SITEin Jahr nach dem Ransomware-Angriff

Von den weit über 100 technischen Dienstleistungen, die von den Verbandsmitgliedern priorisiert wurden, sind nach SIT-Angaben elf Monate nach dem Cyberangriff 98 Prozent wieder angelaufen.
(Bildquelle: onmyvespa/123rf.com)
Ein Jahr ist es her, dass die Südwestfalen-IT (SIT) von kriminellen Hackern angegriffen wurde: In der Nacht auf den 30. Oktober 2023 verschlüsselte eine Ransomware-Gruppe die Systeme. 72 Mitgliedskommunen aus dem Verbandsgebiet waren nach Angaben des IT-Zweckverbandes betroffen. Bei dem Angriff wurde offensichtlich eine VPN-Schwachstelle ausgenutzt. Die Auswirkungen waren immens: Die betroffenen Verwaltungen konnten nicht auf die von der SIT bereitgestellten Fachverfahren und Infrastrukturen zugreifen, Verwaltungsleistungen für Bürger und Unternehmen konnten über längere Zeit gar nicht oder nur eingeschränkt erbracht werden. Vielerorts blieben Bürgerbüros in den Tagen nach dem Angriff ganz geschlossen, manche Kommunen haben behelfsmäßige Mailadressen und Websites eingerichtet, um mit Bürgerinnen und Bürgern in Kontakt zu bleiben und um zu kommunizieren, welche Leistungen wie erbracht werden können.
11 Monate Notfallmodus
In den darauffolgenden Monaten arbeiteten die Mitarbeitenden der SIT und die IT-Verantwortlichen der betroffenen Kommunen und deren Teams mit größtem Einsatz und unter enormem Zeitdruck daran, die Systeme so schnell wie möglich wieder zum Laufen zu bringen. „Ich war beeindruckt von der Kooperation und der Hilfe der Kommunen untereinander, beispielsweise bei der Etablierung von Behelfslösungen“, so Mirco Pinske, der seit Februar 2024 Geschäftsführer der Südwestfalen-IT ist.
Der Krisenmodus der SIT dauerte insgesamt 11 Monate an – Ende September 2024 konnte die Organisation in den Normalmodus wechseln. Zum jetzigen Zeitpunkt stehen nach Angaben von SIT nahezu 100 Prozent des Produktportfolios von rund 160 Anwendungen wieder im vollen Funktionsumfang zur Verfügung. Für die von den Zweckverbandsmitgliedern als besonders prioritär eingestuften Anwendungen – darunter fallen Bürger-, Finanz- und Sozialdienste – wurde der Normalbetrieb bereits vor mehreren Monaten beziehungsweise Wochen erreicht. „Lediglich vereinzelt“, so SIT, seien noch Restarbeiten zu erledigen. Zudem seien auch zahlreiche weitere Dienste bereitgestellt und neu eingerichtete Zugriffe für eine dreistellige Anzahl externer Webanwendungen ermöglicht worden.
Zu den konkreten Kosten des Vorfalls lasse sich abschließend noch keine verlässliche Aussage treffen, da das Geschäftsjahr noch nicht abgeschlossen ist. „Bis zum Stichtag 30. September 2024 fielen Zusatzaufwendungen in Höhe von circa 2,8 Millionen Euro an“, so Pinske.
Sicherheitsvorkehrungen verschärft
SIT berichtet, dass in den vergangenen Monaten zahlreiche Sicherheitsvorkehrungen in allen aktuell eingesetzten Systemen implementiert worden seien. Dabei wurden auch externe IT- und Cyber-Security-Experten hinzugezogen. So seien die Systeme noch stärker segmentiert worden, um in Zukunft mögliche Schäden auf einzelne Bereiche einzugrenzen. Der VPN-Zugang sei verbandsweit flächendeckend vereinheitlicht und mit einer Multi-Faktor-Authentifizierung mit One-Time-Passwort und Zertifikat abgesichert worden. Zudem komme leistungsstarke Software im Bereich Virenschutz sowie Angriffserkennung und -abwehr zum Einsatz. Die Infrastruktur werde – ebenso wie interne Strukturen und Prozesse – regelmäßig von externen Experten und Gutachtern auf Verbesserungspotenzial hin analysiert und auditiert. Für Investitionen in die IT-Sicherheit sind laut SIT für das Jahr 2025 Aufwendungen in hoch sechsstelliger Höhe kalkuliert.
