DDoS-Angriff: was in der ersten Stunde, am ersten Tag und danach zu tun ist
Bei einem laufenden DDoS-Angriff bestätigen Sie zuerst die Lage, rufen das Krisenteam zusammen und holen Ihren Provider oder Schutzdienstleister an Bord. Schreiben Sie sofort die Uhrzeit auf, zu der Sie vom Angriff erfahren haben. Sind Sie besonders wichtige oder wichtige Einrichtung nach dem BSI-Gesetz und ist der Vorfall erheblich, ist die erste Meldung unverzüglich fällig, spätestens 24 Stunden nach diesem Zeitpunkt. Erpressern zahlen Sie nichts, Sie zeigen sie an.
Wie DDoS-Angriffe technisch funktionieren, steht auf Was ist ein DDoS-Angriff?. Stand: Oktober 2026.
Die erste Stunde
Das BSI schreibt in seiner Präventionsempfehlung, es sei „nicht ungewöhnlich, wenn ein DDoS-Angriff außerhalb der regulären Arbeitszeit stattfindet“. Gehen Sie also davon aus, dass die Rufbereitschaft die ersten Schritte allein macht. Die Schritte stützen sich überwiegend auf die BSI-Sofortmaßnahme „Abwehr von DDoS-Angriffen“ (BSI-CS 002).
| Schritt | Was zu tun ist | Wer |
|---|---|---|
| 1 | Lage prüfen: Ist der Dienst von außen nicht erreichbar, und liegt es an Angriffsverkehr? Eine Überlast kann laut BSI auch ungewollt entstehen. | Rufbereitschaft |
| 2 | Krisenteam bilden; den Vorfall nach Ihrer internen Richtlinie ans Management eskalieren | IT-Leitung mit ISB oder CISO |
| 3 | Provider oder DDoS-Schutzdienstleister über die Notfallnummer anrufen, Ticket parallel anlegen | Netzbetrieb |
| 4 | Angriffsfläche verkleinern: nicht benötigte Ports schließen, bei einem SYN-Flood TCP-SYN-Cookies aktivieren. Verbindungen pro IP nur begrenzen, wenn kein Reverse Proxy oder Schutzdienst davor sitzt, sonst dessen IP-Bereiche ausnehmen; auch hinter Firmen- oder Carrier-NAT teilen sich viele Nutzer eine IP. Änderungen mit dem Dienstleister abstimmen. | Server- und Netzadministration |
| 5 | Angriffsverkehr mitschneiden und Quell-IPs mit genauem Zeitstempel samt Zeitzone protokollieren | Netzbetrieb |
| 6 | Meldepflicht prüfen und den Zeitpunkt der Kenntniserlangung schriftlich festhalten | ISB, Rechtsabteilung |
Ins Krisenteam gehören nach BSI erfahrene Leute aus IT-Betrieb und IT-Sicherheit, dazu der IT-Sicherheitsbeauftragte oder CSO und die Pressestelle. Und jemand, der über Diensteinschränkungen bis hin zur Abschaltung entscheiden darf.
Zwei Warnungen des BSI, bevor jemand hektisch Firewall-Regeln schreibt: Erstens kann eine zustandsbasierte Firewall vor einer Webseite „selbst zum Flaschenhals werden“. Zweitens hilft lokales Filtern nur, solange die Leitung frei ist; ist die Angriffsbandbreite höher als Ihr Internetanschluss, brauchen Sie den Provider. Das BSI rät, den Verkehr „so früh wie möglich, am besten direkt beim Provider“ zu filtern.
Drastisch ist Sinkholing: Der Router verwirft alle Pakete an die angegriffene Adresse. Der Angreifer hat dann sein Ziel erreicht, andere Webpräsenzen bleiben laut BSI aber unter Umständen verschont. Das entscheidet die Person mit Entscheidungsbefugnis.
Was der Schutzdienstleister von Ihnen braucht
Halten Sie für den Anruf diese Angaben bereit. Fast alles davon passt schon heute auf eine Notfallkarte.
