Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen

Cyberangriff auf die Berliner Verwaltung: Was Unternehmen aus dem Rhysida-Angriff lernen können

01.10.2026 | Der Cyberangriff auf das Berliner Landesnetz im August 2026 hat gezeigt, welche Folgen ein erfolgreicher Hackerangriff auf die IT-Systeme kritischer Infrastruktur hat. Die Cybercrime-Gruppe Rhysida verschaffte sich dabei Zugriff auf Systeme der Berliner Landesverwaltung. Nach bisherigen Erkenntnissen flossen zwischen dem 7. und dem 12. August große Datenmengen ab.

Rhysida forderte anschließend rund zwei Millionen Euro für die gestohlenen Daten. Berlin zahlte nicht. Danach veröffentlichte die Gruppe die Daten im Darknet. Medienberichten zufolge umfasste die Veröffentlichung rund 1,44 Millionen Dateien mit einem Datenvolumen von etwa 5,8 Terabyte.

Der Cyberangriff auf Berlin macht damit auf ein zentrales Problem moderner IT-Sicherheit aufmerksam. Gelingt Angreifern ein erster Zugriff auf das System, folgt daraus häufig ein großer Sicherheitsvorfall.

Für Unternehmen stellt sich daher eine zentrale Frage: Wie lässt sich verhindern, dass sich aus einem unbefugten Zugriff ein Angriff mit weitreichendem Datenabfluss entwickelt? Mit unserer Analyse der Angriffskette zeigen wir, an welchen Stellen Unternehmen ihre Cybersecurity gezielt stärken und ihre IT-Systeme besser gegen vergleichbare Bedrohungen absichern.

Was ist beim Cyberangriff auf die Berliner Verwaltung passiert?

Zwischen dem 7. und 12. August griffen Cyberkriminelle der Gruppe Rhysida auf Teile des Berliner Landesnetzes zu, offiziell betroffen waren die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt (SenMVKU) sowie die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen (SenStadt). Die Angreifer blieben zunächst unentdeckt und kopierten große Massen an Daten. Erst am 14. August entdeckte die Verwaltung den Cyberangriff und informierte drei Tage später die Öffentlichkeit über den IT-Sicherheitsvorfall.

Besonders auffällig ist die Größenordnung der gestohlenen Daten. Rund 1,44 Millionen Dateien, etwa 5,8 Terabyte Daten, veröffentlichten die Angreifer später im Darknet.

Welche Behörden und Daten waren betroffen?

Im Zentrum des Vorfalls standen Bereiche der Berliner Landesverwaltung. Dazu gehören unter anderem die Senatsverwaltungen für Bauen und Verkehr.

Die betroffenen Systeme enthalten ein breites Spektrum an Daten: von personenbezogenen Unterlagen bis hin zu sensiblen Verwaltungsinformationen. Auch Dokumente mit Bezug zu kritischen Einrichtungen gelangten durch den Angriff ins Darknet. Dazu zählen zum Beispiel Informationen zu Rüstungsunternehmen, Energieversorgern oder Justizvollzugsanstalten.

Diese Daten schaffen Angriffsflächen für weitere Cyberangriffe. Mithilfe von personenbezogenen Informationen lassen sich gezielt Phishingversuche starten. Auch technische Informationen zu kritischer Infrastruktur nutzen Angreifer für ihre Angriffsplanung.

Die wichtigsten Ereignisse des Cyberangriffs im Überblick

1
7. bis 12. August

Angreifer greifen auf Teile des Landesnetzes zu und kopieren umfangreiche Datenbestände.

2
14. August

Die Berliner Verwaltung entdeckt den Angriff.

3
17. August

Berlin informiert die Öffentlichkeit über den Vorfall.

4
4. September

Das Ultimatum der Angreifer über 30 Bitcoin läuft ab. Rhysida veröffentlicht die erbeuteten Daten im Darknet.



Welche Rolle spielte die Ransomware-Gruppe Rhysida?

