Ransomware verhindern, bevor die Erpressung beginnt
Ransomware ist kein Zufall, sondern das Ende einer Angriffskette, die an mehreren Stellen unterbrochen werden kann. Diese Seite zeigt, wo Angreifer hineinkommen, welche zehn Maßnahmen sie stoppen und wie Sie den eigenen Stand in zehn Fragen prüfen.
- 950 Ransomware-Angriffe auf deutsche Unternehmen und Behörden (BKA, zitiert im BSI-Lagebericht 2025)
- 119 neue Schwachstellen pro Tag (BSI-Lagebericht 2025)
- 202,4 Mrd. € Schaden durch Cyberangriffe in Deutschland (Bitkom Wirtschaftsschutz 2025)
- 3-2-1 Backup-Regel mit einer Offline- oder unveränderlichen Kopie
Warum gerade der Mittelstand betroffen ist
Ransomware-Gruppen suchen nicht die größten Ziele, sondern die erreichbaren. Mittelständler haben oft dieselbe Angriffsfläche wie Konzerne, aber weniger Personal, um sie zu überwachen.
- BSI-Lagebericht 2025
Bedrohungslage weiterhin hoch
Für den Berichtszeitraum Juli 2024 bis Juni 2025 nennt der Lagebericht des BSI nach Erkenntnissen des BKA 950 Ransomware-Angriffe auf deutsche Unternehmen und Behörden. Die Bedrohungslage bewertet das BSI als weitgehend unverändert hoch. Hinzu kommen durchschnittlich 119 neue Schwachstellen pro Tag, von denen ein Teil kurz nach Bekanntwerden ausgenutzt wird.
- Bitkom Wirtschaftsschutz 2025
289,2 Milliarden Euro Gesamtschaden
Die Bitkom-Studie Wirtschaftsschutz 2025 beziffert den Schaden durch Datendiebstahl, Spionage und Sabotage für die deutsche Wirtschaft auf 289,2 Milliarden Euro pro Jahr, davon 202,4 Milliarden Euro durch Cyberangriffe. Ransomware ist darin einer der teuersten Einzelposten: Stillstand, Wiederaufbau, Datenabfluss und Reputationsschaden kommen zusammen.
Was das für Sie heißt: Nicht die Frage, ob Sie ein Ziel sind, sondern wie lange ein Angriff dauert, bis er auffällt, und ob Sie danach aus eigener Kraft wieder hochkommen. Beides lässt sich planen.
So läuft ein Ransomware-Angriff ab
Vier Phasen, meist über Tage oder Wochen. Jede Phase ist eine Gelegenheit, den Angriff zu erkennen und zu stoppen, bevor verschlüsselt wird.
-
Zugang
Angreifer kommen über wenige, immer gleiche Wege hinein: Phishing-Mails mit Anhang oder Anmeldeseite, gestohlene oder erratene Zugangsdaten für VPN und Fernwartung ohne zweiten Faktor, ungepatchte Systeme am Netzrand wie VPN-Gateways, Firewalls oder Exchange-Server, und Zugänge von IT-Dienstleistern.
- Gegenmaßnahmen: MFA, Patch-Management, E-Mail-Sicherheit, Awareness, Dienstleisterzugänge beschränken
-
Ausbreitung
Im Netz suchen die Angreifer nach höheren Rechten: lokale Admin-Passwörter, die überall gleich sind, Domänen-Administratoren, die sich an normalen Arbeitsplätzen anmelden, flache Netze ohne Trennung zwischen Büro, Server und Produktion.
- Gegenmaßnahmen: Least Privilege, getrennte Admin-Konten, Netzsegmentierung, EDR
-
Vorbereitung
Bevor verschlüsselt wird, werden Backups gelöscht oder verschlüsselt, Sicherheitswerkzeuge deaktiviert und Daten kopiert, um mit der Veröffentlichung zusätzlich erpressen zu können. Diese Phase erzeugt auffällige Spuren, wenn jemand hinschaut.
