WissenSicherheit
Sicher im Netz,auch ohneIT-Abteilung.
Kurz gesagt
Die meisten Angriffe auf Websites kleiner Betriebe sind nicht persönlich gemeint: Programme durchsuchen rund um die Uhr das ganze Netz nach bekannten Lücken. Den größten Schutz bringen deshalb wenige, konsequent umgesetzte Maßnahmen: Updates zeitnah einspielen, starke Passwörter mit Zwei-Faktor-Anmeldung, nur so viele Zugänge wie nötig, verschlüsselte Verbindungen, geschützte Formulare und Sicherungen, deren Wiederherstellung getestet ist. Dazu gehört jemand, der merkt, wenn etwas nicht stimmt.
Die gute Nachricht zuerst: Niemand hat es auf Sie persönlich abgesehen. Die schlechte: Das ist auch nicht nötig. Irgendwo auf der Welt läuft gerade ein Programm, das alle Websites der Reihe nach fragt, ob sie zufällig eine bestimmte, seit Monaten bekannte Lücke haben. Es ist geduldig, es macht keine Mittagspause, und es fragt auch Sie.
Warum sollte jemand ausgerechnet meine Website angreifen?
Weil Angriffe heute fast immer automatisiert sind. Statt sich ein Ziel auszusuchen, suchen Angreifer Schwachstellen, und zwar im ganzen Internet gleichzeitig. Ein einziges Programm kann in kurzer Zeit Millionen von Websites prüfen. Wer die Lücke hat, wird genommen, egal ob Weltkonzern oder Tischlerei.
Was macht ein Angreifer mit einer kleinen Website? Mehr, als man denkt:
- Spam versenden. Ihr Server hat einen guten Ruf, also verschickt er Werbung oder Phishing-Mails, bis Ihre Domain auf Sperrlisten steht und Ihre eigenen Mails nicht mehr ankommen.
- Spam-Seiten verstecken. Tausende Seiten für Medikamente oder Glücksspiel, unsichtbar für Sie, sichtbar für Google. Ihre Platzierungen leiden.
- Besucher umleiten. Oft nur auf dem Handy oder nur für Besucher, die von Google kommen. Sie selbst merken es lange nicht.
- Schadsoftware verteilen. Ihre Website wird zur Schleuder für Viren, und Browser warnen vor Ihrer Seite.
- Daten mitnehmen. Formulareingaben, Kundenkonten, Bestellungen.
- Rechenleistung stehlen. Kryptowährungen schürfen auf Ihre Kosten.
Kleine Betriebe haben dabei einen entscheidenden Nachteil: Niemand schaut regelmäßig nach. Das Wissen über die Website steckt im Kopf einer einzigen Person, und die ist im Urlaub.
Was sind die häufigsten Einfallstore?
Die Liste ist erstaunlich kurz, und sie ist seit Jahren dieselbe. Spektakuläre Angriffe mit unbekannten Lücken gibt es, aber sie treffen selten kleine Betriebe. Die treffen fast immer die Klassiker:
- Veraltete Software. Ein Plugin, ein Theme, das CMS selbst oder die PHP-Version auf dem Server haben eine bekannte Lücke, für die es längst ein Update gibt. Bei WordPress steckt der allergrößte Teil der bekannt gewordenen Lücken in Erweiterungen, nicht im Kern.
- Schwache oder mehrfach genutzte Passwörter. „Sommer2024!“ erfüllt zwar die Regeln des Formulars, aber auch die Erwartungen jedes Angreifers. Noch schlimmer: Passwörter, die schon bei einem anderen Dienst gestohlen wurden.
- Vergessene Zugänge. Das Admin-Konto der Agentur von 2019, der FTP-Zugang des ehemaligen Praktikanten, der Testbenutzer „test“ mit dem Passwort „test“.
- Unsichere Formulare. Eingaben, die ungeprüft in die Datenbank wandern, Datei-Uploads ohne Kontrolle, Kontaktformulare ohne Schutz vor Massenversand.
