Zusammenfassung

  • Netzwerk trennen, Gerät nicht vorschnell ausschalten oder neu installieren.
  • Ein sauberes Kommunikationsmittel nutzen und jede Maßnahme mit Uhrzeit protokollieren.
  • Identitäten, Fernzugänge, Backups und Meldepflichten parallel prüfen.

Gehackt zu werden ist kein Ehrverlust. Das Danach zu vermasseln schon. Wer löscht, neu installiert und freundlich weiterarbeitet, zahlt zweimal: einmal für den Schaden und einmal dafür, dass niemand mehr sagen kann, wie der Angreifer überhaupt hereinkam.

Eindämmen und Hilfe holen

Trennen Sie betroffene Systeme nach Möglichkeit vom Netzwerk und informieren Sie Ihre IT-Verantwortlichen oder einen Incident-Response-Partner. Schalten Sie Geräte nicht routinemäßig aus, weil dabei Hinweise verloren gehen können. Wenn die Ausbreitung weitergeht und eine Trennung nicht möglich ist, kann Ausschalten den Schaden begrenzen. Folgen Sie Ihrem Notfallplan oder holen Sie fachliche Hilfe.

Sauber bleiben bei allem, was Sie anfassen

Kennwortänderungen laufen über ein frisch aufgesetztes Gerät, nie über den verdächtigen Rechner. Die Krisenkommunikation läuft nicht über die möglicherweise abgehörte Firmenmail, sondern über einen Kanal, der vorher nicht im Spiel war. Wer den Angreifer über die eigene Infrastruktur austricksen will, braucht Glück statt Konzept.

Erst sichern, dann wiederherstellen

Logs, Backup-Stände und Alarmmeldungen werden kopiert, bevor irgendetwas überschrieben wird. Der Restore kommt aus einem Zeitpunkt vor der Kompromittierung und der Angriffsweg wird geschlossen, bevor die Systeme zurückkommen. Sonst stehen Sie in 72 Stunden wieder am selben Punkt, nur mit besseren Backups des Angreifers.

Meldewege mit kaltem Blut prüfen

CERT.at nimmt Vorfallmeldungen entgegen. Meldepflichten aus dem NISG 2026 treffen betroffene Einrichtungen, Datenschutzverletzungen folgen den risikobasierten Regeln der Art. 33 und 34 DSGVO. Nicht jeder IT-Fehler ist eine Datenpanne, aber jeder ungeklärte Vorfall bleibt eine unbeantwortete Frage.

Konkrete nächste Schritte

  1. Betroffene Systeme eindämmen und zuständige Personen informieren.
  2. Beobachtungen, Logs und Zeitpunkte sichern.
  3. Kennwörter über ein vertrauenswürdiges Gerät ändern und einen sauberen Kommunikationsweg nutzen.
  4. Den Angriffsweg klären und geprüfte Sicherungen für die Wiederherstellung nutzen.
  5. Bei Bedarf CERT.at und Datenschutzverantwortliche einbeziehen.

Die IT-Notfallhilfe von vetosec macht genau das: trennen, sichern, dokumentieren und den Angriffsweg schließen. Rechtsfragen bleiben beim Rechtsberater, damit hier niemand Grenzen verschiebt.

Passende Inhalte von vetosec

Primärquellen