Akuter Sicherheitsvorfall? Melden Sie ihn sofort – jede Minute zählt.
Im Ernstfall
Erste Schritte bei einem Cyberangriff
Was Sie in den ersten Minuten tun – und was Sie lassen –, entscheidet oft über das Ausmaß des Schadens.
- Ruhe bewahren und uns sofort informieren. Über die Notfallmeldung rufen wir Sie zurück. Je früher Fachleute eingebunden sind, desto mehr Spuren bleiben erhalten.
- Betroffene Systeme vom Netz trennen – nicht ausschalten. Der Arbeitsspeicher enthält wichtige Hinweise auf den Angriff.
- Nichts löschen, nichts neu installieren. Protokolle und Dateien sind Beweismittel und Grundlage der Analyse.
- Über einen sicheren Kanal kommunizieren. Gehen Sie davon aus, dass E-Mail und Chat mitgelesen werden können.
- Keinen Kontakt zu Erpressern aufnehmen und keine Zahlung leisten, ohne das Vorgehen abzustimmen.
- Meldepflichten im Blick behalten. Datenschutzverletzungen innerhalb von 72 Stunden, NIS2-Frühwarnung innerhalb von 24 Stunden.
Notfallkontakt
Hinterlassen Sie uns Ihre Rückrufnummer – wir priorisieren Notfälle sofort und klären mit Ihnen am Telefon die nächsten Schritte.
Kein akuter Notfall? Schreiben Sie uns über das Kontaktformular.
So gehen wir vor
Unser Vorgehen orientiert sich am etablierten Incident-Response-Zyklus nach NIST. Jede Phase wird dokumentiert – für Ihre Versicherung, Behörden und die Aufarbeitung.
1 · Vorbereitung
Notfallplan, Kontaktwege und Zugänge sind geklärt, bevor etwas passiert.
2 · Erkennung und Analyse
Was ist passiert, welche Systeme und Konten sind betroffen, wie groß ist der Schaden?
3 · Eindämmung
Ausbreitung stoppen: Systeme isolieren, Konten sperren, Zugänge schließen.
4 · Beseitigung
Angreifer vollständig entfernen – inklusive Hintertüren, Persistenz und kompromittierter Identitäten.
5 · Wiederherstellung
Systeme und Daten kontrolliert zurückbringen, gehärtet und überwacht.
6 · Nachbereitung
Bericht, Ursachenanalyse und Maßnahmen, damit sich der Vorfall nicht wiederholt.
Das Team im Ernstfall
Klare Rollen, kurze Wege
Ein Vorfall braucht Führung und Fachwissen zugleich. Bei uns ist beides von Anfang an besetzt:
- Incident Manager – koordiniert alle Maßnahmen, trifft mit Ihnen Entscheidungen und berichtet an die Geschäftsführung.
- Analyse und Forensik – sichert Spuren, rekonstruiert den Angriffsweg und bewertet die Schadsoftware.
- Identity- und Systemspezialisten – bereinigen und härten Active Directory, Entra ID, Server und Clients.
- Kommunikation – unterstützt bei Meldungen an Behörden und bei der Information von Kunden und Partnern.
Unsere Stärke: das Identitätsfundament
Fast jeder schwere Angriff führt über Active Directory. Seit über 15 Jahren betreiben und härten wir Enterprise-Umgebungen – deshalb können wir kompromittierte Verzeichnisse nicht nur analysieren, sondern auch sicher wiederherstellen.
Vorbereitung
Incident Readiness: der beste Zeitpunkt ist vor dem Angriff
Die schnellste Reaktion ist die, die schon geplant ist. Gemeinsam schaffen wir die Voraussetzungen, damit im Ernstfall jeder weiß, was zu tun ist:
- Notfallplan und Playbooks für typische Szenarien
- Kontakt-, Eskalations- und Meldeketten
- Prüfung von Protokollierung und Datensicherung
- Test der Wiederherstellung von Active Directory
- Planspiele mit Geschäftsführung und IT
„Im Ernstfall entscheidet nicht die beste Technik, sondern ob alle wissen, wer was tut. Genau das üben wir mit unseren Kunden.“
Incident-Response-Retainer
Mit einem Retainer ist Ihr Unternehmen bei uns bekannt, bevor etwas passiert: Zugänge, Ansprechpartner und Notfallplan sind geklärt – die Reaktion beginnt sofort statt mit einer Vertragsverhandlung.
| Leistung | Notfallhilfe | Retainer | Retainer Plus |
|---|---|---|---|
| Notfallmeldung mit Rückruf | ✓ | ✓ | ✓ |
| Feste Ansprechperson | – | ✓ | ✓ |
| Zugesicherte Reaktionszeit | nach Verfügbarkeit | ✓ vertraglich | ✓ verkürzt |
| Einsatz remote und vor Ort | ✓ | ✓ | ✓ |
| Onboarding und Notfallplan | – | ✓ | ✓ |
| Inkludiertes Stundenkontingent | – | ✓ | ✓ erweitert |
| Jährliches Planspiel | – | – | ✓ |
Reaktionszeiten und Kontingente legen wir individuell im Angebot fest.
Meldepflichten beachten: Datenschutzverletzungen müssen in der Regel innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde gemeldet werden. Für NIS2-pflichtige Unternehmen gilt zusätzlich: Frühwarnung an das BSI innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht nach einem Monat. Wir unterstützen Sie dabei, die Fristen einzuhalten.
Häufige Fragen
Kommen Sie auch vor Ort?
Ja. Vieles lässt sich remote schnell beginnen; wenn Systeme isoliert sind oder Spuren vor Ort gesichert werden müssen, kommen wir zu Ihnen.
Helfen Sie auch, wenn wir noch kein Kunde sind?
Ja, im Rahmen unserer Verfügbarkeit. Mit einem Retainer ist die Reaktionszeit vertraglich zugesichert und der Start deutlich schneller.
Arbeiten Sie mit unserer Cyberversicherung zusammen?
Ja. Wir stimmen uns mit Versicherer und gegebenenfalls deren Dienstleistern ab und liefern die Dokumentation, die für die Schadensregulierung benötigt wird. Klären Sie bitte frühzeitig, welche Vorgaben Ihre Police macht.
Sollen wir Lösegeld zahlen?
Diese Entscheidung treffen Sie – aber nie unter Zeitdruck und nie allein. Wir bewerten mit Ihnen Datenlage, Wiederherstellungsmöglichkeiten und Risiken, bevor irgendein Kontakt zu Erpressern entsteht.
Was passiert nach dem Vorfall?
Sie erhalten einen Bericht mit Ablauf, Ursache und Maßnahmen. Auf Wunsch begleiten wir die Härtung, etwa mit HCAP: Identity, einem Cyberaudit oder einem ISMS.
Retainer oder Vorbereitung anfragen
Für akute Vorfälle nutzen Sie bitte die Notfallmeldung – wir rufen Sie zurück. Für Retainer, Notfallplan oder Planspiel schreiben Sie uns hier.