ebenso wichtig und oft übersehen: Verlagern Sie die Kommunikation aus der betroffenen Umgebung heraus. Wenn Angreifer noch Zugriff haben, lesen sie Mails und Chats mit, in denen Sie Ihr Vorgehen abstimmen. Ein separater Kanal — private Geräte, ein frisch aufgesetzter Dienst, im Zweifel das Telefon — ist in dieser Phase kein Übermaß an Vorsicht.

  • Betroffene Systeme vom Netz nehmen, aber eingeschaltet lassen, wo forensisch sinnvoll
  • Sicherungssysteme und Cloud-Verbindungen ebenfalls trennen
  • Nichts neu aufsetzen, nichts formatieren, keine Protokolle löschen
  • Auf einen Kommunikationsweg außerhalb der betroffenen Umgebung wechseln
  • Ab der ersten Minute mitschreiben: wer hat wann was festgestellt und getan

Schritt 1: Das Schadensbild feststellen

Bevor irgendetwas wiederhergestellt wird, muss klar sein, was überhaupt betroffen ist. Diese Aufnahme fällt oft zu knapp aus, weil alle wiederanlaufen wollen — und rächt sich später, wenn ein übersehenes System die frisch gesäuberte Umgebung erneut infiziert.

Es geht um vier Fragen: Welche Systeme sind verschlüsselt, welche nur betroffen und welche unberührt? Welche Konten wurden übernommen, insbesondere solche mit weitreichenden Rechten? Seit wann sind die Angreifer im Netz — dieser Zeitpunkt bestimmt, welche Sicherungsstände überhaupt noch vertrauenswürdig sind? Und wurden Daten abgezogen, bevor verschlüsselt wurde?

Die letzte Frage wird gern verdrängt, ist aber für alles Weitere entscheidend. Ein Abfluss personenbezogener Daten löst Meldepflichten aus und lässt sich durch keine Wiederherstellung rückgängig machen. Hinweise darauf liefern ungewöhnliche ausgehende Datenmengen in den Protokollen der Firewall — ein Grund mehr, diese Protokolle nicht zu löschen.

  • Inventar: verschlüsselt, betroffen, unberührt — je System, nicht je Abteilung
  • Kompromittierte Konten identifizieren, besonders Administrator- und Dienstkonten
  • Zeitpunkt des Ersteinbruchs eingrenzen, nicht den der Verschlüsselung
  • Prüfen, ob und welche Daten abgeflossen sind
  • Feststellen, ob personenbezogene Daten betroffen sind — das startet die 72-Stunden-Frist

Schritt 2: Wiederherstellungsoptionen prüfen

Jetzt zeigt sich, was die Notfallvorsorge wert war. Die Leitfrage lautet nicht, ob Sicherungen existieren, sondern welcher Stand nachweislich sauber ist — also vor dem Ersteinbruch liegt und selbst nicht erreichbar war, als die Angreifer Administratorrechte hatten.

Prüfen Sie die Stände in dieser Reihenfolge: zuerst offline oder unveränderlich gehaltene Kopien, dann Sicherungen außer Haus, dann alles, was im Produktivnetz erreichbar war. Der letzte Punkt ist im Ernstfall häufig unbrauchbar, weil er mitverschlüsselt oder gelöscht wurde. Wichtig ist außerdem: Eine Sicherung, die zeitlich nach dem Ersteinbruch liegt, kann die Werkzeuge der Angreifer enthalten. Wiederherstellen bedeutet dann, den Zugang gleich mit zurückzuholen.

Zu jedem verwertbaren Stand gehören zwei Zahlen: wie alt er ist — also wie viel Arbeit nachgearbeitet werden muss — und wie lange seine Rückspielung dauert. Erst diese beiden Zahlen machen aus einer Sicherung eine Option, über die sich entscheiden lässt.

  • Welcher Stand liegt sicher vor dem Ersteinbruch?
  • War dieser Stand während des Angriffs technisch unerreichbar?
  • Wie viel Datenverlust bedeutet er in Arbeitstagen?
  • Wie lange dauert die Rückspielung realistisch — gemessen, nicht geschätzt?
  • Sind Verzeichnisdienst, Zertifikate und Lizenzen im Stand enthalten?

Schritt 3: Notbetrieb — was muss weiterlaufen

Die Wiederherstellung dauert in aller Regel länger, als das Geschäft stillstehen kann. Deshalb läuft parallel eine zweite Aufgabe: den Betrieb notdürftig aufrechterhalten, während die IT wieder aufgebaut wird. Beides gleichzeitig von denselben Personen erledigen zu lassen, ist der häufigste Organisationsfehler in dieser Lage.

Der Einstieg ist eine nüchterne Priorisierung: Welche Prozesse müssen in den nächsten Tagen laufen, damit das Unternehmen liefer- und zahlungsfähig bleibt und keine Fristen reißt? Meist bleiben davon weniger übrig, als anfangs behauptet wird — Wareneingang und -ausgang, Auftragsannahme, Lohnabrechnung zum Stichtag, laufende Produktion.

