Zum Inhalt
Cybersecurity

Schutz vor Hackerangriffen: 12 konkrete Maßnahmen für Unternehmen, Hotels, Kliniken und Verwaltungen

Zwölf Schutzmaßnahmen gegen Cyberangriffe: Segmentierung, Firewalls, MFA, Zero Trust, 3-2-1-Backups, Patch-Management, Awareness und Notfallplan.

Veröffentlicht am 4 Min. Lesezeit

Raster aus zwölf Glasplatten an einer weißen Wand in einem Büro mit Stadtblick.

Die Lagebilder von BSI und BKA zeigen seit Jahren dasselbe Muster: Die meisten erfolgreichen Angriffe nutzen fehlende Grundlagen, keine spektakulären Schwachstellen. Ein Fernzugang ohne zweiten Faktor, ein Server ohne Updates, ein Backup im selben Netz wie die verschlüsselten Daten. Die folgenden zwölf Maßnahmen decken diese Grundlagen ab und lassen sich in einem mittelständischen Unternehmen, einem Hotel, einer Klinik oder einer Verwaltung mit vertretbarem Aufwand umsetzen.

Die zwölf Maßnahmen

  1. Netzwerk segmentieren. Ein flaches Netz macht aus einem infizierten Arbeitsplatz einen Vorfall im gesamten Haus. Zonen für Arbeitsplätze, Server, Backups, Management, Gebäudetechnik und Gäste, mit einer Firewall und expliziten Regeln an jedem Übergang.
  2. Firewalls aktiv betreiben. Moderne Firewalls prüfen auf Anwendungsebene, erkennen Angriffsmuster und kontrollieren ausgehende Verbindungen. Regeln werden regelmäßig geprüft, Firmware zeitnah aktualisiert, weil Firewalls und VPN-Gateways selbst beliebte Angriffsziele sind. In Kundenprojekten setzen wir auf die SRX-Serie von HPE Juniper Networking.
  3. Mehrfaktor-Authentifizierung an allen Fernzugängen. Gestohlene Zugangsdaten sind der häufigste Einstieg. Pflicht für VPN, Remote Desktop, Webmail, Microsoft 365, Administrationskonten und Fernwartung, wo möglich phishing-resistent mit FIDO2 oder Passkeys.
  4. Zero Trust als Prinzip. Kein Gerät und kein Nutzer gilt als vertrauenswürdig, nur weil er im Firmennetz ist. Rechte nach dem Minimalprinzip, Administratorrechte getrennt von Arbeitskonten, Geräte ohne aktuellen Patchstand ohne Zugriff auf sensible Systeme.
  5. Backups nach der 3-2-1-Regel. Drei Kopien, zwei Medien, eine außer Haus, und mindestens eine Kopie unveränderlich oder physisch getrennt, damit ein Angreifer mit Administratorrechten sie nicht löschen kann. Ein jährlicher Wiederherstellungstest mit Protokoll gehört dazu.
  6. Patch-Management mit festem Rhythmus. Das BSI zählte 2024/2025 durchschnittlich 119 neue Schwachstellen pro Tag. Betriebssysteme und Standardsoftware in festem Rhythmus, öffentlich erreichbare Systeme bei kritischen Lücken innerhalb weniger Tage.
  7. Awareness. Phishing bleibt der häufigste Angriffsweg und wird mit KI-Unterstützung persönlicher und fehlerfreier. Kurze, regelmäßige Schulungen mit Beispielen aus der eigenen Branche, simulierte Phishing-Mails mit Erklärung und ein einfacher Meldeweg. Bei Änderungen von Bankverbindungen gilt das Vier-Augen-Prinzip.
  8. Notfallplan, der ohne die betroffene IT funktioniert. Ausgedruckt, mit Kontaktdaten von Krisenteam, IT-Dienstleister, Cyberversicherung, Zentraler Ansprechstelle Cybercrime beim Landeskriminalamt und Datenschutzaufsicht, dazu Entscheidungswege und Wiederanlaufreihenfolge. Datenschutzverletzungen sind innerhalb von 72 Stunden zu melden.
  9. Monitoring und Erkennung. Zentrales Sammeln der Protokolle von Firewalls, Servern und Identitätsdiensten, Alarme bei ungewöhnlichen Datenmengen, Anmeldungen zu ungewöhnlichen Zeiten, neuen Administratorkonten und Massenlöschungen.
  10. WLAN härten. Unternehmens-WLAN mit WPA3 oder mindestens WPA2-Enterprise und Anmeldung über Zertifikate oder persönliche Zugangsdaten. Gäste-WLAN in einem eigenen Segment mit Client-Isolation, Administrationszugänge zu Access Points nur aus dem Verwaltungsnetz.
  11. Lieferanten und Dienstleister einbinden. Ein einziger kompromittierter Zugang öffnet viele Kunden, wie der Datenvorfall bei einem Dienstleister der Berliner Verkehrsbetriebe 2025 zeigt. In den Vertrag gehören Mindestanforderungen, MFA, personalisierte Konten, Löschfristen und eine Meldepflicht innerhalb von 24 Stunden.
  12. Cyberversicherung als Ergänzung. Sie deckt Forensik, Wiederherstellung, Betriebsunterbrechung und Haftpflicht, ersetzt aber keine der elf vorherigen Maßnahmen. Versicherer prüfen vor Abschluss, ob MFA, getrennte Backups, Patch-Management und Notfallplan vorhanden sind. Der Fragebogen des Versicherers ist eine brauchbare Checkliste.

