Im Ransomware-Fall zahlt sich nur aus, was vorher gebaut und geübt wurde. Deshalb verkaufen wir keine Wunderabwehr, sondern Vorsorge, die den Ernstfall vom Drama zur Prozedur macht.
Verschlüsselungs-Angriffe treffen längst nicht mehr nur Konzerne, sondern gezielt den Mittelstand, dort, wo Backups ungetestet, Netze flach und Notfallpläne Papier sind. badata bereitet Ihr Unternehmen so vor, dass ein Angriff ein beherrschbarer Zwischenfall bleibt: mit getesteten Backups, Rollback-Technik, gehärteter Infrastruktur und einem Wiederanlaufplan, hinter dem unsere eigene Plattform in Bremer ISO/IEC-27001-Rechenzentren steht.
Die unbequeme Wahrheit: Entscheidend ist die Vorsorge
Wenn die Bildschirme schwarz sind und die Erpressernachricht auf dem Server liegt, ist der Handlungsspielraum klein. Ob Sie in Stunden wieder arbeiten oder in Wochen, ob Sie Lösegeld-Diskussionen führen müssen oder nicht, das wurde vorher entschieden: bei der Backup-Architektur, der Netztrennung und der Frage, ob der Wiederanlauf je geprobt wurde. Deshalb beginnt ernsthafter Ransomware-Schutz nicht mit einem Produkt, sondern mit einer ehrlichen Bestandsaufnahme.
Zur Bestandsaufnahme gehört auch die Frage, wo ein Angriff überhaupt hereinkommt. In den allermeisten Fällen nicht über die Firewall, sondern über eine E-Mail: ein Link auf eine nachgebaute Anmeldeseite, ein Anhang mit Schadcode, ein Absender, der wie ein Lieferant aussieht. Die Verschlüsselung ist erst der letzte Schritt, davor liegen oft Wochen, in denen sich jemand unbemerkt im Netz umsieht. Eine Prüfung vor dem Postfach beseitigt das Risiko nicht, aber sie verkleinert die Zahl der Gelegenheiten erheblich , und sie ist die günstigste Maßnahme in diesem ganzen Themenfeld.
Vorsorge: Backups, die einen Angriff überleben
Der Kern jeder Ransomware-Vorsorge ist ein Backup, das der Angreifer nicht miterreicht: nach der 3-2-1-1-0-Regel, mit einer unveränderbaren Kopie und null ungeprüften Sicherungen, also mit regelmäßigen, dokumentierten Wiederherstellungstests. Dazu kommen Netzsegmentierung, Härtung und Zugriffskontrolle aus unseren IT-Security-Leistungen. Für Umgebungen auf terraXaler-Clustern steht zusätzlich TFOF bereit: der Zustand der virtuellen Maschinen lässt sich per Zeitleiste auf einen Punkt vor dem Angriff zurückdrehen, das schließt die Lücke zwischen letztem Backup und Verschlüsselung.
Früherkennung: Auffälligkeiten sehen, bevor es still wird
Unser Monitoring überwacht die betreute Infrastruktur rund um die Uhr und schlägt automatisch Alarm bei Ausfällen und Auffälligkeiten. Ehrlich dazugesagt: Unser persönlicher Helpdesk ist an Werktagen persönlich besetzt; erweiterte Reaktionszeiten und Rufbereitschaften vereinbaren wir individuell als Service-Level. Ein pauschales 24/7-Eingreif-Versprechen geben wir nicht, weil wir nur versprechen, was wir halten.
Der Ernstfall: Wiederanlauf nach Plan
Nach einem Sicherheitsvorfall zählt nicht, wer schuld war, sondern wie schnell wieder gearbeitet werden kann. Kommt es trotz allem zum Vorfall, zählt ein geordneter Ablauf: betroffene Systeme isolieren, sauberen Stand aus unveränderbaren Backups oder per Rollback herstellen, Systeme kontrolliert wieder ans Netz nehmen, Beweismittel sichern. Für unsere Betreuungskunden ist dieser Ablauf vorbereitet und dokumentiert, mit unserer Infrastruktur in den Bremer Rechenzentren als sauberem Rückzugsort. Die Zusammenarbeit mit spezialisierten Forensikern, Ihrer Versicherung und den Meldestellen unterstützen wir organisatorisch und technisch, wir spielen dabei ehrlich die Rolle, die uns zusteht: Ihr IT-Betrieb, nicht Ihr Kriminallabor.
TFOF: den Angriff zurückspulen, in Minuten
Auf terraXaler-Clustern steht mit TFOF eine Technik bereit, die den Wiederanlauf grundlegend beschleunigt. Statt Systeme stunden- oder tagelang aus dem Backup zurückzuspielen, drehen wir den Zustand der virtuellen Maschinen per Zeitleiste auf einen Punkt kurz vor dem Angriff zurück, in wenigen Minuten und selbst nach einer vollständigen Verschlüsselung. Möglich ist das, weil die Rücksetzpunkte in einem abgesicherten, revisionssicheren Speicherbereich liegen, den die Schadsoftware nicht erreicht. TFOF ersetzt keine Backups, es schließt die Lücke zwischen dem letzten Backup und dem Moment des Angriffs und macht aus tagelangem Stillstand eine Sache von Minuten.
Und die Versicherung?
Dieselbe Vorsorge, die den Ernstfall beherrschbar macht, ist auch das, was Cyber-Versicherer sehen wollen: MFA, EDR, unveränderbare, getestete Backups, Dokumentation. Wer bei uns Ransomware-Vorsorge aufbaut, verbessert damit in der Regel auch seine Position im Versicherungs-Fragebogen. Den systematischen Weg dorthin beschreibt unser Programm zur Cyber-Versicherbarkeit.
