Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    erprobt in vielen Märkten, persönlich betreut

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Eckdaten

Branche
großes mittelständisches Technologieunternehmen
Region
Baden-Württemberg
Lage
Totalausfall durch Ransomware
Unsere Rolle
ergänzend hinzugezogenes Incident-Response-Team, kein Bestandskunde
Leistungen
Angriffsanalyse, forensische Rekonstruktion, Bereinigung, Wiederanlauf
Ergebnis in diesem Fall
wieder arbeitsfähig nach acht Stunden

Ausgangslage: Nichts geht mehr

Ein Ransomware-Angriff hatte die Systeme des Unternehmens verschlüsselt. Kein Zugriff auf Daten, keine Anwendungen, kein geordneter Betrieb – ein Totalausfall. Die bestehende IT-Firma war im Einsatz. Wir wurden ergänzend als zweites IT-Unternehmen hinzugezogen, um die Lage zu klären und den Wiederanlauf zu tragen.

In solchen Stunden entscheidet nicht Tempo allein, sondern Ruhe und Methode. Wer zu früh wiederherstellt, holt den Angreifer womöglich mit zurück.

Was wir getan haben

Die Reihenfolge war fest: erst verstehen, dann bereinigen, dann wieder anlaufen. Angriffsweg und Details nennen wir hier bewusst nicht – sie würden den Kunden erkennbar machen und Angreifern nützen.

  1. Lage klärenSofort ermittelt, woher der Angriff kam und was genau geschehen war – welche Systeme betroffen sind und welche nicht.
  2. Forensisch rekonstruierenDen Ablauf des Angriffs nachvollzogen, damit klar ist, wo der Zugang lag und was geschlossen werden muss, bevor irgendetwas wieder ans Netz geht.
  3. Alle Anlagen bereinigenJedes betroffene System bereinigt oder neu aufgesetzt – nicht nur die, die auffällig waren.
  4. Kontrolliert wieder anlaufenDie Anlagen in einer festen Reihenfolge hochgefahren und geprüft. Nach acht Stunden konnte das Unternehmen wieder arbeiten.

Was in den ersten Stunden nach einem Angriff zählt

Die ersten Stunden fühlen sich an, als müsse alles gleichzeitig passieren. Tatsächlich hilft das Gegenteil: eine klare Reihenfolge, eine Stelle, die entscheidet, und keine Wiederherstellung, bevor der Zugang des Angreifers verstanden ist.

Das ist auch der Grund, warum zwei IT-Firmen in einem solchen Fall gut zusammenarbeiten können: Die eine kennt die Umgebung, die andere bringt den Blick von außen und die Erfahrung aus Angriffen mit. Wir wurden ergänzend hinzugezogen – eine Schuldfrage stellte sich dabei nicht.

Ergebnis: arbeitsfähig nach acht Stunden

Innerhalb von acht Stunden liefen die Anlagen wieder, bereinigt und geprüft. Acht Stunden sind der Wert aus diesem Fall – wie lange ein Wiederanlauf dauert, hängt von Umgebung, Sicherung und Vorbereitung ab.

Für IT-Verantwortliche: Ablauf in vier Schritten
  • Eindämmung: betroffene Systeme isolieren, Zugänge sperren, Spuren sichern, bevor etwas verändert wird.
  • Analyse: Einstiegspunkt und Ausbreitung rekonstruieren; erst danach steht fest, welche Systeme bereinigt und welche neu aufgesetzt werden müssen.
  • Bereinigung: alle betroffenen Anlagen, nicht nur die auffälligen; Zugangsdaten erneuern.
  • Wiederanlauf: in fester Reihenfolge aus geprüften Sicherungen, mit Kontrolle jedes Schritts; Dokumentation für Versicherung und Meldepflichten.

Erbrachte Leistungen

Diese Leistungen stecken in diesem Projekt. Jede Seite beschreibt, wie wir dabei vorgehen.

Häufige Fragen

Was tun bei einem Ransomware-Angriff?
Ruhe bewahren, betroffene Systeme vom Netz trennen, aber nicht ausschalten oder neu aufsetzen, bevor Spuren gesichert sind. Dann Fachleute dazuholen, die den Angriff rekonstruieren. Eine Wiederherstellung vor der Analyse kann den Angreifer zurückbringen.
Wie schnell kann ein Unternehmen nach Ransomware wieder arbeiten?
Das hängt von Umgebung, Sicherungen und Vorbereitung ab. In diesem Fall war das Unternehmen nach acht Stunden wieder arbeitsfähig – nach Analyse und Bereinigung aller Anlagen.
Arbeiten Sie mit der bestehenden IT-Firma zusammen?
Ja. In diesem Fall wurden wir ergänzend hinzugezogen und haben mit der bestehenden IT-Firma zusammengearbeitet. Im Ernstfall zählt der Wiederanlauf, nicht die Frage, wer zuständig war.

Zum Weitergeben

Dieselbe Fallstudie als PDF mit Briefkopf – zum Ausdrucken oder Weiterleiten.

Referenz als PDF herunterladen

Ihr nächster Schritt

Akuter Angriff? Rufen Sie an.

Im Notfall sind wir innerhalb von 15 Minuten am Telefon. Ohne akuten Fall prüfen wir gern, wie schnell Ihr Haus nach einem Angriff wieder arbeiten könnte.