Netzwerk-Sicherheits-Checkliste

Erfolgreiche Ransomware-Angriffe auf KMU beruhen selten auf raffinierter Schadsoftware — meist nutzen sie vermeidbare Strukturlücken: ein flaches Netz ohne Segmentierung, Konten mit Vollzugriff auf alle Laufwerke, eine Firewall ohne Updates, kein Monitoring. Ist ein einziges Gerät infiziert — etwa der Laptop eines Praktikanten —, breitet sich der Angriff ungehindert bis zu Konstruktionsplänen, Angeboten und Kundendaten aus. Solche Lücken sind vermeidbar, und zwar systematisch.

Diese Checkliste beschreibt sechs Stufen, mit denen ein KMU-Netzwerk systematisch abgesichert wird — von der Grundstruktur bis zur Reaktionsfähigkeit. Die Reihenfolge ist nicht zufällig: Jede Stufe setzt auf der vorherigen auf.

Stufe 1: Das Netz wird aufgeteilt

Segmentierung schützt vor dem Totalschaden

Netzwerksegmentierung bedeutet, ein Firmennetzwerk in getrennte Bereiche aufzuteilen, zwischen denen der Datenverkehr kontrolliert wird. Vereinfacht gesagt: Wer in der Buchhaltung sitzt, hat technisch keinen Weg in den Produktionsbereich — und ein kompromittierter Drucker kommt nicht an den Server heran.

Das BSI IT-Grundschutz-Kompendium beschreibt das Prinzip im Baustein NET.1.1 (Netzwerkarchitektur) mit der Anforderung, dass nur Endgeräte mit vergleichbarem Sicherheitsniveau in einem Segment zusammengefasst werden dürfen (). Für KMU bedeutet das in der Praxis: mindestens vier Segmente.

Checkliste Segmentierung:

  • Netzwerktopologie-Plan vorhanden und aktuell (alle Geräte, alle Zonen eingetragen)
  • Mindestens vier VLANs konfiguriert: Server, Mitarbeiter-Endgeräte, Gäste/WLAN, IoT/Drucker
  • Produktions- oder Kassensysteme in eigenem Segment isoliert
  • IoT-Geräte (Kameras, Sprachassistenten, smarte Displays) vollständig vom Firmennetz getrennt
  • Kommunikation zwischen Segmenten nur über explizit freigegebene Regeln erlaubt
  • Gästenetz physisch oder logisch vom internen Netz getrennt

Stufe 2: Die Firewall ist kein Einmalprojekt — sie muss gewartet werden

Eine Firewall ist ein System, das den Datenverkehr zwischen Netzwerkzonen nach definierten Regeln filtert. Vereinfacht gesagt: eine kontrollierte Schleuse. Ohne regelmäßige Pflege wird aus der Schleuse ein offenes Tor — die Regeln veralten, Firmware-Lücken bleiben offen, Ausnahmen häufen sich.

Cisco empfiehlt für Kleinunternehmen den Einsatz von Next-Generation Firewalls (NGFW), die über klassische Portfilterung hinaus auch Anwendungssignaturen und Bedrohungsdaten prüfen. Das BSI nennt die Firewall-Konfiguration explizit als Teil der Basis-Absicherung für KMU — zusammen mit Updates und Zugriffsrechten.

Checkliste Firewall:

  • Firewall zwischen Internet und internem Netz aktiv und konfiguriert
  • Eingehender Datenverkehr: nur explizit freigegebene Dienste/Ports erlaubt
  • Ausgehender Datenverkehr: eingeschränkt, keine unkontrollierten Verbindungen ins Internet
  • Firewall-Firmware auf aktuellem Stand (letztes Update dokumentiert)
  • Firewall-Regeln mindestens einmal jährlich geprüft und veraltete Ausnahmen entfernt
  • Logs werden gespeichert und regelmäßig gelesen (nicht nur bei Alarm)
  • DMZ eingerichtet, wenn Dienste öffentlich erreichbar sein müssen (Webserver, Mailserver)

Stufe 3: Das WLAN ist ein Einfallstor — wenn es falsch konfiguriert ist

WLAN-Sicherheit betrifft nicht nur den Zugangspunkt zum Firmennetz, sondern die gesamte Konfiguration des drahtlosen Netzwerks. Vereinfacht gesagt: Ein unsicheres WLAN ist ein offenes Fenster neben der gesicherten Eingangstür.

