- Funktion
- Marketing Manager
- Branche
- bauwesen
- Organisationsform
- Ein-Personen-Unternehmen
- Beigetreten
- Nov. 2023
- Nachricht
- 230
Wir sind ein Vertriebsunternehmen für Bauchemie mit 35 Mitarbeitern mit Sitz in Sankt Petersburg. Letzten Dienstag wurde das Firmen-E-Mail-Konto unseres Buchhaltungsleiters kompromittiert. Die Angreifer haben sich in einen bestehenden Mailverlauf mit einem Lieferanten eingeklinkt, eine gefälschte Rechnung mit angeblich neuen Bankdaten geschickt und versucht, eine Zahlung von 3.800.000 RUB auf ein anderes Konto umzuleiten. Zum Glück hat die Buchhaltung des Lieferanten kurz telefonisch nachgefragt, so flog der Betrug im allerletzten Moment auf.
Völlig geschockt haben wir sofort alle E-Mail-Passwörter im Unternehmen geändert und den internen Mailserver neu gestartet. Ein externer IT-Sicherheitsberater meinte dann aber: „Nur Passwörter ändern reicht nicht, da muss eine gründliche Incident-Untersuchung her; die Angreifer könnten eine Backdoor hinterlassen haben und ihr habt womöglich Beweise vernichtet.“
Wie läuft so eine Incident Investigation genau ab? Kann das unser eigener Sysadmin stemmen oder müssen wir externe IT-Forensiker anheuern? Was müssen wir sichern und was auf gar keinen Fall tun, bis das untersucht wird?