Du weisst, dass dein Unternehmen in Sachen Cybersicherheit mehr tun sollte. Aber die Liste möglicher Massnahmen ist lang, die Angebote der Hersteller sind unübersichtlich, und das Budget ist endlich. Die Frage ist nicht, was man alles tun könnte, sondern womit man anfängt.
Diese zehn Regeln sind unsere Antwort darauf. Sie stammen nicht aus einem Lehrbuch, sondern aus den Vorfällen, die wir bei Schweizer KMU begleiten. Bei fast jedem davon hätte eine dieser Regeln den Schaden verhindert oder deutlich verkleinert. Die Reihenfolge ist bewusst gewählt: Oben steht, was mit wenig Aufwand am meisten bringt.
Regel 1: Multi-Faktor-Authentifizierung überall
Wenn du nur eine Sache aus diesem Artikel umsetzt, dann diese. Die meisten Angriffe beginnen nicht mit einer gehackten Firewall, sondern mit einem gültigen Passwort. Es stammt aus einer Phishing-Mail, aus einem Datenleck bei einem anderen Dienst oder wurde schlicht erraten. Ein zweiter Faktor macht aus diesem Passwort ein nutzloses Stück Text.
Überall heisst: Microsoft 365 oder Google Workspace, VPN, Fernwartung, jedes Admin-Konto, jede Cloud-Konsole. Wo immer möglich, nimm phishing-resistente Verfahren wie Passkeys oder Hardware-Schlüssel. SMS-Codes sind besser als nichts, aber lassen sich abfangen oder abfischen.
Regel 2: Updates einspielen, aussen zuerst
Jede bekannte Sicherheitslücke, für die ein Update existiert, wird von Angreifern automatisiert gesucht. Die Zeit zwischen Veröffentlichung einer Lücke und den ersten Angriffen darauf beträgt heute oft nur Tage.
Priorisiere nach Erreichbarkeit: Zuerst alles, was direkt aus dem Internet erreichbar ist, also Firewall, VPN-Gateway, Webserver, Mailserver, Fernzugriffslösungen. Dann Arbeitsplätze und Browser, weil dort Phishing landet. Dann der Rest. Lege ein festes Patch-Fenster fest und halte es ein. Ein Update, das seit sechs Monaten wartet, ist eine offene Tür mit Schild daran.
Regel 3: Admin-Rechte trennen
Niemand arbeitet im Alltag mit einem Admin-Konto. Nicht die IT, nicht die Geschäftsleitung, niemand. Wer E-Mails liest und im Browser surft, tut das mit einem normalen Konto. Admin-Rechte gibt es auf separaten Konten, die nur für die jeweilige Aufgabe benutzt werden.
Der Grund ist einfach: Ein Klick auf den falschen Anhang mit Admin-Rechten gibt dem Angreifer sofort die ganze Maschine, oft das ganze Netz. Derselbe Klick mit einem normalen Konto gibt ihm ein Benutzerprofil, aus dem er erst mühsam ausbrechen muss. Diese Mühe kostet Zeit, und Zeit ist das, was dir Regel 8 verschafft.
Regel 4: Backups, die einen Angriff überleben
Ransomware-Gruppen suchen vor der Verschlüsselung gezielt nach Backups und löschen sie. Ein Backup, das vom Firmennetz aus mit normalen Zugangsdaten erreichbar ist, ist deshalb keines.
Die bewährte Faustregel heisst 3-2-1: drei Kopien, auf zwei verschiedenen Medien, eine davon ausser Haus. Entscheidend ist, dass mindestens eine Kopie offline oder unveränderbar ist, also auch mit gestohlenen Admin-Rechten nicht gelöscht werden kann. Und: Teste die Wiederherstellung. Nicht die Sicherung, die Wiederherstellung. Ein Backup, das noch nie zurückgespielt wurde, ist eine Hoffnung, kein Plan.
Regel 5: Fernzugriff absichern
Offene Fernzugriffe sind der Klassiker unter den Einfallstoren. Ein RDP-Port, der aus dem Internet erreichbar ist. Ein VPN ohne zweiten Faktor. Eine Fernwartungssoftware, die ein ehemaliger IT-Partner vor Jahren installiert hat.
Prüfe, was von aussen erreichbar ist, und schliesse alles, was nicht zwingend offen sein muss. Was offen bleibt, bekommt MFA. Und überlege, ob dein VPN wirklich ins ganze Netz führen muss. Wer nur die Zeiterfassung braucht, sollte nur die Zeiterfassung sehen. Das ist der Kern von Zero Trust, und es lässt sich schrittweise umsetzen.
Regel 6: Wissen, was du hast
Du kannst nur schützen, was du kennst. In fast jedem Vorfall taucht ein System auf, von dem niemand mehr wusste: ein alter Server im Keller, eine Testumgebung, die nie abgeschaltet wurde, ein Cloud-Konto, das ein Mitarbeiter vor seinem Austritt angelegt hat.
Führe ein Inventar: Welche Systeme laufen, wo stehen sie, wer ist verantwortlich, welche sind aus dem Internet erreichbar. Eine gepflegte Tabelle ist ein guter Anfang. Das Problem: Sie zeigt nur, was jemand eingetragen hat. Die Schatten-IT, also der vergessene Server, das Notebook vom Praktikanten, das Tool, das eine Abteilung ohne IT eingeführt hat, fehlt darin per Definition.
