Wiederherstellung nach Cyberangriffen
Wiederherstellung nach Cyberangriffen: Was KMU Führungskräfte jetzt
vorbereiten müssen
Management Zusammenfassung
Ein Cyberangriff endet nicht mit der technischen Abwehr des Angreifers. Für ein Unternehmen beginnt anschließend eine mindestens ebenso kritische Phase: die kontrollierte Wiederherstellung des Geschäftsbetriebs.
Gerade für kleine und mittlere Unternehmen kann diese Phase existenziell werden. Produktion steht still, Aufträge können nicht bearbeitet werden, Mitarbeitende verlieren den Zugriff auf zentrale Anwendungen und Kunden erwarten Antworten. Gleichzeitig muss geklärt werden, welche Systeme vertrauenswürdig sind und welche möglicherweise weiterhin kompromittiert sind.
Für die Geschäftsführung sind deshalb fünf Punkte entscheidend:
- Wiederherstellung muss vor einem Angriff geplant und getestet werden.
- In den ersten Stunden braucht das Unternehmen klare Entscheidungsstrukturen.
- Geschäftskritische Prozesse müssen vor weniger wichtigen Systemen wieder anlaufen.
- Krisenkommunikation muss auch ohne die normale Unternehmens IT funktionieren.
- Ein kompromittierter Zustand darf nicht einfach aus dem Backup wiederhergestellt werden.
Cyberresilienz bedeutet deshalb mehr als Schutz vor Angriffen. Sie beschreibt die Fähigkeit eines Unternehmens, einen erfolgreichen Angriff zu verkraften, den Schaden zu begrenzen und den Geschäftsbetrieb kontrolliert wieder aufzunehmen.
1. Warum Wiederherstellung zur Managementaufgabe wird
Viele Unternehmen investieren verständlicherweise zuerst in Prävention: Firewalls, Endpoint Schutz, Multifaktor Authentisierung, Sicherheitsupdates oder Mitarbeiterschulungen.
Diese Maßnahmen sind notwendig. Sie lösen aber ein grundlegendes Problem nicht:
Kein Schutzkonzept kann garantieren, dass niemals ein erfolgreicher Cyberangriff stattfindet.
Deshalb muss die Geschäftsführung zusätzlich eine zweite Frage beantworten:
Wie lange kann unser Unternehmen ohne seine wichtigsten IT Systeme arbeiten und wie bringen wir den Betrieb anschließend sicher wieder zum Laufen?
Diese Frage ist keine technische Detailfrage.
Sie betrifft unmittelbar Umsatz, Lieferfähigkeit, Produktion, Kundenbeziehungen, Liquidität und Reputation.
Ein Maschinenbauunternehmen kann beispielsweise seine Server technisch innerhalb weniger Tage wiederherstellen. Wenn anschließend aber ERP, Produktionsplanung, Identitätsmanagement und Datenaustausch nicht in der richtigen Reihenfolge funktionieren, bleibt der Geschäftsbetrieb trotzdem eingeschränkt.
Wiederherstellung ist deshalb nicht gleichbedeutend mit dem Zurückspielen eines Backups.
Es geht um die Wiederherstellung der Geschäftsfähigkeit.
2. Risiko: Die ersten Stunden können über den Gesamtschaden entscheiden
Nach der Entdeckung eines schweren Cyberangriffs entsteht schnell erheblicher Entscheidungsdruck.
Systeme müssen möglicherweise isoliert werden. Externe Spezialisten werden benötigt. Mitarbeitende brauchen Anweisungen. Kunden stellen Fragen. Gleichzeitig müssen mögliche Meldepflichten geprüft und Beweise für die spätere Analyse gesichert werden.
Genau in dieser Situation zeigt sich, ob Notfallmanagement tatsächlich vorbereitet wurde.
Eine der wichtigsten Fragen lautet:
Wer darf entscheiden?
Die Geschäftsführung sollte deshalb bereits vor einem Angriff festlegen:
- Wer ruft einen IT Notfall aus?
- Wer gehört zum Krisenstab?
