Start/Ratgeber/Website-Sicherheit für kleine Seiten: Updates, Backups, Passwörter
Sicherheit

Website-Sicherheit für kleine Seiten: Updates, Backups, Passwörter

6 Min. Lesezeit

Niemand hackt deine Vereinsseite, weil sie so interessant wäre. Angriffe laufen automatisiert und suchen nach dem Bequemsten: veralteter Software, schwachen Passwörtern und offenen Türen, die jemand vergessen hat.

Wie es meistens passiert

Bei kleinen Seiten sind die Ursachen erstaunlich gewöhnlich. Ein Redaktionssystem oder eine Erweiterung ist seit Monaten nicht aktualisiert worden, und eine bekannte Lücke steht offen. Ein Passwort ist kurz, wird mehrfach verwendet oder steht in einer Mail. Ein alter Zugang einer Person, die längst nicht mehr dabei ist, funktioniert immer noch. Ein Testsystem oder eine vergessene zweite Installation läuft irgendwo mit.

Die gute Nachricht: Gegen genau diese Dinge helfen einfache, wiederkehrende Gewohnheiten. Du brauchst keine Sicherheitsausbildung, sondern eine kleine Routine.

Updates: die wichtigste Maßnahme

Jedes Redaktionssystem besteht aus Kern, Vorlage und Erweiterungen. Alle drei bekommen Aktualisierungen, und viele davon schließen Sicherheitslücken. Sobald eine Lücke bekannt ist, wissen es auch Angreifer, und sie probieren sie systematisch bei allen Seiten aus, die noch die alte Version nutzen.

  • Kläre, wer für Updates zuständig ist, und trag ihren oder seinen Namen irgendwo ein. „Wir alle“ heißt in der Praxis: niemand.
  • Prüfe mindestens einmal im Monat, ob Aktualisierungen anstehen, bei Sicherheitsmeldungen früher.
  • Mach vor einem größeren Update ein Backup. Dazu gleich mehr.
  • Entferne Erweiterungen und Vorlagen, die du nicht benutzt. Was nicht installiert ist, muss nicht aktualisiert werden.
  • Achte darauf, dass auch die Programmversion des Servers, zum Beispiel die Skriptsprache, noch unterstützt wird. Das erfährst du meist im Verwaltungsbereich deines Hosters.

Manche Systeme aktualisieren kleine Versionen selbst. Das ist praktisch, ersetzt aber nicht den gelegentlichen Blick, ob wirklich alles durchgelaufen ist. Welches System wie viel Pflege verlangt, ist ein Punkt im CMS-Vergleich.

Backups: das Netz, wenn doch etwas schiefgeht

Ein Backup ist nur dann eines, wenn du es wiederherstellen kannst. Das klingt banal, wird aber ständig übersehen. Eine Sicherung besteht bei den meisten Seiten aus zwei Teilen: den Dateien und der Datenbank. Fehlt einer der beiden, kannst du die Seite nicht sauber zurückholen.

  • Automatisch: Sicherungen sollten ohne dein Zutun laufen. Was du von Hand machen musst, machst du irgendwann nicht mehr.
  • Regelmäßig: Wie oft, hängt davon ab, wie oft sich etwas ändert. Bei einer Seite mit täglichen Beiträgen ist ein tägliches Backup sinnvoll, bei einer selten geänderten Visitenkarten-Seite reicht weniger.
  • An einem anderen Ort: Liegt die Sicherung nur auf demselben Server wie die Seite, geht sie im schlimmsten Fall mit unter. Eine Kopie gehört woandershin.
  • Mehrere Stände: Falls sich ein Schaden erst nach Tagen zeigt, brauchst du ältere Versionen, nicht nur die neueste.
  • Getestet: Spiel die Sicherung wenigstens einmal probeweise ein, oder frag deinen Hoster, wie eine Wiederherstellung abläuft.

Was dein Hoster selbst sichert und was nicht, unterscheidet sich stark je nach Tarif. Das gehört zu den Fragen, die du beim Auswählen des Hostings stellen solltest.

Passwörter und Zugänge

Ein gutes Passwort ist lang und wird nirgendwo sonst benutzt. Drei zufällige Wörter hintereinander sind besser als ein kurzes Passwort voller Sonderzeichen, das du dir nicht merken kannst. Ein Passwortmanager nimmt dir das Merken ab, und es reicht, sich ein einziges starkes Hauptpasswort zu merken.

  • Jede Person bekommt einen eigenen Zugang. Gemeinsame Konten wie „redaktion“ machen es unmöglich nachzuvollziehen, wer was getan hat, und schwer, jemanden gezielt auszuschließen.
  • Vergib nur so viele Rechte, wie nötig sind. Wer Berichte schreibt, braucht keine Administratorrechte.
  • Schalte, wo es möglich ist, eine Zwei-Faktor-Anmeldung ein: zusätzlich zum Passwort ein Code vom Handy.
  • Sperre Zugänge, sobald jemand das Amt oder den Verein verlässt, am besten am selben Tag.
  • Der Standardbenutzername „admin“ ist eine Einladung. Wähle einen anderen.
  • Schick Passwörter nicht per Mail oder Messenger. Wenn es nicht anders geht, ändere es nach der ersten Anmeldung.

Denk auch an die Zugänge außerhalb der Seite selbst: das Konto beim Hoster und das Konto bei der Stelle, bei der die Domain liegt. Wer dort hineinkommt, kann deine Seite umleiten oder abschalten. Zu Domains findest du mehr im Beitrag Die richtige Domain finden.

Was du sonst noch im Blick haben solltest

Ein paar weitere Punkte kosten wenig Zeit. Achte darauf, dass deine Seite über eine verschlüsselte Verbindung (https) ausgeliefert wird, das erkennst du am Schloss-Symbol im Browser. Das Zertifikat dafür hat ein Ablaufdatum, und wer es nicht verlängern lässt, zeigt Besuchern plötzlich eine Warnseite. Lösche Installationen und Testseiten, die du nicht mehr brauchst, und lasse keine alten Sicherungsdateien im öffentlich erreichbaren Bereich des Servers liegen. Kontaktformulare sollten gegen Spam geschützt sein, sonst füllt sich dein Postfach, und im schlimmsten Fall wird das Formular für den Versand fremder Nachrichten missbraucht.

Wenn es trotzdem passiert

Auch mit guter Routine kann etwas schiefgehen. Erkennbar ist es oft an ungewohnten Inhalten, Weiterleitungen auf fremde Seiten, einer Warnmeldung im Browser oder einer Nachricht deines Hosters. Dann gehst du am besten in dieser Reihenfolge vor:

  1. Ruhig bleiben und nichts Hektisches löschen. Notiere, was du siehst.
  2. Ändere die Passwörter aller Zugänge, zuerst das Hoster-Konto und die Administratorkonten, von einem sauberen Gerät aus.
  3. Melde dich bei deinem Hoster. Er sieht oft mehr als du und kann helfen.
  4. Spiel ein Backup von vor dem Vorfall ein, aktualisiere sofort alles und prüfe die Nutzerliste auf unbekannte Konten.
  5. Falls personenbezogene Daten betroffen sein könnten, etwa aus Formularen oder Nutzerkonten, hol dir fachlichen Rat, denn hier können Meldepflichten im Raum stehen.

Sicherheit ist bei kleinen Seiten kein Zustand, den man einmal erreicht, sondern eine Gewohnheit. Wer Updates, Backups und Zugänge im Griff hat, hat den größten Teil der Arbeit erledigt.

Weiterlesen