Startseite›Ratgeber›DRP und BCP
DRP und BCP
Wie startet man die IT nach einem Ransomware-Angriff neu?
Nach einem Ransomware-Angriff startet man die IT neu, indem man eine Kopie aus der Zeit vor dem Eindringen auf neuen oder neu aufgebauten Rechnern wiederherstellt, nachdem dem Angreifer alle Zugänge entzogen wurden. Solange Netz und Konten nicht bereinigt sind, entschlüsselt man nicht vor Ort, um Zeit zu sparen: Ziel ist ein sauberer Dienst, nicht die schnellste Rückkehr in den infizierten Zustand.
Aktualisiert im Oktober 20263 Min. Lesezeit5 zitierte Quellen
Das Wichtigste
- Ändern Sie die privilegierten Passwörter von einem sauberen Rechner aus, bevor Sie irgendetwas wieder einschalten.
- Wählen Sie eine Kopie, die älter ist als das erste Anzeichen des Eindringens; im Zweifel eine noch ältere.
- Reihenfolge: Administrationsnetz, Identität, Sicherungen, Daten und Anwendungen, Arbeitsplätze, E-Mail, Benutzer.
- Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, warnt: Ein schlecht wiederaufgebauter Vertrauenskern (Verzeichnisdienst) führt zu einem Kreislauf der Kompromittierung, der Monate dauern kann.
- Die Notfallumgebung wird erst nach einer erfolgreichen Sicherung des neuen Zustands abgeschaltet.
Bevor Sie irgendetwas wieder einschalten
- Das kompromittierte Produktionsnetz bleibt isoliert.
- Die Passwörter der privilegierten Konten, der VPNs, der E-Mail, der Datensicherung und der Firewalls werden von einem sauberen Rechner aus geändert, nicht von einem noch zweifelhaften Arbeitsplatz.
- Man ermittelt das wahrscheinliche Datum, an dem die auffällige Aktivität begann (angelegte Konten, geplante Aufgaben, Verschlüsselungsvolumen). Die wiederherzustellende Kopie ist älter als dieses Datum. Im Zweifel nimmt man eine ältere, auch wenn dadurch mehr Eingaben verloren gehen.
- Man bestätigt, dass sich diese Kopie öffnen lässt: erst eine Datei, dann eine Datenbank, bevor die allgemeine Wiederherstellung beginnt.
- Die Anzeige wird vor der Neuinstallation der Rechner bei der Polizei Ihres Landes erstattet, damit die technischen Beweise verfügbar bleiben.
Wer das Lösegeld für ein Entschlüsselungsprogramm zahlt, kann keinen dieser Schritte überspringen. Das Entschlüsselungsprogramm entfernt, wenn es überhaupt funktioniert, nicht die Zugänge, die der Angreifer hinterlassen hat.
Die vier Phasen der Bereinigung
Die ANSSI gliedert den Weg aus der Krise in vier Phasen, zusammengefasst unter dem französischen Kürzel „E3R“:
| Phase | Ziel | Beispielmaßnahme |
|---|---|---|
| Eindämmung | Die Ausbreitung stoppen | Internet kappen, betroffene Segmente isolieren |
| Verdrängung | Den Angreifer entfernen | Konten und Sitzungen widerrufen, alle Zugangsdaten und Schlüssel ändern |
| Beseitigung | Seine Werkzeuge und Hintertüren entfernen | Neu installieren statt bereinigen |
| Wiederaufbau | Eine saubere IT wieder in Betrieb nehmen | Die Daten auf einer sauberen Basis wiederherstellen |
Die Wiederherstellung der Sicherungen gehört zur letzten Phase. Wer sie früher durchführt, stellt oft für den Angreifer wieder her.
Die Reihenfolge des Wiederaufbaus
- Ein neues Administrationsnetz, getrennt, von dem aus gearbeitet wird.
- Die Identität: Verzeichnisdienst oder lokale Konten werden neu aufgebaut, nicht eine Kopie des Verzeichnisses unverändert übernommen, wenn sie vom Angreifer angelegte Konten enthalten kann. Das ist eine Abwägung mit dem Incident-Response-Dienstleister. Die ANSSI betont, dass ein gescheiterter Wiederaufbau dieses Vertrauenskerns zu einem Kreislauf aus Kompromittierung und Bereinigung führt, der sich über Monate hinziehen kann.
- Die Sicherungen selbst: prüfen, dass sie für alte Konten weiterhin unzugänglich sind.
- Die Daten und Fachanwendungen, in der Reihenfolge der Abhängigkeiten (Datenbank vor Anwendung). Die ANSSI verlangt, dass diese Wiederherstellungsreihenfolge im Voraus festgelegt wird, unter Berücksichtigung der Infrastrukturdienste (DNS, NTP, Verzeichnisdienst) und der Kritikalität der Anwendungen.
- Die Arbeitsplätze, im Zweifel neu installiert statt „bereinigt“. Ein noch infizierter Arbeitsplatz, der wieder verbunden wird, startet den Angriff erneut.
