Sonntag, 26. Juli 2026

NetzwerksicherheitGrundregeln einhalten

[02.11.2016] Die Zahl der Angriffe auf Behördennetzwerke nimmt stetig zu. Sicherheitsprobleme entstehen oft durch Nachlässigkeiten und organisatorische Mängel. Wer gewisse Grundregeln einhält, kann die Risiken für einen erfolgreichen Cyber-Angriff daher deutlich minimieren.
Werden gewisse Grundregeln eingehalten

Werden gewisse Grundregeln eingehalten, kann das Risiko für einen erfolgreichen Cyber-Angriff deutlich gesenkt werden.

(Bildquelle: Q.pictures / pixelio.de)

Auf der vierten Potsdamer Konferenz für Nationale CyberSicherheit des Hasso-Plattner-Instituts stellte Hans-Georg Maaßen, Präsident des Bundesamts für Verfassungsschutz, die Frage: Ist die Cyber-Welt die Achillesferse westlicher Nationen? Um sie gleich darauf mit den Worten „Ich fürchte ja“ zu beantworten und zu konstatieren: „Wir hängen ab vom Netz, wir hängen am Netz“. Doch es gibt Möglichkeiten, ein Netz, sei es ein Unternehmensnetzwerk, ein Behördennetzwerk oder das Netz des Deutschen Bundestags, zu schützen und das Risiko für einen erfolgreichen Cyber-Angriff zu minimieren.

Angriffe werden gezielter

Der Handel mit Daten aus Cyber-Angriffen ist ein lukratives Geschäftsfeld, in dem große Summen umgesetzt werden. Dementsprechend steigt die Professionalität, die Angriffe werden gezielter. Öffentliche Verwaltungen waren in Deutschland früher kein attraktives Ziel für Hacker, weil wirtschaftlich eher uninteressant. Doch inzwischen sind professionelle Hacker auch an Meldedaten, Steuerdaten, Polizei- oder Justizdaten interessiert. Durch die steigende Verbreitung von mobilen Geräten wie Smartphones und Tablets kommen neue Gefahrenquellen hinzu.
Allein in den Netzen von Hamburg und Schleswig-Holstein wehren die Sicherheitssysteme von Dataport Monat für Monat rund tausend Angriffe durch Schadprogramme ab. Dazu gehören Trojaner, Viren, Adware, Remote-Verwaltungs-Tools, Kennwort-Cracker, Scherzprogramme, Spam-Programme und viele mehr. Täglich werden weltweit über 100.000 neue Schadprogramme entwickelt. Fast 440 Millionen solcher Programme sind bereits bekannt. Das CERT (Computer Emergency Response Team) des Bundesamts für Sicherheit in der Informationstechnik (BSI) gibt jeden Monat über 200 neue Warnungen heraus, aufgrund derer durchschnittlich zwölf Sicherheitslücken in der IT-Infrastruktur geschlossen werden.

Gefahren reduzieren

Oftmals unterschätzt werden auch Sicherheitsprobleme durch die eigenen Mitarbeiter, meist durch Nachlässigkeiten und organisatorische Mängel. Die Klassiker: Mitgebrachte Speichermedien wie USB-Sticks schleusen Malware ein. Passworte werden nicht regelmäßig geändert oder sind leicht zu erraten. Zugangsdaten werden auf Zettel notiert und an die Urlaubsvertretung weitergegeben. Es werden ohne strikte Regeln Zugänge an vertrauenswürdige Gäste oder Externe vergeben. Diese Gefahren lassen sich auf ein Minimum reduzieren. Den Weg dazu geht Dataport seit Jahren konsequent, er lautet: Standardisierte Endgeräte, striktes Management, aktuelle Software, klare Organisation und hohes Sicherheitsbewusstsein. Mit diesen fünf Grundsätzen lässt sich ein Maximum an Sicherheit in jedem Behördennetzwerk gewährleisten.
Denn zentral gemanagte Computer mit Standardkonfigurationen sind deutlich weniger anfällig gegen Schad-Software als frei konfigurierte Computer. Dataport betreibt rund 70.000 Arbeitsplätze in den Verwaltungen der Länder Hamburg, Bremen und Schleswig-Holstein nach einem Standard. Die standardisierten Endgeräte erweisen sich als besser geschützt als andere, da bei ihnen zum Beispiel das Ausführen von Programmen unterbunden oder auf bestimmte Bereiche beschränkt werden kann. So hat etwa der Verschlüsselungstrojaner TeslaCrypt, der bis 2016 grassierte, kein einziges der von Dataport zentral gemanagten Endgeräte befallen.
Ein weiterer Grundsatz: Software darf erst dann in Netzwerken eingesetzt werden, wenn sie eingehend auf ihre Sicherheit überprüft wurde. Zu einem strikten Software-Management gehört auch, nicht benötigte Dienste von Betriebssystemen zu deaktivieren. So werden viele potenzielle Einfallstore für Schad-Software geschlossen. Darüber hinaus müssen mittels Patches und Updates die entdeckten Sicherheitslücken in Programmen möglichst schnell auf allen Endgeräten im Netz geschlossen werden. Zudem gilt es, laufend Warnhinweise zu verarbeiten, Schwachstellen abzusichern und Patchreports auszuwerten.

