Cybersecurity-Dienstleistungen auf Fiverr Schwachstellen finden Website schützen Daten absichern
Bild: KI-generiert
Geschrieben von Michael Radtke · Zuletzt aktualisiert: 4. Oktober 2026

Cybersecurity-Dienstleistungen: Schwachstellen finden, Website schützen, Daten absichern – IT-Sicherheit beauftragen, vom Penetrationstest bis zur Malware-Entfernung

Eine gehackte Website, eine gefälschte Zahlungsanweisung im Namen der Geschäftsführung, ein Mitarbeiter, der auf die falsche E-Mail geklickt hat: Viele Angriffe auf kleine und mittlere Unternehmen beginnen unspektakulär – und werden teuer, weil niemand rechtzeitig hingeschaut hat. Cybersecurity-Dienstleistungen – angeboten von IT-Sicherheitsdienstleistern, IT-Security-Firmen und spezialisierten Beratern – helfen, Schwachstellen zu finden, bevor Angreifer es tun, Websites und E-Mail abzusichern und im Ernstfall schnell richtig zu reagieren.

Dieser Leitfaden zeigt, welche IT-Sicherheitsleistungen du beauftragen kannst, worin sich Schwachstellen-Scan, Penetrationstest und Digital-Footprint-Check unterscheiden, was bei einer gehackten Website zu tun ist, wie du dich gegen Phishing und CEO-Fraud schützt, was DSGVO und NIS2 verlangen, was Cybersecurity kostet und worauf du bei Legalität, Vertrauen und Datenschutz achten musst, bevor du jemandem Zugriff auf deine Systeme gibst.

Akut betroffen? Wenn deine Website gerade gehackt wurde oder Daten verschlüsselt sind, springe direkt zu den Sofortmaßnahmen bei einer gehackten Website oder zu den Sofortmaßnahmen bei einem Cyberangriff.

Kurz beantwortet: Was sind Cybersecurity-Dienstleistungen? Defensive Sicherheitsleistungen für Unternehmen und Selbstständige: Schwachstellen-Analyse und Penetrationstests (nur an eigenen Systemen oder mit Erlaubnis), Website-Sicherheit mit Malware-Entfernung, Härtung, SSL, Firewall und Monitoring, Netzwerk-Sicherheitsaudits, Datenverschlüsselung, E-Mail-Absicherung, Vorbereitung auf DSGVO, NIS2 und ISO 27001, Sicherheitsberatung, Incident Response und Bedrohungs-Monitoring sowie Security-Awareness-Training gegen Phishing.

Wichtig: Sicherheitstests sind nur an Systemen erlaubt, die dir gehören oder für die du eine schriftliche Erlaubnis hast. Und ein „DSGVO-Experte“ ersetzt keinen bestellten Datenschutzbeauftragten oder Anwalt.

AutorisierungTests nur an eigenen Systemen oder mit Erlaubnis
BerichtBefunde und Maßnahmen zur Behebung
Zertifikateauf Nachweise und Referenzen achten
NDAVertraulichkeit vorab vereinbaren
Eigenes Angebot

Erst prüfen, was Angreifer über deine Firma finden

Bevor Angreifer zuschlagen, recherchieren sie in öffentlichen Quellen: Website, alte Subdomains, Dokumente, bekannte Datenlecks. INFOMATCH, die Agentur von alarm.de-Autor Michael Radtke, prüft mit dem Digital-Footprint-Check ausschließlich dein eigenes Unternehmen, rein passiv und nur in deinem schriftlichen Auftrag – mit Ampelbericht und konkreten Maßnahmen. Erstinformation und erste Einschätzung sind kostenlos.

Erst prüfen, was Angreifer sehenKostenlose Ersteinschätzung zum Digital-Footprint-Check

CYBERSECURITY-SCANNER: WIE UNTERNEHMEN SCHWACHSTELLEN ERKENNEN – Bevor du einen Dienstleister beauftragst, hilft es zu wissen, was automatische Werkzeuge leisten und wo sie aufhören. Der Ratgeber zeigt, wie Schwachstellen-Scanner arbeiten und wie Unternehmen Lücken finden, bevor Angreifer es tun. So kannst du besser einschätzen, welcher Teil automatisch läuft und wofür es Fachleute braucht. Das macht Angebote vergleichbarer.

Ratgeber lesen: Schwachstellen erkennenWas Scanner leisten und wo Fachleute nötig sind

Was sind Cybersecurity-Dienstleistungen? Kurz erklärt

Kurz gesagt: Cybersecurity-Dienstleistungen sind externe Leistungen, die die IT-Sicherheit eines Unternehmens prüfen, verbessern oder im Notfall wiederherstellen. Sie reichen von der einmaligen Schwachstellen-Analyse über die Absicherung von Website und E-Mail bis zur laufenden Überwachung und zur Hilfe nach einem Angriff.

IT-Sicherheit bedeutet, Systeme, Daten und Abläufe vor unbefugtem Zugriff, Veränderung und Ausfall zu schützen. Informationssicherheit geht weiter und umfasst auch Papier und Wissen in Köpfen. Datenschutz schützt dagegen gezielt personenbezogene Daten und ist rechtlich geregelt, vor allem durch die DSGVO. In der Praxis überschneiden sich die Bereiche stark – ein Sicherheitsdienstleister arbeitet deshalb häufig auch an Datenschutzthemen mit.

BegriffWas er schütztTypische Frage
IT-SicherheitSysteme, Netzwerke, Software und digitale DatenSind Server, Rechner und Website gegen Angriffe geschützt?
CybersecurityAlles, was über das Internet angreifbar istWie wehren wir Angriffe aus dem Netz ab?
InformationssicherheitAlle Informationen, auch auf Papier und im KopfWer darf welche Information kennen, ändern, nutzen?
DatenschutzPersonenbezogene Daten und die Rechte der BetroffenenDürfen wir diese Daten so verarbeiten?

← Tabelle seitlich scrollen →

Abgrenzung der Begriffe – in der Praxis überschneiden sie sich stark.

Art der LeistungTypische BeispieleZiel
PräventivHärtung, Updates, Zwei-Faktor-Anmeldung, E-Mail-Absicherung, BackupsAngriffe erschweren
PrüfendSchwachstellen-Scan, Penetrationstest, Digital-Footprint-Check, AuditLücken finden, bevor Angreifer es tun
ÜberwachendMonitoring, Log-Analyse, SIEM, Datenleck-ÜberwachungAngriffe früh erkennen
ReagierendIncident Response, Malware-Entfernung, Forensik, WiederherstellungSchaden begrenzen
OrganisatorischSicherheitskonzept, Richtlinien, Awareness-Training, NotfallplanMenschen und Abläufe absichern

← Tabelle seitlich scrollen →

Vereinfachte Einordnung – viele Aufträge verbinden mehrere Arten.

IT-Sicherheitscheck, Sicherheitsaudit, SOC und MDR: die Begriffe

Ein IT-Sicherheitscheck oder Sicherheitscheck für Unternehmen ist eine kompakte Bestandsaufnahme, ein Sicherheitsaudit eine ausführlichere, oft normbasierte Prüfung. Cybersecurity-Beratung oder IT-Sicherheitsberatung hilft bei Strategie und Prioritäten. Ein Security Operations Center (SOC) überwacht Systeme rund um die Uhr; Managed Detection and Response (MDR) bietet diese Überwachung samt Reaktion als Dienstleistung an, häufig auf Basis von EDR-Software, die Angriffe auf Endgeräten erkennt. Ein externer Informationssicherheitsbeauftragter, auch vCISO genannt, übernimmt die strategische Verantwortung in Teilzeit.

IT-Security beauftragen: welche IT-Sicherheitsleistungen du buchen kannst

Kurz gesagt: Sicherheitsdienstleistungen, im Englischen oft Security Services genannt, sind am stärksten in klar abgegrenzten, defensiven Sicherheitsprojekten mit nachvollziehbarem Ergebnis – in der Regel einem Bericht mit Befunden und Handlungsempfehlungen. Das sind die häufigsten Leistungen:

  • Schwachstellen-Analyse und Penetrationstest: Systeme, Netzwerke oder Websites gezielt auf Schwachstellen prüfen – ausschließlich an eigenen Systemen oder mit schriftlicher Erlaubnis.
  • Website-Sicherheit: Malware entfernen, gehackte Seiten bereinigen, Härtung, SSL- und Firewall-Konfiguration sowie Monitoring gegen erneute Angriffe.
  • IT-Sicherheitsaudit und Netzwerk-Sicherheitsaudit: Infrastruktur prüfen, Konfigurationen bewerten, Firewall-Regeln und Angriffserkennung einrichten.
  • E-Mail-Sicherheit einrichten lassen: SPF, DKIM und DMARC einrichten, damit Fremde keine E-Mails im Namen deiner Domain verschicken können.
  • Datenverschlüsselung: Festplatten, Sicherungen und Kommunikation verschlüsseln, damit Daten bei unbefugtem Zugriff unlesbar bleiben.
  • Digital-Footprint-Check und defensive OSINT-Analyse: Prüfen, was über das eigene Unternehmen öffentlich zu finden ist und wie Angreifer es nutzen könnten.
  • DSGVO-, NIS2- und ISO-27001-Vorbereitung: Technische und organisatorische Zuarbeit für Datenschutz- und Sicherheitsstandards, Audits und Checklisten.
  • Sicherheitsberatung und Sicherheitskonzept: Einschätzung der Sicherheitslage, Priorisierung von Maßnahmen und ein verständliches IT-Sicherheitskonzept.
  • Incident Response und Monitoring: Reaktion nach einem Vorfall, Eindämmung, Wiederherstellung sowie laufende Bedrohungsüberwachung, etwa mit SIEM-Werkzeugen.
  • Security-Awareness-Schulung und Phishing-Simulation buchen: Mitarbeitende zu Phishing, Passwörtern und Grundregeln schulen – häufig einer der wirksamsten Hebel gegen reale Angriffe.
  • Patch-Management: Updates für Betriebssysteme, Programme und Geräte planen, verteilen und kontrollieren.
  • Cloud- und Microsoft-365-Sicherheit: Einstellungen, Rechte und Anmeldeschutz in Cloud-Diensten überprüfen und absichern.
  • Mobile Device Management und Homeoffice-Sicherheit: Firmengeräte zentral verwalten, verschlüsseln und bei Verlust sperren; sicherer Fernzugang per VPN.
  • Red Teaming: Realistische, umfassende Angriffssimulation über mehrere Wege – für Unternehmen mit hohem Schutzbedarf.
  • Firewall und VPN für Unternehmen einrichten lassen: Firewall-Regeln, getrenntes Gäste-WLAN und ein sicherer Fernzugang für Homeoffice und Außendienst.
  • Backup-Konzept und IT-Notfallplan erstellen lassen: Datensicherung nach der 3-2-1-Regel planen, Wiederherstellung testen und einen Notfallplan schreiben.