| Angabe | Wozu sie dient |
|---|---|
| Betroffene Dienste mit Hostnamen und IP-Adressen | Entscheidung über den Umleitungsweg: einzelne Dienste per DNS, ganze IP-Bereiche per BGP |
| Betroffene Präfixe für IPv4 und IPv6, dazu die Person, die BGP-Ankündigungen freigibt | Umleitung ganzer Netze in ein Scrubbing-Center |
| Beobachtete Last: Bandbreite, Paketrate, Anfragen pro Sekunde, Beginn mit Zeitzone | Einordnung des Angriffs und Auswahl der Filter |
| Quell-IPs, Zeitstempel mit Zeitzone, angegriffene IP | Filterregeln und Abuse-Meldungen an fremde Provider |
| Bei Webanwendungen: Zugang zur DNS-Verwaltung und das TLS-Zertifikat | Einbindung eines Reverse Proxys vor die Anwendung |
| Erlaubter Verkehr: IP-Bereiche von Partnern, zulässige Regionen, bekannte API-Clients | Ausnahmen, damit legitime Nutzer nicht mitgefiltert werden |
| Erreichbare Ansprechperson mit Entscheidungsbefugnis | Freigaben ohne Warteschleife |
Die vorletzte Zeile sieht nach Kleinkram aus. Sie entscheidet aber, ob nach der Umschaltung Ihr Zahlungsdienstleister noch durchkommt. Nach den BSI-Kriterien können Kunden qualifizierter Dienstleister solche Vorgaben einbringen, bis hin zu Profilen des erlaubten Verkehrs. Sagen Sie, was bei Ihnen normal ist. Sonst rät der Filter.
Wer informiert werden muss, und bis wann
| Wen | Frist | Grundlage |
|---|---|---|
| BSI über die gemeinsame Meldestelle, wenn Sie besonders wichtige oder wichtige Einrichtung sind und der Vorfall erheblich ist | frühe Erstmeldung unverzüglich, spätestens 24 Stunden nach Kenntniserlangung; Meldung unverzüglich, spätestens nach 72 Stunden; Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung | § 32 Abs. 1 BSIG |
| Zusätzlich als Betreiber kritischer Anlagen: Angaben zur Anlage und zur kritischen Dienstleistung | mit denselben Meldungen | § 32 Abs. 3 BSIG |
| Telekommunikationsanbieter (öffentliche Netze oder Dienste): Bundesnetzagentur und BSI | dieselben Fristen | § 168 TKG; § 28 Abs. 5 BSIG |
| Energieversorger nach §§ 5c bis 5e EnWG: Meldestelle nach § 32 BSIG | dieselben Fristen | § 5d Abs. 3 EnWG; § 28 Abs. 5 BSIG |
| BaFin, wenn Sie Finanzunternehmen unter DORA sind und den Vorfall als schwerwiegend einstufen | Erstmeldung binnen vier Stunden nach Einstufung, spätestens 24 Stunden nach Kenntnis; erfolgt die Einstufung erst später, vier Stunden danach. Zwischenmeldung spätestens 72 Stunden nach der Erstmeldung, Abschlussmeldung spätestens einen Monat nach der letzten Zwischenmeldung | Art. 19 DORA, Art. 5 Delegierte Verordnung (EU) 2025/301 |
| Polizei | zeitnah, Strafanzeige | Empfehlung BSI-CS 002; § 303b StGB |
| Kunden und Vertragspartner | sobald Einschränkungen absehbar sind; für Finanzunternehmen unverzüglich, wenn finanzielle Interessen der Kunden betroffen sind | Empfehlung BSI-CS 002; auf Anordnung des BSI nach § 35 BSIG; Pflicht nach Art. 19 Abs. 3 DORA |
| BSI freiwillig, für alle anderen Unternehmen | jederzeit, auch anonym | Melde- und Informationsportal des BSI |
Meldepflichtig ist nur der erhebliche Vorfall. § 2 Nr. 11 BSIG nennt zwei Fälle: Der Angriff verursacht bei Ihnen schwerwiegende Betriebsstörungen oder finanzielle Verluste, oder er fügt Dritten erhebliche materielle oder immaterielle Schäden zu. Es genügt jeweils, dass er das kann. Wer wartet, bis der Schaden beziffert ist, wartet zu lange.
Für Betreiber kritischer Anlagen ist laut BSI „immer dann von einem erheblichen Sicherheitsvorfall auszugehen, wenn die Erbringung kritischer Dienstleistungen ausgefallen oder beeinträchtigt ist“. Fällt durch den DDoS die kritische Dienstleistung aus, kommt es auf die Höhe des Schadens nicht an.
Für die übrigen Sektoren verweist das BSI auf Artikel 3 Absatz 1 der Durchführungsverordnung (EU) 2024/2690. Ein Kriterium dort: mehr als 500.000 Euro direkter finanzieller Verlust oder 5 Prozent des Vorjahresumsatzes, je nachdem, welcher Wert niedriger ist. DNS-, Cloud- und CDN-Anbieter haben in der Verordnung eigene Schwellen. Beim DNS reicht ein Totalausfall der Namensauflösung von mehr als 30 Minuten.
