Website-Sicherheit für Unternehmen
Was ist Website-Sicherheit?
Website-Sicherheit umfasst alle technischen und organisatorischen Maßnahmen, die eine Website und die über sie übertragenen Daten vor unbefugtem Zugriff, Manipulation und Ausfall schützen. Dazu zählen die verschlüsselte Übertragung per HTTPS, aktuelle Software, geregelte Zugriffsrechte und regelmäßige Sicherungen. Sie ist kein einmaliger Zustand, sondern ein fortlaufender Prozess.
Der Schaden reicht über den Ausfall hinaus. Werden Login oder Bestellprozess manipuliert, gehen Kundendaten verloren und das Vertrauen mit ihnen. Findet Google Schadcode, kann die Seite aus dem Index fallen, was Sichtbarkeit und Zugriffe unmittelbar trifft. Im IT-Sicherheitsmanagement gilt Websicherheit deshalb nicht als Sonderthema, sondern als Teil des laufenden Betriebs.
Unsichere oder gehackte Websites erkennen
Ein gültiges Zertifikat zeigt der Browser über „https“ in der Adresszeile und ein Schlosssymbol an. Fehlt es oder ist es abgelaufen, kennzeichnen aktuelle Browser die Verbindung als nicht sicher. Häufige Einfallstore sind veraltete Erweiterungen, unzureichend geprüfte Eingabefelder und gestohlene Zugangsdaten.
Für einen bereits erfolgten Angriff sprechen andere Anzeichen. Unerwartete Inhalte, Pop-ups oder Weiterleitungen, Warnungen in den Suchergebnissen, auffällige Einträge in den Logdateien, ungewöhnlich langsame Antwortzeiten und plötzlich versendete Spam-Nachrichten gehören dazu. Je länger ein Angriff unbemerkt bleibt, desto aufwendiger wird die Bereinigung.
Rechtliche Anforderungen in Deutschland
Wer eine Website betreibt, verarbeitet in aller Regel personenbezogene Daten und unterliegt damit der Datenschutz-Grundverordnung. Sie verlangt angemessene technische und organisatorische Maßnahmen zum Schutz dieser Daten sowie eine Datenschutzerklärung, die über Art, Umfang und Zweck der Verarbeitung informiert.
Für Cookies und vergleichbare Techniken gilt zusätzlich das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Nicht notwendige Cookies dürfen erst nach Einwilligung gesetzt werden. Verstöße gegen beide Regelwerke können mit Bußgeldern geahndet werden, und die Nachweispflicht liegt beim Betreiber, weshalb Maßnahmen zur Websicherheit dokumentiert werden.
Grundlegende Schutzmaßnahmen
Website-Sicherheit entsteht zum größten Teil aus wenigen Standardmaßnahmen. Dazu gehören durchgängiges HTTPS, zeitnah eingespielte Updates für das Redaktionssystem, Erweiterungen und Server, eine Mehr-Faktor-Anmeldung für alle Konten mit Schreibrechten sowie sparsam vergebene Administratorrechte, die beim Ausscheiden von Beschäftigten sofort entzogen werden.
Dazu kommen geprüfte Sicherungen, aus denen sich die Seite auch wirklich wiederherstellen lässt, und ein Plan für den Ernstfall, der Meldewege, Zuständigkeiten und die Reihenfolge des Wiederanlaufs festlegt. Wie weit sich eine Website absichern lässt, hängt an den verarbeiteten Daten. Bei sensiblen Beständen gehören Penetrationstests und laufende Überwachung zur Cybersecurity dazu.
Aktuelle Themen