Cybersicherheit
Warum so viele Firmen gehackt werden: Die IT von gestern trifft die Angreifer von heute
Es sind selten dumme Leute, sondern Standard-IT: ein klassisches Active Directory ohne Rigorosität, Backups ohne Konzept und Gewohnheiten aus einer anderen Zeit.

Zusammenfassung
- Firmen werden selten wegen Dummheit gehackt, sondern wegen Standard-IT aus anderen Jahrzehnten.
- Windows ist nicht das Problem, aber die Standard-Serverlandschaft stammt aus einer anderen Zeit.
- Administratoren melden sich nie an fremden Arbeitsplätzen an: Die Anmeldung hinterlässt Spuren.
- Backups brauchen Airgap, Immutability oder ein sauberes Konzept, sonst teilen sie das Schicksal des Netzes.
Sicherheitsvorfälle haben viele Ursachen und treffen Unternehmen unterschiedlicher Größe. Veraltete Systeme, zu weitreichende Zugänge oder schlecht geschützte Backups können das Risiko erhöhen. Eine regelmäßige Bestandsaufnahme hilft, Verbesserungen zu priorisieren.
Grundlagen regelmäßig überprüfen
Angriffswege und eingesetzte Technik verändern sich. Deshalb lohnt es sich, Zugänge, Updates, Protokollierung und Backup-Wiederherstellung regelmäßig zu prüfen. Veraltete Systeme und unklare Verantwortlichkeiten können zusätzliche Risiken schaffen; welche Maßnahmen helfen, hängt von der jeweiligen Umgebung ab.
Privilegierte Zugänge trennen
Windows-Umgebungen bieten Funktionen für getrennte Administrationsrollen, Protokollierung und individuelle lokale Zugangsdaten. Prüfen Sie, welche davon für Ihre Systeme verfügbar und sinnvoll sind.
Getrennte Admin-Konten und Administrationsgeräte können helfen, privilegierte Zugänge besser zu schützen. Zugangsdaten können je nach Betriebssystem und Anmeldeweg unterschiedlich exponiert sein; eine geeignete Architektur und gute Gerätehygiene senken das Risiko.
Legen Sie fest, wer Adminrechte benötigt, wofür sie verwendet werden und wie Änderungen überprüft werden. Prüfen Sie auch, ob lokale Konten individuell verwaltet und wichtige Aktionen protokolliert werden.
Backups und Wiederherstellung
Backups mit denselben Konten und Berechtigungen wie die Produktivumgebung können bei einem Vorfall ebenfalls gefährdet sein. Je nach System können getrennte Zugänge, unveränderbare Kopien oder Offline-Kopien das Risiko verringern.
Testen Sie die Wiederherstellung wichtiger Daten und Dienste regelmäßig. So lassen sich Lücken im Ablauf erkennen und der ungefähre Zeitbedarf besser einschätzen.
Verbesserungen schrittweise angehen
Nicht jede Umgebung lässt sich auf einmal umbauen. Beginnen Sie mit den wichtigsten Systemen und den Maßnahmen, die zu Ihrem Betrieb passen. Ein IT-Partner kann bei Bestandsaufnahme und Priorisierung helfen; fragen Sie nach Umfang, Verantwortlichkeiten und Nachweisen.
Konkrete nächste Schritte
- Admin-Anmeldungen auf Arbeitsplätze sofort beenden und Verwaltungsebenen einführen.
- Lokale Administratorkennwörter je Gerät uniqueness erzwingen, etwa mit LAPS.
- Legacy-Anmeldeprotokolle prüfen und abschalten.
- Backup trennen: Airgap, Immutability oder dokumentiertes Konzept, mit Restore-Test.
- Monitoring für Adminaktionen und neue Konten einrichten.
Unsere Basis ist Datacenter-Klasse: gehärtetes Linux und Open Source, weil wir an offene Systeme glauben. Muss ein Windows-Server gepflegt werden, dann mit äußerster Sorgfalt und nach dem Verwaltungsebenen-Modell, mit sauber getrennten Backups und Monitoring dazu. Wenn Sie heute noch mit dem Domänenadmin durch die Gegend surfen, rufen Sie an. Das ist keine Bewertung, das ist Erfahrung.
Häufige Fragen
Ist Windows selbst das Problem?
Nein. Windows Server bietet die nötigen Mechanismen: Verwaltungsebenen, LAPS, MFA-Anbindung, Protokollierung. Das Problem sind Voreinstellungen und Gewohnheiten aus einer Zeit, in der Angreifer anders arbeiteten. Wer die Mechanismen konsequent einrichtet, hat mit Windows ein solides Fundament.
Warum sollten Admin-Konten nicht für normale Arbeit genutzt werden?
Getrennte Konten und geeignete Administrationsgeräte können das Risiko verringern, dass Zugangsdaten bei einem kompromittierten Arbeitsplatz offengelegt werden. Microsofts Verwaltungsebenen-Modell bietet dafür eine mögliche Orientierung; die passende Umsetzung hängt von der Umgebung ab.
Reicht ein normales Backup im selben Netz?
Nein. Angreifer suchen gezielt nach Sicherungen und löschen sie, bevor sie verschlüsseln. Ein Backup braucht entweder eine physische Trennung, unveränderliche Aufbewahrung oder ein nachweisbares Konzept, das beides ersetzt. Und es braucht einen getesteten Restore.