forumNeues Thema

Wir wurden heute Morgen gehackt: Wie sieht die Incident Response Schritt für Schritt aus?

AAhmet Y***Experte
Funktion
Außendienstmitarbeiter
Branche
Beratung
Organisationsform
Regionalhändler
Beigetreten
Okt. 2023
Nachricht
2
#1

Wir betreiben in Valencia einen Großhandel für Industrieverpackungen, insgesamt 22 Mitarbeiter in Büro und Lager. Als wir heute Morgen um 08:15 Uhr ins Büro kamen haben wir festgestellt, dass auf unserem zentralen Bestell- und Warenwirtschaftsserver ein ungewöhnliches Admin-Konto angelegt wurde und heute Nacht gegen 02:40 Uhr etwa 18 GB Daten nach außen abgeflossen sind.

Unser IT-Zuständiger im Büro will in seiner Panik sofort das komplette Betriebssystem plattmachen und den Server aus dem Backup der letzten Woche wiederherstellen. Unser Buchhaltungsleiter meint wiederum, wir müssten sofort die Bankkonten sperren lassen und die Polizei rufen. Bei uns herrscht absolutes Chaos, keiner weiß, was jetzt mit welcher Priorität zu tun ist.

Wie läuft so eine Incident Response auf Unternehmensebene Schritt für Schritt ab? Handeln wir uns rechtlich oder technisch Probleme ein, wenn wir den Server jetzt Hals über Kopf formatieren? Wir brauchen einen klaren Fahrplan damit Beweise nicht verloren gehen, der Betrieb nicht komplett stillsteht und alle Meldepflichten eingehalten werden.

BBerenTeilnehmer
Funktion
Produktdesigner
Beigetreten
März 2024
Nachricht
112
Nützlichste Antwort#2

Kurze Antwort: Den Server auf gar keinen Fall sofort formatieren. Durchs Formatieren vernichtet ihr alle forensischen Spuren, die belegen, wie die Angreifer reingekommen sind, welche Backdoors sie hinterlassen haben und welche Daten konkret gestohlen wurden. Incident Response bedeutet nicht panisches Neuaufsetzen, sondern der Reihe nach: Eindämmung, Ursachenanalyse, Behebung und sichere Wiederherstellung.

Erster Schritt ist die Eindämmung (Containment). Zieht sofort das Netzwerkkabel des Servers ab oder deaktiviert den Netzwerkadapter in der Virtualisierungsumgebung. Das System aber weder neu starten noch ausschalten. Zieht ein komplettes forensisches Image des aktuellen Systemzustands und einen Memory-Dump auf eine externe Festplatte. Deaktiviert das gefälschte Admin-Konto der Angreifer und kappt alle aktiven Remote-Sessions nach außen.

Zweiter Schritt ist die Root-Cause-Analyse. Wenn ihr formatiert und das Backup einspielt, bleibt das ursprüngliche Einfallstor der Angreifer (z. B. eine ungepatchte Firewall oder ein kompromittiertes VPN-Passwort) weiterhin offen. Sie sind dann binnen weniger Stunden über denselben Weg wieder drin. Also erst den Eintrittsvektor identifizieren und patchen.

Dritter Schritt betrifft Recht und Compliance. Da ihr in Spanien sitzt: Falls die 18 GB abgeflossenen Daten personenbezogene Kunden- oder Mitarbeiterdaten enthalten, seid ihr gesetzlich verpflichtet, den Vorfall der spanischen Datenschutzbehörde (AEPD) zu melden. Wenn ihr formatiert habt, könnt ihr das Ausmaß des Datenabflusses nicht mehr nachweisen und riskiert saftige Bußgelder. Ohne sauberen IT-Forensikbericht könnt ihr weder bei der Polizei fundiert Anzeige erstatten noch Ansprüche bei der Cyber-Versicherung geltend machen.

ÜÜlkü A***Neues MitgliedCommunity-Mitglied
Beigetreten
Juli 2026
Nachricht
70
#3

Wenn ihr formatiert, sind Firewall-Logs, Sitzungsprotokolle und der RAM-Inhalt komplett weg. Sichert die Event-Logs und Webserver-Zugriffslogs des Servers sofort auf einen sauberen USB-Stick.

