So erholen Sie sich von einem Ransomware-Angriff

Die Reaktion auf Ransomware und die Wiederherstellung lassen sich in vier Schritte unterteilen: 1. Isolieren, bewerten, Hilfe anfordern: 2. Wiederherstellen, was wiederhergestellt werden kann, und ersetzen, was nicht wiederhergestellt werden kann. 3. Aus den Erkenntnissen lernen und künftige Angriffe verhindern. 4. Den Plan zur Reaktion auf Ransomware-Vorfälle überarbeiten (oder erstellen). 1. Isolieren, bewerten, Hilfe anfordern Die anfängliche Reaktion auf den Vorfall erfordert […]

Verfasst von
Chad Kime
Chad Kime
Oct 25, 2022
13 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Reaktion auf Ransomware und die Wiederherstellung lassen sich in vier Schritte unterteilen:

1. Isolieren, bewerten, Hilfe anfordern:

  • Fachleute und Stakeholder kontaktieren:
    • Kontaktieren Sie Ihren Cybersecurity-Versicherer. Diese verlangen häufig bestimmte Schritte und Anbieter, die alle anderen Schritte auf dieser Liste oder sogar die Präferenzen des betroffenen Unternehmens außer Kraft setzen.
    • Kontaktieren Sie Experten fürRansomware-Reaktion. Die meisten Unternehmen verfügen weder über Personal für die Reaktion auf Vorfälle noch über Forensik-Fachleute und müssen daher Experten hinzuziehen, um den Angriff zu stoppen und Systeme sowie Daten wiederherzustellen.
    • Kontaktieren Sie Führungskräfte, Anwälte und Strafverfolgungsbehörden, die die nächsten Schritte genehmigen oder dokumentieren müssen.
  • Den Angriff stoppen:
    • Den Zugriff der Angreifer auf das angegriffene Gerät unterbrechen.
    • Die Prozesse stoppen, die die Ransomware ausführen (falls sie noch aktiv ist).
  • Die Art des Angriffs bestimmen, um die Möglichkeiten für die Wiederherstellung zu ermitteln.

2. Wiederherstellen, was wiederhergestellt werden kann, und ersetzen, was nicht wiederhergestellt werden kann.

3. Aus den Erkenntnissen lernen und künftige Angriffe verhindern.

4. Den Plan zur Reaktion auf Ransomware-Vorfälle überarbeiten (oder erstellen).

1. Isolieren, bewerten, Hilfe anfordern

Die anfängliche Reaktion auf einen Vorfall erfordert, dass das Team mehrere Aufgaben nahezu gleichzeitig erledigt. Der Angriff muss nicht nur eingedämmt und bewertet werden, möglicherweise muss das Team auch Stakeholder, Führungskräfte, Behörden und Versicherungsunternehmen über den Angriff informieren.

Bewertung der Versicherung und Benachrichtigung des Versicherers

Unternehmen mit Versicherungspolicen müssen zunächst prüfen, ob sie ihr Versicherungsunternehmen einschalten. Versicherer verlangen häufig, dass bestimmte Schritte befolgt werden, damit der Schadenersatzprozess erfüllt werden kann.

Advertisement

Wenn es gut läuft, ist der Angriff möglicherweise klein genug, dass kein Cyberversicherungsanspruch geltend gemacht werden muss. Beispielsweise kann es sich um einen Angriff auf einen einzelnen Computer oder einen einfachen Ransomware-Angriff handeln, der nur wenige Benutzer betrifft. Ein Angriff mit so geringer Auswirkung muss wegen des begrenzten Schadens für das Unternehmen möglicherweise nicht einmal Führungskräfte oder andere Stakeholder einbeziehen.

Bei einem weitreichenden, ausgefeilten Angriff oder einer Advanced Persistent Threat (APT) sind die Schäden jedoch erheblich. Cyberversicherer legen häufig genau fest, welche Schritte zulässig sind, damit eine Erstattung erfolgen kann. Bei größeren Angriffen sollte das Versicherungsunternehmen zu den ersten Anlaufstellen gehören.

Professionelle Unterstützung

Nur wenige interne IT- und Sicherheitsteams verfügen über Fachwissen in den Bereichen Incident Response und Forensik. Interne Teams können sich meist um die Wiederherstellung nach begrenzten Angriffen kümmern, doch ausgefeilte Angriffe erfordern professionelle Hilfe. Ingenieure aus den Bereichen Incident Response, Forensik, Managed-IT-Sicherheitsdienste und Managed Detection and Response können das vollständige Ausmaß des Angriffs ermitteln, den Angriff stoppen und bei der Wiederherstellung helfen.. 

