Eine ransomware-resiliente Architektur entwickeln

Ein Benutzer ruft beim Helpdesk an und meldet, dass sein System ausgefallen ist. Bei der Untersuchung stellen Sie fest: Es handelt sich um Ransomware. Die Dateien auf den Servern sind verschlüsselt und tragen die Endung „.locked“. Auf den Desktops liegen Lösegeldforderungen. Kein Problem, einfach wiederherstellen, oder? Sie haben den Disaster-Recovery-(DR-)Standort, Backups und SAN-Snapshots. Sie sollten […]

Verfasst von
Art Ocain
Art Ocain
Dec 2, 2022
9 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein Benutzer ruft beim Helpdesk an und meldet, dass sein System ausgefallen ist. Bei der Untersuchung stellen Sie fest: Es handelt sich um Ransomware. Die Dateien auf den Servern sind verschlüsselt und tragen die Endung „.locked“. Auf den Desktops liegen Lösegeldforderungen.

Kein Problem, einfach wiederherstellen, oder? Sie haben den Disaster-Recovery-(DR-)Standort, Backups und Storage-Area-Network-(SAN-)Snapshots. Sie sollten mindestens drei Möglichkeiten zur Wiederherstellung haben.

Während Sie eine Möglichkeit nach der anderen ausprobieren, wächst der Druck in Ihrer Magengrube, denn Sie erleben das schlimmste Gefühl in der IT: die Erkenntnis, dass Sie kein Backup für die Wiederherstellung haben. Sie dachten, Sie hätten SAN-Snapshots – Ihre schnellste Wiederherstellungsoption –, doch Snapshot-Erstellung und SAN-Replikation wurden deaktiviert. Sie suchen nach Ihrer kalten Replik an Ihrem DR-Standort, doch wie Ihre Produktionsserver wurde auch sie von der Ransomware verschlüsselt. Ihre Backups, der Backup-Server und der gesamte Backup-Speicher – alles von Ransomware verschlüsselt.

Wie hätte sich das verhindern lassen?

Während Sicherheitsteams wichtige präventive Maßnahmen auf mehreren Ebenen einsetzen, müssen auch Resilienzmaßnahmen in einer Architektur implementiert werden, um die Auswirkungen von Ransomware-Angriffen auf Ihre Backups zu reduzieren. Unveränderliche Backups, Segmentierung, der Schutz von Zugangsdaten und der Schutz des Administratorzugriffs auf Systeme sind für die Wiederherstellung entscheidend.

Zu guter Letzt müssen Sie Ihre Wiederherstellungsumgebung schützen. Die Wahrscheinlichkeit ist hoch, dass sich der Angreifer noch in Ihrer Umgebung befindet und Ihre Wiederherstellungsversuche vereiteln kann.

Hier erfahren Sie also, was Sie wirklich brauchen, um für die Wiederherstellung nach einem Ransomware-Angriff gerüstet zu sein – aus der Sicht eines Mannes, der sich diesen Herausforderungen stellen musste.

1. Vom Netz getrennte, unveränderliche Backups

Advertisement

Da Angreifer immer raffinierter vorgehen, werden unveränderliche Backups unverzichtbar. Unveränderliche Backups können weder geändert noch überschrieben werden. Das ist ein neues Konzept. In der Vergangenheit wurden bei den meisten Backups die ältesten Sicherungen in einer Rotation überschrieben. Unveränderliche Backups erlauben das Anhängen weiterer Daten, doch jedes in das Backup geschriebene Datenbit wird eingefroren – ähnlich wie beim Schreibschutz einer alten Kassettenaufnahme. Erinnern Sie sich noch daran?

Air Gapping bedeutet, dass das Backup nicht live in Ihrem Netzwerk verfügbar ist. Ein netzwerkgebundenes Storage-Gerät (NAS) oder ein SAN-Snapshot in Ihrem Netzwerk ist nicht vom Netz getrennt. Air Gapping verhindert, dass der Angreifer Ihre Backups löscht oder beschädigt.