FFatihExperte
Funktion
Technologie-Direktor
Beigetreten
Juni 2023
Nachricht
204
#4

Bestimmt sofort eine Person zur Einsatzleitung. Wenn Buchhaltung und IT aneinander vorbeiarbeiten, bricht alles zusammen. Dokumentiert jede einzelne Maßnahme handschriftlich mit Uhrzeit, Aktion und wer es gemacht hat.

İİsmail K***Veteran
Funktion
Test-Spezialist
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2022
Nachricht
3
#5

Setzt von einem sauberen Gerät aus umgehend alle E-Mail- und VPN-Passwörter der Belegschaft zurück. Prüft auf dem Router sofort nach, ob unbekannte Port-Weiterleitungen oder aktive RDP-Regeln eingerichtet wurden.

TTülay A***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
verpackung
Organisationsform
Team mit 8 Personen
Beigetreten
Dez. 2023
Nachricht
64
#6

Wir haben bei einem ähnlichen Vorfall 3.800 EUR für ein externes Incident-Response-Team bezahlt. Die haben innerhalb von vier Stunden zwei persistente Scheduled Tasks gefunden, die der Angreifer hinterlassen hatte. Hätten wir einfach formatiert und das Backup eingespielt, wären wir in der Folgenacht direkt wieder dran gewesen.

EEfe A***Teilnehmer
Funktion
IT-Leiter
Branche
Viehzucht
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2024
Nachricht
2
#7

Dass der IT-Kollege sofort formatieren will, ist meist der Versuch, das eigene Versäumnis schnell zu vertuschen. Den Server hochzufahren, ohne das Einfallstor zu kennen, ist, als würde man dem Einbrecher die Haustür gleich wieder aufsperren.

DDilekNeues Mitglied
Funktion
Konditorei
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2024
Nachricht
19
#8

tut mir echt leid, so ein Schock am Montagmorgen ist der absolute Albtraum. versucht ruhig zu bleiben und spielt jetzt bloß nicht überhastet Backups ein, sonst überschreibt ihr am Ende noch das letzte saubere Backup von gestern.

UUfuk A***ExperteCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
410
#9

Die Reihenfolge muss lauten: 1) Server physisch vom Netz trennen. 2) RAM- und Disk-Image ziehen. 3) Ursache finden und abdichten. 4) Saubere Wiederherstellung aus sicherem Backup in isolierter Umgebung.

RRabia Z***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
167
#10

Server nicht ausschalten, nur vom Netzwerk trennen und auf gar keinen Fall formatieren, bevor nicht eine 1:1-Forensikkopie der Platten vorliegt.

UUfuk G***Neues Mitglied
Funktion
General Coordinator
Branche
IT-Dienstleistungen
Organisationsform
Regionalhändler
Beigetreten
Juni 2026
Nachricht
188

Doki · Backup-Einrichtung · 2026

#11

kurzfassung für Neueinsteiger: Das allein zu versuchen ist der teuerste Weg.

DDoruk S***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
278
#12

Da stimme ich zu. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

PPerihan Y***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
178
#13

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Wenn es jemand anders macht, würde mich das auch interessieren.

HHakan U***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
43
#14

Bei uns war es so. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Aus Erfahrung weiß ich das.

GGizem U***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
55
#15

bei Incident Response ist es meiner Meiinung nach schwierig so eindeutig zu sprechen. die Zeit, die ihr braucht, um ein Problem zu erkennen bestimmt direkt dessen Kosten.

SSultan E***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
230
#16

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

AAslı A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
19
#17

Bei uns ist es genauso.

EEmine A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
254
#18

Ich schreibe das damit ihr denselben Fehler nicht macht. Die Zeit, die ihr braucht um ein Problem zu erkennen bestimmt direkt dessen Kosten.

Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle. Nur als Notiz, könnte nützlich sein.

AAycan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
321
#19

Vielen Dank, das hat mir sehr geholfen. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

PPolat K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
329
#20

Danke, genau die Antwort, die ich gesucht habe.

Antwort schreiben