Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDonnerstag, 1. Oktober 2026139 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

400 IT-Dienste, kein Sicherheitsteam: Wie ein Landratsamt zur überwachten Erkennung kam

Das Landratsamt Dachau betreut über 400 IT-Dienste, von der Aktenverwaltung bis zum Kassenautomaten – mit Allroundern, nicht mit Sicherheitsspezialisten. Wie der IT-Leiter den Wechsel von signaturbasiertem Schutz zu Managed XDR begründet, wonach er auswählte und welche Rolle der Datenschutz spielte. Nach einem von G DATA veröffentlichten Interview.

Techniker vor einem Systemschrank in einer Serverhalle
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Die Lage, die Thomas Rüby beschreibt, kennen die meisten mittelständischen Häuser – nur dass bei ihm die Bürgerinnen und Bürger eines Landkreises dahinterstehen. Rüby ist IT-Leiter im Landratsamt Dachau, und G DATA hat ein Interview mit ihm in seinem Einkaufsleitfaden für Managed XDR veröffentlicht. Wir geben es hier wieder, weil die Gründe, die er nennt, nicht spezifisch für eine Behörde sind. Alle Zitate stammen wörtlich aus dieser Veröffentlichung; die Einordnung ist unsere.

Die Ausgangslage: Allrounder, keine Spezialisten

„Wir betreuen im Landratsamt Dachau über 400 IT-Services, darunter beispielsweise auch Kassenautomaten“, sagt Rüby. „Wir sind IT-Allrounder, aber keine Spezialisten für IT-Sicherheit. Außerdem ist der Fachkräftemangel für uns ein großes Problem. Wir können kein 24/7-Team unterhalten, deswegen war schnell klar, dass wir auf externe Expertise setzen müssen.“

Das ist die Lage fast jeder IT mit zwei bis fünf Personen: Sie kann alles ein bisschen, weil sie alles machen muss, und sie kann nachts nicht da sein, weil sie tagsüber da sein muss. Was Rüby daraus folgert, ist bemerkenswert nüchtern: „Bei einem Cyberangriff ist es für uns sowohl vom Know-how als auch vom Zeit- und Ressourcenaufwand her schwer, zu schauen, was passiert ist und zu reagieren. Wir wollten nicht nur eine Security Software einkaufen, sondern auch Expertise.“

Der Anlass: ein auslaufender Vertrag und eine Einsicht

„Alles begann 2022“, so Rüby. „Der Vertrag mit dem alten Anbieter hatte nicht mehr viel Laufzeit. Wir haben uns damit auseinandergesetzt, was der Security-Markt bietet und schnell festgestellt, dass rein signaturbasierte Sicherheitslösungen nicht mehr ‚state of the art‘ sind und man wesentlich mehr für die IT-Sicherheit tun kann.“ Die Einsicht, dass Erkennung nach Verhalten statt nach Signatur nötig ist, führte zu XDR – und die Lage der IT dazu, dass es die gemanagte Variante sein musste.

Die Auswahl: Leistungsverzeichnis, europäische Anbieter, Angebot

Das Landratsamt ging vor, wie eine Behörde vorgehen muss, und wie es auch einem Unternehmen gut täte: „Wir haben dazu ein Leistungsverzeichnis erstellt und uns aufgrund des Datenschutzes nur auf europäische Unternehmen fokussiert. G DATA hat alle Anforderungen erfüllt und dabei auch das beste Angebot abgegeben.“

Zwei Dinge daran sind übertragbar. Erstens das Leistungsverzeichnis: Wer vor dem ersten Angebot aufschreibt, was er braucht, vergleicht Angebote gegen seine Anforderungen und nicht gegeneinander. Zweitens die Vorauswahl nach Rechtsraum: Die Beschränkung auf europäische Anbieter war keine Präferenz, sondern die Konsequenz aus dem Datenschutz – und sie hat die Auswahl vereinfacht, nicht verengt.

Zu den Gründen für die Entscheidung sagt Rüby: „Für G DATA spricht, dass es sich um ein deutsches Unternehmen handelt und sowohl die Produktentwicklung als auch der Support hier in Deutschland sitzen. Der Datenschutz und die Datenhaltung hier im Inland waren weitere Pluspunkte.“ Und, weniger messbar, aber in jedem Projekt entscheidend: „Außerdem hatten wir von Beginn an einen sehr guten Kontakt zu G DATA und konnten alle Fragen schnell klären. Die Chemie hat einfach gestimmt.“