Entscheidungshilfe: welche Sicherheitsleistung in welcher Lage?

Deine LagePassende LeistungWarum
Du weißt nicht, wo du stehstIT-Sicherheitscheck oder Digital-Footprint-CheckBestandsaufnahme mit priorisierten Maßnahmen
Website verhält sich seltsam oder wurde gehacktWebsite-Sicherheitscheck und Malware-EntfernungBereinigen, Lücke schließen, härten
Gefälschte Mails im Namen deiner FirmaE-Mail-Absicherung mit SPF, DKIM und DMARCFälschungen erschweren, Zustellung verbessern
Eigene Systeme mit Kundendaten im NetzSchwachstellen-Scan und PenetrationstestPrüfen, ob ein Angreifer tatsächlich hineinkommt
Kunde, Versicherung oder NIS2 verlangt NachweiseSicherheitsaudit, ISO-27001- oder NIS2-VorbereitungDokumentierte Maßnahmen und Risikoanalyse
Daten verschlüsselt oder Angriff läuftIncident ResponseEindämmen, Spuren sichern, wiederherstellen
Team klickt auf PhishingSecurity-Awareness-Training und Phishing-SimulationMenschen als Verteidigungslinie stärken

← Tabelle seitlich scrollen →

Faustregeln – häufig ist eine Kombination sinnvoll, beginnend mit der Bestandsaufnahme.

Sofort umsetzbar oder erst nach Prüfung?

Schnell umsetzbar sind in der Regel Grundmaßnahmen: Zwei-Faktor-Anmeldung einschalten, E-Mail-Absicherung einrichten, Updates nachholen, Backups prüfen. Erst nach sorgfältiger Planung solltest du aktive Tests wie Penetrationstests, Änderungen an Firewalls im laufenden Betrieb oder den Zugriff Externer auf Produktivsysteme beauftragen – dort gehören Umfang, Autorisierung, Zeitfenster und Rückfallplan schriftlich festgelegt.

IT-Sicherheit für Unternehmen: Beispiele nach Branche

Kurz gesagt: Jede Branche hat typische Schwachstellen – doch die meisten Angriffe auf kleine Unternehmen nutzen dieselben Wege: Phishing, schwache oder wiederverwendete Passwörter, veraltete Software und fehlende Backups.

  • IT-Sicherheit für Kanzleien, Notare und Steuerberater: Vertrauliche Mandantendaten, Berufsgeheimnis, gezielte Phishing-Mails mit gefälschten Schriftsätzen.
  • IT-Sicherheit für Arztpraxen: Patientendaten, vernetzte Geräte, Ausfall der Praxissoftware als größtes Betriebsrisiko.
  • IT-Sicherheit für Apotheken: Patientendaten, Anbindung an Abrechnungs- und Bestellsysteme, Kassensysteme im Verkaufsraum.
  • IT-Sicherheit für Schulen: Viele Nutzer mit wechselnden Geräten, Daten von Minderjährigen, knappe IT-Betreuung.
  • IT-Sicherheit für Onlineshops: Zahlungsdaten, Kundenkonten, Angriffe auf das Shopsystem und seine Erweiterungen.
  • IT-Sicherheit im Handwerk: Gefälschte Rechnungen und Zahlungsanweisungen, mobile Geräte auf der Baustelle, fehlende Backups.
  • IT-Sicherheit für Agenturen: Zugänge zu vielen Kundenwebsites, Passwörter in Chats und Tabellen.
  • IT-Sicherheit für Hotels und Gastronomie: Buchungsplattformen, Gäste-WLAN und Phishing mit echten Reservierungsdaten.
  • IT-Sicherheit für Immobilien- und Versicherungsmakler: Viele personenbezogene Unterlagen, gefälschte Zahlungsaufforderungen bei Kautionen und Provisionen.
  • IT-Sicherheit für Vereine und Bildungseinrichtungen: Mitgliederdaten, wechselnde Ehrenamtliche mit Zugängen, geteilte Passwörter.
  • IT-Sicherheit in Produktion und Logistik: Vernetzte Maschinen und Steuerungen (OT-Sicherheit), bei denen ein Ausfall den ganzen Betrieb stoppt.
  • IT-Sicherheit für Selbstständige: Ein Laptop, ein Postfach, eine Website – und häufig niemand, der sich um Sicherheit kümmert.

Cybersecurity für KMU und Mittelstand

Kleine und mittlere Unternehmen haben selten eine eigene Sicherheitsabteilung. Cyber-Sicherheit für KMU beginnt deshalb nicht mit teuren Werkzeugen, sondern mit Grundlagen und einem klaren Bild der eigenen Angriffsfläche. Im Mittelstand kommen häufig regulatorische Anforderungen dazu, etwa durch NIS2 oder Vorgaben von Kunden und Versicherungen. Externe Cybersecurity-Dienstleister schließen hier die Lücke zwischen Bedarf und eigenem Personal.

HOTEL-RESERVIERUNGS-BETRUG – Ein Beispiel, wie Angreifer echte Buchungsdaten für täuschend echtes Phishing nutzen. Der Beitrag zeigt, wie die Masche funktioniert und wie Gäste und Betriebe sie erkennen. Für Hotels und Gastronomie ist das ein Lehrstück in Sachen Lieferkette: Das Leck lag nicht beim Betrieb, der Schaden trifft ihn trotzdem. Das gehört in jede Schulung.

IBM COST OF A DATA BREACH REPORT 2026 – Was ein Datenleck ein deutsches Unternehmen kostet, ist kein Bauchgefühl, sondern wird jährlich erhoben. Der Beitrag fasst die Ergebnisse des aktuellen Berichts zusammen und zeigt, wie KI-Angriffe die Kosten treiben. Das hilft, das eigene Sicherheitsbudget realistisch einzuordnen. Prävention ist dabei fast immer günstiger als Schadensbehebung.

Vorher und nachher: was IT-Sicherheit im Alltag ändert

Statt nach einem Angriff tagelang nicht arbeiten zu können, läuft der Betrieb dank getesteter Sicherung nach kurzer Zeit weiter. Statt dass Fremde E-Mails im Namen deiner Firma verschicken, lehnt der Empfänger gefälschte Mails ab. Statt dass ein abgegriffenes Passwort reicht, steht die Zwei-Faktor-Anmeldung im Weg.

SituationOhne AbsicherungMit Absicherung
Passwort in einem DatenleckAngreifer meldet sich mit dem alten Passwort anDas Passwort ist nutzlos – der Angreifer steht vor einer zweiten Tür, die er nicht öffnen kann
Gefälschte Mail im Namen der FirmaKunden erhalten täuschend echte RechnungenDMARC sorgt dafür, dass gefälschte Mails abgelehnt werden können
Website gehacktBesucher sehen Schadcode, Google warnt vor der SeiteMonitoring meldet den Vorfall früh, Sicherung ist schnell zurückgespielt
RansomwareDaten verschlüsselt, Betrieb steht stillDu spielst die getestete Sicherung zurück, statt mit Erpressern zu verhandeln
Gefälschte ZahlungsanweisungÜberweisung geht an BetrügerFeste Freigaberegeln und geschulte Mitarbeitende fangen sie ab

← Tabelle seitlich scrollen →

Vereinfachte Beispiele – keine Maßnahme bietet vollständigen Schutz, gemeinsam senken sie das Risiko deutlich.

Was du mit Sicherheit gewinnst

IT-Sicherheit bringt keine sichtbare neue Funktion – ihr Gewinn ist das, was nicht passiert: kein Stillstand, keine peinliche Nachricht an Kunden, keine Meldung an die Datenschutzbehörde, kein Gespräch mit der Versicherung. Kein Anruf wütender Kunden, weil die Website tagelang nicht erreichbar war. Keine schlaflosen Nächte, weil unklar ist, ob Daten abgeflossen sind. Dazu kommt Ruhe: Du weißt, wo deine Daten liegen, wer Zugriff hat und was im Notfall zu tun ist.

Was wäre, wenn ein abgegriffenes Passwort einfach nutzlos wäre? Wenn niemand mehr E-Mails im Namen deiner Firma fälschen könnte? Wenn du nach einem Angriff nicht verhandeln, sondern einfach die Sicherung zurückspielen würdest? Genau das ist der Alltag, den durchdachte Cybersecurity möglich macht.

Eigenes Angebot

Angriffe früh erkennen: Logdatei-Analyse

Server- und Website-Logs zeigen häufig früh, wenn jemand nach Lücken sucht oder sich anmelden will. INFOMATCH wertet Logdateien aus und richtet Warnungen ein, damit Auffälligkeiten nicht unbemerkt bleiben.

Logdatei-Analyse bei INFOMATCHAuffällige Zugriffe erkennen, Warnungen einrichten

Penetrationstest, Schwachstellen-Scan oder Digital-Footprint-Check?

Kurz gesagt: Ein Schwachstellen-Scan sucht automatisch nach bekannten Lücken. Ein Penetrationstest greift Systeme gezielt und von Menschen gesteuert an, um zu zeigen, ob ein Angreifer tatsächlich hineinkommt. Ein Digital-Footprint-Check wertet nur öffentliche Quellen aus und zeigt, was ein Angreifer von außen sieht – ohne Eingriff in Systeme.

MerkmalDigital-Footprint-CheckSchwachstellen-ScanPenetrationstest
VorgehenPassiv, nur öffentliche QuellenAutomatische Prüfung erreichbarer SystemeGezielte, manuelle Angriffsversuche
Eingriff in SystemeKeinerGering, aber vorhandenJa, nach schriftlicher Vereinbarung
FrageWas sieht ein Angreifer von außen?Welche bekannten Lücken gibt es?Kommt ein Angreifer tatsächlich hinein?
Sinnvoll fürJedes Unternehmen als EinstiegRegelmäßige KontrolleEigene Systeme mit höherem Schutzbedarf

← Tabelle seitlich scrollen →

Vereinfachte Gegenüberstellung – die Verfahren ergänzen sich.

Dark-Web-Monitoring oder Digital-Footprint-Check?

Dark-Web-Monitoring prüft in der Regel, ob E-Mail-Adressen in Datensätzen aus Datenlecks auftauchen, oft laufend. Ein Digital-Footprint-Check deckt diesen Teil als Bestandsaufnahme ab und geht weiter: Er betrachtet auch vergessene Systeme und Subdomains, Metadaten in veröffentlichten Dokumenten, die E-Mail-Absicherung, ähnlich geschriebene Domains, die für Betrug registriert sein könnten (Typosquatting), und die Angriffsfläche für Phishing. Wer Datenlecks prüfen will, ohne Systeme anzufassen, beginnt häufig mit einem solchen Check.

