// Notfall
Verdacht auf einen Cyberangriff?
Dateien lassen sich nicht mehr öffnen, ein Erpresserschreiben erscheint am Bildschirm oder Kunden melden seltsame E-Mails von Ihnen: Handeln Sie ruhig und in dieser Reihenfolge.
Wenn ich nicht sofort abhebe, rufe ich schnellstmöglich zurück. Außerhalb meiner Erreichbarkeit hilft die Cyber-Security-Hotline der WKO unter 0800 888 133, rund um die Uhr und für Mitglieder kostenlos.
Das ist jetzt zu tun
- Betroffene Geräte vom Netz trennenNetzwerkkabel ziehen und WLAN ausschalten. Das stoppt die Ausbreitung im Netzwerk.
- Geräte eingeschaltet lassenNicht herunterfahren oder neu starten. Im Arbeitsspeicher liegen Spuren, die für die Analyse wichtig sind.
- Fotos machen und notierenBildschirm mit dem Handy fotografieren. Aufschreiben, wann und wo Ihnen was aufgefallen ist.
- Fachleute anrufenJe früher die Analyse beginnt, desto mehr lässt sich retten und desto schneller sind Sie wieder arbeitsfähig.
- Mitarbeiter informierenPer Telefon oder persönlich, nicht über die betroffenen Systeme. Niemand soll sich an verdächtigen Geräten anmelden.
Das sollten Sie vermeiden
- Kein Lösegeld zahlenUnd keinen Kontakt zu den Erpressern aufnehmen. Eine Zahlung garantiert weder die Entschlüsselung noch, dass gestohlene Daten nicht trotzdem veröffentlicht werden. Diese Entscheidung treffen Geschäftsführung, Fachleute und Versicherung gemeinsam.
- Nichts bereinigen oder neu aufsetzenSysteme nicht löschen, neu installieren oder zurücksetzen, bevor die Ursache geklärt ist. Sonst gehen Spuren verloren und der Angreifer bleibt womöglich unbemerkt im Netzwerk.
- Keine Wiederherstellung auf eigene FaustBackup-Server und Sicherungsziele nicht mit betroffenen Systemen verbinden. Angreifer haben es gezielt auf Backups abgesehen. Erst muss feststehen, welche Sicherungen sauber sind.
- Zugangsdaten nicht an betroffenen Geräten ändernSonst werden die neuen Passwörter gleich mitgelesen. Admin-Konten und Passwörter nur von einem sicheren Gerät aus und abgestimmt ändern, damit sich niemand aussperrt.
- Nicht vorschnell nach außen kommunizierenAussagen gegenüber Kunden, Partnern oder Medien erst nach Abstimmung mit Fachleuten, Rechtsberatung und Versicherung.
// Melden
Wen Sie informieren sollten
Datenschutzbehörde
Sind personenbezogene Daten betroffen, muss die Meldung innerhalb von 72 Stunden erfolgen (Art. 33 DSGVO). Über die Datenschutzbehörde.
Polizei
Erstatten Sie Anzeige, bei jeder Polizeiinspektion. Das ist oft auch Voraussetzung für Ihre Versicherung.
Cyber-Versicherung
Falls vorhanden, sofort melden. Viele Versicherungen haben eigene Notfallnummern und Vorgaben zum Ablauf.
CERT.at
Das österreichische Computer-Notfallteam sammelt Vorfälle und warnt andere Unternehmen: www.cert.at.
Unternehmen, die unter das NIS-Gesetz fallen, haben zusätzliche Meldepflichten. Diese Seite ersetzt keine Rechtsberatung.
// Vorsorge
Am besten kommt es gar nicht so weit.
Getestete Backups, aktuelle Systeme und ein Notfallplan entscheiden, ob ein Angriff ein Ärgernis bleibt oder den Betrieb tagelang lahmlegt.