JAMORIE Ransomware-Prävention
Ransomware-Prävention für den Mittelstand

Ransomware verhindern, bevor die Erpressung beginnt

Ransomware ist kein Zufall, sondern das Ende einer Angriffskette, die an mehreren Stellen unterbrochen werden kann. Diese Seite zeigt, wo Angreifer hineinkommen, welche zehn Maßnahmen sie stoppen und wie Sie den eigenen Stand in zehn Fragen prüfen.

  • 950 Ransomware-Angriffe auf deutsche Unternehmen und Behörden (BKA, zitiert im BSI-Lagebericht 2025)
  • 119 neue Schwachstellen pro Tag (BSI-Lagebericht 2025)
  • 202,4 Mrd. € Schaden durch Cyberangriffe in Deutschland (Bitkom Wirtschaftsschutz 2025)
  • 3-2-1 Backup-Regel mit einer Offline- oder unveränderlichen Kopie
Bedrohungslage

Warum gerade der Mittelstand betroffen ist

Ransomware-Gruppen suchen nicht die größten Ziele, sondern die erreichbaren. Mittelständler haben oft dieselbe Angriffsfläche wie Konzerne, aber weniger Personal, um sie zu überwachen.

  • BSI-Lagebericht 2025

    Bedrohungslage weiterhin hoch

    Für den Berichtszeitraum Juli 2024 bis Juni 2025 nennt der Lagebericht des BSI nach Erkenntnissen des BKA 950 Ransomware-Angriffe auf deutsche Unternehmen und Behörden. Die Bedrohungslage bewertet das BSI als weitgehend unverändert hoch. Hinzu kommen durchschnittlich 119 neue Schwachstellen pro Tag, von denen ein Teil kurz nach Bekanntwerden ausgenutzt wird.

  • Bitkom Wirtschaftsschutz 2025

    289,2 Milliarden Euro Gesamtschaden

    Die Bitkom-Studie Wirtschaftsschutz 2025 beziffert den Schaden durch Datendiebstahl, Spionage und Sabotage für die deutsche Wirtschaft auf 289,2 Milliarden Euro pro Jahr, davon 202,4 Milliarden Euro durch Cyberangriffe. Ransomware ist darin einer der teuersten Einzelposten: Stillstand, Wiederaufbau, Datenabfluss und Reputationsschaden kommen zusammen.

Was das für Sie heißt: Nicht die Frage, ob Sie ein Ziel sind, sondern wie lange ein Angriff dauert, bis er auffällt, und ob Sie danach aus eigener Kraft wieder hochkommen. Beides lässt sich planen.

Angriffskette

So läuft ein Ransomware-Angriff ab

Vier Phasen, meist über Tage oder Wochen. Jede Phase ist eine Gelegenheit, den Angriff zu erkennen und zu stoppen, bevor verschlüsselt wird.

  1. Zugang

    Angreifer kommen über wenige, immer gleiche Wege hinein: Phishing-Mails mit Anhang oder Anmeldeseite, gestohlene oder erratene Zugangsdaten für VPN und Fernwartung ohne zweiten Faktor, ungepatchte Systeme am Netzrand wie VPN-Gateways, Firewalls oder Exchange-Server, und Zugänge von IT-Dienstleistern.

    • Gegenmaßnahmen: MFA, Patch-Management, E-Mail-Sicherheit, Awareness, Dienstleisterzugänge beschränken
  2. Ausbreitung

    Im Netz suchen die Angreifer nach höheren Rechten: lokale Admin-Passwörter, die überall gleich sind, Domänen-Administratoren, die sich an normalen Arbeitsplätzen anmelden, flache Netze ohne Trennung zwischen Büro, Server und Produktion.

    • Gegenmaßnahmen: Least Privilege, getrennte Admin-Konten, Netzsegmentierung, EDR
  3. Vorbereitung

    Bevor verschlüsselt wird, werden Backups gelöscht oder verschlüsselt, Sicherheitswerkzeuge deaktiviert und Daten kopiert, um mit der Veröffentlichung zusätzlich erpressen zu können. Diese Phase erzeugt auffällige Spuren, wenn jemand hinschaut.

