Ransomware verschlüsselt Ihre Daten und fordert Lösegeld für die Freigabe. Häufig werden die Daten vorher gestohlen, damit die Täter zusätzlich mit einer Veröffentlichung drohen können. Auch in der Schweiz trifft es längst nicht nur Grossfirmen – kleine und mittlere Unternehmen sind oft leichtere Ziele.
Wie Angreifer hineinkommen
- Phishing-Mails mit verseuchten Anhängen oder Links. Siehe Phishing erkennen.
- Gestohlene Zugangsdaten für Fernzugriff oder Mail, besonders ohne Multi-Faktor-Anmeldung.
- Ungepatchte Systeme, etwa veraltete Firewalls oder Server, die aus dem Internet erreichbar sind.
Die fünf wichtigsten Schutzmassnahmen
- Unveränderbare Backups. Moderne Ransomware sucht gezielt nach Sicherungen und löscht sie. Nur Kopien, die sich nicht nachträglich verändern lassen, retten Sie sicher. Mehr zur 3-2-1-Regel.
- Multi-Faktor-Anmeldung für alle Zugänge von aussen.
- Updates für Betriebssysteme, Firewalls und Anwendungen konsequent einspielen.
- Minimale Rechte: Niemand arbeitet im Alltag mit Administratorrechten.
- Überwachung: Ein SIEM wie Wazuh erkennt verdächtige Aktivitäten, etwa massenhaft geänderte Dateien, und schlägt Alarm.
Der Ernstfall: Was jetzt zu tun ist
- Betroffene Geräte vom Netz trennen – Netzwerkkabel ziehen, WLAN aus. Nicht ausschalten, damit Spuren erhalten bleiben.
- IT-Partner sofort informieren.
- Kein Lösegeld zahlen, ohne Fachleute beizuziehen. Eine Zahlung garantiert nichts und finanziert weitere Angriffe.
- Vorfall melden: Das Bundesamt für Cybersicherheit (BACS) nimmt Meldungen entgegen. Bei Personendaten kann zudem eine Meldung an den EDÖB nötig sein.
- Anzeige erstatten bei der Kantonspolizei.
- Wiederherstellen aus sauberen Backups – erst nachdem die Ursache gefunden und beseitigt ist.
Fazit
Gegen Ransomware hilft keine einzelne Massnahme, sondern ein Zusammenspiel. Das Wichtigste: ein Backup, das den Angriff überlebt, und ein Plan, der vorher geübt wurde. Wir erarbeiten beides mit Ihnen – im Rahmen unserer IT-Sicherheit.
Häufige Fragen
Zahlt die Versicherung bei Ransomware?
Das hängt von der Police ab. Viele Cyberversicherungen verlangen Mindestmassnahmen wie MFA und Backups. Lesen Sie die Bedingungen genau.
Wie merke ich einen Angriff frühzeitig?
Durch zentrale Überwachung: Ein SIEM erkennt ungewöhnliche Anmeldungen oder massenhaft veränderte Dateien und löst sofort einen Alarm aus.
Wohin melde ich einen Cyberangriff?
Beim Bundesamt für Cybersicherheit (BACS) über das Meldeformular sowie bei der Kantonspolizei. Bei Personendaten kann zusätzlich eine Meldung an den EDÖB nötig sein.