Den Angriff isolieren

Sofern die Versicherer keine anderslautenden Anweisungen geben, besteht der erste Schritt darin, den Schaden einzudämmen. Unabhängig davon, ob interne Spezialisten oder externe Unterstützung eingesetzt werden, trennt das Incident-Response-Team die betroffenen Geräte (Computer, Server usw.), Netzwerksegmente oder Büros vom Netzwerk und Internet. Falls erforderlich, kann das Unternehmen alle Netzwerke abschalten, um eine Ausbreitung zu verhindern.

Die Abschaltung aller Netzwerke ist ein drastischer Schritt und sollte nicht leichtfertig erfolgen. Darunter leidet nicht nur der normale Betrieb, eine vollständige Abschaltung kann auch weitere Folgen haben, etwa:

  • Umsatzausfälle
  • Schäden am Ruf
  • Unternehmensspezifische Risiken wie:
    • Ausfall der Überwachung der Kühlung bei einem Händler für Meeresfrüchte
    • Beeinträchtigung des Dienstes in einer Notrufzentrale
    • Beeinträchtigte Behandlungsergebnisse in einem Krankenhaus
Advertisement

Bedenken Sie außerdem, dass die Isolierung einzelner Geräte oder des gesamten Unternehmens den Fernzugriff verhindert. Reagierende IT-Teams müssen daher vor Ort tätig werden, was den für die Wiederherstellung erforderlichen Zeit- und Kostenaufwand erhöht.

Bewertung der Ransomware

Als Nächstes müssen Sie den direkten Schaden durch die Ransomware bewerten und die mögliche Reichweite des Angriffs einschätzen. Manche Ransomware-Angriffe werden automatisch gestartet, wenn jemand auf einen Phishing-Link klickt. Sie lassen sich einfacher beheben, weil die Quelle des Angriffs schnell identifiziert und das Ausmaß des Schadens rasch bewertet werden kann.

Andere Angriffe werden erst gestartet, nachdem die Angreifer tief in die Umgebung eingedrungen sind, auf viele verschiedene Systeme zugegriffen, Unternehmensinformationen heruntergeladen und Sicherungskopien gelöscht haben. In diesem Fall wird die Advanced-Persistent-Threat-Natur des Angriffs nicht durch die Isolierung betroffener Geräte beendet; zur Beseitigung der Bedrohung sind fortschrittlichere Methoden erforderlich.

Siehe auch: Die besten Backup-Lösungen zum Schutz vor Ransomware

2. Wiederherstellen, was wiederhergestellt werden kann

Sobald die aktiven Angriffe eingedämmt sind, kann sich das Team der Wiederherstellung der Systeme und Daten widmen. Einige einfache Ransomware-Fälle können aufgrund ihres begrenzten Umfangs und Schadens von internen Teams bearbeitet werden.

Größere Angriffe sind exponentiell komplexer und vielfältiger. Die Aufarbeitung eines APT-Angriffs erfordert eine gründliche forensische Untersuchung der Systeme, Protokolle und möglicherweise sogar der Backups. Die meisten Unternehmen müssen sich an Dienstleister wenden, um geeignete Experten für diese Art der Wiederherstellung zu gewinnen.

Die große Vielfalt von Ransomware-Angriffen und Reaktionsmaßnahmen würde den Rahmen dieses Artikels leicht sprengen. Daher beschränken wir den weiteren Fokus auf einen begrenzten, überschaubaren Fall: eine automatisierte Ransomware, die nur eine Handvoll Endgeräte befällt. Dieses Beispiel vermittelt dennoch einen Überblick über die grundlegenden Schritte der Ransomware-Wiederherstellung auf hoher Ebene, ohne auf die technischeren Details umfassenderer Prozesse zur Bedrohungssuche einzugehen, die für ausgefeilte Angriffe erforderlich sind.

Advertisement

Lesen Sie auch:Wie ein Unternehmen einen Ransomware-Angriff überstand, ohne das Lösegeld zu zahlen

Wie lange dauert die Wiederherstellung nach einem Ransomware-Angriff?

