Zum Inhalt springen

IT-Sicherheit & Notfallwiederherstellung

Die meisten Angriffe auf mittelständische Websites sind nicht zielgerichtet. Sie sind automatisiert. Bots durchsuchen das Netz nach bekannten Schwachstellen in verbreiteten Erweiterungen und nutzen sie innerhalb von Stunden nach Veröffentlichung aus. Das bedeutet zweierlei: Erstens ist niemand zu klein, um betroffen zu sein. Zweitens entscheidet fast immer die Zeit zwischen Bekanntwerden einer Lücke und dem Einspielen des Updates darüber, ob ein System kompromittiert wird.

Sicherheitsanalyse und Härtung von Serversystemen
Automatisierte Angriffe treffen jede Größenordnung — entscheidend ist die Reaktionszeit.

DevDienst Digital Solutions verfolgt einen unaufgeregten Ansatz. Wir verkaufen keine Angst und keine Zertifikate, die im Ernstfall nichts nützen. Wir sorgen für drei Dinge: eine kleine Angriffsfläche, eine kurze Reaktionszeit und eine Wiederherstellung, die tatsächlich getestet wurde. Wer diese drei Punkte beherrscht, hat den weit überwiegenden Teil des realen Risikos abgedeckt.

Härtung: die Angriffsfläche verkleinern

Der wirksamste Schritt ist meistens Reduktion. In fast jedem übernommenen System finden wir Erweiterungen, die seit Jahren deaktiviert, aber noch installiert sind — deaktivierte Software kann trotzdem angreifbar sein. Dazu kommen Administratorkonten ehemaliger Mitarbeiter und Dienstleister, Test-Benutzer mit schwachen Kennwörtern und Debug-Ausgaben, die interne Pfade preisgeben.

Wir räumen diese Altlasten auf und ergänzen anschließend die technischen Schutzmaßnahmen: Zwei-Faktor-Authentifizierung für alle administrativen Zugänge, Begrenzung fehlgeschlagener Anmeldeversuche, Rechteprüfung im Dateisystem, restriktive Sicherheits-Header, aktuelle Verschlüsselungsvorgaben und die Abschaltung nicht benötigter Schnittstellen wie XML-RPC. Jede Maßnahme wird dokumentiert, damit später nachvollziehbar ist, warum eine Einstellung so gesetzt wurde.

Schwachstellenmanagement und Überwachung

Maßnahme Frequenz Reaktion bei Fund
Abgleich mit Schwachstellendatenbanken täglich automatisiert Hotfix innerhalb von 24 Stunden
Integritätsprüfung der Dateien täglich Meldung bei unerwarteter Änderung
Auswertung der Zugriffsprotokolle wöchentlich Sperrung auffälliger Quellen
Prüfung der Benutzerkonten monatlich Entzug nicht mehr benötigter Rechte
Wiederherstellungstest quartalsweise Protokoll mit gemessener Dauer
Prüfung der Verschlüsselung halbjährlich Anpassung der Serverkonfiguration

Der quartalsweise Wiederherstellungstest ist der Punkt, an dem sich Anspruch und Wirklichkeit trennen. Nahezu jedes Unternehmen sagt, es habe Backups. Deutlich weniger Unternehmen haben jemals überprüft, ob sich aus diesen Backups ein lauffähiges System zurückholen lässt. Wir stellen deshalb regelmäßig in einer isolierten Umgebung wieder her und messen die tatsächlich benötigte Zeit. Erst diese Zahl macht eine Wiederherstellungszusage belastbar.

Die 3-2-1-Regel in der Praxis

Wir sichern nach dem bewährten Prinzip: mindestens drei Kopien Ihrer Daten, auf zwei unterschiedlichen Medien oder Systemen, davon eine an einem getrennten Ort. Entscheidend ist die Trennung vom Produktivsystem. Ein Backup, das auf demselben Server liegt, den ein Angreifer übernommen hat, ist im Ernstfall ebenso verloren wie die Originaldaten — ein Muster, das bei Verschlüsselungsangriffen regelmäßig auftritt.

Ergänzend definieren wir gemeinsam mit Ihnen zwei Kennzahlen: Wie viel Datenverlust ist im schlimmsten Fall vertretbar, und wie lange darf die Wiederherstellung dauern? Aus diesen beiden Antworten ergibt sich die Sicherungsfrequenz. Ein Shop mit laufenden Bestellungen braucht andere Werte als eine Imagewebsite, deren Inhalte sich monatlich ändern. Diese Festlegung gehört in den Vertrag, nicht in eine mündliche Zusage.

Serverinfrastruktur mit getrennter Backup-Speicherung
Ein Backup zählt erst, wenn es getrennt liegt und die Rückspielung nachweislich funktioniert.

Wenn der Ernstfall eingetreten ist

Wir übernehmen auch bereits kompromittierte Systeme. Der Ablauf ist dann festgelegt: Zunächst isolieren wir das System und sichern den befallenen Zustand forensisch, bevor irgendetwas gelöscht wird. Danach identifizieren wir den Einstiegspunkt — ohne diesen Schritt ist eine erneute Infektion nur eine Frage von Tagen. Es folgen die Bereinigung oder der Neuaufbau auf sauberer Grundlage, der Austausch sämtlicher Zugangsdaten und Schlüssel sowie die Beantragung der Entfernung aus Sperrlisten von Suchmaschinen und Browsern.

Zum Abschluss erhalten Sie eine schriftliche Darstellung des Vorfalls. Sie hilft nicht nur intern, sondern ist auch relevant, wenn personenbezogene Daten betroffen waren und eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden erforderlich wird. Wie diese Maßnahmen mit der laufenden Website-Wartung und dem App-Betrieb zusammenspielen, stimmen wir im Rahmen der Systemübernahme ab.

DevDienst Digital Solutions

Ihr Ansprechpartner: Marc Obermeier

Königsallee 92a
40212 Düsseldorf

Telefon: +49 211 5401 2870

E-Mail: [email protected]

➜