Isolieren, nicht ausschalten
Trennen Sie die betroffenen Systeme vom Netzwerk (Kabel, WLAN, Segmentierung) ohne sie auszuschalten: Der flüchtige Speicher hält Beweise über den Angreifer und über das Betroffene.
Ein betroffenes Unternehmen hat wenig Zeit und irreversible Entscheidungen zu treffen. Die goldene Regel: isolieren ohne auszuschalten, nicht impulsiv zahlen, Incident Response aktivieren. Das europäische SOC von Fortgale unterstützt die Response 24·7·365, von der Eindämmung bis zu den Meldungen.
Die Maßnahmen, die den Schaden reduzieren und die Beweise sichern, die nötig sind, um zu verstehen, was geschah und was exfiltriert wurde.
Trennen Sie die betroffenen Systeme vom Netzwerk (Kabel, WLAN, Segmentierung) ohne sie auszuschalten: Der flüchtige Speicher hält Beweise über den Angreifer und über das Betroffene.
Rufen Sie das IR-Team: Eindämmung, Eradikation, Rekonstruktion der Angriffskette. Das europäische SOC von Fortgale ist 24·7·365 einsatzbereit, mediane Eindämmung <30 Min.
Prüfen Sie intakte und isolierte Backups, bevor Sie eine Zahlung erwägen. Ein kostenloser Decryptor existiert oft bereits (No More Ransom). Zahlung garantiert weder Daten noch Schweigen.
Zahlung garantiert keine Wiederherstellung, garantiert keine Löschung exfiltrierter Kopien, finanziert das kriminelle Ökosystem und kann regulatorische Exposition schaffen. Zuerst: Backups, Decryptor, Incident Response.
Ein Ransomware-Fall mit Exfiltration personenbezogener Daten löst beide Meldungen aus. Es sind unterschiedliche Verfahren, mit unterschiedlichen Behörden und Fristen.
Für wesentliche und wichtige Einrichtungen: Frühwarnung 24 Stunden, Meldung 72 Stunden, Abschlussbericht 30 Tage. Siehe NIS2 erklärt.
Wenn personenbezogene Daten betroffen sind: Meldung innerhalb von 72 Stunden (Art. 33) und Benachrichtigung der betroffenen Personen bei hohem Risiko. Siehe Datenschutzverletzungs-Meldung.
Feststellen, welche Daten tatsächlich exfiltriert wurden, und die von den Meldungen geforderten Beweise sammeln: der technische Teil der Digital Forensics in der Incident Response.
Die ersten 60 Minuten begrenzen den Schaden. Die vollständige Bewältigung des Vorfalls, von der Diagnose bis zurück in die Produktion, folgt fünf Phasen, die der Reihe nach durchlaufen werden müssen: Eine zu überspringen rächt sich in den Folgewochen.
Sind die betroffenen Systeme isoliert, rekonstruiert das Team den tatsächlichen Umfang des Angriffs: welche Ransomware-Variante, welcher Einstiegspunkt, welche Konten kompromittiert, wie lange der Angreifer schon im Netz ist. Diese Phase entscheidet über alle weiteren: Nur die verschlüsselten Systeme einzudämmen und die persistenten Zugänge des Angreifers zu ignorieren heißt, den Vorfall nach der Wiederherstellung neu zu eröffnen. In der Operation Storming Tide wurde die Kette Matanbuchus 3.0 → Astarion → SystemBC vor der Verschlüsselung durchtrennt, gerade weil die Diagnose die gesamte Kette abdeckte, nicht einen einzelnen Host.
Entfernung jeder Spur des Angreifers: Malware, Backdoors, angelegte Konten, gestohlene Zugangsdaten, Persistenzmechanismen. Ransomware-Gruppen kaufen ihren Erstzugang oft bei spezialisierten Brokern, wie in der Nebula-Broker-Analyse dokumentiert: Eradikation heißt, auch diesen Zugangskanal zu schließen, nicht nur die Payload zu löschen. Die Digital Forensics stellt fest, was berührt und was exfiltriert wurde, und liefert die Beweise, die die Meldungen verlangen.
Die Wiederherstellung beginnt erst nach verifizierter Eradikation: Wer mit dem Angreifer noch im Netz zurückspielt, riskiert die erneute Verschlüsselung, einer der häufigsten Fehler improvisierter Reaktionen. Rückkehr in der Reihenfolge der Geschäftskritikalität, Integritätsprüfung der Backups (Ransomware-Gruppen suchen und verschlüsseln sie zuerst), verstärktes Monitoring auf den frisch wiederhergestellten Systemen.
Parallel zu den technischen Phasen laufen die oben genannten Pflichten: das nationale CSIRT für NIS2-Einrichtungen (Frühwarnung binnen 24 Stunden) und die Aufsichtsbehörde bei personenbezogenen Daten (72 Stunden). Dazu die interne Kommunikation an Belegschaft und Geschäftsführung, gegebenenfalls an Kunden und Lieferanten: Verschiedenen Adressaten Verschiedenes zu erzählen, oder eine Exfiltration zu dementieren, bevor die Forensik sie ausgeschlossen hat, verschlechtert die rechtliche wie die reputative Lage.
