Was ist DDoS?
23.09.2026
Ein Distributed-Denial-of-Service-Angriff (DDoS) ist ein Cyberangriff, der ein System, einen Dienst oder ein Netzwerk für seine legitimen Nutzer unverfügbar macht, indem er es mit Traffic aus vielen Quellen gleichzeitig überlastet. Deutschlands Index bekannter DDoS-Angriffe, gemessen vom Bundesamt für Sicherheit in der Informationstechnik (BSI) gegen einen 2021er Basiswert von 100, erreichte im Juli 2026 373 Punkte – das 3,73-Fache des Durchschnitts von 2021, ein Anstieg von 16 % gegenüber dem Vormonat und der höchste je in der 4-jährigen Geschichte des Index verzeichnete Wert. Die durchschnittliche Angriffsbandbreite entwickelte sich in die entgegengesetzte Richtung und fiel im Monatsvergleich um 43 % auf rund 1.638 Mbit/s: eine Rekordzahl an Angriffen, im Schnitt jedoch kleiner. Dieser Artikel erklärt, wie DDoS-Angriffe funktionieren, welche 3 Hauptkategorien von Angriffen es gibt, wie die aktuelle Bedrohungslage in Deutschland aussieht, welche Regulierungen (NIS2, DORA, CRA) Organisationen inzwischen zum Nachweis ihrer Resilienz zwingen und wie das BSI Prävention, Reaktion und Anbieterqualifizierung strukturiert, um die Abwehr zu organisieren.
Was ist ein DDoS-Angriff, und wie unterscheidet er sich von einem DoS-Angriff?
Denial of Service (DoS) ist die übergeordnete Kategorie: jeder Vorfall, der ein System für legitime Nutzer unverfügbar macht, sei es durch einen gezielten Angriff, einen Konfigurationsfehler oder einen ungeplanten Anstieg legitimen Datenverkehrs. Ein Distributed-Denial-of-Service-Angriff (DDoS) ist die gezielte, verteilte Form davon: Statt einer einzelnen Quelle kontrollieren Angreifer gleichzeitig Tausende oder Millionen verbundener Geräte und bilden so ein Botnetz.
Ein Botnetz besteht aus kompromittierten Knoten: unzureichend gesicherten Internet-of-Things-Geräten (IoT), Heimroutern und sogar kompromittierten Rechenzentrumsservern, die über zentrale Command-and-Control-Server (C2) synchronisiert werden. Zu einem koordinierten Zeitpunkt richtet dieses verteilte Arsenal massiven Netzwerkverkehr oder gezielt präparierte Anfragen auf ein einziges, festgelegtes Ziel. Das Ergebnis ist die sofortige Erschöpfung der wichtigsten Ressourcen des Opfers: gesättigte Bandbreite des Internet Service Providers (ISP), erschöpfte CPU-Kapazität des Anwendungsservers, erschöpfter Arbeitsspeicher oder überlaufende Verbindungsstatus-Tabellen in Edge-Geräten wie Firewalls und Load Balancern. Das Ziel reagiert daraufhin mit extremer Verzögerung auf Anfragen oder weist neue Verbindungen vollständig zurück. Für eine Bank, eine E-Commerce-Plattform oder ein Regierungsportal bedeutet das die vollständige betriebliche Lähmung für legitime Kunden.
DDoS-Angriffe haben im Verhältnis zum verursachten Schaden die niedrigste Eintrittshürde aller großen Angriffskategorien. Ein Schwarzmarkt-Dienstleistungsmodell namens „DDoS-as-a-Service” ermöglicht es nahezu jedem Akteur, unabhängig von technischem Können, leistungsstarke Angriffsinfrastruktur für einen Bruchteil dessen zu mieten, was ein Opfer für den Aufbau von Abwehrmaßnahmen ausgeben muss – eine wirtschaftliche Asymmetrie, die Organisationen, besonders im anspruchsvollen deutschen Markt, von selbstgebauter Absorption weg und hin zu mehrschichtigen, professionell betriebenen Abwehrarchitekturen zwingt.
Was sind die wichtigsten Arten von DDoS-Angriffen?