- Wer entscheidet über das Abschalten kritischer Systeme?
- Wer beauftragt externe Spezialisten?
- Wer kommuniziert mit Kunden und Geschäftspartnern?
- Wer bewertet regulatorische und datenschutzrechtliche Meldepflichten?
- Wer dokumentiert Entscheidungen und Ereignisse?
Fehlen diese Regelungen, beginnt im schlimmsten Moment die organisatorische Abstimmung.
Das kostet Zeit.
Und Zeit ist während eines Cyberangriffs ein erheblicher Risikofaktor.
Ein realistisches KMU Szenario
Montagmorgen, 7:15 Uhr.
Mehrere Mitarbeitende melden, dass Dateien nicht mehr geöffnet werden können. Kurz darauf sind zentrale Anwendungen nicht mehr erreichbar.
Die IT erkennt Hinweise auf Ransomware.
Jetzt darf nicht erst diskutiert werden, wer den Geschäftsführer informiert, welcher externe Dienstleister angerufen werden soll oder ob Server abgeschaltet werden dürfen.
Diese Entscheidungen müssen vorbereitet sein.
Ein guter Notfallplan ersetzt dabei nicht die fachliche Bewertung des konkreten Vorfalls. Er schafft aber einen Rahmen, in dem Entscheidungen schnell und nachvollziehbar getroffen werden können.
3. Maßnahme: Nicht die gesamte IT muss zuerst wieder funktionieren
Nach einem Angriff entsteht häufig ein nachvollziehbarer Wunsch:
Alles muss möglichst schnell wieder laufen.
Genau diese Denkweise kann jedoch zu falschen Prioritäten führen.
Für die Geschäftsführung ist nicht entscheidend, welches System technisch am schnellsten wiederhergestellt werden kann. Entscheidend ist, welches System für den Geschäftsbetrieb zuerst benötigt wird.
Dafür müssen kritische Geschäftsprozesse bekannt sein.
Ein produzierendes Unternehmen könnte beispielsweise folgende Reihenfolge festlegen:
- Identitäts und Zugriffsverwaltung
- zentrale Netzwerkinfrastruktur
- Produktionssteuerung
- ERP und Auftragsbearbeitung
- Logistik und Versand
- E Mail und Bürokommunikation
- weniger zeitkritische Anwendungen
In einem Dienstleistungsunternehmen könnte die Reihenfolge vollkommen anders aussehen.
Die Geschäftsführung sollte deshalb bereits vor einem Vorfall festlegen:
Welche Prozesse dürfen höchstens wenige Stunden ausfallen und welche können mehrere Tage warten?
Aus dieser geschäftlichen Priorisierung entsteht anschließend die technische Wiederanlaufplanung.
Damit verändert sich auch die Diskussion über Backups.
Die entscheidende Frage lautet nicht:
Haben wir ein Backup?
Sondern:
Können wir unsere wichtigsten Geschäftsprozesse innerhalb des benötigten Zeitraums aus einem vertrauenswürdigen Backup wiederherstellen?
Das ist ein erheblicher Unterschied.
4. Sofortmaßnahme: Krisenkommunikation muss unabhängig funktionieren
Ein besonders häufig unterschätztes Problem eines Cyberangriffs ist der mögliche Ausfall der normalen Kommunikation.
E Mail, Microsoft 365, Telefonie, Dateiablagen und Kollaborationsplattformen können von derselben Infrastruktur abhängig sein.
Wird diese Infrastruktur kompromittiert oder vorsorglich abgeschaltet, verliert das Unternehmen möglicherweise genau in der Krise seine wichtigsten Kommunikationskanäle.
Deshalb sollte eine alternative Kommunikation vorbereitet werden.
Dabei geht es nicht darum, möglichst viele zusätzliche Systeme einzuführen. Es geht um einen einfachen, belastbaren Plan B.
Für den Krisenstab sollte beispielsweise geklärt sein:
- Wie erreichen sich die Mitglieder außerhalb der Unternehmens IT?
- Wo befinden sich aktuelle Telefonnummern?
- Wie sind externe IT Dienstleister erreichbar?
