forumNeues Thema

Was genau ist ein Ransomware-Angriff – und welche Maßnahmen sind für unsere Betriebsgröße wirklich Pflicht?

OOrhan Z***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
254
#1

Wir sind eine Werkzeugbau- und Zerspanungswerkstatt mit 18 Mitarbeitern in Gebze. Letzte Woche haben wir erfahren, dass bei einem benachbarten Zulieferer aus der Zerspanung sämtliche Server lahmgelegt wurden: Buchhaltung und technische Zeichnungen komplett verschlüsselt, und die Angreifer verlangen eine saftige Summe in Krypto für die Freigabe. Der Betrieb stand komplett still, Aufträge konnten nicht ausgeliefert werden, und wie ich gehört habe, hingen die Backups im selben Netzwerk und wurden direkt mitverschlüsselt.

Bei uns sieht es im Grunde nicht viel anders aus: ein lokaler Buchhaltungsserver, ein geteiltes Netzlaufwerk und Desktop-Rechner für die Mitarbeiter. Nach diesem Vorfall herrscht im Team jetzt ziemliche Verunsicherung, aber rein technisch verstehe ich ehrlich gesagt nicht genau, wie Ransomware überhaupt ins System gelangt und was sie dort genau anrichtet.

Welche ersten und wichtigsten Schutzmaßnahmen muss ein kleiner Betrieb wie wir ohne eigene IT-Abteilung ergreifen, bevor das System lahmgelegt wird? Ich wüsste gern, was man unbedingt an Basisschutz umsetzen muss, ohne gleich Hunderttausende Lira in Sicherheitsinfrastruktur zu versenken.

UUğur Y***Veteran
Funktion
Klinikleiter
Branche
Catering
Organisationsform
mittelständisches Unternehmen
Beigetreten
März 2023
Nachricht
253
Nützlichste Antwort#2

Kurz gesagt: Ein Ransomware-Angriff ist eine Attacke mit Schadsoftware, die ins System eindringt kritische Daten mit starken Algorithmen unlesbar verschlüsselt und für die Freigabe Lösegeld erpresst. Für kleine Betriebe liegt der Schutz vor so einer Katastrophe nicht in teurer Hardware, sondern in isolierten Offline-Backups dem Schließen offener Internetports und der strikten Beschränkung von Nutzerrechten.

So ein Angriff läuft typischerweise in drei Phasen ab. Zuerst verschaffen sich die Angreifer Zugang – entweder über den Anhang einer Phishing-Mail oder über direkt ins Netz geöffnete Remote-Desktop-Ports. In der zweiten Phase bewegen sie sich unbemerkt im Firmennetz um den Buchhaltungsserver, Freigaben und erreichbare Backup-Systeme zu lokalisieren. In der dritten Phase verschlüsseln sie dann sämtliche Daten und hinterlassen eine Textdatei auf dem Desktop mit Instruktionen zur Kontaktaufnahme.

Der allererste Schritt ist, direkt ins Internet offene RDP-Ports sofort dichtzumachen; falls Fernzugriff nötig ist, darf der nur über abgesicherte VPN-Tunnel laufen. Zweitens brauchen Sie ein echtes Offline-Backup: eine externe Festplatte, die nicht dauerhaft am Server hängt, mindestens wöchentlich abgezogen und physisch im Safe weggesperrt wird, oder ein komplett isolierter Cloud-Speicher. Drittens dürfen Mitarbeiter an ihren PCs nicht mit Administratorrechten arbeiten, sondern ausschließlich mit eingeschränkten Standardkonten – wird auf so einem Konto Schadcode ausgeführt kann er sich nicht im gesamten Netzwerk ausbreiten.

PPerihan K***Teilnehmer
Funktion
Produktmanager
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
220

Doki · Unternehmenswebsite · 2024

#3

Die Angreifer scannen meistens automatisiert nach offenen Standardports wie 3389 und knacken die Passwörter per Brute-Force. Sobald sie drin sind, löschen sie als Erstes die Schattenkopien. Verlasst euch also niemals auf die Windows-Systemwiederherstellung. Kontrolliert sofort sämtliche Portweiterleitungen am Router.

YYağmur E***Experte
Funktion
Länderleiter
Branche
E-Commerce
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2023
Nachricht
115
#4

Das hatten wir vor zwei Jahren in unserem Textilbüro (12 Leute). Kollege aus der Buchhaltung hat einen Mailanhang geöffnet, der wie ein Paketverfolgungsbeleg aussah. Nach einer halben Stunde war die Datenbank der Buchhaltungssoftware dicht. Wir haben keinen Cent gezahlt, weil man selbst nach der Zahlung null Garantie auf den Schlüssel hat. Mussten am Ende auf den Stand einer drei Wochen alten externen Platte zurückgreifen.