DDoS-Angriffe lassen sich in 3 Hauptkategorien einteilen, die jeweils auf einer anderen Schicht des OSI-Referenzmodells operieren:
| Kategorie | OSI-Schicht | Mechanismus |
|---|---|---|
| Volumetrische Angriffe | Schicht 3–4 (Netzwerk/Transport) | Brute-Force-Sättigung der verfügbaren Bandbreite. UDP-Flood und ICMP-Flood erzeugen massive Paketmengen direkt an der Zielverbindung. Amplification-Techniken (DNS Reflection, NTP Amplification) fälschen die IP-Adresse des Opfers in einer kleinen Anfrage an einen offenen Server, der eine weitaus größere Antwort zurückgibt – wodurch ein kleines Botnetz Terabit-pro-Sekunde-Traffic (Tbps) erzeugen kann, der die Telekommunikationsverbindungen des Opfers dauerhaft verstopft. |
| Protokollangriffe | Schicht 3–4 | Zielen direkt auf Verbindungsstatus-Mechanismen. Das klassische Beispiel ist SYN-Flood: Botnetz-Rechner versenden massenhaft TCP-SYN-Pakete mit gefälschten Quell-IPs. Der Server des Opfers reserviert für jede Anfrage Speicher und antwortet mit SYN-ACK ins Leere – und da die gefälschte Adresse nie das abschließende ACK sendet, läuft die Verbindungs-Warteschlange (Backlog-Queue) über, bis der Server alle neuen legitimen Verbindungen ablehnt. |
| Anwendungsangriffe (Schicht 7) | Schicht 7 (Anwendung) | Imitieren natürliches Nutzerverhalten, wodurch sie sich mit Standard-Firewall-Regeln kaum von echtem Traffic unterscheiden lassen. HTTP-GET/POST-Flood-Angriffe fordern massenhaft verarbeitungsintensive Seitenelemente an (dynamische Reports, Datenbanksuchen, umfangreiche Medien). Ein neuerer Vektor, HTTP/2 Rapid Reset, missbraucht das Request-Multiplexing von HTTP/2: Der Angreifer sendet eine riesige Anzahl von Anfragen und bricht sie fast unmittelbar danach mit RST_STREAM-Frames ab, wodurch der Server die Verarbeitungskosten jeder Anfrage tragen muss, während der Angreifer die Concurrency-Limits umgeht – das erzeugt verheerende Last bei minimalem eigenem Ressourceneinsatz. |
Wie gravierend ist die DDoS-Bedrohung für deutsche Unternehmen im Jahr 2026?
Die DDoS-Bedrohung für deutsche Unternehmen erreichte 2026 einen 4-Jahres-Rekord, gemessen anhand mehrerer unabhängiger Indizes:
| Kennzahl | Wert | Quelle |
|---|---|---|
| BSI-Index bekannter DDoS-Angriffe (2021er Basiswert = 100) | 373 Punkte, Juli 2026 (+16 % im Monatsvergleich); das 3,73-Fache des Durchschnitts von 2021; höchster Wert in der 4-jährigen Geschichte des Index | BSI Lagebericht / monatlicher Cybernation-Report |
| Trend | Steiler, anhaltender Anstieg seit Februar 2026, mit neuen Rekordwerten in jedem Monat bis einschließlich Juni und Juli 2026 | BSI Lagebericht |
| Durchschnittliche DDoS-Angriffsbandbreite | ~1.638 Mbit/s, Juli 2026 (-43 % im Monatsvergleich) – eine Rekordzahl an Angriffen, im Schnitt jedoch kleinere Angriffe | BSI Lagebericht |
| Link11-Netzwerk: Wachstum des DDoS-Angriffsvolumens (2025) | +75 % (nach +137 % im Jahr zuvor) | Link11 European Cyber Report 2026 |
| Anteil des Jahres 2025 unter aktivem Angriff (Link11-Netzwerk) | 88 % des Jahres (322 Tage) | Link11 European Cyber Report 2026 |
| Größte verzeichnete Angriffe, 2025 (Link11-Netzwerk) | 3 Angriffe überschritten 1 Tbit/s; Spitzenwert von 1,33 Tbit/s bei über 120 Millionen Paketen/Sekunde | Link11 European Cyber Report 2026 |
| Größter einzelner verifizierter DDoS-Angriff weltweit, 2025 (Cloudflare-Netzwerk) | 31,4 Tbit/s, ~35 Sekunden, November 2025 (Aisuru/Kimwolf-Botnetz, Kampagne „Night Before Christmas”) | Cloudflare DDoS Threat Report 2025 Q4 |
| Längster verzeichneter Angriff, 2025 (Link11-Netzwerk) | 12.388 Minuten (über 8 Tage ununterbrochen) | Link11 European Cyber Report 2026 |
| Wahrscheinlichkeit von Folgeangriffen (Link11-Netzwerk) | >70 % Wahrscheinlichkeit für mindestens einen wiederholten Angriff nach einem Erstvorfall; durchschnittlich 2,8 Folgeangriffe (+80 % im Jahresvergleich) | Link11 European Cyber Report 2026 |
| Von Datendiebstahl, Spionage oder Sabotage betroffene deutsche Unternehmen (2026) | 96 % (67 % bestätigt, 29 % vermutet, aber unbestätigt), gegenüber 87 % im Jahr 2025 | Bitkom Wirtschaftsschutz 2026 |
| Gesamtwirtschaftlicher Schaden durch Datendiebstahl, Spionage und Sabotage (2026) | 211–270,8 Mrd. €, wovon 76 % (160,4–205,8 Mrd. €) speziell auf Cyberangriffe entfallen – gegenüber 202,4 Mrd. €/70 % im Jahr 2025 | Bitkom Wirtschaftsschutz 2026 |
| Anteil der Unternehmen, die speziell von Ransomware bzw. DDoS betroffen waren (2026; Anteil der Unternehmen, nicht des Schadens) | Ransomware 25 % der Unternehmen (gegenüber 34 % im Jahr 2025); DDoS 15 % der Unternehmen (gegenüber 25 % im Jahr 2025) | Bitkom Wirtschaftsschutz 2026 |
| Größtes einzelnes im BSI-Sinkhole-Monitoring beobachtetes Botnetz (Juli 2026) | BadBox: 41,8 % der beobachteten eindeutigen IPs | BSI Lagebericht |
| Index infizierter Systeme (2019er Basiswert = 100) | 997 Punkte, Juli 2026 (das 9,97-Fache des Durchschnitts von 2019) | BSI Lagebericht |
Die Eskalation hängt mit geopolitischen Spannungen zusammen, nicht nur mit krimineller Gelegenheit. BSI und der deutsche Inlandsnachrichtendienst (Bundesamt für Verfassungsschutz, BfV) schreiben einen Teil der DDoS-Kampagnen pro-russischen Hacktivisten-Gruppen zu, darunter das organisierte Kollektiv NoName057(16), das kritische europäische Systeme aus politischen Gründen angreift. Getrennt davon, und als eigenständige Bedrohungskategorie und nicht speziell als DDoS, bleibt Deutschland ein Ziel staatlich verbundener Advanced-Persistent-Threat-Gruppen (APT); das BSI hat Aktivitäten von Dutzenden solcher Gruppen identifiziert, wobei APT28 (dem russischen Militärgeheimdienst GRU zugeschrieben) für frühere Spionage- und Sabotageoperationen gegen Regierungsstrukturen, einschließlich des Bundestags, bekannt ist. Diese historische Zuschreibung veranschaulicht Deutschlands Status als APT-Ziel im Allgemeinen; sie ist kein Beleg dafür, dass APT28 selbst DDoS-Kampagnen betreibt.