- Wie können Entscheidungen dokumentiert werden?
- Wo befinden sich Notfallpläne und Kontaktlisten?
- Wer spricht gegenüber Kunden, Medien und Geschäftspartnern?
Besonders wichtig ist die letzte Frage.
Technische Krisenkommunikation und externe Unternehmenskommunikation müssen aufeinander abgestimmt sein.
Die Formulierung „Wir haben ein IT Problem“ kann beispielsweise völlig unangemessen sein, wenn bereits feststeht, dass Daten abgeflossen sind.
Genauso problematisch wäre es, voreilig einen Datenabfluss zu bestätigen, solange die Analyse noch läuft.
Professionelle Krisenkommunikation bedeutet deshalb:
früh kommunizieren, aber nur das kommunizieren, was belastbar bekannt ist.
5. Umsetzung: Wiederherstellen bedeutet nicht einfach zurückspielen
Einer der gefährlichsten Fehler nach einem Cyberangriff besteht darin, möglichst schnell den Zustand vor dem erkannten Ausfall wiederherzustellen.
Denn der Zeitpunkt, an dem ein Angriff entdeckt wird, ist häufig nicht der Zeitpunkt, an dem der Angreifer erstmals in das Unternehmen eingedrungen ist.
Zwischen Erstzugriff und Entdeckung können Tage oder Wochen liegen.
In dieser Zeit könnten beispielsweise:
- privilegierte Benutzerkonten kompromittiert worden sein,
- Schadsoftware installiert worden sein,
- neue Benutzerkonten angelegt worden sein,
- Zugangsdaten abgeflossen sein,
- Systeme manipuliert worden sein,
- Sicherungen kompromittiert worden sein.
Ein technisch erfolgreich wiederhergestelltes System ist deshalb nicht automatisch ein vertrauenswürdiges System.
Vor dem Wiederanlauf muss ausreichend geklärt werden:
Was ist passiert und welchen Systemen können wir noch vertrauen?
Das kann bedeuten, dass Systeme neu aufgebaut werden müssen, Kennwörter zurückgesetzt werden, privilegierte Zugänge erneuert werden oder Netzwerkbereiche zunächst voneinander getrennt bleiben.
Hier entsteht zwangsläufig ein Spannungsfeld.
Die Fachbereiche wollen möglichst schnell arbeiten.
Die IT und externe Incident Response Spezialisten benötigen möglicherweise zusätzliche Zeit für Analyse und Bereinigung.
Die Aufgabe der Geschäftsführung besteht darin, diesen Zielkonflikt bewusst zu entscheiden.
Ein unsicherer Schnellstart kann einen zweiten Sicherheitsvorfall auslösen und den Gesamtschaden erheblich erhöhen.
6. Wiederherstellung beginnt lange vor dem Angriff
Die wichtigste Erkenntnis lautet deshalb:
Die Qualität der Wiederherstellung wird größtenteils vor dem Cyberangriff bestimmt.
Ein KMU benötigt dafür kein hundertseitiges Krisenhandbuch.
Wichtiger sind wenige funktionierende und regelmäßig überprüfte Bausteine.
Die Geschäftsführung sollte mindestens fünf Dinge kennen
1. Die wichtigsten Geschäftsprozesse
Welche Prozesse sichern Umsatz, Produktion, Kundenversorgung oder gesetzliche Verpflichtungen?
2. Die maximal tolerierbaren Ausfallzeiten
Wie lange können diese Prozesse tatsächlich ausfallen?
Nicht aus technischer Sicht, sondern aus geschäftlicher Sicht.
3. Die dafür notwendigen IT Systeme
Welche Anwendungen, Infrastrukturkomponenten, Daten und Dienstleister werden benötigt?
4. Die Reihenfolge des Wiederanlaufs
Welche Komponenten müssen zuerst verfügbar sein, damit abhängige Systeme anschließend funktionieren können?
5. Den Nachweis, dass die Wiederherstellung funktioniert
Ein Backup, das niemals erfolgreich zurückgespielt wurde, ist zunächst nur eine Annahme.
