Leitfaden zur Cybersicherheit
Perfekte Sicherheit gibt es nicht. Aber es liegt an Ihnen, so nah wie möglich heranzukommen.
Warum es jetzt wichtig ist
Prävention ist die einzige Sicherheitsstrategie, die immer funktioniert.
Cybersicherheit ist nichts, das man erst aktiviert, wenn etwas passiert. Es ist eine Reihe von Gewohnheiten, die angewendet werden, bevor etwas passiert. Dieser Leitfaden gibt Ihnen genau das: die Gewohnheiten und Werkzeuge, um das zu schützen, was Sie aufgebaut haben.
Laut Studien von IBM und Microsoft nutzt die große Mehrheit der Sicherheitsverletzungen keine komplexen Techniken aus. Sie nutzen nachlässige Gewohnheiten aus.
43 % der Cyberangriffe richten sich gegen kleine Unternehmen. Diejenigen, die grundlegende Sicherheitsmaßnahmen anwenden, reduzieren ihr Risiko um mehr als 90 %.
Passwörter
Ein einzigartiges Passwort pro Dienst: die einfachste Gewohnheit mit der größten Wirkung.
Wenn Sie dasselbe Passwort für mehrere Dienste verwenden und einer davon kompromittiert wird, sind alle gefährdet. Ein einzigartiges Passwort pro Dienst begrenzt das Problem. Sie müssen sich diese nicht merken: Dafür gibt es Passwort-Manager.
Wenn Sie jemandem Zugang zu Ihrer Website oder Ihrem Server gewähren müssen, tun Sie dies mit einem Mitarbeiterkonto, nicht indem Sie Ihr Hauptpasswort weitergeben.
Bitwarden (kostenlos) oder 1Password. Sie generieren starke und einzigartige Passwörter pro Website. Sie müssen sich nur ein starkes Master-Passwort merken.
Zwei-Faktor-Authentifizierung (2FA)
Die 2FA schützt Ihr Konto, auch wenn jemand Ihr Passwort erlangt.
Der zweite Faktor ist eine zusätzliche Verifizierung beim Anmelden: Neben dem Passwort müssen Sie Ihre Identität über ein weiteres Gerät bestätigen. Es ist die wirksamste Barriere gegen unbefugte Zugriffe.
Durch SIM-Swapping kann ein Angreifer Ihren Mobilfunkanbieter dazu bringen, Ihre Nummer zu übertragen. Wenn der 2FA-Code per SMS gesendet wird, lässt sich dieser Schutz umgehen.
Im Gegensatz zu Google Authenticator erstellt Authy eine verschlüsselte Sicherung Ihrer Konten. Wenn Sie Ihr Telefon verlieren, können Sie alle Ihre Codes wiederherstellen. Laden Sie es unter authy.com herunter.
Gehen Sie zu Mein Konto → Sicherheit → Zwei-Schritt-Authentifizierung aktivieren. Es dauert weniger als drei Minuten.
Ihre E-Mail, der Hauptschlüssel
Ihre E-Mail ist der Hauptschlüssel für alle Ihre Dienste — es lohnt sich, gut darauf zu achten.
Fast alle Dienste verwenden die E-Mail zur Passwortwiederherstellung. Wenn jemand auf Ihre E-Mail zugreift, kann er auf alles andere zugreifen. Es ist der kritischste Punkt Ihrer gesamten digitalen Sicherheit.
2FA bei anderen Diensten zu haben, aber nicht bei Ihrer Haupt-E-Mail, ergibt wenig Sinn. Fangen Sie dort an.
- 2FA mit Authy für Ihre Haupt-E-Mail aktivieren
- Sicherstellen, dass die E-Mail ein einzigartiges Passwort hat
- Überprüfen, welche E-Mail Ihre Wiederherstellungs-E-Mail ist, und sicherstellen, dass diese ebenfalls geschützt ist
Phishing
Einen Phishing-Versuch zu erkennen ist eine Fähigkeit, die man in wenigen Minuten erlernt.
