Was zu tun ist, wenn Systeme verschlüsselt sind: den Angriff eindämmen, das Ausmaß bewerten, aus vertrauenswürdigen Backups wiederherstellen und eine Umgebung neu aufbauen, die nicht erneut über denselben Angriffsweg kompromittiert wird.
Nach einer Verschlüsselung hat die Wiederaufnahme des Betriebs Priorität, ohne das Problem erneut einzuschleppen. Eine überstürzte Wiederherstellung in derselben kompromittierten Umgebung führt häufig schon nach wenigen Tagen zu einem zweiten Vorfall.
Was wir häufig vorfinden
Es ist unklar, welche Systeme betroffen sind und seit wann.
Die Backups können mit derselben kompromittierten Domäne verbunden sein.
Druck, schnellstmöglich wieder Umsätze zu erzielen.
Meldepflichten und Pflichten zur Dokumentation des Vorfalls.
Für welche Unternehmen sie geeignet ist
Unternehmen, deren Daten verschlüsselt wurden oder die vorab festlegen möchten, wie sie in einem solchen Fall vorgehen würden.
Wenn bei Ihnen gerade ein Sicherheitsvorfall vorliegt, rufen Sie uns unter der angegebenen Kontaktnummer an; wenn Sie vorsorgen möchten, überprüfen wir Ihre Backups und Zugänge.
Isolierung von Geräten und Unterbrechung von Kommunikationsverbindungen, um die Ausbreitung zu stoppen.
Bewertung des Ausmaßes
Welche Systeme und Daten betroffen sind und welche Backups verlässlich sind.
Geordnete Wiederherstellung
Neuaufbau von Servern und Wiederherstellung in einer sauberen Umgebung nach geschäftlicher Priorität.
Anschließende Absicherung
Überprüfung der Zugriffsrechte, Zwei-Faktor-Authentifizierung, Segmentierung, unveränderliche Backups und kontinuierliche Überwachung.
Wie sie umgesetzt wird
1Erstmaßnahmen und Eindämmung.
2Bestandsaufnahme der Schäden und der verfügbaren Backups.
3Wiederherstellungsplan nach Kritikalität.
4Wiederherstellung und Validierung mit den Verantwortlichen der jeweiligen Bereiche.
5Bericht und Maßnahmenplan zur Absicherung gegen erneute Vorfälle.
Praxisszenarien
Die ersten Stunden nach Erkennung der Verschlüsselung
An erster Stelle steht die Eindämmung: betroffene Geräte vom Netzwerk isolieren, Beweise sichern und Systeme nicht ausschalten, wenn dadurch wichtige Informationen für die Analyse verloren gehen. Parallel dazu wird der Zustand der Backups geprüft und die Reihenfolge der Wiederherstellung festgelegt. Übereilte Entscheidungen in dieser Phase verlängern die Ausfallzeit.
Wiederaufnahme des Betriebs nach Prioritäten
Die Wiederherstellung erfolgt nicht gleichzeitig. Zuerst werden Identitätsdienste und Netzwerk wiederhergestellt, danach die Anwendung für das Kerngeschäft und zuletzt die übrigen Systeme, wobei vor jeder erneuten Anbindung geprüft wird, ob die wiederhergestellte Umgebung frei von Schadsoftware und unbefugten Zugriffen ist. Die Prioritätenliste wird vor dem Vorfall mit dem Unternehmen abgestimmt, nicht währenddessen.
Was Seintec während und nach dem Vorfall leistet
Während des Vorfalls dämmt Seintec den Angriff ein, bewertet den Zustand der Backups, plant die Wiederherstellung nach Prioritäten und führt sie durch, wobei vor der Rückkehr in den Produktivbetrieb geprüft wird, ob die wiederhergestellte Umgebung frei von Schadsoftware und unbefugten Zugriffen ist. Anschließend legt Seintec einen technischen Bericht mit dem zeitlichen Ablauf, den wiederhergestellten Daten und Systemen sowie den terminierten Korrekturmaßnahmen vor. Eine eingehende forensische Analyse und die rechtliche Bewertung erfordern spezialisierte Fachkräfte: Wenn der Fall dies erfordert, wird das von Anfang an klar benannt und mit den zuständigen Stellen koordiniert, statt einen Leistungsumfang zu übernehmen, der nicht abgedeckt werden kann.