So läuft ein Digital-Footprint-Check ab

  1. Ersteinschätzung: Umfang, Domains und Schutzbedarf klären.
  2. Schriftlicher Auftrag: Bestätigen, dass Domains und Adressen dem eigenen Unternehmen gehören.
  3. Passive Prüfung: Auswertung öffentlicher Quellen ohne Eingriff in Systeme.
  4. Bericht: Funde mit Ampelbewertung und konkreten Maßnahmen.
  5. Umsetzung: Maßnahmen umsetzen und beim nächsten Check vergleichen.

Arten von Penetrationstests: Black Box, Grey Box, White Box

Beim Black-Box-Test kennt der Tester vorab nur das Ziel, wie ein Angreifer von außen. Beim Grey-Box-Test erhält er Teilinformationen, etwa ein normales Benutzerkonto. Beim White-Box-Test bekommt er umfassenden Einblick, etwa in Quellcode und Aufbau. Je mehr Informationen, desto gründlicher und effizienter die Prüfung – je weniger, desto realistischer die Sicht des Außenangreifers. Daneben gibt es spezielle Prüfungen für Webanwendungen, interne Netzwerke, WLAN oder Mitarbeitende per Social Engineering. Ein Red Team Assessment geht am weitesten: Es simuliert einen realistischen Angreifer über mehrere Wege und prüft dabei auch, ob die eigene Erkennung und Reaktion funktioniert.

So bereitest du einen Penetrationstest vor

  1. Umfang festlegen: Welche Systeme, Adressen und Anwendungen werden geprüft, welche ausdrücklich nicht?
  2. Autorisierung sichern: Schriftliche Erlaubnis des Eigentümers – auch beim Hoster oder Cloud-Anbieter prüfen, ob Tests erlaubt oder anzumelden sind.
  3. Zeitfenster und Ansprechpartner vereinbaren: Wann wird getestet, wer ist bei Problemen erreichbar?
  4. Sicherung prüfen: Vor aktiven Tests sollte eine aktuelle, getestete Sicherung vorliegen.
  5. Bericht und Nachtest vereinbaren: Befunde nach Schweregrad, Empfehlungen und eine Nachprüfung nach der Behebung.

INFOMATCH bietet bewusst nur den passiven Digital-Footprint-Check an und keine Penetrationstests. Zeigt der Bericht, dass ein Penetrationstest sinnvoll wäre, wird das offen gesagt.

IT-SCHWACHSTELLEN KENNEN, BEVOR ANGREIFER SIE FINDEN – Schwachstellen-Management ist kein einmaliges Projekt, sondern ein Kreislauf aus Finden, Bewerten, Beheben und Nachprüfen. Der Beitrag zeigt, wie Unternehmen diesen Kreislauf aufbauen. Das hilft, einen einmaligen Pentest in eine dauerhafte Routine zu überführen. Erst dann bleibt das Ergebnis auch nach dem nächsten Update gültig.

Website gehackt: Malware entfernen und Website-Sicherheit herstellen

Kurz gesagt: Bei einer gehackten Website reicht es nicht, den Schadcode zu löschen. Die ausgenutzte Lücke muss geschlossen, Zugänge müssen geändert und das System gehärtet werden – sonst ist der Angreifer bald wieder da.

Typische Anzeichen sind unbekannte Benutzerkonten, Weiterleitungen auf fremde Seiten, Spam-Seiten in den Suchergebnissen, Warnungen des Browsers oder eine plötzlich langsame Website. Besonders häufig betroffen sind Content-Management-Systeme wie WordPress mit veralteten Plugins und Themes. WordPress-Sicherheit bedeutet deshalb vor allem: wenige, gepflegte Erweiterungen, regelmäßige Updates, Zwei-Faktor-Anmeldung für Administratoren, getrennte Sicherungen und eine Web Application Firewall.

So reagierst du, wenn deine Website gehackt wurde

  1. Ruhe bewahren und Spuren sichern: Nicht sofort alles löschen – Logdateien und Zustand dokumentieren.
  2. Website vorübergehend vom Netz nehmen oder in den Wartungsmodus setzen: Damit Besucher keinen Schadcode erhalten.
  3. Zugänge ändern: Passwörter für Hosting, Datenbank, FTP und Administratoren von einem sauberen Gerät aus neu setzen.
  4. Bereinigen oder sauber wiederherstellen: Aus einer Sicherung vor dem Angriff oder durch gründliche Bereinigung.
  5. Lücke schließen und härten: Updates, unnötige Erweiterungen entfernen, Monitoring einrichten.
  6. Meldepflichten prüfen: Waren personenbezogene Daten betroffen, kann eine Meldung an die Datenschutzbehörde nötig sein.

Website-Sicherheitscheck: Website auf Malware prüfen

Ein Website-Sicherheitscheck prüft, ob Software und Erweiterungen aktuell sind, ob die Seite überall per HTTPS läuft, ob Sicherheits-Header gesetzt sind, ob unbekannte Dateien oder Benutzer existieren und ob die Website auf Sperrlisten steht. Wer eine WordPress-Seite betreibt, die gehackt wurde oder auffällig langsam ist, sollte damit beginnen. Ein Website-Sicherheitscheck ersetzt keinen Penetrationstest, deckt aber viele typische Ursachen auf.

security.txt und Responsible Disclosure

Mit einer Datei namens security.txt (beschrieben im Standard RFC 9116) zeigt eine Website, wie Sicherheitsforscher gefundene Lücken melden können. Zusammen mit einer klaren Regel für den Umgang mit solchen Meldungen (Responsible Disclosure) erfährst du von Schwachstellen eher vom Finder als vom Angreifer.

Eigenes Angebot

WordPress absichern, schneller machen und aktuell halten

INFOMATCH härtet bestehende WordPress-Websites: abgesicherte Installation, schlanke Erweiterungen, regelmäßige Sicherungen und geprüfter Formularversand – auf Wunsch mit laufender Wartung.

High-Performance WordPress bei INFOMATCHWebsite absichern, beschleunigen, warten lassen

Phishing, CEO-Fraud und E-Mail-Absicherung: die häufigsten Einfallstore schließen

Kurz gesagt: Phishing ist der Versuch, über gefälschte Nachrichten an Zugangsdaten, Geld oder Zugriff zu kommen. CEO-Fraud ist eine gezielte Variante, bei der sich Betrüger als Geschäftsführung ausgeben und eilige Überweisungen verlangen. Schutz bieten technische Absicherung, feste Freigaberegeln und geschulte Mitarbeitende.

Technisch wichtig ist die Absicherung der eigenen E-Mail-Domain: SPF legt fest, welche Server im Namen der Domain senden dürfen, DKIM signiert ausgehende Mails, und DMARC sagt Empfängern, was mit Mails passieren soll, die beide Prüfungen nicht bestehen. Fehlt diese Absicherung, können Fremde leichter E-Mails im Namen deiner Firma verschicken. Organisatorisch helfen eine zentrale Adresse für Rechnungen, eine zweite Freigabe für Zahlungen und regelmäßige Security-Awareness-Trainings, gegebenenfalls mit Phishing-Simulation.

So richtest du SPF, DKIM und DMARC ein

  1. Versender erfassen: Welche Dienste verschicken Mails im Namen deiner Domain – Postfach, Newsletter, Shop, Buchhaltung?
  2. SPF-Eintrag setzen: Im DNS alle erlaubten Absender eintragen.
  3. DKIM aktivieren: Bei jedem Versanddienst die Signatur einschalten und den Schlüssel im DNS hinterlegen.
  4. DMARC zunächst beobachtend starten: Berichte auswerten, bis alle legitimen Mails die Prüfungen bestehen.
  5. DMARC verschärfen: Schrittweise auf Quarantäne und Ablehnung umstellen.

QR-Code-Phishing (Quishing)

Beim Quishing steckt der schädliche Link in einem QR-Code – auf Briefen, Aufklebern, Parkautomaten oder in E-Mails. Weil das Smartphone den Link öffnet, greifen Schutzfunktionen des Arbeitsrechners nicht. Hilfreich ist die Regel, Zugangsdaten grundsätzlich nicht über einen gescannten Code einzugeben, sondern die Seite selbst aufzurufen.

Business E-Mail Compromise und Rechnungsbetrug

Beim Business E-Mail Compromise übernehmen Angreifer ein echtes Postfach oder fälschen es täuschend echt und lesen mit, bis eine Rechnung verschickt wird. Dann ändern sie die Bankverbindung. Weil die Mail aus einem echten Gespräch zu kommen scheint, fällt der Rechnungsbetrug häufig erst auf, wenn das Geld weg ist. Schutz bieten Zwei-Faktor-Anmeldung, Weiterleitungsregeln im Blick behalten und geänderte Bankdaten grundsätzlich telefonisch über eine bekannte Nummer bestätigen.

KI-Betrug und Deepfakes: neue Angriffswege

Mit KI lassen sich Stimmen klonen und Videoanrufe fälschen. Der angebliche Anruf der Geschäftsführung kann damit überzeugender klingen als jede E-Mail. Feste Freigaberegeln, Rückrufe über bekannte Nummern und Codewörter für ungewöhnliche Anweisungen helfen auch gegen diese Variante des CEO-Fraud.

KI-BETRUG MIT GEKLONTEN STIMMEN UND DEEPFAKES – Geklonte Stimmen und gefälschte Videos machen bekannte Betrugsmaschen gefährlicher. Der Beitrag zeigt, wie diese Angriffe ablaufen und woran man sie erkennt. Für Unternehmen ist das vor allem bei Zahlungsfreigaben relevant. Die beste Abwehr bleibt eine feste Rückrufregel.

PHISHING ERKENNEN UND ABWEHREN – Wer die typischen Merkmale gefälschter Nachrichten kennt, klickt seltener. Der Ratgeber erklärt Absender, Links, Zeitdruck und andere Warnzeichen verständlich. Er eignet sich als Grundlage für eine Schulung im Team. Gerade kleine Unternehmen gewinnen damit viel, ohne Geld auszugeben.

DIE GRÖSSTE SICHERHEITSLÜCKE SITZT VOR DEM BILDSCHIRM – Technik allein schützt nicht, wenn Menschen getäuscht werden. Der Beitrag zeigt, warum Social Engineering so erfolgreich ist und wie Unternehmen ihre Mitarbeitenden stärken. Das ist der Kern jedes Awareness-Trainings. Ein geschultes Team ist häufig die wirksamste Firewall.

FALSCHE IT-TECHNIKER IM BÜRO – Nicht jeder Angriff kommt per E-Mail. Der Beitrag zeigt, wie Angreifer mit physischem Zugriff und vorgetäuschter Identität ins Büro gelangen. Das gehört in jede Sicherheitsschulung, weil es selten bedacht wird. Feste Regeln für Besucher und Dienstleister schließen diese Lücke.

DEVICE-CODE-PHISHING – Selbst die Zwei-Faktor-Anmeldung lässt sich mit neuen Maschen umgehen. Der Beitrag erklärt, wie Angreifer Microsoft-365-Konten ohne Passwort übernehmen. Für Unternehmen mit Microsoft 365 ist das wichtiges Wissen. Es zeigt, warum Schulung und technische Einstellungen zusammengehören.