Im eigenen Netzwerk von Link11 stellte sich heraus, dass schätzungsweise 96 % des Traffics, der sich als Googlebot ausgab, gefälscht war und nicht von echtem Suchmaschinen-Crawler-Traffic stammte – ein Zeichen dafür, wie stark sich DDoS-Aufklärungs- und Angriffs-Traffic mittlerweile hinter gefälschten Identitäten verbirgt, statt sich allein auf rohes Volumen zu verlassen. Botnetz-Betreiber reichern ihre Infrastruktur zunehmend mit KI und maschinellem Lernen an, wodurch Botnetze statische Web-Application-Firewall-Filter (WAF) umgehen und ihre Angriffsmuster kontinuierlich verändern können. Das BadBox-IoT-Botnetz veranschaulicht das Skalierungsproblem unmittelbar: Im Dezember 2024 kappte eine BSI-Sinkholing-Aktion rund 30.000 infizierte deutsche Geräte von ihren Command-and-Control-Servern, doch BadBox bleibt Stand Juli 2026 das größte einzelne Botnetz im laufenden Sinkhole-Monitoring des BSI, und Sicherheitsforscher berichten, dass sein Nachfolger, BadBox 2.0, weiter wächst und die Größe des ursprünglichen Botnetzes deutlich übertrifft.
Welche Regulierungen fordern DDoS-Resilienz in Deutschland?
NIS2UmsuCG
Deutschlands NIS2-Umsetzung (NIS2UmsuCG) hat rund 29.500 Unternehmen in 18 kritischen Sektoren in den Geltungsbereich gebracht; sie gilt ab mehr als 50 Mitarbeitern oder einem Jahresumsatz von über 10 Millionen Euro. Das BSI ist die zentrale zuständige Aufsichtsbehörde. Die gesetzliche Frist für verpflichtete Organisationen zur Registrierung beim BSI war der 6. März 2026, und diese Pflicht erlischt danach nicht; die vom BSI angekündigte Kulanz bis zum 31. Juli 2026 ist ein Verzicht auf die Durchsetzung von Bußgeldern (eine Nachfrist), keine verlängerte gesetzliche Frist. Wenn ein groß angelegter DDoS-Angriff Dienste lahmlegt, muss die verpflichtete Organisation innerhalb von 24 Stunden nach Erkennen der Anomalie eine erste „Frühwarnung” beim BSI einreichen. Das Verschleiern eines Vorfalls oder eine unzureichende Abwehrarchitektur, etwa das Fehlen eines Business-Continuity-Plans, kann zu Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen sowie bis zu 7 Millionen Euro oder 1,4 % für wichtige Einrichtungen führen, zuzüglich persönlicher Haftung der Geschäftsführung nach § 43 GmbHG (§ 93 AktG für Aktiengesellschaften).
DORA (Digital Operational Resilience Act) und Threat-Led Penetration Testing
DORA ist das strengste Regulierungsrahmenwerk für Bank- und Versicherungsinfrastruktur in der EU. Seine anspruchsvollste Anforderung (Artikel 26–27) ist Threat-Led Penetration Testing (TLPT): regelmäßige, groß angelegte simulierte Angriffe, die mindestens alle 3 Jahre vorgeschrieben sind und unter dem TIBER-EU-Rahmenwerk von Regulatoren wie der deutschen BaFin und der Europäischen Zentralbank beaufsichtigt werden. Der Geltungsbereich ist nicht auf die größten Banken nach Bilanzsumme beschränkt: Die zuständigen Behörden legen anhand von Risikoprofil, systemischer Bedeutung und IKT-Reife fest, welche Finanzunternehmen sich einem TLPT unterziehen müssen – sodass ein kleineres, aber stark vernetztes Institut im Geltungsbereich liegen kann, während ein größeres Institut mit geringerem Risiko davon ausgenommen ist.