Das BSI IT-Grundschutz-Kompendium widmet dem Thema zwei eigene Bausteine: NET.2.1 (WLAN-Betrieb) und NET.2.2 (WLAN-Nutzung) — mit konkreten Anforderungen an Verschlüsselung, Trennung von Gast- und Firmennetz und die Verwaltung von Zugangsdaten (). Der aktuelle Standard für die Verschlüsselung lautet WPA3; WPA2 gilt als Mindeststandard, WEP und WPA sind abgekündigt.

Checkliste WLAN

  • Verschlüsselungsstandard: WPA3 bevorzugt, WPA2 als Minimum — kein WEP, kein WPA
  • Primärer Schutz durch starke Verschlüsselung (WPA3) + langes Passwort — Hidden SSID und MAC-Filter gelten als „Security by Obscurity" (trivial umgehbar) und ersetzen diesen Schutz nicht
  • Gastnetz auf separatem VLAN ohne Zugriff auf interne Ressourcen
  • WLAN-Passwort mindestens 20 Zeichen, nicht im Klartext notiert oder öffentlich ausgehängt — bewusst länger als die 12/16 Zeichen für Konten-Passwörter (Punkt 5), weil ein mitgeschnittener WLAN-Handshake unbegrenzt offline durchprobiert werden kann
  • WLAN-Controller oder Access Points: Firmware aktuell, Hersteller-Standardpasswort geändert
  • Privates WLAN der Mitarbeitenden (Hotspot am Handy) auf dienstlichen Geräten nicht erlaubt ohne VPN
  • WLAN-Nutzungsrichtlinie schriftlich dokumentiert und kommuniziert

Stufe 4: Zugänge & Passwörter sind  Schlüssel — sie müssen kontrolliert sein

Zugangskontrolle (englisch: Access Control) bezeichnet das Regelwerk, das bestimmt, wer auf welche Systeme und Daten zugreift. Vereinfacht gesagt: Nicht jeder braucht alle Schlüssel. Das Least-Privilege-Prinzip — jeder bekommt nur die Rechte, die er für seine Arbeit benötigt — ist der wichtigste Grundsatz.

Cisco beschreibt Network Access Control (NAC) als zentralen Bestandteil der Netzwerksicherheit: Noncompliant-Geräte werden blockiert oder in ein Quarantänenetz umgeleitet (). Das BSI empfiehlt für privilegierte Zugänge — also Administrator-Konten — zwingend Mehrfaktor-Authentifizierung (MFA) ().

Checkliste Zugänge und Passwörter:

  • Alle Benutzerkonten dokumentiert; inaktive Konten (ausgeschiedene Mitarbeitende) deaktiviert
  • Least-Privilege-Prinzip: Rechte auf das Minimum für die jeweilige Rolle beschränkt
  • Administrator-Konten: nur für administrative Aufgaben genutzt, nicht für den Alltag
  • MFA für alle Remote-Zugänge und privilegierten Konten aktiv
  • Passwortlänge mindestens 12 Zeichen, für privilegierte Konten mindestens 16 Zeichen
  • Passwort-Manager im Einsatz; Passwörter werden nicht in Tabellen oder Haftnotizen gespeichert
  • Standard-Passwörter aller Geräte (Router, Switches, Drucker, Kameras) geändert
  • Zugang zu kritischen Systemen nur aus dem internen Netz oder über VPN möglich

Stufe 5: Updates sind keine Wahl — sie sind die einfachste Schutzmaßnahme

Patch-Management bezeichnet den systematischen Prozess, Softwareaktualisierungen (Patches) zu identifizieren, zu prüfen und einzuspielen. Vereinfacht gesagt: Hersteller schließen Sicherheitslücken mit Updates. Wer nicht aktualisiert, lässt die Lücke offen.

Das BSI IT-Grundschutz-Kompendium behandelt Patch-Management im Baustein OPS.1.1.3 und zählt es zu den Maßnahmen mit dem höchsten Sicherheitsgewinn für KMU (). Cisco empfiehlt, automatische Updates für Firewall und Antivirus-Software explizit zu aktivieren — manuelle Update-Prozesse werden in der Praxis zu oft verschoben ().