Die kurze Antwort lautet: Es kommt darauf an. Die große Vielfalt der Angriffstypen und die Eigenschaften der jeweiligen Umgebung machen eine einfache Schätzung der Dauer der Ransomware-Wiederherstellung unmöglich.

Die Faktoren, die die Wiederherstellungsdauer beeinflussen, sind:

  • Verfügbare Backups: Je besser ein Unternehmen seine Backups schützt, desto schneller können die Daten wiederhergestellt werden. 
  • Qualität und Umfang der Backups: Je häufiger Backups erstellt werden, desto weniger Daten gehen bei einem Angriff verloren. Bei APT-Angriffen kann die Datenbeschädigung jedoch umfangreich und langfristig sein, sodass eine Wiederherstellung von älteren Sicherungspunkten erforderlich wird. Systemsicherungen (Betriebssysteme, installierte Software usw.) können die Wiederherstellungsdauer ebenfalls verkürzen, wenn APT-Akteure lokale Einstellungen und Software beschädigt haben.
  • Komplexität des Ransomware-Angriffs: Komplexe, langfristige Angriffe können dauerhafte Hintertüren auf nicht betroffenen Systemen oder sogar in Backups öffnen. Je ausgefeilter der Angriff ist, desto länger dauert es, sie vollständig aus den Systemen zu entfernen.
  • Ausmaß des Schadens: Je mehr Systeme betroffen sind, desto länger dauert die Wiederherstellung. Außerdem steigen die Kosten für Untersuchung und Wiederherstellung umso schneller, je tiefer die Ransomware-Angreifer in die einzelnen Systeme eindringen.
    • Wenn nur Daten betroffen sind, kann das erneute Laden der Daten einfach sein (auch wenn es zeitaufwendig ist). 
    • Wenn die Ransomware das Betriebssystem und die Registry infiziert, muss die Systemsoftware möglicherweise vollständig neu geladen werden. 
    • Wenn die Ransomware den Speicher auf der Hauptplatine infiziert, ist eine Wiederherstellung möglicherweise nicht möglich und das gesamte System einschließlich der Hardware muss eventuell ersetzt werden.
  • Incident-Response-Team: Die Qualität (Fähigkeiten, Erfahrung, Vertrautheit mit der Reaktion auf Ransomware-Vorfälle usw.) eines Teams kann die Geschwindigkeit beeinflussen, mit der der Angriff gestoppt wird, sowie die Wiederherstellungsdauer. Bei umfangreichen Angriffen mit einer großen Zahl von Geräten spielt auch die Größe des Teams eine Rolle.
  • Wiederherstellungstools: EinigeRansomware-Wiederherstellungstools können den Wiederherstellungsprozess beschleunigen, doch das hängt von der Art des Ransomware-Angriffs ab.
  • Externe Einflüsse: Die Wiederherstellung kann unkompliziert sein, doch Cyberversicherer und Strafverfolgungsbehörden verlangen möglicherweise die Sicherung von Beweismitteln, was die Wiederherstellungsprozesse verzögern kann. Auch interne Zahlungs- und Genehmigungsverfahren können Zeit von der Wiederherstellung abziehen, wenn sie nicht im Voraus genehmigt wurden. Schließlich können aktive Angreifer die Wiederherstellung weiter stören, wenn sie weiterhin Zugriff auf das Netzwerk haben oder Distributed-Denial-of-Service-Angriffe nutzen, um die Incident-Response-Teams abzulenken.

Einfache Ransomware-Wiederherstellung

Ransomware macht typischerweise auf sich aufmerksam, indem sie den Computer des Opfers mit einem Bildschirm sperrt, der die Anweisungen für das Lösegeld anzeigt. Dieser liefert Informationen über die Art der Ransomware, mit der der Computer infiziert ist, und gibt Hinweise zu den nächsten Schritten.

Ransomware-Entschlüsselung

Wenn wir Glück haben, liefert eine Google-Suche nach der auf dem Bildschirm angezeigten Ransomware möglicherweise kostenlose Entschlüsselungstools, aber Vorsicht vor Anti-Ransomware-Tools oder Tools, die die Ransomware entfernen und das System sowie die Dateien vollständig wiederherstellen. Leider ist die Wiederherstellung von durch Ransomware verschlüsselten Dateien, wie in So entschlüsseln Sie Ransomware-Dateien, beschrieben, nur selten erfolgreich. 