| Klassischer Penetrationstest | Threat-Led Penetration Testing (TLPT) | |
|---|---|---|
| Ziel | Fehler, Fehlkonfigurationen und Schwachstellen in Anwendungen finden und beseitigen | Einen groß angelegten Angriff im APT-Stil simulieren, um die gesamte organisatorische Resilienz und die Wiederherstellungsverfahren zu überprüfen |
| Wissensbasis | Generische Szenarien, Standard-Scanner | Angepasste Threat Intelligence: Angriffsvektoren, die auf dem aktuellen, spezifischen Risikoprofil der Organisation basieren |
| Testumgebung | Entwicklungs-, Test- oder Staging-Systeme | Ausschließlich ausgewählte Produktivsysteme und die reale Geschäftsumgebung |
| Umfang | Begrenzt (z. B. eine bestimmte Webanwendung) | End-to-End: die gesamte Organisation, einschließlich Technologie, Prozessen und dem menschlichen/Social-Engineering-Faktor |
TLPT durchläuft im Rahmen von TIBER-EU 3 Phasen: eine Vorbereitungsphase, in der die Aufsichtsbehörden ein grundlegendes Generic-Threat-Landscape-Dokument (GTL) bereitstellen, das zur Erstellung maßgeschneiderter Angriffsvektoren dient, und in der das interne Sicherheitsteam (Blue Team) bewusst nicht über die bevorstehende Übung informiert wird; eine aktive Testphase, durchgeführt von einem unabhängigen, akkreditierten Red Team (z. B. CREST-zertifiziert) über mindestens 12 Wochen, die Aufklärung, initiale Kompromittierung (häufig Social Engineering), laterale Bewegung, Privilege Escalation, Persistenz und Exfiltration umfasst, weiterhin ohne Wissen des Blue Teams; und eine Abschlussphase, in der das Blue Team schließlich informiert wird und beide Teams zu einer gemeinsamen Nachbesprechung (Replay) und einer Purple-Teaming-Übung zusammenkommen, die die tatsächliche Fähigkeit der Organisation misst, den Angriff zu erkennen, zu blockieren und zu überstehen. Speziell für die DDoS-Resilienz bedeutet das: Eine Organisation kann sich nicht auf die vertragliche Behauptung verlassen, sie „habe einen Cloud-Dienst”; sie muss unter voller kontrollierter Last nachweisen, dass ihre Schutzrichtlinien unter realen Bedingungen standhalten, ohne selbst einen Ausfall zu verursachen.
Cyber Resilience Act (CRA)
Der Cyber Resilience Act (CRA, Verordnung (EU) 2024/2847) legt verbindliche Cybersicherheitsanforderungen für jedes Produkt mit digitalen Elementen fest, das in der EU verkauft wird. Seine zeitlich dringendste Verpflichtung tritt nur wenige Tage nach Veröffentlichung dieses Artikels in Kraft: Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die ihre Produkte betreffen, melden – beginnend mit einer 24-Stunden-Frühwarnung, gefolgt von einer vollständigen Meldung innerhalb von 72 Stunden. Meldungen gehen an das nationale CSIRT am Hauptsitz des Herstellers, wobei die Informationen gleichzeitig über die gemeinsame zentrale Meldeplattform des CRA (Artikel 16) auch der ENISA zur Verfügung gestellt werden – nicht ausschließlich der ENISA. Das ist für DDoS unmittelbar relevant, weil ein Hersteller, dessen IoT-Geräte aktiv in ein Botnetz rekrutiert werden, nun einer verbindlichen Offenlegungspflicht mit kurzer Frist unterliegt, und weil der CRA gesondert den Verkauf von IoT-Geräten mit werkseitig voreingestellten, unveränderlichen Passwörtern einschränkt – eine der Hauptquellen für Botnetz-Rekrutierung überhaupt. Die Verpflichtungen des CRA treten zu mehreren Zeitpunkten stufenweise in Kraft: Kapitel IV, das notifizierte Konformitätsbewertungsstellen betrifft, gilt bereits seit dem 11. Juni 2026; die oben beschriebene Meldepflicht nach Artikel 14 beginnt am 11. September 2026; und der vollständige Satz an CRA-Anforderungen, einschließlich der Vorab-Konformität mit den grundlegenden Cybersicherheitsanforderungen aus Anhang I, gilt ab dem 11. Dezember 2027. Das BSI hat in Deutschland die zentrale Marktüberwachungsrolle für den CRA übernommen, mit der Befugnis, nicht konforme Produkte vom Markt zu nehmen, Rückrufe anzuordnen und den Vertrieb zu untersagen, sobald seine Befugnisse entsprechend diesen Zeitpunkten stufenweise in Kraft treten.
Wie strukturiert der BSI-Standard 200-4 die Reaktion auf einen DDoS-Vorfall?