- Fehlkonfigurierte Server. Offene Verwaltungsoberflächen, Verzeichnisse, deren Inhalt jeder auflisten kann, Sicherungsdateien im öffentlichen Ordner.
- Gestohlene Zugangsdaten auf dem eigenen Rechner. Ein Klick auf den falschen Link, und das gespeicherte FTP-Passwort ist weg. Was dann zu tun ist, steht im Beitrag Auf einen Phishing-Link geklickt.
Warum sind Updates die wichtigste Schutzmaßnahme?
Weil ein Update zwei Dinge gleichzeitig tut: Es schließt eine Lücke, und es veröffentlicht sie. Sobald ein Hersteller eine Korrektur herausgibt, können Angreifer nachsehen, was korrigiert wurde, und genau diese Stelle bei allen suchen, die noch nicht aktualisiert haben. Ab diesem Moment läuft eine Uhr.
Zwischen der Veröffentlichung eines Updates und den ersten automatisierten Angriffen vergehen oft nur Tage, manchmal Stunden. Wer Updates einmal im Quartal einspielt, wenn gerade Zeit ist, steht also regelmäßig wochenlang offen. Das ist kein Vorwurf, nur Mathematik.
- Sicherheitsupdates zeitnah. Innerhalb weniger Tage, bei kritischen Lücken am selben Tag.
- Automatische Updates, wo es geht. Für kleine Sicherheitskorrekturen im CMS und für das Betriebssystem des Servers ist das meist sinnvoll.
- Größere Versionssprünge planen. Mit Sicherung vorher, auf einer Testumgebung, mit einem Plan für den Rückweg.
- Ausmisten. Jedes Plugin, das nicht gebraucht wird, ist eine Tür, die niemand bewacht. Deaktiviert reicht nicht, löschen.
- Verlassene Software ersetzen. Ein Plugin, das seit Jahren kein Update bekommen hat, bekommt auch für die nächste Lücke keins.
Warum Updates trotzdem so oft liegen bleiben, beschreibt der Beitrag Updates immer wieder verschoben?. Meist ist die ehrliche Antwort: Es fühlt sich niemand zuständig, und beim letzten Mal ist etwas kaputtgegangen.
Die meisten Angriffe brauchen keinen Hacker. Nur eine vergessene Lücke.
Wie sicher sind unsere Passwörter und Zugänge?
Zugänge sind das zweite große Einfallstor, und hier hat sich die Empfehlung in den letzten Jahren geändert. Das Bundesamt für Sicherheit in der Informationstechnik rät nicht mehr dazu, Passwörter regelmäßig ohne Anlass zu ändern. Wichtiger ist, dass sie lang und einzigartig sind und dass ein gestohlenes Passwort allein nicht reicht.
- Lang statt kompliziert. Eine Folge aus vier, fünf zufälligen Wörtern ist sicherer und leichter zu merken als acht Zeichen mit Sonderzeichen.
- Für jeden Dienst ein eigenes. Das geht nur mit einem Passwort-Manager, und der ist im Team Pflicht. Mehr dazu unter Passwörter im Team.
- Zwei-Faktor-Anmeldung überall, wo es geht. Vor allem bei E-Mail, Hosting, Domain, CMS und allem, worüber sich andere Passwörter zurücksetzen lassen.
- Jeder bekommt seinen eigenen Zugang. Geteilte Konten wie „admin“ lassen sich weder nachvollziehen noch sauber sperren.
- Nur die Rechte, die nötig sind. Wer Blogbeiträge schreibt, braucht keine Administratorrechte.
- Konsequent sperren. Wer das Unternehmen verlässt, verliert am selben Tag alle Zugänge. Die Offboarding-Checkliste hilft dabei.
Und dann die Frage, die in vielen Betrieben unangenehm still macht: Wer hat eigentlich welche Zugänge? Wenn die Antwort „müsste ich nachsehen“ lautet, ist das der richtige Moment. Wie eine solche Übersicht aussieht, steht im Beitrag Wer hat eigentlich welche Zugänge?.
Was gehört zu einem sicheren Server und Hosting?
