- Laut BSI werden täglich durchschnittlich 70 neue Ransomware-Varianten entdeckt, die durchschnittliche Lösegeldforderung liegt mittlerweile bei über 250.000 Euro.
- Die 3-2-1-Regel für Backups verlangt drei Kopien auf zwei verschiedenen Medien, davon eine Kopie offline oder off-site — ohne regelmäßigen Wiederherstellungstest ist das Backup wertlos.
- Kritische Sicherheitsupdates gehören innerhalb von 24 bis 48 Stunden eingespielt, ungepatchte Schwachstellen zählen zu den häufigsten Einfallstoren für Ransomware.
- Behörden raten von Lösegeldzahlungen ab: Es gibt keine Garantie für die Entschlüsselung der Daten, und die Zahlung finanziert weitere kriminelle Aktivitäten.
- Least Privilege als Prinzip: Administratorrechte sollten die Ausnahme sein, damit sich Ransomware im Ernstfall nicht ungehindert im Netzwerk ausbreiten kann.
/01Die aktuelle Bedrohungslage
Die Zahlen sind alarmierend: Laut BSI werden täglich durchschnittlich 70 neue Ransomware-Varianten entdeckt. Die durchschnittliche Lösegeldforderung liegt mittlerweile bei über 250.000 Euro. Hinzu kommen Kosten für Betriebsunterbrechung, Wiederherstellung und Reputationsschäden.
Wichtig: Die Zahlung von Lösegeld wird von Behörden nicht empfohlen. Es gibt keine Garantie, dass die Daten tatsächlich entschlüsselt werden, und die Zahlung finanziert weitere kriminelle Aktivitäten.
/02Wie Ransomware ins Unternehmen gelangt
Die häufigsten Einfallstore für Ransomware sind:
- Phishing-E-Mails mit infizierten Anhängen oder Links
- Ungepatchte Schwachstellen in Software und Betriebssystemen
- Kompromittierte Remote-Desktop-Zugänge (RDP)
- Drive-by-Downloads über infizierte Websites
- Infizierte USB-Sticks und externe Datenträger
/03Effektive Schutzmaßnahmen
1. Backup-Strategie
Ein funktionierendes Backup ist Ihre letzte Verteidigungslinie. Setzen Sie die 3-2-1-Regel um: 3 Kopien, auf 2 verschiedenen Medien, davon 1 offline oder off-site. Testen Sie regelmäßig die Wiederherstellung.
2. E-Mail-Sicherheit
Implementieren Sie mehrstufige E-Mail-Filter, die verdächtige Anhänge und Links blockieren. Schulen Sie Ihre Mitarbeiter regelmäßig im Erkennen von Phishing-Versuchen.
3. Patch-Management
Halten Sie alle Systeme aktuell. Kritische Sicherheitsupdates sollten innerhalb von 24-48 Stunden eingespielt werden. Automatisieren Sie das Patch-Management wo möglich.
4. Netzwerksegmentierung
Trennen Sie kritische Systeme vom Rest des Netzwerks. So kann sich Ransomware im Ernstfall nicht ungehindert ausbreiten.
5. Endpoint Protection
Moderne Endpoint-Protection-Lösungen erkennen Ransomware anhand ihres Verhaltens, nicht nur anhand bekannter Signaturen. Setzen Sie auf Lösungen mit EDR-Funktionalität.
6. Least Privilege
Vergeben Sie nur die minimal notwendigen Berechtigungen. Administratorrechte sollten die Ausnahme sein, nicht die Regel.
/04Was tun im Ernstfall?
Wenn Ihr Unternehmen von einem Ransomware-Angriff betroffen ist, sollten Sie folgende Schritte einleiten:
- Isolieren Sie betroffene Systeme sofort vom Netzwerk
- Informieren Sie Ihre IT-Abteilung oder Ihren IT-Dienstleister
- Dokumentieren Sie den Vorfall (Screenshots, Zeitpunkt, betroffene Systeme)
- Erstatten Sie Anzeige bei der Polizei
- Melden Sie den Vorfall ggf. an die Datenschutzbehörde
- Beginnen Sie mit der Wiederherstellung aus Backups
Damit es im Ernstfall gar nicht erst zum Totalverlust kommt, gehören eine kontinuierliche Angriffserkennung über ein Managed SOC und eine getestete Wiederherstellung über Managed Backup & Disaster Recovery zu den wirksamsten Bausteinen gegen Ransomware.
- BSI (Bundesamt für Sicherheit in der Informationstechnik), Zahlen zu täglich neu entdeckten Ransomware-Varianten und durchschnittlicher Lösegeldforderung.