Der BSI-Standard 200-4 ist eine Säule der umfassenderen IT-Risikomanagement-Disziplin in Deutschland und regelt Business Continuity speziell über ein dreistufiges Phasenmodell (Reaktiv, Aufbau, Standard). Angewendet auf einen DDoS-Vorfall, strukturiert er das Ereignis in 3 Phasen mit jeweils eigener Dynamik:
| Phase | Zeitrahmen | Was geschieht |
|---|---|---|
| 1. Sofortreaktion | Minuten bis Stunden | Das Krisenmanagement-Team wird aktiviert (Alarm); angegriffene Netzwerkelemente werden isoliert; die interne Kommunikation beginnt, häufig über einen unabhängigen Notfallkanal, der die betroffene IT-Infrastruktur umgeht; verpflichtende regulatorische Meldungen beginnen (das 24-Stunden-Fenster nach NIS2). |
| 2. Notbetrieb | Stunden bis Wochen | Die Organisation akzeptiert die Nichtverfügbarkeit der Primärsysteme und aktiviert ihr Minimum Business Continuity Objective (MBCO). Kritische Prozesse laufen vorübergehend mit eingeschränkter Funktionalität, manueller Dokumentation oder auf Backup-Systemen weiter, während Kunden und Lieferanten fortlaufend informiert werden. |
| 3. Wiederherstellung und Rückführung | Tage bis Monate | Der Notbetrieb wird schrittweise zurückgefahren, während die Geschäftsdienste der Reihe nach auf bereinigte und gepatchte Primärsysteme zurückwechseln. Die Phase endet damit, dass die gewonnenen Erkenntnisse über den PDCA-Zyklus (Plan-Do-Check-Act) in den Continuity-Plan zurückfließen. |
Das zentrale Planungsdokument ist die Business Impact Analysis (BIA), die für jeden identifizierten Prozess – von der Kern-IT-Infrastruktur bis zu kritischen HR-Funktionen – eine Maximum Tolerable Period of Disruption (MTPD) und ein Recovery Time Objective (RTO) definiert.
Was empfiehlt das BSI zur Prävention von DDoS-Angriffen?
Der Präventionsleitfaden des BSI (BSI-CS 025, „Prävention von DDoS-Angriffen”, Version 2.0, 11. Juli 2018) verlangt von Organisationen, die Abwehrarchitektur vor Beginn eines Angriffs aufzubauen, nicht während eines laufenden Angriffs. Er legt 2 parallele Handlungsstränge fest:
Inventarisierung und Führungsstruktur. Organisationen müssen jeden dem öffentlichen Internet ausgesetzten Dienst präzise inventarisieren: Webportale, DNS-Server, VPN-Kanäle zu Filialen, Firewall-Hardware und im Hintergrund laufende API-Schnittstellen zu Cloud-Anwendungen. Parallel dazu benötigt die Organisation eine namentlich benannte Führungsstruktur: Administrationsspezialisten (Diagnose auf Server- und Anwendungsebene), Netzwerkspezialisten (Überprüfung der Edge-Router), Führungskräfte, die befugt sind, einen Dienst offline zu nehmen (um Geschäftsverluste zugunsten der übergeordneten Architektur in Kauf zu nehmen), sowie eine Öffentlichkeitsarbeitsfunktion mit einer vorformulierten Stellungnahme für Medien und Kunden.
Topologie und Architektur. 4 Maßnahmen bilden die technische Baseline:
- Netzwerksegmentierung und Redundanz: strikte Isolierung intern genutzter Mitarbeiterumgebungen von extern zugänglichen Webanwendungen, um eine kollaterale Ausbreitung von Überlastung innerhalb der Organisation zu verhindern.
- Lastverteilung und Optimierung: umfangreicher Einsatz von Load Balancern und externen Content Delivery Networks (CDNs), die Ressourcen am Edge zwischenspeichern und die Zahl der Anfragen reduzieren, die den Origin-Server direkt erreichen.
- Kapazitäts-Baseline-Analyse: Administratoren müssen die tatsächlichen Lastgrenzen ihrer Komponenten kennen, bevor ein Angriff sie auf die Probe stellt.
- ISP-Koordination: Traffic Shaping ist nur in Zusammenarbeit mit dem Internet Service Provider der Organisation möglich, was ein im Voraus – nicht erst während eines Vorfalls – vereinbartes Service-Level-Agreement (SLA) erfordert. Das BSI adressiert die ISP-seitige Koordination direkt in einem begleitenden Dokument, BSI-CS 090 („Anti-DDoS-Maßnahmen: Handlungsempfehlungen für Internet-Service-Provider”, Version 2.0, 11. Juli 2018).
Wie reagiert man auf einen aktiven DDoS-Angriff?