Phishing bezeichnet den Vorgang, bei dem sich jemand als ein vertrauenswürdiges Unternehmen oder eine vertrauenswürdige Person ausgibt, um Ihre Daten oder Ihr Geld zu erlangen. Der häufigste Kanal ist E-Mail, aber es kommt auch über WhatsApp und soziale Netzwerke vor.
- Den tatsächlichen Absender der E-Mail überprüfen, nicht nur den angezeigten Namen
- Niemals auf Links in E-Mails klicken, die nach Geld oder sensiblen Daten fragen
- Die Zugänge zu wichtigen Diensten als Lesezeichen speichern (Bank, Neolo, Hosting)
Kein seriöses Unternehmen wird Sie per E-Mail nach Ihrem Passwort fragen. Wenn jemand danach fragt, handelt es sich um einen Phishing-Versuch.
Im Jahr 2023 war Phishing für mehr als 36 % aller Sicherheitsverletzungen verantwortlich. Es ist der meistgenutzte Angriffsvektor, weil er funktioniert.
Öffentliches WLAN
Sicher von überall zu surfen ist einfacher als es scheint.
Öffentliche WLAN-Netzwerke (Flughäfen, Cafés, Hotels) können abgefangen werden. Jemand im selben Netzwerk kann unverschlüsselten Datenverkehr einsehen.
- Bankgeschäfte oder Zahlungen
- Zugriff auf Administrationspanels Ihrer Website oder Ihres Hostings
- Abrufen von geschäftlichen E-Mails mit sensiblen Informationen
Nutzen Sie Ihre mobilen Daten als persönlichen Zugangspunkt (Hotspot). Ihre 4G/5G-Verbindung ist privat und verschlüsselt.
Funktioniert auf 100 Geräten, plattformübergreifend, ohne Aktivitätsprotokollierung.
VPN von Neolo ansehen →Sicherheit auf dem Telefon
Zehn Minuten Konfiguration verwandeln Ihr Telefon in einen digitalen Tresor.
Ihr Telefon ist das Gerät, auf das Sie täglich am häufigsten zugreifen. Auch das am stärksten gefährdete, wenn es nicht richtig konfiguriert ist.
Viele Menschen glauben, dass sie durch die Nutzung eines iPhones vor Viren geschützt sind. Apple-Geräte können sich infizieren. Phishing und SIM-Swapping sind auf iOS gleichermaßen wirksam.
- Face ID oder Fingerabdruck in sensiblen Apps aktivieren (Bank, E-Mail, Neolo)
- Automatische Sperrung nach maximal 1 Minute Inaktivität
- Speicherverschlüsselung aktivieren (bei Android: Einstellungen → Sicherheit)
- Benachrichtigungen sensibler Apps auf dem Sperrbildschirm deaktivieren
- Altes Telefon als Backup mit 2FA, zu Hause aufbewahrt
Browser-Erweiterungen
Weniger Erweiterungen bedeutet mehr Kontrolle über Ihre Privatsphäre.
Browser-Erweiterungen haben Zugriff auf alles, was Sie online tun: besuchte Seiten, Formulare, eingegebene Passwörter. Eine bösartige Erweiterung ist eine permanente Hintertür.
Installieren Sie nur Erweiterungen von bekannten Unternehmen mit Millionen von Nutzern und aktuellen Updates. Wenn Sie eine Erweiterung nicht regelmäßig verwenden, deinstallieren Sie sie.
Im Jahr 2020 entfernte Google mehr als 500 bösartige Erweiterungen, die Browserdaten von Millionen von Nutzern stahlen, ohne dass diese es wussten.
Ihre Domain und Ihre Website
Ihre Domain und Ihr Hosting müssen auf Ihren Namen registriert sein. Immer.
Es kommt häufiger vor, als man denkt: Ein Designer oder eine Agentur registriert die Domain auf seinen eigenen Namen. Wenn die Zusammenarbeit endet, kann die Rückgewinnung Monate an rechtlichen Schritten erfordern.
