Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Die meisten Beschreibungen einer überwachten Angriffserkennung bleiben abstrakt: Erkennung, Analyse, Reaktion. Diese Seite nimmt einen Fall und geht ihn durch, Minute für Minute – so, wie er in einem mittelständischen Haus tatsächlich abläuft. Der Fall ist erfunden, die Abläufe und Zeiten sind es nicht: Die Reaktionszeiten nennt G DATA auf seiner Website, der Rest stammt aus den Herstellerunterlagen und aus unserer Betreuung.

Es ist Dienstag, 2:40 Uhr. Auf dem Dateiserver eines Maschinenbauers mit 70 Beschäftigten startet ein Prozess, der mit den Rechten eines Dienstkontos läuft – und beginnt, sich höhere Rechte zu verschaffen. Niemand ist im Haus. Die IT besteht aus zwei Personen, beide schlafen. Was jetzt geschieht, hängt davon ab, ob eine Überwachung läuft, und in welcher Stufe.

Die ersten dreißig Minuten

Fünf Schritte. Die Zeiten in Klammern sind die, die der Hersteller für MXDR zusichert; sie sind Obergrenzen, keine Mittelwerte.

  1. 2:40 Uhr – Erkennung (unter einer Minute)Der Agent auf dem Dateiserver meldet das Ereignis an das Analyse-Backend. Dort wird es mit den Ereignissen der übrigen Endpunkte in Beziehung gesetzt: Das Dienstkonto hat sich zehn Minuten zuvor von einem Arbeitsplatz aus angemeldet, der seit 23 Uhr keine Tastatureingabe mehr gesehen hat. Das Backend stuft die Kette als verdächtig ein und erzeugt einen Alarm.
  2. 2:41 Uhr – Bewertung durch einen Analysten (unter drei Minuten)In Bochum sieht ein Analyst den Alarm. Er prüft den Kontext: Ist das die nächtliche Sicherung, die wie eine Rechteausweitung aussieht? Nein – die Sicherung läuft um 1 Uhr und ist als Ausnahme hinterlegt. Ist das ein bekanntes Werkzeug der IT? Nein. Der Analyst bestätigt: Angriff, Stufe kritisch.
  3. 2:43 Uhr – Reaktion (unter dreißig Minuten)Jetzt entscheidet, was beim Onboarding vereinbart wurde. Für den Dateiserver steht: darf isoliert werden. Der Analyst trennt ihn vom Netz – er bleibt an, aber erreicht nichts mehr und wird von nichts mehr erreicht. Der Prozess wird beendet. Der Arbeitsplatz, von dem die Anmeldung kam, wird ebenfalls isoliert. Die Verschlüsselung, die der Angreifer vorbereitete, findet nicht statt.
  4. 2:50 Uhr – Benachrichtigung (je nach Stufe)In G5 erscheint der Vorfall in der Konsole, und eine E-Mail geht an die hinterlegten Empfänger. Niemand liest sie um diese Zeit; das ist in G5 so vorgesehen. In G7 klingelt jetzt das Telefon der Rufkette: zuerst der IT-Leiter, nimmt er nicht ab, sein Stellvertreter, dann der Geschäftsführer. Der Analyst nennt Lage und Empfehlung.
  5. 3:10 Uhr – BerichtDer Analyst hält fest, was geschah: welcher Endpunkt, welcher Prozess, welche Anmeldung, in welcher Reihenfolge, wann gestoppt. Dieser Bericht ist die Zeitachse, die später gebraucht wird – für den Wiederanlauf, für den Versicherer, für eine Meldung nach § 32 BSIG, falls das Haus unter NIS2 fällt.

Was Sie morgens vorfinden – in G5 und in G7

Derselbe Vorfall, zwei Erfahrungen.

ZeitpunktG5G7
2:50 UhrE-Mail im Postfach, Vorfall in der KonsoleAnruf an die Rufkette, Lage und Empfehlung am Telefon
3:00 UhrNiemand weiß es; Server und Arbeitsplatz sind isoliertIT-Leiter ist wach, gibt die Isolation frei oder hat sie vorher freigegeben
7:30 UhrIT liest die E-Mail, sieht zwei isolierte Systeme, ruft uns anIT kommt informiert ins Haus, Wiederanlauf ist geplant
8:00 UhrBeschäftigte finden den Dateiserver nicht; Erklärung folgtBeschäftigte sind informiert, Ersatzweg steht
VormittagWiederanlauf beginnt; die Zeitachse liegt vorWiederanlauf läuft seit dem frühen Morgen; die Zeitachse liegt vor

Was ohne Überwachung geschehen wäre

Derselbe Dienstag, 2:40 Uhr, ohne Agenten. Der Prozess verschafft sich die Rechte. Um 3:15 Uhr beginnt er, die Sicherungen auf dem Server zu löschen – zuerst die, die er erreicht. Um 4 Uhr beginnt die Verschlüsselung der Dateiablage. Um 7:30 Uhr findet die IT einen Server, auf dem keine Datei mehr zu öffnen ist, und eine Textdatei mit einer Forderung. Die Frage „Wie lange lief das schon?“ lässt sich nicht beantworten; die Protokolle sind mitverschlüsselt.

