IGEL Blog

Wenn kritische Dienste nicht stillstehen dürfen
Endpoint-Resilienz in der DACH-Region
Krankenhäuser, Energieversorger, Banken, Verkehrsbetriebe, Behörden und Industrieunternehmen müssen handlungsfähig bleiben – auch während eines Cyberangriffs. Die entscheidende Frage lautet deshalb nicht mehr nur, ob ein Angriff rechtzeitig erkannt wird. Ebenso wichtig ist, ob Mitarbeitende weiterarbeiten können, wenn die vorhandene Windows-Umgebung nicht mehr als vertrauenswürdig gilt.
Die regulatorischen Anforderungen steigen
- Deutschland: Das NIS-2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 ohne allgemeine Übergangsfrist in Kraft. Nach Angaben des Bundesamts für Sicherheit in der Informationstechnik, kurz BSI, fallen rund 29.500 Einrichtungen aus 18 Sektoren unter die neuen Vorgaben. Für sie gelten unter anderem Registrierungs-, Risikomanagements- und Meldepflichten.
- Österreich: Das NISG 2026 tritt am 1. Oktober 2026 in Kraft. Schätzungen zufolge werden rund 4.000 Unternehmen aus 18 Sektoren betroffen sein. Das Gesetz weist den Leitungsorganen eine ausdrückliche Verantwortung für die Umsetzung und Überwachung der Cybersicherheitsmaßnahmen zu.
- Schweiz: Seit dem 1. April 2025 müssen Betreiberinnen kritischer Infrastrukturen bestimmte Cyberangriffe innerhalb von 24 Stunden an das Bundesamt für Cybersicherheit, kurz BACS, melden.
- Finanzsektor in Deutschland und Österreich: Der Digital Operational Resilience Act, kurz DORA, gilt seit dem 17. Januar 2025 verbindlich.
Der Trend ist eindeutig: Es reicht nicht mehr aus, einzelne Schutzmaßnahmen einzusetzen. Organisationen müssen nachweisen können, dass sie auf Sicherheitsvorfälle vorbereitet sind und kritische Leistungen auch im Ernstfall aufrechterhalten können.
Die Bedrohungslage in Zahlen
Der BACS-Halbjahresbericht 2025/II zeigt: Im zweiten Halbjahr 2025 verarbeitete das Bundesamt für Cybersicherheit 145 meldepflichtige Cybervorfälle bei kritischen Infrastrukturen. Das entspricht durchschnittlich nahezu einer Meldung pro Tag. Die Meldepflicht für Betreiberinnen kritischer Infrastrukturen war am 1. April 2025 eingeführt worden.
Die meisten Meldungen entfielen auf die Verwaltung mit 25 Prozent, gefolgt von IT und Telekommunikation mit 18 Prozent sowie dem Finanz- und Versicherungssektor mit 15,7 Prozent. Zu den häufigsten Angriffsarten gehörten unautorisierte Zugriffe auf Systeme, der Diebstahl von Zugangsdaten sowie DoS- und DDoS-Angriffe. Ransomware machte rund sieben Prozent der meldepflichtigen Vorfälle aus.
Unabhängig von diesen meldepflichtigen Vorfällen verzeichnete das BACS im gesamten Jahr 2025 außerdem 64.733 freiwillige Meldungen aus der Bevölkerung und der Wirtschaft. Der Bericht verdeutlicht damit das breite Spektrum der Cyberbedrohungen – von Betrug und Phishing bis hin zu Schadsoftware, Datenabfluss und Ransomware.
Der Endpoint als kritischer Engpass
Nach einem Ransomware-Angriff kann die zentrale Infrastruktur bereits wieder verfügbar sein, während zahlreiche Endgeräte weiterhin untersucht, neu installiert oder ersetzt werden müssen. Dadurch entsteht eine kritische Lücke: Anwendungen und Dienste laufen wieder, die Mitarbeitenden können jedoch nicht sicher darauf zugreifen.
Je heterogener die Endpoint-Landschaft ist – etwa durch unterschiedliche Windows-Versionen, Softwareagenten und Hardwaregenerationen –, desto aufwendiger kann die Wiederherstellung eines vertrauenswürdigen Zustands werden.
Immutable Endpoints gewinnen an Bedeutung
Der Begriff „Immutable Endpoint“ ist noch jung. Gartner griff das Thema im Februar 2026 im Report “Use Immutable Endpoints to Defeat Ransomware, Stop Configuration Drift, and Guarantee Rapid Recovery” auf. Darin beschreibt das Analystenhaus das Konzept des „Workspace Immutable Secure Endpoint“ (WISE) als Ansatz zur Reduzierung von Angriffsflächen und zur Beschleunigung der Wiederherstellung nach Sicherheitsvorfällen.
Für Organisationen in der DACH-Region ist dies insbesondere vor dem Hintergrund zunehmender Cyberrisiken und steigender regulatorischer Anforderungen relevant. Weiterführende Informationen finden sich im Gartner-Report.
