Ransomware-Schutz im Mittelstand: vier Schichten, die wirklich zählen
Ein Erpressungstrojaner legt nicht nur Rechner lahm, sondern oft den ganzen Betrieb. Gute Nachricht: Die meisten Angriffe nutzen bekannte Schwachstellen – und die lassen sich schließen.
Gegen Ransomware hilft kein einzelnes Produkt, sondern ein Zusammenspiel aus vier Schichten: Einfallstore schließen, Ausbreitung im Netz bremsen, Angriffe früh erkennen und Daten aus einer Sicherung wiederherstellen, die der Angreifer nicht erreichen kann. Die letzte Schicht entscheidet darüber, ob ein Angriff ein schlechter Tag oder eine Existenzfrage wird.
Wie ein Ransomware-Angriff abläuft
Ransomware ist Schadsoftware, die Daten verschlüsselt und für den Schlüssel Lösegeld verlangt. Moderne Angriffe laufen selten in Sekunden ab, sondern in Phasen:
- Einstieg: über eine Phishing-Mail, ein gestohlenes Passwort, einen ungepatchten Server oder einen offenen Fernzugang.
- Erkundung: Die Angreifer sehen sich im Netz um, sammeln Zugangsdaten und suchen Server, Freigaben und Sicherungen.
- Datenabfluss: Häufig werden vorher Daten kopiert, um zusätzlich mit Veröffentlichung zu drohen („doppelte Erpressung“).
- Verschlüsselung: Oft nachts oder am Wochenende, inklusive erreichbarer Backups.
Zwischen Einstieg und Verschlüsselung können Tage oder Wochen liegen. Genau in dieser Zeit haben Sie die Chance, den Angriff zu bemerken.
Schicht 1: Einfallstore schließen
Die meisten Angreifer kommen nicht durch spektakuläre Lücken, sondern durch die Vordertür. Prüfen Sie diese Punkte zuerst:
- E-Mail: Spam- und Link-Filter, Anhänge mit Makros blockieren, Mitarbeitende im Erkennen von Phishing schulen.
- Zugänge: Multi-Faktor-Anmeldung für E-Mail, Cloud-Dienste, VPN und alle Admin-Konten.
- Fernzugriff: Kein Remote-Desktop direkt aus dem Internet erreichbar, Zugriff nur über ein abgesichertes VPN.
- Updates: Betriebssysteme, Browser, Firewalls und Serverdienste zeitnah patchen – vor allem Systeme, die aus dem Internet erreichbar sind.
- Altgeräte: Rechner und Server ohne Herstellerupdates ersetzen oder isolieren.
Schicht 2: Ausbreitung bremsen
Kommt ein Angreifer doch hinein, entscheidet die Architektur darüber, wie weit er kommt. Drei Maßnahmen wirken besonders:
Rechte begrenzen: Mitarbeitende arbeiten ohne lokale Administratorrechte. Admin-Konten werden nur für Verwaltungsaufgaben genutzt und sind getrennt von den Alltagskonten.
Netz segmentieren: Produktion, Büro, Gäste, Drucker und Server liegen in getrennten Netzbereichen. Eine richtig konfigurierte Firewall erlaubt nur die Verbindungen, die gebraucht werden.
Freigaben aufräumen: Wer auf jede Netzwerkfreigabe schreiben darf, gibt einem Angreifer den Schlüssel zu allen Daten. Zugriffe nach Abteilung und Bedarf vergeben.
Schicht 3: Angriffe früh erkennen
Klassischer Virenschutz erkennt bekannte Schadsoftware. Viele Angreifer nutzen aber legitime Werkzeuge des Betriebssystems und fallen damit nicht auf. Hier setzt EDR an: Die Software protokolliert Prozesse, Dateizugriffe und Netzwerkverbindungen und schlägt Alarm, wenn sich ein Gerät verdächtig verhält – etwa wenn in kurzer Zeit massenhaft Dateien umbenannt werden.
