Ein Hack ist selten ein einzelner Moment. In vielen Fällen entsteht eine Kette: erster Zugang, Erkundung, Rechteausweitung, seitliche Bewegung, Datendiebstahl und schließlich Erpressung oder Sabotage. Wer diese Kette versteht, kann an mehreren Stellen wirksame Barrieren einbauen.
Phase 1: Der erste Zugang
Der Einstieg kann über Phishing, gestohlene Zugangsdaten, eine ungepatchte Internet-Komponente oder falsch konfigurierte Fernzugänge erfolgen. Häufig wirkt der erste Zugriff zunächst unspektakulär: ein normales Benutzerkonto oder ein einzelner Rechner.
Phase 2: Orientierung im Netzwerk
Danach versucht der Angreifer zu verstehen, wo er gelandet ist. Welche Server gibt es? Welche Freigaben sind erreichbar? Welche Benutzer sind Administratoren? Welche Backup-Systeme existieren? Schwache Segmentierung und übermäßig breite Rechte beschleunigen diese Phase.
Phase 3: Privilegien erweitern
Ein normales Konto ist nur begrenzt wertvoll. Deshalb suchen Angreifer nach gespeicherten Zugangsdaten, lokalen Administratorrechten, Dienstkonten oder Fehlkonfigurationen. Getrennte Admin-Konten und Credential-Schutz können verhindern, dass ein einzelner kompromittierter Client zum Sprungbrett wird.
Phase 4: Daten und Backups ins Visier nehmen
Vor einer Verschlüsselung werden häufig sensible Daten gesucht oder kopiert. Gleichzeitig versuchen Angreifer, Backups zu löschen oder unbrauchbar zu machen. Deshalb sollten Backup-Systeme eigene Schutzgrenzen, getrennte Zugangsdaten und unveränderbare Kopien besitzen.
Phase 5: Erpressung und Betriebsunterbrechung
Ransomware ist besonders sichtbar, aber oft nur der letzte Schritt. Bis dahin kann ein Angreifer bereits Tage oder Wochen im Netz gewesen sein. Monitoring, zentrale Logs und Alarmierung können helfen, verdächtige Aktivitäten vor der finalen Eskalation zu erkennen.
Was Unternehmen daraus lernen können
Es gibt selten eine einzelne Schutzmaßnahme, die jeden Angriff stoppt. Wirkungsvolle Sicherheit entsteht aus mehreren Hürden: MFA, Patchmanagement, Netzwerksegmentierung, Endpoint Security, getrennte Admin-Konten, geschützte Backups und Monitoring. Wenn eine Schicht versagt, soll die nächste den Schaden begrenzen.
Fazit
Das Ziel von Cybersecurity ist nicht die Illusion, dass niemals etwas passiert. Das Ziel ist, Angriffe früh zu erkennen, ihre Bewegungsfreiheit zu begrenzen und den Betrieb schnell wiederherstellen zu können.