Auch wenn Sie Ihren Server nicht selbst verwalten, lohnt es sich, die Grundlagen zu kennen. Sie helfen, die richtigen Fragen an Ihren Hoster oder Dienstleister zu stellen.
- Verschlüsselung überall. Die Website läuft nur über https, Aufrufe über http werden umgeleitet, und das Zertifikat erneuert sich automatisch. Prüfen lässt sich das mit unserem SSL-Check.
- Aktuelle Software auf dem Server. Eine PHP-Version, die keine Sicherheitsupdates mehr bekommt, ist eine Einladung, egal wie gut die Website selbst gepflegt ist.
- Keine unverschlüsselten Zugänge. FTP überträgt Passwörter im Klartext. SFTP oder FTPS sind Pflicht, bei eigenen Servern SSH mit Schlüsseln statt Passwörtern.
- Nur die Dienste, die laufen müssen. Jeder offene Port ist eine weitere Tür. Eine Firewall lässt nur durch, was gebraucht wird.
- Verwaltungsoberflächen schützen. Datenbank-Werkzeuge und Admin-Bereiche gehören nicht offen ins Netz, sondern hinter zusätzlichen Schutz.
- Keine Sicherungen im Web-Ordner. Eine Datei namens „backup.zip“ im öffentlichen Verzeichnis findet jeder Scanner in Sekunden.
Sicherheits-Header: kleine Zeilen, große Wirkung
Mit einigen Angaben, die der Server bei jeder Antwort mitschickt, weisen Sie den Browser an, bestimmte Angriffe gar nicht erst zuzulassen. Sie kosten nichts und sind in einer Konfigurationsdatei schnell gesetzt:
| Header | Wovor er schützt | Typischer Wert |
|---|---|---|
| Strict-Transport-Security | Verbindungen ohne Verschlüsselung | max-age=31536000 |
| Content-Security-Policy | Eingeschleuste Skripte, fremde Inhalte | Je nach Website, erlaubte Quellen einzeln aufführen |
| X-Content-Type-Options | Falsch interpretierte Dateien | nosniff |
| X-Frame-Options | Einbetten der Seite in fremde Seiten (Clickjacking) | SAMEORIGIN |
| Referrer-Policy | Weitergabe vollständiger Adressen an Dritte | strict-origin-when-cross-origin |
| Permissions-Policy | Unerwünschter Zugriff auf Kamera, Mikrofon, Standort | camera=(), microphone=(), geolocation=() |
Die Content-Security-Policy ist der wirksamste und gleichzeitig empfindlichste Header. Falsch gesetzt, blockiert sie Teile der eigenen Website. Führen Sie sie schrittweise ein und testen Sie gründlich.
Wie schütze ich Formulare und Logins?
Überall, wo Besucher etwas eingeben können, kann auch jemand etwas eingeben, das dort nicht hingehört. Formulare sind deshalb ein beliebter Angriffspunkt, und zwar nicht nur für Datendiebstahl, sondern ganz banal für Spam.
- Eingaben auf dem Server prüfen. Was der Browser prüft, dient dem Komfort. Was der Server prüft, dient der Sicherheit. Beides ist nicht dasselbe.
- Massenversand begrenzen. Eine Obergrenze, wie oft ein Anschluss ein Formular in einer Stunde abschicken darf, hält die meisten Bots auf.
- Unsichtbare Fallen. Ein Feld, das Menschen nicht sehen, Bots aber ausfüllen, und eine Mindestzeit zum Ausfüllen fangen viel ab, ohne Besucher mit Rätseln zu quälen.
- Anmeldeversuche bremsen. Nach mehreren falschen Passwörtern wird es langsamer oder vorübergehend gesperrt.
- Datei-Uploads streng kontrollieren. Nur erlaubte Dateitypen, Größen begrenzen, nie im öffentlichen Ordner ausführbar speichern.
- Fehlermeldungen schweigsam halten. „Benutzer existiert nicht“ verrät einem Angreifer mehr als „Anmeldung fehlgeschlagen“.