- Gegenmaßnahmen: Offline- oder unveränderliche Backups, Logging und Detection, Alarm bei Backup-Löschung
-
Verschlüsselung und Erpressung
Oft nachts oder am Wochenende werden Server und Arbeitsplätze verschlüsselt, das Erpresserschreiben erscheint. Ab hier zählt nur noch, ob Sie vorbereitet sind: Notfallplan, Kontakte, geprüfte Backups, geübte Entscheidungen.
- Gegenmaßnahmen: Notfallplan, Übung, Wiederherstellungstest, Kommunikationsvorlagen
Was Ransomware wirklich stoppt
Keine Produktliste, sondern zehn Maßnahmen in der Reihenfolge ihres Hebels. Die meisten sind Organisation und Disziplin, nicht Einkauf.
| Maßnahme | Unterbricht | Was konkret zu tun ist |
|---|---|---|
| 1. MFA überall | Zugang | Zweiter Faktor für VPN, Fernwartung, E-Mail, Cloud-Dienste und alle Administratorkonten. Ausnahmen dokumentieren und befristen. |
| 2. Patch- und Schwachstellenmanagement | Zugang | Von außen erreichbare Systeme innerhalb weniger Tage patchen, den Rest nach Risiko. Inventar aller Systeme, regelmäßiger Schwachstellenscan, klare Verantwortliche. |
| 3. E-Mail-Sicherheit und Awareness | Zugang | Anhänge und Links filtern, SPF, DKIM und DMARC einrichten, Makros sperren. Mitarbeitende regelmäßig schulen und Phishing simulieren, ohne Schuldzuweisung. |
| 4. Dienstleisterzugänge beschränken | Zugang | Fernzugänge nur bei Bedarf freischalten, mit MFA, personalisiert, protokolliert. Vertraglich regeln, wie der Dienstleister Vorfälle meldet. |
| 5. Least Privilege und Admin-Trennung | Ausbreitung | Getrennte Konten für Administration und Alltag, keine Domänen-Admins auf Arbeitsplätzen, lokale Admin-Passwörter individuell, Rechte regelmäßig prüfen. |
| 6. Netzsegmentierung | Ausbreitung | Büro, Server, Produktion, Backup und Gäste trennen. Zwischen den Zonen nur die Verbindungen erlauben, die gebraucht werden. |
| 7. EDR auf allen Endgeräten | Ausbreitung | Erkennung und Reaktion auf Servern und Arbeitsplätzen, zentral überwacht. Alarme müssen jemanden erreichen, der reagieren kann, auch nachts. |
| 8. Backups nach 3-2-1 | Erpressung | Drei Kopien, zwei Medien, eine Kopie offline oder unveränderlich. Backup-Systeme mit eigenen Zugangsdaten und MFA. Wiederherstellung regelmäßig testen. |
| 9. Logging und Detection | Vorbereitung | Protokolle zentral sammeln und mindestens 90 Tage aufbewahren. Alarme für Backup-Löschung, neue Admin-Konten, deaktivierte Schutzsoftware, ungewöhnliche Anmeldungen. |
| 10. Notfallplan und Übung | Erpressung | Wer entscheidet, wer meldet, wer kommuniziert, wie wird wiederhergestellt? Einmal pro Jahr mit Geschäftsleitung, IT und Kommunikation durchspielen. |
3-2-1: Der Unterschied zwischen Zwischenfall und Erpressung
Angreifer wissen, dass Backups ihr größter Gegner sind, und suchen sie gezielt. Ein Backup, das aus dem kompromittierten Netz erreichbar ist, ist im Ernstfall keines.
- 3
Drei Kopien
Die Produktivdaten und mindestens zwei Sicherungen. Eine einzelne Sicherung, die beim Ausfall des Backup-Servers mit verloren geht, zählt nicht.
- 2
Zwei Medien
Unterschiedliche Technik oder Speicherorte, etwa Backup-Server und Objektspeicher, Band oder ein zweiter Standort. Ein Fehler oder ein Angriff darf nicht beide gleichzeitig treffen.
- 1
Eine Kopie offline oder unveränderlich
Getrennt vom Netz, mit eigenen Zugangsdaten, oder mit Unveränderlichkeit für eine feste Frist. Diese Kopie kann niemand mit gestohlenen Admin-Rechten löschen oder verschlüsseln.