Ein erneuter Angriff kann nie völlig ausgeschlossen werden. Um mögliche Auswirkungen einzugrenzen, hat SIT neben den technischen Maßnahmen auch verschiedene Prozesse auf Managementebene eingeleitet. So wurde eine Kooperation mit anderen kommunalen IT-Dienstleistern in NRW angestoßen, um einander bei der Prävention und im Falle einer Cyberattacke besser unterstützen zu können.
Handlungsbedarf auf regionaler und nationaler Ebene
Über ihre 72 Verbandsmitglieder bedient SIT über 22.000 Arbeitsplätze mit IT-Infrastruktur und mit rund 160 Fachverfahren, die nach dem Angriff ausgefallen waren. Zudem versorgt SIT weitere Kunden wie Tourismusverbände, Zweckverbände für Abfallwirtschaft, Feuerwehren und Stadtwerke mit IT-Dienstleistungen. Insgesamt waren nach SIT-Angaben rund 1,6 Millionen Bürgerinnen und Bürger von den Folgen des Angriffs betroffen. Damit war der Ransomware-Angriff auf SIT bundesweit der bisher größte und komplexeste Vorfall dieser Art.
Nicht nur deswegen sieht Mirco Pinske perspektivisch auch regionalen und nationalen Handlungsbedarf: „Die Vielfalt der Anwendungen muss reduziert werden, für gleichartige Aufgaben darf es im Verbandsgebiet auch nur jeweils ein System geben. Das würde auch im Krisenfall die Zeit bis zu einer erfolgreichen Wiederherstellung verkürzen.“ Zudem fordert er, IT-Sicherheit ganz offiziell zur Chefsache zu machen: „In der NIS2-Richtlinie verpasst der Gesetzgeber nach aktuellem Stand die Gelegenheit, eine verbindliche Gesetzesgrundlage für kommunale IT-Dienstleister zu schaffen. Die Regeln müssen klarer gefasst werden, und wir würden es begrüßen, dass auch kommunale IT-Dienstleister Gegenstand der NIS2 werden.“
ITEBO: Cloudbasierter Notfallarbeitsplatz
[01.09.2025] Kommunen können nun einen Notfallarbeitsplatz bei IT-Dienstleister ITEBO einrichten. Sollte die Verwaltung einmal von einem Cyberangriff betroffen sein, kann sie über die cloudbasierte Lösung innerhalb kurzer Zeit ihre Erreichbarkeit wiederherstellen. mehr...
Datenschutz: Know-how für die KI-Planungsphase
[29.08.2025] Der Beauftragte für den Datenschutz des Landes Niedersachsen führt regelmäßig Schulungen zu aktuellen Datenschutzthemen durch. Neu im Programm ist eine Fortbildung über den KI-Einsatz in der öffentlichen Verwaltung. mehr...
CyberSicherheitsForum 2025: Global denken, vor Ort handeln
[28.08.2025] Wie sicher sind wir in der Welt vernetzt? Was können wir global mitnehmen, um unsere digitale Welt hier vor Ort sicherer zu machen? Diese und weitere Fragen können mit Expertinnen und Experten im November beim siebten CyberSicherheitsForum in Stuttgart diskutiert werden. mehr...
Würzburg: Siegel bescheinigt IT-Sicherheit
[26.08.2025] Würzburg ist vom Bayerischen Landesamt für Sicherheit in der Informationstechnik (LSI) mit dem Siegel Kommunale IT-Sicherheit ausgezeichnet worden. Es bescheinigt der Stadtverwaltung, dass sie angemessene Maßnahmen zur IT-Sicherheit umgesetzt hat. mehr...
V-PKI-Zertifikate: Neues Antragsportal der SIT
[25.08.2025] Als nachgeordnete Zertifzierungsstelle des Bundesamts für Sicherheit in der Informationstechnik (BSI) gibt die Südwestfalen-IT Zertifikate zur Absicherung der digitalen Kommunikationswege und -Plattformen von öffentlichen Verwaltung aus. Das entsprechende Antragsportal hat die SIT nun einem Relaunch unterzogen. mehr...
