IT-Sicherheit für Einsteiger: Sieben Gewohnheiten mit großer Wirkung
IT-Sicherheit klingt schnell nach komplizierter Technik,
Fachbegriffen und Bedrohungen, die nur große Unternehmen betreffen. Im
Alltag entstehen viele Schäden jedoch durch bekannte Schwachstellen:
wiederverwendete Passwörter, fehlende Updates, ungesicherte Konten oder
eine Nachricht, die im falschen Moment glaubwürdig wirkt. Die gute
Nachricht ist: Man muss kein IT-Profi sein, um das eigene Risiko
deutlich zu senken.
1. Jedes
wichtige Konto bekommt ein eigenes Passwort
Wird dasselbe Passwort mehrfach verwendet, kann ein einziges
Datenleck mehrere Konten gefährden. Angreifer probieren bekannte
Kombinationen automatisiert bei anderen Diensten aus. Deshalb sollte vor
allem für E-Mail, Banking, Shopping, soziale Netzwerke und Cloudspeicher
jeweils ein einzigartiges Passwort verwendet werden.
Ein Passwortmanager kann diese Aufgabe erleichtern. Er erzeugt lange,
zufällige Passwörter und speichert sie verschlüsselt. Merken muss man
sich nur das starke Hauptpasswort. Vor der Auswahl lohnt sich ein Blick
auf aktuelle unabhängige Prüfungen, Sicherheitsfunktionen und die
Möglichkeiten zum Export und zur Wiederherstellung.
2.
Zwei-Faktor-Authentisierung aktivieren
Bei der Zwei-Faktor-Authentisierung reicht ein gestohlenes Passwort
allein nicht für die Anmeldung. Zusätzlich wird beispielsweise eine
Bestätigung in einer App, ein Sicherheitsschlüssel oder ein Einmalcode
verlangt. Das Bundesamt für Sicherheit in der Informationstechnik
empfiehlt den zusätzlichen Faktor besonders für wichtige Konten.
Wo mehrere Verfahren angeboten werden, sind Authenticator-App oder
Sicherheitsschlüssel häufig robuster als ein Code per SMS. Wichtig sind
auch Wiederherstellungscodes. Sie sollten offline an einem sicheren Ort
liegen und nicht nur auf demselben Smartphone gespeichert werden, das
den zweiten Faktor erzeugt.
3. Updates nicht aufschieben
Updates schließen nicht nur sichtbare Fehler, sondern oft auch
Sicherheitslücken. Betriebssystem, Browser, Router, Smartphone und Apps
sollten möglichst automatisch aktualisiert werden. Geräte, die keine
Sicherheitsupdates mehr erhalten, verdienen besondere Aufmerksamkeit –
vor allem, wenn sie mit persönlichen Daten arbeiten oder dauerhaft mit
dem Internet verbunden sind.
Vor größeren Aktualisierungen ist ein aktuelles Backup sinnvoll.
Trotzdem ist dauerhaftes Aufschieben keine Sicherheitsstrategie. Je
länger eine bekannte Lücke offenbleibt, desto größer wird das unnötige
Risiko.
4.
Phishing erkennt man eher am Verhalten als am Aussehen
Gefälschte Nachrichten können heute sprachlich sauber und optisch
überzeugend sein. Verlass dich deshalb nicht allein auf
Rechtschreibfehler oder ein vertrautes Logo. Warnsignale sind
künstlicher Zeitdruck, ungewöhnliche Zahlungsaufforderungen, unerwartete
Anhänge, die Bitte um Zugangsdaten oder eine plötzliche Änderung
bekannter Abläufe.
Öffne im Zweifel nicht den Link in der Nachricht. Rufe die bekannte
Website selbst über ein Lesezeichen oder eine manuell eingegebene
Adresse auf. Bei einer angeblichen Nachricht von Kolleginnen, Familie
oder Dienstleistern hilft eine Rückfrage über einen bereits bekannten
zweiten Kontaktweg.
5. Backups müssen unabhängig
sein
Ein synchronisierter Cloudordner ist praktisch, aber nicht
automatisch ein vollständiges Backup. Werden Dateien versehentlich
gelöscht oder durch Schadsoftware verändert, kann die Synchronisierung
diese Änderung übernehmen. Gute Datensicherung enthält mindestens eine
zusätzliche Kopie wichtiger Daten, die nicht dauerhaft mit dem Gerät
verbunden ist.
Bewährt ist die 3-2-1-Idee: drei Kopien wichtiger Daten, auf zwei
unterschiedlichen Speichermedien, davon eine Kopie an einem anderen Ort.
Für Privathaushalte kann das vereinfacht umgesetzt werden – etwa mit
einer verschlüsselten externen Festplatte plus einem seriösen
Cloudbackup. Entscheidend ist, die Wiederherstellung gelegentlich zu
testen. Ein Backup, das sich nicht zurückspielen lässt, vermittelt nur
Scheinsicherheit.
6. Geräte sperren und
Zugriffe begrenzen
Bildschirmsperre, Geräteverschlüsselung und ein separates
Benutzerkonto für den Alltag reduzieren Folgen von Verlust, Diebstahl
oder Schadsoftware. Apps sollten nur Berechtigungen erhalten, die sie
wirklich benötigen. Eine Taschenlampen-App braucht keinen Zugriff auf
Kontakte, und eine unbekannte Browsererweiterung sollte nicht den
gesamten Webseiteninhalt lesen dürfen.
Auch der Router gehört zur Sicherheitskette: ein eigenes
Administrationspasswort, aktuelle Firmware und ein modernes
WLAN-Verschlüsselungsverfahren sind grundlegende Maßnahmen. Nicht mehr
benötigte Fernzugriffe oder Geräte sollten deaktiviert werden.
7. Im
Ernstfall ruhig und in der richtigen Reihenfolge handeln
Wer auf einen verdächtigen Link geklickt hat, sollte nicht aus Scham
abwarten. Wenn Zugangsdaten eingegeben wurden, ändere das betroffene
Passwort über ein vertrauenswürdiges Gerät, beende andere Sitzungen und
aktiviere Zwei-Faktor-Authentisierung. Prüfe, ob dasselbe Passwort
anderswo verwendet wurde. Bei Zahlungsdaten oder finanziellen Schäden
muss der jeweilige Anbieter beziehungsweise die Bank schnell informiert
werden.
Bei möglicher Schadsoftware sollte das Gerät vom Netzwerk getrennt
und fachkundig geprüft werden. Sichere Belege wie Nachrichten,
Absenderadressen und Zeitpunkte, ohne verdächtige Anhänge erneut zu
öffnen.
Sicherheit ist keine
einmalige Aufgabe
Das Ziel ist nicht absolute Unverwundbarkeit. Sie existiert nicht.
Gute IT-Sicherheit erhöht den Aufwand für Angreifer, begrenzt mögliche
Schäden und verbessert die Chance, nach einem Fehler schnell wieder
handlungsfähig zu sein.
Beginne mit den wichtigsten Konten: E-Mail absichern, einzigartige
Passwörter einrichten, zweiten Faktor aktivieren, automatische Updates
prüfen und ein unabhängiges Backup anlegen. Diese wenigen Gewohnheiten
wirken im Alltag stärker als ein kompliziertes Sicherheitskonzept, das
nie umgesetzt wird.
Quelle und weiterführende Hinweise: Bundesamt für Sicherheit in der
Informationstechnik, Verbraucherinformationen unter https://www.bsi.bund.de/