Das ist kein Schreckensszenario, sondern der Normalfall eines Ransomware-Vorfalls in einem Haus ohne Erkennung – und der Grund, warum nach Angaben aus der Branche zwischen Einstieg und Entdeckung oft Wochen bis Monate liegen. Der Angreifer hatte vor dem Dienstag Zeit, sich umzusehen; die Rechteausweitung um 2:40 Uhr war nicht der Beginn, sondern der Schritt vor dem Ende.

Der Unterschied zwischen beiden Dienstagen liegt nicht in der Technik des Angreifers. Er liegt darin, ob um 2:41 Uhr jemand hinsieht, der entscheiden darf.

Wer um 2:41 Uhr hinsieht

Vier Angaben des Herstellers zu den Menschen hinter dem Ablauf.

  • In Bochum, nicht im CallcenterDas Analystenteam sitzt am Hauptsitz von G DATA. Der Hersteller nennt ausdrücklich: keine Weitergabe an ein Callcenter, kein „Follow-the-sun“-Prinzip, bei dem der Fall nachts an einen anderen Kontinent wandert.
  • Mindestens drei Jahre ErfahrungNach dem Leistungsblatt des Herstellers arbeiten im SOC ausschließlich qualifizierte Analysten mit mindestens drei Jahren Berufserfahrung in der IT-Sicherheitsanalyse.
  • Eigene Software, eigenes WissenG DATA entwickelt die XDR-Software selbst – vom Agenten bis zur Konsole. Der Analyst, der um 2:41 Uhr den Alarm liest, kennt die Logik, die ihn erzeugt hat. Das ist der Unterschied zu einem Dienst, der fremde Software betreibt.
  • Deutschsprachig, mit ZeitSupport und Analysten sprechen Deutsch. Wer um 3 Uhr angerufen wird, muss keine Fachbegriffe in einer Fremdsprache verstehen – und niemand wird in drei Minuten abgehandelt.

Häufige Fragen

Was ist, wenn der Analyst sich irrt und ein System isoliert, das er nicht hätte isolieren dürfen?
Dann war beim Onboarding etwas nicht festgelegt – und das ist der häufigere Grund als ein Irrtum. Für jedes System wird vereinbart, ob es ohne Rückfrage isoliert werden darf. Ein Produktionsserver, bei dem das nicht gilt, wird nicht isoliert, sondern gemeldet. Die Bewertung durch einen Menschen vor der Reaktion ist genau der Schritt, der Fehlalarme von Angriffen trennt; die Festlegung je System ist der Schritt, der Schaden durch eine richtige Reaktion am falschen System verhindert.
Wie viele Fehlalarme gibt es nachts?
Nach den ersten Wochen, in denen Ausnahmen gesetzt werden, wenige. Eine nächtliche Sicherung, ein Softwareupdate, ein Wartungswerkzeug – alles, was regelmäßig läuft, wird hinterlegt und erzeugt keinen Alarm. Was danach noch auffällt, ist entweder neu oder verdächtig. Und zwischen Erkennung und Reaktion sitzt ein Mensch, der das unterscheidet.
Wird die Rufkette auch bei Verdacht angerufen, oder erst bei bestätigtem Angriff?
In G7 bei beidem – das Service-Level-Blatt nennt den Anruf bei Störungen und bei verdächtigen Aktivitäten. Der Analyst ruft also auch an, wenn er etwas sieht, das noch kein Angriff ist, aber einer werden könnte, und gibt eine Empfehlung. In G5 steht beides in der Konsole.
Was erfahren wir von DAVINCI, und was von G DATA?
Sie rufen in jedem Fall bei uns an, auch nachts. Wir kennen Ihre Umgebung, nehmen auf und holen G DATA dazu, wenn es die Lage verlangt. Der Anruf aus der Rufkette in G7 kommt vom Analystenteam; die Einordnung für Ihr Haus – was heißt das für die Fertigung, für die Buchhaltung, für den Montag – kommt von uns.
Ist der Fall auf dieser Seite echt?
Der Fall ist erfunden, damit wir ihn genau beschreiben können, ohne ein Haus zu nennen. Die Abläufe, Zeiten und Zuständigkeiten sind es nicht: Die Reaktionszeiten nennt der Hersteller auf seiner Website, die Angaben zum Analystenteam stehen im Leistungsblatt, und die Festlegungen aus dem Onboarding sind die, die wir mit jedem Kunden treffen.

Quellen und Nachweise

  1. G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG
  2. § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. Die Lage der IT-Sicherheit in Deutschland · Bundesamt für Sicherheit in der Informationstechnikamtlich

Das gehört dazu