Ransomware: Was in den ersten Stunden zu tun ist (Reaktionsplan)

·

Ransomware: Was in den ersten Stunden zu tun ist (Reaktionsplan)

Dateien tauchen mit seltsamen Endungen auf, auf dem Desktop liegt eine Lösegeldforderung und ein Rechner nach dem anderen fällt aus. In diesem Moment brauchen Sie keine Abhandlung über Cybersicherheit: Sie müssen wissen, was Sie in den nächsten sechzig Minuten tun. Denn was Sie dort entscheiden —und vor allem, was Sie aus purer Nervosität tun— entscheidet über den Unterschied zwischen einem schlechten Tag und zwei Wochen Stillstand im Betrieb.

Das ist kein Präventionsartikel. Er geht davon aus, dass es bereits passiert, und gibt Ihnen den Notfallplan Schritt für Schritt: was Sie anfassen, was Sie nicht anfassen, wen Sie anrufen und in welcher Reihenfolge Sie wiederherstellen. Speichern Sie ihn, bevor Sie ihn brauchen, denn wenn Sie ihn brauchen, haben Sie keine Zeit, ihn zu suchen.

Warum die ersten Stunden alles entscheiden

Ransomware verschlüsselt nicht mit Lichtgeschwindigkeit. Wenn Sie die Lösegeldforderung sehen, breitet sich die Verschlüsselung weiter im Netzwerk aus: Jede Minute, die ein infizierter Rechner verbunden bleibt, bedeutet mehr freigegebene Ordner, mehr Server und —was am meisten schmerzt— mehr fallende Backups. Das Zeitfenster, um den Schaden einzudämmen, misst sich in Minuten, nicht in Stunden. Dort entscheidet sich, ob Sie morgen öffnen oder nicht.

Der andere Feind dieser ersten Stunde ist die Panik. Die instinktive Reaktion —alles abschalten, Server neu starten, alles Infizierte löschen, das Lösegeld zahlen, um schnell fertig zu sein— ist fast immer die falsche. Eindämmen heißt nicht schnell reagieren, sondern in der richtigen Reihenfolge reagieren. Ein Unternehmen, das mit kühlem Kopf isoliert, stellt in zwei Tagen aus dem Backup wieder her. Eines, das aus lauter Nervosität improvisiert, endet mit einem ausgeweiteten Vorfall, zerstörten Beweisen und keinem sauberen Backup, zu dem es zurückkehren könnte.

Ransomware bestraft nicht das technische Versagen, sondern die Improvisation. Wer den Plan schriftlich hat, handelt; wer ihn nicht hat, diskutiert, während die Verschlüsselung voranschreitet.

Die richtigen ersten Schritte, der Reihe nach

Das ist das Drehbuch für die erste Stunde. Improvisieren Sie es nicht: Machen Sie es genau so, von oben nach unten.

  • Trennen Sie die betroffenen Rechner vom Netzwerk. Ziehen Sie das Kabel, schalten Sie das WLAN aus, kappen Sie das VPN. Das Ziel ist, die Ausbreitung sofort zu stoppen. Isolieren kommt zuerst, immer, bevor Sie irgendetwas untersuchen.
  • Schalten Sie nicht wild ab. Vom Netzwerk zu trennen ist nicht dasselbe wie kalt auszuschalten. Das Ausschalten löscht flüchtige Informationen, die helfen zu verstehen, was passiert ist und wie sie hereingekommen sind, und erschwert in manchen Fällen sogar die Datenwiederherstellung. Isolieren Sie, aber lassen Sie die Rechner an, sofern die Person, die den Vorfall leitet, nichts anderes sagt.
  • Schützen Sie die Backups sofort. Stellen Sie vor allem anderen sicher, dass die Backups aus dem kompromittierten Netzwerk nicht erreichbar sind. Wenn die Ransomware sie erreicht, ist das Gespräch beendet. Trennen Sie sie oder prüfen Sie, dass sie isoliert und unveränderlich sind.
  • Kappen Sie Fernzugänge und privilegierte Konten. VPN, Remotedesktop, Dienstleisterzugänge und Administratorkonten. Über den Weg, über den sie hereinkamen, können sie wiederkommen, und oft ist der Angreifer noch drin und beobachtet, wie Sie reagieren.
  • Sichern Sie die Beweise. Fotografieren Sie die Lösegeldforderung, notieren Sie die Uhrzeit, löschen Sie weder Protokolle noch verschlüsselte Dateien. Diese Information ist Gold wert, um das Ausmaß zu kennen, für die Versicherung und, falls nötig, für die Anzeige.
  • Aktivieren Sie den Plan und setzen Sie eine Person an die Spitze. Jemand koordiniert, entscheidet und kommuniziert; die anderen führen aus. Benachrichtigen Sie Ihren Anbieter für Managed Cybersecurity und beginnen Sie zu dokumentieren, was betroffen ist. In einer Krise richten fünf Leute, die parallel entscheiden, mehr Schaden an als der Angriff selbst.

