Bestandsaufnahme
Wir erfassen mit Ihnen, welche Sicherungsstände es gibt, auf welchem Medium sie liegen und ob sie zum Zeitpunkt des Angriffs erreichbar waren.
Ergebnis: eine Liste aller Stände, sortiert nach Vertrauenswürdigkeit.
Ihre Server sind verschlüsselt? Wir prüfen, welche Sicherungsstände der Angriff nicht erreicht hat, und unterstützen Sie beim Wiederanlauf Ihrer Systeme in festgelegter Reihenfolge.
Schildern Sie kurz, was ausgefallen ist.
Zu unseren Geschäftszeiten erreichen Sie direkt unsere Servicetechniker. Außerhalb dieser Zeiten hinterlassen Sie Firmenname, Rückrufnummer und eine kurze Beschreibung des Ausfalls.
Das können Sie jetzt tun, um den Schaden zu begrenzen.
Netz getrennt gegen heruntergefahren
Für die Beweissicherung rät das BSI: erst den Arbeitsspeicher von Fachleuten sichern lassen, dann den Strom trennen statt herunterfahren. Virtuelle Maschinen lassen sich stattdessen suspendieren.
Donaustr. 23 · 63452 Hanau · 06181 9691 50
Ein Ransomware-Angriff fällt meist erst auf, wenn die Systeme bereits verschlüsselt sind. Danach sehen wir diese 6 Lagen am häufigsten.
Beim Anmelden startet nichts, und die Dateien auf den Freigaben tragen eine fremde Endung. In vielen Ordnern liegt eine Textdatei mit Zahlungsaufforderung.
Oft liegt der Sicherungsspeicher auf einem Server in derselben Domäne oder auf einem NAS-Share, das als Laufwerk eingebunden ist. Damit erreicht die Verschlüsselung die Sicherung genauso wie jede andere Freigabe.
Sicherung und Hardware sind da, aber für den Wiederanlauf gibt es keine festgelegte Reihenfolge. Unklar ist, welches System von welchem abhängt. Jeder Versuch in falscher Reihenfolge kostet Zeit und muss danach wiederholt werden.
Die Fertigung hat keine Auftragsdaten, der Versand keine Lieferscheine und die Buchhaltung keinen Zugriff. Gleichzeitig fragen Kunden nach Terminen, die Sie im Moment nicht zusagen können.
Gefragt wird, wann die Systeme wieder laufen, was verloren ist und was der Ausfall kostet. Vor der Bestandsaufnahme gibt es darauf keine belastbare Antwort.
Ihr Betreuer kennt Ihre Arbeitsplätze und Anwendungen. Ein Wiederanlauf dieser Größe gehört aber selten zu seinem Alltag, und Ihre IT trifft die nächsten Entscheidungen oft allein.
Dazu kommen Fragen von außen: Kunden wollen Liefertermine, die Versicherung will eine Aufstellung. Ab dem Zeitpunkt, an dem Sie den Vorfall bemerkt haben, laufen außerdem Fristen. Sind personenbezogene Daten betroffen, kann die Meldepflicht nach Artikel 33 der Datenschutz-Grundverordnung mit ihren 72 Stunden gelten.
„Sie wollen wissen, welcher Sicherungsstand noch sauber ist, welche Systeme betroffen sind und wann Ihre Mitarbeiter wieder arbeiten können. Aber nach einem Angriff kann das im Haus gerade niemand sicher sagen.“
Diese Anzeichen sehen wir bei mitbetroffenen Sicherungen am häufigsten. Sie lassen sich erkennen, ohne ein Medium anzuschließen.
Am Produktivnetz erreichbar
Zeitpunkt der Verschlüsselung
Getrennt aufbewahrt
Für den Wiederanlauf nutzen wir den jüngsten Stand, der getrennt aufbewahrt und belastbar ist. Den Abstand bis zum Zeitpunkt der Verschlüsselung beziffern wir als Datenverlust.
Die Sicherungsdateien tragen eine zusätzliche Endung, oder im selben Verzeichnis liegt eine Textdatei mit Zahlungsaufforderung.
Wenn dieselben administrativen Konten für Produktivumgebung und Sicherung gelten, erreicht ein übernommenes Konto beides. Erkennbar ist das an der Domänenmitgliedschaft des Backup-Servers und an dem Konto, unter dem die Sicherungsjobs laufen.
Verschlüsselte Quelldaten lassen sich kaum noch komprimieren oder deduplizieren. Braucht ein Job plötzlich deutlich mehr Zeit und Speicher, ohne dass neue Daten dazugekommen sind, ist das ein Hinweis. Im Protokoll des betroffenen Laufs steht, welche Datenmenge gelesen und welche tatsächlich geschrieben wurde.
Die Aufbewahrungsfrist wurde verkürzt, Wiederherstellungspunkte wurden gelöscht und Kopierjobs abgeschaltet. Das Änderungsprotokoll der Backup-Software zeigt, wann das passiert ist und unter welchem Konto.
Die Integritätsprüfung der Sicherungsdateien oder die automatische Testwiederherstellung meldet seit Tagen Fehler, oder jemand hat beides abgeschaltet. Beides deutet auf Veränderungen im Sicherungsspeicher hin.
Ein Share, das im Explorer als Laufwerk sichtbar ist, ist für Verschlüsselung genauso erreichbar wie jedes andere Verzeichnis. Das gilt auch für Ziele, die ein Skript vor jedem Job verbindet.
Erkennbar daran: Im Protokoll steht keine vollständige Wiederherstellung auf Ersatzhardware innerhalb Ihrer Aufbewahrungsfrist. Dann ist unklar, ob die vorhandenen Stände überhaupt lesbar sind.
