Fallstudie zur Ransomware-Wiederherstellung im Unternehmen

Fallstudie zur Ransomware-Wiederherstellung im Unternehmen

Montag, 7:18 Uhr: Mitarbeitende eines mittelständischen Dienstleistungsunternehmens können weder auf Projektordner noch auf die zentrale Buchhaltung zugreifen. Statt der gewohnten Dateien sehen sie verschlüsselte Dateinamen und einen Hinweis auf eine Lösegeldforderung. Die Fallstudie zur Ransomware-Wiederherstellung im Unternehmen zeigt, worauf es in dieser Situation tatsächlich ankommt: nicht auf hektische Einzelmaßnahmen, sondern auf klare Verantwortlichkeiten, saubere Backups und kontrollierte Entscheidungen.

Der folgende Praxisfall ist anonymisiert und in Details verdichtet. Er steht stellvertretend für eine Lage, die kleine und mittlere Unternehmen besonders hart trifft: Die IT muss schnell wieder funktionieren, gleichzeitig dürfen sich Angreifer nicht weiter im Netzwerk bewegen oder beim Wiederanlauf erneut Zugriff erhalten.

Der Ausgangspunkt: Ein Angriff zur ungünstigsten Zeit

Das Unternehmen beschäftigt rund 50 Personen, arbeitet überwiegend mit Microsoft 365, zentralen Windows-Dateiservern und branchenspezifischer Software. Eine eigene IT-Abteilung gibt es nicht. Die laufende Betreuung erfolgt durch einen externen Dienstleister, allerdings waren Zuständigkeiten für Sicherheitsvorfälle bisher nur grob beschrieben.

Der Angriff begann vermutlich mit einem kompromittierten Benutzerkonto. Über dieses Konto verschafften sich die Angreifer Zugriff auf weitere Systeme, prüften Berechtigungen und verschlüsselten schließlich Teile des Dateiservers sowie mehrere virtuelle Server. Nicht alle Systeme waren betroffen, aber die wichtigsten Projektunterlagen, Vorlagen und Teile der Warenwirtschaft waren nicht verfügbar.

Die größte Gefahr lag nicht allein in der Verschlüsselung. Wenn ein kompromittiertes Konto aktiv bleibt, kann eine Wiederherstellung aus dem Backup nur zu einer kurzen Unterbrechung führen. Auch ein technisch einwandfreies Backup hilft nicht, wenn der Angreifer beim Neustart der Systeme noch im Netzwerk ist.

Die ersten 90 Minuten entscheiden über den weiteren Schaden

Als die ersten Meldungen eingingen, wurden betroffene Geräte nicht einfach ausgeschaltet. Sie wurden vom Netzwerk getrennt, damit die Verschlüsselung nicht weiterläuft und mögliche Spuren erhalten bleiben. Parallel wurde der Zugriff kritischer Benutzerkonten gesperrt, insbesondere von Konten mit administrativen Berechtigungen.

Danach musste geklärt werden, welche Systeme tatsächlich betroffen waren. Das klingt banal, ist ohne aktuelle Dokumentation aber oft zeitaufwendig. Welche Server laufen wo? Welche Anwendungen hängen voneinander ab? Welche Daten liegen nur lokal auf einzelnen Geräten? Welche Cloud-Dienste sind mit denselben Zugangsdaten verbunden? In diesem Fall konnte die vorhandene Übersicht zügig zeigen, welche Systeme priorisiert untersucht werden mussten.

Der externe IT-Partner übernahm die technische Koordination. Die Geschäftsführung bestimmte intern eine Person für Entscheidungen und Kommunikation. Das verhinderte, dass Mitarbeitende gleichzeitig unterschiedliche Dienstleister, Versicherungen oder Kunden anriefen und widersprüchliche Informationen weitergaben.

Eine vorschnelle Rückkehr in den Normalbetrieb wurde bewusst vermieden. Zuerst wurden die betroffenen Systeme isoliert, Protokolle gesichert und die Identitäten überprüft. Dazu gehörten Passwortwechsel, das Zurücksetzen von Sitzungen und die Kontrolle der Mehrfaktor-Authentifizierung. Erst als klar war, dass keine akute Ausbreitung mehr stattfand, begann die Wiederherstellung.

Fallstudie Ransomware-Wiederherstellung: Das Backup allein reicht nicht

Für die Wiederherstellung standen mehrere Sicherungsstände zur Verfügung. Entscheidend war nun die Frage: Welcher Stand ist sauber? Ein Backup vom Vorabend ist zwar aktuell, kann aber bereits manipulierte oder verschlüsselte Daten enthalten. Ein älterer Stand ist möglicherweise sicherer, bedeutet jedoch mehr Datenverlust.

Im konkreten Fall wurde zunächst ein Sicherungsstand von drei Tagen vor dem Angriff in einer abgeschotteten Umgebung getestet. Die Dateien waren lesbar, die Server ließen sich starten und die Anwendung funktionierte. Danach wurde geprüft, welche Änderungen seit diesem Zeitpunkt geschäftskritisch waren. Die Teams hatten einige Dokumente lokal und in Microsoft 365 abgelegt, sodass ein Teil der aktuellen Arbeit nachvollzogen und kontrolliert nachgeführt werden konnte.

Diese Abwägung ist ein typischer Zielkonflikt: Möglichst wenig Datenverlust steht gegen die Sicherheit, keine Schadsoftware zurückzuholen. Ein seriöser IT-Dienstleister verspricht hier keine Wiederherstellung ohne Einschränkung. Er dokumentiert die Optionen, bewertet das Risiko und schafft eine belastbare Entscheidungsgrundlage für die Geschäftsführung.

