Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Ein Angriff kündigt sich selten an. Meist beginnt er mit einer Kleinigkeit: Ein Dateiserver antwortet nicht mehr, jemand findet morgens eine Erpressernachricht auf dem Bildschirm. Zwischen diesem Moment und der Entscheidung, was als Nächstes geschieht, liegen oft nur Minuten – und sie bestimmen mit, wie lange der Stillstand dauert.

Incident Response ist die geordnete Antwort darauf: verstehen, was geschieht, die Ausbreitung stoppen, Spuren sichern, den Betrieb wieder aufnehmen und am Ende belegen können, was passiert ist. Der Anruf geht immer bei uns ein, rund um die Uhr. Wir nehmen auf, ordnen ein und schalten das Analystenteam von G DATA hinzu.

Ein Ansprechpartner, ein Apparat im Rücken

Die größte Zeitfresserin in der Krise ist die Suche nach Zuständigkeit. Wer darf abschalten? Wo liegen die Zugangsdaten der Firewall? Wer spricht mit dem Versicherer? Werden diese Fragen erst im Vorfall gestellt, vergehen Stunden, in denen sich ein Angreifer weiter im Netz bewegt.

Wir bringen die Kenntnis Ihrer Umgebung mit: Netzstruktur, Server, Sicherungskonzept, Ansprechpartner. G DATA bringt den Apparat mit: ein Team, das ausschließlich Sicherheitsvorfälle bearbeitet, ein eigenes Malware-Labor und Erfahrung aus Fällen weit über den Mittelstand hinaus. Die Abstimmung mit den Analysten übernehmen wir.

Was nach Ihrem Anruf geschieht

Der Ablauf ist immer gleich. Unterschiedlich ist nur die Zeit je Schritt.

  1. Annahme und ErstaufnahmeWir halten fest, was beobachtet wurde, seit wann, auf welchen Systemen und wer bereits eingegriffen hat. Dieses Protokoll ist später Teil der Beweiskette und Grundlage jeder Meldung.
  2. Erste LagebeurteilungStörung, Einzelfall oder laufender Angriff? Wir sehen uns Warnmeldungen, Anmeldeprotokolle und auffällige Konten an. Daraus ergibt sich, ob eskaliert wird und wie weit der Vorfall reicht.
  3. Sofortmaßnahmen zur EindämmungBetroffene Systeme kommen vom Netz, Zugänge werden gesperrt, Fernzugriffe geschlossen, Sicherungsmedien getrennt. Ziel ist, die Ausbreitung zu stoppen, ohne Spuren zu zerstören.
  4. Hinzuziehen des G-DATA-TeamsBestätigt sich ein Angriff, schalten wir das Incident-Response-Team von G DATA dazu. Sie erhalten einen persönlichen Incident Handler über die gesamte Krise; die Koordination läuft weiter über uns.
  5. Forensische Analyse im Malware-LaborDatenträgerabbilder, Arbeitsspeicher und Protokolle werden gesichert und ausgewertet: Wie kam der Angreifer herein, wie lange war er im Netz, sind Daten abgeflossen. Erste Ergebnisse liegen nach Angaben von G DATA in der Regel nach wenigen Stunden vor.
  6. Notbetrieb einrichtenParallel zur Analyse stellen wir her, was das Geschäft am dringendsten braucht: Telefonie, Postfächer, Warenwirtschaft. In der Regel auf Ersatzsystemen, sauber getrennt von der betroffenen Umgebung.
  7. Bereinigen und WiederanlaufKompromittierte Systeme werden neu aufgesetzt statt gesäubert, Kennwörter flächendeckend gewechselt, die ausgenutzte Lücke geschlossen. Vor dem Regelbetrieb wird geprüft, dass kein Zugang zurückgeblieben ist.
  8. Abschlussbericht nach MITRE ATT&CKSie erhalten eine schriftliche Aufarbeitung: Verlauf der Krise, forensische Erkenntnisse, eingeordnet nach dem Rahmenwerk MITRE ATT&CK, dazu begründete Empfehlungen für Aufsichtsbehörde, Versicherer und Geschäftsführung.
  9. NacharbeitWir priorisieren die Empfehlungen nach Wirkung und Aufwand, setzen sie mit Ihnen um und prüfen nach, ob sie greifen.

Die erste Stunde

Was zwischen Verdacht und Rückruf geschieht, entscheidet, was später noch nachweisbar ist.

