Was ist Ransomware-Schutz? Eine Einordnung für KMU

Vier-Säulen-Diagramm mit den Ransomware-Schutz-Bereichen Prävention, Detektion, Reaktion und Wiederherstellung, darüber ein Schild-Symbol
Ransomware-Schutz ist kein einzelnes Produkt, sondern ein Zusammenspiel aus vier Säulen.

19. August 2026

Ransomware-Schutz umfasst alle technischen und organisatorischen Maßnahmen, die einen Ransomware-Angriff verhindern oder den Schaden begrenzen. Er besteht aus vier Säulen: Prävention (E-Mail-Filter, Endpoint Protection, Mitarbeiter-Schulung), Detektion (Anomalie-Erkennung, Monitoring), Reaktion (Incident Response Plan) und Wiederherstellung (ransomware-sicheres Backup). Microsoft Defender bietet einen Basis-Schutz, reicht für KMU mit Microsoft 365 aber selten allein aus. Die wichtigste Säule ist die Wiederherstellung, denn ein erfolgreicher Angriff ist 2026 keine Frage des Ob, sondern des Wann.

Das Wichtigste zum Ransomware-Schutz in Kürze

  • Ransomware-Schutz ist nicht gleich Antivirus: Er ist ein Bündel aus vier Säulen: Prävention, Detektion, Reaktion und Wiederherstellung.
  • Defender bringt kontrollierten Ordnerzugriff mit: Microsoft Defender hat seit Windows 10 Version 1709 einen integrierten Ransomware-Schutz (kontrollierter Ordnerzugriff). Diese Funktion ist standardmäßig deaktiviert und muss manuell eingeschaltet werden.
  • Ransomware-sicheres Backup als wichtigstes Element: Das wichtigste Element im Schutz-Stack ist ein Backup mit Immutable Storage und Air-Gap. Ohne dieses Backup ist jeder andere Schutz unvollständig.
  • 90 % der Angriffe beginnen mit Phishing: Etwa 90 Prozent aller erfolgreichen Ransomware-Angriffe beginnen mit Phishing oder kompromittierten Zugangsdaten. Mitarbeiter-Schulung ist die kostengünstigste Schutz-Maßnahme.
  • BSI-Maßnahmenkatalog als Standardwerk: Das BSI hat einen konkreten Maßnahmenkatalog für KMU veröffentlicht. Er ist das Standardwerk für die Schutz-Planung in deutschen Unternehmen.

Was ist Ransomware?

Ransomware ist eine Form von Schadsoftware, die Daten auf einem System verschlüsselt und nur gegen Lösegeld wieder freigibt. Der Begriff setzt sich aus dem englischen „ransom“ (Lösegeld) und „software“ zusammen. In den vergangenen Jahren hat sich die Angriffsform deutlich weiterentwickelt.

Funktionsweise im typischen Angriff

Ein typischer Ransomware-Angriff läuft in fünf Phasen ab. Phase 1: Eindringen, meist über Phishing-Mail, ungeschützten RDP-Zugang oder eine Software-Schwachstelle. Phase 2: laterale Bewegung im Netzwerk, häufig über mehrere Wochen, ohne dass es bemerkt wird. Phase 3: Vorbereitung der Verschlüsselung, dabei werden auch Backup-Systeme gesucht und kompromittiert. Phase 4: gleichzeitige Verschlüsselung möglichst vieler Systeme, oft am Wochenende oder über Feiertage. Phase 5: Lösegeldforderung, mittlerweile fast immer mit der Drohung, gestohlene Daten zu veröffentlichen (Double Extortion).

Welche Arten von Ransomware es gibt

Drei Grundformen sind in der Praxis relevant. Crypto-Ransomware verschlüsselt Dateien, dies ist die häufigste Variante. Locker-Ransomware sperrt den Zugang zum System, ohne Dateien zu verschlüsseln. Doxware oder Leakware kombiniert Verschlüsselung mit der Drohung, gestohlene Daten zu veröffentlichen. Seit etwa 2023 dominiert die Double-Extortion-Variante, bei der Angreifer parallel verschlüsseln und exfiltrieren. Die Drohung, sensible Daten öffentlich zu machen, ist 2026 oft der härtere Druckpunkt als die reine Verschlüsselung.

