Das Wichtigste in Kürze
- Ransomware kommt selten durch eine spektakuläre Lücke, sondern über Phishing, gestohlene Zugangsdaten und ungepatchte Fernzugänge.
- Angreifer bewegen sich in der Regel Tage bis Wochen unbemerkt im Netz — und suchen dabei zuerst die Datensicherungen.
- Ein Backup, das aus dem Produktivnetz erreichbar ist, ist im Ernstfall kein Backup. Erreichbar heißt verschlüsselbar.
- Die 3-2-1-Regel ist das Minimum: drei Kopien, zwei Medien, eine außer Haus — ergänzt um mindestens eine offline oder unveränderlich gehaltene Kopie.
- Disaster Recovery ist nicht die Datensicherung, sondern der geprobte Weg zurück in den Betrieb: Reihenfolge, Zuständigkeiten, Zeitziele.
- Eine Wiederherstellung, die nie getestet wurde, ist eine Annahme und kein Plan.
Wie Angreifer tatsächlich hereinkommen
Die Vorstellung vom hochspezialisierten Angriff auf eine unbekannte Sicherheitslücke prägt die Diskussion, beschreibt aber die wenigsten Fälle. Der Alltag ist unspektakulärer und deshalb gefährlicher: Es sind die gewöhnlichen Wege, die funktionieren, weil sie überall offenstehen.
Typisch ist eine Mail, die aussieht wie eine Mahnung an die Buchhaltung oder eine Bewerbung an die Personalabteilung — also an Stellen, deren Aufgabe es ist, Anhänge von Fremden zu öffnen. Ebenso verbreitet sind Zugangsdaten, die aus einem früheren Datenleck stammen und anderswo wiederverwendet wurden, sowie Fernzugänge, deren Updates seit Monaten ausstehen.
Angriffe kommen dabei nicht nur von außen. Zugangsdaten werden gehandelt, und manchmal stammen sie von unaufmerksamen oder ausgeschiedenen Mitarbeitern. Ein Sicherheitskonzept, das nur die Außengrenze betrachtet, übersieht genau diesen Teil.
- Phishing an Abteilungen, die beruflich fremde Anhänge öffnen müssen
- Wiederverwendete oder aus Leaks stammende Zugangsdaten ohne zweiten Faktor
- Fernzugänge und VPN-Gateways mit offenen, bekannten Schwachstellen
- Dienstleisterzugänge, die nach Projektende nie deaktiviert wurden
- Interne Konten mit weit mehr Rechten, als die Rolle tatsächlich braucht
Was zwischen Einbruch und Verschlüsselung passiert
Der Moment, in dem die Lösegeldforderung auf dem Bildschirm erscheint, ist nicht der Anfang des Angriffs, sondern sein Ende. Davor liegen in der Regel Tage bis Wochen, in denen sich die Angreifer im Netz umsehen, Rechte ausweiten und verstehen, was dem Unternehmen wichtig ist.
In dieser Phase suchen sie gezielt die Datensicherungen. Denn ein Opfer mit funktionierenden Backups zahlt nicht. Werden Sicherungen auf demselben Server, im selben Netz oder mit denselben Administratorrechten verwaltet wie die Produktivsysteme, sind sie mit einem Schritt miterledigt.
Hinzugekommen ist die doppelte Erpressung: Daten werden vor der Verschlüsselung abgezogen und ihre Veröffentlichung angedroht. Das ist wichtig zu verstehen, weil es die Rechnung verändert — selbst ein perfektes Backup löst das Problem gestohlener Daten nicht. Es macht Sie nur wieder arbeitsfähig.
Die Maßnahmen mit der größten Wirkung
Sicherheitsmaßnahmen lassen sich beliebig verlängern; entscheidend ist, womit man anfängt. Die folgenden Punkte haben im Verhältnis zu Aufwand und Kosten die größte Wirkung — und die ersten drei verhindern einen großen Teil der Fälle, die in der Praxis auftreten.
- Mehr-Faktor-Authentifizierung überall, wo von außen zugegriffen wird — die wirksamste Einzelmaßnahme gegen gestohlene Passwörter
- Rechte nach Rolle statt nach Bequemlichkeit: kein Konto, das dauerhaft alles darf, auch nicht das der Geschäftsführung
- Updates mit fester Reihenfolge und festem Termin, beginnend bei allem, was aus dem Internet erreichbar ist
- Netzsegmentierung, damit ein kompromittierter Arbeitsplatz nicht automatisch Zugriff auf Server und Sicherungen bedeutet
- Erkennung und Alarmierung, die auffällige Vorgänge meldet, bevor die Verschlüsselung startet
- Regelmäßige, kurze Schulungen für die Abteilungen, die tatsächlich angeschrieben werden
Warum die meisten Backups im Ernstfall versagen
Fast jedes Unternehmen sichert seine Daten. Deutlich weniger Unternehmen haben Sicherungen, die einen gezielten Angriff überstehen. Der Unterschied liegt in einem einzigen Punkt: Erreichbarkeit. Was aus dem Produktivnetz erreichbar ist, ist auch für jemanden erreichbar, der dort Administratorrechte erlangt hat — und damit verschlüsselbar oder löschbar.
Die bekannte 3-2-1-Regel ist deshalb das Minimum, nicht das Ziel: drei Kopien der Daten, auf zwei verschiedenen Medien, eine davon außer Haus. Gegen Ransomware kommt eine weitere Anforderung hinzu, die in älteren Konzepten fehlt: mindestens eine Kopie, die offline gehalten wird oder technisch nicht veränderbar ist, und eine Prüfung, die bestätigt, dass die Sicherung fehlerfrei zurückgespielt werden kann.