Eigenes Angebot

Sichere Geschäfts-E-Mail und E-Mail-Aliasse

INFOMATCH richtet verschlüsselte Geschäfts-E-Mail mit eigener Domain ein und baut ein E-Mail-Alias-System auf, mit dem sich Datenlecks einzelnen Kontakten zuordnen lassen.

Anzeige Verschlüsselte E-Mail, Passwörter und VPN aus der Schweiz

Proton bietet Ende-zu-Ende-verschlüsselte Dienste – einzeln oder im Paket mit Dark-Web-Überwachung.

Proton Mail

Verschlüsselte E-Mail aus der Schweiz, auch mit eigener Domain nutzbar.

Proton Mail ansehen
Proton Pass

Passwortmanager mit Aliassen, Passkeys und Dark-Web-Überwachung.

Proton Pass ansehen
Proton VPN

Schweizer VPN mit Secure Core und NetShield, auch als kostenloser Tarif.

Proton VPN ansehen
Proton Unlimited

Mail, Pass, Drive und VPN in einem Abo, mit Dark-Web-Überwachung.

Proton Unlimited ansehen

IT-Grundschutz: Plattform, Passwörter, Zwei-Faktor und Backups

Kurz gesagt: Die wirksamsten Sicherheitsmaßnahmen sind oft die einfachsten: aktuelle Software, ein Passwortmanager, Zwei-Faktor-Anmeldung, getrennte und getestete Backups – und ein Betriebssystem, das wenig Angriffsfläche bietet.

  • Updates: Betriebssystem, Programme, Website und Router zeitnah aktualisieren.
  • Passwortmanager: Für jeden Dienst ein eigenes, starkes Passwort – zentral und verschlüsselt verwaltet.
  • Zwei-Faktor-Anmeldung: Für E-Mail, Banking, Hosting und Administratorzugänge; FIDO2-Sicherheitsschlüssel zuerst, ersatzweise eine Authenticator-App, SMS nur, wo nichts anderes angeboten wird.
  • Backups nach der 3-2-1-Regel: Drei Kopien, zwei verschiedene Speicherarten, eine Kopie außer Haus – und regelmäßig die Wiederherstellung testen.
  • Rechte begrenzen: Im Alltag ohne Administratorrechte arbeiten, Zugänge ausgeschiedener Mitarbeitender sofort sperren.
  • Verschlüsselung: Festplatten von Laptops und Sicherungen verschlüsseln.

So setzt du die wichtigsten Grundmaßnahmen um

  1. Zwei-Faktor-Anmeldung einschalten: Zuerst für E-Mail, Hosting, Banking und Administratorkonten.
  2. Passwortmanager einführen: Alle Zugänge erfassen, doppelte Passwörter ersetzen.
  3. Updates nachholen: Betriebssysteme, Programme, Website, Router und Firewall.
  4. Backups prüfen: Gibt es eine getrennte Kopie, und lässt sie sich wirklich zurückspielen?
  5. E-Mail-Domain absichern: SPF, DKIM und DMARC einrichten lassen.
  6. Zahlungsfreigaben regeln: Zweite Bestätigung für Überweisungen und geänderte Bankdaten.

Server absichern, Netzwerksicherheit und E-Mail-Verschlüsselung

Server werden abgesichert, indem nur nötige Dienste laufen, Anmeldungen per Schlüssel statt Passwort erfolgen, Administrationsoberflächen nur über VPN erreichbar sind und Protokolle ausgewertet werden. Netzwerksicherheit heißt unter anderem: Gäste-WLAN getrennt vom Firmennetz, Firewall richtig eingerichtet, Router aktuell. Für vertrauliche Inhalte kommt E-Mail-Verschlüsselung dazu, etwa über einen Dienst mit Ende-zu-Ende-Verschlüsselung.

PASSWORTMANAGER – Wiederverwendete Passwörter sind eines der häufigsten Einfallstore. Der Beitrag erklärt, warum ein Passwortmanager zu den wichtigsten Sicherheitswerkzeugen gehört und trotzdem unterschätzt wird. Für Unternehmen ist er die Grundlage für saubere Zugangsverwaltung. Er erleichtert auch das Sperren von Zugängen.

AUTHENTICATOR-APP EINRICHTEN – Die Zwei-Faktor-Anmeldung ist eine der wirksamsten Einzelmaßnahmen gegen gestohlene Passwörter. Die Anleitung zeigt, wie du eine Authenticator-App richtig einrichtest und warum sie sicherer ist als SMS-Codes. Wer kann, nutzt zusätzlich FIDO2-Sicherheitsschlüssel. Für Administratorzugänge sollte das Pflicht sein.

BACKUP-TOOLS – Virenschutz kann Ransomware blockieren, ersetzt aber keine Datensicherung. Der Beitrag zeigt, warum das Backup die entscheidende Rückfallebene ist, wenn Schutzmaßnahmen versagen. Er erklärt, worauf es bei Sicherungen ankommt. Getrennt aufbewahrt und getestet entscheidet es über Stunden oder Wochen Stillstand.

Plattform zuerst: Linux, offene Firmware und gehärtete Hardware

Viele verbreitete Schadprogramme zielen auf Windows. Ein Arbeitsplatz mit Linux, auf einem Gerät mit offener Firmware wie coreboot, bietet deshalb weniger Angriffsfläche – und schützt zusätzlich die Ebene unter dem Betriebssystem, die kein Virenscanner erfasst. Für besonders sensible Arbeitsplätze gibt es vorkonfigurierte Laptops mit Sicherheitsfunktionen wie Startprüfung und Manipulationsschutz.

KI in der Cybersecurity: was heute geht

KI wird auf beiden Seiten eingesetzt. Angreifer nutzen sie für überzeugendere Phishing-Mails, geklonte Stimmen und automatisierte Angriffe. Verteidiger nutzen KI für Security Monitoring: Sie erkennt ungewöhnliche Anmeldungen, verdächtige Abläufe in Logdateien und Muster, die Menschen in der Datenmenge übersehen würden. Automatisierte Bedrohungserkennung ersetzt aber keine Grundmaßnahmen und keine menschliche Bewertung von Alarmen.

BSI WARNT VOR KI IN DER CYBERSICHERHEIT – Das Bundesamt für Sicherheit in der Informationstechnik ordnet ein, wie KI die Bedrohungslage verändert. Der Beitrag fasst zusammen, was die Warnung konkret bedeutet. Das hilft, KI-Versprechen von Sicherheitsanbietern realistisch einzuschätzen. Und es zeigt, warum Grundschutz wichtiger wird, nicht unwichtiger.

Zero Trust, EDR und Homeoffice-Sicherheit

Zero Trust bedeutet, keinem Gerät und keinem Zugriff automatisch zu vertrauen, nur weil er aus dem eigenen Netz kommt – jede Anmeldung wird geprüft, Rechte werden knapp vergeben. EDR-Lösungen (Endpoint Detection and Response) erkennen verdächtiges Verhalten auf Endgeräten und können es stoppen. Im Homeoffice kommen verschlüsselte Geräte, ein sicherer VPN-Zugang und klare Regeln für private Geräte dazu.

PRIVACY-LAPTOP KAUFEN – Wer seinen Arbeitsplatz von Grund auf sicherer machen will, beginnt beim Gerät. Der Beitrag zeigt, worauf es bei einem Notebook für Datenschutz und Privatsphäre ankommt. Er erklärt Firmware, Betriebssystem und vorkonfigurierte Sicherheitsfunktionen verständlich. Das ist die Grundlage, auf der jede weitere Maßnahme aufbaut.

Anzeige Sichere Laptops mit Linux und offener Firmware

NovaCustom aus den Niederlanden liefert Notebooks und Mini-PCs mit quelloffener Dasharo-coreboot-Firmware.

SecurityTitan V54

Laptop mit Qubes OS, coreboot und Heads sowie Manipulationsschutz für hohen Schutzbedarf.

SecurityTitan ansehen
PrivacyGuard V54

Laptop mit vorinstalliertem Zorin OS Pro und eingeschränkter Intel ME, ohne Einrichtung startklar.

PrivacyGuard ansehen
Dasharo coreboot

Quelloffene Firmware als Grundlage sicherer Geräte, mit Updates aus offener Entwicklung.

Dasharo ansehen

Wenn Windows bleibt: Virenschutz als zusätzliche Schicht

Wo Windows im Einsatz bleibt, ist ein guter Virenschutz eine sinnvolle zusätzliche Schicht – nicht die Kernbotschaft. Virenschutz kann Schadsoftware und Phishing-Seiten blockieren, garantiert aber keinen vollständigen Schutz und ersetzt weder Updates noch Backups. Bei Bitdefender und ESET zeigen aktuelle Labortests insgesamt gute bis sehr gute Ergebnisse bei der Schutzwirkung.

Anzeige

Virenschutz für Windows-Arbeitsplätze

Zwei Suiten mit starken Ergebnissen in aktuellen Labortests – mit Phishing-Schutz, Ransomware-Schutz und je nach Paket VPN und Identitätsschutz.

Alle Virenschutz-Anbieter im VergleichBitdefender, Norton, G DATA, ESET und weitere
Eigenes Angebot

Firmen-VPN und Backup einrichten lassen

INFOMATCH richtet einen geschützten Zugang zum Firmennetz und Sicherungen außer Haus ein – damit Daten bei Ransomware, Diebstahl oder Hardwaredefekt wiederherstellbar bleiben.

Firmen-VPN und Backup bei INFOMATCHSicherer Fernzugang, Sicherungen außer Haus

DSGVO, NIS2, ISO 27001 und BSI IT-Grundschutz: was Unternehmen beachten sollten

Kurz gesagt: Die DSGVO verlangt in Artikel 32 angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Die europäische NIS2-Richtlinie verschärft für bestimmte Unternehmen die Anforderungen an das Risikomanagement in der Informationssicherheit. ISO 27001 und der BSI IT-Grundschutz sind Standards, an denen sich ein Sicherheitsmanagement ausrichten kann.

Ein Sicherheitsdienstleister kann bei der Umsetzung technisch und organisatorisch zuarbeiten: Bestandsaufnahme, Risikoanalyse, Maßnahmenplan, Dokumentation, Vorbereitung auf ein Audit. Die Rolle eines bestellten Datenschutzbeauftragten oder die rechtliche Beratung ersetzt das nicht. Wird eine Verletzung des Schutzes personenbezogener Daten bekannt, muss sie nach der DSGVO in der Regel innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde gemeldet werden, sofern sie voraussichtlich zu einem Risiko für die Betroffenen führt.