MMehmet Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
277
#5

unser buchhalter zieht jeden freitagabend ein backup auf ne externe platte, zieht das kabel ab und sperrt das ding in den tresor. war echt die billigste und stressfreiste lösung. alles was am netzwerk hängt wird sonst halt gnadenlos verschlüsselt.

NNecati E***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
3
#6

Setzt gleich Montagmorgen diese drei Punkte um: 1) Alle direkt ins Internet offenen Remote-Desktop-Verbindungen sofort trennen. 2) Die Buchhaltungsdatenbank auf ein separates, vom Netz getrenntes Medium sichern. 3) Auf sämtlichen Bürorechnern die lokalen Adminrechte entziehen und auf Standardbenutzer umstellen.

ZZafer A***Experte
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
4
#7

Viele Betriebe installieren nur einen Virenscanner und wiegen sich in Sicherheit. Das Problem ist, dass Virenscanner nagelneue Ransomware-Varianten in den ersten Tagen meistens gar nicht erkennen. Wenn das Programm erst anschlägt nachdem die Dateien verschlüsselt sind ist das Kind schon in den Brunnen gefallen. Entscheidend ist einzig und allein, dass man im Ernstfall eine saubere Kopie parat hat, auf die man zurückspringen kann.

SSedaNeues Mitglied
Funktion
Lehrer · Nebentätigkeit
Organisationsform
Genossenschaft
Beigetreten
Okt. 2024
Nachricht
42
#8

wir lassen unsere Mitarbeiter Buchhaltungsdateien zur Sicherung an ihre eigene Mailadresse schicken dann schützt das vor Ransomware oder wird das Postfach dann auch mitverschlüsselt?

PPolat A***ExperteCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
365
#9

Zur Frage des Kollegen eben: Manuell per Mail verschicken kann bei winzigen Dateien mal kurzfristig den Kopf retten, ist aber absolut kein tragfähiges System. Bei einem Fertigungsbetrieb stehen vor allem die CAD-Zeichnungen und die komplette Rechnungshistorie auf dem Spiel. Solange ihr keine rotierenden externen Platten nutzt und Zugriffe hinter dem Router nicht absichert, werdet ihr diese Sorge nicht los.

FFurkan K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
141
#10

Wenn du so vorgehst, kläre das vorher... naja scheut euch nicht zu fragen wer nicht fragt zahlt am Ende mehr.

Wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt. halt an deiner Stelle würde ich so vorgehen.

BBeren T***Experte
Funktion
Buchhalter
Branche
Software
Organisationsform
Familienunternehmen
Beigetreten
Aug. 2025
Nachricht
2
#11

betrachtet man den Prozess ändert sich das Bild. menschen verteidigen nicht den Prozess sondern die Gewohnheit. der Widerstand kommt daher.

TTarık D***Experte
Funktion
Exporteur
Beigetreten
Sept. 2023
Nachricht
156
#12

Ein Thema, das gerade aktuell ist.

BBarış I***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
2
#13

Vor zwei Jahren habe ich genau dasselbe erlebt. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

JJale Ö***Neues MitgliedCommunity-Mitglied
Beigetreten
Juni 2026
Nachricht
10
#14

In der Theorie stimmt das, in der Praxis läuft es nicht so. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Wenn deine Situation anders ist, ändert sich das natürlich.

VVeli D***Teilnehmer
Funktion
Netzwerkadministrator
Branche
Bildung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Mai 2022
Nachricht
107

Doki · Infrastruktur-Migration · 2023

#15

gut, dass du diesen Threead eröffnet hast.. dann schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

wenn ihr es zum ersten Mal macht fngt klein an, die Skalierung kommt später.. und naja schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

FFatih A***Veteran
Funktion
Produktmanager
Branche
Tourismus
Organisationsform
mittelständisches Unternehmen
Beigetreten
Okt. 2023
Nachricht
15
#16

Wenn ich dich richtig verstehe, meinst du Folgendes: Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern. Viel Erfolg.

NNazlı T***Neues Mitglied
Funktion
Buchhalter
Branche
Fischerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Mai 2026
Nachricht
32
#17

Ich bin in derselben Situation, deshalb frage ich. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Ich hoffe, das hilft dir weiter.

LLale A***Teilnehmer
Funktion
Produktionsleiter
Branche
kunststoff
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Sept. 2025
Nachricht
36

Doki · KVKK-Compliance-Beratung · 2024

#18

Da ist mir noch ein Punkt unklar. Nur weil alle es tun heißt es nicht dass es richtig ist.

Nur als Notiz, könnte nützlich sein.

OOzanTeilnehmer
Funktion
Freelance-Designer
Beigetreten
Apr. 2024
Nachricht
106
#19

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Wenn deine Situation anders ist, ändert sich das natürlich.

SSultan G***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
153
#20

Ich spreche mal aus der Gegenperspektive, ich bin auf der Lieferantenseite. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Korrigiert mich, falls ich falsch liege.

Antwort schreiben