Regeln auch einhalten

Für den sicheren Betrieb eines Netzwerks sind außerdem klare Regeln und transparente Strukturen zwingend nötig. Netzwerksicherheit ist zum erheblichen Teil eine organisatorische Angelegenheit. Rechte und Pflichten von Benutzergruppen sind klar zu beschreiben und einzuhalten. Sicherheitskritische Ereignisse sollten nach präzise definierten Standards erkannt und behandelt werden. Die besten Sicherheitssysteme sind wenig wert, wenn sie nicht durch starke organisatorische Strukturen und Regeln begleitet werden. So sorgt zum Beispiel eine strenge Passwortrichtlinie dafür, dass jeder Nutzer nach einigen Wochen seine Passworte in ausreichender Komplexität erneuern muss. Das ist lästig, steigert die Sicherheit aber beträchtlich.
Wesentliche Sicherheitsfaktoren stellen zu guter Letzt das Einhalten von Sicherheitsvorschriften und ein gesundes Misstrauen dar. Denn die Nachlässigkeit der Nutzer ist die größte Gefahr für Unternehmensnetzwerke. Das Einhalten sicherheitsrelevanter Prozesse und Regeln und eine gewisse Wachsamkeit für Unregelmäßigkeiten müssen fester Bestandteil der Unternehmenskultur sein. Bei Dataport wurde in den vergangenen Jahren das Sicherheitsbewusstsein intensiv weiterentwickelt. Die Folge: Die Mitarbeiter sind deutlich aufmerksamer geworden und melden auf hohem Niveau immer qualifizierter Ereignisse, die sicherheitskritisch sein könnten. Dagegen ist die Zahl der tatsächlich eingetretenen Sicherheitsvorfälle rückläufig.

Konsolidierung bringt Sicherheit

Es wird deutlich: IT- und Datenschutz benötigen ein professionelles IT-Sicherheitsmanagement. In Kooperation mit anderen oder durch Nutzung leistungsfähiger Dienstleister lassen sich die notwendigen Strukturen und das Know-how aufbauen. Und noch ein weiterer Aspekt hat große Relevanz: Konsolidierung. So hat etwa der Bund begonnen, seine IT zu konsolidieren und zielt damit auf IT-Sicherheit. Zudem will er die Hoheit und Kontrollfähigkeit über seine Informationstechnik erhalten. Eine Strategie, die Dataport mit seinen Trägern bereits erfolgreich umgesetzt hat. Mit der Konsolidierung der Rechenzentren auf zwei redundant ausgelegte Systemräume an zwei Standorten steht den Trägern von Dataport eines der sichersten Rechenzentren Europas zur Verfügung, das vom BSI und von der TÜV Informationstechnik (TÜViT) zertifiziert wurde.
Mit den genannten Grundsätzen sowie dem gemeinsamen Betrieb hochsicherer, konsolidierter Infrastrukturen lässt sich ein Optimum an Sicherheit erreichen. Dataport hat das noch einmal überprüft. Auch wenn das Unternehmen als Landes- und Kommunaldienstleister formal nicht unter das IT-Sicherheitsgesetz fällt, erfüllt es trotzdem bereits jetzt alle Anforderungen des am 3. Mai 2016 in Kraft getretenen ersten Teils der KRITIS-Verordnung zum IT-Sicherheitsgesetz.