Mehrere kleine Angriffe hintereinander? Dann Artikel 4 lesen. Treten Vorfälle innerhalb von sechs Monaten mindestens zweimal mit derselben offensichtlichen Ursache auf und erreichen sie zusammen die Verlustschwelle, zählen sie als ein erheblicher Vorfall. Einzeln abhaken reicht da nicht, man muss addieren.
Zwei praktische Hinweise des BSI: „Kenntniserlangung“ meint den Zeitpunkt, an dem eine Mitarbeiterin oder ein Mitarbeiter innerhalb der Arbeitszeit vom Vorfall erfährt. Und es gilt „Schnelligkeit vor Vollständigkeit“. Eine Meldung lässt sich nicht zurückziehen, aber über Folgemeldungen korrigieren. Finanzunternehmen unter DORA sind nach § 28 Abs. 6 BSIG von § 32 ausgenommen; die BaFin leitet ihre Meldungen an das BSI weiter.
Am ersten Tag
Ist der Angriff unter Kontrolle, kommt der Papierkram. Schicken Sie die Abuse-Meldungen an die Provider der angreifenden IP-Adressen noch am selben Tag. Laut BSI halten Provider Logdaten in der Regel nur sieben Tage vor; danach lässt sich kaum noch etwas zuordnen. Beachten Sie dabei den Datenschutz.
Sind Sie meldepflichtig, steht die Folgemeldung an. Nach § 32 BSIG gehört eine erste Bewertung von Schweregrad und Auswirkungen hinein, gegebenenfalls mit Kompromittierungsindikatoren. Das BSI fragt darin auch nach Strafverfolgung und Zusammenarbeit mit Behörden, die Anzeige gehört also in die Akte. Die Pressestelle braucht einen kurzen Sachstand, um bei Anfragen auskunftsfähig zu sein.
Wenn Erpresser schreiben
Manchmal kommt vor dem Angriff eine E-Mail. Der BSI-Lagebericht 2022 beschreibt eine Erpressungswelle aus dem Jahr 2021: Demo-Angriff, Bitcoin-Forderung, und bei Fristablauf drohten mehr als zwei Tbps. Was danach kam, war laut BSI unterschiedlich. Das FBI berichtete von vielen Unternehmen, die nach der Frist nichts mehr sahen oder die Angriffe abwehren konnten. Ein zweiter vom BSI zitierter Bericht nennt Unternehmen mit beträchtlichen Störungen, wenn auch bei Spitzenbandbreiten „regelmäßig weit unter“ der Drohung. Wir würden nicht darauf wetten.
Zahlen? Das BSI hat im November 2021 vor dem Black Friday empfohlen, bei DDoS-Erpressungen „nicht auf Erpressungsversuche einzugehen“. Schon im März 2020 hatten BSI, BKA und die kommunalen Spitzenverbände Kommunalverwaltungen bei Ransomware geraten, sich grundsätzlich nicht auf Lösegeldzahlungen einzulassen und jeden Erpressungsversuch anzuzeigen. Deren Begründung trifft DDoS-Schutzgeld genauso: „Jede Lösegeldzahlung macht eine Erpressung zum Erfolg für den Erpresser“. Wer zahlt, muss laut derselben Empfehlung außerdem mit weiteren Forderungen rechnen.
Was Sie stattdessen tun: Die Mail mit allen Kopfzeilen sichern. Anzeige erstatten. Und die Frist nutzen, solange noch Ruhe ist, um den Schutz zu prüfen.
Die Wochen danach
Die Abschlussmeldung ans BSI ist spätestens einen Monat nach der 72-Stunden-Meldung dran. Hinein gehören Ursache und Abhilfemaßnahmen, bei Bedarf auch grenzüberschreitende Auswirkungen. Läuft der Angriff dann noch, schicken Sie statt der Abschlussmeldung eine Fortschrittsmeldung (§ 32 Abs. 2 BSIG).
Rechnen Sie mit einem nächsten Mal. Von Juli 2024 bis Juni 2025 zählte das BSI im Monatsmittel knapp 40 Prozent mehr bekannt gewordene DDoS-Angriffe als im Referenzjahr 2021 (Lagebericht 2025).
