Webdesign & Entwicklung

Website-Sicherheit: Was über SSL hinaus wirklich zählt

Warum ein SSL-Zertifikat allein eine Website nicht sicher macht, und was Updates, Backups und Security-Header tatsächlich zusätzlich leisten.

rabbitclip-TeamVeröffentlicht: 5 Min. Lesezeit

Kurz gesagt

Ein SSL-Zertifikat, das Schloss in der Adresszeile, verschlüsselt nur den Datenverkehr zwischen dem Browser eines Besuchers und dem Server der Website; es schützt die Website selbst nicht vor einem veralteten Plugin, einem schwachen Passwort oder einem Serverausfall ohne Backup. Echte Sicherheit entsteht, wenn SSL mit regelmäßigen Updates, regelmäßigen Backups und den richtigen Security-Headern zusammenspielt.

Viele Unternehmer denken 'meine Seite hat das Schloss, also bin ich sicher'; das gleicht dem Abschließen der Haustür bei weit offenen Fenstern.

Dieser Beitrag erklärt, was SSL tatsächlich leistet und was darüber hinaus nötig ist. Diese vier Bereiche lassen sich ohne Fachkenntnis nachverfolgen.

Was SSL tatsächlich schützt

Ein SSL/TLS-Zertifikat ist eine Technologie, die Daten zwischen dem Browser eines Besuchers und dem Server der Website verschlüsselt; sie zeigt sich als Schlosssymbol in der Adresszeile.

Diese Verschlüsselung verhindert, dass ein Dritter mitliest, während ein Formular ausgefüllt oder eine Zahlung ausgeführt wird. Das ist wichtig, bedeutet aber nicht, dass die Website selbst sicher ist.

Läuft im Hintergrund einer Website ein altes, ungepatchtes Plugin, schließt das SSL-Zertifikat die dadurch entstandene Lücke nicht; Verschlüsselung schützt den Übertragungsweg der Daten, nicht das Ziel selbst.

Warum Updates zur festen Gewohnheit werden müssen

Eine Website zu aktualisieren bedeutet, neue Versionen der eingesetzten Software, CMS-Kern, Plugins, Serversoftware, in regelmäßigen Abständen einzuspielen, da diese Versionen meist bekannte Sicherheitslücken schließen.

In dem Moment, in dem eine Sicherheitslücke öffentlich bekannt wird, beginnen automatisierte Scans, die genau diese Lücke gezielt ansteuern; eine Website mit veralteter Software kann rein durch das Durchsuchen ihrer Softwareversion gefunden und angegriffen werden, ohne dass je ein Mensch sie einzeln ausgewählt hätte.

Läuft das Buchungssystem einer Spa-Kette auf einem alten, monatelang ungepatchten Plugin, kommt das Problem mit hoher Wahrscheinlichkeit von diesem Plugin, nicht vom Schlosssymbol.

Ist die Zuständigkeit für Updates nicht klar geregelt, entsteht eine Lücke, in der jeder annimmt, dass sich 'schon jemand' darum kümmert; diese Lücke kann monatelang unbemerkt bleiben. Deshalb sollte klar feststehen, wer für Updates zuständig ist, eine Person oder eine Agentur.

Ohne Backup bleibt Sicherheit unvollständig

Ein Backup bedeutet, Dateien und Datenbank einer Website in regelmäßigen Abständen an einem separaten Ort zu kopieren und aufzubewahren; das ermöglicht die Wiederherstellung nach einem Angriff, einem Serverausfall oder versehentlich gelöschtem Inhalt.

Wie gut Updates und Sicherheitsmaßnahmen auch sind, kein System garantiert null Risiko. Ohne Backup gibt es keinen Punkt, zu dem man zurückkehren kann, wenn etwas schiefgeht.

Das zehnjährige Blog-Archiv eines Herstellers kann bei einem Serverausfall ohne Backup innerhalb von Stunden unwiederbringlich verschwinden; das hat nichts mit einer Sicherheitsverletzung zu tun, sondern ist ein rein technischer Ausfall.

Was Security-Header tatsächlich bewirken

Security-Header sind technische Einstellungen, mit denen ein Webserver dem Browser Regeln mitteilt, etwa 'auf dieser Seite darf nur diese Art von Inhalt laufen' oder 'Daten dürfen nur aus diesen Quellen geladen werden'.

Diese Einstellungen können verhindern, dass ein von einem Dritten eingeschleuster bösartiger Code überhaupt ausgeführt wird; der von OWASP veröffentlichte Leitfaden zu Security-Headern beschreibt technisch, welches Szenario jede Einstellung blockiert.

Diese Einstellungen laufen meist unsichtbar, der Besucher bemerkt keinen Unterschied; fehlen sie oder sind sie falsch konfiguriert, vergrößert sich jedoch die Angriffsfläche der Website.

Ihre Einrichtung ist meist eine Sache von wenigen Stunden technischer Arbeit; die eigentliche Schwierigkeit liegt nicht in der Einrichtung selbst, sondern darin, herauszufinden, welche Einstellungen zu genau dieser Website passen.

