Ransomware
Ransomware-Schutz: die fünf Dinge, die wirklich helfen
Listen mit dreißig Sicherheitstipps gibt es genug. Sie haben alle dasselbe Problem: Sie sagen nicht, womit man anfängt.
Stand: 17.09.2026
Das BSI hat genau das gemacht. Im Maßnahmenkatalog Ransomware vom 23.02.2022 bewertet es jede seiner Maßnahmen nach Nutzen und Aufwand. Einige markiert es zusätzlich als „Quick-Win“, also als schnellen Gewinn. Eine andere amtliche deutsche Rangliste nach Wirkung gibt es nicht.
Das BSI schränkt seine eigene Tabelle ehrlich ein:
„Die folgenden Einschätzungen sind sehr allgemein und können für die jeweilige Behörde oder das Unternehmen deutlich abweichen. Dennoch kann der hier dargestellte Vergleich erste Hinweise geben, welche Themen prioritär angegangen werden sollten.“
Wir haben daraus die fünf Maßnahmen genommen, die beim Nutzen die Bestnote haben und beim Aufwand machbar sind.
| Maßnahme | Nutzen | Aufwand | Schneller Gewinn laut BSI |
|---|---|---|---|
| 1. Sicherung, die der Angriff nicht erreicht | sehr gut | mittel | ja |
| 2. Updates für alles, was von außen erreichbar ist | sehr gut | mittel | ja |
| 3. Von außen nur öffnen, was sein muss | sehr gut | einfach | ja |
| 4. Fernzugänge mit VPN und zweitem Faktor | sehr gut | einfach | nein |
| 5. Makros und Skripte abschalten | sehr gut | mittel | ja |
Quelle: BSI, Maßnahmenkatalog Ransomware, Version 1.0 vom 23.02.2022, Tabelle 2. Die Einstufungen sind übersetzt: „++“ als sehr gut, „+“ als einfach, „0“ als mittel.
1. Eine Sicherung, an die der Angreifer nicht herankommt
Das BSI nennt das Backup „die wichtigste präventive Maßnahme“ gegen Ransomware. Aber nur, wenn es den Angriff übersteht. Und genau darauf haben es die Täter abgesehen:
„Es ist inzwischen bei Schadprogramm-Infektionen üblich, dass Angreifende mit zuvor erlangten Administrationsrechten gezielt nach allen Backups suchen und diese, ebenso wie Produktivsysteme, verschlüsseln.“
Ob Ihre Sicherung getrennt genug liegt, lässt sich prüfen. Das BSI schlägt vor, dass ein Administrator testweise versucht, auf die getrennte Sicherung zuzugreifen. „Dies sollte nicht gelingen.“
Zwei Dinge gehören dazu, die gern vergessen werden. Das Zurückspielen muss geübt sein, bis hin zum Wiederanlauf aller Systeme. Und die Sicherung kann selbst schon verseucht sein, weil sich Angreifer „teilweise mehrere Wochen im Netzwerk“ bewegen, bevor sie zuschlagen.
Eine Grenze hat die Maßnahme auch. Gegen die Veröffentlichung gestohlener Daten hilft keine Sicherung. Das BSI rät deshalb: „Nur die Daten, die auch gespeichert werden, können abfließen.“
Alte Kundendatenbanken, die niemand mehr braucht, sind im Ernstfall nur Munition für die Täter.
In der Betreuung kontrollieren wir die Läufe Ihrer Sicherung. Das Zurückspielen zur Probe ist ein eigener Vorgang auf einer Parallelumgebung, und wie oft er läuft, legen Sie fest. Wer welchen Teil davon übernimmt, steht bei uns auf der Seite zur Datensicherung.
2. Updates für alles, was von außen erreichbar ist
Das BSI schreibt in seinen zehn wichtigsten Maßnahmen gegen Ransomware:
„Die Ausnutzung einer (in der Regel bereits vom Hersteller behobenen) Schwachstelle in einem Softwareprogramm gehört zu den drei häufigsten Einfallsvektoren von Ransomware-Gruppen.“
Am meisten zählt das bei den Geräten, die aus dem Internet erreichbar sind: Firewall, VPN-Zugang, Mailserver, Webserver. Dort zählt die Geschwindigkeit. Laut BSI-Lagebericht 2025 wird die Zeit zwischen einem verfügbaren Update und dem ersten Angriff darauf „immer kürzer“.
