Wenn aus einem normalen Freitagabend ein Cybervorfall wird
Viele Unternehmen gehen davon aus, dass sie im Ernstfall richtig reagieren werden. Die Realität zeigt jedoch ein anderes Bild: Wenn eine Ransomware-Attacke plötzlich produktive Systeme verschlüsselt, müssen innerhalb weniger Minuten weitreichende Entscheidungen getroffen werden. Wer vorbereitet ist, kann strukturiert handeln. Wer nicht vorbereitet ist, verliert wertvolle Zeit.
Die folgende Geschichte basiert auf typischen Erfahrungen aus Incident-Response-Einsätzen und zeigt, warum Vorbereitung oft wichtiger ist als Technologie.

Es ist Freitag, 17:42 Uhr, als die IT-Leiterin den Laptop schon halb zugeklappt hat. Draussen auf dem Parkplatz wird es leer, die Frühschicht ist längst zu Hause, die Spätschicht läuft. Dann die erste Meldung: Der ERP-Server antwortet nicht. Sie klappt den Laptop wieder auf. Routine, denkt sie, ein Dienst, der hängt. Um 17:51 Uhr ist das ERP weg. Um 17:55 Uhr der Fileserver. Um 17:58 Uhr wird eine Lösegeldforderung mit einer Zahlungsfrist entdeckt.
Sie tut, was jede gute IT-Leiterin tun würde: Sie öffnet die Backup-Konsole. Und in diesem Moment wird aus einem schlechten Abend ein Albtraum: die Sicherungen der letzten Wochen sind ebenfalls verschlüsselt. Die Backups hingen im selben Netz. Es war immer geplant gewesen, dies zu ändern, doch es war nie dringend gewesen.
Fünf Minuten später sitzt der Geschäftsführer im Sitzungszimmer, den Kopf noch halb beim vorangehenden Kundentermin. Am Montag müssen Teile an einen Kunden raus, Vertragsstrafe bei Lieferverzug. Seine Fragen kommen schnell und sind alle berechtigt: Wer entscheidet jetzt, was vom Netz geht? Rufen wir die Polizei? Die Versicherung? Wen zuerst? Und, er senkt die Stimme, zahlen wir? Niemand im Raum hat auf irgendeine dieser Fragen eine geübte Antwort. Es gibt einen Notfallordner, irgendwo. Er wurde vor vier Jahren erstellt und seither nicht mehr angefasst.

Um 18:20 Uhr trifft die IT-Leiterin die wichtigste Entscheidung dieses Abends. Ein Berufskollege hat ihr vor einem Jahr eine Nummer weitergegeben: «speichere sie dir, hoffentlich brauchst du sie nie». Sie wählt +41 62 288 14 14. Das Gespräch dauert zwölf Minuten und besteht aus fünf Fragen: Was ist passiert? Wer ist betroffen? Seit wann? Wo? Was wurde bereits unternommen? Es folgt ein kurzer Scoping-Call: Umfang, Kritikalität und erste Sofortmassnahmen werden gemeinsam festgelegt.
Um 18:47 Uhr begleitet das CSIRT die Untersuchung des Vorfalls, und die erste Empfehlung überrascht alle im Raum: Setzen Sie nichts neu auf. Löschen Sie nichts. Nicht einmal die Lösegeldforderung.
Denn jetzt zählen zwei Dinge gleichzeitig, und sie stehen in einem Spannungsverhältnis: eindämmen (Netzsegmente trennen, kompromittierte Konten sperren, die Ausbreitung stoppen) und Beweise sichern. Wer in der Panik die Spuren zerstört, findet nie heraus, wie der Angreifer hineingekommen ist. Und wer das nicht weiss, für den steigt das Risiko, dass der Angreifer erneut eindringt. Bis Mitternacht ist die Umgebung isoliert und es liegen erste Erkenntnisse vor. Um 23:40 Uhr stellt der Geschäftsführer die Frage erneut: «Zahlen wir?» Die Antwort des Incident Responders: «Wir empfehlen klar, nicht zu zahlen. Entscheiden können und dürfen das aber nur Sie. Und für diesen Entscheid ist es ohnehin zu früh: Zuerst müssen wir wissen, was der Angreifer wirklich hat und ob er noch hier ist.»
Ob der Angreifer noch aktiv ist, diese Frage beantwortet sich in der Nacht auf Sonntag. Während der Betrieb steht, arbeitet die Forensik durch die Logs: Anmeldungen, Prozessketten, Zeitstempel. Um 03:17 Uhr steht der Einstiegspunkt fest: eine E-Mail mit Schadsoftware, drei Tage vor der Verschlüsselung, getarnt als Bewerbungsdossier, geöffnet im HR. Niemandem ein Vorwurf, die Mail war gut gemacht. Zwei bis drei Tage war der Angreifer im Netz: Er hat Zugangsdaten gesammelt, sich Administratorrechte verschafft, das Netzwerk auskundschaftet, den Virenschutz ausgeschaltet und in aller Ruhe die Verschlüsselung vorbereitet, inklusive der Backups. Und dann der Fund, der die Nacht entscheidet: eine zweite, noch aktive Hintertür. Der Angreifer hatte vorgesorgt für den Fall, dass man ihn hinauswirft. Hätte das Unternehmen am Samstag einfach «alles neu aufgesetzt», wäre die Hintertür geblieben, und alles hätte von vorne begonnen.