Welche Lösegeldforderungen üblich sind

Für KMU liegen die Forderungen typischerweise zwischen 10.000 und 500.000 Euro, je nach Branche und Verhandlungs-Position. Der BSI-Lagebericht zeigt, dass die Gesamtkosten eines Vorfalls (Lösegeld, Wiederherstellung, Ausfallzeit, Reputation, Compliance-Folgekosten) im Schnitt deutlich höher liegen als die reine Lösegeldforderung. Das BSI rät grundsätzlich von Lösegeldzahlungen ab. Auch bei Zahlung bekommt etwa die Hälfte der Betroffenen die Daten nicht vollständig oder gar nicht zurück.

Ransomware vs. andere Malware. Ransomware ist nicht gleich Virus oder Trojaner. Ein klassischer Virus repliziert sich, ein Trojaner tarnt sich als harmloses Programm, ein Wurm verbreitet sich selbstständig im Netzwerk. Ransomware ist eine spezielle Form, die das Geschäftsmodell der Erpressung verfolgt. Sie nutzt oft Trojaner als Einstieg und Wurm-Techniken zur Ausbreitung, ist aber definiert durch das Ziel: Daten unzugänglich machen und Lösegeld erpressen.

Was ist Ransomware-Schutz?

Ransomware-Schutz umfasst alle technischen und organisatorischen Maßnahmen, die einen Ransomware-Angriff entweder verhindern oder seinen Schaden begrenzen. Er ist kein einzelnes Produkt, sondern ein Zusammenspiel aus vier Säulen.

Die vier Säulen im Überblick

Säule 1 ist die Prävention: alle Maßnahmen, die einen Angriff von vornherein verhindern sollen. Säule 2 ist die Detektion: das Erkennen eines laufenden Angriffs, bevor er vollen Schaden anrichten kann. Säule 3 ist die Reaktion: was passiert, wenn ein Angriff erkannt wird oder bereits läuft. Säule 4 ist die Wiederherstellung: wie die Systeme nach einem Angriff wieder funktionsfähig werden. Alle vier Säulen sind notwendig. Eine fehlende oder schwache Säule macht das gesamte Konzept anfällig.

Was reine Antivirus-Software leistet, und was nicht

Antivirus-Software ist ein Teil von Säule 1 (Prävention) und 2 (Detektion). Sie erkennt bekannte Schadsoftware anhand von Signaturen, neuere Lösungen auch über Verhaltensanalyse und Heuristik. Was Antivirus nicht leistet: Mitarbeiter-Schulung, Patch-Management, Backup-Strategie, Incident Response, Wiederherstellung. Die Aussage „Wir haben Antivirus, das reicht“ ist 2026 einer der gefährlichsten Irrtümer im KMU-Bereich.

Warum Schutz heute anders aussehen muss als 2015

Vor zehn Jahren bestand Ransomware-Schutz für KMU im Wesentlichen aus Antivirus plus gelegentlichem Backup. Seitdem haben sich drei Dinge geändert. Erstens: die Angriffe sind professioneller, organisiertes Verbrechen mit Service-Provider-Strukturen (Ransomware-as-a-Service). Zweitens: die Geschäftsdaten liegen heute meist in Cloud-Plattformen wie Microsoft 365, nicht mehr nur auf lokalen Servern. Drittens: regulatorische Anforderungen (NIS2, DORA, DSGVO Art. 32) haben den Schutz von einer Best-Practice-Empfehlung zu einer Pflicht gemacht.

Vier-Säulen-Diagramm Ransomware-Schutz, mit den Säulen Prävention, Detektion, Reaktion und Wiederherstellung, jeweils mit drei bis fünf konkreten Maßnahmen darunter
Die vier Säulen des Ransomware-Schutzes mit den jeweils wichtigsten Maßnahmen.

Säule 1: Prävention

Prävention ist das, womit die meisten Unternehmen anfangen, wenn sie an Sicherheit denken. Fünf Maßnahmen sind in der Praxis besonders relevant.

E-Mail-Filter und Phishing-Schutz

Etwa 90 Prozent der erfolgreichen Ransomware-Angriffe beginnen mit einer Phishing-Mail. Ein guter E-Mail-Filter blockiert verdächtige Anhänge, prüft Links in Echtzeit und erkennt Spoofing-Versuche. Microsoft Defender for Office 365 ist in den meisten M365-Tarifen ab Business Premium enthalten. Spezialisierte Anbieter wie Mimecast oder Proofpoint liefern tiefergehende Filter.