Entscheidend ist, dass jemand die Alarme liest und reagiert. Ein EDR-Agent, dessen Meldungen niemand sieht, schützt kaum besser als gar keiner. Bei einem verwalteten Schutz laufen kritische Ereignisse zentral auf und werden von Technikern bewertet; betroffene Geräte lassen sich aus der Ferne vom Netz isolieren.
Schicht 4: Wiederherstellen können
Die wichtigste Frage nach einem Angriff lautet: Haben wir eine saubere, vollständige Sicherung, die der Angreifer nicht verschlüsselt hat? Dafür braucht es mindestens eine Kopie, die offline oder unveränderbar gespeichert ist – also weder vom Netzwerk aus gelöscht noch überschrieben werden kann.
Ebenso wichtig sind Wiederherstellungstests. Wer nie probiert hat, einen Server aus der Sicherung zurückzuholen, weiß nicht, ob es funktioniert und wie lange es dauert. Wie ein belastbares Konzept aussieht, beschreibt unser Ratgeber zur 3-2-1-Backup-Strategie.
Was im Ernstfall zu tun ist
Ein kurzer, ausgedruckter Notfallplan ist mehr wert als ein ausführliches Konzept, das auf dem verschlüsselten Server liegt. Er sollte mindestens regeln:
- Isolieren: Betroffene Geräte vom Netzwerk trennen (Kabel ziehen, WLAN aus), aber nicht neu installieren – Spuren werden für die Analyse gebraucht.
- Informieren: Wer entscheidet? Wer wird angerufen? Telefonnummern von IT-Dienstleister, Versicherung und Geschäftsleitung auf Papier.
- Melden: Sind personenbezogene Daten betroffen, ist in der Regel eine Meldung an die Datenschutzaufsicht binnen 72 Stunden nötig. Eine Anzeige bei der Polizei ist ratsam; die Landeskriminalämter haben dafür zentrale Ansprechstellen für Cybercrime.
- Nicht vorschnell zahlen: Eine Zahlung garantiert weder funktionierende Schlüssel noch das Löschen kopierter Daten. Sicherheitsbehörden raten davon ab.
Unternehmen mit Cyberversicherung sollten außerdem prüfen, welche Meldewege und Dienstleister der Vertrag vorschreibt.
Schnellcheck: Wie gut sind Sie aufgestellt?
Beantworten Sie die folgenden Fragen ehrlich mit Ja oder Nein. Jedes Nein ist ein konkreter Ansatzpunkt:
- Ist für alle E-Mail-Konten und Cloud-Dienste eine Multi-Faktor-Anmeldung aktiv?
- Ist kein Rechner und kein Server per Remote-Desktop direkt aus dem Internet erreichbar?
- Werden Sicherheitsupdates innerhalb weniger Tage eingespielt – auch auf Servern und der Firewall?
- Arbeiten Mitarbeitende im Alltag ohne Administratorrechte?
- Sind Büro, Server, Produktion und Gäste in getrennten Netzbereichen?
- Läuft auf allen Geräten ein verwalteter Schutz, dessen Alarme jemand liest?
- Gibt es eine Sicherung, die offline oder unveränderbar ist?
- Wurde in den letzten sechs Monaten eine vollständige Wiederherstellung getestet?
- Liegt ein ausgedruckter Notfallplan mit Telefonnummern bereit?
Wer die meisten Fragen mit Ja beantworten kann, hat eine solide Grundlage. Bei mehreren Nein lohnt es sich, die Punkte nach Risiko zu sortieren und Schritt für Schritt abzuarbeiten – Zugänge und Backups zuerst.
Ransomware ist Chefsache
Ein erfolgreicher Angriff ist kein IT-Problem, sondern ein Betriebsausfall. Aufträge können nicht bearbeitet, Rechnungen nicht geschrieben, Maschinen nicht gesteuert werden. Deshalb gehören einige Entscheidungen auf den Tisch der Geschäftsführung: Wie lange darf welcher Bereich ausfallen? Welches Budget steht für Prävention bereit? Wer entscheidet im Ernstfall, und wer spricht mit Kunden und Presse?