Die Schwierigkeiten bei der Entschlüsselung ergeben sich aus:

  • schlechter Verschlüsselung, die Dateien unlesbar macht
  • nicht verfügbaren Entschlüsselungsalgorithmen
  • Angriffen, die Dateien absichtlich beschädigen oder löschen 

Lösegeldzahlung (nicht empfohlen)

Advertisement

Manche Unternehmen könnten versucht sein, ein Lösegeld zu zahlen. Unternehmen, die auf eine hohe Verfügbarkeit angewiesen sind, etwa Krankenhäuser, Strafverfolgungsbehörden oder Notdienste, müssen verfügbar und reaktionsfähig sein – Anforderungen, die über rein finanzielle Erwägungen hinausgehen. Todesfälle im Zusammenhang mit Ransomware sind selten, aber mindestens ein Todesfall steht in direktem Zusammenhang mit einem Ransomware-Angriff, und rund 25 % der Gesundheitsdienstleister verzeichneteneinen Anstieg der Sterblichkeitsrate nach Ransomware-Angriffen.

Leider gibt es drei wichtige Gründe, kein Lösegeld zu zahlen.

  1. Das FBI rät von Zahlungen ab. Wenn wir später die Zusammenarbeit der Strafverfolgungsbehörden benötigen, hilft es möglicherweise nicht, gegen deren veröffentlichte Empfehlung verstoßen zu haben.
  2. Verstöße gegen Sanktionen des US-Finanzministeriums: Das Office of Foreign Assets Control (OFAC) hat in einem Hinweis daran erinnert, dass Zahlungen an sanktionierte Organisationen erhebliche Strafen nach sich ziehen können. Einige Ransomware-Akteure agieren in sanktionierten Ländern (Iran, Nordkorea usw.), andere wurden als eigenständige Organisationen sanktioniert (Terroristen, organisierte Kriminalität usw.).
  3. Es funktioniert nicht. Sophos führte eine Umfrage durch und stellte fest, dass von den Opfern, die das Lösegeld zahlten:
    1. 4 % zahlten und erhielten keine Entschlüsselungsschlüssel
    2. 8 % zahlten und konnten sich vollständig erholen
    3. 92 % derjenigen, die zahlten, konnten ihre Systeme nicht vollständig wiederherstellen.

Wiederherstellung aus Backups

Die vollständige Wiederherstellung unserer Systeme wird die Qualität und Gründlichkeit unserer Backup-Prozesse auf die Probe stellen. Wir müssen weit genug zurückgehen, um von Malware freie Backups der Daten und Betriebssysteme zu finden. Je weiter wir jedoch zurückgehen müssen, desto mehr Arbeitsergebnisse könnten verloren gehen. Unsere Vorbereitung vor dem Angriff wird entscheidend für den Erfolg unserer Datenwiederherstellung sein.

Hoffentlich können wir über die Systemwiederherstellung auf Backups zugreifen. Wenn wir das Datum der Infektion kennen, können wir den Computer auf einen Systemwiederherstellungspunkt vor der Infektion zurücksetzen. Dadurch sollten die Ransomware automatisch entfernt, die Registrierung bereinigt und das Betriebssystem wiederhergestellt werden.

Wenn wir Pech haben, hat ein ausgeklügelter Ransomware-Angriff alle Backup-Dateien und Systemwiederherstellungspunkte verschlüsselt oder gelöscht. In diesem Fall müssen wir das System möglicherweise vollständig löschen und die gesamte Software neu installieren.

Zwar ist es möglich, Systeme manuell wiederherzustellen, anstatt sie zu löschen, doch dieser zeitaufwendige Prozess erfordert ein tiefgreifendes Verständnis der Windows-Registrierung, um sie sorgfältig zu untersuchen und alle verbleibenden Infektionen zu entfernen. Im Allgemeinen nimmt diese Option zu viel Zeit in Anspruch, um praktikabel zu sein, und ist deutlich teurer als das Löschen der Computer.

Advertisement

Sobald das System bereinigt wurde, müssen wir die Daten selbst noch aus dem Backup wiederherstellen. Dabei ist zu beachten, dass einige Backups möglicherweise beschädigte Daten enthalten. Incident-Response-Teams müssen daher eventuell mehrere Backups durchsuchen, bis sie saubere Daten finden. Alle seit dem letzten sauberen Backup vorgenommenen Änderungen gehen wahrscheinlich verloren.