Technische und organisatorische Maßnahmen (TOM)

Unter technischen und organisatorischen Maßnahmen versteht man die Schutzvorkehrungen, mit denen ein Unternehmen Daten absichert – von Zugangskontrolle und Verschlüsselung bis zu Schulungen und Notfallplänen. Viele Cybersecurity-Dienstleistungen liefern genau die Bausteine, die sich in einer solchen Übersicht dokumentieren lassen. Welche Maßnahmen im Einzelfall angemessen sind, hängt vom Risiko ab.

NIS2 IN DER PRAXIS – Ob ein Unternehmen unter NIS2 fällt, hängt von Branche und Größe ab – und betroffene Unternehmen haben klare Pflichten. Der Beitrag erklärt Pflichten, Fristen und Haftung verständlich. Er hilft zu klären, ob die Richtlinie dich betrifft. Auch wer nicht direkt betroffen ist, bekommt die Anforderungen oft über Kunden zu spüren.

CYBERSICHERHEIT IN DER GEFÄHRDUNGSBEURTEILUNG – Auch der Arbeitsschutz nimmt Cybersicherheit inzwischen ins Visier. Der Beitrag zeigt, was die TRBS 1115 für Betriebe bedeutet. Das ist für Unternehmen mit vernetzten Maschinen und Anlagen relevant. Hier treffen IT-Sicherheit und Betriebssicherheit aufeinander.

EU AI ACT, NIS2 UND DORA – Die neuen europäischen Regeln für KI und Sicherheit greifen ineinander. Der Beitrag ordnet ein, was sie für kleine Unternehmen bedeuten. Er hilft, die eigenen Pflichten von denen großer Konzerne zu unterscheiden. So wird klar, wo Handlungsbedarf besteht.

Im Notfall: Incident Response, Ransomware und IT-Forensik

Kurz gesagt: Incident Response bedeutet die geordnete Reaktion auf einen Sicherheitsvorfall – erkennen, eindämmen, beseitigen, wiederherstellen und daraus lernen. IT-Forensik sichert dabei Spuren, um nachzuvollziehen, was passiert ist.

Sofortmaßnahmen bei einem Cyberangriff

  1. Betroffene Geräte vom Netz trennen: Netzwerkkabel ziehen, WLAN aus – aber Geräte nicht ausschalten, wenn Spuren gesichert werden sollen.
  2. Nicht auf Erpressung eingehen und nichts übereilt löschen: Zuerst Lage klären und Fachleute hinzuziehen.
  3. Zugänge von einem sauberen Gerät ändern: Besonders E-Mail, Administratorkonten und Banking.
  4. Fachleute für Incident Response einschalten: Eindämmung, Ursachenanalyse und Wiederherstellung.
  5. Meldepflichten prüfen: Datenschutzbehörde bei personenbezogenen Daten, gegebenenfalls Versicherung und Polizei.
  6. Aus sauberer Sicherung wiederherstellen: Erst nachdem die Lücke geschlossen ist.

Notfallplan und Business Continuity

Ein IT-Notfallplan legt vorab fest, wer im Ernstfall entscheidet, wer informiert wird, wo die Sicherungen liegen und in welcher Reihenfolge Systeme wiederhergestellt werden. Business Continuity geht weiter und plant, wie der Betrieb auch während eines Ausfalls weiterlaufen kann. Beides sollte ausgedruckt und offline verfügbar sein – im Ernstfall funktioniert das Netzwerk vielleicht nicht.

Notfallübung durchführen lassen: Tabletop Exercise

Bei einer Tabletop Exercise spielt das Team einen Cyberangriff am Tisch durch – ohne echten Eingriff in Systeme. Ein Moderator gibt Schritt für Schritt neue Lagen vor, die Beteiligten entscheiden, wer was tut. So zeigen sich Lücken im Notfallplan, bevor es ernst wird. Dazu gehört auch die Krisenkommunikation bei einem Cyberangriff: Wer informiert Kunden, Mitarbeitende, Versicherung und Behörden – und mit welchen Worten?

So übst du einen Cyber-Notfall

  1. Szenario wählen: Zum Beispiel Ransomware am Montagmorgen oder gefälschte Zahlungsanweisung.
  2. Beteiligte festlegen: Geschäftsführung, IT, Buchhaltung, Kommunikation, externer Dienstleister.
  3. Durchspielen: Entscheidungen und Meldewege am Tisch durchgehen.
  4. Lücken festhalten: Fehlende Kontakte, unklare Zuständigkeiten, ungetestete Sicherungen.
  5. Notfallplan anpassen: Erkenntnisse einarbeiten und die Übung wiederholen.

DATENLECK: WAS TUN, WENN DEINE DATEN IM NETZ GELANDET SIND – Nach einem Datenleck zählt die richtige Reihenfolge. Der Ratgeber zeigt Schritt für Schritt, was Betroffene jetzt tun sollten. Das gilt für Unternehmen genauso wie für Privatpersonen. Wer vorbereitet ist, handelt im Ernstfall schneller.

DISASTER RECOVERY IM UNTERNEHMEN – Wenn Rechner und Server nicht mehr starten, entscheidet die Vorbereitung über die Ausfallzeit. Der Beitrag zeigt, wie Unternehmen Ausfallzeiten begrenzen, statt Systeme reihenweise neu aufzusetzen. Ein getesteter Wiederherstellungsplan ist das Herzstück. Er gehört in jedes Sicherheitskonzept.

DIGITAL FORENSICS – Nach einem Angriff will man wissen, was passiert ist. Der Beitrag erklärt, wie Cyberangriffe rekonstruiert werden und welche Spuren dabei helfen. Das zeigt, warum man nach einem Vorfall nicht vorschnell alles löschen sollte. Saubere Spurensicherung erleichtert Versicherung und Strafverfolgung.

JADEPUFFER: DER KI-AGENT, DER EINEN RANSOMWARE-ANGRIFF ALLEIN DURCHZOG – Angriffe werden durch KI schneller und automatisierter. Der Fall zeigt, wie ein KI-Agent einen Ransomware-Angriff ohne menschliches Zutun durchzog. Das unterstreicht, wie wichtig getrennte Backups und schnelle Erkennung werden. Reaktionszeiten schrumpfen auf beiden Seiten.

Was kosten Cybersecurity-Dienstleistungen? Kosten für Pentest, Audit und Monitoring

Kurz gesagt: Die Kosten hängen stark von Leistung, Umfang und Tiefe ab. Eine Website-Bereinigung oder ein Awareness-Training ist deutlich weniger aufwendig als ein gründlicher manueller Penetrationstest oder eine laufende Überwachung. Feste Preise nennen wir bewusst nicht, weil sie je nach Anbieter und Umfang stark schwanken – Vorsicht aber bei auffällig billigen „Pentests“: gründliche manuelle Arbeit hat ihren Preis.

PreismodellSo funktioniert esPasst gut für
FestpreisLeistung und Preis vorab vereinbartWebsite-Bereinigung, Footprint-Check, Training
TagessatzAbrechnung nach PersonentagenPenetrationstests, Audits, Beratung
Monatliche PauschaleLaufende Leistung als Managed SecurityMonitoring, Updates, Betreuung
BereitschaftVereinbarte Reaktion im NotfallIncident Response bei Unternehmen mit höherem Risiko

← Tabelle seitlich scrollen →

Orientierung zu Preismodellen – konkrete Preise stehen im jeweiligen Angebot.

Cyberversicherung: was Versicherer häufig verlangen und wann Beratung hilft

Wer eine Cyberversicherung abschließen will, wird in der Regel nach Grundmaßnahmen gefragt – etwa Zwei-Faktor-Anmeldung, regelmäßige Updates, Backups und Virenschutz. Fehlen sie, kann das Prämie, Annahme oder Leistung beeinflussen. Ein Sicherheitscheck vor dem Abschluss hilft, die Fragen ehrlich und vollständig zu beantworten. Was genau verlangt wird, steht in den Bedingungen des jeweiligen Versicherers.

So schätzt du den Aufwand für IT-Sicherheit ab

  1. Bestand aufnehmen: Welche Geräte, Konten, Websites, Server und Cloud-Dienste gibt es?
  2. Schutzbedarf bewerten: Welche Daten wären bei Verlust oder Veröffentlichung am schädlichsten?
  3. Grundlagen zuerst: Updates, Zwei-Faktor, Passwortmanager, Backups – oft günstig und sehr wirksam.
  4. Prüfung gezielt beauftragen: Digital-Footprint-Check als Einstieg, Pentest dort, wo der Schutzbedarf hoch ist.
  5. Laufende Kosten einplanen: Monitoring, Wartung und Schulungen wiederholen sich.

Für wen sich Cybersecurity-Dienstleistungen lohnen – und für wen nicht

Kurz gesagt: Externe IT-Sicherheit lohnt sich für alle, die Kundendaten verarbeiten, eine Website betreiben oder per E-Mail Geld bewegen – also für fast jedes Unternehmen.

Sinnvoll sind Cybersecurity-Dienstleistungen vor allem für klar umrissene, defensive Sicherheitsaufgaben: eine gehackte Website bereinigen, eine Schwachstellen-Analyse der eigenen Seite, ein Sicherheitskonzept, eine DSGVO-Vorbereitung, ein Awareness-Training. Auch Selbstständige und kleine Unternehmen ohne eigene IT-Sicherheitsabteilung kommen so an Fachwissen, das sie sonst nicht hätten.

Weniger geeignet als kurzfristiger Einzelauftrag ist tiefe, dauerhafte Sicherheitsverantwortung über geschäftskritische Systeme, die Rolle eines bestellten Datenschutzbeauftragten oder der Schutz hochsensibler Umgebungen. Dort führt kein Weg an spezialisierten Dienstleistern mit Verträgen, Haftung und Nachweisen vorbei.

Cybersecurity-Dienstleister finden: Freelancer, IT-Sicherheitsfirma oder Managed Security

Kurz gesagt: Für einzelne Prüfungen und Bereinigungen reicht häufig ein spezialisierter Freelancer, für laufende Überwachung und Notfallbereitschaft ein Managed-Security-Anbieter oder eine IT-Sicherheitsfirma mit festem Team.

Auf internationalen Freelancer-Marktplätzen wie Fiverr bieten viele Sicherheitsexperten projektbasierte Dienste an, überwiegend englischsprachig und häufig zum Festpreis. Weil du dabei tiefen Einblick in deine Systeme gewährst, ist die Auswahl hier besonders wichtig.

WegPasst gut fürWorauf du achten solltest
Freelancer-MarktplatzWebsite-Bereinigung, kleine Audits, TrainingsZertifikate, Referenzen, NDA, minimaler Zugriff
Freier SicherheitsberaterKonzept, Beratung, Pentest mit direktem AnsprechpartnerNachweise, Vertrag, Haftung
IT-SicherheitsfirmaGrößere Pentests, Audits, ISO-27001-VorbereitungSchriftliches Angebot, Berichtsqualität, Nachtest
Managed Security (MSSP)Laufendes Monitoring, Updates, NotfallbereitschaftReaktionszeiten, SLA, Zuständigkeiten
Interne ITTägliche Pflege, Kenntnis der eigenen SystemeZeit, Spezialwissen, Vertretung

← Tabelle seitlich scrollen →

Orientierung – häufig ergänzen sich interne IT und externe Spezialisten.