Die Domain, das Hosting und die E-Mail-Adressen gehören in ein Konto auf Ihren Namen. Wenn Sie jemanden beauftragen, an Ihrer Website zu arbeiten, gewähren Sie dieser Person einen Mitarbeiterzugang oder eingeschränkten FTP-Zugang – nicht die Hauptzugangsdaten.
Verschlüsselt die Verbindung zwischen Ihrer Website und dem Besucher, entfernt die Warnung 'Nicht sicher' und verbessert Ihr Ranking bei Google.
SSL-Zertifikate ansehen →Schutz: Antivirus
Ein aktives Antivirenprogramm auf jedem Gerät ist Ihre erste Verteidigungslinie.
Das Antivirenprogramm erkennt und blockiert bekannte Bedrohungen, bevor sie Schaden anrichten. In Kombination mit guten Gewohnheiten deckt es die meisten Angriffsvektoren ab.
- Windows: Windows Defender ist bereits enthalten, es empfiehlt sich jedoch, es mit Malwarebytes zu ergänzen
- Mac: macOS verfügt über integrierte Schutzfunktionen, ist aber nicht unfehlbar. Malwarebytes für Mac ist kostenlos.
- Android: Installieren Sie nur Apps aus Google Play und aktivieren Sie Google Play Protect
- iPhone/iPad: iOS ist stärker abgeschirmt, aber Phishing und SIM-Swapping bleiben weiterhin aktiv
Software-Aktualisierungen
Aktualisierungen sind die einfachste und wirkungsvollste Sicherheitsgewohnheit.
Jedes Update enthält Korrekturen für identifizierte Sicherheitslücken. Wer nicht aktualisiert, lässt Türen offen, die Angreifer bestens kennen.
200.000 Computer in 150 Ländern waren betroffen. Die Schadsoftware nutzte eine Sicherheitslücke aus, für die Microsoft zwei Monate zuvor einen Patch veröffentlicht hatte. Alle infizierten Geräte hätten sich mit einem einfachen Update schützen lassen.
- Automatische Updates unter Windows und macOS aktivieren
- Den Browser stets in der aktuellsten Version halten
- Apps auf dem Smartphone regelmäßig aktualisieren
- WordPress: Core, Plugins und Themes auf dem neuesten Stand halten
- Firmware des Routers (oft vergessen, aber entscheidend)
WordPress und Malware
WordPress geschützt zu halten ist einfacher als es scheint.
WordPress treibt mehr als 43% aller Webseiten weltweit an, was es zum bevorzugten Ziel automatisierter Angriffe macht. Ein veraltetes WordPress oder mit alten Plugins ist der häufigste Einstiegsvektor.
- Core, Plugins und Themes immer aktuell halten
- Nicht verwendete Plugins und Themes entfernen
- Einzigartiges und starkes Administrator-Passwort
- Fehlgeschlagene Login-Versuche begrenzen
Die meisten Angriffe sind automatisiert und suchen nach bekannten Schwachstellen. Wenn Ihr WordPress auf dem neuesten Stand ist, erscheint es einfach nicht in deren Ergebnissen.
Kontinuierliches Monitoring, erzwungenes HTTPS, Wordfence, Echtzeit-Blockierungen. Lösungsrate von 99% bei WordPress-Fehlern.
Neolo Care+ ansehen →Datensicherungen
Ein aktuelles Backup zu haben ist die beste Entscheidung, die Sie heute treffen können.
Es ist keine Frage des Ob, sondern des Wann. Ein aktuelles Backup verwandelt jede Katastrophe in ein vorübergehendes Ärgernis.
3 Kopien Ihrer Daten, auf 2 verschiedenen Datenträgern, mit 1 Kopie an einem externen Standort. Wenn das Backup nur auf demselben Server wie Ihre Website liegt, ist es kein echtes Backup.
Geschützt vor Überschwemmungen, Bränden und Stromausfällen. Wiederherstellung in weniger als 3 Stunden.
