FAQ

Ihre Fragen zu Backup, Wiederanlauf und Notbetrieb

Nach einem Vorfall stellen sich immer dieselben fünf Fragen, und sie werden selten sauber beantwortet: Muss wirklich alles neu aufgesetzt werden? Ist die Hardware noch zu gebrauchen? Wie lange heben […]

Andreas Hessel

01.10.2026 · 6 Min Lesezeit

Nach einem Vorfall stellen sich immer dieselben fünf Fragen, und sie werden selten sauber beantwortet: Muss wirklich alles neu aufgesetzt werden? Ist die Hardware noch zu gebrauchen? Wie lange heben wir die Sicherungen auf? Fünf Zuschriften aus der Leserschaft, fünf Antworten mit Schritten statt Normverweisen.

„Unser Dienstleister will alle Server neu aufsetzen, die Clients aber nur bereinigen. Ist das vertretbar?“

Nein, wenn der Angreifer Domänenadministratorrechte hatte. Dann gilt für Clients dieselbe Regel wie für Server. Eine Bereinigung entfernt die Nutzlast, also die Verschlüsselungssoftware. Sie entfernt nicht zuverlässig die Persistenz, und genau die ist das Problem. Angreifer verankern sich in geplanten Aufgaben, in Diensten, in WMI-Abonnements, in Autostart-Einträgen und in legitim aussehenden Konten. Ein Virenscanner findet davon einen Teil, und der Teil, den er nicht findet, ist der, auf den es ankommt.

Der belastbare Weg ist die Neuinstallation aller Systeme, auf denen der Angreifer Code ausführen konnte, aus einer sauberen Quelle. Daten kommen ausschließlich als Dateien zurück, niemals als ausführbare Inhalte, niemals als Systemabbild aus der Zeit nach der Erstinfektion. Im Verzeichnisdienst gehört das Konto krbtgt zweimal zurückgesetzt, mit dem Abstand einer vollständigen Replikation zwischen beiden Vorgängen. Wer das auslässt, lässt dem Angreifer möglicherweise ein gültiges Ticket in der Hand.

Für die Clients ist die Neuinstallation per Abbild in der Praxis oft schneller als jede Diskussion darüber. Setzen Sie parallel alle Dienst-, Administrations- und Anwendungskonten zurück, einschließlich derer, die niemand mehr kennt.

Woran Sie erkennen, dass Sie fertig sind. Es befindet sich kein System mehr im Netz, das aus der Zeit vor dem Vorfall stammt und weder neu installiert noch nachweislich isoliert geprüft wurde. Die Liste dieser Systeme existiert schriftlich und ist vollständig abgehakt.

„Können wir die Hardware nach einem Verschlüsselungsvorfall überhaupt weiterverwenden?“

In aller Regel ja. Ransomware verschlüsselt Daten, sie zerstört keine Hardware. Angriffe, die sich in der Firmware festsetzen, gibt es, sie sind aufwendig und richten sich gegen sehr gezielt ausgewählte Ziele. Im Mittelstand und im Sozialwesen ist das nicht das Szenario, mit dem Sie rechnen müssen.

Trotzdem gehören vier Dinge dazu, bevor ein Gerät zurück in den Betrieb geht. Die Datenträger werden vollständig neu partitioniert und formatiert, nicht schnellformatiert. Bei Servern spielen Sie die aktuelle Firmware ein und setzen die Einstellungen auf den Auslieferungszustand zurück, danach aktivieren Sie Secure Boot. Bei Firewalls, Switchen und Zugangspunkten wird die Firmware neu eingespielt und die Konfiguration aus einer Sicherung eingelesen, die nachweislich vor dem Vorfall entstanden ist. Und die Verwaltungsschnittstellen der Server, also iDRAC, iLO oder eine andere IPMI-Konsole, bekommen neue Kennwörter. Die werden fast immer vergessen und hängen bei erschreckend vielen Häusern erreichbar im selben Netz.