Für diese wenigen Prozesse braucht es Behelfslösungen, und die dürfen unelegant sein: Papierlisten, isolierte Einzelplatzrechner, ein separater Mailaccount bei einem externen Anbieter, telefonische Auftragsannahme. Wichtig ist nur, dass alles, was im Notbetrieb entsteht, so erfasst wird, dass es später nachgebucht werden kann. Sonst verlagert sich das Problem lediglich in die Zeit nach dem Wiederanlauf.

Zum Notbetrieb gehört auch die Kommunikation. Kunden, Lieferanten und Mitarbeitende merken den Ausfall ohnehin. Eine frühe, sachliche Information darüber, was geht und was nicht, kostet weniger Vertrauen als tagelanges Schweigen.

Schritt 4: Den Wiederanlauf planen

Wiederhergestellt wird in Abhängigkeitsreihenfolge, nicht nach der Lautstärke der Abteilungen. Ohne Netz, Verzeichnisdienst und Namensauflösung startet nichts anderes sinnvoll; ohne Datenbank kein ERP; ohne ERP keine Auftragsabwicklung. Diese Kette einmal aufzuschreiben, bevor der erste Server angefasst wird, spart mehr Zeit als jede Beschleunigung im Einzelschritt.

Zweiter Grundsatz: sauber neu aufbauen statt reinigen. Ein System, das kompromittiert war, wird neu installiert und die Daten werden aus einem geprüften Stand eingespielt — nicht umgekehrt. Das gilt besonders für den Verzeichnisdienst, der bei einem erfolgreichen Angriff regelmäßig vollständig unter Kontrolle der Angreifer stand.

Bevor Systeme wieder verbunden werden, gehören die Zugänge erneuert: Passwörter zurücksetzen, Mehr-Faktor-Authentifizierung aktivieren, unnötige Konten entfernen, Fernzugänge schließen oder absichern. Und die Lücke, durch die der Angriff kam, muss geschlossen sein — sonst wiederholt sich der Vorfall, was in der Praxis häufiger vorkommt, als es sollte.

Planen Sie außerdem eine Beobachtungsphase ein. Die ersten Wochen nach dem Wiederanlauf sind der Zeitraum, in dem sich zeigt, ob wirklich alles entfernt wurde. Erhöhte Aufmerksamkeit auf Anmeldungen, ausgehenden Verkehr und neu angelegte Konten gehört in dieser Zeit zum Betrieb.

  • Abhängigkeitskette aufschreiben, bevor der erste Server angefasst wird
  • Kompromittierte Systeme neu installieren, nicht säubern
  • Alle Zugangsdaten erneuern, Mehr-Faktor-Authentifizierung aktivieren
  • Einfallstor schließen, bevor Systeme wieder ans Netz gehen
  • Wiederhergestellte Daten fachlich prüfen lassen, nicht nur technisch
  • Beobachtungsphase von mehreren Wochen einplanen

Die Lösegeldfrage

Diese Entscheidung wird oft nachts unter Druck getroffen, und genau das sollte sie nicht sein. Das Bundesamt für Sicherheit in der Informationstechnik und die Strafverfolgungsbehörden raten von Zahlungen ab, und die Gründe sind praktischer Natur: Eine Zahlung garantiert weder einen funktionierenden Entschlüsselungsschlüssel noch die Löschung abgezogener Daten, sie finanziert die nächste Angriffswelle, und sie kennzeichnet das Unternehmen als zahlungsbereit — Wiederholungsangriffe sind belegt.

Hinzu kommen rechtliche Risiken, die vor jeder Erwägung geklärt sein müssen: Zahlungen an sanktionierte Personen oder Gruppen sind unzulässig, und je nach Konstellation stellen sich weitere straf- und aufsichtsrechtliche Fragen. Das ist kein Thema für die IT-Abteilung, sondern für Rechtsberatung und Geschäftsführung.

Wenn die Frage dennoch ernsthaft im Raum steht — typischerweise, weil kein verwertbarer Sicherungsstand existiert oder mit der Veröffentlichung sensibler Daten gedroht wird —, dann gehört sie in einen geordneten Rahmen: eingebunden werden die Geschäftsführung, die Rechtsberatung, gegebenenfalls die Cyberversicherung und die Strafverfolgung. Für Unternehmen gibt es dafür die Zentralen Ansprechstellen Cybercrime der Landeskriminalämter, die vertraulich beraten. Der Kontakt mit den Angreifern selbst gehört in die Hände spezialisierter Dienstleister, nicht in die eigener Mitarbeitender — Versicherer machen das ohnehin meist zur Bedingung.

Unabhängig vom Ausgang gilt: Auch wer zahlt, muss anschließend neu aufbauen. Ein Entschlüsselungswerkzeug stellt Dateien wieder her, aber es entfernt weder die Zugänge der Angreifer noch die Ursache. Die Arbeit aus Schritt 4 fällt in jedem Fall an.

