Skip to content

Schützen Sie Ihre Daten: Die besten Praktiken zur Stärkung Ihrer IT-Sicherheit

Die Mehrheit der IT-Sicherheitsleitfäden konzentriert sich auf klassische Ransomware, die Ihre Dateien verschlüsselt und ein Lösegeld verlangt. Die Landschaft hat sich verändert. Das Bedrohungs-Panorama 2025, veröffentlicht von der ANSSI, dokumentiert einen klaren Trend:…

Femme professionnelle sécurisant ses données informatiques sur un ordinateur portable dans un bureau moderne

Die Mehrheit der IT-Sicherheitsleitfäden konzentriert sich auf klassische Ransomware, die Ihre Dateien verschlüsselt und ein Lösegeld fordert. Die Landschaft hat sich verändert. Der Bedrohungsbericht 2025, veröffentlicht von der ANSSI, dokumentiert einen klaren Trend: Immer mehr kriminelle Gruppen verzichten auf die Verschlüsselung zugunsten von Datenraub gefolgt von Erpressung.

Ihre Backups bleiben intakt, aber Ihre Kundendaten, Verträge oder persönlichen Daten kursieren bereits auf Wiederverkaufsforen. Die Stärkung Ihrer IT-Sicherheit erfordert ein Umdenken in Bezug auf die Schutzmaßnahmen, um diesem Wandel Rechnung zu tragen.

Datenexfiltration: Die Bedrohung, die Backups nicht abdecken

Der klassische Reflex gegenüber Ransomware besteht darin, regelmäßige Backups auf einem getrennten Medium zu halten. Diese Maßnahme bleibt nützlich, schützt jedoch nicht mehr vor dem dominierenden Szenario. Wenn der Angreifer Ihre Daten kopiert, bevor eine sichtbare Aktion erfolgt, ändert die Wiederherstellung von einem Backup nichts am Problem: Die Informationen haben Ihr Netzwerk bereits verlassen.

Die Marktanalysen zur Cyberversicherung, die 2025-2026 veröffentlicht wurden, bestätigen die zunehmenden Exfiltrationen, während das Gesamtvolumen der Vorfälle stabil bleibt. Das Geschäftsmodell der Angreifer hat sich angepasst: Die Drohung, sensible Daten öffentlich zu machen, erzeugt einen Druck, der mit dem der Verschlüsselung vergleichbar ist, jedoch mit einem geringeren technischen Aufwand.

Um darauf zu reagieren, muss der Netzwerkschutz eine Überwachung des ausgehenden Datenverkehrs integrieren. Eine massive Kopie von Dateien auf einen externen Server zu erkennen, erfordert eine kontinuierliche Überwachung des Netzwerkverkehrs, nicht nur die Überprüfung der Integrität der Arbeitsstationen. DLP-Lösungen (Data Loss Prevention) oder Systeme zur Erkennung von Netzwerk-Anomalien gewinnen in Anbetracht dieser Entwicklung an Relevanz. Die Ressourcen, die der IT-Sicherheit auf Cyber Huge gewidmet sind, erläutern mehrere ergänzende Ansätze zur Strukturierung dieser Überwachung.

Mann im Homeoffice, der die Sicherheit seiner Passwörter auf zwei Bildschirmen verwaltet

Phishing-resistente Authentifizierung: Über den SMS-Code hinaus

Die Aktivierung der Zwei-Faktor-Authentifizierung ist in nahezu allen Cybersecurity-Leitfäden enthalten. Der Rat bleibt gültig, aber die Art des zweiten Faktors ist ebenso wichtig wie dessen Existenz.

Mehrere europäische Behörden und Regulierungsstellen betrachten inzwischen, dass für sensible Zugriffe der einfache SMS-Code nicht mehr dem Stand der Technik entspricht. Die CNIL hat 2024-2025 klargestellt, dass Dienste, die finanzielle Transaktionen oder den Umgang mit sehr sensiblen Daten beinhalten, resistente Faktoren gegen Phishing priorisieren müssen. Konkret bedeutet dies physische FIDO2-Schlüssel, Passkeys oder jede Authentifizierungsmethode, die kryptographisch mit der Domäne des Dienstes verbunden ist.

Der Unterschied ist technisch, aber entscheidend. Ein SMS-Code kann durch SIM-Swapping abgefangen oder vom Benutzer auf einer gefälschten Website eingegeben werden. Ein FIDO2-Schlüssel überprüft automatisch, dass die Domäne mit dem legitimen Dienst übereinstimmt. Der Benutzer kann seine Anmeldedaten nicht an eine betrügerische Website übermitteln, selbst nicht versehentlich.