Backups+ ansehen →VPS und isolierte Umgebung
Wann reicht Shared Hosting nicht mehr aus?
Beim Shared Hosting teilen sich hunderte Websites denselben Server. Ein VPS ist eine isolierte virtuelle Umgebung: Ihre Ressourcen sind exklusiv, Ihre Konfiguration gehört Ihnen, und die Probleme anderer betreffen Sie nicht.
- Ihr Unternehmen ist gewachsen und der Traffic hat zugenommen
- Sie verwalten sensible Kundendaten
- Sie müssen spezifische Software installieren
- Sie möchten die vollständige Kontrolle über die Serversicherheit
- Die Leistung des Shared Hostings reicht nicht mehr aus
Isolierte Umgebung mit vollem Root-Zugriff. Skalierbar, sicher und verwaltet.
VPS ansehen →Überprüfen Sie, ob Ihre Daten geleakt wurden
Überprüfen Sie in 30 Sekunden, ob Ihre Daten gefährdet sind — kostenlos.
Im Laufe der Jahre wurden Milliarden von Konten aus Diensten wie LinkedIn, Adobe, Dropbox und Yahoo geleakt. Ihre Zugangsdaten könnten im Darknet kursieren, ohne dass Sie es wissen.
Erstellt von Troy Hunt, Sicherheitsforscher bei Microsoft. Kostenlos, gleicht Ihre E-Mail-Adresse mit mehr als 12 Milliarden geleakten Konten ab.
Keine Panik. Der nächste Schritt ist einfach: Ändern Sie das Passwort für diesen Dienst und aktivieren Sie 2FA, falls noch nicht geschehen.
Eine Liste mit 10 Milliarden einzigartigen Passwörtern, zusammengestellt aus historischen Datenlecks. Angreifer verwenden sie, um Kombinationen automatisch gegen beliebige Dienste zu testen.
Cybersicherheits-Audit
Erwägen Sie ein professionelles Audit alle ein bis zwei Jahre.
Ein Audit gibt Ihnen einen vollständigen und objektiven Überblick über den Sicherheitsstatus Ihres Unternehmens: welche Geräte exponiert sind, welche Dienste schwache Konfigurationen aufweisen und wie Ihre tatsächliche Angriffsfläche aussieht.
- Wenn Ihr Team wächst und mehr Personen Zugang haben
- Wenn Sie neue Tools oder Anbieter einführen
- Nach einer Infrastrukturmigration
- Als jährliche regelmäßige Überprüfung
Unser Team analysiert die Sicherheit Ihres Unternehmens: Geräte, Zugänge, Dienste und Konfigurationen. Wir liefern einen klaren Aktionsplan, ohne unnötige Fachbegriffe.
Ihre Cybersicherheits-Checkliste
- ✓Einzigartige Passwörter für jeden Dienst (Bitwarden oder 1Password)
- ✓2FA mit Authy aktiviert für Ihre Haupt-E-Mail-Adresse
- ✓2FA aktiviert für Ihre wichtigsten Dienste
- ✓2FA aktiviert in Ihrem Neolo-Kundenbereich
- ✓Niemals SMS als zweiten Authentifizierungsfaktor verwenden
- ✓Wichtige Links in den Browser-Favoriten gespeichert
- ✓Nicht auf Links in E-Mails klicken, die nach Daten oder Geld fragen
- ✓Mobile Daten oder VPN in öffentlichen WLAN-Netzwerken
- ✓Face ID oder Fingerabdruck in Smartphone-Apps
- ✓Browser-Erweiterungen nur von anerkannten Unternehmen
- ✓Domain und Hosting auf Ihren Namen registriert
- ✓Aktives SSL-Zertifikat auf Ihrer Website
- ✓Aktives Antivirenprogramm auf allen Ihren Geräten
- ✓Betriebssystem, Browser und Apps stets aktuell halten
- ✓WordPress (Core, Plugins und Themes) auf dem neuesten Stand
- ✓Aktuelles Backup außerhalb des Servers gespeichert
- ✓E-Mail-Adresse auf haveibeenpwned.com überprüft
- ✓Altes Smartphone als 2FA-Backup, zu Hause aufbewahrt
- ✓Cybersicherheits-Audit alle 1 bis 2 Jahre
Neolo-Tools für Ihre Sicherheit
Entwickelt, um Ihre guten Gewohnheiten zu ergänzen und Ihnen echte Sicherheit ohne technische Komplikationen zu bieten.
