Leistung
IT-Sicherheit & Notfallhilfe
Kaum jemand hat es persönlich auf Ihr Unternehmen abgesehen. Die schlechte Nachricht: es braucht auch niemanden. Der größte Teil aller Übernahmen läuft automatisch — Programme klopfen Millionen Adressen ab und nehmen mit, was offen steht.
Wir sichern Websites, Zugänge und Postfächer gegen genau diese Massenangriffe ab. Und wenn es doch passiert ist, arbeiten wir den Vorfall in einer festen Reihenfolge ab, statt hektisch Passwörter zu ändern.
Die Bedrohungslage, realistisch betrachtet
Das Bild vom Hacker in der Kapuze, der sich gezielt in ein Bonner Handwerksunternehmen einwählt, hat mit der Wirklichkeit wenig zu tun. Was passiert, ist banaler und deshalb gefährlicher: Programme durchkämmen das Netz nach bekannten Schwachstellen. Sie fragen nicht, ob sich der Aufwand lohnt — der Aufwand ist null.
Deshalb trifft es kleine Unternehmen genauso oft wie große. Der Unterschied liegt danach: Ein Konzern hat eine Abteilung dafür, ein Handwerksbetrieb hat den Sohn des Chefs, der sich „ein bisschen auskennt“.
Die häufigsten Einfallstore
Veraltete Erweiterungen
Ein Plugin, das seit zwei Jahren keine Aktualisierung bekommen hat, ist keine Funktion mehr, sondern eine offene Tür. Bekannte Lücken werden binnen Stunden automatisch abgesucht.
Schwache und mehrfach benutzte Passwörter
Dasselbe Passwort für Hosting, Shop und Postfach heißt: Ein einziger Datenabfluss öffnet alles auf einmal.
Phishing
Die gefälschte Rechnung der Hausbank oder die „Ihr Postfach läuft über“-Mail. Der beste Schutz nützt nichts, wenn jemand die Zugangsdaten freiwillig eintippt.
Zugänge ehemaliger Dienstleister
Der Praktikant von 2021, die Agentur von 2019 — Administratorkonten überleben Verträge oft um Jahre.
Vergessene Nebenschauplätze
Die alte Testseite, das ungenutzte Forum, der Sicherungsordner im Web. Angreifern ist egal, dass Sie das nicht mehr benutzen.
Ungepflegte Endgeräte
Ein Rechner ohne Aktualisierungen greift auf dieselben Konten zu wie ein gepflegter. Sicherheit endet nicht am Server.
Sicherheits-Kopfzeilen: was sie sind und was sie leisten
Bei jedem Aufruf schickt der Server nicht nur die Seite, sondern auch unsichtbare Anweisungen an den Browser — die Kopfzeilen. Ein paar davon sind reine Sicherheitsanweisungen: Sie kosten nichts, verändern das Aussehen nicht und werden von jedem Sicherheitsscanner geprüft. Auf dieser Website sind diese gesetzt:
Die Kopfzeilen im Klartext
- X-Content-Type-OptionsKein Raten
- Der Browser glaubt den vom Server genannten Dateityp und rät nicht selbst. Verhindert, dass eine hochgeladene Datei als Programmcode ausgeführt wird.
- Referrer-PolicyWeniger verraten
- Beim Klick auf eine fremde Seite wird nur die Domain übermittelt, nicht die vollständige Adresse, von der jemand kam.
- Permissions-PolicyAbschalten, was nicht gebraucht wird
- Kamera, Mikrofon und Standort sind für die ganze Website abgeschaltet. Was aus ist, kann nicht missbraucht werden.
- X-Frame-Options / frame-ancestorsKein fremder Rahmen
- Die Seite darf nicht unsichtbar in eine fremde eingebettet werden — sonst klicken Besucher auf etwas anderes, als sie sehen.
- Strict-Transport-SecurityNur verschlüsselt
- Der Browser merkt sich, dass diese Domain ausschließlich über HTTPS erreichbar ist — auch dann, wenn jemand später „http://“ eintippt.
Kopfzeilen sind Hygiene, kein Schutzschild
Wer behauptet, Sicherheits-Kopfzeilen machten eine Website „sicher“, verkauft ein Pflaster als Impfung. Sie verhindern eine bestimmte Klasse von Angriffen im Browser — gegen ein veraltetes Plugin oder ein abgeflossenes Passwort helfen sie nicht.
Eine vollständige Content-Security-Policy geht weiter, muss aber zum Inhalt jeder Seite passen und getestet werden. Sie wird deshalb gesondert erarbeitet, nicht pauschal aktiviert.
Was wir konkret einrichten
Was davon sinnvoll ist, entscheidet die Bestandsaufnahme — nicht eine Verkaufsliste.