Dr. Johann Bizer ist Vorsitzender des Dataport-Vorstands und verantwortlich für den Bereich Lösungen.


Stichwörter: IT-Sicherheit,


Anzeige

Weitere Meldungen und Beiträge aus dem Bereich: IT-Sicherheit

Leipzig: Cyber-Angriff auf IT-Dienstleister Lecos

[23.07.2026] Ein Cyber-Angriff auf den Leipziger IT-Dienstleister Lecos wurde frühzeitig erkannt und gestoppt. Die Stadt und Lecos selbst setzen auf transparente Kommunikation und teilten mit, dass lediglich dienstliche Kontakt- und technische Verzeichnisdaten abgeflossen seien. Die IT-forensischen Untersuchungen dauern an. mehr...

Gruppenfoto vor deutscher und estnischer Flagge.

Bonn/Estland: Von den Besten lernen

[21.07.2026] Estland gilt europaweit als Vorreiter für digitale Innovation und Cyber-Sicherheit. Bonn und der Rhein-Sieg-Kreis wollen die Zusammenarbeit mit dem baltischen Staat ausbauen und dabei insbesondere den geplanten Cyber Campus Region Bonn voranbringen. mehr...

Miniatur-Rettungsring auf einer Tastatur

ITEBO: Auch im Ernstfall arbeiten können

[16.07.2026] Um den Verwaltungsbetrieb auch im Krisenfall aufrechthalten zu können, sollten Kommunen einen vorbereiteten Notfallarbeitsplatz vorhalten. Eine solche Lösung bietet unter anderem ITEBO an. mehr...

Illustration zum Thema Cybersicherheit: Im Vordergrund sitzt eine dunkel gekleidete Person mit tief ins Gesicht gezogener Kapuze vor einem Laptop. Im Hintergrund sind schemenhafte Silhouetten von Menschen zu sehen, die miteinander sprechen oder arbeiten. Überlagerte digitale Elemente und eine angedeutete Stadtlandschaft in Blau- und Grautönen vermitteln den Eindruck einer vernetzten digitalen Welt und symbolisieren die Bedrohung durch Cyberangriffe auf Organisationen und Verwaltungen.
bericht

Komm.ONE: Cyber-Sicherheit wird zur Daueraufgabe

[29.06.2026] Der IT-Dienstleister Komm.ONE warnt beim Cybersicherheitstag 2026 vor zunehmender Professionalisierung der Angreifer. Prävention, Zusammenarbeit und Künstliche Intelligenz gewinnen an Bedeutung. mehr...

Bild in Blautönen: Junger Mann in Office-Umgebung stützt Kopf in Hand, un ihn herum eingeblendet Icons für Dokumente und Daten und Vernetzung

CSBW: Neues Handbuch für IT-Notfälle

[23.06.2026] Für Verwaltungen bestehen jederzeit Risiken für Sicherheitsvorfälle und Datenschutzverletzungen – mit möglichen schweren Folgen. Die Cybersicherheitsagentur Baden-Württemberg unterstützt Land und Kommunen mit neuen Angeboten, ein belastbares Informationssicherheits-Managementsystem aufzubauen. mehr...

Etwas düster wirkende Bühne mit der obligaten Großprojektion, davor Personen in förmlicher Business-Kleidung in Gruppenfopto-Aufstellung

BSI/NExT: Drei Projekte für mehr Sicherheit

[22.06.2026] Den InfoSec Impact Award von BSI und NExT erhielten drei herausragende IT-Sicherheitslösungen aus dem Public Sector, die sich mit Software-Lieferketten, Cyber-Trainings und interkommunaler Zusammenarbeit befassen. Die Projekte werden als Best Practices veröffentlicht und der Fachöffentlichkeit vorgestellt. mehr...

Im Homeoffice für Cyber-Sicherheit sensibilisieren.

Schleswig-Holstein: Maßnahmenpaket für Cyber-Sicherheit

[01.06.2026] Schleswig-Holstein baut die Cyber-Sicherheit für Land und Kommunen aus. Zum Schutzschirm gehören unter anderem ein erweitertes Schwachstellenmanagement, mobile IT für Krisenlagen und Vor-Ort-Supportteams. Digitale souveräne Arbeitsplätze und IT-Infrastruktur sichern Behörden weiter ab. mehr...

