Web-Aufbereitung

Leistung

IT-Sicherheit & Notfallhilfe

Kaum jemand hat es persönlich auf Ihr Unternehmen abgesehen. Die schlechte Nachricht: es braucht auch niemanden. Der größte Teil aller Übernahmen läuft automatisch — Programme klopfen Millionen Adressen ab und nehmen mit, was offen steht.

Wir sichern Websites, Zugänge und Postfächer gegen genau diese Massenangriffe ab. Und wenn es doch passiert ist, arbeiten wir den Vorfall in einer festen Reihenfolge ab, statt hektisch Passwörter zu ändern.

Die Bedrohungslage, realistisch betrachtet

Das Bild vom Hacker in der Kapuze, der sich gezielt in ein Bonner Handwerksunternehmen einwählt, hat mit der Wirklichkeit wenig zu tun. Was passiert, ist banaler und deshalb gefährlicher: Programme durchkämmen das Netz nach bekannten Schwachstellen. Sie fragen nicht, ob sich der Aufwand lohnt — der Aufwand ist null.

Deshalb trifft es kleine Unternehmen genauso oft wie große. Der Unterschied liegt danach: Ein Konzern hat eine Abteilung dafür, ein Handwerksbetrieb hat den Sohn des Chefs, der sich „ein bisschen auskennt“.

Die häufigsten Einfallstore

Veraltete Erweiterungen

Ein Plugin, das seit zwei Jahren keine Aktualisierung bekommen hat, ist keine Funktion mehr, sondern eine offene Tür. Bekannte Lücken werden binnen Stunden automatisch abgesucht.

Schwache und mehrfach benutzte Passwörter

Dasselbe Passwort für Hosting, Shop und Postfach heißt: Ein einziger Datenabfluss öffnet alles auf einmal.

Phishing

Die gefälschte Rechnung der Hausbank oder die „Ihr Postfach läuft über“-Mail. Der beste Schutz nützt nichts, wenn jemand die Zugangsdaten freiwillig eintippt.

Zugänge ehemaliger Dienstleister

Der Praktikant von 2021, die Agentur von 2019 — Administratorkonten überleben Verträge oft um Jahre.

Vergessene Nebenschauplätze

Die alte Testseite, das ungenutzte Forum, der Sicherungsordner im Web. Angreifern ist egal, dass Sie das nicht mehr benutzen.

Ungepflegte Endgeräte

Ein Rechner ohne Aktualisierungen greift auf dieselben Konten zu wie ein gepflegter. Sicherheit endet nicht am Server.

Sicherheits-Kopfzeilen: was sie sind und was sie leisten

Bei jedem Aufruf schickt der Server nicht nur die Seite, sondern auch unsichtbare Anweisungen an den Browser — die Kopfzeilen. Ein paar davon sind reine Sicherheitsanweisungen: Sie kosten nichts, verändern das Aussehen nicht und werden von jedem Sicherheitsscanner geprüft. Auf dieser Website sind diese gesetzt:

Die Kopfzeilen im Klartext

X-Content-Type-OptionsKein Raten
Der Browser glaubt den vom Server genannten Dateityp und rät nicht selbst. Verhindert, dass eine hochgeladene Datei als Programmcode ausgeführt wird.
Referrer-PolicyWeniger verraten
Beim Klick auf eine fremde Seite wird nur die Domain übermittelt, nicht die vollständige Adresse, von der jemand kam.
Permissions-PolicyAbschalten, was nicht gebraucht wird
Kamera, Mikrofon und Standort sind für die ganze Website abgeschaltet. Was aus ist, kann nicht missbraucht werden.
X-Frame-Options / frame-ancestorsKein fremder Rahmen
Die Seite darf nicht unsichtbar in eine fremde eingebettet werden — sonst klicken Besucher auf etwas anderes, als sie sehen.
Strict-Transport-SecurityNur verschlüsselt
Der Browser merkt sich, dass diese Domain ausschließlich über HTTPS erreichbar ist — auch dann, wenn jemand später „http://“ eintippt.

Kopfzeilen sind Hygiene, kein Schutzschild

Wer behauptet, Sicherheits-Kopfzeilen machten eine Website „sicher“, verkauft ein Pflaster als Impfung. Sie verhindern eine bestimmte Klasse von Angriffen im Browser — gegen ein veraltetes Plugin oder ein abgeflossenes Passwort helfen sie nicht.