Hinter dem Angriff auf das Berliner Landesnetz steckt die Gruppe Rhysida. Sicherheitsbehörden ordnen die Gruppe dem Ransomware-Umfeld zu und gehen vor allem von finanziellen Motiven aus.

Ransomware bezeichnet eine Form digitaler Erpressung: Angreifer verschaffen sich Zugriff auf IT-Systeme, um wichtige Dateien zu verschlüsseln. Anschließend fordern sie ein Lösegeld, um die Dateien wieder freizugeben. Moderne Ransomware-Gruppen gehen heute jedoch häufig einen Schritt weiter und kopieren Daten, bevor sie diese verschlüsseln.

Dieser sogenannte Datenabfluss erhöht den Druck auf betroffene Institutionen zusätzlich. Die Angreifer drohen damit, vertrauliche Informationen zu veröffentlichen, wenn die Institution das Lösegeld nicht zahlt.

Genau dieses Vorgehen wendete Rhysida auch im Berliner Fall an. Die Gruppe forderte ein Lösegeld von 30 Bitcoin. Berlin lehnte die Zahlung ab. Nach Ablauf des Ultimatums veröffentlichte die Gruppe die erbeuteten Daten im Darknet. Ein Ransomware-Angriff richtete sich damit nicht nur gegen die IT-Systeme selbst, sondern auch gegen die darin gespeicherten Informationen.

Wie konnte der Cyberangriff auf Berlin gelingen?

Der Cyberangriff auf das Berliner Landesnetz lässt sich nicht auf eine einzelne Schwachstelle zurückführen. Vielmehr trafen menschliche Fehler, technische Lücken und komplexe IT-Strukturen aufeinander.

Ein Phishing-Angriff verschaffte den Tätern offenbar den ersten Zugang. Danach sorgten Schwächen in der IT-Abwehr dafür, dass sich der Angriff weiter in der IT-Umgebung ausbreitet.

Vom initialen Zugriff zur Kompromittierung der IT-Infrastruktur

Ausgangspunkt der Attacke war offenbar eine manipulierte E-Mail, die ein Mitarbeitender öffnete. So erhielten die Angreifer einen Zugang zur IT-Umgebung. Dieser erste Schritt allein erklärt jedoch noch nicht, warum sich der Sicherheitsvorfall so rasant im Landesnetz ausbreitete. Die Angreifer nutzten weitere Sicherheitslücken aus, um sich weiter vorzuarbeiten. Dazu gehörten unter anderem schwache Passwörter und fehlende zusätzliche Schutzmechanismen.

So lagen einige wichtige Zugangsdaten ungeschützt im Klartext vor und bei wichtigen Konten fehlte teilweise eine ausreichende Zwei-Faktor-Authentifizierung. Durch diese kompromittierten Zugangsdaten gelangen den Angreifern weitere Zugriffe auf tiefere Systemebenen.

Aufgrund dieser Voraussetzungen konnten sich die Angreifer schrittweise weiter ausbreiten. Sie gelangen in weitere Systeme und suchten gezielt nach wertvollen Informationen. Dabei erhielten sie nach und nach Zugriff auf Daten mit unterschiedlichem Schutzbedarf. Insgesamt umfasst der abgeflossene Datenbestand rund 5,8 Terabyte.

Warum Phishing allein den Schaden nicht erklärt

Wie so oft bildet Phishing damit nur den Ausgangspunkt der Angriffskette. Eine manipulierte Nachricht führt jedoch nicht automatisch zum Verlust großer Datenmengen. Für einen umfangreichen Datenabfluss überwinden die Angreifer zunächst weitere Hürden innerhalb der IT.

Genau hier zeigen sich die Folgen fehlender Schutzebenen. Starke Passwörter, MFA und eine kontinuierliche Überwachung erschweren die weitere Nutzung kompromittierter Konten. Auch geschulte Mitarbeitende bilden eine Barriere gegen gezielte Täuschungsversuche. Für Unternehmen ist es daher wichtig, nicht nur die technische Ebene, sondern auch die menschliche Ebene zu stärken.