Die Wiederherstellung erfolgte nicht auf die möglicherweise kompromittierte Umgebung, sondern auf neu bereitgestellte und aktualisierte Systeme. Zuerst wurden Identitäten, Netzwerkzugänge und Administrationskonten abgesichert. Anschließend kamen die zentralen Dienste, dann die Fachanwendung und zuletzt die Dateiablagen. Pilotnutzer prüften die wichtigsten Arbeitsabläufe, bevor weitere Mitarbeitende Zugriff erhielten.

Nach rund zwei Arbeitstagen waren die Kernprozesse wieder verfügbar. Einzelne historische Dateien und nicht dokumentierte lokale Ablagen mussten später manuell ergänzt werden. Das war unangenehm, aber beherrschbar. Die Alternative – ohne Prüfung alles auf den letzten Sicherungsstand zurückzuspielen – hätte das Risiko einer erneuten Infektion deutlich erhöht.

Was in diesem Fall funktioniert hat

Der Vorfall blieb begrenzt, weil mehrere Grundlagen vorhanden waren. Die Datensicherung war vom produktiven Netzwerk getrennt und konnte nicht einfach mitverschlüsselt werden. Sicherungen wurden nicht nur erstellt, sondern in einem Wiederherstellungstest überprüft. Außerdem waren Mehrfaktor-Authentifizierung und zentrale Benutzerverwaltung bereits eingeführt, sodass Zugriffe schnell kontrolliert werden konnten.

Ebenso wertvoll war die vorhandene Systemdokumentation. Sie war nicht perfekt, aber ausreichend aktuell, um Abhängigkeiten zu erkennen. Das sparte im Ernstfall Stunden. Bei vielen Unternehmen liegen Zugangsdaten, Vertragsinformationen, Netzpläne und Ansprechpartner dagegen in einzelnen Postfächern oder im Wissen einer Person. Fällt diese Person aus, verlängert sich jede Entscheidung.

Auch die Kommunikation nach innen war ein Erfolgsfaktor. Mitarbeitende erhielten eine klare Anweisung: Geräte nicht weiter nutzen, keine verdächtigen E-Mails löschen und keine eigenen Wiederherstellungsversuche starten. Gleichzeitig erklärte die Geschäftsführung knapp, was bekannt war, wer zuständig ist und wann die nächste Information folgt. Das reduziert Unsicherheit und verhindert, dass gut gemeinte Maßnahmen den Schaden vergrößern.

Die Lücken, die nach dem Vorfall geschlossen wurden

Der Angriff machte dennoch Schwachstellen sichtbar. Der ursprüngliche Zugang war zu lange aktiv gewesen, und nicht alle Konten hatten denselben Sicherheitsstandard. Einige Geräte waren nicht zeitnah aktualisiert. Zudem fehlte eine verbindliche Regel, welche Daten lokal gespeichert werden dürfen und welche zwingend in zentral gesicherten Systemen liegen müssen.

Nach der Wiederherstellung wurde deshalb kein reines „Weiter so“ beschlossen. Die IT-Betreuung führte eine strukturierte Nachbereitung durch: Zugriffsrechte wurden nach dem Prinzip der geringsten Berechtigung überprüft, Administrationskonten getrennt, Mehrfaktor-Authentifizierung vereinheitlicht und Geräteverwaltung konsequenter umgesetzt. Das Backup-Konzept erhielt feste Wiederherstellungstests, definierte Aufbewahrungsfristen und einen zusätzlichen, getrennten Sicherungsort.

Wichtig war auch ein konkreter Notfallplan. Er beantwortet nicht jedes technische Detail, aber er legt fest, wer einen Vorfall bewertet, wer Systeme isolieren darf, wer Dienstleister und Cyberversicherung informiert und wer die Kommunikation mit Kunden verantwortet. Ein solcher Plan muss kurz genug sein, um im Stress genutzt zu werden, und regelmäßig geprobt werden.

Was Geschäftsführungen daraus ableiten sollten

Ransomware ist kein Thema, das sich mit einer einzelnen Sicherheitslösung erledigt. Firewall, Virenschutz und Microsoft-365-Sicherheit gehören dazu, ersetzen aber weder ein belastbares Backup noch klare Prozesse. Entscheidend ist das Zusammenspiel aus Prävention, Erkennung und Wiederanlauf.

Für kleine und mittlere Unternehmen sind vor allem drei Fragen sinnvoll: Können wir unsere wichtigsten Daten unabhängig vom produktiven Netzwerk wiederherstellen? Wissen wir, wer im Ernstfall welche Entscheidung trifft? Und wurde die Wiederherstellung unserer kritischen Systeme in den vergangenen Monaten tatsächlich getestet? Wer eine dieser Fragen nicht klar beantworten kann, hat kein belastbares Notfallkonzept, sondern vor allem Hoffnung.

PERFUSIONS unterstützt Unternehmen dabei, diese Punkte vor einem Vorfall strukturiert zu klären – von der Backup-Strategie über Microsoft-365-Sicherheit bis zur dokumentierten Wiederherstellung. Konzentrieren Sie sich darauf, Ihr Unternehmen zu führen. Ihre IT muss dafür nicht nur im Normalbetrieb funktionieren, sondern auch dann, wenn etwas schiefläuft.

Related Posts
Kostenloses Erstgespräch

Rückruf anfordern

Hinterlassen Sie Ihre Rufnummer – wir rufen Sie während unserer Geschäftszeiten umgehend zurück.

Mo–Fr, 08:00–18:00 UhrPersönlich, schnell und unverbindlich
Einverständnis

Mit dem Absenden bitten Sie uns um einen Rückruf. Informationen zur Verarbeitung Ihrer Daten finden Sie in unserer Datenschutzerklärung. Bitte übermitteln Sie keine Passwörter oder Zugangsdaten.

Lieber direkt anrufen? +49 89 541 955 121