Eine vollständige Content-Security-Policy geht weiter, muss aber zum Inhalt jeder Seite passen und getestet werden. Sie wird deshalb gesondert erarbeitet, nicht pauschal aktiviert.

Was wir konkret einrichten

Was davon sinnvoll ist, entscheidet die Bestandsaufnahme — nicht eine Verkaufsliste.

  • Zwei-Faktor-Anmeldung für alle Verwaltungszugänge, Hosting und Postfächer
  • Aufräumen der Benutzerkonten: ein Konto pro Person, keine Sammelzugänge
  • Aktualisierungsplan für System, Erweiterungen und Endgeräte statt „wenn wir dran denken“
  • Passwortverwaltung im Team, damit niemand mehr Zugangsdaten per Mail schickt
  • Prüfung der Zertifikate samt automatischer Erneuerung und Ablaufwarnung
  • Abschalten und Löschen alter Testseiten, Unterdomains und Datenablagen
  • Sicherungen an einem zweiten Ort, damit ein Angriff nicht auch die Kopien erwischt
  • Angriffs- oder Eindringtests gegen fremde Systeme
  • Versprechen absoluter Sicherheit — die gibt es nicht
  • Sicherheitssoftware, die wir selbst nicht einsetzen würden

Der Notfallplan: Reihenfolge schlägt Tempo

Im Ernstfall werden zwei Fehler gemacht: sofort alles löschen — und damit die Spuren — oder erst mal nichts tun. Wir gehen in genau dieser Reihenfolge vor.

  1. 1

    Trennensofort

    Das betroffene System vom Netz nehmen. Solange der Zugang offen ist, arbeitet der Angreifer weiter — auch während wir analysieren.

  2. 2

    Sichern1–2 Stunden

    Eine vollständige Kopie des befallenen Zustands anlegen, inklusive Server-Protokollen. Ohne diese Kopie lässt sich später weder der Weg noch der Umfang rekonstruieren.

  3. 3

    Analysierenje nach Umfang

    Wie kam jemand herein, was wurde verändert, wurden Daten abgezogen? Erst diese Antwort entscheidet, ob eine Bereinigung reicht oder ein Neuaufbau nötig ist.

  4. 4

    Sauber aufsetzen0,5–3 Tage

    Im Zweifel neu aufbauen und nur geprüfte Inhalte zurückspielen. Eine „gereinigte“ Installation ist eine Wette auf die eigene Gründlichkeit.

  5. 5

    Zugangsdaten tauschen1 Tag

    Alle Passwörter, Schlüssel und Sitzungen erneuern — auch die scheinbar unbeteiligten. Zwei-Faktor-Anmeldung wird dabei verbindlich eingeschaltet.

  6. 6

    Meldepflicht prüfeninnerhalb von 72 Stunden

    Sind personenbezogene Daten betroffen, gilt eine kurze Frist gegenüber der Aufsichtsbehörde. Wir liefern die technischen Fakten; die rechtliche Bewertung trifft Ihre Rechtsberatung.

Was wir nicht tun

Wir fahren keine Angriffe. Kein Eindringen in fremde Systeme, keine Beschaffung von Zugangsdaten. Was wir tun, ist Absichern: Konfiguration prüfen, Zugänge ordnen, aktualisieren, überwachen, im Ernstfall aufräumen.

Wer eine förmliche Prüfung mit Eindringtest braucht, bekommt von uns eine Empfehlung an eine spezialisierte Stelle. Die technische Umsetzung der DSGVO-Anforderungen übernehmen wir dagegen selbst; sie steht auf der Seite Datenschutz & DSGVO. Laufende Aktualisierungen sind Teil von WebCare.

FAQ

Häufig gestellte Fragen

Für einen Menschen ja, für ein Programm nein. Übernommene kleine Websites sind selten das Ziel, sondern das Werkzeug: Sie versenden Werbemails oder verstecken betrügerische Seiten in Unterordnern. Der Schaden entsteht bei Ihnen — Ihre Domain landet auf Sperrlisten, und Ihre E-Mails kommen wochenlang nicht mehr an.

Lieber vorher aufräumen als hinterher

Eine Bestandsaufnahme dauert einen halben Tag und bringt fast immer mindestens einen vergessenen Administratorzugang ans Licht. Danach wissen Sie, wo Sie stehen.

Bestandsaufnahme anfragen