Entscheidende Schritte zur Erreichung von Ransomware-Resilienz
Unternehmen müssen umfassende Abwehrkonzepte einführen, die Präventions-, Erkennungs- und Recovery-Maßnahmen kombinieren, um im Falle von Angriffen die Geschäftskontinuität aufrechterhalten zu können.
Resilienz gegenüber Ransomware erreichen
Ransomware-Angriffe sind zur größten Bedrohung für moderne Unternehmen geworden. Laut Cybersecurity Ventures werden die Kosten für weltweite Ransomware-Schäden im Jahr 2025 voraussichtlich 57 Milliarden US-Dollar erreichen. Die finanziellen Folgen gehen weit über die Lösegeldzahlungen hinaus: Unternehmen müssen mittlerweile mit durchschnittlichen Kosten für die Recovery von 2,73 Millionen US-Dollar rechnen und verzeichnen durchschnittlich 24 Tage Ausfallzeit, was den Betrieb stört und das Vertrauen der Kunden beeinträchtigt.
Der Aufbau von Widerstandsfähigkeit gegen Ransomware erfordert mehr als herkömmliche Backup-Strategien oder Sicherheitstools. Unternehmen müssen umfassende Abwehrkonzepte einführen, die Präventions-, Erkennungs- und Recovery-Funktionen kombinieren, um im Falle eines Angriffs die Geschäftskontinuität aufrechterhalten zu können.
Der Einsatz wird immer höher, da Angreifer ihre Taktiken weiterentwickeln. Da Ransomware bei erstaunlichen 44 % aller Datenverletzungen eine Rolle spielt und Angreifer mittlerweile in 86 % der Vorfälle den Betrieb gezielt sabotieren, benötigen Unternehmen bewährte Strategien, um kritische Daten zu schützen und den Betrieb in jedem Angriffsszenario aufrechtzuerhalten.
Ransomware-Resilienz erklärt
Resilienz gegenüber Ransomware bezeichnet die Fähigkeit eines Unternehmens, kritische Betriebsabläufe aufrechtzuerhalten und wesentliche Daten vor, während und nach einem Ransomware-Angriff zu schützen. Es ist die Fähigkeit, Ransomware-Angriffen standzuhalten, darauf zu reagieren und sich mit minimalen Unterbrechungen davon zu erholen.
Diese Fähigkeit geht über einfache Datensicherung hinaus; sie umfasst umfassende Strategien, die es Unternehmen ermöglichen, Bedrohungen frühzeitig zu erkennen, Schäden schnell einzudämmen und den Betrieb mit minimalen Unterbrechungen wiederherzustellen.
Angriffe haben sich über einfache Verschlüsselungsverfahren hinaus weiterentwickelt: Moderne Ransomware-Gruppen wenden ausgeklügelte Erpressungstaktiken an, darunter Datendiebstahl, öffentliche Schikanierung von Kunden und gezielte Sabotage der Infrastruktur, um den Druck auf die Opfer zu maximieren.
Resilienz gegenüber Ransomware zu verstehen bedeutet zu erkennen, dass Prävention allein das Risiko nicht beseitigen kann. Unternehmen müssen sich auf die Realität einstellen, dass raffinierte Angreifer die Abwehrmaßnahmen durchbrechen können, weshalb schnelle Erkennungs- und Recovery-Fähigkeiten für das Überleben des Unternehmens unerlässlich sind.
Schlüsselkomponenten der Ransomware-Resilienz
Eine umfassende Strategie zur Ransomware-Resilienz erfordert fünf miteinander verknüpfte Komponenten, die zusammenwirken, damit Ihr Unternehmen Daten und Betriebsabläufe schützen kann:
- Prävention: Prävention beginnt mit der Implementierung robuster Zugriffskontrollen und Authentifizierungsmechanismen wie Multi-Faktor-Authentifizierung und Zero-Trust-Architekturen. Regelmäßige Patches sind nach wie vor von entscheidender Bedeutung, da die Ausnutzung ungepatchter Software als primärer Einstiegspunkt für Angreifer dient.
