IT-Sicherheit mit Bordmitteln


IT-Sicherheit mit Bordmitteln: Wie KMU ihre Systeme und Netzwerke wirksam härten

Management-Zusammenfassung

Viele kleine und mittlere Unternehmen suchen nach mehr IT-Sicherheit und denken dabei zuerst an neue Firewalls, zusätzliche Security-Software oder weitere Cloud-Dienste. Dabei liegt ein erheblicher Teil des Sicherheitspotenzials häufig bereits in der vorhandenen Infrastruktur.

Systemhärtung bedeutet, vorhandene Betriebssysteme, Anwendungen, Benutzerkonten und Netzwerke so zu konfigurieren, dass unnötige Angriffsflächen reduziert werden. Nicht benötigte Funktionen werden abgeschaltet, Zugriffsrechte begrenzt, sichere Einstellungen verbindlich vorgegeben und Abweichungen kontrolliert.

Für KMU ist dieser Ansatz besonders interessant: Viele Maßnahmen erfordern keine grundlegend neue Sicherheitsarchitektur. Sie nutzen Funktionen, die in Windows, Microsoft 365, Firewalls, Routern, Servern und Endpoint-Lösungen ohnehin vorhanden sind.

Für die Geschäftsführung sind fünf Punkte entscheidend:

  • Vor der Anschaffung neuer Sicherheitslösungen sollten vorhandene Schutzfunktionen konsequent genutzt werden.

  • Identitäten, Administrationskonten, E-Mail, Endgeräte, Server und Fernzugänge sollten zuerst betrachtet werden.

  • Netzwerke sollten so aufgebaut sein, dass ein kompromittiertes System nicht automatisch Zugriff auf große Teile der Infrastruktur erhält.

  • Der BSI IT-Grundschutz bietet auch ohne vollständiges Grundschutzprojekt eine wertvolle Orientierung.

  • Härtung ist keine einmalige technische Aktion, sondern Bestandteil eines geregelten IT-Betriebs.

Der entscheidende Perspektivwechsel lautet deshalb:

Mehr IT-Sicherheit beginnt nicht zwangsläufig mit mehr Technik. Sie beginnt damit, die vorhandene Technik sicher zu konfigurieren.


Warum das Thema wichtig ist: Sicherheit ist nicht automatisch eine Frage des Budgets

Cyberangriffe auf KMU sind längst kein Ausnahmephänomen. Viele Unternehmen investieren in Firewalls, Virenschutz, Datensicherung oder andere Sicherheitslösungen.

Trotzdem bleiben Sicherheitslücken bestehen.

Studien zeigen, dass ein erheblicher Anteil von KMU bereits Ziel von Cyberangriffen war. Gleichzeitig werden vorhandene Schutzmaßnahmen wie Multi-Faktor-Authentisierung oder verbindliche Sicherheitsrichtlinien in vielen Unternehmen noch nicht konsequent umgesetzt.

Auch aktuelle Untersuchungen kommen zu einem ähnlichen Ergebnis: Reine Investitionen in IT-Sicherheit reichen nicht aus, um eine ausreichende Cyber-Resilienz zu erreichen. So weist der Schwarz Digits Cyber Security Report 2026 weiterhin auf deutliche Defizite in der Widerstandsfähigkeit von Unternehmen hin.

Das Problem ist deshalb häufig nicht das vollständige Fehlen von Sicherheitstechnik.

Es ist die Lücke zwischen vorhandener Technik und konsequenter Nutzung.

Ein typisches mittelständisches Unternehmen besitzt beispielsweise bereits:

Microsoft 365, eine Firewall, Windows-Endgeräte, Endpoint-Schutz, einen VPN-Zugang, Datensicherung und verschiedene Administrationswerkzeuge.

Trotzdem können Benutzerkonten ohne starke Authentisierung existieren, lokale Administratorrechte großzügig vergeben sein, veraltete Protokolle aktiv bleiben oder Firewall-Regeln über Jahre gewachsen sein.

Genau hier setzt Systemhärtung an.


Welche geschäftlichen und sicherheitsrelevanten Risiken Härtung reduziert

Jede unnötige Funktion vergrößert die Angriffsfläche

Ein Server, Client oder Netzwerkgerät wird häufig mit zahlreichen Funktionen ausgeliefert. Nicht jede davon wird im Unternehmen benötigt.