Entscheidend ist zudem, die Reaktionszeit nach der Entdeckung eines Angriffs zu reduzieren. Die Aufgabe von Sicherheitsteams ist es, verdächtige Zugriffe schnell zu erkennen und betroffene Konten zu sperren. Dabei prüfen sie, welche Systeme bereits betroffen sind. Jede Verzögerung schafft den Angreifern zusätzliche Möglichkeiten für weitere Aktivitäten.

Gewachsene und dezentrale IT-Strukturen als Sicherheitsrisiko

Eine große Verwaltungs-IT bringt weitere Herausforderungen mit sich. Über Jahre entstandene Systeme lassen sich nicht immer einheitlich absichern. Alte Anwendungen treffen auf neue Plattformen und unterschiedliche technische Standards. Dezentrale Zuständigkeiten erschweren zudem den Überblick über die Sicherheitslage.

Der Mangel an qualifizierten IT-Fachkräften verschärft diese Herausforderungen zusätzlich. Sicherheitsteams überwachen komplexe Umgebungen und betreuen gleichzeitig zahlreiche Systeme. Dadurch bleiben Sicherheitsvorfälle länger unbemerkt und die Reaktionszeit verlängert sich.

Der Berliner Fall verdeutlicht deshalb ein grundlegendes Prinzip moderner Cybersecurity. Ein erfolgreicher Erstzugriff darf den Angreifern nicht automatisch den Zugriff auf weitere Systeme eröffnen. Institutionen brauchen mehrere unabhängige Schutzebenen, um die Angriffskette an verschiedenen Stellen zu unterbrechen. Dazu gehören Identity und Access Management, Netzwerksegmentierung und ein zuverlässiges Notfallmanagement.

Warum Netzwerksegmentierung bei Cyberangriffen entscheidend ist

Ein erfolgreicher Erstzugriff muss nicht bedeuten, dass ein Angreifer Kontrolle über die gesamte IT erhält. Eine segmentierte Infrastruktur begrenzt den Handlungsspielraum eines Angreifers nach dem ersten Zugriff. Sie trennt Systeme und sensible Bereiche voneinander und kontrolliert die Verbindung zwischen ihnen.

Netzwerksegmentierung spielt besonders während eines laufenden Cyberangriffs eine wichtige Rolle. Denn auch mit umfassenden Schutzmaßnahmen verhindern Unternehmen nicht jeden Erstzugriff. Entscheidend ist deshalb, wie weit sich ein Angreifer danach innerhalb der IT bewegt. Eine gezielte Netzwerksegmentierung begrenzt seine Möglichkeiten und damit auch die möglichen Auswirkungen des Angriffs.

Warum ein kompromittierter Arbeitsplatz nicht das gesamte Netzwerk gefährden darf

Ein Arbeitsplatz gehört zu den möglichen Einstiegspunkten für einen Cyberangriff. Wenn einzelne Geräte freien Zugang zur gesamten IT erhalten, ist das ein Sicherheitsrisiko. Besonders kritisch sind Verbindungen zu Servern, Administrationssystemen und sensiblen Daten.

Eine klare Trennung schafft hier zusätzliche Sicherheit. Ein Client erreicht dann nur die Systeme, die er tatsächlich benötigt. Der Angreifer findet dadurch weniger Ziele innerhalb der Infrastruktur. Damit sinkt das Risiko für einen umfangreichen Datenabfluss.

Wie sich Angreifer lateral im Netzwerk bewegen

Nach dem ersten Einstieg suchen Angreifer häufig nach weiteren Systemen. Sie prüfen erreichbare Geräte, nutzen gestohlene Zugangsdaten und suchen nach höheren Berechtigungen. In der IT-Sicherheit heißt dieses Vorgehen innerhalb eines Netzwerks laterale Bewegung.

Ein flaches Netzwerk erleichtert diese Bewegung. Mithilfe eines kompromittierten Arbeitsplatzes erreicht der Angreifer dort häufig zahlreiche weitere Systeme. Dazu gehören beispielsweise andere Arbeitsplätze, Server oder Administrationssysteme. Jeder weitere Rechner bietet dem Angreifer neue Informationen und möglicherweise zusätzliche Zugangsdaten oder Berechtigungen. So breitet sich ein Angriff schrittweise auf weitere Bereiche der IT aus.