Bei jedem Ransomware-Vorfall der vergangenen drei Jahre hat der Angreifer Backups im Netzwerk beschädigt. Wichtig ist: Disaster-Recovery-(DR-)Standorte sind aufgrund eines aktiven VPN zwischen Produktions- und DR-Standort üblicherweise nicht vom Netz getrennt. Im Laufe der Jahre habe ich viele Ransomware-Vorfälle erlebt, bei denen auch der DR-Standort verschlüsselt wurde. Häufig ist der DR-Standort sogar der Einstiegspunkt des Angreifers.

Unternehmen haben Millionen US-Dollar in DR-Standorte investiert. Bei Naturkatastrophen sind DR-Standorte effektiv, bei Ransomware-Angriffen jedoch nicht – es sei denn, weitere Maßnahmen wie eine Segmentierung schützen die Disaster-Recovery-Umgebung.

Die meisten Backup-Lösungen sind ab Werk nicht unveränderlich

Inzwischen gibt es zahlreiche Lösungen, die für sich beanspruchen, unveränderlich zu sein. Einige sind es, aber die meisten Lösungen sind ab Werk nicht unveränderlich. Um die Unveränderlichkeit sicherzustellen, müssen Sie zusätzliche Schritte zur Konfiguration und Architektur Ihres Speichers unternehmen. Die Backup-Lösungen AirGapd von Airiam und Data Protection von Rubrik sind für ihre Unveränderlichkeit bekannt. Die meisten anderen Lösungen behaupten, unveränderlich zu sein – sind für die Unveränderlichkeit aber vom Zielspeicher, etwa einem Amazon-S3-Bucket, abhängig.

2. Segmentierung

Wenn ein Angreifer Zugriff auf Ihr Netzwerk erlangt, führt er zunächst eine Aufklärung durch, um seine nächsten Ziele zu ermitteln. Bedrohungsakteure können nichts hacken, was sie nicht sehen können.

Dazu muss Ihr IT-Team mithilfe virtueller lokaler Netzwerke (VLANs) eine Segmentierung zwischen Servern, Speicher- und Backup-Umgebungen implementieren und den Datenverkehr zwischen VLANs überprüfen, wobei dieser Datenverkehr als nicht vertrauenswürdig behandelt wird. Der gesamte Datenverkehr zwischen VLANs sollte durch eine Firewall geleitet werden. Diese Maßnahmen verkleinern Ihre Angriffsfläche, indem sie die für den Bedrohungsakteur sichtbaren Bereiche reduzieren.

Dieser Prozess steht im Widerspruch zu den üblichen Plänen der meisten Netzwerkadministratoren, die Firewalls am Netzwerkrand einsetzen (Abbildung 1) und einen schnellen Switch im LAN verwenden, um den Datenverkehr zwischen VLANs weiterzuleiten. Bei dieser Konfiguration übernehmen die Switches, die Daten wesentlich schneller weiterleiten können, diese Aufgabe. Der Nachteil: Der Datenverkehr wird in der Regel nicht von einer Firewall analysiert, sofern er nicht durch eine Firewall geleitet wird. Das bedeutet, dass sich ein Angreifer im Netzwerk ungehindert bewegen kann.

Figure 1: Typical VLAN architecture

Die ideale Situation, in vereinfachter Form dargestellt in Abbildung 2, besteht darin, den gesamten zwischen VLANs fließenden Datenverkehr durch eine Firewall zu leiten. Erhöht das die Latenz? Solange die Firewall für den Datenverkehr in Ihrem Netzwerk ausreichend dimensioniert und auf die jeweiligen Datenverkehrsarten abgestimmt ist, sollte der Effekt vernachlässigbar sein. Das Problem ist: Firewalls, die diesen Datenverkehr mit dieser Geschwindigkeit verarbeiten können, sind teuer. Im Idealfall wird der LAN-Datenverkehr durch teure Firewalls geleitet. In größeren Unternehmen kann es sich dabei um ein Firewall-Fabric statt um eine einzelne Firewall handeln. Firewalls haben allein nur einen begrenzten Durchsatz.

