forumNeues Thema

Welche Schichten sind bei einem Ransomware-Angriff wirklich Pflicht — Priorität im Kleinbetrieb?

SSerkan Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
2
#1

Wir machen Großhandel mit Lebensmitteln; wir haben 22 Computer im Büro und einen einzigen lokalen Server, auf dem unsere Bestell- und Buchhaltungssoftware läuft. Letzte Woche wurde ein Logistikunternehmen mit 15 Mitarbeitern, unser Nachbar Opfer eines Ransomware-Angriffs. Alle Buchhaltungsunterlagen wurden verschlüsselt die Angreifer forderten Geld, und die Wiederherstellung der Systeme dauerte fast fünf Tage. Das hat uns ernsthaft beunruhigt denn unser aktueller Schutz besteht nur aus Standard-Virenschutzprogrammen und einem Backup, das wir einmal pro Woche manuell auf eine externe Festplatte ziehen.

Wir haben mit mehreren Leuten gesprochen die Cybersicherheitsdienste anbieten; sie haben viele Lösungen vorgeschlagen wie Next-Generation-Firewall, Endpoint-Detection-Software, Netzwerksegmentierung und Cloud-Desaster-Recovery. Aber unser jährliches IT- und Sicherheitsbudget liegt bei höchstens 65.000 bis 80.000 TL. Alles auf einmal zu kaufen ist unmöglich.

Welche Schichten sind für einen Betrieb dieser Größe gegen das Ransomware-Risiko lebenswichtig und sollten eingerichtet werden bevor das Budget aufgebraucht ist? Wie sollten wir die Prioritäten technisch und operativ setzen?

KKerimTeilnehmer
Funktion
Trainer
Beigetreten
Juli 2024
Nachricht
116

Doki · Unternehmenswebsite · 2025

Nützlichste Antwort#2

Kurze Antwort: Der erste und kritischste Schritt gegen Ransomware in einem Kleinbetrieb ist, ein vollständig vom Netz isoliertes oder nicht überschreibbares Backup-System einzurichten und allen Endnutzern sofort die Administratorrechte zu entziehen. Teure Sicherheitshardware oder -software allein kann einen Angriff nicht sicher verhindern; deshalb sollten Sie Ihr begrenztes Budget zuerst in die Garantie investieren, "selbst wenn ein Angriff passiert, ohne Datenverlust zurückkehren zu können", und danach in das Schließen der häufigsten Eintrittstore.

Sie können Ihre Priorisierung in drei Phasen steuern. Die erste Phase ist kostenlose Härtung. Keiner der 22 Computer im Büro darf Standardnutzern lokale Administratorrechte geben. Selbst wenn ein E-Mail-Anhang geöffnet wird, ist es für Ransomware viel schwieriger, in einem Konto ohne Administratorrechte in den Betriebssystemkern oder auf andere Rechner im Netz überzuspringen. Ebenso muss ein direkt nach außen geöffneter Remote-Desktop-Port am Server sofort geschlossen und der Zugriff nur über ein sicheres virtuelles privates Netzwerk ermöglicht werden.

Die zweite Phase ist ein Backup nach der 3-2-1-Regel, für das Sie mindestens die Hälfte Ihres Budgets einplanen sollten. Eine einmal pro Woche manuell angesteckte externe Festplatte ist nicht sicher; denn es kommt häufig vor, dass die Platte im Angriffsmoment angeschlossen ist oder der Angreifer sie ebenfalls verschlüsselt. Sie sollten ein lokales Netzwerkspeichergerät kaufen und die Zugriffsrechte auf einen geheimen Benutzer beschränken, der unabhängig vom Server ist und nur vom Backup-Dienst gekannt wird. Außerdem ist es Pflicht, dieses Backup jede Nacht verschlüsselt in einen externen Cloud-Speicher zu kopieren und in der Cloud den "Unveränderlichkeits"-Modus zu aktivieren.

