Ransomware-Schutz
Am Montagmorgen werden die ersten Computer eingeschaltet – und plötzlich lassen sich Dateien nicht mehr öffnen.
Auf Netzlaufwerken erscheinen Dateien mit unbekannten Endungen. Anwendungen funktionieren nicht mehr und auf verschiedenen Systemen tauchen Erpressernachrichten auf.
Ein solches Szenario ist für Unternehmen besonders kritisch.
Ransomware kann innerhalb kurzer Zeit große Teile einer IT-Infrastruktur beeinträchtigen und damit im schlimmsten Fall den gesamten Geschäftsbetrieb zum Stillstand bringen.
Doch wie kann man sich dagegen schützen?
Die wichtigste Erkenntnis vorweg:
Den einen Schutz gegen Ransomware gibt es nicht.
Entscheidend ist das Zusammenspiel verschiedener Sicherheitsmaßnahmen.
Was ist Ransomware?
Ransomware ist Schadsoftware, die darauf abzielt, Systeme oder Daten unbrauchbar zu machen und anschließend Geld für deren Freigabe zu verlangen.
Moderne Angriffe gehen teilweise noch weiter.
Bevor Daten verschlüsselt werden, versuchen Angreifer häufig, Informationen aus dem Unternehmen zu kopieren. Anschließend kann zusätzlich mit einer Veröffentlichung der gestohlenen Daten gedroht werden.
Dadurch entwickelt sich ein Ransomware-Vorfall schnell von einem technischen Problem zu einem umfassenden Sicherheits- und Datenschutzvorfall.
Wie gelangt Ransomware in ein Unternehmen?
Die möglichen Angriffswege sind vielfältig.
Häufig beginnt ein Angriff über eine E-Mail oder einen manipulierten Link.
Andere Angreifer versuchen, bekannte Sicherheitslücken in öffentlich erreichbaren Systemen auszunutzen.
Auch gestohlene Zugangsdaten können eine Rolle spielen.
Besonders gefährlich wird es, wenn sich ein Angreifer zunächst unauffällig Zugang verschafft und anschließend über mehrere Tage oder Wochen das Netzwerk untersucht.
Dabei können beispielsweise Benutzerkonten, Server, Backups oder administrative Zugänge ausgespäht werden.
Die eigentliche Verschlüsselung ist dann möglicherweise nur noch der letzte Schritt des Angriffs.
Ransomware-Schutz beginnt beim Arbeitsplatz
Eine moderne Endpoint-Security gehört zu den wichtigsten Schutzmaßnahmen.
Sie sollte nicht ausschließlich bekannte Schadsoftware erkennen.
Auch verdächtiges Verhalten sollte überwacht werden.
Beginnt beispielsweise ein Prozess plötzlich damit, große Mengen an Dateien zu verändern, kann dies auf einen Verschlüsselungsversuch hindeuten.
Lösungen wie Bitdefender GravityZone kombinieren deshalb verschiedene Schutzmechanismen direkt auf Arbeitsplätzen und Servern.
Je früher verdächtiges Verhalten erkannt wird, desto größer ist die Chance, einen Angriff zu stoppen, bevor größere Schäden entstehen.
E-Mail-Sicherheit reduziert ein großes Risiko
Da viele Angriffe mit einer Nachricht beginnen, sollte auch die E-Mail-Infrastruktur entsprechend geschützt werden.
Spam- und Phishing-Filter können einen großen Teil unerwünschter Nachrichten bereits abfangen.
Doch technische Systeme können nicht jede überzeugend formulierte Phishing-Mail erkennen.
Deshalb bleibt der Mensch ein wichtiger Bestandteil des Sicherheitskonzeptes.
Mitarbeiter sollten wissen, dass sie bei ungewöhnlichen Nachrichten lieber einmal zu viel nachfragen dürfen.
Eine kurze Rückfrage bei der IT ist deutlich günstiger als ein erfolgreicher Angriff.
Mehrfaktor-Authentifizierung verwenden
Benutzername und Passwort reichen für wichtige Cloud-Dienste heute häufig nicht mehr aus.
Wird ein Passwort durch Phishing oder einen anderen Angriff gestohlen, kann ein Angreifer es unmittelbar verwenden.
Eine zusätzliche Mehrfaktor-Authentifizierung erschwert diesen Angriff erheblich.
Besonders bei Microsoft 365, VPN-Zugängen und administrativen Benutzerkonten sollte eine zusätzliche Absicherung deshalb selbstverständlich sein.
Sicherheitsupdates zeitnah installieren
Viele erfolgreiche Angriffe nutzen bekannte Schwachstellen.
Für diese Sicherheitslücken existiert teilweise längst ein Update – es wurde im Unternehmen lediglich noch nicht installiert.
Ein vernünftiges Patchmanagement reduziert dieses Risiko.
Dabei sollten nicht nur Windows-Updates betrachtet werden.
Auch Browser, Anwendungen, Serverdienste, Firewalls und andere Netzwerkkomponenten benötigen regelmäßige Aktualisierungen.
