Cybersicherheit · Leitfaden

Website-Sicherheit für kleine Unternehmen: ein praktischer Einstieg

Sicherheit beginnt mit Kontozugriff, Aktualisierungen, Sicherungen und einem klaren Wiederherstellungsplan. Eine kleine, gepflegte Basis ist hilfreicher als viele Werkzeuge ohne Zuständigkeit.

Originalillustration einer Website, geschützt durch Kontrollen, Softwareupdates und wiederherstellbare Sicherungen.
Originalillustration einer Website, geschützt durch Kontrollen, Softwareupdates und wiederherstellbare Sicherungen.Originalillustration von CherTra News

Die Konten schützen, die die Website verwalten

Eine Website kann Konten für Domain, Hosting, Content-Management-System, E-Mail, Analytics und Zahlungsanbieter benötigen. Es sollte feststehen, wer auf welches Konto zugreifen kann. Nutze individuelle Zugangsdaten und aktiviere Mehr-Faktor-Authentifizierung, soweit der Anbieter sie unterstützt. Ändern sich Zuständigkeiten, sind Zugriffe zeitnah zu entfernen.

Wiederherstellungsdaten müssen aktuell und in einem zugelassenen Passwortmanager gespeichert sein. Wo persönliche Konten verfügbar sind, sollten gemeinsame Administratorzugänge vermieden werden. Individuell zugeordnete Konten erleichtern die Untersuchung von Änderungen und erlauben, den Zugriff einer Person zu widerrufen, ohne alle anderen zu beeinträchtigen.

Software pflegen und unnötige Zugriffe verringern

Aktualisierungen können Fehler und Sicherheitslücken in Betriebssystem, Framework, Content-Management-System, Plugins und Integrationen beheben. Ein fester Ablauf zum Prüfen und Testen der Updates sollte bestätigen, dass die Website anschließend funktioniert. Für nicht mehr gepflegte Software braucht es einen Ablöseplan.

Installierte Komponenten sollten auf das tatsächlich Benötigte begrenzt sein. Jedes Konto und jede Integration erhält nur die für ihre Aufgabe notwendigen Rechte. Ungenutzte Konten, API-Schlüssel und Plugins sollten entfernt werden, statt unbemerkt bestehen zu bleiben.

Sicherungen müssen wiederherstellbar sein

Eine Sicherung ist nur nützlich, wenn das Unternehmen sie wiederherstellen kann. Kopien sollten soweit sinnvoll getrennt vom Primärdienst aufbewahrt, geschützt und regelmäßig auf Wiederherstellbarkeit getestet werden. Zu entscheiden ist, wie viel aktuelle Arbeit verloren gehen darf und wie lange die Website ausfallen kann.

Dokumentiere, was enthalten ist: Dateien, Datenbanken, Uploads, Konfiguration, Domaineinstellungen und Informationen zur Wiederherstellung verbundener Dienste. Es muss klar sein, wer eine Wiederherstellung startet und wie Kunden oder Beschäftigte über einen Vorfall informiert werden.

Auf einen möglichen Vorfall vorbereitet sein

Lege fest, wie eine verdächtige Anmeldung, unerwartete Seitenänderung, Malwarewarnung oder Störung gemeldet wird. Relevante Protokolle und Kontaktdaten sind zu sichern, Belege sollten nicht gelöscht werden. Außerdem muss feststehen, wer kompromittierte Zugangsdaten deaktivieren oder eine Website bei Bedarf offline nehmen kann.

Keine Checkliste verhindert jeden Vorfall. Ein klares Inventar, beschränkte Zugriffe, gepflegte Software und getestete Sicherungen erleichtern Eindämmung und Wiederherstellung. Unternehmen mit personenbezogenen oder regulierten Daten müssen auch ihre geltenden Melde- und Benachrichtigungspflichten kennen.

Quellen und weiterführende Informationen

Einen sachlichen Fehler melden oder eine Quelle vorschlagen? Redaktion kontaktieren.