Der Incident-Response-Leitfaden des BSI (BSI-CS 002, „Abwehr von DDoS-Angriffen”, Version 2.0, 11. Juli 2018) greift, sobald ein Vorfall die Absorptionsfähigkeit einer Organisation übersteigt. Der erste Schritt ist die Alarmierung und die Herstellung eines Out-of-Band-Notfallkontakts (OOB) mit dem Hosting-Anbieter und dem ISP; das BSI empfiehlt außerdem, frühzeitig die Polizei einzuschalten und ausgewählte Vorfalldaten mit Behörden zu teilen, um die nationale Analytik zu verbessern. Es folgen 5 taktische Techniken, hier beschrieben unter Verwendung der eigenen Terminologie von BSI-CS 002 für die ersten beiden – ein Hinweis wert, weil sie genau entgegengesetzt zu der Verwendung derselben Begriffe durch einige Anbieter und RFC 5635 verläuft: Das „Blackholing” des BSI filtert nach Quelladresse, und sein „Sinkholing” filtert nach Zieladresse, während ein Großteil der DDoS-Mitigation-Branche „Blackholing” (oder RTBH, Remote-Triggered Black Hole Routing) für zielbasiertes Null-Routing verwendet und „Sinkholing” für die Umleitung von Traffic zu einem separaten System zur Analyse reserviert, statt ihn direkt zu verwerfen:
| Technik | Funktionsweise |
|---|---|
| Server-Hardening (TCP-SYN-Cookies) | Konfiguriert die Application-Server-Engines (Apache, Nginx) neu und aktiviert TCP-SYN-Cookies auf Betriebssystemebene. Statt für jedes eingehende SYN-Paket Speicher in der Backlog-Queue zu reservieren, antwortet der Server mit einem kryptografisch codierten Hash der TCP-Sequenznummern, den der legitime Client im ACK zurückspiegeln muss, bevor Ressourcen gebunden werden – eine hochwirksame Abwehr gegen SYN-Flood, die keine Hardware-Investition erfordert. |
| Blackholing (BSI-Terminologie: Filterung nach Quelladresse) | Konfiguriert Access-Control-Listen auf Edge-Routern oder beim ISP, um Traffic von als Botnetz-Teilnehmer identifizierten IP-Adressen dauerhaft zum Schweigen zu bringen und deren Pakete vollständig zu verwerfen. Geo-Blocking beschleunigt dies, indem es ganze Adressblöcke (autonome Systeme) aus bestimmten Ländern aussperrt, birgt jedoch das Risiko, legitime Nutzer auf Unternehmens-VPNs oder ausländischen Verbindungen zu beeinträchtigen. |
| Sinkholing (BSI-Terminologie: Filterung nach Zieladresse) | Wenn ein kritischer Angriff durch das gezielte Anvisieren einer bestimmten Anwendung (z. B. einer dedizierten IP für eine Marketingkampagne) die Bandbreite eines gesamten Subnetzes erschöpft, opfert die Organisation dieses eine Ziel: Der darauf gerichtete Traffic wird in ein Sinkhole umgeleitet und vernichtet. Der angegriffene Dienst fällt aus, aber die Bandbreite für die übrigen Systeme der Organisation wird wiederhergestellt, wodurch kritische Kanäle wie E-Mail und Zahlungsverkehr vor Kollateralschäden geschützt werden. |
| Layer-7-Inspektion und WAF-Regeln | Eine genaue Analyse eingehender Anfragen kann Muster offenlegen: veraltete, mit Schadskripten verknüpfte User-Agents oder sogar politische Botschaften, die in HTTP-Headern eingebettet sind. Das manuelle Bereitstellen regelbasierter (Regex-)Richtlinien auf einer Web Application Firewall oder einem Traffic-Analyse-Gerät kann einen L7-Angriff eindämmen, sofern das Inspektionssystem selbst durch den Deep-Inspection-Prozess nicht an seine kritische Lastgrenze gerät. |
| Scrubbing-Center (BGP-Routing) | Bei Angriffen im Bereich von Dutzenden oder Hunderten Gigabits pro Sekunde koordiniert sich die Organisation auf Ebene des Border Gateway Protocol (BGP) mit einem Tier-1/Tier-2-Anbieter und kündigt die relevanten Netzwerk-Präfixe an, sodass der Angriffsvektor umgeleitet wird, bevor er die Organisation erreicht, hin zu einem hochkapazitiven Scrubbing-Center. Der bereinigte Traffic wird anschließend zum tatsächlichen Endpunkt der Organisation zurückgetunnelt. |
Was ist ein BSI-qualifizierter DDoS-Mitigation-Anbieter, und warum ist das wichtig?
Nach § 3 des Gesetzes über das Bundesamt für Sicherheit in der Informationstechnik (§ 3 BSIG) führt das BSI eine Liste qualifizierter DDoS-Mitigation-Anbieter, die als Beschaffungsreferenz für regulierte Sektoren in Deutschland dient: öffentliche Verwaltung, NIS2-verpflichtete Organisationen sowie die von KRITIS erfassten Finanz- und Energiesektoren. Die aktuellste Liste, datiert auf den 15. Mai 2026, nennt 24 qualifizierte Anbieter.
Die Qualifizierung ist bewusst anspruchsvoll gestaltet: Anbieter müssen eine detaillierte Dokumentation ihrer technischen Architektur und ihres Edge-Node-Betriebs einreichen und anschließend ihr Incident-Response-Team in einer mehrstündigen Sitzung beim BSI gegen realistische, szenariobasierte Angriffe befragen und testen lassen. Anbieter werden über mehrere Kategorien hinweg verglichen, wobei diese für eine DDoS-spezifische Risikobewertung besonderes Gewicht haben:
- Infrastruktur- und Erkennungskomplexität: redundanter externer Netzwerkzugang mit einer Mitigation-Kapazität im Bereich von Hunderten von Gbit/s pro Edge-Punkt sowie granulare Filterung bis hinunter zu einzelnen TCP-Header-Manipulationen, ICMP-Feldern und paketbasiertem Rate-Limiting.
- Bot-Management: KI-gestützte Traffic-Diagnose ohne manuellen Eingriff, unter Einsatz von Verhaltens-Challenges, Proof-of-Work-Autorisierungsanfragen und TLS-Fingerprinting zur Klassifizierung von gefälschtem Traffic aus Botfarmen und Botnetzen.
- Umgang mit verschlüsseltem Traffic (TLS/SSL): die Fähigkeit, Angreifer-Traffic auf der Mitigation-Ebene zu entschlüsseln und zu inspizieren, während auf der Rückverbindung zur Kontrollplattform des Kunden der vollständige Protokollschutz erhalten bleibt.