Weitere Informationen zum Schutz vor und zur Wiederherstellung nach Ransomware:

3. Aufgaben nach dem Angriff durchführen

Unabhängig davon, ob wir unsere Systeme selbst wiederherstellen können oder Spezialisten für die Reaktion auf Vorfälle engagieren müssen, markiert die vollständige Wiederherstellung unserer Systeme nach einem Angriff erst den Beginn des Prozesses. Außerdem müssen wir:

  • Weitere Probleme im Zusammenhang mit dem Ransomware-Angriff lösen
  • Aufsichtsbehörden und Stakeholder informieren
  • Aus den gewonnenen Erkenntnissen lernen

Weitere Probleme im Zusammenhang mit dem Ransomware-Angriff lösen

Viele Ransomware-Banden haben die Taktik übernommen, vor dem Auslösen des Ransomware-Angriffs sensible Daten zu exportieren und das betroffene Unternehmen mit der Drohung zu erpressen, seine Daten öffentlich zu machen. Falls Daten exfiltriert wurden: Welche Arten von Daten wurden gestohlen?

Abhängig von der Art der betroffenen Daten muss möglicherweise eine vollständige forensische Untersuchung des Angriffs durchgeführt werden, um Beweise für eine strafrechtliche Verfolgung zu sammeln oder die Organisation gegen zivil- und aufsichtsrechtliche Maßnahmen zu verteidigen. Komplexe Angriffe mit mehr als einem Ransomware-Angreifer oder mehr als einer Exfiltration verlängern die Bearbeitungszeit und erhöhen den Aufwand bei der Lösung der Probleme.

Aufsichtsbehörden und Stakeholder informieren

Der Diebstahl von Daten die gesetzlich geschützt sind löst Meldepflichten aus, die den vollständigen Umfang der abgerufenen, kompromittierten oder öffentlich freigegebenen personenbezogenen Daten, Kreditkartendaten, Gesundheitsinformationen oder anderer geschützter Daten betreffen. Sobald die Art der kompromittierten Daten bekannt ist, bestimmt die Rechtsberatung, welche internen und externen Meldungen erforderlich sein könnten.

IT-Teams müssen außerdem mit der Rechtsberatung und den Führungskräften zusammenarbeiten, um die erforderlichen internen Berichte sowie den Zeitpunkt und Inhalt der an Behörden, betroffene Parteien oder die Öffentlichkeit herausgegebenen Informationen festzulegen. Auch wenn dies gesetzlich nicht vorgeschrieben ist, können kompromittierte Kundendaten vertragliche und moralische Verpflichtungen auslösen, die betroffenen Parteien über das Ausmaß des Verstoßes zu informieren.

Aus den gewonnenen Erkenntnissen lernen

Nach Abschluss der Wiederherstellung und Übermittlung der erforderlichen Meldungen müssen unsere Incident-Response-Teams eine Analyse im Nachgang durchführen. Die Angriffsmethode muss überprüft werden, um festzustellen, wie sich solche Angriffe künftig verhindern lassen.

Dies wird häufig als Lessons-Learned-Bericht bezeichnet und sollte Folgendes abdecken:

  • Welche Sicherheitsmaßnahme umgangen wurde, um den Ransomware-Angriff zu ermöglichen, etwaE-Mail-Filterung oderFirewall-Sicherheit
  • Welche Anpassungen an der bestehenden Sicherheit vorgenommen wurden oder vorgenommen werden könnten
  • Welche zusätzlichen Sicherheitskontrollen hinzugefügt oder welche neuen Sicherheitstools installiert werden müssen.

Manche Organisationen haben möglicherweise nicht das Budget oder die Zeit, um alle Probleme sofort zu beheben. Daher müssen auch nicht behobene Probleme im Hinblick auf das Risiko für die Organisation bewertet werden. Beispielsweise ist es möglicherweise nicht praktikabel, Phishing-Angriffe künftig zu Ransomware-Angriffen führen zu lassen. Die Organisation könnte jedoch beschließen, mehr Daten zu verschlüsseln oder den E-Mail-Zugriff von kritischen Systemen zu blockieren, um das künftige Risiko für die Organisation zu begrenzen.

Darüber hinaus wird das Team seine Reaktion auf den Angriff analysieren wollen, um festzustellen, ob Verbesserungen am Incident-Response-Plan vorgenommen oder ein solcher Plan erstellt werden muss. Häufige Probleme in diesem Prozess sind falsche Telefonnummern, veraltete IP-Adressen oder fehlerhafte Wiederherstellungsprozesse.