    • Gegenmaßnahmen: Offline- oder unveränderliche Backups, Logging und Detection, Alarm bei Backup-Löschung
  4. Verschlüsselung und Erpressung

    Oft nachts oder am Wochenende werden Server und Arbeitsplätze verschlüsselt, das Erpresserschreiben erscheint. Ab hier zählt nur noch, ob Sie vorbereitet sind: Notfallplan, Kontakte, geprüfte Backups, geübte Entscheidungen.

    • Gegenmaßnahmen: Notfallplan, Übung, Wiederherstellungstest, Kommunikationsvorlagen
Die zehn Maßnahmen

Was Ransomware wirklich stoppt

Keine Produktliste, sondern zehn Maßnahmen in der Reihenfolge ihres Hebels. Die meisten sind Organisation und Disziplin, nicht Einkauf.

Zehn Maßnahmen gegen Ransomware
MaßnahmeUnterbrichtWas konkret zu tun ist
1. MFA überallZugangZweiter Faktor für VPN, Fernwartung, E-Mail, Cloud-Dienste und alle Administratorkonten. Ausnahmen dokumentieren und befristen.
2. Patch- und SchwachstellenmanagementZugangVon außen erreichbare Systeme innerhalb weniger Tage patchen, den Rest nach Risiko. Inventar aller Systeme, regelmäßiger Schwachstellenscan, klare Verantwortliche.
3. E-Mail-Sicherheit und AwarenessZugangAnhänge und Links filtern, SPF, DKIM und DMARC einrichten, Makros sperren. Mitarbeitende regelmäßig schulen und Phishing simulieren, ohne Schuldzuweisung.
4. Dienstleisterzugänge beschränkenZugangFernzugänge nur bei Bedarf freischalten, mit MFA, personalisiert, protokolliert. Vertraglich regeln, wie der Dienstleister Vorfälle meldet.
5. Least Privilege und Admin-TrennungAusbreitungGetrennte Konten für Administration und Alltag, keine Domänen-Admins auf Arbeitsplätzen, lokale Admin-Passwörter individuell, Rechte regelmäßig prüfen.
6. NetzsegmentierungAusbreitungBüro, Server, Produktion, Backup und Gäste trennen. Zwischen den Zonen nur die Verbindungen erlauben, die gebraucht werden.
7. EDR auf allen EndgerätenAusbreitungErkennung und Reaktion auf Servern und Arbeitsplätzen, zentral überwacht. Alarme müssen jemanden erreichen, der reagieren kann, auch nachts.
8. Backups nach 3-2-1ErpressungDrei Kopien, zwei Medien, eine Kopie offline oder unveränderlich. Backup-Systeme mit eigenen Zugangsdaten und MFA. Wiederherstellung regelmäßig testen.
9. Logging und DetectionVorbereitungProtokolle zentral sammeln und mindestens 90 Tage aufbewahren. Alarme für Backup-Löschung, neue Admin-Konten, deaktivierte Schutzsoftware, ungewöhnliche Anmeldungen.
10. Notfallplan und ÜbungErpressungWer entscheidet, wer meldet, wer kommuniziert, wie wird wiederhergestellt? Einmal pro Jahr mit Geschäftsleitung, IT und Kommunikation durchspielen.
Backups

3-2-1: Der Unterschied zwischen Zwischenfall und Erpressung

Angreifer wissen, dass Backups ihr größter Gegner sind, und suchen sie gezielt. Ein Backup, das aus dem kompromittierten Netz erreichbar ist, ist im Ernstfall keines.

  • 3

    Drei Kopien

    Die Produktivdaten und mindestens zwei Sicherungen. Eine einzelne Sicherung, die beim Ausfall des Backup-Servers mit verloren geht, zählt nicht.

  • 2

    Zwei Medien

    Unterschiedliche Technik oder Speicherorte, etwa Backup-Server und Objektspeicher, Band oder ein zweiter Standort. Ein Fehler oder ein Angriff darf nicht beide gleichzeitig treffen.

  • 1

    Eine Kopie offline oder unveränderlich

    Getrennt vom Netz, mit eigenen Zugangsdaten, oder mit Unveränderlichkeit für eine feste Frist. Diese Kopie kann niemand mit gestohlenen Admin-Rechten löschen oder verschlüsseln.