Nach Abschluss des Vorfalls: Wie kam der Angreifer herein, warum wurde er nicht früher erkannt, welche Kontrollen fehlten. Der Erstvektor ist fast immer bekannt und wiederholbar, Phishing mit AiTM-Kits, die das Session-Token nach der Authentifizierung abgreifen, gekaufte Zugangsdaten, exponierte Systeme ohne Patches: Schließt die Review ihn nicht, nutzt der zweite Angriff dieselbe Tür. Hier wird aus Notfallbewältigung strukturelle Prävention, typischerweise mit einem Managed-Detection-and-Response-Service oder einem Managed SOC.
Einen Ransomware-Angriff bewältigt keine interne IT-Abteilung allein, so kompetent sie sein mag: Es braucht ein qualifiziertes Incident-Response-Team, das reale Ransomware-Gruppen bereits bekämpft und besiegt hat. Der Unterschied ist in jeder Phase konkret: Die Variante und die TTPs des Akteurs zu erkennen verkürzt die Diagnose von Tagen auf Stunden, zu wissen, wo Gruppen ihre Persistenz verstecken, verhindert unvollständige Eradikation, regulatorische Meldungen bereits durchlaufen zu haben verhindert Formfehler unter Druck. Das Incident-Response-Team von Fortgale arbeitet aus dem Mailänder SOC 24·7·365 an dokumentierten Fällen gegen europaweit aktive Akteure, mit 287 profilierten Angreifergruppen und Angriffswerkzeugen als Grundlage der Attribution: Den Gegner zu kennen, bevor man ihm begegnet, macht aus einer Krise einen bewältigten Vorfall.
In Operation Storming Tide dämmte das Fortgale-Team eine mehrstufige Intrusion ein (Akteur Mora_001, Kette Matanbuchus 3.0 → Astarion → SystemBC): RClone-Exfiltration und Ransomware durch Eindämmung verhindert.
Zur Analyse →Zahlung garantiert nicht die Datenwiederherstellung oder die Löschung exfiltrierter Kopien, sie finanziert die kriminelle Gruppe und kann einen Verstoß darstellen. Zuerst: isolieren, Backups bewerten, Incident Response aktivieren. Manchmal ist der Decryptor bereits kostenlos auf No More Ransom.
Nein. Isolieren Sie sie vom Netzwerk, ohne sie auszuschalten: Ausschalten zerstört die Beweise im Speicher (RAM), die nötig sind, um den Angriff zu rekonstruieren und zu verstehen, welche Daten exfiltriert wurden.
Intern Geschäftsführung und IT. Extern: nationales CSIRT innerhalb von 24h, wenn Sie eine NIS2-Einrichtung sind, und die Aufsichtsbehörde innerhalb von 72h, wenn personenbezogene Daten betroffen sind. Es sind getrennte Meldungen: siehe NIS2 erklärt und Datenschutzverletzungs-Meldung.
Oft ja, mit intakten und isolierten Backups oder einem kostenlosen Decryptor, sofern vorhanden. Das IR-Team prüft zuerst, ob die Angreifer eradiziert wurden, um eine erneute Verschlüsselung nach dem Restore zu vermeiden.
Das Fortgale-IR-Team ist 24·7·365 mit einem europäischen SOC einsatzbereit: sofortige Unterstützung ab dem Anruf, mediane Eindämmung <30 Min., Unterstützung bei der CSIRT-Meldung und Beweissammlung für die Aufsichtsbehörde.
Diese Seite erklärt, was zu tun ist. Die zwei operativen Schritte: den Einsatz aktivieren, wenn der Angriff läuft, die Außenstelle aufbauen, damit es sich nicht wiederholt.
IR-Hotline 24·7·365: operative Reaktion in 30 Min., mediane Eindämmung <30 Min., Support bei der CSIRT-Meldung innerhalb 24h NIS2.
Notfall aktivieren →Das europäische SOC fängt den Angreifer in den ersten vier Phasen ab, innerhalb der 21 Tage Dwell-Time, bevor er Daten oder Backups berührt.
Schutz entdecken →Kontinuierliches Monitoring, Triage und Reaktion auf die in Europa aktiven Ransomware-Gruppen. Die Außenstelle, die Vorfälle selten macht.
SOC entdecken →Wenn der Angriff läuft, rufen Sie die IR-Hotline. Wenn Sie sich vorbereiten möchten, sprechen Sie mit unseren Analysten: Eindämmung, Runbooks und Meldungs-Support, mit einem europäischen SOC in Ihrer Zeitzone.
Keine Nurturing-Sequenzen, keine Auto-Replies. Einer unserer Analysten ruft Sie innerhalb eines Werktags zurück.
Der vollständige Report (Executive Summary · operative IoCs · technisches Runbook) ist vertraulich. Senden Sie uns zwei Angaben und einer unserer Analysten kontaktiert Sie mit Zugang und einem kurzen technischen Briefing.
Reaktion in 30 Minuten, Eindämmung in 1–4 Stunden. Auch wenn Sie kein Fortgale-Kunde sind.