- BGP-Flowspec und Routing-Granularität: die Fähigkeit, übergeordnetes Autonomous-System-Routing (BGP-Route-Maps) zu manipulieren, um bestimmte Ziele zu isolieren oder Last dynamisch über mehrere Scrubbing-Center zu verteilen.
Die Liste selbst ist breiter gefasst, als es auf den ersten Blick scheint: Sie umfasst große internationale Anbieter mit Hauptsitz außerhalb Deutschlands – darunter Akamai Technologies GmbH, Amazon Web Services, Cloudflare GmbH, F5 Networks, Verizon Deutschland GmbH, Netscout und Imperva Inc. – neben deutschen und europäischen Betreibern wie Deutsche Telekom AG, Vodafone GmbH, Myra Security GmbH, Link11, noris network AG und Zero Services GmbH. Die Qualifizierung allein ist kein Signal für Datensouveränität, und es wäre ein Fehler, die Liste so zu lesen: Akamai, AWS und Cloudflare werden nach genau denselben technischen Kriterien bewertet wie Myra Security und Link11 und stehen auf derselben Liste. Die Vergleichstabelle des BSI erfasst ein souveränitätsnahes Kriterium separat – ob ein Anbieter die DDoS-Mitigation-Verarbeitung auf Rechenzentren in Deutschland oder der EU beschränken kann – und die Antworten verlaufen in beide Richtungen quer zur Nationalität: AWS und Cloudflare bieten beide EU-beschränkte Verarbeitung an (mit Einschränkungen je nach Vertragsstufe oder Konfiguration), während mindestens ein EU-ansässiger Spezialanbieter auf der Liste keine rein deutsche Verarbeitung anbietet. Der physische Rechenzentrumsstandort ist ein realer Faktor für eine Souveränitätsrisikobewertung, klärt die Frage aber nicht allein.
Was der Rechenzentrumsstandort nicht beantwortet, ist die Rechtszuständigkeit: welche Regierung einen Anbieter zur Herausgabe von Daten zwingen kann, und nach welchem Recht. Eine in Deutschland eingetragene GmbH mit einer US-Muttergesellschaft – Akamai Technologies GmbH und Cloudflare GmbH sind beide Beispiele dafür – bleibt in Reichweite des US CLOUD Act und von Section 702 des Foreign Intelligence Surveillance Act (FISA 702), die beide auf Basis von Unternehmenseigentum und -kontrolle gelten und nicht danach, wo Server physisch stehen; eine an eine US-Muttergesellschaft gerichtete Anordnung zur Herausgabe von Daten kann grundsätzlich auch Daten erreichen, die bei ihrer EU-Tochtergesellschaft liegen – unabhängig von BSI-Qualifizierung, ISO-27001-Zertifizierung oder einer Verpflichtung zu ausschließlich EU-interner Verarbeitung. Das EU-US Data Privacy Framework (DPF) ändert daran nichts: Es ist ein Angemessenheitsbeschluss-Mechanismus, der DPF-zertifizierten US-Unternehmen eine Rechtsgrundlage gibt, personenbezogene Daten zu empfangen, die unter der DSGVO aus der EU übermittelt werden – kein Schutzschild gegen US-Überwachungsrecht: Die Exposition gegenüber dem CLOUD Act und FISA 702 besteht unabhängig vom DPF-Status eines Unternehmens. Anbieter, die eigenständig in Deutschland oder der EU eingetragen und ansässig sind, ohne US-amerikanische oder andere Drittstaaten-Muttergesellschaft – Myra Security, Link11, Zero Services, noris network und Deutsche Telekom unter den oben genannten qualifizierten Anbietern –, stehen strukturell außerhalb dieser Exposition, was die eigentliche Grundlage für ein Souveränitätsargument bildet, das teils unter Bezeichnungen wie „Sovereign Cloud” vermarktet wird. Eine Organisation, die diesen Trade-off abwägt, sollte einen potenziellen Anbieter direkt nach seiner Eigentümerstruktur und den Rechtsordnungen fragen, denen seine Muttergesellschaften unterstehen, statt BSI-Qualifizierung oder eine Zusage zum Rechenzentrumsstandort allein als Ersatzantwort zu behandeln.
Wie sieht mehrschichtiger DDoS-Schutz in der Praxis aus?
Das BSI stellt ausdrücklich klar, dass eine einzelne Firewall keine ausreichende Abwehr gegen die aktuelle hybride Bedrohungslage darstellt. Ausgeklügelte HTTP/2-Anwendungsangriffe neben massiven DNS-Reflection-Bandbreitenfluten erfordern eine koordinierte, 3-schichtige Abwehr:
- On-Premises-(Inline-)Schutz. Physische Geräte an der Grenze der Demilitarized Zone (DMZ) des Rechenzentrums, ohne zusätzliche Routing-Verzögerung. Diese Schicht schützt zentrale lokale Dienste (DNS-Auflösung, interne Schnittstellen) und ist besonders wirksam gegen volumenschwache „Low-and-Slow”-Ressourcenerschöpfungstechniken, die hochkapazitive Cloud-Filterung übersehen kann.
- Content Delivery Network (CDN). Eine hochredundante, extern betriebene Schicht, die Inhalte an Endnutzer verteilt. Sie absorbiert bösartige, auf zwischengespeicherte Objekte gerichtete Anfragen und verbirgt so effektiv die Struktur des Origin-Servers hinter ihrem eigenen Edge-Netzwerk, während sie die Bandbreite für legitimen Traffic optimiert.
