Startseite›Ratgeber›DRP und BCP
DRP und BCP
Was tun nach einem Cyberangriff?
Nach einem Cyberangriff besteht der erste sinnvolle Schritt darin, die Ausbreitung zu stoppen – nicht darin, so schnell wie möglich neu zu installieren. Man isoliert die betroffenen Systeme, sichert die Spuren, ermittelt eine Kopie aus der Zeit vor dem Eindringen und nimmt die Produktion erst wieder ans Netz, wenn der Weg des Angreifers zumindest in groben Zügen verstanden ist.
Aktualisiert im Oktober 20264 Min. Lesezeit5 zitierte Quellen
Das Wichtigste
- Trennen Sie die Netzwerkverbindungen der betroffenen Rechner, ohne sie auszuschalten: Der Arbeitsspeicher enthält Beweise, die für die Untersuchung nützlich sind.
- Zahlen Sie kein Lösegeld: Die Wiederherstellung ist nicht garantiert, und die Zahlung finanziert den Angreifer.
- Mit einer Cyberversicherung prüfen Sie die Fristen für Anzeige und Schadensmeldung in Ihrem Vertrag: Sie unterscheiden sich je nach Land und Versicherer.
- Sind personenbezogene Daten betroffen, Meldung an die Datenschutzbehörde Ihres Landes innerhalb von 72 Stunden, wenn die Verletzung ein Risiko darstellt (DSGVO, Artikel 33; zum Beispiel die APD in Belgien, die CNPD in Luxemburg, die CNIL in Frankreich).
- Stellen Sie die letzte Kopie aus der Zeit vor dem Eindringen in einem sauberen Netz wieder her, nicht die neueste im infizierten Netz.
Die ersten Stunden
Diese Seite ist ein Entscheidungsrahmen. Sie ersetzt weder einen Dienstleister für Incident Response noch, je nach Schwere, die Meldungen an Versicherer, Polizei und Datenschutzbehörde.
- Einen Entscheider benennen. Eine Person, kein Chatverlauf mit zwanzig Beteiligten. Sie genehmigt die Abschaltungen. Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, empfiehlt, von Anfang an ein Ereignisprotokoll zu führen: wer hat was um welche Uhrzeit getan.
- Isolieren, ohne alles zu löschen. Den Internetzugang des angegriffenen Netzes kappen, dann die verdächtigen Rechner vom Netz trennen (Kabel, WLAN, VPN). Ausschalten ist nicht der richtige Standardreflex: Der Arbeitsspeicher kann für die Analyse nützliche Elemente enthalten. Einen Server jedoch den Rest des Netzes verschlüsseln zu lassen, ist schlimmer. Schalten Sie auch verschonte Rechner, die ausgeschaltet waren, nicht wieder ein.
- Nicht unter Zeitdruck zahlen. Die europäischen Behörden und No More Ransom (Europol und Partner) raten von einer Zahlung ab: Das Lösegeld garantiert weder den Schlüssel noch, dass der Angreifer keine Kopie der Daten besitzt oder nicht zurückkommt, und es finanziert neue Angriffe.
- Informieren: Geschäftsleitung, IT-Dienstleister, Versicherer sowie die zuständige Rechtsansprechperson für die Datenschutzbehörde, falls personenbezogene Daten betroffen sind.
- Spuren festhalten: Zeitpunkt der Entdeckung, was getrennt wurde, Bildschirmfotos, Erpressernachricht, Protokolle. Betroffene Festplatten nicht neu formatieren, solange keine saubere Kopie bestätigt ist und der Versicherer oder die Ermittler nicht gesagt haben, ob die Originale aufbewahrt werden müssen.
Laufende Fristen
| Schritt | Frist | Wer |
|---|---|---|
| Strafanzeige (bei Cyberversicherung) | Je nach Vertrag und Land: sofort prüfen | Polizei Ihres Landes |
| Schadensmeldung | Je nach Vertrag, oft sehr kurz | Versicherer |
| Meldung einer Verletzung des Schutzes personenbezogener Daten | Spätestens nach 72 Stunden, wenn die Verletzung ein Risiko darstellt | Datenschutzbehörde |
| Benachrichtigung der betroffenen Personen | Unverzüglich, wenn das Risiko hoch ist | Betroffene Kunden und Mitarbeitende |
| Eintrag in das Verzeichnis der Verletzungen | In jedem Fall | Intern |
Die Anzeige sollte vor der Neuinstallation der Rechner erfolgen, damit die technischen Beweise noch verfügbar sind. Um schnell Orientierung zu erhalten, wenden Sie sich an das nationale CSIRT Ihres Landes (die Liste führt das CSIRT-Netzwerk der EU).
Einen sauberen Zustand wiederfinden
- Die letzte Sicherung vor der auffälligen Aktivität suchen, nicht unbedingt die neueste. Die neueste ist oft bereits infiziert oder verschlüsselt.
- Prüfen, dass diese Sicherung außerhalb des angegriffenen Netzes liegt und kein Konto des Angreifers sie noch löschen kann. Genau hier zahlt sich Unveränderlichkeit aus.
- Nicht auf Rechnern wiederherstellen, die noch mit dem kompromittierten Netz verbunden sind. Wiederhergestellt wird in einem sauberen Netz oder auf isolierten Notfallinstanzen, nachdem die Passwörter geändert und zweifelhafte Zugänge entfernt wurden.