Eine segmentierte Netzwerkstruktur begrenzt diese Wege. Firewall-Regeln und getrennte Netzwerkbereiche steuern, welche Systeme miteinander kommunizieren. Nicht benötigte Verbindungen entfallen und stellen damit keine Sicherheitslücke dar. Gleichzeitig erkennen Sicherheitsteams ungewöhnliche Verbindungen schneller und untersuchen sie gezielt.

Zero Trust und Mikrosegmentierung begrenzen den möglichen Schaden

Zero Trust geht noch einen Schritt weiter. Das Konzept basiert auf dem Grundsatz: "Vertraue niemandem!"

Ein Benutzer oder ein Gerät erhält dabei nicht allein aufgrund seiner Identität oder seines Standortes Zugriff auf weitere Systeme. Stattdessen prüft die IT bei jeder Anfrage, wer von welchem Gerät aus zugreift und welche Berechtigungen dafür vorliegen. Erst danach entscheidet das Sicherheitssystem, ob der Zugriff auf die angeforderte Ressource erfolgt.

Auch die Mikrosegmentierung geht noch weiter als die Netzwerksegmentierung. Sie beschränkt nicht nur den Datenverkehr zwischen großen Netzwerkbereichen, sondern auch zwischen einzelnen Systemen, Anwendungen oder Workloads. Zwei Systeme innerhalb eines Netzwerks erreichen sich nur dann, wenn die IT eine entsprechende Verbindung erlaubt.

Zusammen begrenzen Zero Trust, Netzwerk- und Mikrosegmentierung die potenziellen Wege eines Angreifers innerhalb einer IT-Umgebung.

Identity Security: Wenn Zugangsdaten zum Einfallstor werden

Zugangsdaten gehören zu den wichtigsten Angriffszielen von Cyberkriminellen. Ein kompromittiertes Konto eröffnet nicht selten den direkten Weg in eine Unternehmensumgebung. Besonders kritisch sind dabei Identitäten mit weitreichenden Berechtigungen. Über solche Konten erreichen Angreifer besonders wertvolle Systeme und Daten.

Identity Security setzt genau dort an. Sie verbindet Authentifizierung, Berechtigungen und Überwachung zu einem ganzheitlichen Schutzkonzept. So bleibt ein kompromittiertes Konto nicht automatisch ein Schlüssel zur gesamten IT.

Multi-Faktor-Authentifizierung ist wichtig – aber nicht ausreichend

Mithilfe einer Multi-Faktor-Authentifizierung erhöhen Unternehmen die Sicherheit bei der Anmeldung in ihr Unternehmensnetz deutlich. Neben dem Passwort verlangt das System dann einen weiteren Nachweis der Identität. Ein gestohlenes Passwort allein reicht dann nicht für den Zugriff.

MFA bildet jedoch keine vollständige Schutzbarriere. Angreifer versuchen beispielsweise, zusätzliche Authentifizierungsverfahren gezielt zu umgehen. Auch bereits erbeutete Sitzungen oder Zugriffstoken stellen mit MFA noch ein Risiko dar. Für umfangreiche Identity Security benötigen Unternehmen deshalb weitere Kontrollen neben MFA. Dazu gehören sichere Anmeldeverfahren, laufende Überwachung und klare Zugriffsregeln. Sensible Konten benötigen dabei zusätzlichen Schutz.

Least Privilege und privilegierte Zugänge konsequent absichern

Das Prinzip "Least Privilege" begrenzt Zugriffsrechte auf das notwendige Maß. Ein Benutzer erhält damit nur die Berechtigungen, die er für seine Aufgaben tatsächlich benötigt. Dasselbe Prinzip gilt auch für technische Konten und Administratoren.

Besonders privilegierte Konten verdienen dabei besondere Aufmerksamkeit. Sie erlauben Änderungen an Systemen, Sicherheitsregeln oder wichtigen Anwendungen. Gelangt ein Angreifer an solche Zugangsdaten, steigt das Schadenspotenzial erheblich.