Figure 2: Resilient VLAN architecture

Netzwerkadministratoren sollten das Zero-Trust-Konzept eines Segmentierungs-Gateways implementieren, das eine Firewall-Inspektion durchführt und eine richtlinienbasierte Segmentierung und Kontrolle auf Layer 7 ergänzt, basierend auf dem Zugriff von Benutzern, Geräten und Anwendungen. Aus Stabilitätsgründen und um die Firewall vom gesamten SAN-Speicherverkehr zu entlasten, kann sich der Netzwerkadministrator dennoch dafür entscheiden, den Speicherverkehr auf einem schnellen Storage-Switch zu belassen. Beachten Sie, dass Abbildung 2 stark vereinfacht ist. Die meisten Netzwerkadministratoren werden dem Purdue-Modell für die ICS-Sicherheit innerhalb des OT-/IoT-LANs folgen. Die Betrachtung dieses Segmentierungs-Gateways bringt Ihre Organisation einer Zero-Trust-Architektur näher.

Advertisement

NDR und IDS im Vergleich zu Firewalls und Segmentierungs-Gateways

Ein Mittelweg für Unternehmen, die sich kein Fabric aus schnellen, teuren Firewalls und Segmentierungs-Gateways leisten können, besteht in der Implementierung von Lösungen zur Netzwerk-Erkennung und -Reaktion (NDR) sowie von Intrusion-Detection-Systemen (IDS).

Indem ein Netzwerk-TAP (Test Access Point) oder SPAN (gespiegelter Port) an ein IDS- oder NDR-Gerät weitergeleitet wird, lässt sich verdächtiger Datenverkehr erkennen und eine Reaktion in Ihrem Netzwerk auslösen. Diese Reaktion kann darin bestehen, einen Port zu deaktivieren, eine Sitzung zu beenden, einen Host zu isolieren oder einen Benutzer zu blockieren. Heutzutage wird diese Automatisierung üblicherweise von einem System für Extended Detection and Response (XDR) oder Security Orchestration, Automation and Response (SOAR) durchgeführt.

Neben der VLAN-Segmentierung und dem Hinzufügen von Sicherheitsrichtlinien für das Segmentierungs-Gateway ist es entscheidend, die Zugriffssteuerungslisten (ACLs) zwischen den Netzwerken zu beschränken. Kein VLAN sollte uneingeschränkten Zugriff auf ein anderes VLAN haben. Im Fall von Abbildung 2 würde ich den Zugriff auf das Backup-VLAN 204 von allen anderen VLANs außer dem VLAN 206 für Server-Hosts verhindern. Bei Veeam würde ich ausschließlich Datenverkehr zwischen den Veeam-Backup-Proxys, dem Veeam-Backup-Server, VMware vCenter und dem Backup-Speicher zulassen. Jeder andere Datenverkehr zum Backup-Netzwerk sollte blockiert werden.

Selbst wenn Sie über eine alte Netzwerkarchitektur ohne irgendwelche Next-Generation-Komponenten verfügen, sollten Sie in der Lage sein, eine grundlegende Segmentierung mit VLANs und Zugriffssteuerungslisten (ACLs) zu implementieren.

Mehr über Firewalls, Mikrosegmentierung, NDR und IDS-Produkte

3. Authentifizierung schützen

Wenn Backup-Server an die Domäne angebunden sind, vCenter für SSO gegenüber der Domäne konfiguriert ist und der SAN-Speicher für die LDAP-Authentifizierung gegenüber der Domäne eingerichtet ist, sind Backups, Hosts und SAN ausnahmslos kompromittiert. Eine zentrale Authentifizierung für alle IT-Ressourcen vereinfacht zwar die IT-Verwaltung erheblich, erleichtert aber auch die Arbeit des Angreifers. Durch die Kompromittierung der Domäne kann der Angreifer sämtliche anderen IT-Ressourcen zerstören, einschließlich Servern, Speicher und Backups.

Halten Sie die gesamte Infrastruktur von Active Directory oder einer anderen zentralen Authentifizierung fern. Schützen Sie die Zugangsdaten für diese Systeme in einem Passwortmanager oder einem Zugangsdaten-Tresor (etwa Azure Key Vault oder AWS Secrets Manager). Das ist für Speicherschlüssel und Zertifikate ebenso wichtig. Amazon-AWS-S3-Zugangsdaten und Azure-Blob-Zugriffsschlüssel müssen in einem Zugangsdaten-Tresor geschützt werden, damit der Angreifer sie nicht einfach abfangen und Ihnen den Tag verderben kann.