Die dritte Phase ist, mit dem verbleibenden Budget eine zentral verwaltete Endpoint-Schutz-Lizenz zu erwerben und das Büromodem beiseitezulassen und ein Gateway einzurichten, auf dem grundlegende Regeln geschrieben werden können. Wenn Sie den Buchhaltungsserver und die Lager- oder Bürocomputer in verschiedene virtuelle lokale Netzwerke aufteilen, kann ein von einem Mitarbeiter angeklickter schädlicher Link nicht direkt Ihre Hauptdatenbank erreichen.

HHavva K***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
111
#3

Verabschieden Sie sich heute Abend von der Methode, einmal pro Woche manuell auf eine externe Festplatte zu sichern. In den meisten Fällen, die uns begegnet sind, war diese externe Festplatte meist am Server angeschlossen und vergessen und wurde im Angriffsmoment zusammen mit der Hauptdatenbank verschlüsselt. Die Backup-Umgebung muss logisch oder physisch vollständig vom Betriebssystem getrennt sein. Wenn ein Angreifer in Ihr System eindringt, sucht er zuerst nach angeschlossenen Backup-Laufwerken.

TTülay E***Veteran
Funktion
Buchhalter
Branche
Transport
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Sept. 2023
Nachricht
97

Doki · Unternehmenswebsite · 2026

#4

Es gibt drei Dinge, die ihr am Montagmorgen erledigen könnt, ohne auch nur einen Cent auszugeben: 1) Keine offenen Ports von außen auf den Server lassen, den Remote-Desktop-Port im Router sofort dichtmachen. 2) Den Benutzern die lokalen Admin-Rechte entziehen. 3) Zwei-Faktor-Authentifizierung für alle E-Mail-Konten zur Pflicht machen. Ein Großteil der Ransomware schleicht sich genau über diese drei Schwachstellen ein.

HHüsniye U***Teilnehmer
Funktion
Sekretärin
Branche
Automobilzulieferer
Organisationsform
Boutique-Agentur
Beigetreten
Feb. 2025
Nachricht
173
#5

Wir haben letztes Jahr in unserem 18-köpfigen Büro einen ganz ähnlichen Prozess durchgemacht. Insgesamt haben wir 52.000 TL ausgegeben: Ein autarkes NAS-Gerät mit zwei Einschüben, Cold-Cloud-Speicher für Backups und eine zentrale Antivirus-Lizenz für 20 Benutzer. Den Zugriff auf den Buchhaltungsserver haben wir auf genau die 3 zuständigen Rechner beschränkt. Vor zwei Monaten hat dann tatsächlich ein Mitarbeiter eine verseuchte Rechnungsdatei geöffnet, aber weil er keine lokalen Admin-Rechte hatte, blieb die Verschlüsselung auf ein paar temporäre Dateien auf seinem Desktop beschränkt – der Hauptdatenbank ist absolut nichts passiert.

RRecep Y***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
5
#6

Wir synchronisieren den Buchhaltungsordner mit einem gemeinsamen Cloud-Laufwerk. Wenn sich jetzt ein Virus auf dem Rechner einnistet und diese Dateien verschlüsselt erkennt die Cloud das dann einfach als neue Version und lädt die verschlüsselte Fassung hoch oder gilt das schon als Backup?

CCanTeilnehmer
Funktion
SEO-Spezialist
Beigetreten
März 2024
Nachricht
172
#7

Um die Frage unseres neuen Mitglieds zu beantworten: Ja, Synchronisations-Tools erkennen die verschlüsselte Datei als Änderung und laden sie sofort in die Cloud hoch. Man kann über den Versionsverlauf der Cloud-Anbieter zwar ältere Stände wiederherstellen, aber bei Tausenden von Dateien dauert das tagelang, und manchmal sind auch die Versionen beschädigt. Synchronisation ist kein Backup; gegen Ransomware braucht man versionierte, unveränderliche ("write-once") und strikt einseitige Backups, auf die ausschließlich die Backup-Software Schreibrechte hat.