Was vorher zu erledigen ist, steht in BSI-CS 025. Klären Sie, welche Dienste gefährdet sind; meist sind es Web-, Mail- oder DNS-Server. Legen Sie Zuständigkeiten fest, und die Notfallnummer des Providers gehört dorthin, wo die Rufbereitschaft sie nachts findet. Beim Lasttest zählen auch Router und Paketfilter. Und ein Monitoring von außen? Nur damit belegen Sie hinterher, ob der Dienst im Angriff erreichbar war.
Am meisten bringt ein Vertrag, bevor es brennt. Das BSI schreibt, dass die Dienstleistungen „bereits im Vorfeld beauftragt oder abgestimmt sein“ müssen, damit der Provider im Angriffsfall handeln kann. Wen Sie fragen können, zeigt die BSI-Liste qualifizierter DDoS-Mitigation-Dienstleister (Stand 15.05.2026).
Wie Myra im Angriffsfall hilft
Myra ist ein vom BSI qualifizierter DDoS-Mitigation-Dienstleister. In der Gegenüberstellung des BSI sind für Myra unter anderem vermerkt: 24x7-Erreichbarkeit und Verkehrsumleitung per DNS und BGP. Laut Myras Notfallseite lässt sich DDoS Protection auch im laufenden Angriff innerhalb von Minuten aufschalten, die Notfall-Hotline ist rund um die Uhr erreichbar. Bei laufenden Angriffen erreichen Sie uns über den Notfallkontakt; für Bestandskunden gilt 24/7-Notfall-Support je nach Vertrag.
Für ganze Netze gibt es Network DDoS Protection (cloud): Im Angriffsfall leitet ein „more specific BGP announcement“ den Verkehr auf die Myra-Infrastruktur um, geschützt werden Subnetze ab /24 (IPv4) und /48 (IPv6). Zu Ihnen zurück kommt nur der bereinigte Verkehr. Den Weg legen Sie fest, ob Direct Connect, GRE-Tunnel oder VLAN, auf Wunsch auch IPsec. Für volumetrische Angriffe hat Myra mehr als 50 Tbps Abwehrkapazität. Nach einem Angriff erhalten Sie innerhalb von 48 Stunden (werktags) einen detaillierten Incident Report, der beim Schreiben der Meldungen helfen kann. Früher erkennen lassen sich Angriffe im eigenen Netz mit Flow Monitoring.
Webanwendungen schützt DDoS Protection als Reverse Proxy auf Layer 7 und zusätzlich auf Layer 3 und 4. Für die Einbindung braucht es DNS-Einträge, die auf Myra zeigen, und den Upload eines TLS-Zertifikats. Im Dauerbetrieb bleiben die IP-Adressen Ihrer Systeme so verborgen. Schalten Sie mitten im Angriff um, kennt der Angreifer die bisherige Adresse aber schon. Lassen Sie am Origin danach nur noch Verbindungen von Myra zu; ist die alte IP bekannt, hilft ein Wechsel auf eine neue. Nach der Mitigation bekommen Sie ein Reporting über Dauer und Art des Angriffs sowie seine Stärke.
Häufige Fragen
Muss ich einen DDoS-Angriff dem BSI melden?
Pflicht ist es nur, wenn Ihr Unternehmen als besonders wichtige oder wichtige Einrichtung unter das BSI-Gesetz fällt und der Angriff ein erheblicher Sicherheitsvorfall ist. Dann gilt § 32 BSIG: unverzüglich, spätestens 24 Stunden nach Kenntniserlangung, eine frühe Erstmeldung; spätestens nach 72 Stunden eine Meldung; spätestens einen Monat nach dieser Meldung die Abschlussmeldung. Telekommunikationsanbieter melden stattdessen nach § 168 TKG an Bundesnetzagentur und BSI, Energieversorger nach § 5d EnWG, jeweils mit denselben Fristen. Finanzunternehmen unter DORA melden an die BaFin. Alle anderen können freiwillig und auch anonym über das Melde- und Informationsportal des BSI melden.
Soll ich zahlen, wenn Erpresser mit einem DDoS-Angriff drohen?
Wir raten davon ab, und das BSI ebenso: Es hat 2021 im Zusammenhang mit DDoS-Erpressungen empfohlen, „nicht auf Erpressungsversuche einzugehen“. Ob nach Ablauf der Frist wirklich angegriffen wird, ist offen. Der BSI-Lagebericht 2022 spricht von unterschiedlichen Meldungen: Laut FBI sahen viele Betroffene danach keine weiteren Aktivitäten oder konnten die Angriffe abwehren, ein anderer vom BSI zitierter Bericht nennt Unternehmen mit beträchtlichen Störungen. Sichern Sie die Mail und erstatten Sie Anzeige.