Advertisement

Wenn Sie in Ihrer Backup-Lösung oder Speicherumgebung Verschlüsselung verwenden, kann eine Kopie Ihres Verschlüsselungsschlüssels in Ihrem Schlüsseltresor Ihre Rettung sein, wenn der Zugriff auf alle anderen Systeme ausgefallen ist. Verwenden Sie Tresore für alle Ihre Geheimnisse. Ich habe erlebt, dass Menschen ihre Backups nicht wiederherstellen konnten, weil sie den Backup-Verschlüsselungsschlüssel nicht an einem sicheren Cloud-Speicherort abgelegt hatten. Bewahren Sie ebenso die Zugangsdaten für Ihre Cloud-Backup-Lösungen in Ihrem Schlüsseltresor auf – nicht in irgendeiner Passwortdatei auf Ihrer IT-Freigabe. Wenn der Angreifer das Passwort für Ihre Cloud-Backup-Lösung abfängt, kann er Ihre Backups stören oder zerstören und sogar Ihr Konto kündigen. Betrachten Sie Ihre Benutzernamen und Passwörter als ebenso wertvoll wie jedes andere Kronjuwel in Ihrem Netzwerk.

4. Administrative Arbeitsstationen

Ihre Administratoren – ob Cloud-Administrator, Datenbankadministrator (DBA) oder IT-Generalist – bewahren normalerweise Geheimnisse auf ihren Arbeitsstationen auf. Ich habe das häufig in SSH-Profilen mit Schlüsseln für den Zugriff auf VMs in Amazon AWS gesehen. Ein Entwickler oder Cloud-Administrator kann SSH-Schlüssel auf seiner Arbeitsstation haben, die als Zugangsdaten dienen.

Außerdem ist der Zugriff auf Umgebungen häufig auf die Laptops oder Desktops der Administratoren beschränkt. Alles kann durch Firewalls geschützt sein, aber der Zugriff auf die VMware-Umgebung kann auf die IP-Adresse der Administrator-Arbeitsstation beschränkt sein. Angreifer, die eine interne Aufklärung durchführen, können die Administratoren in einem Netzwerk identifizieren und dies anhand der LinkedIn-Profile der Administratoren bestätigen. Sie wissen: Wenn sie Bobs Rechner hacken, erhalten sie Zugriff auf die Server- und Backup-Umgebungen – und genau das tun sie. So verschaffen sich Bedrohungsakteure häufig Zugriff auf Ihr SAN und sogar auf Ihre Endpoint-Detection-and-Response-(EDR)- oder Antiviren-Konsole. Ihre Administratoren haben aktive, angemeldete Sitzungen. Der Angreifer muss lediglich den Browser öffnen und beliebige Änderungen vornehmen.

Die Lehre daraus: Die Ressourcen der Administratoren müssen ebenso gründlich geschützt werden wie die Ressourcen Ihrer Führungskräfte. Mindestens müssen kontinuierliche Protokollierung, EDR und Multifaktor-Authentifizierung (MFA) für den Zugriff auf diese Administrationsrechner eingerichtet sein. Idealerweise gibt es Zero-Trust-Network-Access-(ZTNA-) oder Security-Service-Edge-(SSE)-Lösungen, die den Administrator bei jedem Zugriffsversuch auf besonders geschützte administrative Ressourcen zu einer erneuten Authentifizierung zwingen. Diese Ressourcen sind das schwache Glied, nach dem der Bedrohungsakteur sucht, und der Zugriff auf diesen Administrationsrechner ist häufig seine Goldgrube.

5. Vorbei ist es erst, wenn es wirklich vorbei ist

Der nächste Vorfall tritt ein, und Sie sind bestens auf die Wiederherstellung vorbereitet. Ihre Backups sind geschützt, und Sie können sie wiederherstellen. Sie kommen schnell zurück, bringen Ihre Organisation innerhalb von vier Stunden wieder online, klopfen sich selbst auf die Schulter und krönen sich zum Helden des Tages.

Doch am Abend werden Ihre Rechner erneut angegriffen. Was ist passiert?