Der Test zählt, nicht die Sicherung: Stellen Sie mindestens einmal pro Jahr ein kritisches System vollständig wieder her und messen Sie die Zeit. Wie lange Ihr Unternehmen einen Stillstand aushält und was drei Tage kosten, lesen Sie unter 3 Tage Stillstand: Was das kostet.

Pflicht und Absicherung

Zusammenhang mit NIS2 und Cyberversicherung

Gute Ransomware-Prävention erfüllt gleichzeitig regulatorische Anforderungen und die Bedingungen der Versicherer. Wer sie einmal sauber dokumentiert, nutzt sie dreifach.

  • NIS2 und § 30 BSIG

    Die Maßnahmenbereiche aus § 30 BSIG verlangen unter anderem Konzepte zur Bewältigung von Sicherheitsvorfällen, Backup-Management und Wiederherstellung, Zugriffskontrolle, Multi-Faktor-Authentifizierung, Cyberhygiene und Schulungen sowie Sicherheit der Lieferkette. Die zehn Maßnahmen oben lassen sich direkt auf diese Bereiche abbilden und bilden den Nachweis, den die Geschäftsleitung nach § 38 BSIG billigen und überwachen muss.

  • Cyberversicherung

    Versicherer fragen vor Abschluss und bei Verlängerung nach MFA auf Fernzugängen, getrennten Backups, Patch-Zeiten, EDR, Schulungen und Notfallplan. Fehlen zentrale Maßnahmen, gibt es keine Police oder nur mit Ausschlüssen. Im Schadenfall prüft der Versicherer, ob die Angaben stimmten. Prävention ist damit auch die Voraussetzung dafür, dass die Versicherung im Ernstfall zahlt.

Selbsttest

Ransomware-Reifegrad: 10 Fragen

Beantworten Sie ehrlich. Jedes Nein ist eine offene Tür, jedes Weiß nicht ein Punkt für das nächste Gespräch mit Ihrer IT.

  • Alle Zugänge von außen (VPN, Fernwartung, E-Mail, Cloud) und alle Administratorkonten verlangen einen zweiten Faktor.
  • Kritische Schwachstellen auf von außen erreichbaren Systemen werden innerhalb weniger Tage geschlossen, und wir wissen, welche Systeme das sind.
  • Mitarbeitende wurden in den letzten zwölf Monaten geschult und haben eine Phishing-Simulation erlebt.
  • Administratoren nutzen getrennte Konten für Administration und Alltag; Domänen-Admins melden sich nicht an Arbeitsplätzen an.
  • Büro, Server, Produktion und Backup liegen in getrennten Netzsegmenten mit kontrollierten Übergängen.
  • Auf allen Servern und Arbeitsplätzen läuft eine Erkennungslösung (EDR), und Alarme erreichen auch außerhalb der Bürozeiten jemanden.
  • Wir haben eine Backup-Kopie, die offline oder unveränderlich ist und nicht mit den Admin-Rechten des Netzes gelöscht werden kann.
  • Wir haben in den letzten zwölf Monaten ein kritisches System vollständig wiederhergestellt und kennen die Dauer.
  • Protokolle werden zentral gesammelt, mindestens 90 Tage aufbewahrt, und die Löschung von Backups löst einen Alarm aus.
  • Es gibt einen Notfallplan mit Rollen, Kontakten und Meldewegen, den Geschäftsleitung und IT im letzten Jahr geübt haben.
Wer wir sind

JAMORIE: Beratung für IT-Sicherheit und Compliance

Wir sitzen in Eschborn bei Frankfurt und beraten mittelständische Unternehmen pragmatisch: vom Reifegrad-Check über den priorisierten Maßnahmenplan bis zur Notfallübung, in der Sprache der Geschäftsleitung.

  • Bestandsaufnahme

    Die zehn Fragen im Detail, mit Blick in Konfiguration, Backup-Konzept und Verträge. Ergebnis ist ein ehrliches Bild in der Reihenfolge der Risiken, ohne Produktempfehlungen aus Eigeninteresse.

  • Maßnahmenplan

    Was zuerst, was danach, was es kostet und wer es umsetzt. Abgestimmt auf § 30 BSIG und den Fragebogen Ihres Versicherers, als Beschlussvorlage für die Geschäftsleitung.