Benutzerschulungen befassen sich mit dem menschlichen Faktor, was besonders wichtig ist, da laut SentinelOne 90 % aller Cybervorfälle auf menschliches Versagen zurückzuführen sind, beispielsweise das Hereinfallen auf Phishing-Angriffe. - Erkennung und Eindämmung:
Echtzeitüberwachung und Systeme zur Erkennung von Anomalien bieten eine Frühwarnung vor potenziellen Ransomware-Aktivitäten. Automatisierte Reaktionsmechanismen können infizierte Systeme isolieren, bevor sich die Verschlüsselung im Netzwerk ausbreitet.
Diese Systeme müssen regelmäßig laufen und Verhaltensmuster sowie Änderungen am Dateisystem analysieren, die auf den Einsatz von Ransomware hindeuten. Frühwarnsysteme sind mittlerweile so ausgereift, dass sie Verhaltensweisen bereits vor der Verschlüsselung erkennen können, darunter Erkundungsaktivitäten und Versuche der lateralen Bewegung. - Reaktion und Recovery: Incident-Response-Pläne definieren klare Rollen und Kommunikationsprotokolle für Ransomware-Vorfälle. Diese Pläne müssen neben Maßnahmen zur Geschäftskontinuität auch technische Recovery-Verfahren umfassen.
- Unveränderliche und „Air-Gapped“-Backups: Unveränderliche Backups
erstellen Kopien von Daten, die von Ransomware weder verschlüsselt noch gelöscht werden können. Diese Backups nutzen die WORM-Technologie (Write-Once, Read-Many) oder ähnliche Schutzmechanismen, um die Datenintegrität auch dann zu gewährleisten, wenn Angreifer Administratorrechte erlangen.
„Air-Gapped“-Speicher sorgen für eine physische oder logische Trennung zwischen Produktionssystemen und Backup-Repositorien. Diese Isolierung verhindert, dass sich Ransomware über Netzwerkverbindungen auf Backup-Daten ausbreitet, und gewährleistet so auch bei großflächigen Infektionen intakte Wiederherstellungskopien. - Regelmäßige Tests: Häufige Wiederherstellungsübungen stellen sicher, dass Backup-Systeme ordnungsgemäß funktionieren und die Teams die Recovery-Verfahren beherrschen. Tests decken Lücken in der Dokumentation auf, identifizieren Verbesserungsmöglichkeiten bei den Prozessen und festigen das Reaktionsverhalten für tatsächliche Vorfälle. Unternehmen sollten vierteljährlich umfassende Cyber-Recovery-Übungen durchführen, bei denen verschiedene Angriffsszenarien simuliert werden, um die Reaktionspläne zu validieren.
Ransomware-Angriffsvektoren und Abwehrstrategien
Das Verständnis dafür, wie Ransomware in Unternehmen eindringt, ermöglicht gezielte Abwehrstrategien. Die gängigsten Angriffsvektoren erfordern spezifische Abwehrmaßnahmen:
Primäre Infiltrationsmethoden
- Phishing ist nach wie vor einer der häufigsten Angriffe im Zusammenhang mit Anmeldedaten. Angreifer verfassen ausgeklügelte E-Mails, die herkömmliche Filter umgehen, und geben sich dabei oft als vertrauenswürdige Kontakte oder Dienste aus.
- Mangelhaftes Patch-Management schafft zusätzliche Schwachstellen, da Angreifer aktiv nach ungepatchten Systemen am Netzwerkperimeter suchen.
- Kompromittierungen in der Lieferkette haben sich als weiterer bedeutender Angriffsvektor herausgestellt, bei dem Angreifer Softwareanbieter oder Dienstleister infiltrieren, um gleichzeitig mehrere Unternehmen zu erreichen.
- Die Ausnutzung des Remote-Desktop-Protokolls hält trotz weit verbreiteter Sensibilisierung an und zielt insbesondere auf Organisationen mit schwachen Authentifizierungskontrollen ab.