Der Test zählt, nicht die Sicherung: Stellen Sie mindestens einmal pro Jahr ein kritisches System vollständig wieder her und messen Sie die Zeit. Wie lange Ihr Unternehmen einen Stillstand aushält und was drei Tage kosten, lesen Sie unter 3 Tage Stillstand: Was das kostet.
Zusammenhang mit NIS2 und Cyberversicherung
Gute Ransomware-Prävention erfüllt gleichzeitig regulatorische Anforderungen und die Bedingungen der Versicherer. Wer sie einmal sauber dokumentiert, nutzt sie dreifach.
-
NIS2 und § 30 BSIG
Die Maßnahmenbereiche aus § 30 BSIG verlangen unter anderem Konzepte zur Bewältigung von Sicherheitsvorfällen, Backup-Management und Wiederherstellung, Zugriffskontrolle, Multi-Faktor-Authentifizierung, Cyberhygiene und Schulungen sowie Sicherheit der Lieferkette. Die zehn Maßnahmen oben lassen sich direkt auf diese Bereiche abbilden und bilden den Nachweis, den die Geschäftsleitung nach § 38 BSIG billigen und überwachen muss.
-
Cyberversicherung
Versicherer fragen vor Abschluss und bei Verlängerung nach MFA auf Fernzugängen, getrennten Backups, Patch-Zeiten, EDR, Schulungen und Notfallplan. Fehlen zentrale Maßnahmen, gibt es keine Police oder nur mit Ausschlüssen. Im Schadenfall prüft der Versicherer, ob die Angaben stimmten. Prävention ist damit auch die Voraussetzung dafür, dass die Versicherung im Ernstfall zahlt.
Ransomware-Reifegrad: 10 Fragen
Beantworten Sie ehrlich. Jedes Nein ist eine offene Tür, jedes Weiß nicht ein Punkt für das nächste Gespräch mit Ihrer IT.
- Alle Zugänge von außen (VPN, Fernwartung, E-Mail, Cloud) und alle Administratorkonten verlangen einen zweiten Faktor.
- Kritische Schwachstellen auf von außen erreichbaren Systemen werden innerhalb weniger Tage geschlossen, und wir wissen, welche Systeme das sind.
- Mitarbeitende wurden in den letzten zwölf Monaten geschult und haben eine Phishing-Simulation erlebt.
- Administratoren nutzen getrennte Konten für Administration und Alltag; Domänen-Admins melden sich nicht an Arbeitsplätzen an.
- Büro, Server, Produktion und Backup liegen in getrennten Netzsegmenten mit kontrollierten Übergängen.
- Auf allen Servern und Arbeitsplätzen läuft eine Erkennungslösung (EDR), und Alarme erreichen auch außerhalb der Bürozeiten jemanden.
- Wir haben eine Backup-Kopie, die offline oder unveränderlich ist und nicht mit den Admin-Rechten des Netzes gelöscht werden kann.
- Wir haben in den letzten zwölf Monaten ein kritisches System vollständig wiederhergestellt und kennen die Dauer.
- Protokolle werden zentral gesammelt, mindestens 90 Tage aufbewahrt, und die Löschung von Backups löst einen Alarm aus.
- Es gibt einen Notfallplan mit Rollen, Kontakten und Meldewegen, den Geschäftsleitung und IT im letzten Jahr geübt haben.
JAMORIE: Beratung für IT-Sicherheit und Compliance
Wir sitzen in Eschborn bei Frankfurt und beraten mittelständische Unternehmen pragmatisch: vom Reifegrad-Check über den priorisierten Maßnahmenplan bis zur Notfallübung, in der Sprache der Geschäftsleitung.
-
Bestandsaufnahme
Die zehn Fragen im Detail, mit Blick in Konfiguration, Backup-Konzept und Verträge. Ergebnis ist ein ehrliches Bild in der Reihenfolge der Risiken, ohne Produktempfehlungen aus Eigeninteresse.
-
Maßnahmenplan
Was zuerst, was danach, was es kostet und wer es umsetzt. Abgestimmt auf § 30 BSIG und den Fragebogen Ihres Versicherers, als Beschlussvorlage für die Geschäftsleitung.
