Ransomware und kleinere Unternehmen
Heute möchte ich gern drei Erfahrungen zur Diskussion stellen, die Ransomware-Angriffe auf kleinere Unternehmen betreffen – und wie man sie erfolgreich verhindert.
Schließlich sind wir davon als Versicherungsmakler mit betroffen: Wir von acant vermitteln seit vielen Jahren Cyber-Versicherungen, die auch die Schäden durch Ransomware abedecken. Und zur Betreuung gehört es selbstverständlich, dass wir uns im Schadensfall kümmern.
Die ganz kurze Version:
- Ransomware bedroht auch kleinere Unternehmen von überschaubarer Größe.
- Schwachstelle Nr. 1 für solche Cyberangriffe: Ihre Mitarbeiter. Diese Sicherheitslücke lässt sich nicht dadurch schließen, dass die Technologie auf aktuellem Stand ist.
- Ihr großer Vorteil als kleinerer Betrieb: Sie erreichen Ihre Leute und haben sie im Blick. Das lässt sich zur Prävention nutzen!
Ransomware, Erpresser-Software, verschlüsselt still und heimlich auf dem befallenen Rechner und im gesamten Netzwerk alle Dateien, auf die sie Zugriff bekommt. Dann erscheint ein Hinweisfenster mit der Aufforderung, Geld zu zahlen, wenn man den Schlüssel zum Wiederlesbarmachen der Daten haben will. In Folge von Ransomware-Angriffen fallen ganze Firmennetzwerke oft tage- und wochenlang aus. Selbst beim Bezahlen der Forderung hat man keine Garantie, dass man die Daten wiederbekommt. Und häufig werden die Daten nicht nur verschlüsselt, sondern auch entwendet, z. B. Bankzugänge und Zahlungsinformationen.
Für Ihr Unternehmen ist Ransomware kein Thema?
Selbst wenn eine Firewall installiert ist und Aktualisierungen sofort eingespielt werden, wenn regelmäßige Backups gemacht werden und überall Virenschutz läuft: Sind Sie sicher, dass keines der folgenden Szenarien bei Ihnen stattfinden kann?
- Ein Mitarbeiter bekommt eine etwas verwirrend formulierte Nachricht geschickt. Absender ist ein langjähriger Geschäftspartner. Er öffnet die mitgeschickte Datei, um herauszufinden, was dahintersteckt – und installiert damit den Trojaner.
- Oder: Einer Ihrer Leute flirtet seit einiger Zeit mit einer Zufallsbekanntschaft aus dem Internet. Heute schickt sie ihm endlich ein paar Fotos von sich … Rest: Siehe oben.
- Dritte Variante: Jemand nutzt das Firmennetz für private Downloads. Leider ist die heruntergeladene Datei nicht das, was sie vorgibt …
Wenn so etwas auch bei Ihnen denkbar ist, wie übrigens in den meisten Unternehmen, dann hat Sie bisher nur Ihr Glück vor einer Infektion mit Ransomware bewahrt.
Es geht ganz schnell. Und es trifft nicht nur Idioten.
Verschärfend kommt hinzu, dass die Angriffe immer hinterhältiger werden und oft so gut getarnt sind, dass auch normal intelligente Menschen leicht ins Netz gehen. Zu den neueren Tricks gehören Mails mit dem Handy-Foto eines Dokuments. Das ist gerade etwas zu klein, um lesbar zu sein. Da klickt man doch fast automatisch auf das Bild, um es zu vergrößern, nicht wahr? Und schon ist man infiziert.
Besonders heimtückisch ist sogenannte „polymorphe“ Malware: Schadprogramme, die bei jedem neuen Angriffsziel interne Dateibezeichnungen, die Verschlüsselung, die Kompression oder andere Merkmale verändern, um unter dem Radar der Virenscanner hindurch zu fliegen. Identisch bleibt allerdings die Schadfunktion, die dann beispielsweise alle Daten im System verschlüsselt.
Ganz wichtig: Risikobewusstsein
Im Grund hilft gegen Ransomware und andere Cyber-Attacken nur das, was ältere Menschen vor Enkeltrick-Betrügern schützt: fest verwurzeltes, gesundes Misstrauen, und das Wissen um das Risiko. Das dürfte dem einen oder anderen Arbeitnehmer von Haus aus jedoch fehlen.
Deshalb tut Aufklärungsarbeit Not. Natürlich müssen nicht sämtliche Kollegen IT-Experten werden. Aber sie müssen die Gefahr im Hinterkopf haben, die hinter jeder E-Mail und jedem Dateiaustausch lauern kann. Sie müssen lernen, im Zweifel nicht zu klicken. Und dass sie jederzeit fragen können, wenn ihnen etwas merkwürdig vorkommt.
Maßnahme eins: Awareness-Schulungen
„Security Awareness“-Schulungen bringen wenig, wenn ein großer Experte eine Stunde lang unverständlich daher redet und die Mitarbeiter derweil die Gehirnwindungen baumeln lassen.
