Praxisleitfaden · HeroIT

Ransomware: in der ersten Stunde den Schaden begrenzen

Das erste Ziel ist nicht, alles schnell neu zu installieren. Begrenzen Sie die weitere Ausbreitung, bestimmen Sie den Umfang und bewahren Sie Informationen für Untersuchung und sichere Wiederherstellung.

01

0–15 Minuten: Auswirkungen begrenzen

Betroffene Geräte und Netzsegmente entsprechend dem Incident-Umfang isolieren.

  • Netzwerkverbindungen betroffener Systeme trennen
  • Nicht betroffene Backups und Admin-Zugänge schützen
  • Eine Person als Incident-Koordinator benennen

02

15–30 Minuten: Umfang bestimmen

Keine Spuren durch überhastete Änderungen zerstören.

  • Betroffene Konten, Endgeräte, Server und Dienste erfassen
  • Relevante Logs und verfügbare Beweise sichern
  • Zeitlinie und durchgeführte Schritte dokumentieren

03

30–60 Minuten: Recovery aktivieren

Wiederherstellung beginnt mit einer vertrauenswürdigen Basis.

  • Management und nötige Rechts-, Versicherungs- oder externe Kontakte einbinden
  • Verfügbarkeit und Trennung der Backups prüfen
  • Priorisierte Wiederherstellung sauberer Systeme und Monitoring planen

FAQ

Häufige Fragen

Soll ein infizierter Rechner sofort neu installiert werden?

Nicht automatisch. Zuerst eindämmen und benötigte Informationen sichern; eine übereilte Neuinstallation kann Spuren zerstören.

Sollen wir das gesamte Netzwerk abschalten?

Der Umfang der Isolation hängt vom Incident ab. Bei breiter Kompromittierung kann breitere Isolation nötig sein, die Entscheidung sollte kontrolliert erfolgen.

Wann aus Backups wiederherstellen?

Wenn der Umfang verstanden, die Quelle als vertrauenswürdig bewertet und eine erneute Kompromittierung beim Start verhindert wurde.

Haben Sie gerade einen Incident?

Eindämmung, Koordination und ein sicherer Recovery-Pfad haben Vorrang vor einer kosmetischen Reparatur.

20-Min.-Erstgespräch