Für die sieben Maßnahmen in diesem Beitrag brauchen Sie kein Sicherheitsbudget wie ein Konzern. Zwei-Faktor-Anmeldung und getestete Backups lassen sich in einer Woche einrichten. Sie helfen gegen zwei Dinge, die einen Betrieb tagelang lahmlegen können: ein gestohlenes Passwort und verschlüsselte Daten ohne brauchbare Sicherung.
Warum kleine Unternehmen genauso betroffen sind
Angreifer suchen automatisiert nach verwundbaren Systemen. Dem Programm, das das Internet nach einem ungepatchten Router absucht, ist es egal, ob dahinter 20 oder 2.000 Mitarbeitende sitzen. Es zählt nur, wie leicht der Zugang ist. Kleinere Betriebe machen es Angreifern oft leichter, weil Updates aufgeschoben werden und niemand ausdrücklich zuständig ist.
Die sieben Maßnahmen
1. Zwei-Faktor-Anmeldung überall einschalten. Wenn Sie nur einen Punkt aus dieser Liste umsetzen, dann diesen. Ein gestohlenes Passwort allein reicht danach nicht mehr, um sich anzumelden. Fangen Sie bei E-Mail, VPN und den Admin-Zugängen an.
2. Backups nach der 3-2-1-Regel anlegen. Drei Kopien auf zwei verschiedenen Medien, eine davon außer Haus. Ein Backup, dessen Wiederherstellung nie geprobt wurde, ist nur eine Hoffnung. Testen Sie die Wiederherstellung mindestens einmal im Quartal.
3. Updates automatisch einspielen. Was sich selbst aktualisiert, kann niemand vergessen. Das gilt für Betriebssysteme genauso wie für den Router und das NAS im Serverraum, an die am seltensten jemand denkt.
4. Nur die Rechte vergeben, die jemand braucht. Ein Zugang, den es nicht gibt, kann nicht missbraucht werden. Admin-Rechte haben auf dem Arbeitsplatzrechner nichts verloren, auch nicht auf dem der Geschäftsführung.
5. Phishing kurz und regelmäßig üben. Der Klick auf den falschen Anhang ist nach wie vor einer der häufigsten Wege ins Netzwerk. Kurze Übungen alle paar Wochen bleiben besser hängen als eine Pflichtschulung einmal im Jahr.
6. Den Notfallplan ausdrucken. Wenn die Systeme stehen, kommt auch niemand mehr ins Wiki. Telefonnummern, Zuständigkeiten und die ersten Schritte gehören auf Papier in einen Schrank, den alle kennen.
7. Zugänge von Dienstleistern prüfen. Fernwartungszugänge werden eingerichtet und dann vergessen. Geben Sie jeder Freigabe ein Ablaufdatum und gehen Sie die Liste einmal im Quartal durch. Das gilt auch für Zugänge, die wir als Dienstleister bei Kunden bekommen.
- Zwei-Faktor-Anmeldung für E-Mail, VPN und Admin-Zugänge aktiv?
- Letzter erfolgreicher Test der Backup-Wiederherstellung dokumentiert?
- Automatische Updates auf allen Servern und Arbeitsplätzen?
- Notfallkontakte auch ohne Computer erreichbar?
„Fast jeder Punkt auf dieser Liste bleibt in der Praxis liegen, weil niemand zuständig ist. Die Technik dafür ist meist schon im Haus.“
Womit Sie anfangen
Alles auf einmal klappt nicht. Beginnen Sie mit der Zwei-Faktor-Anmeldung und den Backups, beides ist in einer Woche machbar. Danach kommen Updates und Berechtigungen. Für die organisatorischen Punkte, also Phishing-Übungen, Notfallplan und Dienstleisterzugänge, hat sich ein fester Termin pro Quartal bewährt.
Wer ist bei Ihnen zuständig?
Benennen Sie eine Person, die für diese Liste verantwortlich ist, und geben Sie ihr die Zeit dafür. Das muss kein IT-Profi sein. Wichtig ist, dass jemand einmal im Quartal nachsieht, ob die Backups noch laufen und welche Zugänge noch offen sind.