- Die E-Mail, oft separat (Microsoft 365 oder Google Workspace). Microsoft empfiehlt bei einem kompromittierten Konto, das Passwort zurückzusetzen, alle offenen Sitzungen zu widerrufen, verdächtige Postfachregeln und Weiterleitungen zu löschen und anschließend die Multi-Faktor-Authentifizierung zu erzwingen.
- Die Rückkehr der Benutzer, gruppenweise, mit einer fachlichen Kontrollhandlung. Empfohlen wird eine schrittweise Wiederinbetriebnahme unter Überwachung, bei der die Sicherheitsupdates vor dem erneuten Verbinden eingespielt werden.
Wo wieder hochfahren
Drei Möglichkeiten, von der langsamsten zur am besten vorbereiteten:
- neue Server vor Ort installieren und dann die Kopien wiederherstellen: lange RTO, abhängig von der Hardware;
- Notfallinstanzen aus den gesicherten Images starten (DRP): Man arbeitet außerhalb des Standorts, solange der Wiederaufbau läuft, auf einer gewählten Version;
- auf einen bereits laufenden BCP umschalten: nur wenn diese Ausweichumgebung die Verschlüsselung nicht repliziert hat. Hat sie es getan, kehrt man zum DRP und zu einer älteren Version zurück.
Die Rückkehr zum Normalbetrieb
Sind die Räumlichkeiten bereit, werden die Daten von der Notfallumgebung zurück in die Produktion übertragen, einschließlich dessen, was während des Notbetriebs erfasst wurde. Noch am selben Tag wird wieder ein Sicherungszyklus aufgenommen. Die Notfallumgebung wird erst nach einer erfolgreichen Sicherung des neuen Zustands abgeschaltet. Dann wird der Einfallsweg geschlossen und ein neuer Wiederherstellungstest durchgeführt: siehe Wie schützt man seine Sicherungen vor Ransomware?.
Bei WeDoBack
Das Angebot PRA dient genau diesem Neustart: Auswahl der Version, Neustart der Server auf Notfallinstanzen, öffentliche IP-Adressen (0,54 € zzgl. MwSt. pro Adresse und Monat), falls Dienste von außen erreichbar sein müssen, Aktivierung im Schadensfall mit Abrechnung pro Tag. Die Wiederherstellung kann den kompletten Server aus einem System-Image umfassen oder nur die Dateien. Der Verschlüsselungsschlüssel liegt beim Kunden und muss verfügbar sein: Ohne ihn bleiben die Kopien unlesbar, ob unveränderlich oder nicht. Das Angebot UNVERÄNDERLICH garantiert, dass die gewählte Version noch existiert. Es entscheidet nicht anstelle des Teams, welches Datum vor dem Eindringen liegt. Der Support ist unter +33 9 72 50 78 28 erreichbar, von 9:00 bis 13:00 Uhr und von 14:00 bis 17:30 Uhr (Pariser Zeit).
Häufige Fragen
Kann man einfach die Sicherung von gestern wiederherstellen?
Selten. Ein Eindringen geht der Verschlüsselung oft um mehrere Tage oder Wochen voraus. Die Sicherung von gestern kann Konten, geplante Aufgaben oder Werkzeuge enthalten, die der Angreifer hinterlassen hat. Zuerst muss der Beginn der auffälligen Aktivität datiert werden, dann wird eine ältere Kopie in einer bereinigten Umgebung wiederhergestellt.
Sollte man das Active Directory aus der Sicherung wiederherstellen?
Diese Entscheidung ist gemeinsam mit dem Dienstleister für Incident Response zu treffen. Eine Kopie des Verzeichnisdienstes kann Konten oder Rechte enthalten, die der Angreifer angelegt hat. Die ANSSI, die französische Behörde für Cybersicherheit, widmet dem Wiederaufbau dieses „Vertrauenskerns“ einen eigenen Leitfaden, denn sein Scheitern löst die Kompromittierung erneut aus.
Wie lange dauert der vollständige Neustart?
Kritische Dienste können in wenigen Tagen in einer sauberen Umgebung oder einer Notfallumgebung wieder laufen. Die vollständige Bereinigung kann sich laut ANSSI nach einem schweren Vorfall über mehrere Wochen oder sogar Monate erstrecken. Der Plan muss daher einen länger andauernden Notbetrieb vorsehen.
Quellen
Dokumente eingesehen im Oktober 2026.
- Cyberangriffe und Bereinigung: Entscheidungsgrundlagen (v1.0, Dezember 2023, auf Französisch) — ANSSI (französische Behörde)
- No More Ransom: Ratschläge und Werkzeuge gegen Ransomware — Europol und Partner
- Datensicherung von Informationssystemen – Die Grundlagen (ANSSI-BP-100, v1.1, 27. November 2025, auf Französisch) — ANSSI (französische Behörde)
- Auf ein kompromittiertes Cloud-E-Mail-Konto reagieren (auf Englisch) — Microsoft Learn
- Angebot PRA: Wiederaufnahme des Betriebs nach einem Schadensfall — WeDoBack
Ein Projekt zu Sicherung, DRP oder BCP?
Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.
Angebot anfordern+33 9 72 50 78 28Schützen Sie Ihre Daten mit WeDoBack
Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.