Unternehmen vergeben privilegierte Rechte deshalb gezielt und überprüfen sie regelmäßig. Administrative Zugänge bleiben von gewöhnlichen Benutzerkonten getrennt und kommen nur für entsprechende Aufgaben zum Einsatz. Zeitlich begrenzte Berechtigungen schränken den Zugriff zusätzlich ein und reduzieren das Risiko eines Missbrauchs.

Credential Theft frühzeitig erkennen

Gestohlene Zugangsdaten hinterlassen häufig auffällige Spuren. Dazu gehören ungewöhnliche Anmeldezeiten, neue Standorte oder unbekannte Geräte. Auch plötzliche Zugriffe auf viele Systeme deuten auf einen Missbrauch hin.

Wirksames Monitoring erkennt solche Auffälligkeiten und setzt sie in einen Zusammenhang. Dadurch erkennen Sicherheitsteams nicht nur einzelne verdächtige Anmeldungen, sondern auch ungewöhnliche Muster innerhalb einer Identität.

Für Unternehmen entsteht daraus ein entscheidender Vorteil. Sie erkennen einen möglichen Kontenmissbrauch, bevor daraus ein größerer Cyberangriff entsteht. Identity Security ergänzt Netzwerksegmentierung und Zero Trust damit um eine weitere Schutzebene.



Cyberangriff auf Berlin – was Unternehmen aus dem Fall für ihre eigene IT-Sicherheit lernen können

Wir unterstützen Unternehmen dabei, Angriffsketten frühzeitig zu unterbrechen – mit Netzwerksegmentierung, Identity Security, kontinuierlichem Monitoring und einem belastbaren Incident-Response-Konzept.

Unsere erfahrenen Experten analysieren Ihre bestehende IT-Landschaft, identifizieren kritische Schwachstellen bei Identitäten, Zugriffsrechten und Netzwerkarchitektur und entwickeln ein Sicherheitskonzept, das exakt zu Ihrer Umgebung passt.

Mikrosegmentierung, Zero Trust, Multi-Faktor-Authentifizierung und zentrale Detection-&-Response-Lösungen wie EDR, XDR und SIEM werden dabei gezielt kombiniert, statt isoliert nebeneinander zu stehen. So entsteht eine Sicherheitsarchitektur, die einen erfolgreichen Erstzugriff nicht automatisch zum weitreichenden Sicherheitsvorfall werden lässt – von der Analyse bis zum getesteten Incident-Response-Plan.

Lassen Sie sich jetzt beraten!

Vorstand CYBER FOX AG

Patrick Antoun

Patrick Antoun

JETZT KONTAKTIEREN >

Warum der Datenabfluss ein entscheidender Teil des Angriffs ist

Ein Cyberangriff endet nicht mit dem Zugriff auf einen Rechner oder ein Benutzerkonto. Angreifer suchen anschließend gezielt nach Informationen, die für sie einen Wert haben. Dazu gehören beispielsweise personenbezogene Daten, interne Dokumente, Zugangsdaten, Finanzinformationen oder technische Unterlagen. Sie kopieren diese Daten und übertragen sie anschließend aus dem betroffenen Netzwerk auf eigene Systeme.

Der Datenabfluss verursacht dabei einen eigenen Schaden. Angreifer erhalten möglicherweise vertrauliche Informationen, nutzen diese für weitere Angriffe oder verkaufen sie weiter.

Der Fall Berlin zeigt die Größenordnung eines solchen Datenabflusses. Die Angreifer entwendeten rund 1,44 Millionen Dateien mit einem Gesamtvolumen von etwa 5,8 Terabyte. Neben den direkten Folgen für den IT-Betrieb entstand damit ein weiteres Problem: Die Angreifer erhielten Zugriff auf eine große Menge möglicherweise vertraulicher Informationen.

Für Unternehmen ist es daher nicht nur wichtig, zu verhindern, dass Angreifer in ihre IT eindringen. Sie sollten auch erkennen, wenn Angreifer große Datenmengen kopieren oder aus dem Netzwerk übertragen.