Systematische Verringerung der Angriffsfläche
Unternehmen können verschiedene strukturierte Ansätze umsetzen, um ihre Angriffsfläche zu verringern. Diese Methoden konzentrieren sich darauf, potenzielle Einstiegspunkte einzuschränken und das Schadenspotenzial zu minimieren:
- Zero-Trust-Richtlinien umsetzen: Jeden Verbindungsversuch unabhängig von der Quelle überprüfen und implizite Vertrauensannahmen beseitigen.
- Sensibilisierung der Nutzer: Führen Sie monatliche Phishing-Simulationen und Sicherheitsschulungen durch, die auf aktuelle Bedrohungsstrategien zugeschnitten sind.
- Externe Risiken minimieren: Überprüfen Sie alle mit dem Internet verbundenen Dienste und entfernen Sie unnötige Zugangspunkte.
- Netzwerke segmentieren: Isolieren Sie kritische Systeme, um eine seitliche Ausbreitung bei Sicherheitsverletzungen zu verhindern.
- Zugriff von Drittanbietern überwachen: Überprüfen Sie regelmäßig die Berechtigungen von Anbietern und führen Sie zeitlich begrenzte Zugriffskontrollen ein.
Regelmäßige Sicherheitsaudits identifizieren Schwachstellen, bevor Angreifer sie ausnutzen können. Diese Bewertungen sollten technische Kontrollmaßnahmen, die Einhaltung von Prozessen und menschliche Faktoren untersuchen. Penetrationstests simulieren reale Angriffe, um Abwehrmaßnahmen zu validieren.
Bewertung der Ransomware-Resilienz
Unternehmen sollten formelle Resilienzbewertungen nach einem dreistufigen Ansatz durchführen:
- Bewertungsphase: Bewerten Sie aktuelle Sicherheitskontrollen, Backup-Systeme und Recovery-Verfahren anhand von Branchenrahmenwerken. Dokumentieren Sie Lücken zwischen dem aktuellen Stand und den angestrebten Resilienzniveaus.
- Identifizierungsphase: Priorisieren Sie Schwachstellen anhand der Wahrscheinlichkeit und der potenziellen Auswirkungen. Erfassen Sie kritische Datenflüsse und Abhängigkeiten, um die Anforderungen an die Recovery zu verstehen.
- Priorisierungsphase: Entwicklung von Maßnahmenplänen, bei denen Bereiche mit hohem Risiko zuerst behandelt werden. Zuweisung von Ressourcen auf der Grundlage einer Analyse der geschäftlichen Auswirkungen und der regulatorischen Anforderungen.
Eine kontinuierliche Verbesserung erfordert vierteljährliche Neubewertungen, da sich die Bedrohungslage weiterentwickelt und sich die Infrastruktur der Organisation verändert.
Proaktive Maßnahmen zum Schutz vor Ransomware für Unternehmen
Der Schutz von Unternehmen vor Ransomware erfordert mehrschichtige Abwehrmaßnahmen, die verschiedene Angriffsphasen abdecken. Die folgenden Vorgehensweisen bilden die Grundlage für eine effektive Widerstandsfähigkeit gegen Ransomware:
- Endpoint Detection and Response (EDR): Setzen Sie fortschrittlichen Endpunktschutz ein, der Verhaltensmuster überwacht, anstatt sich ausschließlich auf signaturbasierte Erkennung zu verlassen. Moderne EDR-Plattformen erkennen Ransomware-spezifische Aktivitäten wie Versuche der Massenverschlüsselung von Dateien oder das Löschen von Schattenkopien.
- Netzwerksegmentierung: Isolieren Sie kritische Systeme und Datenspeicher mithilfe von VLANs, Firewalls und Zugriffskontrolllisten. Eine ordnungsgemäße Segmentierung begrenzt die Ausbreitung von Ransomware, selbst wenn die ersten Abwehrmaßnahmen versagen.
- Verwaltung privilegierter Zugriffe: Implementieren Sie Just-in-Time-Zugriffskontrollen und überwachen Sie die Nutzung von Administratorkonten. Da Ransomware häufig erweiterte Berechtigungen ausnutzt, verringert die Einschränkung und Überwachung dieser Konten die Wirksamkeit von Angriffen.