Was auf dem Spiel steht, wenn nichts unternommen wird
Wiederherstellung in einer kompromittierten Umgebung
Werden Daten in einem Netzwerk wiederhergestellt, auf das der Angreifer weiterhin Zugriff hat, führt dies nach wenigen Tagen zu einer erneuten Verschlüsselung.
Vom Angriff betroffene Backups
Backups, die mit Zugangsdaten der Domäne erreichbar sind, gehören zu den vorrangigen Angriffszielen. Die Sicherung muss außerhalb des Zugriffsbereichs kompromittierter Konten liegen.
Fehlender Notfallkontakt
Wenn nicht klar ist, wer mit welcher Befugnis anzurufen ist, gehen Stunden genau dann verloren, wenn sie am wertvollsten sind.
Das lässt sich nicht garantieren. Das Ergebnis hängt vom Ausmaß der Verschlüsselung sowie von der Qualität und dem Alter der verfügbaren Backups ab.
Empfehlen Sie, das Lösegeld zu zahlen?
Nein. Eine Zahlung garantiert keine Wiederherstellung und fördert kriminelle Aktivitäten; der Fokus liegt auf der Wiederherstellung aus verlässlichen Backups.
Besteht eine Meldepflicht?
Je nach Art der Daten und Branche kann eine Meldepflicht bestehen. Diese rechtliche Bewertung muss der Rechtsberater des Unternehmens vornehmen.
Wie lange dauert es, bis wir wieder arbeiten können?
Das hängt vom Datenvolumen, vom Zustand der Backups und von der Anzahl der Systeme ab. Vorrang haben die Systeme, die für die Umsatzerzielung entscheidend sind.
Sollte man das Lösegeld zahlen?
Eine Zahlung garantiert weder die Wiederherstellung der Informationen noch, dass die Daten nicht veröffentlicht werden, und unterstützt das Geschäftsmodell des Angreifers. Die zuständigen Behörden empfehlen grundsätzlich, nicht zu zahlen und Anzeige zu erstatten. Die Entscheidung liegt bei der Unternehmensleitung, möglichst nach rechtlicher Beratung und einer Bewertung des tatsächlichen Zustands der Backups.
Muss der Vorfall gemeldet werden?
Wenn personenbezogene Daten betroffen sind, bestehen Meldepflichten mit festgelegten Fristen, und in vielen Fällen empfiehlt es sich zudem, Anzeige zu erstatten. Seintec liefert die technischen Informationen zum Vorfall und eine detaillierte Aufstellung der wiederhergestellten Daten und Systeme; die rechtliche Bewertung und die Meldung obliegen dem Unternehmen und seiner Rechtsberatung.
Wie lässt sich ein erneuter Vorfall verhindern?
Mit den Maßnahmen, die in der Praxis häufig fehlen: Zwei-Faktor-Authentifizierung für sämtliche Fernzugriffe, Backups außerhalb des Zugriffsbereichs der Domäne, Netzwerksegmentierung, Überprüfung der Administratorrechte, aktuelle Updates und Überwachung der Warnmeldungen. Nach dem Vorfall wird dokumentiert, was versagt hat, und jede Korrekturmaßnahme mit einem Termin geplant.
Kann die Wiederherstellung auch ohne bestehende Kundenbeziehung beauftragt werden?
Ja, allerdings lässt sich immer besser reagieren, wenn die Umgebung bereits bekannt ist. Bei einem Neukunden werden zunächst die Systemlandschaft und der tatsächliche Zustand der Backups erfasst, denn davon hängt ab, was sich in welchem Zeitraum wiederherstellen lässt. Diese Bestandsaufnahme wird vorgelegt, bevor ein verbindlicher Plan zugesagt wird.
Technisches Team kontaktieren
Wenn bei Ihnen gerade ein Sicherheitsvorfall vorliegt, rufen Sie uns unter der angegebenen Kontaktnummer an; wenn Sie vorsorgen möchten, überprüfen wir Ihre Backups und Zugänge.