Der Datenschutz: kein Hindernis, sondern eine Vorgabe

Ein Landratsamt verarbeitet Daten, die es nicht verlieren darf – Meldedaten, Sozialdaten, Gesundheitsdaten. „Die Daten unserer Bürgerinnen und Bürger sind unser Heiligtum und müssen von uns auch gut geschützt werden“, sagt Rüby. „Wir haben hier im Haus einen zurecht sehr strengen Datenschützer, der natürlich penibel auf die Einhaltung der Gesetze achtet. Auf einen europäischen Hersteller zu setzen war daher eine klare Voraussetzung bei diesem Projekt.“

Und er benennt den Punkt, der bei Managed XDR oft übersehen wird: „Bei einer gemanagten XDR-Lösung ist auch eine Cloud im Einsatz, da ist es wichtig, wo die Server stehen.“ Die Angriffserkennung ist ein Cloud-Dienst – die Ereignisdaten aller Geräte laufen in ein Backend –, und wer das Backend betreibt und welchem Recht es unterliegt, ist deshalb keine Nebenfrage.

Das Onboarding: ein Problem, schnell gelöst

Der Wechsel von einer Sicherheitslösung zur anderen ist in der Praxis der Moment, in dem Projekte kippen. Rüby berichtet: „Wir haben sehr gute Erfahrungen beim Onboarding gemacht. Wir wurden gut betreut. Es gab lediglich Probleme bei der Deinstallation der vorherigen Sicherheitslösung. Diese ließen sich aber auch schnell lösen.“ Seine Administratoren hätten „das schlanke Setup und die Ressourcensparsamkeit vom G DATA Agent sehr gelobt“, und besonders hilfreich sei gewesen, „dass das Setup Probleme und auch deren Ursachen zurückgemeldet hat“.

Dass die Deinstallation des Vorgängers die Schwierigkeit war, nicht die Installation des Nachfolgers, ist eine Erfahrung, die wir bestätigen können. Zwei Schutzlösungen auf einem Gerät behindern sich; der Wechsel muss sauber geplant sein, und der alte Agent muss wirklich weg.

Was das Landratsamt erwartet – und was es nicht erwartet

Rübys Erwartungen sind präzise und lesen sich wie eine Liste dessen, was ein Dienst leisten muss: Schutz „auch außerhalb der Arbeitszeiten und am Wochenende“, die „umgehende Reaktion bei Vorfällen und die Unterstützung bei der Analyse“. Und ein Punkt, der für jede Organisation mit Nachweispflichten gilt: „Ich muss nach der EU-Datenschutzgrundverordnung und anderen Vorschriften nicht nur den Nachweis eines Datendiebstahls erbringen, sondern wir brauchen auch Transparenz über die Aktivitäten der Schadsoftware.“

Daraus folgt die praktische Frage, die nach jedem Vorfall gestellt wird: „ob wir auf das fünf Tage alte Backup oder ein älteres zurückgreifen müssen, um die Systeme wiederherzustellen.“ Diese Frage lässt sich nur mit einer Zeitachse beantworten – und die liefert eine überwachte Erkennung, ein Virenschutz nicht.

Was Rüby ausdrücklich nicht erwartet, ist, dass der Dienst die eigene Arbeit ersetzt. Er spricht von „ständiger Verbesserung“, von Handlungsempfehlungen, mit denen „Lücken im System“ geschlossen werden sollen, und davon, Angriffe „besser verstehen“ zu wollen. Der Dienst ist für ihn Expertise, die er nicht selbst vorhalten kann – nicht ein Schalter, der Sicherheit einschaltet. Das ist die richtige Erwartung, und sie gilt für ein Landratsamt wie für einen Maschinenbauer.

Verwandte Themen: Wer hier weiterdenkt, liest bei Rollout an vielen Standorten, Angriffserkennung und Onboarding Angriffserkennung weiter.

Quellen

  1. So finden Sie den passenden Managed-XDR-Anbieter (Ratgeber) – Interview mit Thomas Rüby, IT-Leiter Landratsamt Dachau · G DATA CyberDefense AG
  2. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 33 – Meldung von Verletzungen des Schutzes personenbezogener Daten · Amtsblatt der Europäischen Unionamtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

6.000 Rechner, 380 Filialen, eine Frozen Zone: Wie Thalia MXDR ausgerollt hat

Zwischen November und Januar ändert ein Buchhändler nichts an seiner IT. Thalia hat diese Zeit genutzt, um den Rollout einer überwachten Angriffserkennung auf 6.000 Rechner zu planen – und dabei ein Problem gelöst, das jedes Haus mit vielen Standorten kennt: Wie kommen Updates in die Filialen, ohne die Leitungen zu verstopfen? Nach einer von G DATA veröffentlichten Fallstudie.