- Automatisierte Überprüfung von Backups: Planen Sie regelmäßige Integritätsprüfungen der Backups und Testwiederherstellungen ein. Durch die Automatisierung lassen sich beschädigte oder unvollständige Backups erkennen, bevor sie für die Recovery benötigt werden.
- Integration von Bedrohungsinformationen: Abonnieren Sie branchenspezifische Bedrohungs-Feeds und integrieren Sie diese Informationen in Ihre Sicherheitstools. Frühwarnungen vor neu auftretenden Ransomware-Varianten ermöglichen proaktive Aktualisierungen der Abwehrmaßnahmen.
Managed Services für Resilienz
Unternehmen, denen es an spezialisiertem Sicherheits-Know-how mangelt, können Managed Ransomware Resilience Services nutzen. Diese Angebote umfassen kontinuierliche Überwachung, Bedrohungssuche und Incident-Response-Fähigkeiten durch erfahrene Security Operations Center. Resilience-as-a-Service-Modelle bieten umfassenden Schutz, ohne dass umfangreiche interne Ressourcen erforderlich sind.
Ransomware-Recovery in der Praxis: Fallstudie Bilthoven Biologicals
Die Erfahrungen von Bilthoven Biologicals (BBio), einem führenden niederländischen Impfstoffhersteller, zeigen, wie geeignete Lösungen für Backup and Recovery die Auswirkungen von Ransomware-Angriffen auf kritische Abläufe im Gesundheitswesen abmildern können. Als Hersteller hochwertiger Polio-Impfstoffe für Organisationen wie die Weltgesundheitsorganisation und UNICEF muss der Produktionsbetrieb von BBio trotz Cyberbedrohungen aufrechterhalten bleiben.
Am 21. September 2022 erlitt BBio einen schweren Ransomware-Angriff, der damit begann, dass Benutzer keinen Zugriff mehr auf ihre Dateien hatten. Das IT-Team entdeckte eine Lösegeldforderung, aus der hervorging, dass die Dateien verschlüsselt worden waren, und in der die Angreifer eine Zahlung für die Entschlüsselung verlangten. Der Angriff breitete sich rasch über die Domäne und das Werk aus und kompromittierte alle mit dem Active Directory verbundenen Systeme.
„Die Ransomware breitete sich über die Domäne und das Werk aus. Im Grunde war alles, was mit dem Active Directory verbunden war, kompromittiert“, sagte Paul Vries, IT-Berater bei BBio. „Wir mussten schnell handeln, um die Ausbreitung zu stoppen, da wir uns über das genaue Ausmaß der Auswirkungen nicht im Klaren waren.“
Schnelle Reaktion und Recovery
Das Reaktionsteam von BBio isolierte sofort das Netzwerk und fuhr infizierte Server herunter, während nicht betroffene Rechner weiter in Betrieb blieben, um die Beeinträchtigung der Impfstoffproduktion so gering wie möglich zu halten. Bereits am zweiten Tag stellte es das Active Directory und die Backup-Umgebung wieder her, sodass mit der systematischen Recovery-Prozedur kritischer Dienste begonnen werden konnte.
Mithilfe von Commvault Cloud Backup and Recovery gelang es dem Team, virtuelle Maschinen und Backup-Daten mit minimalem Aufwand wiederherzustellen. „Wir schätzen die Einfachheit des Commvault-Dashboards sehr. Mit nur wenigen Klicks können wir nach einem Angriff eine virtuelle Maschine oder Backups wiederherstellen – das ist in unserer Branche als Pharmaunternehmen mit sehr sensiblen Daten von entscheidender Bedeutung“, erklärte Vries.
Das IT-Team arbeitete die ganze Nacht hindurch in Schichten und stellte die Dienste in mehreren Niederlassungen sowie im Werk in nur neun Tagen erfolgreich wieder her. Diese schnelle Recovery-Phase sicherte BBio die Möglichkeit, seine geschäftskritische Impfstoffproduktion fortzusetzen, und demonstrierte den Wert umfassender Backup-Lösungen für die Aufrechterhaltung des Geschäftsbetriebs während Ransomware-Vorfällen.