Der teure Fehler ist selten das Blech. Er ist die Konfiguration, die man aus Zeitdruck ungeprüft übernimmt, samt der Fehlkonfiguration, über die der Angreifer hereinkam.

Woran Sie erkennen, dass Sie fertig sind. Für jedes Gerät ist dokumentiert, wann Datenträger, Firmware, Konfiguration und Verwaltungszugang behandelt wurden, mit Datum und Kürzel.

„Wie lange müssen wir die Sicherungen und Protokolle aus der Vorfallzeit aufheben?“

Hier laufen zwei Fristen gegeneinander, und deshalb ist die Frage so unangenehm.

Für die Aufklärung gilt, dass Sie Sicherungen und Protokolldaten unverändert aufbewahren, solange Ermittlungen laufen oder Ansprüche im Raum stehen, gegen Sie oder durch Sie. Sprechen Sie das mit der Zentralen Ansprechstelle Cybercrime Ihres Landes und mit Ihrem Rechtsbeistand ab. In der Praxis landen Sie meist bei zwölf Monaten, gerechnet ab dem Abschluss der Meldeverfahren.

Dagegen steht der Datenschutz, denn in diesen Beständen liegen personenbezogene Daten, deren Löschfristen weiterlaufen. Auflösen lässt sich das über die Aufbewahrung zur Verteidigung von Rechtsansprüchen nach Artikel 17 Absatz 3 Buchstabe e DSGVO. Das ist kein Freibrief, sondern eine begründete Ausnahme. Sie braucht drei Dinge: einen dokumentierten Zweck, einen technisch beschränkten Zugriff auf einen sehr kleinen Personenkreis und ein festes Enddatum, an dem jemand die Löschung tatsächlich veranlasst.

Der eigentliche Engpass sind übrigens nicht die Sicherungen, sondern die Protokolle. Wer 14 Tage Protokolldaten vorhält, kann einen Angriff, dessen Erstzugriff acht Wochen zurückliegt, nicht mehr rekonstruieren. 90 Tage sind das praktische Minimum, und sie kosten bei den meisten Systemen nur Speicherplatz.

Woran Sie erkennen, dass Sie fertig sind. Für jeden eingefrorenen Datenbestand existiert ein Eintrag mit Zweck, Verantwortlichem, Zugriffsberechtigten und Löschtermin. Der Löschtermin steht in einem Kalender, nicht in einem Konzept.

„Unser Mailserver fällt aus. Wie sieht ein Notbetrieb aus, ohne dass wir sofort in die Cloud wechseln?“

Der Notbetrieb für Mail wird vorher eingerichtet, nicht im Ausfall. Drei Bausteine reichen für die allermeisten Häuser:

Erstens ein zweiter Mailempfänger mit niedrigerer Priorität im Namensdienst, ein Backup-MX. Er nimmt eingehende Mail an und hält sie in der Warteschlange, bis Ihr System zurück ist. Viele Provider bieten das im Vertrag an, oft ohne Aufpreis. Wer es selbst betreiben will, kommt mit einem kleinen Postfix aus, der nichts anderes tut als annehmen und zwischenspeichern. Übliche Warteschlangen halten fünf Tage, das ist mehr als genug. Der Wert dieses Bausteins liegt darin, dass keine einzige Mail abgewiesen wird und Ihre Absender nichts merken.

Zweitens ein Ersatzkanal, den die Außenwelt kennt. Eine Rufnummer und eine Sammeladresse bei einem anderen Anbieter, hinterlegt auf Ihrer Webseite und in Ihrer Signatur. Wichtig ist, dass beides erreichbar bleibt, wenn Ihre eigene Infrastruktur steht. Eine Notfalladresse auf der eigenen Domäne, die auf dem eigenen Server liegt, ist keine.

Drittens die Festlegung, wer im Ausfall wen informiert. Kostenträger, Aufsicht, Klienten oder Kunden, Dienstleister. Diese Liste ist in einer halben Stunde geschrieben und in der Lage unbezahlbar.