  • Netzverbindung trennen, Gerät anlassenNetzwerkkabel ziehen, WLAN abschalten. Ausschalten löscht den Arbeitsspeicher – und damit oft die Spuren, die den Weg des Angreifers zeigen.
  • Nichts löschen, nichts aufräumenVerdächtige Dateien, E-Mails und Protokolle bleiben, wo sie sind. Auch die Erpressernachricht gehört zur Beweislage.
  • Kennwörter nicht am betroffenen Gerät ändernEin Kennwort, das auf einem überwachten System eingegeben wird, ist sofort wieder bekannt. Der Wechsel erfolgt geordnet von einem sauberen Gerät aus.
  • Sicherungen schützenSicherungsmedien physisch vom Netz trennen. Mitverschlüsselte Sicherungen sind der häufigste Grund dafür, dass aus einem Vorfall ein Stillstand über Wochen wird.
  • Über einen anderen Kanal sprechenSolange unklar ist, ob Postfächer mitgelesen werden, wird per Telefon abgestimmt. Angreifer lesen Krisenmails mit.
  • Nicht selbst reparierenEigene Reparaturversuche verändern genau die Systeme, die noch untersucht werden müssen.

Aus dem Stand oder vorbereitet

Ein Retainer ändert nicht, was getan wird, sondern wie schnell es beginnt.

AspektEinsatz aus dem StandRetainer mit zugesicherter Reaktionszeit
BeginnAufnahme sofort, voller Einsatz nach Klärung von Auftrag und ZugängenRückruf innerhalb einer vertraglich zugesicherten Frist
Kenntnis der UmgebungWird unter Zeitdruck erhoben, oft ohne aktuelle DokumentationLiegt vorbereitet vor: Netzpläne, Systeme, Sicherungen, Kontakte
Zugänge und RechteMüssen in der Krise beschafft und freigegeben werdenVorab geklärt, hinterlegt und regelmäßig überprüft
VertraglichesAuftrag und Auftragsverarbeitung werden während der Krise abgestimmtVor dem Ernstfall unterschrieben, im Vorfall wird nicht verhandelt
Wofür geeignetWenn eine längere Anlaufzeit tragbar istBei hohen Ausfallkosten oder Nachweispflichten

Warum Vorbereitung über die Dauer entscheidet

Die Dauer eines Vorfalls hängt selten an der Technik. Sie hängt daran, ob vier Dinge vorliegen: eine auch bei ausgefallener IT erreichbare Kontaktliste, geklärte Entscheidungsbefugnisse, nachweislich zurückspielbare Sicherungen und festgelegte Meldewege.

Eine Kontaktliste auf dem verschlüsselten Dateiserver nützt niemandem. Sie gehört ausgedruckt an einen bekannten Ort: Entscheidungsträger, Dienstleister, Versicherer, Datenschutzbeauftragter, Aufsichtsbehörde. Ebenso zählt die Frage, wer nachts anordnen darf, dass die Produktion angehalten wird.

Und Sicherungen zählen erst dann als Sicherungen, wenn eine Rückspielung getestet wurde – sonst ist der Ernstfall der erste Test. Zwei Seiten Notfallplan, die jeder im Haus kennt, sind mehr wert als ein Handbuch, das niemand gelesen hat.

Meldepflichten laufen parallel

Fristen beginnen mit der Kenntnis vom Vorfall, nicht mit dem Abschluss der Analyse. Was auf Sie zutrifft, klären wir mit Ihrem Datenschutzbeauftragten oder Ihrer Kanzlei; Rechtsberatung leisten wir nicht.

AnlassFristEmpfänger
Verletzung des Schutzes personenbezogener DatenUnverzüglich, möglichst binnen 72 Stunden (Artikel 33 DSGVO)Zuständige Datenschutzaufsichtsbehörde
Voraussichtlich hohes Risiko für BetroffeneUnverzüglich (Artikel 34 DSGVO)Die betroffenen Personen
Erheblicher Vorfall in einer NIS-2-regulierten EinrichtungErstmeldung 24 Stunden, Meldung 72 Stunden, Abschlussmeldung ein Monat (§ 32 BSIG)Bundesamt für Sicherheit in der Informationstechnik
Verdacht auf eine StraftatKeine Frist, aber je früher, desto mehr Spuren sind verwertbarZentrale Ansprechstelle Cybercrime der Polizei
Bestehende Cyber-VersicherungNach Vertrag, meist unverzüglichVersicherer oder dessen Notfallnummer

Wer im Hintergrund mitarbeitet

G DATA CyberDefense wurde 1985 in Bochum gegründet und gilt mit der ersten kommerziellen Antivirensoftware von 1987 als Wegbereiter der Branche. Über 500 Beschäftigte arbeiten dort; Entwicklung, Hosting und Support finden ausschließlich in Deutschland statt, das Unternehmen ist nach ISO 27001:2022 zertifiziert.