Wiederherstellung muss getestet werden.
7. Vom Backup zur echten Cyberresilienz
Backup und Wiederherstellung bleiben zentrale Bestandteile der Cyberresilienz. Aber sie müssen in ein Gesamtkonzept eingebettet werden.
Dazu gehören:
Technische Resilienz
Sicherungen müssen geschützt, verfügbar und wiederherstellbar sein.
Organisatorische Resilienz
Verantwortlichkeiten, Eskalationswege und Entscheidungsbefugnisse müssen feststehen.
Operative Resilienz
Kritische Geschäftsprozesse benötigen definierte Notbetriebs und Wiederanlaufverfahren.
Kommunikative Resilienz
Das Unternehmen muss auch dann intern und extern kommunizieren können, wenn zentrale IT Systeme nicht verfügbar sind.
Management Resilienz
Führungskräfte müssen unter Unsicherheit Entscheidungen treffen können und wissen, welche Risiken sie dabei akzeptieren.
Erst das Zusammenspiel dieser Fähigkeiten macht aus Datensicherung tatsächliche Widerstandsfähigkeit.
8. Was Geschäftsführungen jetzt konkret tun sollten
Für viele KMU ist kein umfangreiches Großprojekt notwendig.
Ein sinnvoller Einstieg kann in fünf Schritten erfolgen:
Schrenitt 1: Kritische Geschäftsprozesse bestimm
Gemeinsam mit den Fachbereichen festlegen, welche Prozesse für den Fortbestand des Unternehmens besonders wichtig sind.
Schritt 2: Wiederherstellungsziele definieren
Festlegen, wie schnell diese Prozesse wieder verfügbar sein müssen und welcher Datenverlust maximal akzeptabel ist.
Schritt 3: Abhängigkeiten dokumentieren
Ermitteln, welche IT Systeme, Daten, Personen und Dienstleister für diese Prozesse erforderlich sind.
Schritt 4: Notfallorganisation festlegen
Krisenstab, Entscheidungsbefugnisse, Eskalationswege, externe Kontakte und alternative Kommunikation definieren.
Schritt 5: Den Ernstfall testen
Mindestens regelmäßig eine konkrete Wiederherstellung oder eine Managementübung durchführen.
Eine einfache Übung kann bereits sehr aufschlussreich sein:
Montagmorgen fällt die komplette Unternehmens IT aus. E Mail und Microsoft 365 sind nicht erreichbar. Das ERP funktioniert nicht. Ein externer Dienstleister vermutet Ransomware. Was tun wir in den nächsten 60 Minuten?
Wenn diese Frage im Führungskreis nicht eindeutig beantwortet werden kann, besteht Handlungsbedarf.
Fazit: Cyberresilienz zeigt sich nach dem erfolgreichen Angriff
Informationssicherheit wird häufig daran gemessen, wie viele Angriffe verhindert werden.
Für die Unternehmensführung reicht dieser Maßstab nicht mehr aus.
Entscheidend ist auch, wie gut das Unternehmen mit einem erfolgreichen Angriff umgehen kann.
Kann es schnell Entscheidungen treffen?
Kennt es seine wichtigsten Geschäftsprozesse?
Kann es unabhängig kommunizieren?
Sind Backups wirklich wiederherstellbar?
Und kann die IT in einer sicheren und geschäftlich sinnvollen Reihenfolge wieder aufgebaut werden?
Genau hier zeigt sich Cyberresilienz.
Das Ziel ist nicht, nach einem Cyberangriff möglichst schnell jedes System wieder einzuschalten.
Das Ziel ist, das Unternehmen kontrolliert, sicher und mit klaren geschäftlichen Prioritäten wieder handlungsfähig zu machen.
Für KMU ist das keine Frage maximaler IT Budgets.
Es ist vor allem eine Frage guter Vorbereitung.
Weitere
Fachbeiträge, Whitepaper und Praxishilfen zu NIS2, ISO 27001,
Informationssicherheit und Cyberresilienz findest Du im Wissensportal für Entscheider

Kommentare
Kommentar veröffentlichen