Managed Security: wann sich ein MSSP lohnt

Ein MSSP übernimmt Sicherheitsaufgaben dauerhaft – Monitoring, Updates, Reaktion auf Vorfälle –, oft als Security as a Service gegen eine monatliche Pauschale. Das lohnt sich, wenn ein internes Team fehlt oder nicht rund um die Uhr erreichbar ist. Ein internes Team kennt dagegen die eigenen Systeme besser. Häufig ist die Kombination sinnvoll: interne IT für den Alltag, Managed Security für Überwachung und Notfälle.

Cybersecurity-Agentur oder Cybersecurity-Beratung in Deutschland finden

Ob Cybersecurity-Agentur, IT-Sicherheitsberatung oder spezialisierte Sicherheitsfirma: Achte auf Referenzen aus deiner Branche, Erfahrung mit deutschen Meldewegen und Datenschutzbehörden, einen anonymisierten Beispielbericht und ein schriftliches Angebot mit klarem Umfang.

Zertifikate: OSCP, CEH, CISSP und ISO-27001-Auditor

Verbreitete Nachweise sind etwa OSCP für praktische Penetrationstests, CEH als Einstieg ins ethische Hacken, CISSP für Sicherheitsmanagement und eine ISO-27001-Auditor-Qualifikation für Managementsysteme. Zertifikate allein garantieren keine Qualität, sind aber zusammen mit Referenzen, Bewertungen und klarer Kommunikation ein gutes Signal. Lass dir im Zweifel einen anonymisierten Beispielbericht zeigen.

Cybersecurity-Dienstleister in Deutschland: deutschsprachige IT-Sicherheitsdienstleister

Gerade bei DSGVO-nahen Themen, Meldepflichten und Abstimmungen mit Datenschutzbeauftragten ist ein deutschsprachiger Cybersecurity-Dienstleister ein wichtiges Auswahlkriterium. Achte darauf, ob der Anbieter mit deutschem Kontext, deutschen Behörden und hiesigen Datenschutzanforderungen vertraut ist.

So prüfst du einen Sicherheitsdienstleister oder Penetrationstest-Anbieter

  1. Nachweise anfordern: Zertifikate, Referenzen und einen anonymisierten Beispielbericht.
  2. Vorgehen erklären lassen: Wie wird getestet, welche Werkzeuge, wie wird mit Funden umgegangen?
  3. Vertraulichkeit vereinbaren: NDA und Regelung zum Umgang mit gefundenen Daten.
  4. Klein starten: Zuerst ein klar umrissener Auftrag, dann ausbauen.

Legalität, Vertrauen und Datenschutz beim Beauftragen von Sicherheitsdiensten

Kurz gesagt: Sicherheitstests sind nur mit Autorisierung zulässig, Anbieter brauchen sorgfältige Prüfung, und Zugänge sollten so knapp wie möglich bleiben.

Wichtig: Legalität, Vertrauen und Datenschutz. Bei Sicherheitsdiensten gibst du tiefen Einblick in deine Systeme – diese Punkte sind entscheidend:

• Nur autorisierte Tests. Schwachstellen- und Penetrationstests sind nur an Systemen erlaubt, die dir gehören oder für die du eine ausdrückliche, schriftliche Erlaubnis hast. Unbefugtes Eindringen in fremde Systeme kann in Deutschland strafbar sein (u. a. §§ 202a–c StGB). Beauftrage keine Tests gegen Systeme Dritter ohne deren schriftliche Zustimmung.
• Anbieter gründlich prüfen. Du gewährst tiefen Zugriff – achte auf Zertifikate, Referenzen, Bewertungen und vereinbare eine Vertraulichkeitserklärung (NDA).
• Zugriff minimieren. Gib nur die für den Auftrag nötigen, eng begrenzten und widerrufbaren Zugänge; keine unnötigen Produktiv-Admin-Rechte. Widerrufe alles nach Projektende.
• DSGVO-Experte ist nicht gleich Datenschutzbeauftragter. Ein Dienstleister kann technisch und organisatorisch zuarbeiten, ersetzt aber keinen bestellten Datenschutzbeauftragten oder Rechtsanwalt.

Dieser Beitrag dient der Information und ist keine Rechtsberatung. Die rechtliche Bewertung im Einzelfall gehört in fachkundige Hände.

Vor- und Nachteile: IT-Sicherheit extern beauftragen

Kurz gesagt: Externe Cybersecurity bringt Fachwissen, das intern fehlt, und einen unabhängigen Blick von außen – verlangt aber Vertrauen, sorgfältige Auswahl und einen Plan für die Umsetzung der Befunde.

Dafür spricht

  • Schneller Zugang zu Sicherheits-Fachwissen ohne eigenes Team
  • Unabhängiger Blick von außen auf die eigene Angriffsfläche
  • Ideal für abgegrenzte Aufgaben: Bereinigung, Audit, Konzept, Training
  • Ergebnis als nachvollziehbarer Bericht mit Maßnahmen
  • Prävention ist in der Regel günstiger als Schadensbehebung

Dagegen spricht

  • Tiefer Systemzugriff – Vertrauen und Auswahl sind entscheidend
  • Qualität schwankt stark; auffällig billige „Pentests“ sind riskant
  • Kein Ersatz für regulierte Pflichten wie den Datenschutzbeauftragten
  • Befunde müssen anschließend auch umgesetzt werden
  • Datenschutz bei Anbietern außerhalb der EU muss geklärt werden

Cybersecurity-Dienstleistungen beauftragen: Ablauf vom Auftrag bis zum Bericht

Kurz gesagt: Ein gutes Sicherheitsprojekt beginnt mit einem schriftlich festgelegten Umfang und endet mit einem verständlichen Bericht und der Umsetzung der Maßnahmen. Diese sechs Schritte helfen dir dabei:

  1. Auftrag und Umfang festlegen. Was soll geprüft oder geschützt werden, in welchem Rahmen, mit welchem Ziel? Den Umfang schriftlich festhalten.
  2. Autorisierung sichern. Eigene Systeme oder schriftliche Erlaubnis – die Grundvoraussetzung.
  3. Zertifikate und Referenzen prüfen. Nachweisbare Qualifikationen und einschlägige Projekte statt nur einer Werbebeschreibung.
  4. NDA und minimaler Zugriff. Vertraulichkeit vereinbaren, nur eng begrenzte, widerrufbare Zugänge.
  5. Bericht und Behebung. Verständlicher Bericht mit Maßnahmen; klären, ob die Behebung Teil des Auftrags ist.
  6. Nachprüfen und wiederholen. Nach der Behebung kontrollieren und die Prüfung in sinnvollen Abständen wiederholen.
Eigenes Angebot

IT-Sicherheit besprechen: jetzt anfragen

Nenne kurz dein Unternehmen, deine Domains und ob es einen Anlass gibt, etwa eine verdächtige E-Mail. INFOMATCH meldet sich mit einer ersten Einschätzung zu Digital-Footprint-Check, E-Mail-Absicherung, Backup oder WordPress-Härtung.

  1. Domain nennen und Lage schildern: Unternehmen, Domains, eingesetzte Dienste und Anlass – mehr braucht es für den Anfang nicht.
  2. Kostenlose Ersteinschätzung erhalten: welche Maßnahmen zuerst sinnvoll sind.
  3. Entscheiden: Erst nach dem schriftlichen Angebot entscheidest du, ob und wie es weitergeht.
IT-Sicherheit anfragenErstinformation und erste Einschätzung kostenlos

Alle Sicherheitsleistungen von INFOMATCH, von gehärteten Linux- und Qubes-OS-Arbeitsplätzen bis zur Logdatei-Analyse, stehen im Bereich IT & Sicherheit.

Glossar: Begriffe der Cybersecurity

Penetrationstest

Gezielter, autorisierter Angriffsversuch auf eigene Systeme, um zu prüfen, ob ein Angreifer tatsächlich eindringen kann.

Schwachstellen-Scan

Automatische Prüfung erreichbarer Systeme auf bekannte Sicherheitslücken, oft regelmäßig wiederholt.

OSINT

Open Source Intelligence: Auswertung öffentlich zugänglicher Informationen, defensiv zum Schutz des eigenen Unternehmens.

Angriffsfläche

Alles, was von einem Unternehmen aus dem Internet erreichbar oder sichtbar ist – Websites, Mailserver, Dokumente.

Phishing

Gefälschte Nachrichten, die zur Preisgabe von Zugangsdaten, zu Zahlungen oder zum Öffnen von Schadsoftware verleiten.

CEO-Fraud

Betrug, bei dem sich Täter als Geschäftsführung ausgeben und eilige Überweisungen verlangen.

DMARC

Regel für E-Mail-Empfänger, wie mit Mails umzugehen ist, die die SPF- und DKIM-Prüfung der Absenderdomain nicht bestehen.

Ransomware

Erpressungssoftware, die Daten verschlüsselt und für die Freigabe Geld verlangt – getrennte Backups sind die Rückfallebene.

Incident Response

Geordnete Reaktion auf einen Sicherheitsvorfall: erkennen, eindämmen, beseitigen, wiederherstellen, daraus lernen.

IT-Forensik

Sicherung und Auswertung digitaler Spuren, um einen Angriff nachzuvollziehen und Beweise zu erhalten.

SIEM

System, das Protokolle vieler Quellen sammelt und auswertet, um Angriffe und Auffälligkeiten zu erkennen.

Härtung

Reduzieren der Angriffsfläche eines Systems durch sichere Einstellungen, Updates und das Entfernen Unnötigen.

3-2-1-Backup

Drei Kopien der Daten auf zwei verschiedenen Speicherarten, eine davon außer Haus – mit getesteter Wiederherstellung.

NIS2

Europäische Richtlinie, die für bestimmte Unternehmen strengere Pflichten für Informationssicherheit und Meldewege vorsieht.

ISO 27001

Internationale Norm für Informationssicherheits-Managementsysteme, nach der sich Unternehmen zertifizieren lassen können.

SOC

Security Operations Center: Team oder Dienstleister, das Systeme laufend auf Angriffe überwacht und reagiert.

Zero Trust

Sicherheitsprinzip, keinem Gerät und keinem Zugriff automatisch zu vertrauen, sondern jede Anmeldung zu prüfen.

MSSP

Managed Security Service Provider: Dienstleister, der Sicherheitsaufgaben wie Monitoring dauerhaft übernimmt.

