forumNeues Thema

Verdächtiger Angriff auf unser IT-System — was müssen wir in den ersten 24 Stunden konkret tun?

EEsraTeilnehmer
Funktion
Python-Entwickler
Beigetreten
Aug. 2024
Nachricht
134
#1

Wir sind ein Großhandelsunternehmen für Ersatzteile und Logistik mit 18 Mitarbeitern in Berlin. Heute Morgen haben wir festgestellt, dass einige freigegebene Ordner auf unserem Buchhaltungsserver gesperrt wurden und eine verdächtige Textdatei hinterlassen wurde. Es ist klar, dass ein unbefugter Zugriff von außen stattgefunden hat, aber wir können noch nicht einschätzen, wie viele Daten abgezogen wurden oder ob sich der Angriff auf andere Netzwerkbereiche ausgebreitet hat. Unser Jahresumsatz liegt bei etwa 2,2 Millionen Euro und in unseren Systemen befinden sich Rechnungs- und Kommunikationsdaten sowohl deutscher als auch türkischer Lieferanten und Kunden.

Wir versuchen, nicht in Panik zu geraten, aber wir sind uns nicht sicher, welche rechtlichen und operativen Schritte wir in den ersten 24 Stunden genau einleiten müssen. Sollen wir die Systeme sofort vom Strom trennen, die Polizei oder einen spezialisierten IT-Experten verständigen? Wie und wann müssen wir den Benachrichtigungsprozess an Kunden oder zuständige Behörden einleiten?

GGürkan V***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Druckerei
Organisationsform
Werkstatt
Beigetreten
Aug. 2023
Nachricht
118
Nützlichste Antwort#2

Kurze Antwort: In den ersten 24 Stunden liegt die Priorität darin, die Ausbreitung des Angreifers zu stoppen, Beweise zu isolieren ohne sie zu löschen und die rechtliche Meldefrist zu starten. Ziehen Sie nicht plötzlich den Stromstecker der Systeme, sondern trennen Sie sofort die Netzwerkverbindungen; starten Sie Server niemals neu, bevor nicht eine forensische Kopie der flüchtigen Beweise im Arbeitsspeicher erstellt wurde.

Gehen Sie konkret in dieser Reihenfolge vor: Erstens Netzwerkisolierung. Ziehen Sie Netzwerkkabel ab oder schließen Sie Switch-Ports, deaktivieren Sie WLAN-Verbindungen. Wenn Sie Computer direkt ausschalten, gehen Schadsoftware-Spuren und Verschlüsselungsschlüssel im RAM verloren, halten Sie die Rechner deshalb an, aber vom Netz getrennt. Zweitens nehmen Sie Kontakt mit einem externen Cyber-Incident-Response-Team und einem IT-Rechtsexperten auf. Falls Ihr Unternehmen eine Cyberversicherung hat, rufen Sie sofort Ihren Versicherer an; die meisten Policen vermitteln direkt zugelassene Forensikfirmen.

Auf der rechtlichen Seite haben Sie in Deutschland ab dem Moment, in dem ein begründeter Verdacht auf eine Verletzung personenbezogener Daten besteht, die Pflicht, innerhalb von 72 Stunden die Landesdatenschutzbehörde zu benachrichtigen. Die Benachrichtigung der Kunden sollte mit Anwaltsgenehmigung erfolgen, sobald das Ausmaß des Risikos durch den Forensikbericht geklärt ist. Erstatten Sie außerdem bei der Cybercrime-Einheit des Landes eine offizielle Strafanzeige, um den forensischen Prozess aktenkundig zu machen.

HHavva Y***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
354
#3

Fallen Sie bloß nicht in den Fehler, den Server neu zu starten. Die Prozesse im RAM sind der kritischste Bereich, um die Quelle des Angriffs zu identifizieren. Erstellen Sie wenn möglich einen Live-Speicherabzug (Memory Dump) und kopieren Sie die Firewall-Verbindungsprotokolle sofort auf eine externe, schreibgeschützte Festplatte.

TTülay K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
216
#4

Wo genau befanden sich Ihre Backups? Wenn sie auf einem netzwerkgebundenen Speicher (NAS) liegen ist dieser wahrscheinlich ebenfalls betroffen. Haben Sie physisch vom Netz getrennte (air-gapped) oder in einem anderen Cloud-Konto gespeicherte unveränderliche (immutable) Backups?

TTuğçe E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
343
#5

Setzen Sie sofort von einem sauberen Computer außerhalb des Unternehmens alle Passwörter für Firmen-E-Mail, Domänen-Administrator und Cloud-Panel zurück und erzwingen Sie dabei die Zwei-Faktor-Authentifizierung. Verwenden Sie auf keinen Fall die infizierten Rechner im Unternehmen, um Passwörter zu ändern.