Der Satz, der dazu am deutlichsten ist, steht im Maßnahmenkatalog:
„Wenn für Systeme bereits Wochen oder Monate Patches bereitstehen, könnte man sich damit im Bereich der Fahrlässigkeit bewegen.“
Die Voraussetzung ist eine Übersicht, welche Geräte und welche Versionen Sie überhaupt haben. Für den Anfang reicht dafür laut BSI eine Excel-Tabelle.
3. Von außen nur öffnen, was sein muss
Die Vorgabe des BSI ist knapp. Im Regelfall sollen von außen „lediglich der Webserver sowie der Mailserver, zum Empfang und Versand von E-Mail, erreichbar sein“. Und weiter:
„Dabei dürfen nur die zwingend notwendigen Ports für diese Server freigegeben werden. Dienste wie beispielsweise RDP oder OWA sollten deaktiviert oder nur über VPN erreichbar sein.“
RDP ist der Fernzugriff auf Windows-Rechner, OWA der Mailzugang im Browser bei eigenem Exchange-Server. Beides ist bequem, und beides steht im Visier. Das BSI beobachtet Angriffe mit eigenen Sensoren. Von den Angriffen auf die fünf meistbeschossenen Protokolle galten laut Lagebericht 2025 22 Prozent dem RDP.
Die Zahl gehört mit ihrer Einschränkung gelesen. Sie beschreibt Angriffsversuche auf Messgeräte des BSI, nicht erfolgreiche Einbrüche. Das BSI selbst sagt, sie tauge für Trends und nicht zum Hochrechnen.
4. Fernzugänge mit VPN und zweitem Faktor
Wer von zu Hause oder unterwegs ins Firmennetz kommt, tut das über einen Fernzugang. Das BSI schreibt dazu:
„Angreifende versuchen häufig Ransomware über kompromittierte Remote-Zugänge auf Systemen zu installieren. Daher sollte der Zugriff von außen abgesichert werden. Diese Zugänge sollten immer durch Authentisierung z.B. mittels VPNs, zusammen mit einer Multi-Faktor-Authentisierung, geschützt werden.“
Der zweite Faktor ist meistens eine App auf dem Handy oder ein kleiner Schlüssel. Ein erbeutetes Passwort allein reicht dann nicht mehr.
Hierher gehört ein Punkt, der fast nichts kostet. Das BSI stuft ihn beim Aufwand als „sehr einfach“ ein. Mit Administrator-Konten „sollten [...] keine E-Mails gelesen und nicht im Internet gesurft werden“. Wer die Firma verwaltet, braucht für Mails und Browser ein zweites, normales Konto.
5. Makros und Skripte abschalten
Laut BSI zählen Spam-Mails mit schädlichen Anhängen zu den wichtigsten Wegen, auf denen Ransomware ins Netz kommt. Makros in Office-Dokumenten und kleine Skripte machen aus so einem Anhang ein laufendes Programm. Das BSI empfiehlt, Makros abzuschalten und nur signierte zuzulassen, wo es anders nicht geht. Als Musterantwort auf die Frage, wie das umgesetzt ist, steht im Katalog:
„Scripting Umgebungen und Makros sind deaktiviert. Wo dies nicht möglich ist werden diese eingeschränkt und nur die Ausführung von signierten Makros ist erlaubt. Dies wird über Gruppenrichtlinien sichergestellt.“
Gruppenrichtlinien sind zentrale Einstellungen, die für alle Rechner im Netz gelten. Das heißt: einmal einrichten, und niemand muss am einzelnen Rechner daran denken.
Was nicht in den fünf steht, und warum
Virenschutz. Das BSI bewertet ihn gegen Ransomware beim Nutzen mit „eingeschränkt“. Er gehört trotzdem auf jeden Rechner. Die Musterbedingungen der Versicherer verlangen einen Schutz gegen Schadsoftware, der sich automatisch aktuell hält. Er ist nur nicht das, was einen Ransomware-Angriff aufhält.
Netzsegmentierung. Das Netz in abgeschottete Bereiche zu teilen, bringt laut BSI sehr viel. Der Aufwand steht aber bei „sehr schwer“. Wer in einem kleinen Betrieb damit anfängt, fängt am teuren Ende an.