Gewonnene Erkenntnisse und verbesserter Schutz
Der Ransomware-Vorfall machte BBio deutlich, wie wichtig die Planung der Recovery-Prozesse ist. „Vor dem Angriff hatten wir keinen Recovery-Plan“, sagte Vries. „Wir arbeiten nun gemeinsam mit Commvault an der Erstellung eines Recovery-Plans, damit wir besser wissen, was zuerst wieder in Betrieb genommen werden muss und in welcher Reihenfolge.“
BBio stellte fest, dass einige Dateien der Verschlüsselung entgangen waren, da Medienagenten außerhalb der Domäne verschoben worden waren – eine wertvolle Erkenntnis für die zukünftige Schutzstrategie des Unternehmens. Nach dem Angriff führte das Unternehmen zusätzliche Sicherheitsmaßnahmen ein, darunter Commvault Air Gap, um die Ransomware-Resilienz seiner hybriden Umgebung zu stärken.
Dieser Fall liefert Unternehmen mehrere wichtige Erkenntnisse:
- Den Wert von Protokollen für eine schnelle Reaktion, um die Ausbreitung von Ransomware einzudämmen.
- Die Bedeutung intuitiver, zuverlässiger Lösungen für Backup and Recovery.
- Die Notwendigkeit einer umfassenden Recovery-Planung, bevor Angriffe stattfinden.
- Die Wirksamkeit von Air-Gap-Backup-Lösungen beim Schutz kritischer Daten.
Die Erfahrungen von BBio zeigen, dass Ransomware-Angriffe zwar eine erhebliche Bedrohung darstellen, Unternehmen mit geeigneten Systemen für Backup and Recovery jedoch Ausfallzeiten minimieren und kritische Betriebsabläufe auch nach einem erfolgreichen Angriff aufrechterhalten können.
Wie Commvault die Widerstandsfähigkeit gegen Ransomware verbessert
Die umfassende Datensicherungsplattform von Commvault sorgt durch integrierte Features, die speziell für moderne Hybridumgebungen entwickelt wurden, für Widerstandsfähigkeit gegen Ransomware. Die Plattform kombiniert mehrere Verteidigungsebenen mit automatisierten Recovery-Features, die Unternehmen dabei helfen, Ausfallzeiten und Datenverluste zu minimieren.
- Unveränderliche Backups: Commvault realisiert Unveränderlichkeit durch einen hardwareunabhängigen Ansatz, der es Unternehmen ermöglicht, Backup-Daten zu sperren, ohne dass spezielle Speichersysteme erforderlich sind. Diese Flexibilität ermöglicht die Schichtung von Sicherheitskontrollen über verschiedene Infrastrukturtypen hinweg, sei es durch den Einsatz von WORM-Speicher, Objektsperrfunktionen oder die integrierten Sperrmechanismen von Commvault.
- Air-Gapped-Schutz: Commvault AirGap erstellt isolierte Recovery-Umgebungen, die so konzipiert sind, dass sie für Ransomware unzugänglich bleiben. Diese Air-Gapped-Kopien bieten saubere Wiederherstellungspunkte, selbst wenn primäre und sekundäre Systeme kompromittiert werden. Die Lösung automatisiert die Erstellung und Verwaltung von Air-Gapped-Kopien unter Einhaltung strenger Zugriffskontrollen.
- Automatisierte Bedrohungserkennung: Die automatisierten Funktionen zur Bedrohungserkennung der Plattform überwachen geschützte Umgebungen kontinuierlich auf Anzeichen von Ransomware. Algorithmen des maschinellen Lernens analysieren Backup-Muster, Dateiänderungen und das Systemverhalten, um potenzielle Angriffe frühzeitig zu erkennen. Werden Bedrohungen erkannt, können automatisierte Workflows betroffene Systeme isolieren und Recovery-Vorgänge einleiten.
