ISMS-Glossar

Ransomware (Erpressungstrojaner)

Ransomware ist Schadsoftware, die Daten verschlüsselt oder stiehlt, um ein Lösegeld zu erpressen. Sie gehört zu den größten Bedrohungen für Unternehmen jeder Größe.

Wie Ransomware-Angriffe ablaufen

Angreifer gelangen meist über Phishing-Mails, gestohlene Zugangsdaten oder ungepatchte Schwachstellen in das Netzwerk, breiten sich aus, kopieren häufig Daten ab und verschlüsseln schließlich Server und Backups. Bei der „doppelten Erpressung“ drohen die Täter zusätzlich mit der Veröffentlichung der Daten.

Schutz mit Maßnahmen aus der ISO/IEC 27001

Kein einzelnes Mittel verhindert Ransomware, wohl aber das Zusammenspiel mehrerer Maßnahmen aus Anhang A: Schutz gegen Schadsoftware (8.7), Management technischer Schwachstellen (8.8), Informationssicherung bzw. Backup (8.13), privilegierte Zugangsrechte (8.2), sichere Authentisierung (8.5), Netzwerksegmentierung (8.22) und Sensibilisierung der Beschäftigten (6.3). Ein geübtes Vorfallmanagement (5.24 bis 5.28) begrenzt den Schaden.

Praxisbeispiel

Ein Unternehmen wird über eine präparierte Rechnung angegriffen. Weil Administratorrechte getrennt, das Netz segmentiert und unveränderliche Backups vorhanden sind, bleibt der Schaden auf wenige Arbeitsplätze begrenzt; der Betrieb läuft nach einem Tag wieder.

Typische Fehler im Audit

  • Backups sind aus dem normalen Netzwerk erreichbar und werden mitverschlüsselt.
  • Fernzugänge sind ohne Mehr-Faktor-Authentifizierung erreichbar.
  • Für den Ernstfall gibt es keinen abgestimmten Reaktionsplan.

Bezug zur Norm: ISO/IEC 27001:2022, u. a. Anhang A 8.7, 8.8, 8.13 und 6.3

← Alle Begriffe mit R