Priorisierung des Rollouts nach Zugängen

Alle Konten mit einem physischen Schlüssel zu schützen, ist für die meisten Organisationen nicht realistisch. Der Rollout sollte zunächst auf Konten mit hohen Privilegien abzielen:

  • System- und Netzwerkadministratorkonten, die Zugang zur gesamten Infrastruktur gewähren
  • Postfächer von Führungskräften und Finanzverantwortlichen, die Hauptziele von Spear-Phishing-Kampagnen sind
  • Zugriff auf Datenbanken mit persönlichen Informationen oder Geschäftsgeheimnissen

Für andere Konten bleibt eine Authentifizierungsanwendung (TOTP) dem alleinigen SMS vorzuziehen. Ziel ist es, die Angriffsfläche an den kritischsten Einstiegspunkten zu reduzieren.

Schwachstellen bei Anbietern und regulatorische Compliance

Die Sicherheit eines Informationssystems endet nicht an der Grenze der Organisation. Die Daten, die an Anbieter, Hosting-Dienste oder SaaS-Dienstleister übergeben werden, stellen oft einen unterschätzten Expositionsvektor in den gängigen Praktiken dar.

Das europäische Cyber Resilience Act, für dessen Umsetzung die Europäische Kommission neue Leitlinien veröffentlicht hat, verpflichtet Hersteller digitaler Produkte zu Sicherheitsanforderungen bereits bei der Gestaltung. Diese Regulierung verändert die Beziehung zu den Anbietern: Es wird legitim, Nachweise über die Compliance zu verlangen, bevor eine Software oder ein Gerät in die eigene Umgebung integriert wird.

Im Bereich des Schutzes personenbezogener Daten verlangt die DSGVO bereits, dass überprüft wird, ob die Auftragnehmer ausreichende Garantien bieten. Die Rückmeldungen aus der Praxis sind diesbezüglich unterschiedlich: Einige Organisationen prüfen tatsächlich ihre Dienstleister, während andere sich mit vertraglichen Klauseln begnügen, die nie überprüft werden.

Überprüfungspunkte für Anbieter

  • Tatsächlicher Standort der gehosteten Daten und anwendbarer rechtlicher Rahmen für Übertragungen
  • Benachrichtigungspolitik im Falle eines Sicherheitsvorfalls, mit genauen Fristen und vertraglichen Verpflichtungen
  • Ergebnisse aktueller Sicherheitsprüfungen oder anerkannter Zertifizierungen (ISO 27001, SOC 2)
  • Verfahren zur Rückgabe und Löschung von Daten am Ende des Vertrags

Junge Frau, die die Zwei-Faktor-Authentifizierung auf ihrem Smartphone verwendet, um ihre persönlichen Daten zu schützen

Schulung und Erkennung: Der menschliche Faktor gegenüber gezielten Bedrohungen

Phishing-Kampagnen bleiben der Hauptvektor für Eindringlinge in Informationssysteme. Die verfügbaren Daten lassen nicht den Schluss zu, dass eine einmalige Schulung ausreicht, um das Risiko nachhaltig zu senken. Im Gegensatz dazu zeigen Programme, die regelmäßige Sensibilisierung und Angriffssimulationen kombinieren, konstantere Ergebnisse.

Die Schulung sollte über die bloße Erinnerung an allgemeine Regeln hinausgehen. Zu lernen, wie man eine betrügerische E-Mail identifiziert, ist nur dann sinnvoll, wenn die Übung auf Beispielen basiert, die dem realen Kontext der Organisation nahekommen. Ein Buchhaltungsbüro erhält nicht die gleichen Versuche wie ein Krankenhausdienst.

Auf der Seite der Erkennung begrenzt die Segmentierung des Netzwerks die Ausbreitung eines Angreifers, der die erste Perimetergrenze überschritten hat. Kritische Systeme von Büroarbeitsplätzen zu isolieren, verlangsamt die seitliche Ausbreitung erheblich, unabhängig davon, ob das Ziel die Verschlüsselung oder die Exfiltration ist.

Der Datenschutz beruht auf einem Gleichgewicht zwischen technischen Maßnahmen und menschlicher Wachsamkeit. Die Bedrohungen entwickeln sich hin zu Erpressungsmodellen, die traditionelle Verteidigungen umgehen, und die europäischen regulatorischen Anforderungen verstärken die Verpflichtungen jedes Gliedes in der Kette. Die Anpassung der eigenen Praktiken an diese Realitäten, anstatt an die seit zehn Jahren festgelegte Liste von Ratschlägen, stellt die erste wirklich effektive Verteidigungslinie dar.

Schützen Sie Ihre Daten: Die besten Praktiken zur Stärkung Ihrer IT-Sicherheit