  • Übung und Nachweis

    Eine Notfallübung mit Ransomware-Szenario für Geschäftsleitung, IT und Kommunikation. Der Übungsbericht zeigt die Lücken und ist gleichzeitig Nachweis gegenüber Prüfern und Versicherern.

Im Ernstfall: Wenn es bereits passiert ist, finden Sie auf unternehmen-gehackt.de die Reihenfolge für die ersten 24 Stunden, alle Meldepflichten und den Weg zurück in den Betrieb. Wie Phishing zu Geldverlust führt, zeigt CEO-Fraud: 120.000 € pro Vorfall auf jamorie.eu.

Häufige Fragen

Ransomware-Prävention kurz beantwortet

Wir haben Virenschutz und Firewall. Reicht das nicht?

Beides ist nötig, aber nicht hinreichend. Ransomware-Gruppen kommen heute meist über gestohlene Zugangsdaten, VPN-Zugänge ohne zweiten Faktor oder ungepatchte Systeme am Netzrand hinein und bewegen sich dann wie normale Administratoren. Dagegen helfen MFA, Patch-Management, Rechtetrennung und eine Erkennung auf den Endgeräten (EDR), nicht der klassische Signaturscanner.

Welche Maßnahme hat den größten Hebel?

Multi-Faktor-Authentifizierung auf allen von außen erreichbaren Zugängen und für alle Administratorkonten. Sie schließt den häufigsten Einstiegsweg und ist in wenigen Wochen umsetzbar. Direkt danach kommen geprüfte Offline-Backups, weil sie den Erpressungshebel nehmen, selbst wenn ein Angriff gelingt.

Wie oft sollen wir die Wiederherstellung testen?

Mindestens einmal pro Jahr vollständig für die kritischen Systeme, besser quartalsweise stichprobenartig. Gemessen wird nicht, ob das Backup existiert, sondern wie lange es dauert, bis der Prozess wieder läuft. Erst diese Zahl sagt, ob Ihr Notfallplan realistisch ist.

Was hat Ransomware-Prävention mit NIS2 zu tun?

Die Maßnahmenbereiche aus § 30 BSIG decken sich weitgehend mit guter Ransomware-Prävention: Bewältigung von Sicherheitsvorfällen, Backup-Management und Wiederherstellung, Zugriffskontrolle, Multi-Faktor-Authentifizierung, Cyberhygiene und Schulungen, Sicherheit der Lieferkette. Wer die zehn Maßnahmen umsetzt, hat einen großen Teil der NIS2-Anforderungen bereits erfüllt und kann das dokumentieren.

Unsere Cyberversicherung verlangt einen Fragebogen. Was erwarten Versicherer?

Die Fragebögen sind eine gute Vorlage für den eigenen Reifegrad: MFA auf Fernzugängen und Admin-Konten, getrennte und getestete Backups, zeitnahes Patchen kritischer Schwachstellen, EDR, Awareness-Schulungen und ein Notfallplan. Falsche Angaben können den Versicherungsschutz kosten. Beantworten Sie ehrlich und schließen Sie die Lücken, die dabei sichtbar werden.

Wie lange dauert es, ein Grundniveau zu erreichen?

MFA, Admin-Trennung, Backup-Härtung und ein erster Wiederherstellungstest sind in drei Monaten machbar. Patch-Management, EDR und Segmentierung brauchen je nach Umgebung sechs bis zwölf Monate. Entscheidend ist die Reihenfolge nach Risiko, nicht die Vollständigkeit am ersten Tag.

Kostenloses Erstgespräch

Wo steht Ihr Unternehmen bei den zehn Fragen?

Im kostenlosen Erstgespräch gehen wir den Reifegrad-Check mit Ihnen durch und benennen die Maßnahme mit dem größten Hebel für Ihre Situation.

  • Einordnung Ihrer Antworten auf die zehn Fragen
  • Die kritischste Lücke und was ihre Behebung kostet
  • Reihenfolge und Aufwand für die nächsten drei Monate

Wir rufen Sie zurück

Kurz die Kontaktdaten, wir melden uns innerhalb eines Werktags für ein kostenloses Erstgespräch. Kein Kalender, keine Vorbereitung nötig.

Mit dem Absenden stimmen Sie zu, dass wir Sie zur Terminabstimmung kontaktieren. Details in unserer Datenschutzerklärung.