Ein Captcha mit verschwommenen Ampeln ist übrigens selten die beste Lösung. Es nervt echte Besucher, ist oft nicht barrierefrei und bindet häufig fremde Dienste ein, die wiederum in die Datenschutzerklärung gehören.
Was, wenn trotzdem etwas passiert?
Hundertprozentige Sicherheit gibt es nicht. Deshalb ist die wichtigste Frage nicht nur „Wie verhindern wir einen Vorfall?“, sondern auch „Wie schnell sind wir danach wieder da?“. Die Antwort heißt: Sicherungen, und zwar solche, die im Ernstfall auch funktionieren.
- Die 3-2-1-Regel. Drei Kopien Ihrer Daten, auf zwei verschiedenen Speichern, eine davon an einem anderen Ort. Eine Sicherung auf demselben Server ist keine Sicherung, sondern eine Kopie, die mit dem Server untergeht.
- Eine Kopie, die Angreifer nicht löschen können. Moderne Erpresser-Software sucht gezielt nach Sicherungen. Eine Kopie, die nicht dauerhaft verbunden ist oder sich nicht überschreiben lässt, rettet im Ernstfall alles.
- Wiederherstellung testen. Eine Sicherung, die nie zurückgespielt wurde, ist nur eine Vermutung. Proben Sie es mindestens einmal im Jahr.
- Wissen, wie lange es dauern darf. Wie viel Ausfall und wie viel Datenverlust Sie verkraften, klärt der Beitrag RTO und RPO.
- Einen Plan haben. Wer wird angerufen, wo liegen die Zugänge, wer entscheidet? Das gehört in einen IT-Notfallplan, geschrieben, bevor man ihn braucht.
Ist es schon passiert, helfen die Seiten Website gehackt und Daten weg mit den ersten Schritten. Die wichtigste Regel dort: nichts überstürzen und nichts löschen, bevor der Zustand gesichert ist.
Ein Backup, das nie getestet wurde, ist eine Hoffnung mit Dateiendung.
Woran merke ich, dass etwas nicht stimmt?
Erfolgreiche Angriffe sind oft leise. Wer nicht hinsieht, merkt sie erst, wenn Kunden anrufen oder Google warnt. Diese Anzeichen sollten Sie ernst nehmen:
- Unbekannte Benutzer im CMS oder auf dem Server.
- Seiten in der Google-Suche, die Sie nie angelegt haben, oft in fremden Sprachen.
- Weiterleitungen auf fremde Seiten, vielleicht nur auf dem Handy.
- Ein Hinweis von Google wie „Diese Website wurde möglicherweise gehackt“.
- Ihr Hoster sperrt das Paket oder meldet ungewöhnlichen Mailversand.
- Die Seite ist plötzlich deutlich langsamer, der Server stark ausgelastet.
- Geänderte Dateien, die niemand geändert hat.
Besser, als auf Anzeichen zu warten, ist eine Überwachung, die von selbst meldet: wenn die Seite nicht erreichbar ist, wenn sich Dateien ändern, wenn das Zertifikat abläuft, wenn der Speicher knapp wird. Für einen ersten Blick von außen gibt es unsere kostenlosen Prüfwerkzeuge.
Warum gehören E-Mail und Domain zur Website-Sicherheit?
Weil sie oft der eigentliche Generalschlüssel sind. Wer Ihr Haupt-E-Mail-Konto übernimmt, kann sich bei fast jedem Dienst über „Passwort vergessen“ neue Zugänge schicken lassen: Hosting, CMS, Domain, Buchhaltung. Und wer Ihre Domain kontrolliert, kontrolliert Website und E-Mail gleichzeitig.
- Das E-Mail-Konto am besten schützen. Langes Passwort, Zwei-Faktor-Anmeldung, und eine Wiederherstellungsadresse, die der Firma gehört.
- Den Domain-Zugang absichern. Zwei-Faktor beim Registrar, Domain auf die Firma eingetragen, und, wo der Anbieter es anbietet, eine Sperre gegen ungewollten Transfer.
- Ablaufdaten im Blick. Eine Domain, die nicht verlängert wird, kann nach Ablauf der Fristen jemand anderes registrieren. Dann gehören ihm Ihre Adresse und alle Mails, die dorthin geschickt werden.