Für die Vorfallbearbeitung sind zwei Punkte relevant: G DATA ist Mitglied im internationalen Verbund der Vorfallteams FIRST und zählt zu den qualifizierten APT-Response-Dienstleistern nach den Kriterien des BSI. Das BSI führt diese Dienstleister in einer eigenen Liste; die Aufnahme setzt ein Prüfverfahren voraus und ist keine Selbstauskunft.

Dokumentiert ist diese Arbeit an mehreren Häusern: Die Ruhr-Universität Bochum, die Westfalen AG und die Stadt Hamm haben nach einem Sicherheitsvorfall auf das Incident-Response-Team von G DATA zurückgegriffen. Es ist dasselbe Team, das wir für Sie hinzuziehen – über uns als Ihren Ansprechpartner.

Häufige Fragen

Können wir anrufen, obwohl unsere IT nicht von Ihnen betreut wird?
Ja. Wir nehmen den Vorfall auf und beurteilen die Lage auch dann, wenn wir Ihre Umgebung nicht kennen. Es dauert länger, weil wir uns erst ein Bild von Systemen, Netz und Sicherungen verschaffen müssen. Je mehr Unterlagen und Ansprechpartner am Telefon bereitstehen, desto schneller geht es.
Wie lange dauert ein solcher Einsatz?
Seriös lässt sich das erst nach der Lagebeurteilung sagen. Die Eindämmung ist häufig eine Sache von Stunden, erste forensische Ergebnisse liegen nach Angaben von G DATA meist nach wenigen Stunden vor. Der Wiederanlauf reicht je nach Zahl der betroffenen Systeme und Zustand der Sicherungen von Tagen bis zu mehreren Wochen.
Sollen wir die verschlüsselten Server sofort neu aufsetzen?
Besser nicht, solange die Spuren nicht gesichert sind. Mit dem Neuaufsetzen verschwindet die Information darüber, wie der Angreifer hereinkam – und damit die Möglichkeit, die Lücke zu schließen. Wer ohne diese Kenntnis wieder in Betrieb geht, holt sich denselben Angreifer oft ein zweites Mal ins Haus.
Was ist mit einer Lösegeldforderung?
Das BSI rät von Zahlungen ab, und die Gründe sind sachlich: kein Anspruch auf einen funktionierenden Schlüssel, abgeflossene Daten bleiben abgeflossen, und eine Zahlung macht das Haus für weitere Angriffe interessant. Die Entscheidung trifft Ihre Geschäftsführung mit Rechtsbeistand und Versicherer. Wir bewerten die technische Seite: ob eine Wiederherstellung ohne Schlüssel möglich ist.
Bekommen wir etwas Schriftliches für Versicherung und Aufsichtsbehörde?
Ja. Am Ende steht ein Abschlussbericht mit Verlauf, forensischen Erkenntnissen, der Einordnung nach MITRE ATT&CK und den Empfehlungen; er ist darauf ausgelegt, Dritten vorgelegt zu werden. Zusätzlich protokollieren wir Meldungen und Entscheidungen mit Zeitstempel – Aufsichtsbehörden wollen wissen, wann Sie was erfahren haben.
Lohnt sich ein Retainer für ein Unternehmen unserer Größe?
Maßgeblich ist nicht die Mitarbeiterzahl, sondern was ein Tag Stillstand kostet und ob Sie Nachweispflichten unterliegen. Wo Produktion oder Versorgung hängen, trägt eine zugesicherte Reaktionszeit schnell. Wo einige Tage Ausfall verkraftbar sind, reicht meist ein Notfallplan mit geklärten Zuständigkeiten und getesteten Sicherungen.

Quellen und Nachweise

  1. Liste der qualifizierten APT-Response-Dienstleister · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. § 32 BSIG – Meldepflichten · Bundesministerium der Justizamtlich
  3. Maßnahmenkatalog zum Notfallmanagement – Fokus IT-Notfälle · Bundesamt für Sicherheit in der Informationstechnikamtlich
  4. Incident Response Service · G DATA CyberDefense AG
  5. Incident Response Retainer · G DATA CyberDefense AG