VVildan A***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
Landwirtschaft
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2023
Nachricht
114
#8

Seid skeptisch, wenn Berater euch sofort vorschlagen, eure 80.000 Lira in teure Hardware und bunte Boxen zu versenken. Man kann noch so fortschrittliche Geräte kaufen – wenn ein Mitarbeiter mit Admin-Rechten auf eine Phishing-Mail hereinfällt, wird das meiste davon einfach umgangen. Bei kleinen Teams ist die wichtigste Sicherheitsinvestition keine teure Hardware, sondern ein striktes Rechtemanagement und Offline-Backups.

AAyşe Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
10
#9

was eurem Nachbarn passiert ist war echt ein Warnschuss zur rechten Zeit da seid ihr quasi mit einem blauen Auge davongekommen und naja solange einem so etwas nicht selbst passiert wiegt man sich mit einer externen Festplatte halt in falscher Sicherheit. euer Budget reicht für 22 Leute eigentlich völlig aus lasst euch da keine Angst machen. statt euch mit Hardware zuzuschütten, sichert erst mal die Daten ab, der Rest kommt Schritt für Schritt.

ÖÖzgür Y***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
385
#10

Das Fazit der Runde ist eindeutig: 1) Schluss mit manuellen Backups auf externe Festplatten – oberste Priorität hat ein isoliertes, unveränderliches Backup-System. 2) Offene RDP-Ports nach außen schließen und Zwei-Faktor-Authentifizierung aktivieren – das ist der erste Schutzwall zum Nulltarif. 3) Lokale Admin-Rechte entziehen, damit sich ein Befall nicht ausbreiten kann. Mit dem restlichen Budget sollten dann eine saubere Netzwerktrennung und zentrale Sicherheitslizenzen umgesetzt werden.

DDeniz A***ExperteCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
164
#11

Ich habe diesen Weg schon hinter mir, ich erzähl mal. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt. Das war's, entschuldige, wenn ich zu lang war.

GGizem Y***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2024
Nachricht
209

Doki · Server-Wartungsvertrag · 2025

#12

Du hast recht, ich bin denselben Weg gegangen. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Wenn deine Situation anders ist, ändert sich das natürlich.

ZZerrin Y***Experte
Funktion
Logistikplanung
Branche
kosmetik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Jan. 2023
Nachricht
65
#13

Ich würde mich freuen wenn du das Ergebnis postest.

RReyhan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
280
#14

Ich schreibe kurz, wie das in der Praxis gemacht wird. Ein nicht getestetes Backup ist kein Backup.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System. Das war's, entschuldige, wenn ich zu lang war.

BBeyza B***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
254
#15

ein Thema das gerade aktuuell ist.

HHakan A***Neues Mitglied
Funktion
Content-Redakteur
Branche
Catering
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Aug. 2026
Nachricht
4
#16

Kannst du das etwas genauer erklären? Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr. Das war's, entschuldige, wenn ich zu lang war.

MMerveTeilnehmer
Funktion
Operations Manager
Organisationsform
Genossenschaft
Beigetreten
März 2024
Nachricht
118
#17

Betrachtet man den Prozess, ändert sich das Bild. Fehler auf der ransomware vorbeugung-Seite sind meist rückgängig zu machen aber teuer.

An deiner Stelle würde ich so vorgehen.

VVolkan K***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
286
#18

Danke fürs Schreiben, das ist genau richtig. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Nur als Notiz, könnte nützlich sein.

GGizem D***ExperteCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
1
#19

Da hast du recht. Lösungen die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt.

Aus Erfahrung weiß ich das.

LLeyla O***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
papier
Organisationsform
Boutique-Agentur
Beigetreten
Feb. 2024
Nachricht
21
#20

Kurzfassung für Neueinsteiger: Überstürzte Entscheidungen sind oft solche die man sechs Monate später korrigieren muss.

Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

Antwort schreiben