IT-Sicherheit für kleine Betriebe
Die meisten Angriffe treffen keine Konzerne, sondern Betriebe, bei denen niemand hinschaut — und sie sind durch künstliche Intelligenz billiger und überzeugender geworden. Absicherung, Updates und geprüfte Sicherungen, laufend betreut statt einmal eingerichtet.
Sicherheit, die im Hintergrund mitläuft
Der wirksamste Teil von Sicherheit ist der unspektakulärste: aktuelle Systeme, aufgeräumte Rechte und eine Sicherung, aus der man tatsächlich zurückholen kann.
IT-Sicherheit & Härtung
Angriffsflächen reduzieren: sichere Konfiguration, aufgeräumte Rechte, abgeschaltet was niemand braucht. Der wirksamste Teil ist der unspektakulärste.
Patch-Management
Updates laufen automatisiert und geplant, außerhalb Ihrer Arbeitszeit. Die meisten erfolgreichen Angriffe nutzen Lücken, für die es längst eine Korrektur gab.
Firewall & Zugänge
Zyxel- oder OPNsense-Firewalls, getrennte Netzbereiche und abgesicherter Fernzugriff — auch fürs Homeoffice.
Backup & Wiederherstellung
Sicherungen, aus denen regelmäßig tatsächlich zurückgeholt wird, und mindestens eine Kopie, die niemand löschen kann. Auch kein Angreifer mit Administratorrechten.
NIS2 & Sicherheitsnachweise
Technische Maßnahmen umsetzen und so dokumentieren, dass Sie sie belegen können — gegenüber Kunden, Versicherung oder Prüfer.
Notfallplan & Wiederanlauf
Wer entscheidet, wen man anruft, in welcher Reihenfolge was hochgefahren wird. Ausgedruckt, weil die Datei im Ernstfall genau dort liegt, wo Sie nicht hinkommen.
Kommt Ihnen eine dieser Situationen bekannt vor?
Für wen ich Sicherheit einrichte
Fast niemand ruft an, weil er Sicherheit will. Sondern weil etwas passiert ist oder jemand etwas verlangt.
Ein Fragebogen ist gekommen
Von einem Großkunden oder der Versicherung. Wir gehen ihn gemeinsam durch, ich übersetze die Fragen und setze um, was fehlt.
NIS2 steht im Raum
Ob Ihr Betrieb betroffen ist, klärt Ihre Rechtsberatung. Was danach technisch zu tun ist und wie man es belegt, mache ich.
Nach einem Vorfall
Eine verschlüsselte Datei, ein abgeflossenes Postfach, ein verlorener Tag. Danach geht es um die Frage, wie man es beim nächsten Mal merkt.
Homeoffice ist gewachsen
Aus zwei Ausnahmen sind zehn Zugänge geworden, eingerichtet nebenbei. Das gehört einmal sauber gemacht.
Betreuerwechsel
Niemand weiß mehr, wer welche Zugänge hat. Am Anfang steht eine Bestandsaufnahme, nicht ein Produkt.
Kanzleien & Mandantendaten
Wo Buchhaltung, Lohnverrechnung und Mandantendaten liegen, ist Vertraulichkeit nicht Kür, sondern Berufspflicht. Mit BMD-Umgebungen kenne ich mich aus.
Sicherheit ist ein Zustand, den man hält
Einmal absichern reicht nicht. Was heute dicht ist, hat in sechs Monaten eine neue Lücke.
Bestandsaufnahme
Geräte, Software, Zugänge, Sicherungen, Verträge. Ohne zu wissen, was da ist, kann man nichts absichern — das ist der unbeliebteste und wichtigste Schritt.
Einordnung
Was gefährdet Sie wirklich, was steht nur im Prospekt? Ergebnis ist eine Liste nach Dringlichkeit, keine Produktempfehlung.
Härtung
Sichere Konfiguration, aufgeräumte Rechte, Mehr-Faktor-Anmeldung dort, wo es zählt. Abgeschaltet wird, was niemand braucht.
Sicherung prüfen
Nicht einrichten — zurückholen. Eine Sicherung gilt erst als eine, wenn jemand daraus tatsächlich etwas wiederhergestellt hat.
Überwachung & Updates
Automatisierte Aktualisierung und laufende Überwachung. Auffälligkeiten melden sich, bevor sie jemandem auffallen.
Notfallplan & Nachweis
Ein bis zwei Seiten, ausgedruckt: wer entscheidet, wer anruft, was zuerst läuft. Dazu die Dokumentation, mit der Sie Ihre Maßnahmen belegen können.
Was bei jeder Absicherung dabei ist
Automatisiert, außerhalb der Arbeitszeit, mit einem Weg zurück.
Dort, wo ein gestohlenes Passwort den größten Schaden anrichtet: Postfach, Fernzugriff, Verwaltungszugänge.
Mindestens eine Kopie, die für eine festgelegte Zeit niemand löschen oder überschreiben kann.
Aktueller Schutz auf allen Geräten — und jemand, der die Meldungen tatsächlich liest.
Was umgesetzt wurde, wann und warum. Die Unterlage gehört Ihnen und ist das, was Prüfer sehen wollen.
Zwanzig Minuten zu den Maschen, die tatsächlich vorkommen, und dazu, warum die alten Erkennungsmerkmale nicht mehr helfen. Technik hält viel ab, aber nicht den Klick.
Was Sicherheit nicht leisten kann
Wer das verspricht, verkauft Ihnen etwas. Machbar ist: Angriffe unwahrscheinlicher machen und im Fall der Fälle schnell wieder arbeiten können.
Ein laufender Angriff ist Arbeit für ein Team, das jederzeit besetzt ist. Ich bin einer — und sage Ihnen das vorher, nicht mittendrin. Bei der Koordination mit einem Spezialisten unterstütze ich.