Endpoint Protection (EDR und XDR)

Endpoint Detection and Response (EDR) geht über klassischen Virenschutz hinaus. EDR überwacht Aktivitäten auf Endgeräten kontinuierlich und erkennt verdächtiges Verhalten auch ohne bekannte Signatur. XDR (Extended Detection and Response) erweitert dies um Netzwerk- und Cloud-Signale. Für KMU sind Microsoft Defender for Endpoint, SentinelOne und CrowdStrike die häufigsten Lösungen.

Mitarbeiter-Schulung

Die kostengünstigste Schutzmaßnahme. Mitarbeiter erkennen Phishing-Mails besser, wenn sie wissen, worauf sie achten müssen. Phishing-Simulationen (versendete Test-Mails mit Auswertung) sind 2026 Standard bei größeren Mittelständlern. Eine zweistündige Schulung pro Jahr plus quartalsweise Simulationen kostet pro Mitarbeiter etwa 30 bis 80 Euro und reduziert die Klick-Rate auf echte Phishing-Mails messbar.

Patch-Management

Etwa 18 Prozent der Ransomware-Angriffe nutzen bekannte Software-Schwachstellen, für die seit Wochen oder Monaten Patches verfügbar sind. Ein konsequentes Patch-Management schließt diese Lücken. In M365-Umgebungen kümmert sich Microsoft um Cloud-seitige Updates, lokale Endpoints brauchen aber eine systematische Pflege, idealerweise über Intune oder ein Drittprodukt.

Zugriffsbeschränkungen (Least Privilege)

Jeder Benutzer und jedes Dienstkonto sollte nur die Berechtigungen haben, die tatsächlich gebraucht werden. Das Prinzip „Least Privilege“ begrenzt den Schaden, wenn ein Konto kompromittiert wird. In M365 bedeutet das konkret: kein lokales Administrator-Konto für tägliche Arbeit, getrennte Konten für administrative Aufgaben, regelmäßige Audits der Berechtigungen.

Säule 2: Detektion

Die zweite Säule ist die schwächste in den meisten KMU. Selbst gute Prävention lässt einen kleinen Prozentsatz an Angriffen durch, und die durchschnittliche Verweildauer eines Angreifers im Netzwerk vor der Verschlüsselung liegt bei mehreren Wochen. Detektion sorgt dafür, dass dieser Zeitraum kurz bleibt.

Was SIEM und SOC leisten

Ein Security Information and Event Management (SIEM) sammelt Logs aus verschiedenen Quellen (Firewall, Endpoint, M365, Server) und korreliert sie. Ein Security Operations Center (SOC) wertet diese Daten aus, idealerweise rund um die Uhr. Für KMU sind eigene SOCs zu teuer. SOC-as-a-Service-Angebote von spezialisierten Anbietern liegen 2026 bei etwa 8 bis 20 Euro pro Endpoint und Monat.

Anomalie-Erkennung in Microsoft 365

Microsoft Defender for Cloud Apps und die in M365 E5 enthaltenen Sicherheits-Features bieten Anomalie-Erkennung auf Tenant-Ebene. Auffällige Login-Muster (zum Beispiel Anmeldungen aus ungewöhnlichen Ländern oder zu ungewöhnlichen Zeiten) lösen Alarme aus. Voraussetzung ist die richtige Konfiguration, die in vielen KMU-Tenants nicht vollständig durchgeführt ist.

Warum 24/7-Monitoring im KMU oft fehlt

Die meisten KMU haben keine eigene Sicherheits-Mannschaft, die nachts und am Wochenende reagiert. Ransomware-Angriffe werden bevorzugt zu diesen Zeiten gestartet. Wer einen Angriff erst Montag früh entdeckt, hat 60 Stunden Schaden, statt 30 Minuten. SOC-as-a-Service-Lösungen schließen genau diese Lücke und sind für die meisten KMU der einzig wirtschaftliche Weg zu 24/7-Detektion.

Säule 3: Reaktion (Incident Response)

Ein Ransomware-Vorfall ist immer chaotisch. Was unterscheidet einen kontrollierten von einem unkontrollierten Vorfall? Ein dokumentierter und geübter Incident Response Plan.

