Sicherheitscheckliste zum Jahresende
Das Jahresende ist eine Zeit, in der Angriffe häufig vorkommen und Teams in den Urlaub gehen. Wenn Sie Konten, Backups, Updates und den Notfallplan vor dem neuen Jahr überprüfen, verringert sich die Auswirkung eines möglichen Angriffs deutlich. Diese Liste wurde für kleine und mittlere Unternehmen erstellt.
- 01
Konto- und Berechtigungsbereinigung
Schließen Sie den Zugang für ausgeschiedene Mitarbeiter, frühere Lieferanten und ungenutzte Dienstkonten. Listen Sie alle mit Administratorrechten auf und beschränken Sie die Berechtigungen auf das tatsächlich Nötige; wandeln Sie gemeinsame Konten in persönliche Konten um.
- 02
Zwei-Faktor-Authentifizierung
E-Mail, Admin-Panels, Domain- und Hosting-Konten sowie Buchhaltungs- und Bankzugänge sollten nie ohne Zwei-Faktor-Authentifizierung bleiben. Verwenden Sie nach Möglichkeit eine Authenticator-App oder einen Passkey statt SMS.
- 03
Backups durch Wiederherstellung testen
Wichtig ist nicht, dass ein Backup existiert, sondern dass es wiederhergestellt werden kann. Versuchen Sie eine echte Wiederherstellung für Ihr kritischstes System, stellen Sie sicher, dass mindestens ein Backup vom Netzwerk getrennt und unveränderlich ist, und messen Sie, wie lange es dauert, das System zurückzubringen.
- 04
Updates und Software ohne Support
Prüfen Sie, ob Betriebssysteme, CMS, Plugins, Serversoftware und Netzwerkgeräte aktuell sind. Listen Sie Software auf, deren Hersteller die Sicherheitsunterstützung eingestellt hat, und planen Sie, sie im neuen Jahr zu ersetzen; Software ohne Support erhält keine Patches für neue Schwachstellen.
- 05
Domain-, Zertifikats- und E-Mail-Einstellungen
Prüfen Sie die Ablaufdaten von Domain und SSL-Zertifikat, die automatische Verlängerung und die hinterlegte Kontakt-E-Mail. Überprüfen Sie Ihre SPF-, DKIM- und DMARC-Einträge; sie erschweren das Versenden gefälschter E-Mails im Namen Ihrer Marke. Sie können dies mit unseren kostenlosen Tools in wenigen Minuten prüfen.
- 06
Notfallplan und Meldepflicht
Wenn ein Verstoß eintritt, sollte schriftlich festgehalten sein, wer was tut, wer benachrichtigt wird und welche Aufzeichnungen aufbewahrt werden. Nach dem KVKK müssen Datenverstöße dem Gremium unverzüglich und spätestens binnen 72 Stunden gemeldet werden, nach der DSGVO der zuständigen Aufsichtsbehörde binnen 72 Stunden, soweit dies möglich ist; benennen Sie jemanden, der auch während der Feiertage erreichbar ist.
- 07
Sensibilisierung der Mitarbeiter
Phishing-E-Mails mit Themen wie Jahresendaktionen, Versandbenachrichtigungen und Jahresendzahlungen sind in dieser Zeit häufig. Geben Sie Ihrem Team eine kurze Erinnerung: Anfragen wie eine Änderung des Bankkontos sollten über eine bekannte Telefonnummer verifiziert werden, und verdächtige E-Mails sollten gemeldet werden.
Verwandte Seiten
Beiträge, die dieses Thema abrunden, und die passende Leistungsseite.
Über Ihr Projekt sprechen.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.