Wie Angreifer große Datenmengen sammeln und exfiltrieren

Nach dem ersten Zugriff suchen Angreifer zunächst nach interessanten Datenquellen. Sie durchsuchen erreichbare Systeme, Freigaben und Datenbestände. Dabei sammeln sie Informationen aus verschiedenen Bereichen der IT. Besonders attraktiv wirken Daten mit hohem wirtschaftlichem oder persönlichem Wert.

Die Täter übertragen diese Daten anschließend aus der Unternehmensumgebung heraus. Große Datenmengen erzeugen dabei häufig auffällige Netzwerkaktivitäten. Daher verteilen Angreifer ihre Aktivitäten über mehrere Systeme und Zeitpunkte. Dadurch erschweren sie eine schnelle Zuordnung einzelner Vorgänge.

Welche Anzeichen auf einen laufenden Cyberangriff hinweisen können

Ein laufender Angriff hinterlässt häufig mehrere technische Spuren. Dazu zählen ungewöhnliche Anmeldungen, neue Geräte oder Zugriffe außerhalb typischer Arbeitszeiten. Auch plötzlich steigende Datenübertragungen liefern wichtige Hinweise. Einzelne Signale wirken dabei oft unauffällig.

Erst die Verbindung mehrerer Ereignisse zeigt ein verdächtiges Muster. Ein unbekanntes Gerät greift beispielsweise auf mehrere Systeme zu. Kurz danach folgen ungewöhnliche Dateizugriffe und größere ausgehende Datenströme. Solche Zusammenhänge liefern Sicherheitsteams wichtige Hinweise auf einen möglichen Angriff.

Eine wirksame Detection-Strategie betrachtet deshalb nicht nur einzelne Alarme. Sie verbindet Ereignisse aus Endpoints, Identitäten und Netzwerk. Dadurch entsteht ein umfassenderes Bild der Aktivitäten. So lässt sich die Zeit zwischen Angriff und Reaktion verkürzen.

EDR, XDR und SIEM als Grundlage für Detection und Response

EDR (Endpoint Detection and Response) ist eine Sicherheitslösung für einzelne Endgeräte wie Computer und Server. Sie überwacht, was auf diesen Geräten passiert, und erkennt auffällige Vorgänge. Dazu gehören beispielsweise unbekannte Programme, ungewöhnliche Prozesse oder verdächtige Verbindungen. Sicherheitsteams sehen dadurch, was auf einem betroffenen Gerät passiert und reagieren schneller auf einen möglichen Angriff.

XDR (Extended Detection and Response) erweitert diesen Ansatz auf mehrere Bereiche der IT. Die Lösung verbindet beispielsweise Informationen von Endgeräten, Benutzerkonten, E-Mail-Systemen und Netzwerken. Dadurch lassen sich einzelne Auffälligkeiten miteinander verbinden. XDR setzt eine ungewöhnliche Anmeldung und den anschließenden Zugriff auf viele Dateien in einen Zusammenhang und verkürzt damit die Reaktionszeit.

SIEM (Security Information and Event Management) sammelt Sicherheitsmeldungen und Protokolle aus verschiedenen Systemen an einer zentralen Stelle. Dazu gehören beispielsweise Anmeldungen, Firewall-Meldungen, Server-Protokolle und Informationen aus anderen Sicherheitslösungen. Das SIEM ordnet diese Ereignisse zeitlich und stellt Zusammenhänge zwischen ihnen her. Sicherheitsteams erhalten dadurch einen zentralen Überblick über sicherheitsrelevante Vorgänge.

Ransomware ist heute mehr als Datenverschlüsselung

Ransomware greift heute nicht nur die Verfügbarkeit von IT-Systemen an. Angreifer stehlen häufig sensible Daten und verschlüsseln danach wichtige Systeme. Dadurch haben sie mehrere Druckmittel gegen das betroffene Unternehmen in der Hand.

