Sämtliche Datenbankdienste nach Host-Isolierung blockiert

STEINER FLORIAN 0 Zuverlässigkeitspunkte
2026-10-07T14:13:19.0233333+00:00

Hallo,

wir betreiben unseren zentralen Datenbankserver unter Windows Server in der Unternehmensumgebung seit über 3 Jahren (März 2023) durchgehend stabil. Es handelte sich dabei stets um einen produktiven Kernbereich unseres Betriebs.

Seit Kurzem (ca. gestern Nachmittag) ist der Host jedoch vom Netzwerk getrennt, da der installierte Security-Agent den regulären Indizierungsvorgang fälschlicherweise als verdächtige Verschlüsselungsaktivität eingestuft und das System sofort isoliert hat.

Eine manuelle Entsperrung über die Standardkonsole greift leider nicht dauerhaft, da der Prozess beim nächsten Lauf wieder blockiert wird.

Gibt es eine Möglichkeit, saubere Ausnahmen für das Prozessverhalten zu definieren, damit diese Datenbankoperationen nicht mehr als Ransomware gewertet werden?

Besten Dank für Ihre Hilfe.

Florian

Windows für Unternehmen | Windows 365 Business
0 Kommentare Keine Kommentare

1 Antwort

Sortieren nach: Neueste
  1. Tracy Le 13,290 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-10-07T15:14:48.42+00:00

    Hallo STEINER FLORIAN,

    Bevor Ausnahmen eingerichtet werden, würde ich zunächst prüfen, welche Erkennung die Isolierung tatsächlich ausgelöst hat. Wenn derselbe Indizierungsprozess über Jahre hinweg ohne Auffälligkeiten gelaufen ist und erst seit Kurzem als Ransomware-Verhalten erkannt wird, kann sowohl ein Fehlalarm als auch eine Änderung am Prozess, Agenten oder Signaturstand dahinterstecken.

    Falls Microsoft Defender for Endpoint eingesetzt wird, würde ich im Security Portal zunächst den betroffenen Alert analysieren und prüfen, welche Erkennungsregel die Host-Isolierung ausgelöst hat. Erst danach würde ich gezielte Ausnahmen für den betroffenen Prozess oder die zugehörigen Datenbankpfade in Betracht ziehen. Pauschale Ausnahmen sollten vermieden werden, solange die Ursache nicht eindeutig geklärt ist.

    Können Sie mitteilen, welcher Security-Agent eingesetzt wird und wie der genaue Name des Alerts lautet? Davon hängt ab, ob die empfohlene Lösung über Ausschlüsse, Suppression Rules oder die Anpassung von Automatisierungsrichtlinien erfolgen sollte.

    Wenn die Antwort hilfreich war, akzeptieren Sie sie bitte als Lösung.

    Tracy Le

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.