Was ein Incident Response Plan enthält

Ein guter Plan beantwortet drei Fragen schriftlich, bevor der Ernstfall eintritt. Wer macht was in den ersten 60 Minuten? (Erkennen, Isolieren, Eskalieren.) Wer wird in welcher Reihenfolge informiert? (Geschäftsführung, IT, externer Dienstleister, Datenschutzbeauftragter, Behörden.) Wer entscheidet über Tenant-Isolation, Lösegeld-Frage und externe Kommunikation? Der Plan muss schriftlich vorliegen, regelmäßig geübt werden (mindestens einmal jährlich als Tabletop-Übung) und allen Beteiligten bekannt sein.

Tenant-Isolation in Microsoft 365

Bei einem laufenden Angriff in M365 ist die schnelle Isolation kompromittierter Konten und Endpoints kritisch. Über Conditional Access lassen sich verdächtige Konten sofort sperren. Über Microsoft Defender for Endpoint können infizierte Geräte vom Netzwerk getrennt werden. Diese Schritte müssen vorab dokumentiert und mit den Zugriffsrechten der Notfall-Verantwortlichen unterlegt sein.

Forensik-Vorbereitung

Nach dem Angriff folgt die Frage: Wie ist der Angreifer reingekommen, und ist er wirklich raus? Forensische Analyse braucht Logs, die mindestens 90 Tage zurückreichen, idealerweise länger. Wer die Logs nach dem Vorfall erst sammeln muss, hat zu spät angefangen. Eine durchdachte Log-Aufbewahrung auf einem separaten System ist Voraussetzung für saubere Forensik.

Säule 4: Wiederherstellung

Die wichtigste Säule. Wenn die anderen drei versagen, entscheidet die Wiederherstellung darüber, ob das Unternehmen überlebt.

Warum Backup die wichtigste Säule ist

Prävention scheitert irgendwann. Detektion kommt manchmal zu spät. Reaktion ist im Chaos schwer. Aber ein funktionierendes, ransomware-sicheres Backup macht den entscheidenden Unterschied: mit Backup verliert das Unternehmen Tage, ohne Backup oft die Existenz. Genau deshalb suchen moderne Angreifer gezielt nach Backup-Systemen, um sie vor der Verschlüsselung zu kompromittieren.

Was ein ransomware-sicheres Backup leisten muss

Drei Eigenschaften sind 2026 Pflicht: Immutable Storage (Daten lassen sich nicht löschen oder verändern, auch nicht mit Administrator-Rechten), Air-Gap (das Backup-System ist netzwerkseitig vom Produktivsystem getrennt) und getrennte Authentifizierung (das Backup hat eigene Zugangsdaten, die nicht mit den M365-Konten verbunden sind). Die technischen Details findest Du in unserem Artikel Ransomware-sicheres Microsoft-365-Backup.

Wiederherstellungs-Tests als Pflicht

Ein Backup, das nie getestet wurde, ist kein Backup, sondern eine Vermutung. Praxistests sollten mindestens quartalsweise stattfinden, mit einer realistischen Wiederherstellung auf Item-Ebene (einzelne E-Mail, OneDrive-Datei, SharePoint-Site). Dokumentation des Tests ist wichtig, sowohl für die eigene Sicherheit als auch für Compliance-Nachweise und Cyberversicherung.

Reicht Microsoft Defender als Ransomware-Schutz für KMU?

Eine der häufigsten Fragen kleiner und mittlerer Unternehmen. Die Antwort ist nuanciert: ja, als Basis, nein als Gesamt-Schutz.

Was Defender mitbringt

Microsoft Defender ist in Windows 10 und 11 enthalten und bietet seit Version 1709 (Oktober 2017) einen integrierten Ransomware-Schutz unter dem Namen kontrollierter Ordnerzugriff. Diese Funktion verhindert, dass unbekannte Programme Dateien in geschützten Ordnern (Dokumente, Desktop, Bilder) verändern können. Vertrauenswürdige Apps lassen sich auf eine Whitelist setzen. Standardmäßig ist die Funktion deaktiviert, sie muss manuell unter Windows-Sicherheit, Viren- und Bedrohungsschutz, Ransomware-Schutz verwalten aktiviert werden. Zusätzlich bietet Defender Echtzeit-Antivirus, SmartScreen für Browser- und Download-Schutz, Firewall, Exploit-Schutz und Konten-Schutz.

Wo Defender an seine Grenzen kommt

Drei Lücken sind in der KMU-Praxis besonders relevant. Erstens: Defender schützt Windows-Endpoints, nicht aber den M365-Tenant selbst. Wenn ein Angreifer per Phishing Zugangsdaten erlangt und sich direkt im M365-Webclient anmeldet, hilft Defender nicht. Zweitens: Defender erkennt bekannte Schadsoftware und Verhaltensmuster, aber neue, gezielte Angriffe (Advanced Persistent Threats) kommen oft durch. Drittens: Defender liefert keine 24/7-Reaktion auf einen erkannten Vorfall, sondern nur eine Meldung. Wer reagiert nachts um drei?

Was zusätzlich nötig ist

Für ein KMU mit M365 sind über Defender hinaus drei Ergänzungen sinnvoll. Ein ransomware-sicheres M365-Backup, das vom Tenant getrennt ist. Ein E-Mail-Filter mit fortgeschrittenem Phishing-Schutz (oft Defender for Office 365 in M365 E5 oder ein Drittprodukt). Mitarbeiter-Schulungen mit regelmäßigen Phishing-Simulationen. Wer diese drei Bausteine zusätzlich zu Defender hat, deckt den Basis-Bedarf eines KMU ab.

Defender ist nicht gleich Defender: Antivirus, XDR und Microsoft 365 Defender im Überblick. Microsoft hat drei Produkte mit „Defender“ im Namen, die oft verwechselt werden. Microsoft Defender Antivirus ist der kostenlose Basis-Virenschutz in Windows. Microsoft Defender for Endpoint ist die EDR-Lösung für Unternehmen, oft Teil von M365 E5 oder als Add-on. Microsoft Defender XDR (früher Microsoft 365 Defender) ist die integrierte Sicherheits-Suite, die Endpoint, Identity, Cloud Apps und E-Mail-Schutz verbindet. Für KMU ist die wichtige Frage: Welches Defender-Produkt habe ich im aktuellen Lizenz-Tarif, und was fehlt mir?

Was Ransomware-Schutz im KMU realistisch kosten darf

Eine pauschale Antwort gibt es nicht, aber eine Orientierung. Drei Kostentypen entscheiden über das Gesamt-Budget. Wer ernsthaften Ransomware Schutz im Mittelstand aufbauen will, sollte die drei Kategorien getrennt durchrechnen.

BSI-Maßnahmenkatalog als Referenz

Das BSI hat einen Maßnahmenkatalog für Ransomware-Schutz veröffentlicht. Er definiert konkrete Pflicht-Maßnahmen für Unternehmen, von der Backup-Strategie über Patch-Management bis zum Incident Response Plan. Wer den BSI-Katalog systematisch umsetzt, ist deutlich besser geschützt als der Durchschnitt und hat im Vorfall-Fall eine bessere Nachweis-Position gegenüber Cyberversicherung und Aufsichtsbehörden.

Drei Kostentypen

Typ 1: Software und Cloud-Services. Endpoint-Schutz, E-Mail-Filter, M365-Backup, SIEM/SOC. Typ 2: Beratung und externe Dienstleistung. Bestandsaufnahme, Incident Response Plan, regelmäßige Tabletop-Übungen, ggf. SOC-as-a-Service. Typ 3: Schulung und interne Aufwände. Mitarbeiter-Schulungen, Phishing-Simulationen, Audits, Dokumentation.

Was ein Ransomware-Vorfall im Schnitt kostet

Branchen-Erhebungen zeigen für deutsche KMU durchschnittliche Gesamtkosten zwischen 200.000 und 1,5 Millionen Euro pro Vorfall. Das umfasst Lösegeld (falls gezahlt), Wiederherstellungskosten, Ausfallzeit, externe Beratung, Reputations-Schaden und regulatorische Folgekosten. Im Vergleich zu diesen Summen sind die jährlichen Schutz-Investitionen für ein typisches 50-Mitarbeiter-KMU mit 8.000 bis 25.000 Euro pro Jahr ein günstiger Versicherungs-Preis.

Schutz-Kosten nach KMU-Größe, jährlich

Orientierungs-Größen für die jährlichen Schutz-Kosten, abhängig von der Mitarbeiter-Zahl. Die tatsächlichen Kosten variieren stark nach Branche, vorhandener Infrastruktur und gewähltem Anbieter.

KMU-GrößeSoftware/CloudSchulungExterne Beratung
10 Mitarbeiter1.500-3.000 EUR500-1.000 EUR1.000-3.000 EUR
50 Mitarbeiter6.000-12.000 EUR2.000-4.000 EUR3.000-8.000 EUR
200 Mitarbeiter20.000-50.000 EUR6.000-15.000 EUR10.000-30.000 EUR

Orientierungs-Kosten für Ransomware-Schutz nach KMU-Größe, jährlich, Stand 2026.

Fünf häufige Irrtümer beim Ransomware-Schutz

  1. Wir haben Antivirus, das reicht. Antivirus deckt nur einen kleinen Teil von Säule 1 und 2 ab. Mitarbeiter-Schulung, Backup, Incident Response und Wiederherstellung sind separate Bausteine.
  2. Microsoft 365 ist sicher genug. M365 schützt die Microsoft-Infrastruktur, nicht Deine Daten gegen Verschlüsselung durch einen kompromittierten Mitarbeiter-Account. M365 macht keine vollwertigen Backups und schützt nicht vor versehentlicher oder böswilliger Löschung. Säule 4 fehlt damit komplett, ein externes M365-Backup wie das von dc2share aus Wagenfeld füllt diese Lücke mit Immutable Storage und Air-Gap.
  3. Unser NAS-Backup schützt uns vor Ransomware. Ein NAS am Standort ist über das Netzwerk erreichbar und damit für moderne Ransomware ein Ziel, kein Schutz. Erst Immutable Storage und Air-Gap machen ein Backup wirklich ransomware-sicher.
  4. Wir sind zu klein, um interessant zu sein. KMU sind 2026 das Hauptziel von Ransomware-Gruppen, weil sie schlechter geschützt sind als Konzerne und trotzdem zahlungsfähig. Etwa 80 Prozent der erfolgreichen Angriffe treffen KMU.
  5. Cyber-Versicherung deckt alles ab. Versicherungen zahlen nur bei nachweislich eingehaltenen Sicherheits-Standards. Wer Backup-Tests, Incident Response Plan oder MFA nicht dokumentiert hat, sieht im Schadensfall oft erhebliche Leistungs-Kürzungen.

Quellen und weiterführende Informationen

Bereit für die wichtigste Säule des Ransomware-Schutzes?

dc2share aus Wagenfeld. Immutable Storage und Air-Gap für M365. 30 Tage kostenlos testen – danach 50 % Rabatt auf die ersten 3 Monate (monatliche Zahlung) oder 2 Monate gratis bei Jahreszahlung.

Häufige Fragen zum Was ist Ransomware-Schutz? Eine Einordnung für KMU

Die häufigsten Fragen rund um Was ist Ransomware-Schutz? Eine Einordnung für KMU.

Was bedeutet Ransomware-Schutz?

Ransomware-Schutz umfasst alle technischen und organisatorischen Maßnahmen, die einen Ransomware-Angriff verhindern oder den Schaden begrenzen. Er besteht aus vier Säulen: Prävention (E-Mail-Filter, Endpoint Protection, Schulung), Detektion (Anomalie-Erkennung, Monitoring), Reaktion (Incident Response Plan) und Wiederherstellung (ransomware-sicheres Backup). Kein einzelnes Produkt erfüllt alle vier Säulen, das Zusammenspiel macht den Schutz aus.

Soll ich den Windows-Ransomware-Schutz aktivieren?

Ja. Der kontrollierte Ordnerzugriff in Microsoft Defender ist standardmäßig deaktiviert und sollte bei jeder Windows-Installation aktiviert werden. Du findest die Option unter Windows-Sicherheit, Viren- und Bedrohungsschutz, Ransomware-Schutz verwalten. Aktiviere den kontrollierten Ordnerzugriff und prüfe, ob alle benötigten Business-Anwendungen auf der Whitelist stehen, sonst können einzelne Programme blockiert werden.

Wie läuft ein Ransomware-Angriff ab?

In fünf Phasen. Erstens Eindringen, meist über Phishing oder Schwachstellen. Zweitens laterale Bewegung im Netzwerk, oft über Wochen. Drittens Vorbereitung der Verschlüsselung mit gezieltem Kompromittieren der Backup-Systeme. Viertens Verschlüsselung möglichst vieler Systeme gleichzeitig, häufig am Wochenende. Fünftens Lösegeldforderung, 2026 fast immer mit der zusätzlichen Drohung, gestohlene Daten zu veröffentlichen (Double Extortion).

Was ist Ransomware-Schutz in Windows 10?