- On-Demand-Mitigation (ISP-/Cloud-Scrubbing). Die Spitze des Schutzschirms. Aktiviert sich ein massiver Angriff, trifft sein Volumen auf Cloud-Installationen, verteilt über dedizierte Mitigation-Anbieter mit Kapazitäten im Bereich mehrerer Terabit pro Sekunde. Die Verhaltensanalyse-Erkennung absorbiert und neutralisiert den volumetrischen Vektor weit entfernt von den eigenen Verbindungen der Organisation, ohne legitime Verbindungen zu beeinträchtigen, die direkt zur Infrastruktur des Kunden zurückgetunnelt werden. Die native Anbindung an Threat-Intelligence-Feeds lässt diese Systeme ihre Schutzprofile automatisch anpassen, sobald sich Indicators of Compromise (IoCs) aktualisieren, ohne auf eine menschliche Reaktion zu warten.
Häufig gestellte Fragen
Kann eine Firewall allein einen DDoS-Angriff stoppen? Nein, eine Firewall allein kann einen DDoS-Angriff nicht stoppen. Eine Standard-Firewall arbeitet nach festen Regeln und kann durch volumetrischen Traffic überwältigt oder durch Layer-7-Angriffe umgangen werden, die legitimes Nutzerverhalten imitieren; das BSI empfiehlt ausdrücklich eine 3-schichtige Architektur (On-Premises, CDN, On-Demand-Scrubbing), statt sich auf einen einzelnen Kontrollpunkt zu verlassen.
Löst der Zukauf von mehr Bandbreite das Problem? Nein, der Zukauf von mehr Bandbreite löst das Problem nicht. Moderne volumetrische Angriffe können durch Amplification-Techniken Terabit-pro-Sekunde-Traffic erzeugen, was übersteigt, was die meisten Organisationen praktisch oder erschwinglich bereitstellen könnten, und Angriffe auf Anwendungsebene (Layer 7) benötigen von vornherein keine hohe Bandbreite, um erfolgreich zu sein.
Braucht man einen BSI-qualifizierten Anbieter, wenn man nicht KRITIS-reguliert ist? Nein, ein BSI-qualifizierter Anbieter ist außerhalb von KRITIS-, NIS2-verpflichteten oder Finanz-/Energiesektor-Organisationen keine strikte gesetzliche Anforderung. Die dokumentierte technische Bewertung der Qualifizierung ist jedoch ein nützlicher, unabhängig verifizierter Maßstab für die Mitigation-Fähigkeit, den jede Organisation bei der Anbieterauswahl heranziehen kann, unabhängig davon, ob sie gesetzlich vorgeschrieben ist – allerdings ist sie für sich genommen kein Signal für Datensouveränität; prüfen Sie die Eigentümerstruktur und Rechtszuständigkeit eines Anbieters gesondert, falls das für Ihr Risikoprofil relevant ist.
Zusammenfassung
DDoS-Angriffe haben sich von der Störung einfacher Websites zu einem dokumentierten Instrument hybrider Kriegsführung gegen die deutsche Infrastruktur entwickelt: Der BSI-Index bekannter Angriffe erreichte im Juli 2026 mit 373 Punkten einen 4-Jahres-Höchststand (auch wenn der durchschnittliche Angriff kleiner wurde), und Link11 verzeichnete in seinem eigenen Netzwerk an 88 % der Tage des Jahres 2025 aktive Angriffe. NIS2, das Threat-Led-Penetration-Testing-Regime von DORA und der Cyber Resilience Act, dessen Meldepflicht für Hersteller am 11. September 2026 beginnt, zwingen Organisationen inzwischen dazu, Resilienz nachzuweisen statt sie nur zu behaupten, während der Präventionsleitfaden des BSI (BSI-CS 025), der Reaktionsleitfaden (BSI-CS 002) und die Liste qualifizierter Anbieter (§3 BSIG) Organisationen einen strukturierten Weg von Inventarisierung und Segmentierung über aktive Mitigation bis hin zu koordiniertem Scrubbing auf BGP-Ebene bieten. Die Organisationen, die am besten aufgestellt sind, um diese Bedrohung zu überstehen, kombinieren alle 3 Verteidigungsschichten mit einem Mitigation-Partner, der sowohl nach den technischen Kriterien des BSI als auch nach seiner eigenen Unternehmens-Rechtszuständigkeit ausgewählt wird, gestützt auf einen eingeübten, NIS2-konformen Incident-Response-Plan.
Was ist ein DDoS-Angriff, und wie unterscheidet er sich von einem DoS-Angriff?Was sind die wichtigsten Arten von DDoS-Angriffen?Wie gravierend ist die DDoS-Bedrohung für deutsche Unternehmen im Jahr 2026?Welche Regulierungen fordern DDoS-Resilienz in Deutschland?Wie strukturiert der BSI-Standard 200-4 die Reaktion auf einen DDoS-Vorfall?Was empfiehlt das BSI zur Prävention von DDoS-Angriffen?Wie reagiert man auf einen aktiven DDoS-Angriff?Was ist ein BSI-qualifizierter DDoS-Mitigation-Anbieter, und warum ist das wichtig?Wie sieht mehrschichtiger DDoS-Schutz in der Praxis aus?Häufig gestellte FragenZusammenfassung