-
Übung und Nachweis
Eine Notfallübung mit Ransomware-Szenario für Geschäftsleitung, IT und Kommunikation. Der Übungsbericht zeigt die Lücken und ist gleichzeitig Nachweis gegenüber Prüfern und Versicherern.
Im Ernstfall: Wenn es bereits passiert ist, finden Sie auf unternehmen-gehackt.de die Reihenfolge für die ersten 24 Stunden, alle Meldepflichten und den Weg zurück in den Betrieb. Wie Phishing zu Geldverlust führt, zeigt CEO-Fraud: 120.000 € pro Vorfall auf jamorie.eu.
Ransomware-Prävention kurz beantwortet
Wir haben Virenschutz und Firewall. Reicht das nicht?
Beides ist nötig, aber nicht hinreichend. Ransomware-Gruppen kommen heute meist über gestohlene Zugangsdaten, VPN-Zugänge ohne zweiten Faktor oder ungepatchte Systeme am Netzrand hinein und bewegen sich dann wie normale Administratoren. Dagegen helfen MFA, Patch-Management, Rechtetrennung und eine Erkennung auf den Endgeräten (EDR), nicht der klassische Signaturscanner.
Welche Maßnahme hat den größten Hebel?
Multi-Faktor-Authentifizierung auf allen von außen erreichbaren Zugängen und für alle Administratorkonten. Sie schließt den häufigsten Einstiegsweg und ist in wenigen Wochen umsetzbar. Direkt danach kommen geprüfte Offline-Backups, weil sie den Erpressungshebel nehmen, selbst wenn ein Angriff gelingt.
Wie oft sollen wir die Wiederherstellung testen?
Mindestens einmal pro Jahr vollständig für die kritischen Systeme, besser quartalsweise stichprobenartig. Gemessen wird nicht, ob das Backup existiert, sondern wie lange es dauert, bis der Prozess wieder läuft. Erst diese Zahl sagt, ob Ihr Notfallplan realistisch ist.
Was hat Ransomware-Prävention mit NIS2 zu tun?
Die Maßnahmenbereiche aus § 30 BSIG decken sich weitgehend mit guter Ransomware-Prävention: Bewältigung von Sicherheitsvorfällen, Backup-Management und Wiederherstellung, Zugriffskontrolle, Multi-Faktor-Authentifizierung, Cyberhygiene und Schulungen, Sicherheit der Lieferkette. Wer die zehn Maßnahmen umsetzt, hat einen großen Teil der NIS2-Anforderungen bereits erfüllt und kann das dokumentieren.
Unsere Cyberversicherung verlangt einen Fragebogen. Was erwarten Versicherer?
Die Fragebögen sind eine gute Vorlage für den eigenen Reifegrad: MFA auf Fernzugängen und Admin-Konten, getrennte und getestete Backups, zeitnahes Patchen kritischer Schwachstellen, EDR, Awareness-Schulungen und ein Notfallplan. Falsche Angaben können den Versicherungsschutz kosten. Beantworten Sie ehrlich und schließen Sie die Lücken, die dabei sichtbar werden.
Wie lange dauert es, ein Grundniveau zu erreichen?
MFA, Admin-Trennung, Backup-Härtung und ein erster Wiederherstellungstest sind in drei Monaten machbar. Patch-Management, EDR und Segmentierung brauchen je nach Umgebung sechs bis zwölf Monate. Entscheidend ist die Reihenfolge nach Risiko, nicht die Vollständigkeit am ersten Tag.
Wo steht Ihr Unternehmen bei den zehn Fragen?
Im kostenlosen Erstgespräch gehen wir den Reifegrad-Check mit Ihnen durch und benennen die Maßnahme mit dem größten Hebel für Ihre Situation.
- Einordnung Ihrer Antworten auf die zehn Fragen
- Die kritischste Lücke und was ihre Behebung kostet
- Reihenfolge und Aufwand für die nächsten drei Monate
Danke, wir rufen Sie an.
Sie hören innerhalb eines Werktags von uns, meist deutlich schneller. Wenn Sie lieber gleich einen festen Termin wählen möchten, geht das direkt im Kalender auf jamorie.eu.
Termin selbst wählen