Checkliste Updates und Patches:

  • Inventarliste aller Software und Geräte vorhanden (Grundlage für Patch-Übersicht)
  • Betriebssysteme aller Endgeräte: automatische Updates aktiviert oder fester Rollout-Prozess definiert
  • Firmware aller Netzwerkgeräte (Router, Switches, Firewalls, Access Points): Updatezyklus dokumentiert
  • Anwendungssoftware (Office, Browser, PDF-Reader): Versionsstatus bekannt, Patches zeitnah eingespielt
  •  End-of-Life-Systeme (keine Hersteller-Unterstützung mehr): identifiziert, isoliert oder ersetzt
  • Antivirensoftware: Signaturen täglich aktualisiert, nicht nur bei manueller Prüfung
  • Patch-Zyklen dokumentiert: wer ist verantwortlich, bis wann, wie wird der Stand geprüft?

Stufe 6: Monitoring und Backup entscheiden, wie lange ein Angriff nachwirkt

Netzwerk-Monitoring bedeutet, den Datenverkehr und Systemzustand kontinuierlich zu beobachten, um Anomalien frühzeitig zu erkennen. Backup bezeichnet die gesicherte Kopie der Daten nach einem definierten Schema. Vereinfacht gesagt: Monitoring zeigt, wenn etwas schiefläuft. Backup bestimmt, wie viel verloren geht, wenn es schieflaufen ist.

Cisco warnt ausdrücklich davor, sich nur auf Alarme zu verlassen: Jemand im Team muss die Monitoring-Berichte tatsächlich lesen und verstehen (). Das BSI regelt Datensicherung im Baustein CON.3 und empfiehlt die 3-2-1-Regel: drei Kopien der Daten, auf zwei verschiedenen Medientypen, eine davon außerhalb des Hauptstandorts ().

Checkliste Monitoring und Backup:

  • Zentrale Log-Sammlung aktiv: Firewall-, Server- und Authentifizierungs-Logs werden gespeichert
  • Logs für mindestens 90 Tage aufbewahrt (bei DSGVO-Relevanz ggf. länger dokumentieren)
  • Logs werden mindestens wöchentlich gelesen oder durch automatische Anomalie-Erkennung überwacht
  • Backup-Konzept schriftlich dokumentiert: welche Daten, wie oft, welches Medium, welcher Ablageort
  • 3-2-1-Backup-Regel umgesetzt: 3 Kopien, 2 Medientypen, 1 Kopie offline oder Cloud
  • Backup-Wiederherstellung regelmäßig getestet (mindestens einmal jährlich, Ergebnis dokumentiert)
  • Reaktionsplan für Sicherheitsvorfälle vorhanden: wer wird informiert, was passiert zuerst?
  • Kontaktdaten des IT-Dienstleisters und der Meldebehörde (für DSGVO-Datenpannen) bekannt und aktuell

Die eigentliche Frage ist nicht ob, sondern wann

Die sechs Stufen dieser Checkliste sind kein Perfektion-Anspruch. Sie sind ein Realitätsscheck. Wer alle Punkte abhaken kann, hat kein unknackbares Netz — aber eines, das einem Angreifer den Weg deutlich schwerer macht und das im Ernstfall den Schaden begrenzt.

Der Ransomware-Fall aus dem Einstieg — der infizierte Praktikanten-Laptop im flachen Netz — wäre mit Stufe 1 anders ausgegangen: Der Praktikant wäre im Mitarbeiter-Segment geblieben. Die Konstruktionspläne lägen in einem anderen Segment — unberührt. Und das Backup hätte die verbleibenden Daten wiederhergestellt.

Netzwerksicherheit ist kein Einmalprojekt. Das BSI empfiehlt, den Sicherheitsstatus mindestens einmal jährlich zu überprüfen (). Diese Checkliste ist der Ausgangspunkt — und das Werkzeug für genau diese jährliche Prüfung.


Zusammenfassung

  • Netzwerksegmentierung (VLANs) begrenzt den Schaden bei einem Angriff auf ein einzelnes Segment
  • Die Firewall muss gewartet, nicht nur installiert werden — Regeln und Firmware veralten
  • WLAN erfordert WPA3/WPA2, ein eigenes Gäste-VLAN und kontrollierte Passwörter
  • Zugangskontrolle folgt dem Least-Privilege-Prinzip; MFA ist Pflicht für Remote-Zugänge
  • Patch-Management bedeutet dokumentierte Zyklen — nicht manuelle Einzelentscheidungen
  • Monitoring liest Logs aktiv; Backup nach der 3-2-1-Regel und regelmäßig getestet

Externe und geprüfte Quellen

Wir vertrauen Ihnen und Ihrer Kompetenz!

Wir produzieren unsere Lerninhalte mithilfe von KI und nutzen diese wie folgt:
Zur Rechtschreibprüfung, der Verifikation von Quellen, der Erstellung von Audio, Video & Präsentationen.