Der Rest ist Handwerk, und Handwerk ist unspektakulär: Hintertüren entfernen, Passwörter in der richtigen Reihenfolge zurücksetzen, dann die gestaffelte Wiederherstellung aus der einen Sicherung, die der Angreifer nicht erreichen konnte, der monatlichen Offsite-Kopie ausserhalb des Netzes.
Im Sitzungszimmer hängt jetzt eine Liste: zuerst Identitäten und Verzeichnisdienst, dann ERP und Produktionssteuerung, dann der Rest. Jedes System wird geprüft, bevor es zurück ans Netz geht. Sicherheit vor Geschwindigkeit. Parallel läuft die zweite Front, die in keinem IT-Handbuch steht: Der Kunde wird nicht vertröstet, sondern informiert, mit Fakten und einem realistischen Termin. Die Reaktion ist Verständnis. Vorfälle passieren; entscheidend ist, wie man damit umgeht.

Am Mittwochmorgen um 06:00 Uhr startet die Frühschicht die Maschinen. Fünf Tage Unterbruch, kein Lösegeld bezahlt, ein Schaden, der wehtut, aber ein geführter Prozess statt Chaos. Eine Woche später liegt der Abschlussbericht auf dem Tisch des Geschäftsführers. Auf der letzten Seite steht der Satz, der ihm mehr wehtut als die Vertragsstrafe: Der Angriff war mehrere Tage lang sichtbar. Die verdächtigen Anmeldungen zu Unzeiten, die neuen Administratorkonten, der deaktivierte Virenschutz, alles stand in den Logs. Es hat nur niemand hingeschaut. Nachts um drei schaut in einem 180-Personen-Betrieb niemand auf Anmeldeprotokolle. Diese Nachlässigkeit ist oftmals Realität, genau deshalb hat das Unternehmen heute eine 24/7-Überwachung durch einen SOC-Provider, einen Retainer mit definierten Reaktionszeiten, geübte Playbooks und Offline-Backups. Die Notfallnummer hängt nun laminiert im Sitzungszimmer.
Sind Sie auf einen Cybervorfall vorbereitet?
Wenn ein Cyberangriff erkannt wird, bleiben oft nur wenige Minuten für die ersten Entscheidungen.
In vielen Incident-Response-Einsätzen zeigt sich: Nicht fehlende Technologie verursacht die grössten Probleme, sondern fehlende Vorbereitung. Eine klare Rollenverteilung, bekannte Ansprechpartner und definierte Abläufe machen im Ernstfall den Unterschied zwischen Kontrolle und Chaos. Basierend auf den Learnings aus realen Incident-Response-Fällen haben wir die wichtigsten Punkte in einer kompakten Checkliste zusammengefasst.
Incident Response Retainer oder Unterstützung im Ernstfall?
Viele Unternehmen stellen sich die Frage, ob sie erst im Ernstfall externe Unterstützung beiziehen oder bereits im Vorfeld auf einen Incident Response Retainer setzen sollten. Während eine Ad-hoc-Unterstützung bei einem Sicherheitsvorfall möglich ist, bietet ein Retainer insbesondere für Unternehmen mit erhöhtem Risiko, regulatorischen Anforderungen oder kritischen Geschäftsprozessen entscheidende Vorteile:
