Zurück
Ransomware-Angriffe: So schützen Sie Ihr Unternehmen mit SIEM und SOAR

Ransomware-Angriffe: So schützen Sie Ihr Unternehmen mit SIEM und SOAR

Securevisio
23.09.2026

Ransomware bleibt Deutschlands häufigster Cyberangriffstyp: 25 % der deutschen Unternehmen waren 2026 betroffen, ein Rückgang gegenüber 34 % im Vorjahr, aber noch immer vor Passwortangriffen (18 %), Phishing (16 %) und DDoS-Angriffen (15 %), so die Bitkom-Studie Wirtschaftsschutz 2026. Die Reaktion der deutschen Regierung kam Ende 2025: Das NIS2UmsuCG trat am 6. Dezember 2025 in Kraft und macht die Geschäftsführung nun persönlich haftbar, wenn ein Angriff zu lange unentdeckt bleibt. Dieser Artikel erklärt, warum Ransomware konventionelle Abwehrmaßnahmen noch immer durchbricht, was NIS2 innerhalb von 24 Stunden nach einem Vorfall tatsächlich verlangt, und wie SIEM und SOAR im Zusammenspiel diese Reaktionszeit von Tagen auf Sekunden verkürzen.

Warum ist Ransomware 2026 noch immer Deutschlands größte Cyberbedrohung?

Ransomware ist weiterhin Deutschlands häufigster Cyberangriffstyp, doch der Abstand zur nächsten Bedrohung hat sich deutlich verringert:

  • Ransomware: 25 % der deutschen Unternehmen betroffen im Jahr 2026, ein Rückgang gegenüber 34 % im Jahr 2025
  • Passwortangriffe: 18 %
  • Phishing: 16 %
  • DDoS-Angriffe: 15 %

Bitkom bietet keine einzelne, eindeutige Erklärung für den Rückgang von 34 % auf 25 %. Er könnte bessere Unternehmensabwehr widerspiegeln, eine Verlagerung des Angreiferaufwands auf andere Techniken (KI-gestützte „Robocalls” stiegen von 3 % auf 14 % der gemeldeten Angriffe, und Passwortangriffe belegen inzwischen Platz zwei), oder Unterschiede in der Zählweise von Vorfällen zwischen den Studienausgaben. Unverändert bleibt die Rangfolge: Ransomware führt die Liste weiterhin an.

Der wirtschaftliche Hintergrund macht es ernst, diese Rangfolge zu nehmen, selbst wenn der Ransomware-spezifische Anteil sinkt. Der Gesamtschaden für die deutsche Wirtschaft durch Datendiebstahl, Industriespionage und Sabotage ist seit Jahren gewachsen, und erstmals weist Bitkoms neueste Ausgabe diesen Schaden als Spanne statt als Einzelwert aus:

JahrGesamtschaden für die deutsche WirtschaftSchaden direkt durch Cyberangriffe *Betroffene Unternehmen durch Wirtschaftskriminalität**
2023205,9 Mrd. €148,2 Mrd. € (72 % der Gesamtsumme)72 %
2024266,6 Mrd. €178,6 Mrd. € (67 % der Gesamtsumme)81 %
2025289,2 Mrd. €202,4 Mrd. € (70 % der Gesamtsumme, +13 % ggü. Vorjahr)87 %
2026211–270,8 Mrd. €160,4–205,8 Mrd. € (76 % der Gesamtsumme)Nicht in vergleichbarer Form berichtet

Quelle: Bitkom Wirtschaftsschutz, Ausgaben 2023–2026. Die Zahlen für 2026 sind die ersten, die Bitkom als Spanne statt als Einzelwert veröffentlicht hat, was das Institut auf wachsende Unsicherheit der Unternehmen bei der Quantifizierung ihrer eigenen Verluste zurückführt.

Die Umfrage 2026 zeigt zudem eine vorsichtigere, nicht alarmiertere Unternehmensstimmung: Der Anteil der Unternehmen, die Cyberangriffe als Bedrohung für ihre geschäftliche Existenz betrachten, sank von 59 % auf 45 %, und auch der Anteil derjenigen, die sich selbst als sehr gut vorbereitet einschätzen, sank von 50 % auf 43 %.

Ein zweiter Trend erschwert die Abwehr zusätzlich: die Zuordnung zu ausländischen Nachrichtendiensten. Der Anteil deutscher Unternehmen, die Angriffe auf ihre Infrastruktur staatlich verknüpften Akteuren zuschreiben, stieg von 7 % im Jahr 2023 auf 37 % im Jahr 2026 – mehr als eine Verfünffachung innerhalb von drei Jahren (Unternehmen können mehr als einen Akteur nennen, wobei China mit 52 % und Russland mit 49 % am häufigsten genannt werden). Sowohl der deutsche Inlandsgeheimdienst (Bundesamt für Verfassungsschutz, BfV) als auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) benennen diese beiden Länder als Hauptquellen und weisen darauf hin, dass diese Gruppen häufig gängige Ransomware-Werkzeuge als Tarnung für destruktive Operationen oder Supply-Chain-Infiltration nutzen.

Die finanzielle Mechanik eines einzelnen Vorfalls ist auch ohne Beteiligung eines staatlichen Akteurs beträchtlich. Jedes fünfte deutsche Ransomware-Opfer (20 %) gibt an, irgendwann ein Lösegeld gezahlt zu haben, und 4 % der Zahlenden übergaben 1 Million Euro oder mehr; 66 % der Opfer zahlten nichts (Bitkom, Wirtschaftsschutz 2026). Global betrachtet (keine deutschlandspezifische Zahl) sank die mediane Lösegeldforderung von 2 Millionen US-Dollar im Jahr 2024 auf 1,32 Millionen US-Dollar im Jahr 2025, bei einem medianen tatsächlich gezahlten Betrag von 1 Million US-Dollar (Sophos, The State of Ransomware 2025). Die Wiederherstellungskosten kommen zusätzlich hinzu, nicht anstelle dessen: Sophos beziffert die durchschnittlichen (mittleren) Kosten der Wiederherstellung nach einem Angriff, des Systemwiederaufbaus, des Ausfalls und des Reputationsschadens, ausdrücklich ohne ein gezahltes Lösegeld, auf 1,53 Millionen US-Dollar. Ein Unternehmen, das das mediane Lösegeld zahlt und sich anschließend erholt, steht vor Gesamtkosten von rund 2,5 Millionen US-Dollar – nicht vor einer einzelnen Zahl von 1,5 Millionen US-Dollar, die bereits beides abdeckt.

Wie laufen moderne Ransomware-Angriffe tatsächlich ab?

Ein moderner Ransomware-Angriff verläuft über 4 Phasen:

  1. Initial Access: Der Angreifer verschafft sich einen Einstiegspunkt ins Netzwerk.
  1. Laterale Bewegung: Der Angreifer bewegt sich unerkannt in Richtung wertvollerer Systeme.
  1. Datenexfiltration: Sensible Daten werden herauskopiert, bevor irgendetwas verschlüsselt wird.
  1. Verschlüsselung und Erpressung: Systeme werden gesperrt, und ein Lösegeld wird gefordert.

Angreifer verschaffen sich den Initial Access über 3 dominante Wege:

  • Ausgenutzte Schwachstellen: Die im dritten Jahr in Folge häufigste Grundursache für Ransomware-Angriffe, vorhanden in 32 % der Fälle (Sophos, The State of Ransomware 2025); kompromittierte Zugangsdaten folgen dicht dahinter mit 23 %, und Sophos’ jüngste Berichte zeigen, dass sich dieser Abstand weiter verringert, da Brute-Force- und zugangsdatenbasierte Angriffe zur Schwachstellenausnutzung aufschließen.
  • Phishing und Social Engineering: Zunehmend mithilfe generativer KI.
  • Schwach geschützte Fernzugriffsdienste: Exponierte RDP-Endpunkte und VPN-Gateways, häufig erreicht über brute-force-geknackte oder gestohlene Zugangsdaten statt allein über einen Software-Exploit.

Living off the land: unerkannte Bewegung im Netzwerk

Einmal im Netzwerk, verlassen sich Angreifer auf legitime administrative Werkzeuge, die bereits auf dem Betriebssystem vorhanden sind (PowerShell, WMI und RDP), statt auf maßgeschneiderte Malware. Diese als Living off the land bekannte Technik umgeht klassische Antivirus-Software, weil die Werkzeuge selbst nicht bösartig sind – nur ihre Verwendung ist es. Sie ermöglicht es einem Eindringling, sich lateral durch ein Netzwerk in Richtung vollständiger Domänenkontrolle zu bewegen, ohne signaturbasierte Abwehrmaßnahmen auszulösen.

Die mediane Verweildauer (Dwell Time) für Ransomware-Fälle lag im Sophos 2025 Active Adversary Report bei 4 Tagen; eine neuere 2026er-Ausgabe desselben Reports (erfasst November 2024 bis Oktober 2025, rund 661 Fälle) beziffert den Median über alle Falltypen hinweg auf nur noch 3 Tage, wobei Angreifer Active Directory im Median nach 3,4 Stunden erreichen. Das ist das genaue Gegenteil eines komfortablen Vorsprungs, und Living off the land ist genau der Grund dafür: Sobald ein Eindringling über die eigenen Admin-Werkzeuge der Organisation operiert, bleibt selten genug Zeit, dass eine manuelle Überprüfung dies noch erfasst. Die für die automatisierte Abwehr entscheidende Zahl ist, was nach dem Datendiebstahl passiert: Sophos maß rund 3 Tage vom initialen Eindringen bis zur Exfiltration, aber nur 2 bis 3 Stunden von der Exfiltration bis zur Erkennung. Dieses enge Zeitfenster, keine Wochenverschnaufpause, ist es, das ein System, das Ereignisse in Echtzeit korreliert, tatsächlich zu schließen versucht.

Single, Double und Triple Extortion

Die Erpressung bei Ransomware eskaliert über 3 Stufen, wobei jede über die einfache Verschlüsselung hinaus einen neuen Druckpunkt hinzufügt:

ErpressungsstufeMechanismus
Single ExtortionSysteme verschlüsseln, Zahlung für den Entschlüsselungsschlüssel verlangen.
Double ExtortionZunächst sensible Daten exfiltrieren, dann verschlüsseln, dann mit der Veröffentlichung der gestohlenen Daten auf einer Dark-Web-Leak-Site drohen, falls das Lösegeld unbezahlt bleibt.
Triple ExtortionZusätzlich direkte DDoS-Angriffe gegen die Infrastruktur des Opfers während der Verhandlung, oder direkter Kontakt zu den Kunden des Opfers.

Datenexfiltration vor der Verschlüsselung ist inzwischen die Norm, nicht die Ausnahme. Coveware by Veeam, ein unabhängiges Incident-Response-Unternehmen, stellte fest, dass Exfiltration bei rund 74 % der im Q2 2025 erfassten Ransomware-Fälle eine Rolle spielte – das bedeutet, dass sich eine klare Mehrheit der Vorfälle bereits auf der Stufe Double Extortion oder darüber befindet. Aus diesem Grund stellt ein funktionierendes Backup zwar verschlüsselte Systeme wieder her, verhindert aber nicht das Datenleck selbst, das unabhängig von der Lösegeldforderung eine eigene Exposition nach der Datenschutz-Grundverordnung (DSGVO) mit sich bringt.

Was zeigen reale deutsche Vorfälle über die Erkennungslücke?

Zwei Vorfälle zeigen, was diese Lücke in der Praxis kostet.

ContinentalSüdwestfalen-IT (SIT)
DatumAugust 202218.–30. Oktober 2023
AngreiferLockBit (RaaS)Akira
EinstiegsvektorEin von einem Mitarbeiter heruntergeladenes und installiertes, nicht autorisiertes Browser-Tool, das zum Abgreifen von Zugangsdaten genutzt wurdeEine Cisco-ASA-VPN-Schwachstelle (CVE-2023-20269), rund sechs Wochen zuvor öffentlich bekannt gemacht, bei SIT aber noch ungepatcht, erreicht über brute-force-geknackte VPN-Logins ohne vorhandene MFA
VerweildauerRund 4 Wochen, unentdecktRund 11–12 Tage: Brute-Force-Anmeldeversuche begannen am 18. Oktober, die Verschlüsselung begann in der Nacht vom 29. auf den 30. Oktober
AuswirkungRund 40 TB exfiltriert (Konstruktionspläne, Geschäftsgeheimnisse, Quellcode, Kommunikation der Geschäftsführung); Lösegeld auf LockBits Leak-Site mit 50 Millionen US-Dollar beziffertKeine bestätigte Datenexfiltration, und die Backups blieben intakt (Versuche, Daten mit WinRAR zu archivieren und Veeam-Backup-Zugangsdaten zu stehlen, scheiterten beide); SIT selbst versorgt 72 Kommunen direkt (rund 22.000 Arbeitsplätze, rund 1,7 Millionen Einwohner), und die Störung wirkte sich regionsweit auf über 100 weitere Kommunen und öffentliche Einrichtungen aus, von denen die meisten nur teilweise betroffen waren
GrundursacheContinental hat keinen detaillierten Bericht darüber veröffentlicht, warum ein monatelanges Eindringen unentdeckt blieb; der Diebstahl von Zugangsdaten, die laterale Bewegung und die schließliche Exfiltration müssen irgendwo entlang des Wegs Spuren in Firewall-, Domänencontroller- und Endpunktprotokollen hinterlassen habenMehr als 300 fehlgeschlagene VPN-Anmeldeversuche innerhalb kurzer Zeit wurden nicht als laufender Angriff erkannt, zusätzlich zu wiederverwendeten Passwörtern, fehlender MFA und einem Domänen-Administrator-Passwort, das seit 2014 unverändert in einem Group-Policy-Objekt hinterlegt war

Continental, der deutsche Automobilzulieferer mit damals rund 200.000 Mitarbeitern weltweit (Continental hat seine Sparte für Automobilelektronik, Aumovio, inzwischen im September 2025 als eigenständig börsennotiertes Unternehmen abgespalten und ist heute deutlich kleiner), erzeugte eine monatelange digitale Spur zwischen dem Moment, in dem ein nicht genehmigtes Browser-Tool installiert wurde, und den 40 Terabyte, die das Netzwerk schließlich verließen. Der Fall Südwestfalen-IT ist ein noch schärferer Beleg für dieselbe zugrunde liegende Lücke, denn hier ist das fehlende Signal aktenkundig belegt und nicht nur erschlossen: mehr als 300 fehlgeschlagene Anmeldeversuche gegen ein einziges VPN-Gateway, über rund elf Tage hinweg, ohne dass irgendetwas dies als laufenden Brute-Force-Angriff kennzeichnete, bevor die Angreifer schließlich eindrangen. Elf Tage anhaltender fehlgeschlagener Anmeldungen gegen einen einzigen Dienst sind genau das Muster, das eine Korrelationsregel am ersten Tag erkennen soll, nicht erst am elften. Beide Fälle verweisen auf dasselbe strukturelle Versagen: Die Beweise, um den Angriff frühzeitig zu erkennen, existierten irgendwo in der Umgebung. Im Fall SIT ist genau dokumentiert, welche Beweise das waren und wie lange sie unbemerkt blieben.

Warum macht NIS2 aus langsamer Erkennung eine rechtliche Haftung?

Das NIS2UmsuCG, Deutschlands Umsetzung der EU-NIS2-Richtlinie, trat am 6. Dezember 2025 in Kraft und brachte rund 29.500 Unternehmen aus 18 kritischen Sektoren in den Anwendungsbereich. Das Gesetz gilt für Organisationen mit mehr als 50 Mitarbeitern oder einem Jahresumsatz über 10 Millionen Euro sowie für Betreiber kritischer Infrastrukturen (Energie, Gesundheitswesen) unabhängig von ihrer Größe.

PflichtFrist / Detail
Kernpflichten (Risikomanagement, Meldebereitschaft)Sofort wirksam, 6. Dezember 2025; keine allgemeine Übergangsfrist
BSI-RegistrierungGesetzliche Frist 6. März 2026; die Pflicht erlischt danach nicht. Das BSI verhängt vor dem 31. Juli 2026 noch keine aktiven Sanktionen für eine verspätete Registrierung – eine Vollzugskulanz (Nachfrist), keine neue gesetzliche Frist
Nachweis der Umsetzung (besonders wichtige Einrichtungen)3-Jahres-Fenster, laufend bis Dezember 2028
Vorfallsmeldung: FrühwarnungInnerhalb von 24 Stunden nach Feststellung eines erheblichen Vorfalls
Vorfallsmeldung: ErstbewertungInnerhalb von 72 Stunden: Schweregrad, Kompromittierungsindikatoren, wahrscheinliche Angriffsquelle
Vorfallsmeldung: AbschlussberichtInnerhalb von 1 Monat
HöchststrafeBesonders wichtige Einrichtungen: bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Wichtige Einrichtungen: bis zu 7 Millionen Euro oder 1,4 %
GeschäftsführerhaftungPersönlich und nicht delegierbar nach § 38 BSIG; die Haftung bei Pflichtverletzung folgt dem allgemeinen Gesellschaftsrecht (§ 43 GmbHG für die GmbH, § 93 AktG für die AG)

Die Kernpflichten des Gesetzes, Risikomanagement und Meldebereitschaft, traten am 6. Dezember 2025 ohne pauschale Übergangsfrist in Kraft. Einzelne administrative Fristen innerhalb des Gesetzes funktionieren anders: Die BSI-Registrierung wurde auf den 6. März 2026 festgelegt und hat sich nicht verschoben, auch wenn das BSI sie derzeit nicht konsequent durchsetzt. Dieser Unterschied ist in der Praxis relevant: Nur rund 38,5 % der etwa 29.500 vom Gesetz erfassten Unternehmen, rund 11.500 Organisationen, hatten sich bis zur ursprünglichen Frist beim BSI-Portal registriert. Danach kamen weiterhin Registrierungen hinzu (das BSI meldete Anfang Juli rund 19.000), doch die Mehrheit der erfassten Organisationen verstieß über Monate hinweg gegen eine Pflicht, die sich auf dem Papier nie verschoben hat.

Bei der Frist für die Vorfallsmeldung wird langsame, manuelle Erkennung endgültig unhaltbar. Ein Ransomware-Angriff zerstört typischerweise Domänencontroller und verschlüsselt lokale Systemprotokolle im selben Vorgang, der auch die Geschäftsdaten verschlüsselt. Quelle und Umfang eines Angriffs innerhalb von 24 bis 72 Stunden durch manuelle Sichtung der verbliebenen Reste zu rekonstruieren, ist keine realistische Option, sobald die lokalen Beweise verschwunden sind; es erfordert ein System, das die Protokolle bereits vor Beginn des Angriffs an einen separaten, nicht betroffenen Ort übertragen hat.

Die folgenreichere Veränderung ist die persönliche Haftung. Zeigt eine forensische Untersuchung nach einem Angriff, dass die Geschäftsführung keine angemessenen Frühwarnsysteme implementiert oder Expertenempfehlungen ignoriert hat, können Geschäftsführer nach § 43 GmbHG (§ 93 AktG für den Vorstand einer AG) mit ihrem persönlichen Vermögen haftbar gemacht werden, wobei § 38 BSIG die zugrunde liegende Risikomanagementpflicht selbst nicht delegierbar macht – auch nicht an einen Chief Information Security Officer (CISO). Eine Directors-&-Officers-Versicherung (D&O) kann weiterhin die Kosten der Rechtsverteidigung abdecken, doch § 38 BSIG untersagt es dem Unternehmen, auf eigene Ansprüche gegen eine fahrlässig handelnde Geschäftsführung zu verzichten, und das Bußgeld selbst lässt sich durch eine Versicherung nicht auffangen.

Was ist TDIR, und warum braucht es sowohl SIEM als auch SOAR?

Threat Detection, Investigation, and Response (TDIR) ist das Betriebsmodell, das Erkennung und Reaktion zu einem durchgängigen Workflow vereint, statt sie als getrennte Werkzeuge zu behandeln. Während Endpoint Detection and Response (EDR) und Network Detection and Response (NDR) jeweils nur eine isolierte Telemetriequelle abdecken und Extended Detection and Response (XDR) Telemetriedaten typischerweise innerhalb des Ökosystems eines einzigen Herstellers konsolidiert, definiert TDIR den vollständigen Ablauf vom Moment der Anomalieerkennung über die Untersuchung mit vollständigem Kontext bis zur Neutralisierung.

TDIR läuft in 4 kontinuierlichen Phasen ab:

  1. Erkennung: Aggregiert Telemetriedaten von Endpunkten, Netzwerken und Cloud-Diensten; erzeugt hochpräzise Alarme mithilfe von Machine Learning und stützt sich zunehmend auf verhaltensbasierte Modellierung statt auf statische Virensignaturen.
  1. Untersuchung: Priorisiert Alarme, reichert sie mit externer Threat Intelligence an, bewertet die Kritikalität der betroffenen Assets und erstellt eine präzise Angriffszeitleiste, während Fehlalarme aussortiert werden.
  1. Reaktion: Führt die konkrete Gegenmaßnahme aus. Infizierte Endpunkte isolieren, kompromittierte Sitzungen beenden, bösartige IP-Kommunikation blockieren und saubere Kopien betroffener Systeme wiederherstellen.
  1. Detection Engineering: Schließt den Kreislauf, indem die gewonnenen Erkenntnisse in eine bessere Erkennungslogik zurückfließen.

Organisationen mit einem ausgereiften, stark automatisierten TDIR-Modell erzielen messbare Ergebnisse: Der IBM Cost of a Data Breach Report 2025 stellte fest, dass Organisationen, die KI und Automatisierung umfassend einsetzen, ihre durchschnittlichen Kosten pro Sicherheitsverletzung um rund 1,9 Millionen US-Dollar senkten im Vergleich zu Organisationen ohne diesen Einsatz (3,62 Millionen US-Dollar gegenüber 5,52 Millionen US-Dollar) und den durchschnittlichen Lebenszyklus einer Sicherheitsverletzung um 80 Tage verkürzten. Es handelt sich um einen globalen Wert, keinen speziell deutschen Vergleichswert, aber er ist der klarste verfügbare Beleg dafür, was Automatisierung wert ist, sobald sie tatsächlich läuft. Um ein solches Ergebnis dauerhaft zu erzielen, müssen SIEM und SOAR zusammenwirken, nicht eine der beiden Plattformen allein.

Wie erkennt SIEM einen Ransomware-Angriff, bevor die Verschlüsselung beginnt?

Security Information and Event Management (SIEM) ist das zentrale System, das einen Angriff überhaupt erst sichtbar macht. Es erfüllt 3 Kernfunktionen:

  • Log-Aggregation: Zentralisiert die Erfassung aus Hunderten von Quellen, darunter Firewalls, Anwendungsserver, Cloud-Umgebungen und Identity-Management-Systeme.
  • Normalisierung: Wandelt die unterschiedlich strukturierten Protokolle jedes Herstellers in ein einheitliches Format um.
  • Korrelation: Verknüpft normalisierte Ereignisse in Echtzeit und sucht nach Mustern und mehrstufigen Symptomen eines Angriffs.

Eine einzelne Anmeldung außerhalb der Geschäftszeiten könnte für sich genommen ignoriert werden. Dasselbe SIEM, das diese Anmeldung mit einem gleichzeitigen Versuch verknüpft, ein großes Datenvolumen an eine nicht vertrauenswürdige externe Domain zu übertragen, löst einen Hochrisiko-Alarm aus, der einen aktiven Ransomware-Angriff mit Double Extortion kennzeichnet. Das ermöglicht es Verteidigern, beobachtete Techniken direkt auf die MITRE ATT&CK-Matrix abzubilden, die das Verhalten von Angreifern vom Initial Access über die Ausführung und laterale Bewegung bis zur endgültigen Exfiltration systematisiert.

Die Compliance-Rolle von SIEM unter NIS2 ergibt sich direkt daraus: Indem SIEM Protokolle auf von der Produktivumgebung getrennten Instanzen sammelt und kryptografisch absichert, ermöglicht es einer Organisation, den Ablauf der Ereignisse zu rekonstruieren, selbst nachdem ein Angreifer lokale Protokolldatenbanken während der Verschlüsselung zerstört hat. Das macht einen Bericht innerhalb des 72-Stunden-Fensters des BSI erreichbar statt nur wünschenswert.

Warum SIEM allein nicht ausreicht

SIEM ist ein rein analytisches System ohne die Fähigkeit, auf seine eigenen Erkenntnisse zu reagieren. In großen Unternehmensumgebungen kann es Hunderte oder Tausende Alarme pro Tag erzeugen, und unabhängige SOC-Forschung, einschließlich der jährlichen SANS-SOC-Umfragen, stellt durchgängig fest, dass die Mehrheit der Security-Teams mit diesem Volumen nicht Schritt halten kann – eine Lücke, die als Alert Fatigue bekannt ist und häufig als Treiber für Analysten-Burnout genannt wird. Ein Team, das in Benachrichtigungen versinkt, verliert die Alarme aus den Augen, die tatsächlich eine sich entwickelnde Katastrophe signalisieren, weshalb ein SIEM ohne ausführenden Arm in der Praxis ein Frühwarnsystem ist, das auf seine eigene Warnung nicht reagieren kann.

Wie macht SOAR aus Erkennung eine automatische Reaktion?

Security Orchestration, Automation, and Response (SOAR) ist das ausführende Gegenstück zur Analyse von SIEM. Es automatisiert wiederkehrende, manuelle Reaktionsabläufe über digitale Anweisungssätze, sogenannte Playbooks, die über Programmierschnittstellen (APIs) mit jedem anderen Tool in der Umgebung verbunden sind.

Wenn SIEM eine Anomalie als kritische Bedrohung einstuft, führt SOAR eine festgelegte Sequenz aus, ohne auf menschliches Eingreifen zu warten:

  1. Anreichern: Fragt externe Threat-Intelligence-Datenbanken in Sekundenbruchteilen ab, um zu prüfen, ob die gemeldete IP-Adresse oder der Datei-Hash mit einer bekannten Kampagne verknüpft ist, etwa einer LockBit- oder Akira-Operation.
  1. Isolieren: Weist das Endpoint-Detection-and-Response-System (EDR) an, den infizierten Rechner sofort zu isolieren.
  1. Identität eindämmen: Kontaktiert den Verzeichnisdienst der Organisation (Active Directory), um die Rechte des kompromittierten Benutzers zu sperren oder einen Reset der Multi-Faktor-Authentifizierung zu erzwingen.
  1. Konsolidieren: Stellt die Daten, Snapshots der isolierten Maschine und die vollständige Vorfallszeitleiste auf einem einheitlichen Analysten-Dashboard zusammen (Case Management), und beseitigt so, was Praktiker als „Swivel-Chair-Analyse” bezeichnen, den Zeitverlust durch das Wechseln zwischen separaten Oberflächen, um Informationsfragmente manuell zu verknüpfen.

Maßnahmen, für die ein Techniker manuell zehn oder mehr Minuten bräuchte, laufen über diese Sequenz in Sekunden ab, schnell genug, um den Verschlüsselungsprozess zu stoppen, bevor er sich durch laterale Bewegung weiter ausbreiten kann. Palo Alto Networks berichtet in eigenen Produkt-Benchmarks zu Cortex XSOAR von einer Reduzierung der Remediation-Zeit um bis zu 90 % bei Kunden, die automatisierte Playbooks einsetzen – eine vom Hersteller selbst veröffentlichte Zahl und keine unabhängige Analystenstudie, aber konsistent mit der Größenordnung, die jede ernstzunehmende Automatisierungsimplementierung berichtet. Dieselbe konsolidierte Zeitleiste stützt direkt die Beweiskette, die die NIS2-Compliance verlangt.

Warum ist Automatisierung für deutsche Security-Teams keine Option mehr?

Neben dem technologischen Argument gibt es auch ein Argument zum Arbeitskräftemangel, wenngleich der Trend differenzierter ist als „die Lücke wächst immer weiter”. Unbesetzte IT-Stellen in Deutschland sind tatsächlich drei Jahre in Folge zurückgegangen: von einem Rekordwert von 149.000 im Jahr 2023 über 109.000 im Jahr 2025 auf 79.000 im Jahr 2026. Bitkom führt dies vor allem darauf zurück, dass qualifizierte IT-Fachkräfte weiterhin gefragt bleiben, selbst während die Gesamtwirtschaft schwächelt, nicht auf eine einzelne Ursache. Doch die Verbesserung hat weder die Einschätzung der Unternehmen noch die langfristigen Aussichten verändert:

KennzahlWert
Unbesetzte IT-Stellen, Deutschland, 2023 (Rekord)149.000
Unbesetzte IT-Stellen, Deutschland, 2025109.000
Unbesetzte IT-Stellen, Deutschland, 202679.000
Unternehmen, die aktuell einen IT-Fachkräftemangel beobachten78 %
Erwarten eine weitere Verschärfung der Lücke76 % (gegenüber 8 %, die eine Verbesserung erwarten)
Durchschnittliche Dauer, die eine IT-Stelle unbesetzt bleibt (Wert für 2025)7,7 Monate
Von Bitkom prognostizierte Lücke bei IT-Stellen bis 2040, ohne verstärkte Gegenmaßnahmen~663.000 Stellen

Quelle: Bitkom, „Der Arbeitsmarkt für IT-Fachkräfte” (Ausgabe 2026) für aktuelle Zahlen; Bitkom’s Langfristprognose von 2024 für die Projektion bis 2040.

Speziell für ein Security-Operations-Team, dessen Fähigkeiten spezialisierter sind als die allgemeine IT, ist der Mangel wohl noch akuter, als diese breiteren Zahlen nahelegen. Automatisierung wirkt hier als Force Multiplier. Indem repetitive, ermüdende Erstprüfungsarbeit, etwa das Durchsehen von Server-Protokollen auf Anomalien und das Zurücksetzen von Passwörtern, auf skriptbasierte Playbooks verlagert wird, setzt SOAR die Security-Analysten frei, die eine Organisation tatsächlich hat, damit sie sich auf proaktives Threat Hunting und Detection Engineering konzentrieren können – die Arbeit, die tatsächlich dauerhafte Resilienz aufbaut, statt nur Rauschen zu filtern.

Häufig gestellte Fragen

Löst die Zahlung des Lösegelds das Problem? Nein, die Zahlung des Lösegelds löst das Problem nicht. Sophos beziffert die durchschnittlichen Kosten der Wiederherstellung, des Wiederaufbaus der Systeme, des Ausfalls und des Reputationsschadens auf 1,53 Millionen US-Dollar, wobei diese Zahl ein gezahltes Lösegeld ausdrücklich ausschließt. Ein Unternehmen, das das mediane Lösegeld (rund 1 Million US-Dollar) zahlt und sich anschließend erholt, steht vor Gesamtkosten von rund 2,5 Millionen US-Dollar, nicht vor einem Abschlag auf die 1,53 Millionen US-Dollar. Eine Zahlung bietet zudem keine Garantie, dass die exfiltrierten Daten vom Angreifer tatsächlich gelöscht werden.

Stoppen Backups allein moderne Ransomware? Nein, Backups allein stoppen moderne Ransomware nicht. Datendiebstahl erfolgt inzwischen in einer klaren Mehrheit der Fälle vor der Verschlüsselung, rund 74 % laut den Q2-2025-Daten von Coveware by Veeam, sodass ein Backup zwar verschlüsselte Systeme wiederherstellt, aber nicht das Datenleck selbst verhindert, das eine eigenständige DSGVO-Exposition mit sich bringt.

Braucht man sowohl SIEM als auch SOAR, oder reicht eines? Ja, eine wirksame Ransomware-Abwehr erfordert beides. SIEM ohne SOAR erzeugt nur Warnungen, auf die Menschen dennoch manuell reagieren müssen; SOAR ohne SIEM fehlt eine verlässliche Erkennung als Zulieferer. Die Nachweispflicht von NIS2 hängt konkret von der Protokollspeicherung durch SIEM ab, während die 24-Stunden-Meldefrist von der automatisierten Reaktionsgeschwindigkeit von SOAR abhängt.

Zusammenfassung

Ransomware bleibt Deutschlands häufigster Cyberangriffstyp, auch wenn der Anteil betroffener Unternehmen gesunken ist, und NIS2 hat die Geschwindigkeit der Erkennung zu einer Frage der persönlichen rechtlichen Haftung der Geschäftsführung gemacht, nicht mehr nur zu einem IT-Thema. Die Vorfälle bei Continental und Südwestfalen-IT zeigen, dass die Beweise, um einen Angriff frühzeitig zu erkennen, meist bereits irgendwo in den Protokollen vorhanden sind; im Fall SIT ist dieser Beweis aktenkundig: mehr als 300 nicht erkannte Brute-Force-Anmeldeversuche über fast zwei Wochen hinweg. SIEM und SOAR schließen im Zusammenspiel unter einem TDIR-Modell diese Lücke: SIEM macht den Angriff sichtbar und erzeugt den Compliance-Nachweis, den NIS2 verlangt, und SOAR macht aus dieser Sichtbarkeit eine automatische Reaktion, die schnell genug ist, um die 24-Stunden- und 72-Stunden-Meldefristen von NIS2 einzuhalten, und das zu einem Zeitpunkt, an dem es schwieriger denn je ist, dafür ausreichend Personal zu finden.

Inhaltsverzeichnis


Bitte kontaktieren Sie uns, falls Sie Fragen haben.

Erfahren Sie mehr über SecureVisio und die Vorteile, die es bietet.
Deutschland
Deutschland
+49 4186-895991-0
Polen
Polen
+48 17 779 6246

Füllen Sie das Formular aus, um uns zu kontaktieren.