1. Lehrjahr · Schutz · Risiko · Reaktion

Sicherheit als System denken

Ein einzelnes Produkt macht kein System sicher. Gute Sicherheit kombiniert technische, organisatorische und personelle Maßnahmen.

CIA-Triade

Die drei grundlegenden Schutzziele

C

Vertraulichkeit

Nur Berechtigte können Informationen lesen. Maßnahmen: Rechte, Verschlüsselung, Zugriffskontrolle.

I

Integrität

Daten bleiben richtig und Änderungen sind erkennbar. Maßnahmen: Hashes, Signaturen, Protokollierung.

A

Verfügbarkeit

Systeme und Daten sind bei Bedarf nutzbar. Maßnahmen: Redundanz, Monitoring, Ersatzteile, Backups.

Zusätzliche Ziele: Authentizität bestätigt die Echtheit einer Identität oder Nachricht; Verbindlichkeit hilft, Handlungen später eindeutig nachzuweisen.

Bewertung

Vom Wert zum Risiko

Ein Asset hat einen Schutzbedarf. Eine Bedrohung kann eine Schwachstelle ausnutzen und einen Schaden verursachen. Vereinfacht gilt:

Risiko ≈ Eintritt × SchadenPriorisiert Maßnahmen nachvollziehbar
BedrohungWas könnte passieren?
SchwachstelleWarum könnte es gelingen?

Risiken lassen sich vermeiden, vermindern, übertragen oder bewusst akzeptieren. Akzeptanz ist eine dokumentierte Entscheidung – nicht dasselbe wie Ignorieren.

Defense in Depth

Mehrere Schutzschichten

1
Identitäten

Mehrfaktor-Authentisierung, starke Prozesse, getrennte Admin-Konten und minimale Rechte.

2
Systeme

Updates, sichere Baselines, deaktivierte Dienste, Endpoint-Schutz und Anwendungskontrolle.

3
Netze

Segmentierung, Firewalls, sichere Fernzugänge und restriktive Management-Netze.

4
Daten und Betrieb

Verschlüsselung, Backups, Monitoring, Alarmierung und getestete Notfallpläne.

Kryptografie

Verschlüsseln, hashen, signieren

VerfahrenPrinzipTypischer Zweck
SymmetrischGleicher geheimer Schlüssel zum Ver- und EntschlüsselnSchnelle Verschlüsselung großer Datenmengen
AsymmetrischÖffentlicher und privater Schlüssel bilden ein PaarSchlüsselaustausch, Signaturen, Identitäten
HashfunktionEinweg-Abbildung auf festen PrüfwertIntegritätsprüfung; Passwörter nur mit geeignetem Passwort-Hash
Digitale SignaturHash wird mit privatem Schlüssel signiertIntegrität, Authentizität und Nachweis
Nicht verwechseln: Kodierung wie Base64 schützt keine Vertraulichkeit. Sie verändert nur die Darstellung und lässt sich ohne Geheimnis rückgängig machen.

Wiederherstellung

3-2-1 ist der Anfang

Halte mindestens 3 Kopien deiner Daten auf 2 unterschiedlichen Medientypen, davon 1 Kopie außerhalb des Standorts. Eine zusätzliche unveränderliche oder offline Kopie schützt besonders gegen Ransomware.

  • RPO: Wie viel Datenverlust in Zeit ist maximal vertretbar?
  • RTO: Wie lange darf die Wiederherstellung dauern?
  • Restore-Test: Beweist, dass Daten, Schlüssel, Dokumentation und Zeitplan zusammen funktionieren.
RAID ist kein Backup: Es kann Plattenausfälle abfangen, schützt aber nicht zuverlässig vor Löschen, Malware, Fehlkonfiguration, Diebstahl oder Brand.

Vorfall

Ruhe bewahren und strukturiert handeln

1
Vorbereiten und erkennen

Kontakte, Rollen, Backups und Protokollierung vorher klären; Alarme bewerten.

2
Eindämmen

Ausbreitung begrenzen, ohne vorschnell wichtige Spuren zu zerstören.

3
Beseitigen und wiederherstellen

Ursache entfernen, Systeme sauber aufbauen, überwacht in Betrieb nehmen.

4
Lernen

Ablauf dokumentieren und Schutzmaßnahmen anhand der Erkenntnisse verbessern.

Selbstcheck

Transferfragen

Welches Schutzziel verletzt eine unbemerkte Änderung an einer Rechnung?

Vor allem die Integrität, weil die Information nicht mehr unverändert und korrekt ist.

Warum ersetzt eine Firewall keine Systemupdates?

Eine Firewall kontrolliert Kommunikationswege. Erreichbare oder intern ausnutzbare Schwachstellen im Dienst bleiben ohne Update bestehen.

Warum muss ein Backup getestet werden?

Nur ein Restore-Test zeigt, ob Daten vollständig, lesbar und rechtzeitig mit vorhandener Dokumentation und Schlüsseln wiederherstellbar sind.