Der Erfolg von Ransomware hängt maßgeblich davon ab, wie gut eine Organisation auf einen solchen Angriff vorbereitet ist. Das Fehlen eines geeigneten Plans für die Reaktion auf Ransomware kann ruinös teuer werden, und diese Kosten steigen weiter, da Cyberkriminelle mit immer ausgefeilteren Angriffstools und -techniken versuchen, Organisationen um mehr Geld zu erpressen. Palo Alto berichtete, dass die durchschnittliche Ransomware-Zahlung in der ersten Hälfte des Jahres 2022 um 71 % auf 925.162 US-Dollar gestiegen ist.
Angesichts der möglichen Kosten eines Ransomware-Angriffs: Wie sollte Ihre Organisation im Fall eines vermuteten Ransomware-Angriffs reagieren?
Einen Plan zur Reaktion auf Ransomware-Vorfälle erstellen
Es gibt mehrere wichtige Schritte, um Ihre Organisation auf einen Ransomware-Angriff vorzubereiten. Dazu gehören die Risikobewertung, die Eindämmung der Bedrohung und die Bewertung nach dem Vorfall. Hier sind die sieben wichtigsten Maßnahmen zur Vorbereitung auf einen Ransomware-Angriff.
1. Risikobewertung
Ein wirksamer Plan zur Reaktion auf Ransomware sollte eine klar definierte Vorbereitungsphase enthalten, damit Ihre Organisation ihre Risiken und Schwachstellen kennt. Es sollte eine gründliche Bewertung durchgeführt werden, um diese Schwachstellen aufzudecken. Sie sollte:
- Die richtigen Softwarelösungen einsetzen, um Schwachstellen zu beseitigen, und bei Bedarf Updates und Patches durchführen.
- Das für die Reaktion auf Ransomware zuständige Team festlegen und dessen Rollen und Verantwortlichkeiten dokumentieren.
- Sicherstellen, dass Mitarbeiter durch geeignete Schulungen für Cyberrisiken sensibilisiert sind. Dieser Schritt ist entscheidend, da Phishing zu den häufigsten Ursachen von Ransomware-Infektionen gehört.
- Die Cybersicherheitsprozesse und -richtlinien Ihrer Organisation vorbereiten und/oder aktualisieren, etwa umfassende Schritte für die Reaktion auf Vorfälle und die Notfallwiederherstellung, Cyberversicherung und Zugriffskontrollen. Dazu kann auch die Richtlinie Ihrer Organisation zum Umgang mit Lösegeldverhandlungen gehören.
- Die Fähigkeiten des Systems zur Reaktion auf Vorfälle überprüfen, indem Übungen wie Penetrationstests durchgeführt werden.
2. Erkennung
Im Fall eines möglichen Ransomware-Angriffs ist es entscheidend zu bestätigen, ob es sich bei dem Vorfall tatsächlich um einen Angriff handelt. Sie können fortschrittliche Erkennungstools und Monitoring-Lösungen einsetzen, um Anomalien und mögliche Sicherheitsverletzungen aufzudecken.
Wenn der Angriff als Ransomware-Angriff bestätigt wurde, sollten Sie die zuständigen Stakeholder sofort informieren, damit sie ihre zuvor festgelegten Rollen bei der Reaktion auf den Sicherheitsvorfall übernehmen können. Dazu gehören das Management, IT-Mitarbeiter, Rechts- und Public-Relations-Teams (PR) sowie alle weiteren Teams, die Ihre Organisation als Teil des Ransomware-Reaktionsteams betrachtet.
Als Nächstes sollte der Umfang des Vorfalls untersucht werden. Dazu gehört die Feststellung, welche Systeme, Anwendungen, Netzwerke und Geräte betroffen sind, sowie die Ermittlung, wie sich die Malware verbreitet. Die Erkennungsmaßnahmen und -schritte sollten für die Berichterstattung nach dem Angriff sorgfältig dokumentiert werden. Dies hilft dabei, Schwachstellen in Ihrer Infrastruktur zu lokalisieren, zu verstehen und zu schließen.
Siehe auch: Die besten Lösungen für die Erkennung und Reaktion in Netzwerken
3. Eindämmung
Bei der Eindämmung wird der durch Ransomware verursachte Schaden begrenzt, indem die Malware isoliert und unter Quarantäne gestellt wird. Dazu müssen Sie alle physischen und digitalen Beweise für die forensische Analyse sichern. Das bedeutet, dass die betroffenen Systeme kontrolliert isoliert werden müssen, um weitere Analysen zu ermöglichen. Nach einer ersten Bewertung der Auswirkungen kommen die in der Vorbereitungsphase festgelegten Richtlinien bei der Weitergabe von Informationen über den Angriff an die betroffenen Parteien zum Einsatz.