Warum Cyberkriminelle Daten vor der Verschlüsselung stehlen

Daten liefern Angreifern ein zusätzliches Druckmittel. Sie suchen gezielt nach personenbezogenen Informationen, Verträgen oder internen Dokumenten. Diese Daten kopieren sie vor der Verschlüsselung aus der Unternehmensumgebung.

Für Unternehmen entsteht dadurch ein eigenständiges Risiko. Eine Wiederherstellung aus Backups beseitigt den Datenabfluss nicht, da die gestohlenen Daten bereits außerhalb der eigenen Kontrolle liegen.

Double Extortion: Gestohlene Daten werden zum Druckmittel

Bei Double Extortion kombinieren Angreifer Datenverschlüsselung mit einer Erpressung. Sie drohen mit der Veröffentlichung gestohlener Informationen. Dadurch steigt der Druck auf das betroffene Unternehmen.

Auch beim Cyberangriff auf Berlin zeigte sich dieses Vorgehen. Rhysida forderte Lösegeld und veröffentlichte die erbeuteten Daten nach Ablauf des Ultimatums.


Warum Backups allein nicht vor modernen Ransomware-Angriffen schützen

Backups sichern die Wiederherstellung verschlüsselter Systeme. Gegen bereits gestohlene Daten bieten sie jedoch keinen Schutz. Die Angreifer behalten diese Informationen unabhängig davon, ob das Unternehmen die Daten erfolgreich wiederherstellt.

Data Governance: Unternehmen müssen wissen, welche Daten sie schützen

Um sensible Daten wirksam zu schützen, braucht ein Unternehmen zunächst einen Überblick darüber, wo diese Daten liegen und wer Zugriff darauf hat. Gerade in großen IT-Umgebungen verteilen sich Informationen häufig auf viele Systeme, Anwendungen und Speicherorte. Dadurch fällt es schwerer, besonders schützenswerte Daten zu erkennen und ihre Zugriffe gezielt zu kontrollieren.

Genau hier setzt Data Governance an. Data Governance bezeichnet einen organisatorischen Rahmen für den Umgang mit Daten. Das Ziel des Ansatzes ist es, Datenintegrität und -verfügbarkeit zu gewährleisten.

Wo befinden sich sensible und personenbezogene Daten?

Data Governance schafft zunächst Transparenz über die vorhandenen Datenbestände. Unternehmen erfassen dabei Speicherorte, Datenarten und verantwortliche Bereiche. Das betrifft lokale Systeme ebenso wie Cloud-Dienste, Datenbanken und Backups.

Diese Übersicht zeigt auch unnötige Datenkopien und unkontrollierte Speicherorte.

Wer darf auf kritische Informationen zugreifen?

Data Governance definiert, wer welche Daten nutzen darf. Die Regeln orientieren sich am tatsächlichen Aufgabenbereich und am Schutzbedarf der Informationen. Zugriffsrechte erhalten dadurch einen festen fachlichen Rahmen.

Warum Datenklassifizierung zur Cybersecurity gehört

Die Datenklassifizierung bildet einen wichtigen Baustein der Data Governance. Sie ordnet Informationen nach ihrem Schutzbedarf und schafft verbindliche Vorgaben für deren Umgang. Besonders sensible Daten erhalten dadurch strengere Zugriffskontrollen und Überwachung.

Das wirkt sich direkt auf die Cybersecurity und Cyberresilienz des Unternehmens aus. Institutionen haben so die Möglichkeit, Schutzmaßnahmen gezielt auf ihre wertvollsten Informationen auszurichten.

Incident Response: Was nach der Entdeckung eines Cyberangriffs zählt

Entdeckt ein Unternehmen einen Cyberangriff, zählt jede Minute. Incident Response beschreibt alle Schritte, die ein Unternehmen vornimmt, um den Angriff schnell einzudämmen und die Konsequenzen des Angriffs zu minimieren. Mit einem klaren Ablauf verhindern Unternehmen unkoordinierte Reaktionen und begrenzen den Schaden eines Cyberangriffs.

Systeme isolieren

Sicherheitsteams trennen Endpoints, Server oder Konten vom restlichen Netzwerk, um weitere Angreiferaktivitäten einzudämmen.