Meldepflichten und wer einzubinden ist

Parallel zur Technik laufen Fristen, und sie warten nicht auf den Wiederanlauf. Sind personenbezogene Daten betroffen, ist der Vorfall der zuständigen Datenschutzaufsichtsbehörde grundsätzlich innerhalb von 72 Stunden nach Bekanntwerden zu melden. Besteht ein hohes Risiko für die Betroffenen, kommt deren Benachrichtigung hinzu. Die Frist beginnt mit der Kenntnis des Vorfalls, nicht mit dem Abschluss der Aufklärung — eine Meldung mit vorläufigem Stand ist ausdrücklich vorgesehen.

Unabhängig davon ist eine Strafanzeige sinnvoll und wird von Versicherern regelmäßig erwartet. Betreiber kritischer Infrastrukturen und Unternehmen, die unter die erweiterten Regelungen zur Netz- und Informationssicherheit fallen, haben zusätzliche und teils kürzere Meldepflichten. Welche davon für Ihr Unternehmen gelten, sollte vorher geklärt sein und nicht im Vorfall recherchiert werden.

Zur Beteiligtenliste gehören außerdem der Datenschutzbeauftragte, die Cyberversicherung — viele Policen verlangen eine unverzügliche Meldung und die Nutzung benannter Dienstleister — sowie, je nach Vertragslage, Kunden, deren Daten betroffen sein könnten. Die konkrete rechtliche Einordnung gehört in jedem Fall in fachkundige Hände.

  • Datenschutzaufsicht: grundsätzlich binnen 72 Stunden, wenn personenbezogene Daten betroffen sind
  • Betroffene informieren, wenn ein hohes Risiko für sie besteht
  • Strafanzeige und Kontakt zur Zentralen Ansprechstelle Cybercrime
  • Cyberversicherung unverzüglich einbinden — Fristen und Dienstleisterbindung beachten
  • Datenschutzbeauftragten und Rechtsberatung von Anfang an dabeihaben

Häufige Fragen

Sollen wir die betroffenen Rechner ausschalten?
Vom Netz trennen ja, ausschalten nur mit Bedacht. Im Arbeitsspeicher können Informationen liegen, die für die Aufklärung wertvoll sind und beim Ausschalten verloren gehen. Läuft die Verschlüsselung dagegen noch sichtbar weiter, hat das Stoppen des Schadens Vorrang. Im Zweifel: Netzwerkkabel ziehen beziehungsweise WLAN deaktivieren, Gerät eingeschaltet lassen und fachkundige Unterstützung hinzuziehen.
Können wir einfach das Backup zurückspielen und weitermachen?
Nur, wenn zwei Bedingungen erfüllt sind: Der Stand liegt vor dem Ersteinbruch, und das Einfallstor ist geschlossen. Wird eine Sicherung zurückgespielt, die nach dem Einbruch entstanden ist, holen Sie die Werkzeuge der Angreifer mit zurück. Und wird die ursprüngliche Lücke nicht geschlossen, wiederholt sich der Vorfall — oft innerhalb weniger Wochen.
Wie lange dauert die Wiederherstellung realistisch?
Das hängt fast vollständig davon ab, ob ein sauberer Sicherungsstand vorliegt und ob der Wiederanlauf schon einmal geübt wurde. Unternehmen mit offline gehaltenen Sicherungen und einem dokumentierten Ablauf sprechen über Tage. Unternehmen, die beides erst im Ernstfall zusammensuchen, sprechen über Wochen — und in einzelnen Fällen über Systeme, die nie vollständig zurückkommen.
Müssen wir den Vorfall wirklich melden, wenn nichts abgeflossen ist?
Die Meldepflicht knüpft nicht allein an einen Datenabfluss an. Auch der Verlust der Verfügbarkeit personenbezogener Daten — genau das passiert bei einer Verschlüsselung — kann eine meldepflichtige Verletzung des Schutzes darstellen. Ob eine Meldung nötig ist, entscheidet die Bewertung des Risikos im Einzelfall; diese Einschätzung sollten Sie mit Ihrem Datenschutzbeauftragten oder Ihrer Rechtsberatung treffen und nicht selbst.
Sollen wir mit den Angreifern kommunizieren?
Nicht auf eigene Faust. Jeder Kontakt hat rechtliche und versicherungsrechtliche Folgen und beeinflusst die weitere Lage. Wenn Kommunikation stattfindet, dann über spezialisierte Dienstleister und abgestimmt mit Geschäftsführung, Rechtsberatung, Versicherer und Strafverfolgung. Spontane Antworten aus dem Unternehmen heraus verschlechtern die Position regelmäßig.

Lassen Sie uns Ihr Projekt besprechen.

Kostenloses Erstgespräch, 30–45 Minuten, remote. Eine ehrliche Einschätzung — auch wenn die Antwort lautet, dass Sie das eigentlich gar nicht brauchen.