Zu den wichtigsten Schritten in dieser Phase gehören:
- Infizierte Systeme identifizieren Dabei wird ermittelt, welche Assets infiziert sind und wie weit sich die Infektion lateral ausgebreitet hat. Wenn Ihrem Team die technischen Fähigkeiten oder Ressourcen für diesen Schritt fehlen, wenden Sie sich an einen externen Anbieter für die Reaktion auf Vorfälle.
- Betroffene Hosts isolieren Nachdem sie erfolgreich identifiziert wurden. Es ist entscheidend, die infizierten Systeme so schnell wie möglich vom Netzwerk zu trennen, um eine Ausbreitung der Infektion auf andere Geräte zu verhindern.
- Sicherstellen, dass Backups sicher und infektionsfrei sind Bestimmen und sorgfältig bewerten, welcher letzte geeignete Wiederherstellungspunkt verwendet werden kann.
- Beweise aus Quellen wie Protokolldateien, Systemabbildern, Ransomware-Benachrichtigungen und verschlüsselten Dateien dokumentieren Es ist wichtig zu beachten, dass diese Beweise flüchtig sein können und während des laufenden Angriffs regelmäßig überprüft und dokumentiert werden sollten. Sie können einen Verschlüsselungsschlüssel enthalten, der im Fall eines Angriffs wiederhergestellt werden kann – sofern er erfasst wird, bevor er gelöscht wird. Wird der Angriff schnell genug entdeckt, kann der Verschlüsselungsprozess in manchen Fällen angehalten und ein Teil des Schadens begrenzt werden.
4. Untersuchung
Nach der Eindämmung muss eine gründliche Untersuchung durchgeführt werden, um die verwendete Ransomware-Variante, mögliche Risiken und Optionen für die Wiederherstellung zu ermitteln. Manchmal verwenden die eingesetzten Ransomware-Varianten eine schwache Verschlüsselung, für die öffentlich verfügbare Entschlüsselungsmechanismen existieren.
Darüber hinaus stellen Initiativen wie No More Ransom eine Zusammenarbeit zwischen IT-Sicherheitsunternehmen und Strafverfolgungsbehörden dar, um die Wiederherstellung von Ransomware-betroffener Systeme zu ermöglichen, sofern dies möglich ist.
Die folgenden Schritte können Sie in der Untersuchungsphase durchführen:
- Die gesicherten Beweise nutzen, um vor Beginn der Untersuchung eine Beweismittelkette zu etablieren Wenn Ihrer Organisation die technische Expertise fehlt, empfiehlt es sich, einen Experten für digitale Forensik und die Reaktion auf Vorfälle hinzuzuziehen.
- Die Ransomware-Variante identifizieren Ransomware zeigt häufig ihren Namen, ihre Version oder ihre Variante an. Wenn Sie dabei Schwierigkeiten haben, können externe Teams für die Reaktion auf Vorfälle helfen. Neben No More Ransom ist ID Ransomware von MalwareHunterTeam eine kostenlose Ressource, die bei der Identifizierung von Ransomware helfen kann.
- Ermitteln, wie die betroffenen Systeme kompromittiert wurden, um eine erneute Infektion zu verhindern
- Die zuständigen Behörden kontaktieren Strafverfolgungsbehörden, Rechtsteams und Datenschutzbehörden fallen in diese Kategorie. Die Einbindung der Strafverfolgungsbehörden kann dank ihrer Expertise und Erfahrung mit Ransomware beim Umgang mit Lösegeldforderungen helfen. Bei Bedarf können auch externe Parteien mit Lösegeldverhandlungen beauftragt werden. Außerdem muss Ihre Organisation abhängig vom Ausmaß der Infektion entscheiden, ob sie einen Cyberversicherer einbezieht.
Siehe auch: Ransomware-Versicherung: Alles, was Sie wissen müssen
5. Behebung
In dieser Phase geht es darum, alle schädlichen Artefakte in Ihrem Netzwerk zu beseitigen – durch Maßnahmen wie vollständige Systemscans, das Schließen von Schwachstellen und die Aktualisierung Ihrer Cybersicherheitstools. Kompromittierungsindikatoren sollten außerdem an die zuständigen Parteien wie Managed Security Service Provider (MSSPs).
6. Wiederherstellung und Rückkehr zum Normalbetrieb
In dieser Phase geht es darum, wie Ihre Organisation sich von dem Ransomware-Angriff erholt und so schnell wie möglich zum Normalbetrieb zurückkehrt. Dazu werden Systeme und Daten aus den gesicherten Backups wiederhergestellt, die Sie in Schritt 3 identifiziert haben, um die Betriebszeit wiederherzustellen.