Ob NIS2, DSGVO oder eine Auflage Ihres Kunden für Sie gilt, beurteilt Ihre Rechtsberatung. Was technisch daraus folgt, setze ich um und dokumentiere es.
Ich bin an keinen Hersteller gebunden. Die günstigere Lösung darf gewinnen.
Sie bekommen eine Einschätzung mit Reihenfolge, keine Bedrohungslage. Vieles, was gefährlich klingt, betrifft Ihren Betrieb gar nicht.
Technik hält das meiste ab. Den Anruf vom angeblichen Geschäftsführer hält sie nicht auf, schon gar nicht, wenn die Stimme stimmt. Dagegen hilft eine Regel, nicht ein Produkt.
Was konkret abgesichert wird
Vor Ort in der ganzen Steiermark
Graz ist mein Standort — in der Steiermark bin ich persönlich bei Ihnen vor Ort. Weiter entfernt arbeite ich überwiegend aus der Ferne, mit Vor-Ort-Terminen für größere Vorhaben.
Nicht sicher, ob Ihr Standort dabei ist? Fragen Sie einfach nach.
Häufige Fragen zur IT-Sicherheit
Kommen Sie, wenn wir gerade angegriffen werden?
Ein laufender Angriff ist Arbeit für ein Team, das rund um die Uhr besetzt ist — ich bin ein Ein-Personen-Betrieb und sage Ihnen das lieber vorher als mittendrin. Bei der Koordination mit einem Spezialisten unterstütze ich. Womit ich Ihnen wirklich helfe: dafür sorgen, dass es möglichst nicht so weit kommt, und dass Sie im Ernstfall einen ausgedruckten Plan und eine geprüfte Sicherung haben. Die entscheiden über die Ausfalldauer mehr als jede Anfahrtszeit.
Ändert künstliche Intelligenz etwas an der Bedrohungslage?
Ja, aber anders als man denkt. Die Angriffswege sind dieselben geblieben: eine Mail, ein gestohlenes Passwort, ein ungepatchtes System. Geändert hat sich, wie billig und wie überzeugend Angriffe geworden sind. Die alten Erkennungsmerkmale funktionieren nicht mehr — holpriges Deutsch, falsche Anrede, seltsame Formulierungen waren jahrelang das, woran man eine betrügerische Mail erkannt hat. Heute sind diese Texte fehlerfrei, im richtigen Ton, und sie beziehen sich auf Dinge, die tatsächlich stimmen. Stimmen lassen sich nachmachen, schon kurze Tonaufnahmen genügen. Und zwischen dem Bekanntwerden einer Lücke und dem ersten automatisierten Angriff vergeht weniger Zeit als früher. Was daraus folgt, ist unspektakulär und wirksam: zügig patchen statt gelegentlich, Mehr-Faktor-Anmeldung, und eine feste Regel für Zahlungs- und Kontoänderungen, die kein Anruf aushebeln kann — telefonische Rückfrage unter der bekannten Nummer, nicht unter der im Schreiben.
Sind wir von NIS2 betroffen?
Das ist eine rechtliche Einordnung und hängt an Branche, Größe und Ihrer Rolle in der Lieferkette. Diese Frage beantwortet Ihre Rechtsberatung — verbindlich und mit Haftung. Was danach kommt, ist meine Arbeit: die technischen Maßnahmen umsetzen und so dokumentieren, dass Sie sie nachweisen können.
Wir haben einen Sicherheitsfragebogen bekommen — helfen Sie dabei?
Ja. Wir gehen ihn gemeinsam durch, ich sage Ihnen, was die Fragen technisch bedeuten, und setze um, was fehlt. Die Antworten geben Sie ab — es ist Ihr Betrieb und Ihre Erklärung.
Wir haben doch einen Virenschutz. Reicht das nicht?
Virenschutz ist eine von mehreren Schichten und die am leichtesten zu umgehende. Was in der Praxis den Unterschied macht: aktuelle Systeme, eine Sicherung, die niemand löschen kann, und Mehr-Faktor-Anmeldung dort, wo ein gestohlenes Passwort weh tut.
Was kostet Sicherheit?
Das hängt davon ab, was vorhanden ist. Eine belastbare Zahl gibt es nach der Bestandsaufnahme. Vieles kostet übrigens nichts außer Arbeitszeit: aufgeräumte Rechte, Mehr-Faktor-Anmeldung, abgeschaltete Dienste.
Lohnt sich das für einen so kleinen Betrieb?
Angriffe suchen keine Namen, sie suchen offene Türen — automatisiert, in großer Zahl. Klein zu sein schützt nicht mehr, und durch künstliche Intelligenz noch weniger als früher: Ein persönlich zugeschnittener Angriff auf einen Zwölf-Personen-Betrieb war früher den Aufwand nicht wert. Heute kostet er fast nichts. Was schützt, ist dass es bei Ihnen mehr Mühe macht als beim Nächsten.
Wie merken wir überhaupt, dass etwas passiert ist?
Ohne Überwachung: meistens erst, wenn etwas nicht mehr geht. Mit Überwachung melden sich fehlgeschlagene Anmeldungen, ungewöhnliche Zugriffe und nicht durchgelaufene Sicherungen von selbst — und zwar bei mir.
Können wir mit einem Teil anfangen?
Ja, und das ist meistens sinnvoller als alles auf einmal. Nach der Bestandsaufnahme steht eine Reihenfolge. Was Sie heute gefährdet, kommt zuerst.
Wie sicher ist Ihre IT wirklich?
Ich sehe mir Ihre Situation an und sage Ihnen, wo Handlungsbedarf besteht — mit Reihenfolge und ohne Panikmache. Auch dann, wenn die Antwort lautet, dass gerade wenig zu tun ist.