Rufen Sie direkt an: 06181 9691 50.
Wir planen und steuern den Wiederanlauf in 4 Phasen, und jede Phase endet mit einem Ergebnis, das Sie in der Hand haben und weitergeben können. Kern ist die festgelegte Reihenfolge aus Phase 2, an der sich alle Beteiligten orientieren.
Wir erfassen mit Ihnen, welche Sicherungsstände es gibt, auf welchem Medium sie liegen und ob sie zum Zeitpunkt des Angriffs erreichbar waren.
Ergebnis: eine Liste aller Stände, sortiert nach Vertrauenswürdigkeit.
Wir bestimmen den jüngsten Stand, der belastbar ist, und legen fest, welches System zuerst zurückkommt und wovon es abhängt.
Ergebnis: ein Wiederanlaufplan mit Reihenfolge, Zuständigkeit und benanntem Datenverlust.
Zuerst holen wir auf geprüfter Hardware die Systeme zurück, ohne die nicht gearbeitet werden kann. Reicht Ihre Hardware nicht, prüfen wir, ob unser Rechenzentrum in Hanau die Last übergangsweise aufnehmen kann.
Ergebnis: ein Notbetrieb aus den Ständen, die belastbar sind, mit benannter Einschränkung und einer Liste dessen, was in diesem Schritt noch fehlt.
Wir holen die übrigen Systeme in der geplanten Reihenfolge zurück und übergeben Ihnen eine schriftliche Aufstellung.
Ergebnis: dokumentierter Stand, benannte Lücken und eine Änderungsliste für die Zeit vor dem nächsten Vorfall.
Schon im ersten Gespräch schätzen wir ein, welche Sicherungsstände in Frage kommen, und sagen Ihnen, was bis zur Bestandsaufnahme unberührt bleiben sollte.
CST betreibt in Hanau ein eigenes Rechenzentrum. Ist Ihre Hardware nicht mehr vertrauenswürdig oder muss sie erst ersetzt werden, prüfen wir, ob Ihr Notbetrieb übergangsweise dort laufen kann, unabhängig von den Lieferzeiten Ihrer Hersteller. Entscheidend sind dabei Datenmenge, Anbindung und Zeitfenster.
Braucht Ihre Fachanwendung eine Herstellerfreigabe, prüfen wir vorab, ob die Zielplattform dafür freigegeben ist.
Nicht jedes System lässt sich nach einem Angriff vollständig zurückholen. Um Ihren Wiederanlauf verlässlich zu planen, prüfen wir zuerst, welche Sicherungsstände belastbar sind.
Verschlüsselte Daten ohne Schlüssel zurückzuholen, gelingt nur in seltenen Ausnahmen, etwa wenn eine Schwäche der eingesetzten Schadsoftware öffentlich bekannt ist. Wir arbeiten mit dem, was noch unverschlüsselt vorliegt.
Für eine belastbare Dauer brauchen wir drei Angaben: welche Sicherungsstände existieren, wie groß die Datenmenge ist und ob Hardware ersetzt werden muss. Alle drei klären wir in Phase 1 und nennen Ihnen danach die voraussichtliche Dauer.
Kontakt, Zahlung und Lösegeldfragen gehören zu Behörden, Versicherung und Forensik. Wir raten dringend, das dort zu belassen.
Wie der Angriff verlaufen ist und wer verantwortlich war, klären spezialisierte Anbieter. Wir stimmen uns mit ihnen ab und halten fest, was sich an Ihrer Sicherung verbessern lässt.
Nach der Bestandsaufnahme sagen wir Ihnen, was zurückkommt, in welcher Reihenfolge und was fehlt. Rufen Sie direkt an: 06181 9691 50.
Nach dem Wiederanlauf steht fest, welche Stände gefehlt haben und welcher Datenverlust geblieben ist. Diese 3 Vorkehrungen nehmen wir in die Aufstellung am Ende von Phase 4 auf, und Sie entscheiden in Ruhe, was Sie davon umsetzen.
Was dauerhaft am Produktivnetz hängt, wird mitverschlüsselt. Zurückholen lässt sich nur von Medien, die zum Zeitpunkt des Angriffs getrennt waren: Bänder außerhalb der Library, Wechselplatten im Schrank, ausgelagerte Kopien.
Backup ins Rechenzentrum auslagernReihenfolge, Zuständigkeiten und Zugangsdaten stehen in einem Wiederanlaufplan, der schon einmal vollständig durchgespielt wurde.
Disaster-Recovery-Plan und Restore-TestRegelmäßige vollständige Wiederherstellungen auf Ersatzhardware zeigen vor dem Ernstfall, ob Ihre Sicherung zurückkommt. Datum, Dauer und Datenverlust werden dabei protokolliert.
Wiederherstellung funktioniert nicht
Diese Fragen hören wir oft in den ersten Minuten eines Anrufs.
Ihre Frage ist nicht dabei? Gerne beantworten wir sie am Telefon: 06181 9691 50.
Rufen Sie unverbindlich an und schildern Sie kurz, was ausgefallen ist. Im selben Gespräch sagen wir Ihnen, welche Angaben wir für die Bestandsaufnahme brauchen und was Sie bis dahin nicht anfassen sollten. Können Sie gerade nicht sprechen, fordern Sie einen Rückruf an, und wir melden uns, sobald einer unserer Servicetechniker frei ist.
Wenn Sie gerade nicht telefonieren können: Angaben hinterlassen, wir melden uns. Am schnellsten geht es aber per Telefon.