Besonderheiten nach Branche

In Kliniken gehören Medizingeräte in eine eigene Zone, weil sie oft mit alten Betriebssystemen laufen und nicht gepatcht werden können. Der Notfallplan braucht dort zusätzlich einen Papierbetrieb für Aufnahme, Station und Apotheke.

In Hotels werden Kassensysteme, Zutrittssysteme, Gäste-WLAN und Verwaltung strikt getrennt. Cloud-verwaltete Access Points, etwa aus dem Mist-Portfolio von Juniper, zeigen fremde Access Points und Konfigurationsabweichungen an.

Verwaltungen trennen Fachverfahren vom allgemeinen Bürobetrieb und bauen Sammelkonten und lokale Administratorrechte ab. Bau- und Immobilienunternehmen geben Gebäudesteuerungen ein eigenes Segment ohne Internetzugang und nutzen für Nachunternehmer ein Rollenkonzept mit automatischem Entzug nach Projektende. Betreiber kritischer Infrastrukturen und Einrichtungen unter NIS-2 haben zusätzliche Meldefristen.

Die Reihenfolge der Umsetzung

Wer alle zwölf Punkte auf einmal angeht, erreicht keinen davon. Bewährt hat sich: zuerst MFA an allen Fernzugängen und ein getrenntes, unveränderliches Backup, weil beides schnell umsetzbar ist und die häufigsten Schadensszenarien abfängt. Danach Patch-Management und Segmentierung, dann Monitoring und Notfallplan. Awareness und Lieferantenmanagement sind Daueraufgaben, die Cyberversicherung schließt den Prozess ab, sobald die Grundlagen stehen.

Das Wichtigste in Kürze

  • Die meisten erfolgreichen Angriffe nutzen fehlende Grundlagen: Fernzugänge ohne zweiten Faktor, fehlende Updates, Backups im selben Netz.
  • MFA an allen Fernzugängen und ein getrenntes, unveränderliches Backup sind die ersten beiden Schritte, danach folgen Patch-Management, Segmentierung, Monitoring und Notfallplan.
  • Eine Cyberversicherung ergänzt diese Maßnahmen, ersetzt sie aber nicht; Versicherer prüfen sie vor Vertragsabschluss.

Wie DEVACON Unternehmen bei Firewalls, Segmentierung, Mehrfaktor-Authentifizierung und Notfallplanung unterstützt, beschreibt die Seite Cybersecurity.

Themen Ransomware Netzwerk Juniper Zero Trust Backup

Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.