Es gibt tonnenweise längliche Dokumente, wie man IT-Sicherheit richtig macht. 99% der KMU-Geschäftsführer und Selbstständigen haben keine Zeit und Muße das zu lesen. Im Ergebnis sehe ich in den letzten 20 Jahren im Bekanntenkreis immer wieder, wie diese Gruppe dann Opfer von IT-Kriminalität wird, und 5- oder 6-stellige Beträge verliert, oder aber Betriebsstillstand hat. Das ist Doof. Darum hier einmal, komplett eingedampft und im ersten Teil auch ohne Erklärung eine Liste an Dingen, die man tun sollte. Mein Anspruch ist, dass das auf 85% der Unternehmen passt, und das es keine Riesenaufwände macht oder umständlich ist.
Wo Menschenleben von dem IT-Betrieb abhängen (KIRITS etc), oder wo sonst irgendwas besonders ist, braucht es auf jeden Fall mehr professionelle Beratung. Aber ich weiß, dass die meisten sich das nicht einkaufen. Darum tut das hier:
- Passwort Manager auf alle Systeme (PCs und Handys) ausrollen, mit gemeinsamen Ordnern. Lastpass, 1Password, Bitwarden, sowas. Welcher ist relativ egal.
- Das Masterpasswort für jeden Mitarbeiter denkt er sich sicher aus: 4-5 zufällige Wörtern plus Zahl/Sonderzeichen (z. B. Saucenbinder!Schmeckt4Selten). Extrem schwer zu knacken, aber leicht zu merken und einzutippen. Alle anderen Passwörter werden vom Passwortmanager generiert.
- Yubikey Sticks für alle Mitarbeiter die an PCs arbeiten. Mindestens der Passwortmanager und Google Workspace bzw. Microsoft 365 auf Yubikey umstellen, besser mehr Systeme. Admins und wichtige User haben einen Notfall Yubikey im Tresor. Kein Yubikey-Fallback über E-Mail oder SMS, sonst könnt ihr euch das direkt sparen.
- Software Updates automatisch und ungeprüft einspielen. Mindestens Betriebssystem, Browser und E-Mail Client. Besser alles.
- Mindestens zwei Backups: Eines davon an einem anderen Ort als der Betrieb. Eines, dass auch alte Versionen speichert, die sich nicht ändern lassen. Einmal im Quartal ausprobieren, ob ihr vom Backup wiederherstellen könnt. Wer will auch noch ein offline Backup, also ne USB Platte, die nur bei Bedarf angesteckt wird.
- Windows Rechner nutzen den Windows Defender als Anti-Viren Lösung.
- Firewall und weiteren Anti-Viren kram runterwerfen, außer:
- Den Firewall-Servietten-Test mit dem Mensch machen, der euch sagt, dass ihr ne Firewall braucht:
Wenn der ohne Googlen beim Kaffeetrinken auf einer Serviette den Zusammenhang von http/2, quic, TCP und UDP bildlich aufmalen kann, dann besteht die Chance, dass er ne Firewall administrieren kann. Wenn nicht, dann braucht ihr den Mensch nicht, und er richtet Schaden an. - Selbiges gilt für andere IT-Ops/Sec Software. Teamviewer, Remote Desktop und Co nur nach Servietten-Test installieren, sonst sowas runterwerfen.
- Bankgeschäfte per Chip-Tan, QR oder optisch ist egal. Alles mit Push ist mist, TAN-Listen ist Katastrophe.
Alternative Datev mit EBICS und Datev SmartIdentity. - Wo immer es geht bekommen Mitarbeiter persönliche Accounts ala HansMustermann@unternehmen.de, und nicht sowas wie Büro@unternehmen.de um sich bei fremden Systemen irgendwo anzumelden.
- Windows so einstellen, dass es Dateierweiterungen anzeigt.
- Minimalschulung für die Mitarbeiter:
- Passwörter werden nie jemandem gesagt oder per E-Mail verschickt. Nie.
- Wenn der Passwortmanager auf einer Website das Passwort nicht automatisch ausfüllen will, maximale Vorsicht und jemanden fragen, der sich mit sowas auskennt.
- Nix runterladen, was kein Bild oder PDF ist. Das erkennt man an der Dateiendung, nicht am Icon. Das beinhaltet auch E-Mail Anhänge. Wenn doch ausversehen runtergeladen, wieder löschen.
- Nix komisches eintippen, nur weil irgendwo steht oder gesagt wird, man solle was eintippen.
- Fremde USB Sticks werden nicht benutzt
- Niemals auf ‘Inhalte/Makros aktivieren’ klicken, wenn das Programm danach fragt.
Wer Daten hat, die nicht in fremde Hände kommen dürfen, weil man sonst erpresst werden kann, es ordentlich Ärger gibt, oder aber wirklich Geheimnisse sind:
- Auf allen PCs Festplattenverschlüsselung aktivieren. Handys ebenso (machen das inzwischen meistens automatisch)
- Bisschen Netzwerksicherheit: Entweder nur Cloud Dienste nutzen und im lokalen Netzwerk ist nix, oder aber getrennte WLANs/VLANs (“Gästewlan) für Kunden und euch. Und ungenutzte Netzwerkdosen unzugänglich machen. Am einfachsten Abklemmen.
Wer das umsetzt ist nicht mehr im Fadenkreuz der professionellen Kriminellen, denn die suchen sich die einfachen Ziele. Leute die es genau auf euch abgeshehen haben und etwas Budget haben kommen da trotzdem vorbei. Das passiert aber quasi selten, und dagegen hilft nur deutlich mehr Hantier.