Bundesregierung: NIS2-Richtlinie beschlossen
[31.07.2025] Das Kabinett hat den Gesetzentwurf zur Umsetzung der NIS2-Richtlinie beschlossen. Damit gelten künftig für deutlich mehr Unternehmen als bisher gesetzliche Pflichten zur Stärkung der Cybersicherheit, zudem erhält das BSI neue Befugnisse für Aufsicht und Unterstützung. mehr...
Monheim am Rhein: TÜV bestätigt IT-Sicherheit
[23.07.2025] Das Informationssicherheits-Managementsystem der Stadt Monheim und ihrer Bahnen ist erneut mit dem Prüfsiegel ISO/IEC 27001:2022 zertifiziert worden. Das von TÜV Rheinland ausgestellte Zertifikat bescheinigt, dass sicherheitsrelevante Prozesse dokumentiert, geprüft und kontinuierlich verbessert werden. mehr...
Dataport: Red Team für Cybersicherheit
[10.07.2025] Dataport setzt künftig auf Red Teaming – umfassende Angriffssimulationen, welche die IT-Sicherheitsmechanismen realistisch auf die Probe stellen. Der IT-Dienstleister will damit das eigene Sicherheitsniveau und die Sicherheit der Kunden und Trägerländer erhöhen. mehr...
Fachtagung: Auf Cyberangriffe vorbereitet
[30.06.2025] Über 160 Teilnehmende aus saarländischen Städten, Gemeinden und Landkreisen tauschten sich auf der Fachveranstaltung „Cyberangriffe auf Kommunen“ über die akute Bedrohung durch Cyberkriminalität und praxistaugliche Schutzmaßnahmen aus. mehr...
LSI Bayern: Neues Sicherheitssiegel für Kommunen
[11.06.2025] Das LSI Bayern hat Version 4.0 des IT-Sicherheits-Siegels für Kommunen veröffentlicht. Neu sind Vorgaben zu KI, mobiler Sicherheit und Online-Backups. Der ergänzende Baustein IT-Resilienz hilft Kommunen bei der systematischen Selbsteinschätzung. mehr...
Kreis Regensburg: 17 Kommunen erhalten Siegel für IT-Sicherheit
[10.06.2025] 17 Kommunen im Zweckverband Realsteuerstelle Regensburg sind jetzt vom bayerischen Landesamt für Sicherheit in der Informationstechnik (LSI) mit dem Siegel „Kommunale IT-Sicherheit“ ausgezeichnet worden. mehr...
Baden-Württemberg: Jahresbericht zur Cybersicherheit 2024
[22.05.2025] Die CSBW hat 2024 rund 30 Prozent mehr IT-Sicherheitsvorfälle bearbeitet. Kommunen wurden ähnlich häufig unterstützt wie im Vorjahr, neue Präventionsangebote, Notfallübungen und ein Schwachstellenscan richten sich teils gezielt an sie. mehr...
Datenschutz: Hilfestellung für Behörden
[12.05.2025] In der kommunalen Praxis gibt es beim Thema Datenschutz noch immer Rechtsunsicherheiten. Die Konferenz der Datenschutzaufsichtsbehörden von Bund und Ländern hat eine Orientierungshilfe für Behörden erarbeitet, die (EfA-)Onlinedienste betreiben oder nutzen. mehr...
Röhrnbach: Siegel für IT-Sicherheit
[06.05.2025] Die niederbayerische Marktgemeinde Röhrnbach hat für nachhaltige IT-Sicherheit gesorgt und ist dafür vom Landesamt für Sicherheit in der Informationstechnik (LSI) ausgezeichnet worden. mehr...
CSBW: Schnell handlungsfähig im IT-Notfall
[22.04.2025] Ohne funktionierende IT-Ausstattung ist die Bewältigung eines Cyberangriffs kaum zu schaffen. Um die Handlungs- und technische Kommunikationsfähigkeit von Verwaltungen zu sichern, bietet die Cybersicherheitsagentur Baden-Württemberg (CSBW) nun eine mobile IT-Notfall-Ausrüstung an. mehr...