TTülay A***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
verpackung
Organisationsform
Team mit 8 Personen
Beigetreten
Dez. 2023
Nachricht
64
#6

Letztes Jahr hatten wir eine ähnliche Verschlüsselung in unserem Lager in Stuttgart. Das Incident-Response-Team stellte für die ersten 48 Stunden 4.800 Euro in Rechnung, mit dem forensischen Berichtsprozess beliefen sich die Gesamtkosten auf 11.000 Euro. Da wir eine Cyberversicherung hatten, haben wir diese Kosten vollständig zurückerstattet bekommen, falls Sie eine Police haben, zögern Sie keinen Moment.

KKemal G***Experte
Funktion
Systemadministrator
Branche
Reinigungsdienstleistungen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2024
Nachricht
377

Doki · Log-Management-Einrichtung · 2024

#7

Sprechen Sie unbedingt mit Ihrem IT-Anwalt, bevor Sie die Polizei rufen. Wenn Sie in Panik direkt gegenüber offiziellen Stellen oder Kunden eindeutige Erklärungen wie 'unsere Daten wurden gestohlen' abgeben und sich bei der Untersuchung herausstellt, dass dies nicht der Fall ist, riskieren Sie unnötigen Verlust Ihres geschäftlichen Rufs und rechtliche Haftung.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

İİbrahim S***Experte
Funktion
Filialleiter
Branche
Druckerei
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2022
Nachricht
1
#8

Steuern Sie die interne Kommunikation am ersten Tag der Krise mit folgenden Regeln: 1) Verwenden Sie für die Korrespondenz auf keinen Fall das Firmen-E-Mail-System und interne Chat-Tools im lokalen Netzwerk. 2) Informieren Sie die Mitarbeiter über deren private Telefone oder eine externe sichere Messaging-Gruppe. 3) Weisen Sie die Mitarbeiter an, auf keinen verdächtigen Bildschirm zu klicken und ihre Computer nicht anzufassen.

MMuhammetNeues Mitglied
Funktion
Vorstandsmitglied eines Vereins
Beigetreten
Okt. 2024
Nachricht
34

Doki · Unternehmenswebsite · 2025

#9

gute Besserung, der Stress den Sie gerade erleben, ist völlig normal. das Wichtigste ist ruhig zu bleiben und nicht sofort auf irgendeinen Link oder eine E-Mail-Adresse in der hinterlassenen Nachricht der Angreifer mit einem Zahlungsversprechen zu reagieren. ehrlich gesagt setzen Sie sich nicht ohne professionelle Unterstützung an den Verhandlungstisch.

GGülayTeilnehmer
Funktion
Textilwerkstatt
Beigetreten
Okt. 2023
Nachricht
84
#10

Ziehen Sie nicht den Stromstecker sondern nur die Netzwerkkabel ab, formatieren Sie keine Festplatte, bevor ein Forensiker sie untersucht hat.

HHatice T***ExperteCommunity-Mitglied
Beigetreten
März 2025
Nachricht
222
#11

hier muss man eine Unterscheidung treffen dann ehrlich gesagt je schewrer es ist, eine Entscheidung rückgängig zu machen desto langsamer solltet ihr sie treffen.

aus Efahrung weiß ich das.

İİlknur O***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Viehzucht
Organisationsform
Filialkette
Beigetreten
Feb. 2025
Nachricht
109
#12

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

AAli O***Teilnehmer
Funktion
HR-Spezialist
Branche
Schmuck
Organisationsform
Genossenschaft
Beigetreten
Apr. 2025
Nachricht
360
#13

Die obige Antwort bringt es auf den Punkt. Wenn ihr es zum ersten Mal macht, fangt klein an die Skalierung kommt später.

Das ist meine Meinung ich behaupte nicht dass es absolut richtig ist.

NNurayTeilnehmer
Funktion
Verlag
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2023
Nachricht
92
#14

Danke fürs Schreiben.

VVildan U***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
32
#15

Ich erzähle mal, was mir passiert ist vielleicht hilft es euch. Wenn die Zwei-Faktor-Authentifizierung aktiv ist reicht ein gestohlenes Passwort allein nicht aus.

An deiner Stelle würde ich so vorgehen.

OOğuzTeilnehmer
Funktion
Ehemaliger Gründer
Organisationsform
neu gegründetes Startup
Beigetreten
Aug. 2023
Nachricht
76
#16

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Ein nicht getestetes Backup ist kein Backup.

Nur als Notiz könnte nützlich sein.

AAhmet Z***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
25
#17

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Wenn deine Situation anders ist ändert sich das natürlich.

OOkan Y***ExperteCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
335
#18

Absolut. Wenn ich noch etwas hinzufügen darf: Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Ich hoffe, das hilft dir weiter.

RRıdvan Ç***Teilnehmer
Funktion
Marketing Director
Branche
Medien und Verlagswesen
Organisationsform
Genossenschaft
Beigetreten
Mai 2023
Nachricht
200

Doki · Log-Management-Einrichtung · 2024

#19

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

NNazlı E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
378
#20

Da hast du recht. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Aus Erfahrung weiß ich das.

Antwort schreiben