- Fälschungsschutz für Mails. SPF, DKIM und DMARC verhindern, dass Betrüger in Ihrem Namen Mails verschicken. Ob sie gesetzt sind, zeigt unser Mail-Check; wie man DMARC schrittweise einführt, steht im Beitrag DMARC einrichten.
Eine unterschätzte Gefahr sind gefälschte Rechnungen und Zahlungsaufforderungen, die scheinbar von Ihrer Domain kommen. Ihre Website ist dabei gar nicht betroffen, Ihr Ruf schon. Kunden, die einmal auf eine gefälschte Rechnung hereingefallen sind, öffnen die echte nächste Rechnung mit spürbar weniger Begeisterung.
Welche Fragen sollte ich meinem Dienstleister stellen?
Viele Betriebe haben die Website an eine Agentur, einen Freelancer oder den Hoster ausgelagert, und das ist auch sinnvoll. Ausgelagert ist dann aber die Arbeit, nicht die Verantwortung. Diese Fragen sollte jeder Dienstleister ohne Zögern beantworten können:
- Wer spielt Updates ein, wie oft, und wie erfahre ich davon?
- Wo liegen die Sicherungen, wie oft werden sie erstellt, und wann wurde zuletzt eine Wiederherstellung getestet?
- Wer hat Zugang zu unserer Website und unserem Server, und wie wird das kontrolliert?
- Was passiert, wenn die Website nachts oder am Wochenende ausfällt? Wer merkt es, und wer kümmert sich?
- Auf wen laufen Domain, Hosting und Zertifikate?
- Bekommen wir alle Zugänge und eine Dokumentation, wenn wir die Zusammenarbeit beenden?
- Gibt es einen Vertrag zur Auftragsverarbeitung?
Wenn die Antworten vage ausfallen oder mit „das haben wir noch nie gebraucht“ beginnen, ist das kein Grund zur Panik, aber einer für ein Gespräch. Und wenn der Dienstleister gar nicht mehr antwortet, hilft die Seite Dienstleister weg, Zugänge fehlen.
Was verlangt das Gesetz von meiner Website?
Mehr, als vielen bewusst ist, wenn auch selten in Form konkreter technischer Vorgaben. Die wichtigsten Punkte:
- DSGVO, Artikel 32: Wer personenbezogene Daten verarbeitet, muss sie durch angemessene technische und organisatorische Maßnahmen schützen, unter Berücksichtigung des Stands der Technik. Ein Kontaktformular reicht, damit das für Sie gilt.
- DSGVO, Artikel 33: Wird der Schutz personenbezogener Daten verletzt, muss das in der Regel innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde gemeldet werden, sofern ein Risiko für die Betroffenen besteht.
- Verschlüsselung: Formulare mit personenbezogenen Daten ohne https zu übertragen, entspricht nicht dem Stand der Technik.
- Auftragsverarbeitung: Hoster und Dienstleister, die in Ihrem Auftrag Daten verarbeiten, brauchen einen Vertrag nach Artikel 28 DSGVO.
- NIS2: Die neuen EU-Vorgaben zur Cybersicherheit betreffen vor allem größere Unternehmen und bestimmte Branchen. Kleine Betriebe fallen meist nicht direkt darunter, können aber als Zulieferer betroffen sein, wenn ihre Kunden Nachweise verlangen.
Das ist keine Rechtsberatung, und im Einzelfall lohnt sich der Blick einer Fachanwältin oder eines Fachanwalts. Als Grundregel gilt aber: Wer die Maßnahmen dieses Leitfadens umsetzt, ist auch rechtlich deutlich besser aufgestellt als die meisten.
Was kostet Sicherheit, und was kostet keine Sicherheit?
Sicherheit kostet vor allem Aufmerksamkeit: jemand, der Updates einspielt, Sicherungen prüft, Zugänge pflegt und hinschaut. Das ist bei einer kleinen Website kein großes Projekt, sondern Routine, ein bisschen wie der Ölwechsel beim Auto.