Genau hier hilft Goldoak Spectacles. Weil es die Ereignisse aus deinem Netz, deinen Endpoints und deiner Cloud sammelt, sieht es auch Systeme, die in keiner Liste stehen. Du bekommst nicht nur Alarme, sondern ein Bild davon, was in deiner Umgebung tatsächlich läuft. Wenn du wissen willst, was in deinem Netz steckt, fordere eine Demo an und wir zeigen es dir an deiner eigenen Umgebung.
Regel 7: E-Mail und Identität härten
Das Postfach ist das Ziel Nummer eins. Wer es kontrolliert, kann Passwörter zurücksetzen, Rechnungen umleiten und im Namen der Geschäftsleitung Zahlungen anweisen. Ein paar Einstellungen machen hier einen grossen Unterschied:
- Veraltete Anmeldeverfahren abschalten. Legacy-Protokolle wie IMAP oder POP ohne modernen Login umgehen MFA. In Microsoft 365 und Google Workspace lassen sie sich deaktivieren.
- Weiterleitungsregeln überwachen. Angreifer richten nach dem Einbruch gern eine stille Weiterleitung ein, um mitzulesen. Externe Weiterleitungen blockieren oder zumindest melden lassen.
- Bedingten Zugriff nutzen. Anmeldungen aus Ländern, in denen niemand arbeitet, oder von unbekannten Geräten dürfen blockiert oder zusätzlich geprüft werden.
- SPF, DKIM und DMARC setzen. Damit niemand in deinem Namen Mails verschicken kann, die echt aussehen.
Regel 8: Erkennen statt hoffen
Die ersten sieben Regeln machen einen Einbruch schwerer. Keine davon macht ihn unmöglich. Deshalb brauchst du eine Antwort auf die Frage: Wie merkst du, wenn jemand drin ist?
Die ehrliche Antwort in vielen KMU lautet: gar nicht, bis die Dateien verschlüsselt sind. Dabei bewegen sich Angreifer vor der Verschlüsselung oft Tage oder Wochen im Netz. Diese Zeit ist dein Fenster, aber nur, wenn jemand hinschaut. Dazu gehört ein moderner Endpoint-Schutz (EDR oder XDR), eine zentrale Sammlung von Anmeldungen und Ereignissen, und vor allem jemand, der Meldungen liest und reagiert, auch am Freitagabend.
Genau das ist die Lücke, für die wir Spectacles gebaut haben: Es sammelt die Ereignisse aus Endpoints, Identitäten und Cloud, erkennt verdächtiges Verhalten und kann ein betroffenes System isolieren, bevor sich der Angreifer weiterbewegt. Und hinter den Meldungen sitzt ein Team, nicht nur ein Dashboard.
Regel 9: Einen Notfallplan haben, bevor du ihn brauchst
Wenn es passiert, ist nicht der Moment, um zu überlegen, wen man anruft. Ein Notfallplan passt auf zwei Seiten und beantwortet wenige Fragen: Wer entscheidet? Wen rufen wir an, intern und extern? Was schalten wir als Erstes ab? Wie kommunizieren wir, wenn E-Mail nicht mehr geht? Wo liegt dieser Plan, wenn das Netz verschlüsselt ist?
Druck ihn aus. Spiele ihn einmal im Jahr durch, am Tisch, in einer Stunde. Du wirst Lücken finden, und das ist der Zweck. Cyberversicherungen fragen inzwischen gezielt danach, und wer bei einem Vorfall sofort weiss, was zu tun ist, spart Tage. Falls du im Ernstfall Hilfe brauchst, ist unser Incident Response der externe Kontakt, den du auf diesen Plan schreiben kannst.
Regel 10: Mitarbeitende und Lieferanten einbeziehen
Technik allein reicht nicht. Die Person, die den Anhang öffnet, ist kein Sicherheitsproblem, sondern dein wichtigster Sensor, wenn sie weiss, was sie melden soll und keine Angst davor hat. Schulung heisst deshalb nicht Schuldzuweisung, sondern: Zeigen, wie Phishing heute aussieht, und klar machen, dass ein schneller Anruf bei der IT nach einem Fehlklick immer richtig ist.
Dasselbe gilt nach aussen. Dein IT-Partner, dein Treuhänder, dein Software-Lieferant haben Zugänge in dein Netz. Frage, wie sie diese Zugänge schützen, und entferne Zugänge, die nicht mehr gebraucht werden. Ein grosser Teil der Vorfälle, die wir sehen, beginnt nicht beim Unternehmen selbst, sondern bei einem Dritten mit zu viel Zugriff.
Fazit
Keine dieser zehn Regeln erfordert ein Grossprojekt. Die ersten fünf lassen sich in wenigen Wochen umsetzen und verhindern den Grossteil der Angriffe, die wir in der Praxis sehen. Die Regeln 6 bis 10 sorgen dafür, dass du einen Angriff erkennst, überlebst und daraus lernst.
Fang oben an und arbeite dich nach unten durch. Wenn du wissen willst, wo dein Unternehmen heute steht, zeigt dir ein Security Health Check die Lücken mit Prioritäten. Und wenn du beim Umsetzen eine zweite Meinung brauchst, bringst du deine Fragen in ein Consulting-Gespräch mit.