- Commvault Cleanroom: Commvault Cleanroom-Umgebungen bieten zuverlässige Bereiche für die Datenvalidierung und Systemwiederherstellung. Diese isolierten Umgebungen ermöglichen es Unternehmen, wiederhergestellte Daten auf Malware zu überprüfen, bevor Systeme wieder in den Produktivbetrieb zurückgeführt werden. So lassen sich Reinfektionszyklen verhindern, unter denen viele Ransomware-Opfer leiden.
- Unterstützung von Multi-Cloud-Umgebungen:
Unternehmen, die auf mehreren Cloud-Plattformen tätig sind, profitieren von Commvaults einheitlichem Ansatz zur Datensicherung. Die Plattform bietet konsistente Schutzmaßnahmen gegen Ransomware, unabhängig davon, ob sich die Daten in AWS, Azure, Google Cloud oder in einer lokalen Infrastruktur befinden.
Dadurch werden Sicherheitslücken beseitigt, die häufig an Cloud-Grenzen entstehen. Dank cloudübergreifender Recovery-Funktionen können Unternehmen Workloads an alternativen Standorten wiederherstellen, falls primäre Standorte kompromittiert werden. Diese Flexibilität unterstützt Strategien zur Geschäftskontinuität, die die Cloud-Infrastruktur zur Gewährleistung der Ausfallsicherheit nutzen.
Durch die Kombination dieser Funktionen ermöglicht Commvault Unternehmen den Aufbau einer umfassenden Ransomware-Resilienz, die zum Schutz kritischer Daten, zur Aufrechterhaltung des Geschäftsbetriebs und zur Beschleunigung der Recovery im Falle von Angriffen beiträgt. Der integrierte Ansatz der Plattform begegnet einer Vielzahl von Ransomware-Bedrohungen und passt sich gleichzeitig an sich weiterentwickelnde Angriffstechniken und geschäftliche Anforderungen an.
Resilienz gegen Ransomware erfordert einen mehrschichtigen Ansatz, der Prävention, Erkennung und schnelle Recovery-Funktionen kombiniert. Unternehmen müssen ihre Daten durch unveränderliche Backups, Air-Gapped-Speicher und umfassende Überwachungssysteme schützen. Es steht zu viel auf dem Spiel, um zu zögern: Da Ransomware-Angriffe immer häufiger und ausgefeilter werden, benötigen Unternehmen bewährte Lösungen, um den Geschäftsbetrieb aufrechtzuerhalten und kritische Daten zu schützen.
Fordern Sie eine Demo an, um zu erfahren, wie wir Ihnen helfen können, Ihre Strategie zur Widerstandsfähigkeit gegen Ransomware zu stärken.
Verwandte Begriffe
Air-Gapped-Speicher
Ein Backup-System, das physisch vom Hauptnetzwerk isoliert ist und so eine Sicherheitsbarriere bildet, die verhindert, dass Ransomware auf Backup-Daten zugreifen kann.
Air-Gap-Backup
Ein Backup-System, das physisch vom Hauptnetzwerk isoliert ist und so eine Sicherheitsbarriere bildet, die verhindert, dass Ransomware auf Backup-Daten zugreifen kann.
Commvault-Reinraum
Ein spezielles Recovery-Verfahren, das die Wiederherstellung kritischer Daten in einer isolierten Umgebung ermöglicht und so dazu beiträgt, eine erneute Infektion während der Ransomware-Wiederherstellung zu verhindern.
Commvault-Reinraum
Ein spezielles Recovery-Verfahren, das die Wiederherstellung kritischer Daten in einer isolierten Umgebung ermöglicht und so dazu beiträgt, eine erneute Infektion während der Ransomware-Wiederherstellung zu verhindern.
Schutz vor Ransomware
Der Prozess, das Auftreten eines Ransomware-Ereignisses zu verhindern und/oder das Risiko eines erfolgreichen Angriffs zu mindern.
Schutz vor Ransomware
Beim Schutz vor Ransomware geht es darum, das Auftreten eines Ransomware-Ereignisses zu verhindern und/oder das Risiko eines erfolgreichen Angriffs zu mindern.
Bilthoven Biologicals verstärkt den Schutz vor Ransomware mit Commvault
Wiederherstellung nach Cyberangriffen in Minuten statt in Tagen