Keine Sicherheit kostet anders. Eine gehackte Website muss bereinigt werden, die Ursache gesucht, das Vertrauen von Google zurückgewonnen werden. Die Seite ist in dieser Zeit oft offline, Mails landen im Spam, Kunden sehen Warnungen. Dazu kommen gegebenenfalls Meldepflichten und die Frage, welche Daten abgeflossen sind. Der eigentliche Schaden liegt selten in der Rechnung für die Reparatur, sondern in den Tagen, an denen der Betrieb nicht so läuft, wie er soll.
Checkliste: 15 Punkte für eine sichere Website
- CMS, Plugins, Themes und Server-Software sind aktuell.
- Nicht benötigte Plugins und Themes sind gelöscht, nicht nur deaktiviert.
- Alle Passwörter sind lang, einzigartig und liegen in einem Passwort-Manager.
- Zwei-Faktor-Anmeldung ist für E-Mail, Hosting, Domain und CMS aktiv.
- Jede Person hat einen eigenen Zugang mit den nötigen Rechten, nicht mehr.
- Zugänge ehemaliger Mitarbeiter und Dienstleister sind gesperrt.
- Die Website läuft nur über https, http wird umgeleitet, das Zertifikat erneuert sich selbst.
- Dateiübertragung nur verschlüsselt, kein klassisches FTP.
- Sicherheits-Header sind gesetzt.
- Formulare sind gegen Massenversand geschützt, Eingaben werden auf dem Server geprüft.
- Sicherungen laufen automatisch und liegen an einem zweiten Ort.
- Die Wiederherstellung wurde in den letzten zwölf Monaten getestet.
- Eine Überwachung meldet Ausfälle, Ablaufdaten und volle Speicher.
- Es gibt eine Übersicht aller Zugänge und einen schriftlichen Notfallplan.
- Es ist klar, wer sich kümmert, und diese Person ist nicht die einzige, die Bescheid weiß.
Wenn Sie bei einigen Punkten unsicher sind, ist das völlig normal, und genau dafür gibt es uns. Wir prüfen Ihre Website, sagen ehrlich, was wichtig ist und was warten kann, und kümmern uns auf Wunsch dauerhaft darum: Betrieb und Betreuung oder direkt Projekt besprechen.
Häufige Fragen
Ist eine kleine Website überhaupt ein lohnendes Ziel?
Für automatisierte Angriffe schon. Gesucht wird nicht nach Ihrer Firma, sondern nach Lücken. Ihr Server kann Spam verschicken, Schadsoftware verteilen oder Rechenleistung liefern, und Ihre gute Reputation bei Google macht Ihre Seite für Spam-Links interessant.
Reicht ein Sicherheits-Plugin für WordPress?
Es hilft, ersetzt aber keine Updates, keine starken Passwörter und keine Sicherungen. Ein Sicherheits-Plugin ist eine Alarmanlage, keine Haustür. Achten Sie außerdem darauf, dass es selbst aktuell gehalten wird.
Wie oft sollte ich meine Website auf Sicherheit prüfen?
Updates und Sicherungen laufend, am besten automatisch überwacht. Zugänge und Rechte mindestens einmal im Jahr und bei jedem Personalwechsel. Eine gründliche Prüfung lohnt sich nach größeren Umbauten und bevor neue Funktionen wie ein Shop oder ein Kundenbereich live gehen.
Was kostet eine sichere Website?
Weniger, als man denkt, wenn Sicherheit von Anfang an mitgedacht wird. Die laufenden Kosten liegen vor allem in Updates, Sicherungen und Überwachung. Teuer wird es meist erst, wenn nach einem Vorfall aufgeräumt werden muss.
Muss ich einen Hackerangriff melden?
Wenn personenbezogene Daten betroffen sein können, kann eine Meldung an die Datenschutz-Aufsichtsbehörde nötig sein, in der Regel innerhalb von 72 Stunden nach Bekanntwerden. Lassen Sie sich im Zweifel rechtlich beraten. Eine Anzeige bei der Polizei ist in jedem Fall möglich.