Aktive Dienste, offene Ports, unnötige Software, alte Benutzerkonten oder unsichere Protokolle können zusätzliche Angriffsmöglichkeiten schaffen.

Systemhärtung folgt deshalb einem einfachen Prinzip:

Was geschäftlich nicht benötigt wird, sollte möglichst auch technisch nicht verfügbar sein.

Damit wird die sogenannte Angriffsfläche reduziert.

Das Ziel besteht nicht darin, ein theoretisch unangreifbares System zu erzeugen. Das wäre unrealistisch. Ziel ist es vielmehr, einem Angreifer möglichst wenige unnötige Möglichkeiten zu bieten.


Administratorrechte: Kleine Einstellung, große Wirkung

Besonders kritisch sind privilegierte Benutzerkonten.

Wer mit Administratorrechten arbeitet, kann tiefgreifende Änderungen an Systemen vornehmen. Gelangt ein Angreifer an ein solches Konto, steigen seine Möglichkeiten entsprechend.

Deshalb sollten normale Benutzerkonten und administrative Konten konsequent getrennt werden. Administratorrechte sollten nur vergeben werden, wenn sie tatsächlich benötigt werden.

Das folgt dem Least-Privilege-Prinzip: Jeder Benutzer und jedes System erhält nur die Berechtigungen, die für seine Aufgabe erforderlich sind.

Gerade in kleineren Unternehmen ist das organisatorisch nicht immer bequem. Technisch ist es jedoch eine der wichtigsten Grundlagen für wirksame Informationssicherheit.


E-Mail und Microsoft 365 gehören zu den ersten Ansatzpunkten

Für viele KMU ist Microsoft 365 inzwischen ein zentraler Bestandteil der IT-Infrastruktur.

E-Mail, Dateien, Teams-Kommunikation und teilweise auch Identitäten und Endgeräteverwaltung laufen darüber. Ein kompromittiertes Benutzerkonto kann deshalb weitreichende Folgen haben.

Das BSI veröffentlicht konkrete Empfehlungen zur sicheren Konfiguration von Microsoft-Produkten. Dazu gehören Maßnahmen, mit denen riskante Funktionen eingeschränkt und sichere Standardeinstellungen etabliert werden können.

Für KMU bedeutet das insbesondere:

Multi-Faktor-Authentisierung konsequent einsetzen, privilegierte Konten besonders schützen, nicht benötigte Funktionen deaktivieren und sicherheitsrelevante Konfigurationen zentral vorgeben.

Ein wichtiger Grundsatz lautet dabei: Sicherheitsmaßnahmen sollten möglichst nicht von der freiwilligen Entscheidung einzelner Nutzer abhängen.

Eine Sicherheitsvorgabe, die technisch nicht durchgesetzt wird, ist letztlich nur eine Empfehlung.


Flache Netzwerke erhöhen das Schadenspotenzial

Ein weiteres häufig unterschätztes Problem sind historisch gewachsene Netzwerke.

In kleineren Unternehmen befindet sich häufig ein großer Teil der IT in einem gemeinsamen Netzwerk. Arbeitsplatzrechner, Drucker, Server, WLAN-Geräte, Produktionssysteme und andere Komponenten können teilweise weitgehend miteinander kommunizieren.

Für den normalen Betrieb wirkt das komfortabel.

Nach einer Kompromittierung kann genau diese Offenheit jedoch problematisch werden.

Ein Angreifer versucht typischerweise, sich von einem bereits kompromittierten System zu weiteren interessanten Systemen zu bewegen. Dieser Vorgang wird als laterale Bewegung bezeichnet.

Netzsegmentierung kann diese Bewegungsfreiheit begrenzen.

Separate VLANs, getrennte WLAN-Netze, restriktive Firewall-Regeln und kontrollierte Administrationszugänge können verhindern, dass beispielsweise ein kompromittierter Büro-PC ohne Weiteres auf Server oder kritische Systeme zugreifen kann.

Die Sicherheitsarchitektur sollte dabei mit Patch-Management, Backup, Zugriffssteuerung und Endpoint-Schutz zusammengedacht werden.


Welche Sofortmaßnahmen für KMU sinnvoll sind

Systemhärtung muss nicht mit einem Großprojekt beginnen.

Ein pragmatischer Einstieg kann bereits über einige klar priorisierte Maßnahmen erfolgen.