IGEL OS als immutable Grundlage
„Immutable Desktop“ bezeichnet kein eigenständiges IGEL-Produkt. Die technische Grundlage bildet IGEL OS™ als Bestandteil der IGEL Adaptive Secure Endpoint Platform™.
IGEL OS basiert auf einer modularen Read-only-Architektur. Die lokale Angriffsfläche wird unter anderem durch den schreibgeschützten Systemaufbau, die zentrale Richtliniensteuerung und den Verzicht auf die dauerhafte lokale Speicherung von Nutzerdaten reduziert. Konfigurationen, Richtlinien und Anwendungen werden zentral über die IGEL Universal Management Suite, kurz UMS, verwaltet.
Darauf aufbauend stellt der IGEL Adaptive Secure Desktop™ den jeweils benötigten digitalen Arbeitsplatz bereit – beispielsweise über VDI, DaaS, SaaS, einen Enterprise Browser oder freigegebene Anwendungen.
BC&DR im Ernstfall – ein zentraler Anwendungsfall
Ein Krankenhaus mitten im laufenden Schichtbetrieb: Ransomware breitet sich in der Windows-Umgebung aus. Die IT stuft zahlreiche Endgeräte auf den Stationen, in der Verwaltung und in der Notaufnahme als potenziell kompromittiert ein.
Ein zentraler Einsatzbereich von IGEL Business Continuity & Disaster Recovery™ ist ein solches Szenario. Die Lösung stellt einen vorbereiteten alternativen Zugangsweg auf Basis von IGEL OS bereit.
Vor einem möglichen Vorfall wird IGEL OS per IGEL Dual Boot™ parallel zu Windows auf einer dedizierten Partition installiert. Für geeignete Szenarien kann zusätzlich ein vorbereiteter USB-Boot als alternative Recovery-Option dienen. Die benötigten Konfigurationen, Zugriffsrechte und Anwendungen werden vorab definiert, getestet und in die Notfallplanung integriert.
Während eines Vorfalls aktiviert ein autorisierter Administrator den BC&DR Emergency Mode über die IGEL Universal Management Suite. Erreichbare und entsprechend vorbereitete Endgeräte starten daraufhin in IGEL OS statt in das potenziell kompromittierte Windows-System.
Über den IGEL Adaptive Secure Desktop erhalten autorisierte Mitarbeitende wieder Zugriff auf die für sie freigegebenen VDI-, DaaS-, SaaS- oder browserbasierten Anwendungen. Voraussetzung ist, dass die benötigte Netzwerk-, Identitäts- und Anwendungsinfrastruktur verfügbar oder über eine separate Recovery-Umgebung erreichbar ist.
Die Windows-Umgebung bleibt dabei auf dem Gerät bestehen und kann anschließend für weitere Untersuchung und Wiederherstellung zur Verfügung stehen. Ein Neustart kann jedoch volatile Informationen wie Arbeitsspeicherinhalte, laufende Prozesse oder aktive Verbindungen verändern oder verlieren. Erfordert der Incident-Response- oder Forensik-Prozess die Sicherung solcher Informationen, muss dies vor dem Reboot berücksichtigt werden.
Der entscheidende Effekt: Die Wiederherstellung eines sicheren Nutzerzugriffs wird von der vollständigen Reparatur des kompromittierten Windows-Systems entkoppelt. Mitarbeitende müssen dadurch nicht zwangsläufig warten, bis sämtliche Geräte neu installiert oder ersetzt wurden.
Was BC&DR nicht ersetzt
IGEL Business Continuity & Disaster Recovery entschlüsselt keine Daten und repariert kein kompromittiertes Windows-System. Die Lösung ersetzt auch nicht die Wiederherstellung von Netzwerk, Identitätsdiensten, Cloud-Umgebungen oder Fachanwendungen. Diese Komponenten müssen verfügbar oder über eine separate Recovery-Architektur erreichbar sein.
Eine Endpoint-Plattform allein stellt zudem keine Compliance mit NIS 2, DORA oder dem österreichischen NISG 2026 her. Die Verantwortung für die Einhaltung der regulatorischen Anforderungen verbleibt bei der jeweiligen Organisation.
BC&DR adressiert jedoch eine häufig unterschätzte Lücke: den sicheren Nutzerzugriff während der eigentlichen Wiederherstellung.
Fazit
Verantwortliche sollten jetzt vier Fragen beantworten können:
- Welche Prozesse müssen im Ernstfall zuerst wieder verfügbar sein – und für welche Nutzergruppen?
- Steht eine getestete und isolierte Recovery-Umgebung bereit?
- Sind Identität, Netzwerk und Anwendungen auf den Recovery-Fall vorbereitet?
- Wer darf den Emergency Mode aktivieren und wieder aufheben?
Der Endpoint ist nicht die gesamte Resilienzstrategie. Er ist jedoch der entscheidende Zugangspunkt zwischen den Mitarbeitenden und den Anwendungen, die kritische Dienste am Laufen halten. Wer die Endpoint-Umgebung vereinfacht, zentral steuert und regelmäßig testet, schafft eine wichtige Voraussetzung dafür, dass kritische Dienste auch im Ernstfall nicht stillstehen.