4. Den Incident-Response-Plan für Ransomware erstellen oder überarbeiten

Vorbereitung bleibt der Schlüssel zu einer erfolgreichen Ransomware-Wiederherstellung. Eine Organisation muss:

  • Eine gute Backup-Richtlinie und entsprechende Verfahren vorbereiten
  • Eine gute Richtlinie und entsprechende Verfahren für die Reaktion auf Vorfälle vorbereiten
  • Mehrschichtigen Ransomware-Schutz installieren
  • Sicherheit und Richtlinien auf ihre Wirksamkeit testen

Richtlinien zum Schutz vor Ransomware vorbereiten

Manche IT-Fachleute tun Richtlinien als Worte auf Papier ab, die nichts schützen. Ob diese Kritik berechtigt ist, hängt von der Organisation ab. Organisationen, die Richtlinien nutzen, um Verfahren umzusetzen und den Kurs der Organisation vorzugeben, profitieren stärker von Richtlinien als Organisationen, die sie lediglich zum Abhaken von Compliance-Anforderungen formal befolgen.

Backup-Richtlinien sollten die Art des Backups (vollständige Daten, geänderte Daten, vollständiges System), die Häufigkeit (täglich, monatlich, vierteljährlich), die Aufbewahrungsdauer (60 Tage, sechs Monate usw.) und den Speicherort des Backups (auf dem Gerät, in verbundenen Netzwerk-Repositories, offline usw.) festlegen. Best Practices empfehlen drei Backups, von denen sich mindestens eines an einem anderen Standort und offline befinden sollte, um den Zugriff eines Angreifers zu verhindern.

Bei einem Incident-Response-Plan oder einer entsprechenden Richtlinie müssen wir ehrlich einschätzen, welche Werte für uns wichtig sind, über welche Sicherheitsfähigkeiten wir verfügen und inwieweit unser Team auf einen Vorfall reagieren kann. Entscheidend ist die Umsetzbarkeit. Ein robuster Plan, den unser Team nicht ausführen kann, ist wertlos.

Der Plan muss weder ausgefeilt sein noch technische Fähigkeiten voraussetzen. Er könnte einfach eine Liste verschiedener Arten von Vorfällen (Stromausfall, Ransomware-Angriff usw.) und wichtiger Telefonnummern enthalten, die für die jeweilige Art von Vorfall angerufen werden müssen, etwa von Incident-Response-Experten, einem Anwalt, wichtigen Führungskräften, Versicherungskontakten und anderen.

Manche Anwälte empfehlen bestimmte Prozesse, die ihre Einbindung erfordern. Diese Empfehlungen sollen den Schutz durch das Anwaltsprivileg auf die Arbeitsergebnisse und die Kommunikation im Rahmen des Prozesses ausweiten, damit diese in künftigen Gerichtsverfahren nicht als Beweismittel eingeführt werden können.

Der Incident-Response-Plan muss möglicherweise auch den CFO einbeziehen. Beschränkungen bei Beschaffungen, die normalerweise längere Prozesse mit mehreren Unterschriften erfordern, müssen möglicherweise durch vorab genehmigte Budgets und Anbieter umgangen werden, die im Falle eines Angriffs aktiviert würden.

Idealerweise sollten auch die Anforderungen einer Cybersecurity-Versicherung ermittelt und in den Incident-Response-Plan aufgenommen werden. Je genauer die Informationen sind, desto reibungsloser wird der Prozess ablaufen und desto geringer ist das Fehlerrisiko während eines Vorfalls.

Alle Richtlinien sollten regelmäßig sowie nach einem Ereignis überprüft und bei Bedarf überarbeitet oder aktualisiert werden.

Mehrschichtigen Ransomware-Schutz installieren

Bei der Installation eines mehrschichtigen Schutzes müssen wir uns auf das wahrscheinlichste Ziel und die wahrscheinlichsten Angriffspfade konzentrieren.

Wir müssen die Grundlagen abdecken. Eine Zero-Trust-Architektur mit kontinuierlicher Autorisierung könnte für manche die bevorzugte Option sein, doch ein herkömmliches Sicherheitskonzept kann für viele ausreichenden Schutz bieten.

