Definition

Ransomware-Schutz bezeichnet ein Bündel technischer und organisatorischer Maßnahmen, das Organisationen gezielt vor Erpressungstrojanern schützt, indem es Endpoint-Sicherheit, Netzwerksegmentierung und offline gesicherte Backups zu einem einzigen mehrschichtigen Verteidigungskonzept kombiniert.

Auf einen Blick

Ransomware-Schutz ist kein einzelnes Produkt, das sich installieren lässt, sondern ein Zusammenspiel mehrerer, voneinander unabhängiger Kontrollen auf verschiedenen Ebenen des Netzwerks.

Das BSI veröffentlicht mit den Top-10-Ransomware-Maßnahmen eine konkrete, öffentlich zugängliche Orientierung für Unternehmen zur Einordnung des eigenen Schutzstands.

Ein Backup zählt nur dann als wirksame Schutzmaßnahme, wenn es getestet und vom Angriff getrennt liegt – ein im selben Netzwerk erreichbares Backup kann eine Ransomware ebenso verschlüsseln wie die Originaldaten.

Was ist Ransomware-Schutz?

Ransomware-Schutz bezeichnet ein Bündel technischer und organisatorischer Maßnahmen, das Organisationen gezielt vor Erpressungstrojanern schützt. Zu den Kontrollen zählen Endpoint-Protection-Lösungen, eine Segmentierung des Netzwerks in getrennte Zonen und offline gesicherte Backups, die gemeinsam sowohl die Infektion als auch den Schaden im Angriffsfall begrenzen sollen. Das BSI veröffentlicht dazu konkrete Empfehlungen, darunter die Top-10-Ransomware-Maßnahmen für Unternehmen und Organisationen, die als praktische Checkliste dienen. Ransomware-Schutz ist kein einzelnes Produkt, das sich kaufen und installieren lässt, sondern ein mehrschichtiges Verteidigungskonzept, das präventive, detektive und reaktive Kontrollen kombiniert: Prävention verhindert die Infektion, Detektion erkennt sie frühzeitig, Reaktion begrenzt den Schaden, wenn beide vorherigen Ebenen versagt haben.

Ein Versicherer verarbeitet in Kern- und Bestandssystemen große Mengen sensibler Vertrags- und Gesundheitsdaten, wodurch die Segmentierung des Netzwerks in getrennte Zonen dort besonders wirksam sein kann, um eine Infektion auf einzelne Bereiche zu begrenzen. Offline gesicherte Backups von Vertrags-, Schaden- und Kundendaten ermöglichen es, den Geschäftsbetrieb ohne eine Lösegeldzahlung fortzusetzen, sofern die Wiederherstellung vorab getestet wurde und aktuelle Datenstände umfasst. Fällt eine Schutzebene aus, verhindern die verbleibenden Ebenen im Idealfall, dass sich eine einzelne Infektion zu einem vollständigen Betriebsausfall ausweitet.

Wie funktioniert Ransomware-Schutz?

Ransomware-Schutz funktioniert über das Zusammenspiel mehrerer Verteidigungsebenen, die jeweils an einem anderen Punkt des Angriffsverlaufs ansetzen. Auf der präventiven Ebene sollen Endpoint-Protection-Lösungen und zeitnah eingespielte Sicherheitsupdates verhindern, dass Schadsoftware überhaupt ausgeführt wird oder sich über bekannte Schwachstellen Zugang zum Netzwerk verschafft. Die Netzwerksegmentierung setzt eine Ebene tiefer an: Gelingt einer Ransomware trotzdem der Einstieg, soll die Aufteilung in getrennte Zonen verhindern, dass sie sich ungehindert auf weitere Systeme ausbreitet. Detektive Kontrollen wie eine Überwachung ungewöhnlicher Dateizugriffe sollen eine laufende Verschlüsselung frühzeitig erkennen, bevor sie große Datenmengen erfasst hat. Reaktive Kontrollen greifen erst, wenn die vorherigen Ebenen eine Infektion nicht verhindert haben: Offline gesicherte Backups erlauben in diesem Fall eine Wiederherstellung der Daten, ohne dass eine Lösegeldzahlung notwendig wird. Die Wirksamkeit dieser letzten Ebene hängt maßgeblich davon ab, ob die Backups tatsächlich vom Netzwerk getrennt sind und ihre Wiederherstellung vorab getestet wurde.

Beispiele aus der Praxis

  • Ein Industrieunternehmen implementiert Netzwerksegmentierung, sodass ein Ransomware-Befall in der Büro-IT nicht auf Produktionssteuerungssysteme übergreifen kann.
  • Eine Stadtverwaltung sichert alle kritischen Daten auf einem vom Netzwerk getrennten Bandsystem und testet die Wiederherstellung in festgelegten Abständen, um im Angriffsfall ohne Lösegeldzahlung handlungsfähig zu bleiben.
  • Ein Krankenhaus schult Mitarbeiter gezielt darin, Phishing-E-Mails zu erkennen, da diese einen der Angriffsvektoren darstellen, über die Ransomware ins Netzwerk gelangen kann.
  • Ein Versicherer trennt Backups seiner Kernsysteme physisch vom Produktivnetzwerk und testet die Wiederherstellung in festgelegten Abständen, damit Vertrags- und Schadendaten auch nach einer Ransomware-Infektion verfügbar bleiben.

Häufiger Irrtum

Mythos „Ein Irrtum ist die Annahme, ein aktuelles Antivirenprogramm allein biete ausreichenden Schutz vor Ransomware.“

Richtig Neue Schadsoftware wird laut BSI nur selten sofort über lokale AV-Signaturen erkannt; eine saubere Netzsegmentierung begrenzt Schäden, weil Ransomware dann nur Systeme in unmittelbarer Nachbarschaft erreicht, und ein Backup bleibt die wichtigste präventive Maßnahme für die Verfügbarkeit der Daten.