So, bis hier reicht, jetzt mal umsetzen.
Wer wissen will, warum ich das so sehe, hier mal (einen Teil) der Erklärung:
- Passwort Manager
- Kein Mensch kann sich Passwörter merken. Die Einrichtung dauert Minuten, vielleicht ne Stunde. Zwei Stunden für die ganze Firma. Dannach muss sich keiner mehr was merken. Und keine Post-Its, die man ausspähen kann.
- Viel wichtiger: Der Passwortmanager prüft, ob eine Website wirklich die ist, für die sie sich ausgibt. Das können Menschen theoretisch. Praktisch macht das keiner. Das schließt das Haupteinfallstor für Phishing.
- Masterpasswort
- Ein Passwort. Hilft halt nix. Aber wirklich nur eines
- Yubikey
- Wirkt spacig, ist aber gradlinig. Seit Google die auf ihre hunndertausend+ Mitarbeiter ausgerollt haben, haben sie keinen Identitätsdiebstahl mehr. Unter allen Zwei Faktor Verfahren ist das die sicherste Kombination, die gelichzeitig noch iditoensicher in der Handhabung ist. Damit ist Phishing realistisch unmöglich. Kann außerdem, wer es will, noch mehr. Signaturen und Passkeys und Zeug.
- Software Updates
- Sicherheitslücken werden heute innerhalb von Stunden automatisch ausgenutzt. So schnell ist man manuell nicht. Ja, manchmal geht so ein update schief. Ist aber selten. Und die meisten Leute können lieber ein paar Stunden nicht arbeiten als mit nem leeren Bankkonto aufzuwachen. Wenn natürlich Höchstverfügbarkeit nötig ist, dann geht das nicht. Das ist aber selten, und dann müsst ihr richtig teure IT-ler einkaufen.
- Backups
- Niemand will backup, aber alle wollen irgendwann restore. Darum auf jeden Fall üben.
- Backups müssen vor verschiedensten Dingen schützen, vor allem sowas wie Feuer und Ransomware (Wir verschlüsseln alle deine Daten und erpressen dich dann, dass du wieder dran kommst). Darum braucht es zwei, und Versionen.
- Anti-Viren
- Die meiste Drittanbieter Anti-Vieren Software ist Schlangenöl und hat selber mehr Sicherheitslücken, als sie gegen (zusätzliche) Vieren schützt. Das würde natürlich kein Verkäufer von dem Zeug sagen.
- Die Microsoft Lösung (Defender) ist an der Stelle noch der beste Kompromiss.
- Wer Mac oder Linux hat kann sich den sparen.
- Firewall
- Es gibt meistens keinen guten Grund, warum man als kleiner Betrieb eine braucht. Die Firewall hat das selbe Problem wie die Anti-Viren Software: Sie erhöht die Angriffsfläche. Darum nur, wenn man es wirklich braucht. Und anders als Anti-Viren Software muss die aber individuell und korrekt konfiguriert werden. Ich mache das seit 25 Jahren, das ist auch nicht so furchtbar schwer, aber die meisten Quacksalber können es halt leider nicht.
- Wer kompliziertere Server-Systeme hat, der braucht sowas.
- Wer nur Cloud Dienste nutzt, der braucht das nicht.
- Bankgeschäfte
- Bank ist noch kritischer, als E-Mail und Daten und Co. Trotzdem gibt es hier teilweise noch steinzeitliche Sicherheit. Chip Tan ist unbequem. Es rechnet sich aber, weil es ordentlich sicher ist. Yubikey wäre besser, können die Banken leider selten.
- Persönliche Accounts
- Geteilte Accounts sind schwer zu kontrollieren, wenn Mitarbeiter ausscheiden wird vergessen diese Passwörter zu ändern, es ist nachher nicht nachzuvollziehen wer was gemacht hat usw. Alles nicht gut. Für den Wettebericht ok, schon für Lieferando nicht gut.
- Minimalschulung für die Mitarbeiter:
- Hier ist wirklich nicht so furchtbar viel, was man realistisch in die Köpfe bekommt. Aber das reicht. Der Mensch ist der häufigste Einfallsvektor. Mit Passwortmanager und Yubikey haben wir uns schon gut gegen schlecht geschulte Mitarbeiter geschützt, aber auf Diensten ohne Yubikey reicht das leider nicht. Und wenn der Lokale PC vom Mitarbeiter übernommen wurde, ist leider auch vorbei. Darum muss man da ein bisschen was tun. Auch klarmachen, dass das wirklich ernst ist, und sonst Jobverlust droht.
All diese Punkte sind für Leute, die einfach in das Massen-Scam-Phishing wasauchimmer Raster fallen. Gezielte Angriffe, z.b. vom Wettbewerb oder gar fremden Staaten lassen sich damit nicht verhindern. Wer das aber braucht, braucht auch ganz andere Geschütze, alleine schon baulich. Passwörter kann man heute durch Fenster abhören, in der Reflexion der Tastatureingaben in der Iris auf hunderte Meter erspähen oder aber aber physisch an die Geräte ran. Dagegen kann man sich schützen, aber nicht mit nem Blog Post.
Gegen “Meine Daten dürfen nicht in fremde Hände” hilft noch ein bisschen was, verschlüsseln und Netzzugriff würde ich noch anfassen. Abschließend ist das sicher auch nicht. Statt abklemmen ist natürlich 802.1X besser, das kann aber wieder keiner.