1. Administrationsrechte überprüfen

Zunächst sollte geklärt werden:

Wer besitzt lokale oder zentrale Administratorrechte?

Welche Konten werden tatsächlich noch benötigt?

Werden administrative Tätigkeiten mit separaten Konten durchgeführt?

Alte, gemeinsam verwendete oder unnötig privilegierte Konten sollten bereinigt werden.


2. Multi-Faktor-Authentisierung konsequent aktivieren

Besonders wichtig sind:

  • administrative Konten,

  • E-Mail- und Cloud-Zugänge,

  • VPN und Remote-Zugänge,

  • externe Administrationsmöglichkeiten.

Ein gestohlenes Passwort allein sollte möglichst nicht genügen, um Zugriff auf geschäftskritische Systeme zu erhalten.


3. Nicht benötigte Dienste und Software entfernen

Jede unnötige Anwendung erhöht potenziell den Pflegebedarf und die Angriffsfläche.

Deshalb sollte regelmäßig hinterfragt werden:

Brauchen wir diese Software, diesen Dienst, diesen Port oder diesen Remote-Zugang wirklich noch?

Wenn nicht, sollte er deaktiviert oder entfernt werden.


4. Patch-Management verbindlich organisieren

Sicherheitsupdates sollten nicht davon abhängen, ob ein Mitarbeiter zufällig daran denkt.

Das BSI ordnet Patch-Management ausdrücklich als wichtigen Bestandteil eines geregelten IT-Betriebs ein. Auch im IT-Grundschutz ist dafür ein eigener Baustein vorgesehen.

KMU benötigen deshalb klare Verantwortlichkeiten, definierte Aktualisierungszyklen und einen Umgang mit Systemen, die nicht ohne Weiteres aktualisiert werden können.


5. Firewall-Regeln und Netzwerkstruktur überprüfen

Über Jahre gewachsene Regelwerke sollten hinterfragt werden.

Typische Fragen lauten:

Welche Systeme müssen tatsächlich miteinander kommunizieren?

Welche Ports werden wirklich benötigt?

Ist Gäste-WLAN vom Unternehmensnetz getrennt?

Sind Server, Administrationssysteme und gegebenenfalls Produktionsnetze angemessen segmentiert?

Das Ziel ist nicht maximale technische Komplexität, sondern nur die Kommunikation zuzulassen, die für den Geschäftsbetrieb erforderlich ist.


Wie eine erfolgreiche Umsetzung erreicht werden kann

Nicht jedes KMU benötigt ein vollständiges Grundschutzprojekt

Der BSI IT-Grundschutz wird teilweise mit umfangreicher Dokumentation und komplexen Projekten verbunden.

Für kleinere Unternehmen kann deshalb der Eindruck entstehen, dass dieser Ansatz für sie zu aufwendig sei.

Das greift zu kurz.

Das BSI-Grundschutz-Kompendium enthält konkrete Anforderungen für unterschiedliche Bereiche der Informationssicherheit, beispielsweise Identitätsmanagement, Patch-Management, Fernwartung, Office-Produkte, Server, Clients, Netzwerkarchitektur und Firewalls.

Ein KMU muss nicht zwangsläufig sofort eine vollständige Zertifizierung oder ein umfassendes Grundschutzprojekt anstreben, um diese Empfehlungen sinnvoll zu nutzen.

Der IT-Grundschutz kann vielmehr als fachlicher Baukasten dienen:

Welche Anforderungen sind für unsere Systeme relevant?

Welche davon erfüllen wir bereits?

Wo bestehen erkennbare Lücken?

Welche Lücken besitzen das höchste geschäftliche Risiko?

Das BSI entwickelt den IT-Grundschutz zudem derzeit stärker in Richtung eines prozessorientierten und digitalen Regelwerks weiter.


Härtung braucht einen definierten Sollzustand

Eine der wichtigsten organisatorischen Fragen lautet:

Was bedeutet bei uns eigentlich „sicher konfiguriert“?

Ohne definierte Vorgaben lässt sich diese Frage kaum beantworten.

Unternehmen sollten deshalb für wichtige Systemgruppen sogenannte Sicherheits- oder Härtungsbaselines definieren.