Das Wichtigste in sechs Punkten

  • Cybersecurity-Dienstleistungen prüfen, verbessern und schützen die IT-Sicherheit – von Footprint-Check und Pentest über Website-Härtung bis zur Incident Response.
  • Grundlagen zuerst: Updates, Passwortmanager, Zwei-Faktor-Anmeldung, getestete 3-2-1-Backups und eine Plattform mit wenig Angriffsfläche.
  • Footprint-Check, Scan und Pentest beantworten unterschiedliche Fragen – vom Blick von außen bis zum echten Eindringversuch.
  • Phishing und CEO-Fraud bekämpfst du mit SPF, DKIM und DMARC, festen Freigaberegeln und geschulten Mitarbeitenden.
  • Rechtlich gelten DSGVO Artikel 32, für bestimmte Unternehmen NIS2; Tests sind nur mit schriftlicher Autorisierung zulässig.
  • Sicher beauftragen heißt: Anbieter prüfen, NDA vereinbaren, Zugriff minimieren, Bericht mit Maßnahmen verlangen und umsetzen.

Häufige Fragen: Cybersecurity-Dienstleistungen, Penetrationstest und IT-Sicherheit

Was kostet eine Security-Awareness-Schulung?

Das hängt von Teilnehmerzahl, Form und Umfang ab – etwa ob es eine einmalige Schulung, ein laufendes Online-Programm oder eine Kombination mit Phishing-Simulationen ist. Im Vergleich zu technischen Maßnahmen ist ein Training häufig günstig und wirkt direkt.

Was kostet ein IT-Sicherheitsaudit?

Die Kosten hängen von Unternehmensgröße, Zahl der Systeme, Prüftiefe und Norm ab, etwa ob nach ISO 27001 oder dem BSI IT-Grundschutz geprüft wird. Ein kompakter Sicherheitscheck ist deutlich weniger aufwendig als ein vollständiges Audit.

Wie lange dauert ein Penetrationstest?

Das hängt von Zahl und Art der Systeme, der Testtiefe und dem Verfahren ab. Eine einzelne Website ist schneller geprüft als ein ganzes Netzwerk. Den Zeitrahmen inklusive Bericht und Nachtest sollte das Angebot festhalten.

Was ist ein Red Team Assessment?

Eine realistische Angriffssimulation über mehrere Wege – technisch, per Social Engineering und teils physisch. Anders als ein Penetrationstest prüft sie auch, ob die eigene Erkennung und Reaktion funktioniert. Sie eignet sich für Unternehmen mit hohem Schutzbedarf.

Was ist ein Bug-Bounty-Programm?

Ein Programm, bei dem ein Unternehmen externe Sicherheitsforscher für gemeldete Schwachstellen belohnt. Es ergänzt Penetrationstests und lohnt sich vor allem für größere, öffentlich genutzte Anwendungen.

Wie prüfe ich meine E-Mail-Sicherheit?

Prüfe, ob für deine Domain SPF, DKIM und DMARC eingerichtet sind, ob alle Konten Zwei-Faktor-Anmeldung nutzen und ob unbekannte Weiterleitungsregeln existieren. Ein Digital-Footprint-Check bewertet die E-Mail-Absicherung von außen mit.

Was ist Quishing?

QR-Code-Phishing: Der schädliche Link steckt in einem QR-Code auf Briefen, Aufklebern oder in E-Mails. Weil das Smartphone den Link öffnet, greifen Schutzfunktionen des Arbeitsrechners nicht. Zugangsdaten grundsätzlich nicht über einen gescannten Code eingeben.

Was ist ein Incident-Response-Plan?

Ein Plan, der festlegt, wer bei einem Sicherheitsvorfall was tut: Erkennung, Eindämmung, Spurensicherung, Wiederherstellung, Meldung und Kommunikation. Er sollte offline verfügbar sein und regelmäßig geübt werden.

Wie übe ich einen Cyber-Notfall?

Mit einer Tabletop Exercise: Ein Szenario wird am Tisch durchgespielt, Beteiligte entscheiden Schritt für Schritt, Lücken werden festgehalten und in den Notfallplan eingearbeitet. Das kommt ohne Eingriff in echte Systeme aus.

Wie finde ich eine Cybersecurity-Agentur in Deutschland?

Achte auf Referenzen aus deiner Branche, nachweisbare Zertifikate, Erfahrung mit deutschen Meldewegen und Datenschutzbehörden, einen anonymisierten Beispielbericht und ein schriftliches Angebot mit klarem Umfang.

Wie finde ich einen Cybersecurity-Dienstleister in Deutschland?

Achte auf Referenzen aus vergleichbaren Unternehmen, nachweisbare Zertifikate, Erfahrung mit DSGVO und deutschen Meldewegen, einen anonymisierten Beispielbericht und ein schriftliches Angebot mit klarem Umfang. Ein gutes Erstgespräch fragt nach deinen Systemen und deinem Schutzbedarf, bevor Produkte empfohlen werden.

Was kostet IT-Sicherheit für ein kleines Unternehmen?

Viele Grundmaßnahmen wie Zwei-Faktor-Anmeldung, Passwortmanager, Updates und E-Mail-Absicherung sind vergleichsweise günstig. Kosten entstehen vor allem für Prüfungen, laufende Überwachung und Schulungen. Ein Sicherheitscheck zu Beginn zeigt, wo das Budget am meisten bewirkt.

Wie prüfe ich meine Website auf Malware?

Ein Website-Sicherheitscheck prüft Software-Stände, unbekannte Dateien und Benutzer, HTTPS, Sicherheits-Header und Einträge auf Sperrlisten. Hinweise auf Malware sind Weiterleitungen, Spam-Seiten in den Suchergebnissen oder Warnungen im Browser.

Meine WordPress-Seite wurde gehackt – was jetzt?

Spuren sichern, die Seite vorübergehend vom Netz nehmen, alle Zugänge von einem sauberen Gerät ändern, aus einer sauberen Sicherung wiederherstellen oder gründlich bereinigen, veraltete Plugins entfernen, alles aktualisieren und Monitoring einrichten.

Was ist Business E-Mail Compromise?

Angreifer übernehmen oder fälschen ein Geschäftspostfach, lesen mit und ändern bei einer echten Rechnung die Bankverbindung. Schutz bieten Zwei-Faktor-Anmeldung, die Kontrolle von Weiterleitungsregeln und die telefonische Bestätigung geänderter Bankdaten über eine bekannte Nummer.

Wie schütze ich mich vor Deepfake-Anrufen der Geschäftsführung?

Mit festen Freigaberegeln für Zahlungen, Rückrufen über bekannte Nummern und vereinbarten Codewörtern für ungewöhnliche Anweisungen. Ein echt klingender Anruf oder Videoanruf ist kein Beweis für die Identität.

Was ist security.txt?

Eine Datei auf der Website, beschrieben im Standard RFC 9116, die angibt, wie Sicherheitslücken gemeldet werden können. Sie erleichtert es Findern, eine Schwachstelle verantwortungsvoll zu melden.

Was sind technische und organisatorische Maßnahmen (TOM)?

Die Schutzvorkehrungen eines Unternehmens für Daten – technisch etwa Verschlüsselung und Zugangskontrolle, organisatorisch etwa Schulungen, Rechtekonzepte und Notfallpläne. Welche Maßnahmen angemessen sind, hängt vom Risiko ab.

Wie sichere ich einen Server ab?

Nur nötige Dienste laufen lassen, Anmeldung per Schlüssel statt Passwort, Administrationsoberflächen nur über VPN erreichbar machen, regelmäßig aktualisieren, Protokolle auswerten und getrennte Sicherungen anlegen.

Was ist OT-Sicherheit?

OT-Sicherheit schützt vernetzte Maschinen, Anlagen und Steuerungen in Produktion und Logistik. Weil ein Ausfall dort den ganzen Betrieb stoppen kann und Geräte oft lange ohne Updates laufen, braucht sie eigene Konzepte wie Netztrennung.

Was ist ein IT-Sicherheitscheck?

Eine kompakte Bestandsaufnahme der IT-Sicherheit eines Unternehmens: Updates, Zugänge, Backups, E-Mail-Absicherung und Angriffsfläche. Das Ergebnis ist eine Liste priorisierter Maßnahmen. Ein ausführlicheres, normbasiertes Vorgehen nennt man Sicherheitsaudit.

Was ist ein SOC?

Ein Security Operations Center überwacht Systeme und Netzwerke laufend auf Angriffe und reagiert darauf. Kleinere Unternehmen nutzen dafür häufig externe Anbieter mit Managed Detection and Response statt eines eigenen Teams.

Was ist EDR?

Endpoint Detection and Response ist Software, die verdächtiges Verhalten auf Endgeräten wie Laptops und Servern erkennt, aufzeichnet und stoppen kann. Sie geht über klassischen Virenschutz hinaus.

Was bedeutet Zero Trust?

Zero Trust heißt, keinem Gerät und keinem Zugriff automatisch zu vertrauen. Jede Anmeldung wird geprüft, Rechte werden knapp vergeben, und auch Zugriffe aus dem eigenen Netz gelten nicht automatisch als sicher.

Was ist ein vCISO?

Ein virtueller oder externer Informationssicherheitsbeauftragter übernimmt in Teilzeit die strategische Verantwortung für Informationssicherheit – für Unternehmen, die keine eigene Vollzeitstelle brauchen oder besetzen können.

Was ist Dark-Web-Monitoring?

Dark-Web-Monitoring prüft in der Regel, ob E-Mail-Adressen oder Zugangsdaten in Datensätzen aus Datenlecks auftauchen. Es warnt bei Funden, betrachtet aber in der Regel nicht vergessene Systeme, Metadaten oder die E-Mail-Absicherung.

Was ist Typosquatting?

Beim Typosquatting registrieren Betrüger Domains, die dem eigenen Firmennamen ähneln, etwa mit Tippfehlern, um damit gefälschte E-Mails oder Websites zu betreiben. Ein Digital-Footprint-Check kann solche Domains aufspüren.

Brauche ich eine Cyberversicherung?

Das hängt vom Risiko und von der Abhängigkeit des Betriebs von IT ab. Versicherer fragen in der Regel nach Grundmaßnahmen wie Zwei-Faktor-Anmeldung, Updates und Backups. Ein Sicherheitscheck vor dem Abschluss hilft, die Fragen vollständig zu beantworten.

Was gehört in einen IT-Notfallplan?

Zuständigkeiten, Kontaktdaten von Dienstleistern und Behörden, Ort und Zugang der Sicherungen, die Reihenfolge der Wiederherstellung und Meldewege. Der Plan sollte ausgedruckt und offline verfügbar sein.

Wie sichere ich Microsoft 365 ab?

Mit Zwei-Faktor-Anmeldung für alle Konten, knapp vergebenen Administratorrechten, Schutz vor neuen Phishing-Maschen wie Device-Code-Phishing, geprüften Freigabeeinstellungen und einer zusätzlichen Sicherung der Daten.

Was kosten Cybersecurity-Dienstleistungen?