Verschlüsselt surfen aus jedem Netzwerk. Schützen Sie Ihre Online-Identität auf bis zu 100 Geräten.
VPN ansehen →Das Schloss auf Ihrer Website. Verschlüsselung, Vertrauen und besseres Ranking bei Google.
SSL ansehen →Aktiver Schutz für WordPress. Entfernt Malware und überwacht rund um die Uhr.
Care+ ansehen →Datensicherungen in der Schweiz. Wiederherstellung in weniger als 3 Stunden.
Backups+ ansehen →Die häufigsten Fragen zur Cybersicherheit
Eines pro Service. Mit einem Manager wie Bitwarden (kostenlos) oder 1Password müssen Sie diese sich nicht merken: Diese erzeugen und speichern die Passwörter. Sie müssen sich nur ein starkes Masterpasswort merken.
Das ist besser als sie wiederzuverwenden, aber dedizierte Manager (Bitwarden, 1Password) sind überlegen: Sie sind verschlüsselt, zwischen Geräten synchronisiert und nicht von einem einzelnen Browser abhängig.
SIM-Swapping ermöglicht es einem Angreifer, Ihren Mobilfunkanbieter zu überreden, Ihre Nummer auf eine SIM zu übertragen, die er kontrolliert. Damit kann er Ihre 2FA-Codes per SMS empfangen. Die Alternative ist Authy.
Geben Sie keine Daten ein. Schließen Sie den Browser. Ändern Sie das Passwort des Services, auf den dieser Link führte. Wenn Sie Bankdaten eingegeben haben, kontaktieren Sie sofort Ihre Bank.
Nicht ohne zusätzlichen Schutz. Nutzen Sie Ihre Mobilfunkdaten als Hotspot oder aktivieren Sie ein VPN, bevor Sie sich mit einem Netzwerk verbinden, das nicht Ihres ist.
Ja. Der Mythos, dass Macs sich nicht infizieren, ist falsch. macOS hat gute integrierte Schutzmaßnahmen, ist aber nicht unverwundbar. Malwarebytes für Mac ist kostenlos und effektiv.
Sehr wichtig. 60% der gehackten Websites hatten veraltete Versionen von WordPress, Plugins oder Themes. Updates schließen Sicherheitslücken, die Angreifer kennen und aktiv ausnutzen.
Nicht für alle Szenarien. Wenn das Problem den gesamten Server betrifft, kann das Hosting-Backup auch beeinträchtigt werden. Sie benötigen eine externe Kopie an einem anderen Ort.
Nein. Das VPN verschlüsselt Ihre Verbindung und schützt vor Abfangen in öffentlichen Netzwerken. Es schützt Sie nicht vor Phishing, Malware auf Ihrem Gerät oder schwachen Passwörtern.
Für grundlegende Verschlüsselung ja. Der Unterschied liegt in der Identitätsvalidierung (kostenpflichtige überprüfen, dass das Unternehmen existiert) und in der Versicherung bei Verschlüsselungsfehlern.
Ihre Domain ist Ihre digitale Identität. Wenn sie auf den Namen einer anderen Person registriert ist (eine Agentur, ein Designer), haben diese die rechtliche Kontrolle darüber. Die Rückgewinnung kann Monate an Verfahren bedeuten.
Ohne Backup: Wochen oder Monate, und manchmal unmöglich. Mit einem aktuellen Backup an einem externen Ort: Stunden oder Tage. Bei Neolo dauert die Wiederherstellung aus Backups+ weniger als 3 Stunden.