Eine solche Baseline beschreibt beispielsweise:

  • welche Funktionen aktiviert sein dürfen,

  • welche Dienste deaktiviert sein müssen,

  • wie Authentisierung erfolgt,

  • welche Protokollierung aktiviert sein muss,

  • welche Administrationsrechte zulässig sind,

  • welche Netzwerkverbindungen erlaubt sind.

Der Vorteil ist erheblich.

Statt jedes System individuell zu bewerten, entsteht ein nachvollziehbarer Sollzustand.


Entscheidend ist die Abweichung vom Sollzustand

Die eigentliche Herausforderung beginnt nach der ersten Härtung.

Neue Software wird installiert. Mitarbeiter erhalten zusätzliche Rechte. Projekte benötigen kurzfristig Firewall-Freigaben. Administratoren ändern Einstellungen. Ausnahmen entstehen.

Damit verändert sich der Sicherheitszustand kontinuierlich.

Systemhärtung sollte deshalb als Regelkreis verstanden werden:

Sollzustand definieren → Systeme konfigurieren → Abweichungen erkennen → Abweichungen bewerten → korrigieren → erneut überprüfen.

Auch ISO/IEC 27001:2022 greift das Thema sichere Konfiguration ausdrücklich auf. Ein geregeltes Konfigurationsmanagement unterstützt damit nicht nur die technische Sicherheit, sondern auch einen strukturierten und nachweisbaren ISMS-Betrieb.


Der wirtschaftliche Blick: Erst konfigurieren, dann investieren

IT-Sicherheitsbudgets sind gerade im Mittelstand begrenzt.

Deshalb sollte jede Investition eine einfache Frage beantworten:

Welches konkrete Geschäftsrisiko reduzieren wir damit?

Bevor ein weiteres Sicherheitsprodukt gekauft wird, lohnt sich deshalb eine Bestandsaufnahme.

Sind MFA und vorhandene Schutzmechanismen vollständig aktiviert?

Sind Endgeräte sicher konfiguriert?

Sind Administratorrechte eingeschränkt?

Sind Firewall-Regeln aktuell?

Werden Updates zuverlässig eingespielt?

Sind kritische Systeme voneinander getrennt?

Werden Abweichungen erkannt?

Wenn diese Grundlagen fehlen, erzeugt zusätzliche Sicherheitstechnologie unter Umständen nur eine weitere Plattform, die betrieben und administriert werden muss.

Dass präventive Maßnahmen wirtschaftlich sinnvoll sind, liegt nahe: Wer Angriffe frühzeitig erkennt oder verhindert, vermeidet in der Regel auch die daraus entstehenden Folgekosten, etwa durch Betriebsunterbrechung, Datenverlust oder Wiederherstellungsaufwand.

Für Geschäftsführungen ist deshalb nicht die Frage entscheidend, wie viele Security-Produkte eingesetzt werden.

Entscheidend ist, wie wirksam die vorhandenen Schutzmaßnahmen tatsächlich sind.


Fazit: Gute IT-Sicherheit beginnt häufig mit dem, was bereits vorhanden ist

Systemhärtung gehört zu den unspektakuläreren Bereichen der Informationssicherheit.

Es gibt kein neues Dashboard, kein großes Einführungsprojekt und häufig auch kein neues Produkt.

Genau darin liegt ihre Stärke.

Sichere Konfigurationen, reduzierte Berechtigungen, abgeschaltete Dienste, segmentierte Netze und kontrollierte Administrationszugänge setzen dort an, wo viele Angriffe überhaupt erst möglich werden: an unnötigen Angriffsflächen.

Für KMU ergibt sich daraus eine klare Reihenfolge:

Zuerst Transparenz schaffen. Dann vorhandene Systeme konsequent härten. Abweichungen kontrollieren. Und erst anschließend dort zusätzlich investieren, wo ein verbleibendes Risiko dies tatsächlich rechtfertigt.

Das ist keine Sparvariante von Informationssicherheit.

Es ist risikoorientierte Informationssicherheit – und damit gerade für den Mittelstand ein sehr wirtschaftlicher Ansatz. 


Weitere Fachbeiträge, Whitepaper und Praxishilfen zu NIS2, ISO 27001, Informationssicherheit und Cyberresilienz findest Du im Wissensportal für Entscheider


Kommentare

Beliebte Posts aus diesem Blog

BSI C5:2026

Datensicherung im KMU

Informationssicherheit für Entscheider: NIS2, ISO 27001 und Resilienz im Mittelstand | Wissensportal