Damit ist der Brand eingedämmt. Jetzt gilt es, das Ausmaß in Ruhe zu bewerten: was verschlüsselt ist, was nicht, und ob es Hinweise darauf gibt, dass zusätzlich Daten abgeflossen sind —die sogenannte doppelte Erpressung—, denn das ändert Ihre rechtlichen Pflichten.

Was Sie auf keinen Fall tun dürfen

Die Hälfte einer guten Reaktion besteht darin, die Fehler nicht zu machen, die aus einem Vorfall ein irreversibles Desaster machen. Das sind die vier, die am teuersten kommen.

  • Zahlen Sie nicht blind. Zahlen garantiert nicht, dass Sie die Daten zurückbekommen —viele Entschlüssler versagen oder liefern nur halb—, es markiert Sie als jemanden, der zahlt, und finanziert den nächsten Angriff. Es ist die letzte Option, nie die erste, und nur, nachdem Sie gründlich geprüft haben, ob Sie aus dem Backup wiederherstellen können.
  • Stellen Sie nicht über das Infizierte wieder her. Daten auf einem noch kompromittierten System wiederherzustellen oder ohne den Einfallsweg geschlossen zu haben, startet den Albtraum binnen Stunden neu. Zuerst wird bereinigt oder neu installiert; danach wird wiederhergestellt.
  • Verheimlichen Sie es nicht. Den Vorfall zu verschweigen, damit niemand davon erfährt, setzt Sie Sanktionen wegen unterlassener Meldung aus und zerstört das Vertrauen, wenn es schließlich herauskommt —und es wird herauskommen. Gut gesteuerte Transparenz schützt; Schweigen verschlimmert.
  • Löschen Sie weder Protokolle noch Dateien. Auf eigene Faust „aufzuräumen“ zerstört die Beweise, die Sie brauchen, um das Ausmaß zu verstehen, das Gesetz einzuhalten und die Versicherung zu kassieren. Fassen Sie die Protokolle nicht an: Sie sind Ihr bester Verbündeter.

Meldung und Pflichten: die juristische Uhr läuft ebenfalls

Während Sie eindämmen und wiederherstellen, läuft eine zweite Uhr, die viele ignorieren, bis es zu spät ist. Wenn bei dem Angriff personenbezogene Daten —von Kunden, Mitarbeitern oder Lieferanten— kompromittiert wurden, verpflichtet Sie die DSGVO, die Verletzung innerhalb von 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde zu melden. Sie wartet nicht, bis Sie den Dienst wiederhergestellt haben, und sie ist nicht optional: Nicht zu melden addiert eine Strafe zu dem Desaster, das Sie ohnehin schon haben.