Vorbereitung auf den Ernstfall. Das BSI markiert auch sie als schnellen Gewinn. Sie steht hier nicht, weil wir ihr einen eigenen Ablauf gewidmet haben: die erste Stunde nach einem Angriff, zum Ausdrucken.
Acht Fragen an Ihren IT-Betreuer
Das erste Kapitel des BSI-Katalogs ist ausdrücklich für die Geschäftsführung geschrieben. Es enthält Musterfragen an die IT, mit Musterantworten. Diese acht können Sie wörtlich übernehmen:
- „Gibt es ein Backup-Konzept? Sind Backups im Normalfall nicht über das Netzwerk erreichbar?“
- „Sind auf extern erreichbaren Systemen die aktuellsten Patches aufgespielt, und somit alle Schwachstellen behoben? Wenn nicht, welche alternativen Maßnahmen werden zum Schutz getroffen?“
- „Welche Systeme sind von außen erreichbar? Ist dies zwingend erforderlich?“
- „Wird [...] VPN für die Verbindung zu internen Systemen verwendet?“
- „Wie werden administrative Zugänge geschützt? Wie ist der Stand für alle weiteren Zugänge?“
- „Verwenden die Administratoren getrennte Accounts für die Verwaltung von Clients und Servern?“
- „Wird die Ausführung von Programmen, Skripten und Makros eingeschränkt?“
- „Welche Netzbereiche werden von uns genutzt? Werden diese zentral verwaltet?“
Diese Fragen dürfen Sie uns genauso stellen wie jedem anderen.
Wenn Sie nicht wissen, wo Sie anfangen sollen
Für Betriebe unter 50 Beschäftigten gibt es den CyberRisikoCheck nach DIN SPEC 27076. Ein IT-Dienstleister führt ein Interview von ein bis zwei Stunden mit 27 Anforderungen aus sechs Themenbereichen. Am Ende steht ein Bericht mit Punktzahl und einer Empfehlung zu jeder Lücke.
Das BSI hat ihn gebaut, weil die großen Standardwerke für kleine Betriebe nicht passen. Sie eigneten sich „eher für Unternehmen, die einen eigenständigen IT-Betrieb haben“.
Was es kostet
Das sagt keine der amtlichen Quellen, und wir erfinden hier keine Zahl. Alle fünf Maßnahmen stuft das BSI beim Aufwand als mittel oder einfach ein. Das sind keine Großprojekte. Wie viel davon bei Ihnen schon steht, klärt ein Erstgespräch.
Belegte Prozentwerte, wie viel Schaden jede Maßnahme verhindert, gibt es übrigens auch nicht. Die Tabelle des BSI ist eine Einschätzung von Fachleuten, keine Messung. Sie ist trotzdem der beste Anfang, den es gibt.
Quellen
- Maßnahmenkatalog Ransomware des BSI, Arbeitspapier (PDF, Version 1.0 vom 23.02.2022). Daraus Tabelle 2 mit Vorbehalt und Kapitel 1 mit den Musterfragen und der Musterantwort zu Makros. Dazu Kapitel 2 zu Backups und Zugriffstest, Kapitel 3.2 zu Excel-Tabelle, Ports und Fernzugängen und Fußnote 1 zur Fahrlässigkeit.
- Top 10 Ransomware-Maßnahmen des BSI: Punkt 1 zu Schwachstellen, am 21.09.2026 dort nachgelesen, Punkt 6 zu Administrator-Konten, Punkt 8 zum Backup.
- Lagebericht 2025 des BSI: immer kürzere Zeit bis zur Ausnutzung, Messung der Sensoren mit 22 Prozent RDP samt Einschränkung, KMU-Kapitel zu den Standardwerken.
- Ransomware: Bedrohungslage 2022 (PDF, CERT-Bund beim BSI), Kapitel 2.1 zu Spam-Mails mit Anhängen.
- CyberRisikoCheck des BSI mit Interview, 27 Anforderungen und Bericht.
- AVB Cyber des GDV (Februar 2024), A1-16.1 c zum Schutz gegen Schadsoftware.
Stand dieser Angaben: 17.09.2026. Gelesen am 17.09.2026, Punkt 1 der Top 10 am 21.09.2026. Die Reihenfolge folgt einer Einschätzung des BSI und ist keine Rechtsberatung. Was Ihre Versicherung oder ein großer Kunde von Ihnen verlangt, regeln Ihre Verträge.