Genau hier setzt das Prinzip an, das unsere Schwestermarke BackOff verfolgt: Sicherungsmedien werden im Wechsel offline gehalten, sodass zu jedem Zeitpunkt mindestens ein Stand physisch nicht erreichbar ist — weder für einen Angreifer noch für einen Administrator. Ergänzt wird es durch den Verzicht auf allmächtige Konten. Wer ein solches Konzept nicht einsetzt, sollte zumindest die Frage beantworten können, welche Kopie einen Angriff überstehen würde, bei dem der Angreifer Administratorrechte besitzt.
- Drei Kopien, zwei unterschiedliche Medien, eine außer Haus
- Mindestens eine Kopie offline oder unveränderlich (nicht überschreibbar, nicht löschbar)
- Getrennte Berechtigungen: wer die Produktion administriert, kontrolliert nicht die Sicherung
- Wiederherstellung regelmäßig testen und das Ergebnis dokumentieren
- Aufbewahrungszeiträume so wählen, dass auch ein spät entdeckter Befall noch einen sauberen Stand findet
Disaster Recovery ist nicht dasselbe wie ein Backup
Ein Backup ist eine Kopie von Daten. Disaster Recovery ist der geprobte Weg von dieser Kopie zurück in den funktionierenden Betrieb — und dazwischen liegt in der Praxis erstaunlich viel. Nach einem Ransomware-Vorfall ist selten nur eine Datei weg. Es fehlen Server, Verzeichnisdienste, Zertifikate, Schnittstellen und die Reihenfolge, in der all das wieder starten muss.
Ein belastbarer Wiederanlaufplan beantwortet deshalb Fragen, die eine Datensicherung nicht beantwortet: Welche Systeme müssen zuerst laufen, damit die übrigen überhaupt starten können? Wie lange darf jedes System ausfallen, und wie viel Datenverlust ist verkraftbar? Wer entscheidet, wer setzt um, und wie erreichen sich diese Menschen, wenn Telefonanlage und Mailsystem Teil des Schadens sind?
Diese Zeitziele haben feste Namen: Die Wiederanlaufzeit beschreibt, wie lange ein System ausfallen darf, der maximal tolerierbare Datenverlust, wie weit der letzte brauchbare Stand zurückliegen darf. Beide Werte gehören je Anwendung festgelegt — für die Finanzbuchhaltung gilt selten dasselbe wie für das Intranet. Und beide bleiben Wunschdenken, solange sie nicht mindestens einmal unter realistischen Bedingungen gemessen wurden.
Die Fragen, die die Geschäftsführung stellen sollte
IT-Sicherheit wird gern als technisches Thema behandelt und dann an die IT delegiert. Die entscheidenden Festlegungen sind aber unternehmerisch: Wie lange kann dieses Unternehmen ohne welches System arbeiten, und was darf es kosten, diese Zeit zu verkürzen? Das kann keine IT-Abteilung allein beantworten.
Vier Fragen genügen, um den Reifegrad einzuschätzen. Wenn eine davon nur mit einer Vermutung beantwortet wird, ist genau dort der Anfang.
- Welche Sicherung würde einen Angriff überstehen, bei dem der Angreifer Administratorrechte hat?
- Wann wurde zuletzt eine vollständige Wiederherstellung getestet — und wie lange hat sie gedauert?
- In welcher Reihenfolge fahren wir die Systeme wieder hoch, und wer entscheidet das?
- Wie arbeiten die kritischen Abteilungen weiter, wenn die IT für mehrere Tage steht?
Häufige Fragen
- Nein. Virenschutz ist notwendig und fängt einen Teil der Fälle ab, aber es gibt kein System auf dem Markt, das absolute Sicherheit bietet — Angreifer finden regelmäßig Wege an aktuellen Schutzmechanismen vorbei. Deshalb gehört zu jedem Sicherheitskonzept die Annahme, dass ein Angriff gelingt, und eine Antwort auf die Frage, was dann passiert.
- Nicht automatisch. Entscheidend ist nicht der Ort, sondern die Erreichbarkeit und die Berechtigungen. Ein Cloud-Speicher, der mit denselben Zugangsdaten administriert wird wie die Produktivumgebung, lässt sich genauso löschen wie ein Server im Keller. Sicher wird es durch Unveränderlichkeit, getrennte Konten und eine Kopie außerhalb der Reichweite des Produktivnetzes.
- Mindestens jährlich vollständig und zusätzlich immer dann, wenn sich etwas Wesentliches ändert: neue Systeme, ein Serverwechsel, eine Migration. Getestet wird nicht die Datei, sondern der Ablauf — inklusive der Frage, wie lange er dauert und wer ihn ohne den einen Kollegen durchführen kann, der gerade im Urlaub ist.
- Die Frage lässt sich sinnvoll nur andersherum stellen: Was kostet ein Stillstand pro Tag? Sobald diese Zahl auf dem Tisch liegt — Umsatzausfall, Personalkosten ohne Gegenwert, Vertragsstrafen, Wiederbeschaffung, Reputationsschaden — ordnet sich der Aufwand für Offline-Sicherungen und einen geprobten Wiederanlauf meist von selbst ein.
- Ja. Ein großer Teil der Angriffe läuft automatisiert und sucht nicht nach bestimmten Unternehmen, sondern nach erreichbaren Schwachstellen. Kleine und mittlere Unternehmen sind dabei oft attraktiver, weil sie dieselben erreichbaren Systeme betreiben wie große, aber seltener über Erkennung, Segmentierung und geprüfte Wiederherstellung verfügen.