Das Netzwerk in Bereiche aufteilen
Ein flaches Netzwerk, in dem jedes Gerät mit jedem anderen Gerät kommunizieren kann, erleichtert einem Angreifer die Ausbreitung.
Deshalb sollte geprüft werden, welche Systeme tatsächlich miteinander kommunizieren müssen.
Server, Arbeitsplätze, Gäste-WLAN, Kameras, Produktionsgeräte und andere Systeme können beispielsweise in unterschiedliche Netzwerkbereiche aufgeteilt werden.
Eine Firewall kontrolliert anschließend die Kommunikation zwischen diesen Bereichen.
Damit lässt sich verhindern, dass ein kompromittiertes Gerät automatisch uneingeschränkten Zugriff auf die komplette Infrastruktur erhält.
Backups müssen einen Angriff überleben
Das Backup ist einer der wichtigsten Bestandteile einer Ransomware-Strategie.
Allerdings wissen das auch Angreifer.
Deshalb versuchen professionelle Angreifer häufig, zuerst die vorhandenen Sicherungen zu löschen oder unbrauchbar zu machen.
Eine gute Datensicherung sollte deshalb so aufgebaut sein, dass nicht alle Backup-Daten aus dem normalen Unternehmensnetz heraus verändert oder gelöscht werden können.
Je nach Infrastruktur können beispielsweise getrennte Backup-Systeme, zusätzliche Kopien oder unveränderbare Sicherungen eingesetzt werden.
Ganz entscheidend ist außerdem ein Punkt, der gerne vergessen wird:
Die Wiederherstellung muss getestet werden.
Nur weil eine Backup-Software jeden Abend „Erfolgreich“ meldet, bedeutet dies noch nicht automatisch, dass im Ernstfall das komplette Unternehmen schnell wieder arbeitsfähig ist.
Administratorrechte begrenzen
Ein Benutzer sollte nur die Rechte besitzen, die er für seine Arbeit tatsächlich benötigt.
Werden alle Mitarbeiter dauerhaft mit lokalen Administratorrechten ausgestattet, kann auch Schadsoftware mit umfangreicheren Berechtigungen arbeiten.
Dasselbe gilt für administrative Konten.
Ein Administrator sollte nach Möglichkeit nicht mit einem besonders privilegierten Benutzerkonto gleichzeitig E-Mails lesen und im Internet surfen.
Je stärker administrative Berechtigungen voneinander getrennt werden, desto schwieriger wird es für einen Angreifer, unmittelbar die Kontrolle über die gesamte Umgebung zu erhalten.
Überwachung statt erst reagieren, wenn alles ausfällt
Viele Sicherheitsvorfälle kündigen sich vorher durch Auffälligkeiten an.
Ungewöhnliche Anmeldeversuche.
Neue Prozesse.
Deaktivierte Sicherheitssoftware.
Verdächtiger Netzwerkverkehr.
Ungewöhnlich hohe Datenmengen.
Wer seine Systeme überwacht, hat die Möglichkeit, solche Hinweise frühzeitig zu erkennen.
Ohne Monitoring wird ein Angriff dagegen möglicherweise erst bemerkt, wenn Benutzer ihre Dateien nicht mehr öffnen können.
Was tun, wenn es trotzdem passiert?
Auch mit einem guten Sicherheitskonzept lässt sich ein erfolgreicher Angriff niemals vollständig ausschließen.
Deshalb sollte zumindest grundsätzlich festgelegt sein, was im Ernstfall passiert.
Welche Systeme werden zuerst getrennt?
Wer ist verantwortlich?
Wo befinden sich aktuelle Backups?
Welche externen Ansprechpartner werden benötigt?
Wie wird kommuniziert, wenn interne Systeme nicht mehr funktionieren?
Solche Fragen während eines laufenden Angriffs erstmals zu diskutieren, kostet wertvolle Zeit.
Ein einfacher Notfallplan kann deshalb bereits einen großen Unterschied machen.
Unser Fazit
Ransomware lässt sich nicht mit einer einzelnen Software verhindern.
Eine moderne Endpoint-Security ist wichtig.
Eine Firewall ist wichtig.
Updates sind wichtig.
E-Mail-Sicherheit ist wichtig.
Und ein funktionierendes Backup ist unverzichtbar.
Die eigentliche Stärke entsteht aber erst durch die Kombination dieser Maßnahmen.
Unternehmen müssen dafür nicht zwangsläufig riesige Security-Infrastrukturen aufbauen.
Gerade im Mittelstand ist ein übersichtliches und konsequent umgesetztes Sicherheitskonzept häufig deutlich wertvoller als viele einzelne Lösungen, die niemand regelmäßig kontrolliert.
Gute IT-Sicherheit bedeutet deshalb nicht, jeden Angriff unmöglich zu machen.
Sie bedeutet, Angriffe möglichst früh zu erkennen, ihre Auswirkungen zu begrenzen und im Ernstfall schnell wieder handlungsfähig zu sein.
Mehr zu Ransomware