Das hängt stark von Leistung und Umfang ab. Eine Website-Bereinigung oder ein Awareness-Training ist deutlich weniger aufwendig als ein gründlicher manueller Penetrationstest oder laufendes Monitoring. Sei skeptisch bei sehr billigen „Pentests“ – gründliche Arbeit hat ihren Preis. Vergleiche Angebote auf Basis desselben Umfangs.

Was kostet ein Penetrationstest?

Die Kosten richten sich nach Zahl und Art der Systeme, der Testtiefe und dem gewählten Verfahren, häufig abgerechnet nach Personentagen. Ein Test einer einzelnen Website ist weniger aufwendig als die Prüfung eines ganzen Netzwerks. Ein Nachtest nach der Behebung sollte im Angebot enthalten oder ausgewiesen sein.

Darf ich einen Penetrationstest überhaupt beauftragen?

Ja – aber nur für Systeme, die dir gehören, oder für die du eine ausdrückliche, schriftliche Erlaubnis des Eigentümers hast. Unbefugtes Eindringen in fremde Systeme kann in Deutschland strafbar sein. Halte Umfang und Autorisierung schriftlich fest, bevor getestet wird, und prüfe, ob dein Hoster oder Cloud-Anbieter Tests erlaubt.

Was ist der Unterschied zwischen Pentest und Schwachstellen-Scan?

Ein Schwachstellen-Scan sucht automatisch nach bekannten Lücken. Ein Penetrationstest geht weiter: Fachleute versuchen gezielt, Schwachstellen auszunutzen und zu zeigen, ob ein Angreifer tatsächlich eindringen kann. Beides ergänzt sich.

Was ist ein Digital-Footprint-Check?

Eine passive Sicherheitsprüfung von außen: Es wird gesammelt, was über das eigene Unternehmen öffentlich zu finden ist – Subdomains, Datenlecks, Metadaten, E-Mail-Absicherung –, und bewertet, was Angreifer davon nutzen könnten. Es gibt keinen Eingriff in Systeme.

Meine Website wurde gehackt – was tun?

Spuren sichern, die Website vorübergehend vom Netz nehmen, alle Zugänge von einem sauberen Gerät ändern, aus einer sauberen Sicherung wiederherstellen oder gründlich bereinigen, die Lücke schließen und Monitoring einrichten. Wurden personenbezogene Daten betroffen, Meldepflichten prüfen.

Wie schütze ich meine WordPress-Website?

Mit regelmäßigen Updates von WordPress, Themes und Plugins, möglichst wenigen und gepflegten Erweiterungen, Zwei-Faktor-Anmeldung für Administratoren, getrennten Sicherungen, einer Web Application Firewall und Monitoring.

Was ist CEO-Fraud und wie schütze ich mich?

Bei CEO-Fraud geben sich Betrüger als Geschäftsführung aus und fordern eilige Überweisungen. Schutz bieten feste Freigaberegeln mit zweiter Bestätigung, eine zentrale Adresse für Rechnungen, E-Mail-Absicherung per DMARC und geschulte Mitarbeitende.

Was sind SPF, DKIM und DMARC?

SPF legt fest, welche Server im Namen einer Domain E-Mails senden dürfen. DKIM signiert ausgehende Mails. DMARC sagt Empfängern, wie mit Mails umzugehen ist, die diese Prüfungen nicht bestehen. Zusammen erschweren sie gefälschte E-Mails im Namen deiner Firma.

Lohnt sich ein Security-Awareness-Training?

Häufig ja, weil viele Angriffe über getäuschte Menschen laufen. Ein Training zu Phishing, Passwörtern und Freigaberegeln ist vergleichsweise günstig und stärkt die wirksamste Verteidigungslinie. Phishing-Simulationen können den Lernerfolg prüfen.

Ersetzt ein DSGVO-Experte einen Datenschutzbeauftragten?

Nein. Ein Dienstleister kann technisch und organisatorisch zuarbeiten – etwa bei Audits, Checklisten und Härtung. Die Rolle eines bestellten Datenschutzbeauftragten oder die rechtliche Beratung ersetzt das nicht.

Was verlangt die DSGVO an IT-Sicherheit?

Artikel 32 der DSGVO verlangt angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten, abhängig von Risiko und Stand der Technik. Was angemessen ist, hängt vom Einzelfall ab.

Betrifft mich NIS2?

Das hängt von Branche und Unternehmensgröße ab. Die Richtlinie gilt für bestimmte Sektoren und sieht dort strengere Pflichten für Risikomanagement und Meldewege vor. Auch nicht direkt betroffene Unternehmen spüren die Anforderungen oft über Kunden und Lieferketten.

Muss ich ein Datenleck melden?

Wird eine Verletzung des Schutzes personenbezogener Daten bekannt, muss sie nach der DSGVO in der Regel innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde gemeldet werden, sofern sie voraussichtlich zu einem Risiko für die Betroffenen führt. Die Bewertung im Einzelfall gehört in fachkundige Hände.

Was ist ISO 27001?

Eine internationale Norm für Informationssicherheits-Managementsysteme. Unternehmen können sich danach zertifizieren lassen; Dienstleister helfen bei Vorbereitung, Dokumentation und Audit.

Was ist der BSI IT-Grundschutz?

Eine Methodik des Bundesamts für Sicherheit in der Informationstechnik, mit der Unternehmen und Behörden ihre Informationssicherheit systematisch aufbauen können. Sie eignet sich auch als Orientierung für kleinere Unternehmen.

Was tun bei einem Ransomware-Angriff?

Betroffene Geräte vom Netz trennen, nicht übereilt löschen, Fachleute für Incident Response einschalten, Zugänge von sauberen Geräten ändern, Meldepflichten prüfen und erst nach Schließen der Lücke aus einer sauberen Sicherung wiederherstellen.

Hilft Virenschutz gegen Ransomware?

Virenschutz und Anti-Ransomware-Funktionen können Angriffe blockieren, garantieren aber keinen vollständigen Schutz. Das getrennte, getestete Backup ist die entscheidende Rückfallebene, wenn Schutzmaßnahmen versagen.

Was ist die 3-2-1-Backup-Regel?

Drei Kopien der Daten, auf zwei verschiedenen Speicherarten, eine davon außer Haus. Dazu gehört, die Wiederherstellung regelmäßig zu testen – ein ungetestetes Backup ist im Ernstfall ein Risiko.

Ist Linux sicherer als Windows?

Viele verbreitete Schadprogramme zielen auf Windows, und Linux trennt Rechte klar. Das senkt die Angriffsfläche, macht aber nicht unverwundbar: Updates, sichere Passwörter, Verschlüsselung und Backups bleiben nötig.

Wie prüfe ich einen Sicherheitsdienstleister?

Zertifikate wie OSCP, CEH, CISSP oder ISO-27001-Auditor, einschlägige Referenzen und einen anonymisierten Beispielbericht anfordern, das Vorgehen erklären lassen, eine Vertraulichkeitserklärung vereinbaren und mit einem klar umrissenen Auftrag beginnen.

Kann ich Sicherheitsexperten auf Fiverr finden?

Ja, auf internationalen Freelancer-Marktplätzen wie Fiverr bieten viele Sicherheitsexperten projektbasierte Dienste an. Weil du tiefen Zugriff gewährst, ist sorgfältige Auswahl dort besonders wichtig: Zertifikate, Referenzen, NDA und minimale Zugänge.

Welche Zugänge und Daten sollte ich teilen?

So wenige wie möglich. Nur die für den Auftrag nötigen, eng begrenzten und widerrufbaren Zugänge, keine unnötigen Produktiv-Admin-Rechte, alles nach Projektende widerrufen. Sensible Daten nur teilen, wenn es unvermeidbar ist, und Vertraulichkeit per NDA klären.

Was bekomme ich als Ergebnis einer Sicherheitsprüfung?

In der Regel einen Bericht mit den Befunden, ihrer Einordnung nach Schweregrad und konkreten Empfehlungen zur Behebung. Kläre vorab, ob die Umsetzung und eine Nachprüfung enthalten sind.

Was ist Managed Security?

Bei Managed Security übernimmt ein Dienstleister dauerhaft Sicherheitsaufgaben wie Monitoring, Updates und Reaktion auf Vorfälle, in der Regel gegen eine monatliche Pauschale. Wichtig sind klar vereinbarte Reaktionszeiten und Zuständigkeiten.

Wie oft sollte man die IT-Sicherheit prüfen?

Grundmaßnahmen laufend, Schwachstellen-Scans regelmäßig und umfangreichere Prüfungen wie Footprint-Check oder Pentest in sinnvollen Abständen sowie nach größeren Änderungen, etwa einem Website-Relaunch, einem Umzug der E-Mail oder einem Sicherheitsvorfall.

Gibt es deutschsprachige Cybersecurity-Dienstleister?

Ja. Auf internationalen Marktplätzen ist ein großer Teil der Anbieter englischsprachig, deutschsprachige Sicherheitsberater und IT-Sicherheitsfirmen gibt es aber ebenfalls. Bei DSGVO-nahen Themen und Meldepflichten ist ein deutschsprachiger Ansprechpartner ein wichtiges Kriterium.

Was ist ein IT-Sicherheitskonzept?

Ein Dokument, das beschreibt, welche Werte geschützt werden, welche Risiken bestehen, welche Maßnahmen gelten und wer wofür zuständig ist. Es ist die Grundlage für Prüfungen, Schulungen und den Notfallplan.

Weiterlesen

CYBERSECURITY FÜR ZUHAUSE – Viele Grundregeln für Unternehmen gelten auch privat. Der Ratgeber zeigt, was im eigenen Haushalt wirklich schützt.

DATENLECK-MONITORING – Warum viele erst nach dem Schaden von einem Datenleck erfahren und wie Überwachung hilft, früher zu reagieren.

24 MILLIARDEN ZUGANGSDATEN IM NETZ – Was das große Infostealer-Leak bedeutet und wie du dich schützt.

KI-FIREWALL UND QUANTUM-SAFE FIREWALL – Warum nach der klassischen Firewall jetzt die AI-Wall kommt und was das für Unternehmen bedeutet.

* Werbe- und Affiliate-Hinweis: Mit „Anzeige“ gekennzeichnete Links sind Partnerlinks. Buchst du über einen solchen Link, kann alarm.de eine Provision erhalten – für dich ändert sich der Preis dadurch nicht. Mit „Eigenes Angebot“ gekennzeichnete Links führen zu INFOMATCH, der Agentur von alarm.de-Autor Michael Radtke. Dieser Beitrag dient der Information und stellt keine Rechtsberatung dar. Sicherheitstests sind ausschließlich an eigenen Systemen oder mit schriftlicher Erlaubnis zulässig.

Haben Sie eine Meinung zu diesem Artikel? Hier können Sie uns schreiben →
Haben Sie Fehler entdeckt? Dann weisen Sie uns gern darauf hin →