Zwei Dinge haben Sie versäumt. Erstens müssen Sie Ihre Wiederherstellung schützen. Zweitens müssen Sie verstehen, wie der ursprüngliche Angriff erfolgt ist, damit Sie daraus lernen und die Lücken und Einstiegspunkte schließen können. Auch wenn Sie sich erholt haben, hat der Angreifer wahrscheinlich noch Zugriff auf Ihr Netzwerk.

Hier ist eine Checkliste, mit der Sie Eindämmungsmaßnahmen ergreifen können, um den Angreifer wirksam auszusperren.

  • Implementieren Sie EDR und eine aktive Überwachung, um Command-and-Control-(C2-)Kommunikation zu erkennen. EDR sollte außerdem helfen, Backdoors und Remote-Access-Trojaner (RATs) aufzuspüren, die der Bedrohungsakteur zurückgelassen hat.
  • Stellen Sie sicher, dass Ihre Edge-Firewalls zur Next-Generation-Kategorie gehören und aktiv nach eingehenden Netzwerkangriffen suchen und diese durch Abonnements für Intrusion Prevention stoppen. Diese beiden Maßnahmen kann jeder verstärken, ohne die Art des Angriffs zu verstehen.
  • Verstehen Sie den Angriffsvektor, um die entscheidenden nächsten Schritte einzuleiten. Müssen Sie die E-Mail-Sicherheit verbessern? Das VPN abschalten? Offene Remote-Desktop-(RDP-)Dienste schließen? Die Website abschalten, bis Sie eine kritische Schwachstelle behoben haben? Verschaffen Sie sich die Gewissheit, dass die Tür für den Angreifer nicht sperrangelweit offensteht.
  • Wenn Sie Opfer eines Angriffs geworden sind, gehen Sie davon aus, dass Ihre Zugangsdaten kompromittiert wurden. Als Standard setzt unser Team die Passwörter aller Benutzer-, Administrator- und Systemkonten zurück und rolliert das „Golden Ticket“ von Active Directory zweimal.
  • Erzwingen Sie MFA für alle interaktiven Konten. Wenn sich ein Benutzer oder Administrator irgendwo anmeldet, sollte eine MFA-Abfrage erfolgen. Die Härtung von Active Directory mithilfe der Kontrollen des Center for Information Security (CIS) ist ein sinnvoller letzter Schritt. Verschärfen Sie Passwortrichtlinien, SMB-Signierung, Zertifikatsanforderungen usw.
  • Stellen Sie die Wiederherstellung in einer Quarantäneumgebung durch. Der Angreifer oder seine Automatisierung kann Ihre wiederhergestellten Systeme erneut infizieren, während Sie sie aus Backups wiederherstellen. Stellen Sie sie in einem isolierten Quarantäne-VLAN wieder her. Sobald die Wiederherstellung vollständig abgeschlossen ist, können Sie die VLANs auf die Produktionsumgebung umstellen. Eine Wiederherstellung in einer kompromittierten Umgebung gefährdet Ihre Wiederherstellung und kann zu einem Teufelskreis aus Angriff und Wiederherstellung führen.
Advertisement

Ich habe Dutzende Geschichten aus der Praxis, die jedes hier besprochene Konzept untermauern, und könnte vermutlich irgendwann ein Buch schreiben. Fürs Erste ist es mir wichtig, Sicherheits- und IT-Experten überall dabei zu helfen, ihre Widerstandsfähigkeit gegen diese Angriffe zu verbessern. Sie werden in naher Zukunft Opfer eines Ransomware-Angriffs werden, falls das nicht bereits geschehen ist. Entscheidend wird Ihre Fähigkeit sein, sich davon zu erholen.

Anmerkung der Redaktion: Der Autor war beim MITRE ResilienCyCon des vergangenen Monats als Redner vertreten (siehe Sie werden kompromittiert – seien Sie vorbereitet).

Art Ocain

Art Ocain, CISM, MCSE, VCP, CCNA, Airiam's Field CIO / Field CISO, is a visionary leader and IT business strategist. He specializes in resilience engineering, cloud architecture, incident response, cloud strategy, virtualization, server and network administration and security, business continuity planning, disaster recovery, designing storage solutions, network design, web server management, email server management, web application development, database management, and project management. Prior to his current role, Art was President and COO of MePush, a cybersecurity and managed IT company acquired by Airiam in 2021. He holds an MBA from University of the People. He can be found at Airiam.com

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.