Kurz gesagt

  • Admin-Konten und Erweiterungen sind häufiger das Problem als die Shop-Startseite.
  • MFA, minimale Rechte und schnelle Updates reduzieren das größte Risiko.
  • Wiederherstellung muss Shop, Datenbank, Medien und Konfiguration gemeinsam abdecken.

Ein Online-Shop besteht nicht nur aus sichtbaren Produktseiten. Administrationszugänge, Plugins, Zahlungsanbindungen, Webhooks und Hintergrundjobs bilden die eigentliche Angriffsfläche. Die Absicherung sollte dort beginnen, wo eine Kompromittierung Bestellungen, Kundendaten oder Zahlungen beeinflussen kann.

Administration absichern

Jede Person braucht ein eigenes Konto. MFA gilt für Shop, Hosting, Domain, Zahlungsanbieter und E-Mail. Agentur- und Entwicklerkonten erhalten nur die notwendigen Rechte und werden nach Projektende entfernt.

Der Domain-Registrar ist besonders kritisch. Wer Domain und DNS kontrolliert, kann Verkehr und E-Mail umleiten. Verwenden Sie dort ein separates, stark geschütztes Konto.

Erweiterungen beherrschen

Führen Sie eine Liste aller Themes, Plugins, Apps und externen Skripte mit Eigentümer und Zweck. Nicht verwendete Erweiterungen werden entfernt, nicht nur deaktiviert. Sicherheitsupdates für internetnahe Komponenten erhalten eine kurze Frist.

Testen Sie wichtige Updates in einer realistischen Staging-Umgebung. Ein kontrollierter Rollback ist besser als monatelanger Update-Stau.

Erkennen und wiederherstellen

Alarmieren Sie bei neuen Admin-Konten, geänderten Zahlungsdaten, unerwarteten Weiterleitungen und auffälligen Exporten. Ein Restore-Test muss zeigen, dass Anwendung, Datenbank, Uploads, Konfiguration und Secrets wieder zusammenpassen.

Konkrete nächste Schritte

  1. MFA auf Shop, Hosting, Domain und Zahlungen prüfen.
  2. Erweiterungen und externe Skripte inventarisieren.
  3. Admin- und Agenturkonten bereinigen.
  4. Eine vollständige Wiederherstellung in einer Testumgebung durchführen.

vetosec kann externe Erreichbarkeit, Serverhärtung und technische Konfigurationen prüfen. Laufende Shop-Entwicklung oder Zahlungsabwicklung wird damit nicht ersetzt.

Passende Inhalte von vetosec

Primärquellen