IT-Sicherheit in der Praxis — schütze Daten, Benutzer und Systeme
Die Prinzipien und Gewohnheiten, die Angreifer im Alltag draußen halten
Einleitung
IT-Sicherheit ist kein einzelnes Produkt, das man installiert, sondern eine Sammlung von Prinzipien und Gewohnheiten. Klassischerweise fasst man die Ziele in drei Wörtern zusammen: Vertraulichkeit (nur die Richtigen dürfen Daten sehen), Integrität (Daten dürfen nicht ohne Erlaubnis verändert werden) und Verfügbarkeit (die Systeme müssen funktionieren, wenn sie gebraucht werden). Fast die gesamte Sicherheitsarbeit lässt sich auf eines dieser drei zurückführen.
Gestaffelte Verteidigung
Man verlässt sich nicht auf einen einzelnen Schutz. Stattdessen legt man mehrere Schichten an, damit ein Bruch an einer Stelle nicht freien Zugang zu allem gibt. Ein Firewall-Regelwerk, aktualisierte Systeme, ein starker Login-Schutz, getrennte Netze und Sicherungskopien arbeiten zusammen. Diese Denkweise heißt gestaffelte Verteidigung: Wenn eine Schicht versagt, stehen die anderen noch.
Zugang und Identität
Die meisten Sicherheitsvorfälle beginnen mit einem Konto, das übernommen wird. Deshalb sind starke Passwörter, Zwei-Faktor-Anmeldung und der Grundsatz der geringsten Rechte so wichtig. Geringste Rechte bedeutet, dass jede Benutzerin und jedes System genau die Rechte hat, die die Aufgabe erfordert — damit ein gekaperter Zugang möglichst wenig öffnet. Überprüfe Zugänge regelmäßig und entferne die, die nicht mehr gebraucht werden.
Die üblichen Bedrohungen
- 01Phishing: gefälschte Nachrichten, die den Benutzer dazu verleiten, Zugangsdaten preiszugeben
- 02Schadsoftware: Programme, die Daten zerstören, ausspionieren oder sperren
- 03Schwache oder wiederverwendete Passwörter, die erraten werden oder durchsickern
- 04Nicht aktualisierte Systeme mit bekannten Schwachstellen
- 05Fehlkonfiguration: Dienste, die unbeabsichtigt nach außen offen stehen
Aktualisierung und Sicherungskopien
Zwei Gewohnheiten machen einen unverhältnismäßig großen Unterschied. Die erste ist, Systeme und Programme aktuell zu halten — die meisten Angriffe nutzen bekannte Lücken aus, die längst mit einem Update geschlossen sind. Die zweite ist, Sicherungskopien anzulegen, eine Kopie getrennt vom System aufzubewahren und — entscheidend — zu erproben, dass man tatsächlich daraus wiederherstellen kann. Eine Sicherungskopie, die niemand getestet hat, ist nur eine Hoffnung.
Wenn doch etwas schiefgeht
Gehe davon aus, dass früher oder später ein Vorfall eintritt, und habe einen Plan. Wer muss informiert werden, wie begrenzt man den Schaden, wie stellt man wieder her, und was lernt man daraus? Während eines Angriffs ruhig und strukturiert handeln zu können, ist eine Fähigkeit für sich — und sie übt sich am besten, bevor man sie braucht.
“Sicherheit ist kein Zustand, den man erreicht, sondern eine Gewohnheit, die man pflegt.”
— Gängige Faustregel in der IT-Sicherheit