Woran Sie erkennen, dass Sie fertig sind. Sie können Rufnummer und Ersatzadresse von einem privaten Mobiltelefon aus nachschlagen, ohne ein System Ihres Hauses zu benutzen, und ein Testabsender bekommt bei abgeschaltetem Mailserver keine Fehlermeldung.

„Wie gehen andere Häuser eigentlich mit der Frage um, ob gezahlt wird?“

Die ehrliche Antwort lautet, dass darüber ungern gesprochen wird und die berichteten Zahlen entsprechend unzuverlässig sind. Was sich sagen lässt, ist Folgendes:

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und die Strafverfolgungsbehörden raten von einer Zahlung ab. Eine Zahlung garantiert keine Wiederherstellung, und die Entschlüsselungswerkzeuge der Täter arbeiten erfahrungsgemäß langsam und fehlerhaft, sodass die Wiederherstellung aus einer eigenen Sicherung häufig schneller ist. Hinzu kommt die doppelte Erpressung, bei der die Veröffentlichung abgeflossener Daten getrennt vom Entschlüsselungscode verhandelt wird. Rechtlich sind Sanktionslisten und mögliche Strafbarkeitsfragen zu prüfen, was ohne anwaltliche Begleitung niemand tun sollte.

Für Sie als Sicherheitsbeauftragte ist die wichtigere Erkenntnis eine andere. Diese Entscheidung liegt bei der Geschäftsführung, nicht bei Ihnen, und sie wird schlecht, wenn sie um drei Uhr nachts zum ersten Mal gedacht wird. Ihre Aufgabe ist es, sie vorher zu erzwingen. Bringen Sie die Frage in einer ruhigen Sitzung auf den Tisch, halten Sie die Haltung des Hauses schriftlich fest und binden Sie Versicherer und Rechtsbeistand vorab ein.

Unabhängig von dieser Entscheidung laufen Ihre Fristen weiter. Die Meldung an die Aufsichtsbehörde nach Artikel 33 DSGVO ist binnen 72 Stunden fällig, sofern ein Risiko für die Betroffenen besteht. Je nach Einrichtung kommen Meldepflichten nach BSI-Gesetz, NIS2-Umsetzung oder aufsichtsrechtliche Anzeigen hinzu. Kein Verhandlungsstand hält eine dieser Fristen an.

Woran Sie erkennen, dass Sie fertig sind. Es existiert ein von der Geschäftsführung gezeichneter Beschluss zur Haltung des Hauses mit den Namen der Personen, die im Ernstfall entscheiden dürfen, und den Kontaktdaten von Versicherer, Rechtsbeistand und Zentraler Ansprechstelle Cybercrime.

Wo Sie weiterlesen

Welche Prozesse zuerst zurückkommen müssen und woher die Zahlen dafür stammen, lesen Sie im Beitrag „In 6 Schritten zur belastbaren Business-Impact-Analyse“ in dieser Ausgabe.

Wie Sie prüfen, ob Ihre Wiederherstellung überhaupt funktioniert und wie lange sie dauert, zeigt der Beitrag „So messen Sie, wie lange Ihr Wiederanlauf wirklich gedauert hat“.

Ihre Ausgangslage prüfen Sie mit dem Ransomware-Selbstcheck aus Ausgabe 17. Kostenfreie Entschlüsselungswerkzeuge für bekannte Familien sammelt das Projekt No More Ransom, getragen unter anderem von Europol. Die Kontaktdaten der Zentralen Ansprechstellen Cybercrime der Länder finden Sie beim Bundeskriminalamt.

Dieser Beitrag ersetzt keine Rechtsberatung. Bei Meldepflichten, Aufbewahrung und Lösegeldfragen holen Sie unbedingt anwaltliche Unterstützung ein.

Wie hat Ihnen dieser Artikel gefallen?

0
0

196
2
512
Andreas Hessel ist Vorstand der GRC Consulting AG und berät seit über dreißig Jahren Unternehmen der Finanzbranche und den Mittelstand in Informationssicherheit, Datenschutz, Risikomanagement und KI-Governance. Seine Erfahrung als Datenschutzbeauftragter, […]