Ist ein DDoS-Angriff strafbar?
Ein DDoS-Angriff kann Computersabotage nach § 303b StGB sein. Strafbar ist, wer eine Datenverarbeitung von wesentlicher Bedeutung für einen anderen erheblich stört, indem er Daten in der Absicht übermittelt, einem anderen Nachteil zuzufügen. Trifft es einen fremden Betrieb, ein Unternehmen oder eine Behörde, drohen bis zu fünf Jahre Freiheitsstrafe oder Geldstrafe. In besonders schweren Fällen sind es sechs Monate bis zehn Jahre (§ 303b Abs. 4 StGB), etwa wenn die Täter gewerbsmäßig oder als Bande handeln oder die Versorgung der Bevölkerung beeinträchtigen. Schon der Versuch ist strafbar. Das BSI empfiehlt bei DDoS-Angriffen eine Strafanzeige bei der örtlichen Polizei.
Kann ich einen Schutzdienstleister noch während des Angriffs beauftragen?
Ja, das geht. Laut BSI kann die Einbindung eines qualifizierten Dienstleisters auch nach einem akuten Vorfall sinnvoll sein; Myra etwa gibt auf seiner Notfallseite an, dass sich DDoS Protection auch im laufenden Angriff innerhalb von Minuten aufschalten lässt. Schneller geht es mit Vorbereitung: Laut BSI müssen Provider-Dienste zur DDoS-Abwehr bereits im Vorfeld beauftragt oder abgestimmt sein, damit der Provider im Angriffsfall handeln kann.
Quellen
- Myra Security: DDoS-Notfall-Hilfe (Notfallkontakt), abgerufen am 11.10.2026
- BSI-Gesetz (BSIG) in der Fassung des NIS2UmsuCG, zuletzt geändert 23.07.2026, abgerufen am 11.10.2026
- § 32 BSIG: Meldepflichten, abgerufen am 11.10.2026
- § 2 BSIG: Begriffsbestimmungen (Nr. 11 erheblicher Sicherheitsvorfall), abgerufen am 11.10.2026
- § 28 BSIG: Besonders wichtige und wichtige Einrichtungen (Abs. 5 und 6), abgerufen am 11.10.2026
- § 35 BSIG: Unterrichtungspflichten, abgerufen am 11.10.2026
- § 168 TKG: Meldepflichten bei Sicherheitsvorfällen, abgerufen am 11.10.2026
- § 5d EnWG: Meldepflichten für Energieversorger, abgerufen am 11.10.2026
- Durchführungsverordnung (EU) 2024/2690, Art. 3 bis 5, abgerufen am 11.10.2026
- Verordnung (EU) 2022/2554 (DORA), Art. 19, abgerufen am 11.10.2026
- Delegierte Verordnung (EU) 2025/301, Art. 5 (Meldefristen DORA), abgerufen am 11.10.2026
- BaFin: IKT-bezogene Vorfälle: Behandlung, Klassifizierung, Berichterstattung, abgerufen am 11.10.2026
- § 303b StGB: Computersabotage, abgerufen am 11.10.2026
- BSI: #nis2know NIS-2-Meldepflicht, abgerufen am 11.10.2026
- BSI-CS 002: Abwehr von DDoS-Angriffen, Version 2.0 (PDF), abgerufen am 11.10.2026
- BSI-CS 025: Prävention von DDoS-Angriffen, Version 2.0 (PDF), abgerufen am 11.10.2026
- BSI: Kriterien für qualifizierte DDoS-Mitigation-Dienstleister (PDF), abgerufen am 11.10.2026
- BSI: Liste qualifizierter DDoS-Mitigation-Dienstleister, Stand 15.05.2026, abgerufen am 11.10.2026
- BSI: DDoS-Angriffe im Cyberraum, abgerufen am 11.10.2026
- BSI: Ich möchte einen IT-Sicherheitsvorfall melden, abgerufen am 11.10.2026
- BSI-Pressemitteilung vom 17.11.2021: Black Friday und Co.: DDoS-Angriffe mit Rekordwerten erwartet (archiviert), abgerufen am 11.10.2026
- BSI: Die Lage der IT-Sicherheit in Deutschland 2022 (PDF), abgerufen am 11.10.2026
- BSI: Lagebericht 2025, DDoS-Angriffe, abgerufen am 11.10.2026
- BSI, BKA, kommunale Spitzenverbände: Umgang mit Lösegeldforderungen, März 2020 (PDF), abgerufen am 11.10.2026