Die ersten 24 Stunden nach einem Ransomware-Angriff
Trennen Sie die betroffenen Systeme vom Netzwerk, schalten Sie sie aber nicht aus. Zahlen Sie nicht sofort, sichern Sie Beweise und prüfen Sie die Sicherung, bevor Sie etwas zurückspielen: Ist sie mitverschlüsselt oder infiziert, verschlimmert das Zurückspielen die Lage. Melden Sie den Vorfall, auch wenn noch nicht alles bekannt ist.
Die erste Stunde
- Isolieren, nicht ausschalten
- Netzwerkkabel ziehen und WLAN aus. Ausschalten löscht den Arbeitsspeicher, und darin stecken mitunter Schlüssel und Spuren, die später gebraucht werden.
- Umfang bestimmen
- Welche Systeme, welche Laufwerke, welche Sicherungsorte? Netzlaufwerke und verbundene Cloud-Ordner sind häufig mitbetroffen.
- Keine Passwörter von einem infizierten System ändern
- Tun Sie das von einem Gerät aus, von dem Sie sicher wissen, dass es sauber ist.
- Festhalten, was Sie sehen
- Fotos der Meldung, Zeitpunkte, Dateinamen. Das wird später für Meldung und Untersuchung gebraucht.
Der erste Tag
- Sicherung prüfen, bevor Sie zurückspielen
- War die Sicherung online oder getrennt? Aus einer infizierten Sicherung zurückzuspielen holt das Problem einfach zurück.
- Den Vorfall melden
- Sind personenbezogene Daten betroffen, besteht eine Meldepflicht bei der zuständigen Aufsichtsbehörde, grundsätzlich innerhalb von 72 Stunden. Eine Anzeige bei der Polizei ist zusätzlich möglich.
- Betroffene informieren
- Kunden, Lieferanten und Mitarbeitende hören es lieber von Ihnen als von jemand anderem.
- Zahlen ist die letzte Option
- Eine Zahlung gibt keine Garantie, finanziert den nächsten Angriff und kann rechtlich problematisch sein. Besprechen Sie das erst, wenn alle anderen Wege verschlossen sind.
Danach
- Sauber neu aufbauen
- Ein infiziertes System zu bereinigen ist weniger verlässlich als eine Neuinstallation auf sauberer Basis.
- Herausfinden, wie sie hereinkamen
- Ohne diese Antwort steht dieselbe Tür im nächsten Monat wieder offen.
- Zugänge überarbeiten
- Mehrfaktor-Authentifizierung, weniger Rechte je Konto und eine Sicherung, die vom Netzwerk aus nicht erreichbar ist.
Wir unterstützen dabei, den Schaden zu begrenzen, sicher zurückzuspielen und den Weg zu schließen, über den es hereinkam. Letzteres ist der Teil, der verhindert, dass es in einem halben Jahr erneut passiert.
Mehr dazu →