Aber es geht ja auch anders: mit Praxisbezug und eindringlichen Beispielen, damit die Zuhörer etwas für ihren Arbeitsalltag mitnehmen. Dann können Schulungen das praktische Sicherheits-Level im Betrieb wirklich erhöhen und sind allemal ihr Geld wert. (Wenn Sie niemand kennen, der solche Schulungen durchführt, kann ich gern Empfehlungen geben.)
Im Idealfall wissen Ihre Leute hinterher nicht nur, wie Ransomware verbreitet wird. Sie verstehen auch, dass man den Befall gar nicht sofort bemerkt, sondern meistens erst dann, wenn die ominöse Nachricht auf dem Bildschirm austauscht, alle Dateien verschlüsselt und erreichbare Backups gelöscht sind.
Natürlich sollte der Chef persönlich auch teilnehmen. Damit alle sehen, dass ihm das Thema wirklich wichtig ist.
Maßnahme zwei: Einfache Verhaltensregeln aufstellen
Das BSI (Bundesamt für Sicherheit in der Informationstechnik) hat gerade eine „IT-Notfallkarte für KMU“ herausgebracht. Die soll in kleineren Unternehmen neben der Notfallkarte zum Verhalten im Brandfall hängen, so die Idee. Darauf stehen Leitfragen wie „Wer meldet?“ oder „Welches IT-System ist betroffen?“
Na ja. Sinnvoller erscheint mir, dass es ein paar feste Grundsätze gibt, die jeder verstehen und umsetzen kann.
- Einen Ansprechpartner, den man fragen kann, wenn man sich bei einem Dokument nicht sicher ist.
- Fragen ist erlaubt – lieber einmal zu viel als einmal zu wenig.
- Einfache Hinweise wie: „Wenn mir die Datei, die ich gerade geöffnet habe, komisch vorkommt, und ich befürchte, dass es sich um Ransomware handelt: Gerät aus, WLAN-Router aus, Netzstecker ziehen, alle informieren.“
- Und natürlich alle üblichen Regeln zur IT-Sicherheit – angemessener Passwortschutz, systematische Datensicherung, alle Updates installieren, Rechte vergeben, damit nicht jeder überall Zugriff hat etc. etc.
Maßnahme drei: Ihre Leute im Blick behalten
Der große Vorteil in einem kleineren Unternehmen: Sie kennen Ihre Leute persönlich. Sie können einschätzen, wer unvorsichtig genug sein könnte, triebgesteuert auf angebliche scharfe Videos zuzugreifen. Oder für wen die Technik ohnehin so kompliziert ist, dass er weder Datei-Typen unterscheiden noch Header-Zeilen in einer E-Mail verstehen wird.
Sie können Ihre Mitarbeiter individuell vergattern, und dafür sorgen, dass für bestimmte Kandidaten besondere Regeln gelten. Sorgen Sie dafür, dass jedem einzelnen klar wird, wie schnell digitale Dämlichkeit zu fünf- oder sechsstelligen Einbußen führt. Alle Firmendaten weg, der Betrieb tagelang geschlossen, die Kunden vergrault – dass man sich damit keine Freunde macht, verstehen Ihre Mitarbeiter dann schon.
Maßnahme vier: Versichern
Schäden durch Ransomware und andere Cyber-Angriffe versichern ist die Sicherheitsmaßnahme überhaupt. Die Kosten für eine Cyber-Versicherung liegen in den meisten Fällen im Promillebereich des Jahresumsatzes. Gemessen am Risiko ist es das allemal wert.
Eine Cyber-Versicherung deckt als Querschnittsversicherung verschiedene Schadensfolgen ab. Der genaue Deckungsumfang hängt vom Produkt und der konkreten Police ab. In Bezug auf Ransomware wären dies beispielsweise:
- Sachschäden (die etwa dadurch entstehen, dass im Wortsinn der Stecker gezogen und der Server nicht korrekt heruntergefahren wird.
- Die Haftpflicht: das ist bei solchen Angriffen oft mit der teuerste Posten, denn Schadenersatz kann jeder fordern, dessen persönliche Daten entwendet wurden, aber auch Geschäftspartner und Kunden, denen gegenüber Fristen nicht eingehalten werden und dergleichen mehr
- Rechtsschutz: Anwalts- und Gerichtskosten, die in Folge der Verschlüsselung vestehen
- Flankierende Leistungen zur Schadensminderung: Die Versicherung bezahlt IT-Experten zur Behebung der Schäden und zur Aufklärung des Vorfalls, Anwälte und PR-Leute, die Sofortmaßnahmen ergreifen etc. In vielen Fällen vermittelt die Versicherungsgesellschaft diese Experten auch gleich selbst.
Rufen Sie einfach an, wenn Sie Fragen haben, oder schicken Sie uns eine kurze Nachricht. Bei acant gilt: Beratung ist Ehrensache. Und selbstverständlich kostenlos.