Der klassische Ansatz mit einer modernen Firewall, robuster Netzwerksicherheit und fortschrittlicher Endpoint-Sicherheit wäre sinnvoll. Wir sollten Daten im Ruhezustand verschlüsseln. Wir sollten Multi-Faktor-Authentifizierung.

Budgets und IT-Fähigkeiten können begrenzen, wie viel Sicherheit wir uns leisten können. Doch nicht jede Sicherheitsmaßnahme kostet ein Vermögen. Viele von uns ignorieren die integrierten Optionen und Funktionen unserer aktuellen Betriebssysteme und Software, die die Wirksamkeit von Angriffen erheblich reduzieren können.

Dies gilt insbesondere für den Schutz von Servern. Wie Adam Bromwich, VP und General Manager von Symantec Endpoint Security, feststellt: „Traditionell hat die IT nicht alle verfügbaren Schutztechnologien aktiviert. Dadurch sind Server zu einer Schwachstelle geworden, die Angreifer ausnutzen.“

„Living-off-the-Land“-Angriffe, die legitime Tools wie PowerShell, WMI und PsExec ausnutzen, verstärken diese Unsicherheit. Symantec hat für solche Tools verhaltensbasierte Blockierung und Sandboxing hinzugefügt. Das neue Adaptive-Protection-Tool des Broadcom-Unternehmens beendet Prozesse, die nicht verwendet werden, härtet Systeme dadurch weiter ab und unterbricht die Angriffskette.

„Wenn Sie auf eine EDR-Warnung reagieren können, ist es bereits zu spät“, sagte Bromwich gegenüber eSecurity Planet.

Planung und Tests

Tests umfassen regelmäßige Überprüfungen unserer Sicherheit, Prozesse und Verfahren.

Zunächst müssen wir überprüfen, ob unsere Sicherheitsmaßnahmen korrekt installiert wurden und funktionieren. Interne Bewertungen sind zwar sinnvoll, können aber kritische Probleme übersehen, die unser Team nicht berücksichtigt hat.

Die Beauftragung von Bewertungen durch Dritte und Penetrationstests kann neue Perspektiven und ein Maß an Sicherheit für Stakeholder wie Kunden, den Vorstand und den Cybersecurity-Versicherer bieten. Penetrationstests und Schwachstellen-Scans können auch erforderlich sein, um verschiedene Vorschriften einzuhalten (PCI DSS usw.).

Unsere Prozesse und Verfahren werden häufig im Voraus geplant, können aber kritische Daten oder Schritte übersehen. Planspiele und Übungen, bei denen die Prozesse und Verfahren durchgespielt werden, stellen sicher, dass unsere Mitarbeiter sie im Falle eines Ransomware-Angriffs oder eines anderen Vorfalls sicher und reibungslos ausführen können.

Außerdem kann es sinnvoll sein, sicherzustellen, dass alle Mitarbeiter des Unternehmens die Richtlinie zur Reaktion auf Vorfälle erhalten und verstehen. Intermedia befragte Mitarbeiter und schätzte, dass 59 % persönlich zahlten , um sich von Ransomware zu erholen, anstatt zuzugeben, Opfer geworden zu sein. Unsere IT-Teams müssen jedoch sicherstellen, dass die Malware aus dem System entfernt wurde. Das können wir nur, wenn wir über den Angriff informiert werden.

Fazit

Die beste Möglichkeit, sich von einem Ransomware-Angriff zu erholen, besteht darin, einen sorgfältig eingeübten Incident-Response-Plan auszuführen. Viele Organisationen haben jedoch überhaupt keinen Plan. Stattdessen müssen sie nicht nur ohne Planung oder Vorbereitung Wiederherstellungsschritte durchführen, sondern diese Schritte auch unter enormem Druck festlegen.

Die Wiederherstellungsschritte sind zwar dieselben, doch ein schriftlicher Plan ermöglicht einem Sicherheitsteam eine deutlich bessere Vorbereitung. Ein Sicherheitsteam, das einen Plan einübt, profitiert noch stärker, da es schneller, mit weniger Fehlern und besseren Ergebnissen auf Angriffe reagieren kann.

Alle Organisationen sollten Maßnahmen ergreifen, um sich auf künftige Ransomware-Angriffe vorzubereiten, damit sie bei einem Angriff vorbereitet sind und schnell, effektiv und umfassend reagieren können, um den Schaden zu begrenzen.

Lesen Sie als Nächstes: Ransomware-Prävention: So schützen Sie sich vor Ransomware

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.