Und es gibt weitere Fronten, die parallel zu bearbeiten sind, ohne sie auf das Ende zu verschieben:

  • Benachrichtigung der Betroffenen. Wenn die Verletzung ein hohes Risiko für Kunden oder Mitarbeiter bedeutet, müssen Sie sie zusätzlich zur Aufsichtsbehörde direkt informieren. Bereiten Sie eine klare, ehrliche Nachricht vor, keine leere Erklärung.
  • Meldung an die Versicherung. Wenn Sie eine Cyberrisiko-Police haben, melden Sie es so früh wie möglich: Viele verlangen eine sofortige Meldung und geben Ihnen Zugang zu einem Response-Team. Auf eigene Faust zu handeln, kann Sie aus dem Versicherungsschutz drängen.
  • Anzeige und Behörden. Eine Anzeige zu erstatten und die zuständigen Stellen wie die nationale Cybersicherheitsbehörde zu informieren, schafft einen offiziellen Nachweis und gibt Ihnen Rückhalt. Die Dokumentation, die Sie in der ersten Stunde gesichert haben, ist genau das, was hier gebraucht wird.

Vorab festgelegt zu haben, wer die Meldung verfasst, wer mit der Versicherung spricht und wer mit den Kunden, ist das, was es Ihnen erlaubt, diese Fristen einzuhalten, ohne die technische Wiederherstellung auszubremsen. Es bei stillstehendem Betrieb zu improvisieren, ist das Rezept, um alle drei zu verfehlen.

Wie MagicBoxDesk Ihnen hilft: Incident Response und Wiederherstellung aus einem sauberen Backup

All das klingt einfach, in Ruhe niedergeschrieben. Um drei Uhr morgens, bei stillstehendem Betrieb und klingelndem Telefon, ist es das nicht. Deshalb liegt der größte Wert nicht darin, den Plan in einem PDF zu haben, sondern jemanden auf der anderen Seite zu haben, der ihn mit Ihnen ausführt. Bei MagicBoxDesk bauen, pflegen und lösen wir diesen Notfallplan als Dienst aus, im Rahmen Ihrer ausgelagerten IT, mit Remote- und Vor-Ort-Support in ganz Spanien.

  • Incident Response mit einem definierten und eingeübten Plan: wer isoliert, wer entscheidet, wer benachrichtigt wird und in welcher Reihenfolge, um in Minuten zu handeln, statt tagelang zu improvisieren.
  • Eindämmung und Ausmaßanalyse: Wir isolieren das Betroffene, sichern Beweise und stellen fest, ob Daten gestohlen wurden, ohne die Information zu zerstören, die Sie später brauchen.
  • Unveränderliche und isolierte Backups, mit regelmäßig getesteten Wiederherstellungen, damit im entscheidenden Moment wirklich ein sauberes Backup da ist, zu dem Sie zurückkehren können.
  • Wiederherstellung in der richtigen Reihenfolge: Identität und Authentifizierung zuerst, dann das, was fakturiert oder produziert, danach E-Mail und Dateien, und die Arbeitsplätze zuletzt, neu installiert von einem sauberen Image.
  • Unterstützung bei den rechtlichen Pflichten: fristgerechte Meldung der Verletzung, Kommunikation mit der Versicherung und den Betroffenen, mit den Unterlagen in Ordnung.
  • Schließen des Einfallswegs vor dem Wiederverbinden, damit der Angriff nicht von vorn beginnt, sobald alles wieder anläuft.

Ideal ist, dass wir vor dem Vorfall sprechen, nicht währenddessen. Den Plan, die Backups und die Zugänge vorzubereiten kostet einen Bruchteil dessen, was ein Lösegeld oder zwei Wochen Ausfall kosten, und ist das, was aus einer Krise einen bloß unangenehmen Moment macht. Wenn Sie es schon am Hals haben, sind wir ebenfalls da, um Ihnen beim Eindämmen und Wiederherstellen zu helfen.

Bei MagicBoxDesk kümmern wir uns um Ihre Sicherheit und Ihren Notfallplan, damit Sie sich um Ihr Geschäft kümmern können. Fordern Sie ein unverbindliches Angebot an und wir sagen Ihnen, was Sie wirklich brauchen, damit die ersten Stunden eines Ransomware-Angriffs für Sie spielen und nicht gegen Sie.


Ist dabei eine Frage zu Ihrer eigenen Infrastruktur aufgekommen?

Buchen Sie 30 Minuten mit einem Techniker von MagicBoxDesk. Unverbindlich.

Termin buchen