Blick in einen Vortragssaal auf der SaarSecurity Roadshow

eGo-Saar: Erfolgreiche SaarSecurity Roadshow

[27.05.2026] In einer gemeinsamen Veranstaltungsreihe haben der Zweckverband eGo-Saar und das saarländische Wirtschaftsministerium über NIS2, IT-Notfallmanagement und digitale Resilienz informiert. Bei den Kommunen stieß die SaarSecurity Roadshow 2026 auf großes Interesse. 
 mehr...

G-DAta_leitzgen_bölting_porträt
interview

Cyber-Sicherheit: Kommunen sind leichte Beute

[12.05.2026] Wie Städte und Kreise ihre IT trotz Fachkräftemangel wirksam vor Cyber-Kriminellen schützen können, erläutern im Interview Kira Groß-Bölting und Jan Leitzgen vom Computer Security Incident Response Team (CSIRT) des Unternehmens G DATA Advanced Analytics. mehr...

BSI: Frühwarnsystem für Cyber-Sicherheitsvorfälle

[30.03.2026] Angesichts der angespannten Cyber-Sicherheitslage stärkt das BSI die Reaktionsfähigkeit gegen IT-Sicherheitsvorfälle. Mit den öffentlichen IT-Dienstleistern von Ländern und Kommunen soll der Einsatz von Datensensorik ausgebaut werden – als Grundlage für Echtzeitanalysen und erster Schritt Richtung Cyberdome. mehr...

Markus Bauer (Landrat Salzlandkreis), Hendrik Nitz (Chief Governance Officer GISA GmbH), Dirk Helbig (Stabsstellenleiter und CDO / CIO Salzlandkreis)
(Quelle: GISA GmbH)

Salzlandkreis: IT digital resilient machen

[04.03.2026] Um die digitale Resilienz seiner Verwaltung nachhaltig zu erhöhen, setzt der Salzlandkreis auf eine umfassende Sicherheitsinitiative. Unterstützt wird die Kommune dabei von dem Unternehmen GISA. mehr...

Meeting im Büro, Person am Kopfende des Tisches sieht sehr angespannt aus, die anderen sind unscharf (Bewegungsunschärfe)

CSBW: IT-Notfallübung für Krisenstäbe in Kommunen

[02.03.2026] Die Cybersicherheitsagentur Baden-Württemberg (CSBW) bietet Kommunen IT-Notfallübungen an. Unter realistischen Bedingungen werden Krisenstab, Krisenkommunikation und IT-Notfallhandbuch geübt, anschließend erhalten die Teilnehmenden einen individuellen Maßnahmenplan. Termine für 2026 sind ab sofort buchbar. mehr...

Kommunen benötigen einen Notfallplan für Cyber-Attacken.

Hessen: Neue Angebote für kommunale Cyber-Sicherheit

[18.02.2026] Angesichts wachsender Cyber-Angriffe erweitert Hessen sein Unterstützungsangebot für Kommunen: Neu sind eine Notfallhilfe bei IT-Ausfällen sowie Trainings zur Sensibilisierung von Beschäftigten. Innenminister Roman Poseck ruft Städte und Gemeinden auf, die kostenfreien Angebote zu nutzen. mehr...

Symbolische Darstellung eines digitalen Schutzschildes gegen Cyberattacken.

Berlin: 12. Kommunaler IT-Sicherheitskongress

[04.02.2026] Die kommunalen Spitzenverbände laden am 27. und 28. April zum 12. Kommunalen IT-Sicherheitskongress (KITS) in einem hybriden Format ein. Die Themen reichen vom Grundschutz++ über Erfolgsmodelle für die kommunale Zusammenarbeit bis hin zu Open Source und Künstlicher Intelligenz (KI). Die Veranstaltung ist kostenfrei. mehr...

Alt-Text: Vier Männer in dunklen Anzügen stehen vor einer blauen Wand. Zwei Männer halten ein Zertifikat in die Kamera.

BSI/SIT: Zertifizierte Sicherheit

[27.01.2026] Der kommunale IT-Dienstleister Südwestfalen-IT (SIT) hat vom Bundesamt für Sicherheit in der Informationstechnik (BSI) ein ISO-27001-Zertifikat auf Basis von IT-Grundschutz erhalten. Zertifiziert wurden unter anderem Rechenzentrumsbetrieb und Verwaltungs-PKI. mehr...