Wie ein Unternehmer diese Punkte im Blick behält

Die technischen Details muss man nicht kennen, aber vier Fragen lassen sich stellen: Wie oft werden Plugins und Software aktualisiert, gibt es ein regelmäßiges, getestetes Backup, sind Security-Header eingerichtet, erneuert sich das SSL-Zertifikat automatisch.

Sind die Antworten auf diese vier Fragen nicht klar, ist der nächste Schritt kein kompliziertes technisches Projekt, sondern schlicht, die richtigen Fragen an den Entwickler oder die Agentur zu stellen; meist liegen die Antworten binnen weniger Tage vor.

  • Wie oft Software und Plugins aktualisiert werden
  • Ob regelmäßig ein Backup erstellt wird und eine Wiederherstellung tatsächlich getestet wurde
  • Ob Security-Header eingerichtet sind
  • Ob sich das SSL-Zertifikat automatisch erneuert und wann es abläuft

Wie ein Angriffsszenario tatsächlich abläuft

Die meisten Angriffe beginnen nicht wie im Film, mit einer Person, die vor dem Bildschirm gezielt ein Unternehmen auswählt. Ein automatisiertes Scan-Tool prüft Millionen Websites im Internet gegen eine bestimmte Softwareversion; findet sich dort eine bekannte Lücke, landet die Website automatisch auf einer Liste.

Sobald diese Liste existiert, versucht ein weiteres automatisiertes Tool, diese Lücke gegen jede Website auf der Liste auszunutzen. Gelingt es, wird bösartiger Code auf der Website platziert; dieser Code kann Besucher umleiten, Spam-E-Mails versenden oder Daten stehlen.

In diesem Szenario spielt Größe oder Bekanntheit des Unternehmens keine Rolle; gescannt wird die Versionsnummer der Software, nicht das Unternehmen. Regelmäßige Updates verhindern genau, dass eine Seite auf diese erste Liste gerät.

Dieser Kreislauf läuft oft so still ab, dass ein Unternehmen erst nach Wochen etwas bemerkt; die Seite kann nach außen völlig normal wirken, während sie im Hintergrund bösartigen Code beherbergt. Ein regelmäßiger Sicherheitsscan erkennt solche stillen Probleme frühzeitig.

Diese Information dient nicht dazu, Angst zu verbreiten; im Gegenteil, sie zeigt, dass Sicherheit kein geheimnisvolles Spezialgebiet ist, sondern sich mit ein paar regelmäßigen Gewohnheiten weitgehend beherrschen lässt.

Ein SSL-Zertifikat deckt nur einen Teil der Sicherheit ab, nicht das Ganze. Eine Website ist erst dann wirklich geschützt, wenn Updates, Backups und Security-Header gemeinsam eingerichtet sind. In einem Erstgespräch mit rabbitclip wird der Stand der bestehenden Website zu diesen vier Punkten gemeinsam geprüft. Jeder dieser vier Punkte wirkt für sich klein, wird aber, wenn er fehlt, zum schwächsten Glied der Kette. Vier einfache Gewohnheiten sind oft wirksamer als ein aufwendiges Sicherheitsprojekt.

Häufige Fragen

Reicht ein SSL-Zertifikat allein aus?

Nein, es verschlüsselt nur den Datenverkehr; es schützt die Website selbst nicht vor veralteter Software oder einem Ausfall ohne Backup.

Wie oft sollte ein Backup erstellt werden?

Das hängt davon ab, wie oft sich die Website ändert; tägliche Backups passen zu einer Seite mit täglichem Inhalt, wöchentliche sind ein vernünftiger Start bei seltenen Änderungen.

Beeinflussen Security-Header die Nutzererfahrung?

Nein, bei korrekter Einrichtung laufen sie unsichtbar und fügen nur im Hintergrund eine Schutzebene hinzu.

Kann auch eine kleine Unternehmenswebsite ein Ziel sein?

Ja, die meisten Angriffe richten sich nicht gegen ein bestimmtes Unternehmen, sondern sind automatisierte Scans auf der Suche nach einer bekannten Softwarelücke.

Wie oft sollte ein Sicherheitsscan stattfinden?

Das hängt vom Risikoniveau der Website ab; monatlich passt zu einer Seite mit Zahlungen oder persönlichen Daten, alle paar Monate reicht für eine einfache Präsentationsseite. Diese Checkliste sollte einige Male im Jahr wiederholt werden.

Teilen

Verwandte LeistungSoftwareentwicklungEine Idee in ein funktionierendes Produkt zu verwandeln, dauert länger, als es aussieht. Von Web- und mobilen Anwendungen bis zu individuellen Systemen, die Ihre Geschäftsprozesse automatisieren, bauen wir schlanke und solide Software.

Ähnliche Beiträge

Wenn Sie nicht wissen, wo Sie anfangen sollen — kein Problem, Sie sind hier richtig.

Ihr Projekt kann bereits klar umrissen sein oder noch eine Idee. Beides passt. In einem kurzen Gespräch klären wir gemeinsam, wo Sie stehen und wohin es gehen kann.

Ein Gespräch vereinbaren
Projekt besprechen