In Windows 10 und 11 ist der Ransomware-Schutz Teil von Microsoft Defender. Die zentrale Funktion heißt kontrollierter Ordnerzugriff (Controlled Folder Access) und ist seit Windows 10 Version 1709 (Oktober 2017) verfügbar. Sie verhindert, dass unbekannte Programme Dateien in geschützten Ordnern verändern. Zusätzlich bietet Defender Echtzeit-Antivirus, SmartScreen, Firewall, Exploit-Schutz und Konten-Schutz.

Reicht Microsoft Defender als Ransomware-Schutz für KMU?

Als Basis-Schutz ja, als alleinige Lösung selten. Defender schützt Windows-Endpoints, aber nicht den M365-Tenant. Er erkennt bekannte Bedrohungen, aber neue, gezielte Angriffe kommen oft durch. Er meldet einen Vorfall, reagiert aber nicht nachts. Für ein KMU mit M365 sind zusätzlich nötig: ein ransomware-sicheres M365-Backup, ein E-Mail-Filter mit fortgeschrittenem Phishing-Schutz und regelmäßige Mitarbeiter-Schulungen.

Wie schützt ein Backup vor Ransomware?

Ein Backup macht den Unterschied zwischen kontrollierbarem Schaden und Existenzgefährdung. Wenn die Produktivdaten verschlüsselt sind und das Lösegeld nicht gezahlt werden soll, ist das Backup die einzige Möglichkeit, die Daten wiederzubekommen. Wichtig: das Backup muss ransomware-sicher sein, also Immutable Storage (nicht überschreibbar), Air-Gap (vom Produktivnetz getrennt) und getrennte Authentifizierung mitbringen. Sonst wird es vom Angreifer mit verschlüsselt.

Was kostet Ransomware-Schutz für KMU?

Die jährlichen Schutz-Kosten skalieren mit der Unternehmensgröße. Für ein 10-Mitarbeiter-KMU liegen sie typischerweise bei 3.000 bis 7.000 Euro pro Jahr, für 50 Mitarbeiter bei 11.000 bis 24.000 Euro, für 200 Mitarbeiter bei 36.000 bis 95.000 Euro. Im Vergleich zu durchschnittlichen Vorfallskosten von 200.000 Euro aufwärts ist das ein vergleichsweise günstiger Versicherungs-Preis.

Welche BSI-Empfehlungen gibt es zu Ransomware-Schutz?

Das BSI hat einen detaillierten Maßnahmenkatalog veröffentlicht, der Pflicht-Maßnahmen wie Backup-Strategie nach dem 3-2-1-Prinzip, Multi-Faktor-Authentifizierung, Patch-Management, Mitarbeiter-Schulungen, Incident Response Pläne und Tests definiert. Das BSI empfiehlt explizit Offline-Backups, die nach dem Backupvorgang vom Netz getrennt werden, und mindestens jährliche Praxistests der Wiederherstellung.

Was ist der Unterschied zwischen Ransomware-Schutz und Antivirus?

Antivirus ist ein Werkzeug, Ransomware-Schutz ist ein Konzept. Antivirus erkennt bekannte Schadsoftware anhand von Signaturen und Verhaltensanalysen, das ist ein Teil von Säule 1 (Prävention) und 2 (Detektion). Ransomware-Schutz umfasst zusätzlich Mitarbeiter-Schulung, Patch-Management, Backup-Strategie, Incident Response und Wiederherstellung. Antivirus allein reicht 2026 für ein KMU nicht aus.

Welche Ransomware-Schutz-Maßnahmen sind kostenlos?

Vier wirksame Maßnahmen kosten kein Geld, nur Zeit. Erstens: kontrollierten Ordnerzugriff in Microsoft Defender aktivieren. Zweitens: Multi-Faktor-Authentifizierung in Microsoft 365 für alle Benutzer aktivieren. Drittens: Konsequentes Patch-Management mit Windows Update und Office-Updates. Viertens: regelmäßige interne Hinweise an Mitarbeiter zu aktuellen Phishing-Wellen. Diese vier Maßnahmen zusammen erhöhen den Schutz deutlich, ersetzen aber kein professionelles Backup und keine systematische Schulung.

Noch Fragen?

Wir sind für Sie da und helfen Ihnen gerne weiter.

Bereit für Microsoft-365 Backup aus Deutschland, mit selbst erzeugtem Grünstrom?

20 Minuten. Kein Commitment. Wir zeigen Dir, wie das Setup für Deinen Fall aussieht.