Die ANSSI beschreibt die Bereinigung in vier Phasen: Eindämmung, Verdrängung des Angreifers, Beseitigung und anschließender Wiederaufbau. Wer vor der Verdrängung wiederherstellt, übergibt dem Angreifer ein neues System. Die Details des technischen Neustarts finden Sie in Wie startet man die IT nach einem Ransomware-Angriff neu?. Die Sofortmaßnahmen stehen in Eine Ransomware wurde gerade ausgelöst.
Was man nicht glauben sollte
- „Der Virenschutz hat alles entfernt, wir können wieder öffnen.“ Er hat vielleicht die Verschlüsselung erkannt, nicht aber die drei Wochen zuvor angelegten Konten.
- „Die Sicherung von gestern genügt.“ Nicht, wenn das Eindringen drei Wochen zurückliegt.
- „Der BCP hat umgeschaltet, also sind wir gerettet.“ Hat das Ausweichsystem dieselben verschlüsselten Dateien erhalten, ist es im selben Zustand. Es braucht eine historische Version.
- „In zwei Tagen läuft alles wieder.“ Die ANSSI erinnert daran, dass die Bereinigung nach einem schweren Vorfall mehrere Wochen oder sogar Monate dauern kann. Planen Sie für diese Zeit einen Notbetrieb ein.
Danach
Nachbesprechung, Austausch aller Zugangsdaten und Schlüssel, Schließen des Einfallswegs (Konto ohne zweiten Faktor, löschbare Sicherung, fehlende Alarmierung), neuer Wiederherstellungstest. Ein Angriff ohne veränderte Praxis wiederholt sich.
Bei WeDoBack
Die Kopien werden auf Servern gespeichert, die der Datensicherung vorbehalten sind, getrennt von der Produktion und außerhalb des Kundennetzes. Ist das Angebot UNVERÄNDERLICH für den betreffenden Zeitraum aktiv, können diese Kopien vom Angreifer weder verändert noch gelöscht worden sein. Mit dem Angebot PRA lassen sich die Server ab einer gewählten Version auf Notfallinstanzen neu starten, sodass nicht im noch zweifelhaften Netz wiederhergestellt werden muss; die Aktivierung im Schadensfall wird pro Tag abgerechnet. Der Verschlüsselungsschlüssel liegt beim Kunden: Er muss für die Wiederherstellung verfügbar sein. Der Support ist unter +33 9 72 50 78 28 oder [email protected] erreichbar, von 9:00 bis 13:00 Uhr und von 14:00 bis 17:30 Uhr (Pariser Zeit). WeDoBack stellt die gesicherten Systeme wieder her. Die Untersuchung des Eindringens und die Meldung an die Datenschutzbehörde übernimmt WeDoBack nicht allein: Diese Aufgaben müssen anderweitig vorgesehen sein.
Häufige Fragen
Sollte man die Computer nach einem Cyberangriff ausschalten?
In der Regel nicht: Trennen Sie sie vom Netz (Kabel, WLAN), ohne sie auszuschalten, damit die für die Untersuchung nützlichen Spuren im Arbeitsspeicher erhalten bleiben. Es gibt eine Ausnahme: Läuft die Verschlüsselung noch und lässt sie sich nicht anders stoppen, kann das Ausschalten notwendig werden.
Innerhalb welcher Frist sollte man Anzeige erstatten?
So früh wie möglich, bevor die Rechner neu installiert werden. Wenn Sie eine Versicherung gegen Cyberrisiken haben, prüfen Sie in Ihrem Vertrag die Fristen für die Schadensmeldung und die Strafanzeige: Sie unterscheiden sich je nach Land und Versicherer. Die Anzeige wird bei der Polizei Ihres Landes erstattet, wenn möglich online.
Ist ein Ransomware-Angriff eine Datenschutzverletzung, die der Datenschutzbehörde zu melden ist?
Häufig ja: Die DSGVO definiert eine Verletzung als Vernichtung, Verlust, Veränderung oder unbefugte Offenlegung personenbezogener Daten. Von Ransomware verschlüsselte Kunden- oder Mitarbeiterdateien fallen darunter, und die DSGVO (Artikel 33) verlangt dann eine Meldung an die Datenschutzbehörde. Jede Verletzung wird im internen Verzeichnis dokumentiert; sie ist dieser Behörde innerhalb von 72 Stunden zu melden, sobald sie ein Risiko für die betroffenen Personen darstellt, und die Personen werden informiert, wenn das Risiko hoch ist.
Wie lange dauert die Rückkehr zum Normalbetrieb?
Bei einem schweren Vorfall kann sich die Bereinigung laut der ANSSI, der französischen Behörde für Cybersicherheit, über mehrere Wochen oder sogar Monate erstrecken. Die kritischsten Dienste können früher wieder anlaufen, auf einer sauberen oder einer Ausweichinfrastruktur, während der Rest neu aufgebaut wird.
Quellen
Dokumente eingesehen im Oktober 2026.
- No More Ransom: Ratschläge und Werkzeuge gegen Ransomware — Europol und Partner
- Leitlinien 9/2022 zur Meldung von Verletzungen des Schutzes personenbezogener Daten — EDSA
- Cyberkrise: Schlüssel für ein operatives und strategisches Management (Dezember 2021, auf Französisch) — ANSSI (französische Behörde)
- Cyberangriffe und Bereinigung: Entscheidungsgrundlagen (v1.0, Dezember 2023, auf Französisch) — ANSSI (französische Behörde)
- Angebot PRA: Wiederaufnahme des Betriebs nach einem Schadensfall — WeDoBack
Ein Projekt zu Sicherung, DRP oder BCP?
Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.
Angebot anfordern+33 9 72 50 78 28Schützen Sie Ihre Daten mit WeDoBack
Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.