Spuren sichern

Logdaten, Systeminformationen und forensische Artefakte dokumentieren den Angriffsverlauf und erhalten wichtige Beweise.

Datenabfluss untersuchen

Die Analyse zeigt, welche Systeme und Daten betroffen sind und ob vertrauliche Informationen die Unternehmensumgebung verlassen haben.

Kommunikation koordinieren

Klare Zuständigkeiten und abgestimmte Informationen sorgen für eine koordinierte Kommunikation zwischen IT, Geschäftsführung, Datenschutz, Behörden und externen Partnern.

Reaktion vorbereiten

Ein Incident-Response-Plan definiert Abläufe und Verantwortlichkeiten bereits vor dem Sicherheitsvorfall. Mithilfe von Übungen testen Unternehmen ihren Plan in der Praxis.

Was Unternehmen aus dem Cyberangriff auf Berlin lernen können

Der Cyberangriff auf Berlin zeigt, wie schnell aus einem einzelnen Zugriff ein weitreichender Sicherheitsvorfall entsteht. Für Unternehmen ergeben sich daraus sieben zentrale Ansatzpunkte:

  1. Assume Breach: Mit erfolgreichen Angriffen rechnen Eine moderne Sicherheitsarchitektur berücksichtigt, dass einzelne Schutzmaßnahmen versagen. Entscheidend bleibt, den Schaden nach einem erfolgreichen Zugriff zu begrenzen.

  2. Identitäten und privilegierte Zugänge absichern MFA, Least Privilege und eine konsequente Kontrolle administrativer Konten begrenzen die Möglichkeiten kompromittierter Identitäten.

  3. Netzwerke konsequent segmentieren Ein kompromittierter Client erhält keinen unkontrollierten Zugang zu weiteren Systemen und kritischen Ressourcen. Segmentierte Netzwerke begrenzen dadurch die laterale Bewegung.

  4. Endpoints, Identitäten und Netzwerkverkehr gemeinsam überwachen Einzelne Warnsignale ergeben erst im Zusammenhang ein aussagekräftiges Bild. Die zentrale Korrelation von Sicherheitsdaten erleichtert die Erkennung komplexer Angriffsmuster.

  5. Datenexfiltration frühzeitig erkennen Ungewöhnliche Zugriffe, große Datenbewegungen und auffälliger ausgehender Datenverkehr liefern Hinweise auf einen laufenden Datenabfluss.

  6. Kritische Datenbestände identifizieren und klassifizieren Eine klare Datenklassifizierung zeigt, welche Informationen besonders schützenswert sind. Dadurch lassen sich Zugriffsrechte und Sicherheitsmaßnahmen gezielter ausrichten.

  7. Incident Response regelmäßig testen Tabletop Exercises und technische Simulationen zeigen, wie belastbar Prozesse, Zuständigkeiten und technische Maßnahmen im Ernstfall funktionieren.

Fazit: Nicht der erste erfolgreiche Zugriff entscheidet über das Ausmaß eines Cyberangriffs

Phishing und kompromittierte Accounts gehören zu den häufigen Einstiegspunkten für Cyberangriffe. Ein solcher Erstzugriff führt jedoch nicht automatisch zu einem weitreichenden Sicherheitsvorfall. Entscheidend ist, welche weiteren Schutzmechanismen danach greifen und wie schnell Unternehmen verdächtige Aktivitäten erkennen.

Genau hier setzt Defense in Depth an. Netzwerksegmentierung, Identity Security und kontinuierliche Überwachung begrenzen die Bewegungsfreiheit von Angreifern und unterbrechen die Angriffskette. Strukturiertes Incident-Response-Management schafft die Grundlage für eine schnelle Reaktion, sobald das Unternehmen einen Angriff erkennt.

Nehmen Sie jetzt Kontakt zu unseren Experten für Cyberangriffe und Incident Response auf!

Datenschutz
Ich habe die zur Kenntnis genommen und bin mit ihnen einverstanden.
Die mit einem Stern (*) markierten Felder sind Pflichtfelder.