Das Wichtigste auf einen Blick:
- Ransomware kann die Produktion stoppen: Angreifer müssen nicht direkt auf die Anlagensteuerung zugreifen. Es reicht, geschäftskritische IT-Systeme oder Verbindungen zwischen IT und OT zu treffen.
- Backups allein bieten keine Sicherheit: Unternehmen sollten unter realistischen Bedingungen testen, ob sich kritische Systeme und Geschäftsprozesse tatsächlich wiederherstellen lassen.
- Cyberresilienz beginnt vor dem Angriff: Geschützte Zugänge, segmentierte Netzwerke, eine getrennte Backup-Architektur und klare Zuständigkeiten helfen, Angriffe früh zu erkennen und ihre Folgen zu begrenzen.
Sind Unternehmen der Chemie- und Pharmaindustrie für Ransomware-Erpresser interessante Ziele?
Definitiv. Nicht weil Chemie und Pharma grundsätzlich schlechter geschützt wären, sondern weil Angreifer dort einen erheblichen operativen Hebel erzeugen können.
Gerade in der Pharmaindustrie kommt ein weiterer Faktor hinzu. Ein technisch wiederhergestelltes System ist nicht automatisch ein System, dem ich in einem regulierten Produktionsprozess sofort wieder vertrauen kann.
Und in Chemieunternehmen ist zusätzlich die Verbindung zwischen klassischer IT (Information Technology) und OT (Operational Technology) entscheidend. Auf dem Papier getrennte Umgebungen sind in der Realität häufig über administrative Zugänge, Fernwartung, Datenaustausch oder gemeinsame Identitäten verbunden.
Für einen Erpresser ist das attraktiv. Er muss eine Produktionsanlage gar nicht unmittelbar angreifen. Es reicht, die Systeme zu treffen, ohne die das Unternehmen nicht mehr sicher produzieren, prüfen, freigeben oder ausliefern kann.
Mit welchen Gegnern haben es Unternehmen zu tun?
Wir müssen uns von der Vorstellung verabschieden, dass irgendwo ein einzelner Hacker sitzt und versucht, zufällig in ein Unternehmen einzubrechen. Bei professioneller Ransomware haben wir es heute mit arbeitsteiligen kriminellen Strukturen zu tun.
Sind nur große Unternehmen betroffen?
Gerade mittelständische Industrieunternehmen können sehr attraktive Ziele sein. Sie verfügen häufig über spezialisiertes Know-how, sensible Entwicklungsdaten und kritische Produktionsprozesse. Gleichzeitig sind ihre Security Teams meist kleiner als die eines internationalen Konzerns.
Ein Unternehmen muss auch nicht bekannt sein, um angegriffen zu werden. Es muss nur erreichbar und verwundbar sein.
Wird das Gefahrenpotenzial durch Ransomware-Erpressung häufig unterschätzt?
Viele Unternehmen überschätzen ihre Widerstandsfähigkeit. Dann heißt es: Wir haben Backups. Wir haben einen Notfallplan. Wir haben eine Cyberversicherung. Meine nächste Frage wäre: Wann wurde zuletzt unter realistischen Bedingungen versucht, die kritischen Systeme vollständig wiederherzustellen? Wer das nie getestet hat, kennt seine Recovery-Fähigkeit nicht. Er geht lediglich davon aus, dass sie vorhanden ist.
Was passiert im Vorfeld einer Lösegeldforderung?
Wenn die Lösegeldforderung erscheint, kann der eigentliche Angriff bereits weit fortgeschritten sein. Zugang wurde geschaffen, Berechtigungen wurden ausgeweitet, Systeme wurden analysiert, möglicherweise wurden Daten exfiltriert und im schlechtesten Fall wurde bereits versucht, die Wiederherstellungsfähigkeit des Unternehmens anzugreifen.
Ein schwerer Ransomware-Vorfall ist innerhalb kürzester Zeit keine reine IT Störung mehr. Er wird zur Unternehmenskrise. Produktion, Lieferfähigkeit, Kommunikation, Recht, Datenschutz und Management können gleichzeitig betroffen sein. Bei unvorbereiteten Unternehmen beginnt oft mitten in der Krise erst einmal die Diskussion über Zuständigkeiten.
Welche Reaktion empfehlen Sie?
Zunächst muss verhindert werden, dass sich der Angreifer weiter ausbreiten kann. Betroffene Systeme und Netzwerkbereiche müssen kontrolliert isoliert werden. Gleichzeitig dürfen durch hektische Maßnahmen keine wichtigen forensischen Spuren vernichtet werden.
Wenn ich Systeme aus einem Backup wiederherstelle, den ursprünglichen Angriffsweg aber nicht geschlossen habe oder kompromittierte Identitäten weiterhin existieren, habe ich das Problem nicht gelöst. Im schlimmsten Fall stelle ich dem Angreifer lediglich eine frisch wiederhergestellte Umgebung zur Verfügung.
Das Ziel muss eindeutig sein, kein Lösegeld zahlen zu müssen. Eine Zahlung garantiert weder eine vollständige Wiederherstellung, noch, dass gestohlene Daten tatsächlich gelöscht werden.
Der beste Zeitpunkt, die eigene Verhandlungsposition gegenüber einem Erpresser zu verbessern, ist deshalb Monate vor dem Angriff. Je besser ein Unternehmen aus eigener Kraft wiederherstellen kann, desto weniger Druck kann der Angreifer erzeugen.
Welche Maßnahmen sollten Unternehmen als Erstes prüfen, wenn sie ihre Widerstandsfähigkeit verbessern wollen?
Zuerst müssen sich Unternehmen eine Frage stellen: Welche Prozesse dürfen niemals stillstehen, und woran hängen sie konkret? Wer das nicht beantworten kann, ist bereits erpressbar, unabhängig davon, wie solide die technische Absicherung wirkt.
MFA für privilegierte und externe Zugänge, konsequentes Privileged Access Management, sauberes Patch- und Schwachstellen-Management, Segmentierung, Endpoint Detection sowie belastbares Logging gehören zu den Grundlagen. Entscheidend ist aber nicht, ob diese Technologien vorhanden sind, sondern ob sie richtig implementiert und betrieben werden.
Ebenso kritisch ist die Backup Architektur. Ein Angreifer, der administrative Kontrolle über die Produktivumgebung erlangt, darf nicht automatisch auch die Wiederherstellungsfähigkeit zerstören können. Sicherungen müssen entsprechend getrennt und geschützt werden.
Mit welchen Kernfragen sollten sich Unternehmen bei der Cybersicherheit beschäftigen?
Professionelle Cybersicherheit muss vier Fragen beantworten können: Wie verhindern wir einen Angriff möglichst weitgehend? Wie erkennen wir ihn frühzeitig? Wie begrenzen wir seine Auswirkungen? Und wie halten wir das Unternehmen kontrolliert in einem sicheren Betriebszustand? Wer diese Fragen belastbar beantworten kann, hat Resilienz aufgebaut.
IT-Sicherheitsexperte Thomas Kress
Thomas Kress ist Geschäftsführer der Deutschen CyberKom, eines Beratungsunternehmens für IT-Sicherheit und Telekommunikation. Der IT-Sicherheitsexperte hat mehr als 25 Jahre Erfahrung in leitenden Funktionen bei internationalen IT-Projekten. Er berät Unternehmen und IT-Systemhäuser zu Cybersicherheit, IT-Infrastruktur und digitaler Souveränität und veröffentlicht regelmäßig Fachbeiträge.