7. Maßnahmen nach dem Vorfall
In dieser Phase sollten Sie:
- Durch die Überprüfung der Backups sicherstellen, dass alle Anwendungen, Daten und Systeme wiederhergestellt und erfasst wurden.
- Alle für Ihre Organisation geltenden regulatorischen Anforderungen und Meldepflichten bei Datenschutzverletzungen erfüllen.
- Aus dem Angriff lernen, um Ihre Sicherheitslage zu verbessern, und Maßnahmen ergreifen, um eine Wiederholung zu verhindern.
Braucht Ihre Organisation einen Plan zur Reaktion auf Ransomware?
Ein Plan zur Reaktion auf Ransomware kann einen enormen Unterschied machen. Ein wirksamer Ransomware-Reaktionsplan kann einer Organisation helfen, sich von einem Ransomware-Angriff zu erholen, ohne Lösegeld zahlen zu müssen. In extremen Fällen kann er den Unterschied zwischen einer Unannehmlichkeit und einer Insolvenz ausmachen.
Neben der steigenden durchschnittlichen Ransomware-Zahlung haben die immer beliebter werdenden Ransomware-as-a-Service-Modelle die Einstiegshürden für potenzielle Cyberkriminelle erheblich gesenkt. Bei solchen Sicherheitsverletzungen ist es entscheidend, die Ausfallzeit möglichst kurz zu halten, damit die finanziellen Auswirkungen minimal bleiben.
Ohne einen entsprechenden Plan wird die Lösegeldzahlung zum einzigen Ausweg, wodurch die Angreifer die gesamte Macht erhalten. Auch wenn dies in den meisten Fällen nicht illegal ist, raten Strafverfolgungsbehörden von der Zahlung von Lösegeld an Hacker ab, da sie dadurch die Verantwortlichen stärkt – zusätzlich zu der finanziellen Belastung für Ihre Organisation.
Eine systematische Reaktion auf erwartete Ransomware-Vorfälle kann Ihrer Organisation nicht nur Geld sparen, sondern auch einen Vorsprung beim Umgang mit den Schäden verschaffen. Abgesehen von den Kosten wird eine durch einen Ransomware-Angriff verursachte Betriebsunterbrechung wahrscheinlich den Ruf des Unternehmens beeinträchtigen.
Siehe auch: Einen Notfallwiederherstellungsplan für die Hybrid Cloud erstellen
Wenn eine Organisation bei der Reaktion auf einen Ransomware-Angriff planlos vorgeht, kann dies das Vertrauen der Kunden untergraben – insbesondere, wenn die Organisation letztlich Lösegeld zahlt. Mit einem Ransomware-Reaktionsplan ist Ihre Organisation besser in der Lage, Daten wiederherzustellen, bevor Kunden von kritischen Betriebsunterbrechungen betroffen sind, und sie beweist zugleich ihre Vertrauenswürdigkeit als Produktanbieter oder Partner.
Wenn Sie eine unkoordinierte Reaktion auf Ransomware-Angriffe vermeiden und formale Schritte einführen möchten, die sicherstellen, dass solche Angriffe gegen Ihre Organisation nicht wiederholt erfolgreich durchgeführt werden, ist ein Ransomware-Reaktionsplan unverzichtbar.
Einen wirksamen Plan zur Reaktion auf Ransomware entwickeln
Es ist wichtig, sich daran zu erinnern, dass ein Ransomware-Reaktionsplan unwirksam wird, wenn Sie nicht aus jedem Ransomware-Vorfall lernen. Sie sollten stets untersuchen, warum ein Angriff stattgefunden hat, und geeignete Maßnahmen bestimmen, um Schwachstellen zu schließen und künftige Kompromittierungen zu verhindern. Außerdem sollten die aus jeder Phase gewonnenen Erkenntnisse Ihren Ransomware-Reaktionsplan kontinuierlich weiterentwickeln.
Möglicherweise müssen Sie Ihren Ransomware-Reaktionsplan nie einsetzen. (Tatsächlich wäre das ideal!) Diese Möglichkeit sollte Ihre Organisation jedoch nicht davon abhalten, einen solchen Plan zu haben, denn Cyberkriminelle entwickeln und verfeinern ihre Methoden ständig und machen sie für Kriminelle zugänglicher und intuitiver sowie für ihre Ziele verheerender. In der Sicherheit ist es immer besser, über- als unzureichend vorbereitet zu sein.