- Zwei-Faktor-Anmeldung für alle Verwaltungszugänge, Hosting und Postfächer
- Aufräumen der Benutzerkonten: ein Konto pro Person, keine Sammelzugänge
- Aktualisierungsplan für System, Erweiterungen und Endgeräte statt „wenn wir dran denken“
- Passwortverwaltung im Team, damit niemand mehr Zugangsdaten per Mail schickt
- Prüfung der Zertifikate samt automatischer Erneuerung und Ablaufwarnung
- Abschalten und Löschen alter Testseiten, Unterdomains und Datenablagen
- Sicherungen an einem zweiten Ort, damit ein Angriff nicht auch die Kopien erwischt
- Angriffs- oder Eindringtests gegen fremde Systeme
- Versprechen absoluter Sicherheit — die gibt es nicht
- Sicherheitssoftware, die wir selbst nicht einsetzen würden
Der Notfallplan: Reihenfolge schlägt Tempo
Im Ernstfall werden zwei Fehler gemacht: sofort alles löschen — und damit die Spuren — oder erst mal nichts tun. Wir gehen in genau dieser Reihenfolge vor.
- 1
Trennensofort
Das betroffene System vom Netz nehmen. Solange der Zugang offen ist, arbeitet der Angreifer weiter — auch während wir analysieren.
- 2
Sichern1–2 Stunden
Eine vollständige Kopie des befallenen Zustands anlegen, inklusive Server-Protokollen. Ohne diese Kopie lässt sich später weder der Weg noch der Umfang rekonstruieren.
- 3
Analysierenje nach Umfang
Wie kam jemand herein, was wurde verändert, wurden Daten abgezogen? Erst diese Antwort entscheidet, ob eine Bereinigung reicht oder ein Neuaufbau nötig ist.
- 4
Sauber aufsetzen0,5–3 Tage
Im Zweifel neu aufbauen und nur geprüfte Inhalte zurückspielen. Eine „gereinigte“ Installation ist eine Wette auf die eigene Gründlichkeit.
- 5
Zugangsdaten tauschen1 Tag
Alle Passwörter, Schlüssel und Sitzungen erneuern — auch die scheinbar unbeteiligten. Zwei-Faktor-Anmeldung wird dabei verbindlich eingeschaltet.
- 6
Meldepflicht prüfeninnerhalb von 72 Stunden
Sind personenbezogene Daten betroffen, gilt eine kurze Frist gegenüber der Aufsichtsbehörde. Wir liefern die technischen Fakten; die rechtliche Bewertung trifft Ihre Rechtsberatung.
Was wir nicht tun
Wir fahren keine Angriffe. Kein Eindringen in fremde Systeme, keine Beschaffung von Zugangsdaten. Was wir tun, ist Absichern: Konfiguration prüfen, Zugänge ordnen, aktualisieren, überwachen, im Ernstfall aufräumen.
Wer eine förmliche Prüfung mit Eindringtest braucht, bekommt von uns eine Empfehlung an eine spezialisierte Stelle. Die technische Umsetzung der DSGVO-Anforderungen übernehmen wir dagegen selbst; sie steht auf der Seite Datenschutz & DSGVO. Laufende Aktualisierungen sind Teil von WebCare.
FAQ
Häufig gestellte Fragen
Für einen Menschen ja, für ein Programm nein. Übernommene kleine Websites sind selten das Ziel, sondern das Werkzeug: Sie versenden Werbemails oder verstecken betrügerische Seiten in Unterordnern. Der Schaden entsteht bei Ihnen — Ihre Domain landet auf Sperrlisten, und Ihre E-Mails kommen wochenlang nicht mehr an.
Sie ist besser als nichts, aber die schwächste der gängigen Varianten — Mobilfunknummern lassen sich mit Aufwand übernehmen. Wir richten bevorzugt eine App mit Zeitcode ein, die auf dem Gerät bleibt und ohne Mobilfunk funktioniert. Aufwand: fünf Minuten pro Konto.
Der WhatsApp-Support ist rund um die Uhr erreichbar, und der erste Schritt — das System vom Netz nehmen — passiert in der Regel innerhalb einer Stunde nach Ihrer Meldung. Die Analyse machen wir danach in Ruhe. Das ist Absicht: Hektik erzeugt bei Sicherheitsvorfällen mehr Schaden als Verzögerung.
Sie wird nach Aufwand abgerechnet, Stundensatz 85 € netto. Ein üblicher Fall — Website übernommen, Neuaufbau aus geprüfter Sicherung, Zugangsdaten getauscht — liegt erfahrungsgemäß bei einem halben bis zwei Tagen. Bei Kunden mit Betreuungsvertrag kennen wir Zugänge und Sicherungen bereits — das halbiert die Analysezeit.
Lieber vorher aufräumen als hinterher
Eine Bestandsaufnahme dauert einen halben Tag und bringt fast immer mindestens einen vergessenen Administratorzugang ans Licht. Danach wissen Sie, wo Sie stehen.
Bestandsaufnahme anfragen