Unternehmen, die unter NIS2 fallen, haben dafür zusätzlich gesetzliche Pflichten. Aber auch ohne Gesetz gilt: Ein Plan, der vorher abgestimmt ist, spart im Ernstfall Stunden – und genau die entscheiden über den Schaden.
So unterstützt STKom
Wir setzen die Schutzschichten mit Ihnen um: Managed Antivirus mit EDR inklusive Web-Filter und Ransomware-Rollback, Firewall und Netzwerksegmentierung, MFA für Microsoft 365 und VPN sowie eine Überprüfung Ihrer Datensicherung.
Kritische Ereignisse aus dem Endgeräteschutz landen automatisiert in unserem Ticketsystem, das Monitoring läuft durchgehend. Bearbeitet wird zu unseren Geschäftszeiten – eine Notfallbereitschaft am Wochenende bieten wir nicht an. Gerade deshalb gehören Isolation und Wiederherstellung in Ihren eigenen Notfallplan. Mehr zu unseren Leistungen finden Sie unter IT-Sicherheit.
Fragen zum Ransomware-Schutz
Reicht ein Virenschutz gegen Ransomware?
Nein. Ein Virenschutz erkennt bekannte Schadsoftware, viele Angriffe nutzen aber gestohlene Zugangsdaten und Bordmittel des Betriebssystems. Sie brauchen zusätzlich MFA, aktuelle Updates, eingeschränkte Rechte, eine Verhaltenserkennung wie EDR und vor allem eine Sicherung, die der Angreifer nicht erreichen kann.
Sind kleine Betriebe überhaupt ein Ziel?
Ja. Viele Angriffe laufen automatisiert und suchen nach erreichbaren Schwachstellen, nicht nach bestimmten Firmen. Ein offener Fernzugang oder ein schwaches Passwort reicht aus. Kleine Betriebe haben oft weniger Schutz und keine eigene IT-Abteilung – das macht sie nicht uninteressant, sondern leichter angreifbar.
Soll man Lösegeld bezahlen?
Sicherheitsbehörden raten davon ab. Eine Zahlung garantiert weder, dass die Entschlüsselung funktioniert, noch, dass kopierte Daten gelöscht werden, und sie finanziert weitere Angriffe. Die beste Verhandlungsposition ist eine getestete Sicherung, aus der Sie selbst wiederherstellen können. Sprechen Sie im Ernstfall vor jeder Entscheidung mit Polizei und Versicherung.
Zahlt eine Cyberversicherung den Schaden?
Das hängt vom Vertrag ab. Viele Policen übernehmen Kosten für Forensik, Wiederherstellung und Betriebsunterbrechung, setzen aber Mindeststandards voraus – etwa MFA, aktuelle Updates und regelmäßige Sicherungen. Fehlen diese Maßnahmen, kann die Leistung gekürzt werden. Prüfen Sie die Obliegenheiten Ihres Vertrags gemeinsam mit Ihrem Versicherungsberater.
Wie schnell muss ich nach einem Angriff handeln?
Sofort. Betroffene Geräte gehören umgehend vom Netz getrennt, damit sich die Verschlüsselung nicht weiter ausbreitet. Sind personenbezogene Daten betroffen, läuft ab Kenntnis in der Regel eine 72-Stunden-Frist zur Meldung an die Datenschutzaufsicht. Unternehmen unter NIS2 haben zusätzlich eine 24-Stunden-Frist für die Frühwarnung an das BSI.
Passt oft dazu
Ransomware-Schutz besprechen
Ein paar Sätze genügen. Wir melden uns zu unseren Geschäftszeiten – mit einer ehrlichen Einschätzung, nicht mit einem Verkaufsgespräch.
- Telefon, Mo–Do 8:30–17:00 Uhr, Fr 8:30–15:30 Uhr05308 935030
- E-Mailinfo@stkom.de
- AdresseBerliner Straße 60, 38165 Lehre