FISI-Wiki IHK Rhein-Neckar · Baden-Württemberg
Start › IT-Sicherheit

06 · IT-Sicherheit

AP1, AP2

Vom Schutzziel bis zur DMZ: konzeptionelles Verständnis zählt – erklären und begründen, keine Kryptomathematik.

06.1 · Schutzziele & BSI-Grundschutz

AP1, AP2RahmenplanHäufig

IT-Sicherheit lässt sich an drei klassischen Schutzzielen festmachen, die sich für jedes System und jeden Fall durchspielen lassen.

SchutzzielFrageBeispielmaßnahme
VertraulichkeitNur Befugte sehen die Daten?Verschlüsselung, Berechtigungen
IntegritätDaten unverändert/korrekt?Hashes, Signaturen, Änderungsprotokoll
VerfügbarkeitWenn gebraucht, dann da?Redundanz, Backup, USV
+ AuthentizitätIst der Absender echt?Zertifikate, Signaturen, MFA

Schutzbedarfsanalyse (BSI IT-Grundschutz): je Anwendung/System/Raum/Verbindung den Bedarf in normal / hoch / sehr hoch einstufen – anhand des möglichen Schadens (finanziell, rechtlich, Ansehen, Personen). Daraus Maßnahmen ableiten: technisch, organisatorisch, personell, infrastrukturell. Ein ISMS (nach ISO 27001 oder BSI-Standards) macht daraus einen dauerhaften Prozess mit Verantwortlichen (IT-Sicherheitsbeauftragter) statt einer Einmalaktion.

06.2 · Kryptographie & TLS

AP1, AP2Häufig

Verschlüsselungsverfahren lassen sich in drei Grundtypen einteilen, die unterschiedliche Stärken haben und deshalb in der Praxis oft kombiniert werden – genau das tut TLS.

SymmetrischAsymmetrischHash
Schlüsselein gemeinsamerSchlüsselpaar: öffentlich + privatkeiner (Einweg)
BeispieleAESRSA, ECCSHA-256
Stärkesehr schnellkein Schlüsseltausch-ProblemFingerabdruck fester Länge
SchwächeSchlüssel sicher austauschen?langsamnicht umkehrbar (gewollt)

Hybridverfahren = das Beste aus beidem: Asymmetrisch wird nur ein zufälliger Sitzungsschlüssel sicher ausgetauscht, die eigentlichen Daten laufen dann schnell symmetrisch. Genau das tut TLS.

TLS/HTTPS konzeptionell: 1. Client Hello (unterstützte Verfahren) 2. Server sendet Zertifikat (enthält seinen öffentlichen Schlüssel) 3. Client prüft Zertifikat gegen vertrauenswürdige CA (PKI-Kette) 4. Sitzungsschlüssel wird ausgehandelt/verschlüsselt übertragen 5. ab jetzt: symmetrische Verschlüsselung (z. B. AES) der Nutzdaten

Zertifikate/PKI: Eine Zertifizierungsstelle (CA) bestätigt „dieser öffentliche Schlüssel gehört wirklich zu dieser Domain“. Digitale Signatur: Hash des Dokuments mit dem privaten Schlüssel verschlüsselt → jeder kann mit dem öffentlichen prüfen: Integrität + Authentizität + Nichtabstreitbarkeit.

06.3 · Malware & Angriffsarten

AP1, AP2regelmäßig

Angriffe auf IT-Systeme lassen sich grob in drei Gruppen einteilen – Schadsoftware, die auf menschliches Vertrauen zielenden Social-Engineering-Maschen und rein technische Angriffe –, jede mit eigenen typischen Gegenmaßnahmen.

  • Schadsoftware – was sie jeweils tut:
    • Virus – hängt sich an eine vorhandene Datei und braucht sie als Wirt
    • Wurm – verbreitet sich selbstständig über das Netz, ganz ohne Wirt
    • Trojaner – tarnt sich als nützliches Programm und schleust im Hintergrund ein
    • Ransomware – verschlüsselt Daten und erpresst Lösegeld
    • Spyware und Keylogger – spähen Eingaben und Verhalten heimlich aus
    • Rootkit – nistet sich tief im System ein und verbirgt seine Spuren
    • Botnetz – gekaperte Rechner, die ferngesteuert für weitere Angriffe dienen
    Wichtigste Gegenmittel über alle Arten hinweg: Offline-Backups (das einzige, was gegen Ransomware wirklich hilft), zeitnahe Patches, aktueller Virenschutz und Schulung.
  • Angriffe auf den Menschen (Social Engineering): Nicht die Technik ist das Ziel, sondern das Vertrauen.
    • Phishing – gefälschte Mails oder Webseiten fischen Zugangsdaten ab
    • CEO-Fraud – eine angebliche Chefanweisung setzt Beschäftigte unter Zeitdruck
    • USB-Köder – präparierte Sticks werden ausgelegt und aus Neugier eingesteckt
    Die Gegenmittel sind hier überwiegend organisatorisch: Awareness-Schulung, Absender und Links prüfen, feste Freigabeprozesse für Zahlungen, dazu MFA.
  • Technische Angriffe – jeweils mit dem passenden Gegenmittel:
    • Man-in-the-Middle – klinkt sich in die Verbindung ein und liest oder verändert mit → TLS
    • (D)DoS – legt einen Dienst durch eine Flut von Anfragen lahm → Filter, Rate Limiting, Schutzdienste
    • Brute Force – probiert Passwörter systematisch durch → lange Passwörter, Sperrzeiten, MFA
    • SQL-Injection und XSS – schleusen Code über Eingabefelder ein → Eingaben validieren, Prepared Statements

Antwortschema für Prüfungsaufgaben: Angriff benennen → Wirkung in einem Satz → zwei konkrete Gegenmaßnahmen (eine technische, eine organisatorische).

06.4 · Firewall & DMZ

AP2regelmäßig

Eine Firewall entscheidet, welcher Netzwerkverkehr passieren darf – je nach Typ anhand einfacher Kopfdaten oder des tatsächlichen Inhalts; die DMZ ist die klassische Architektur, um von außen erreichbare Dienste vom internen Netz fernzuhalten.

  • Paketfilter: prüft Kopfdaten (IP, Port, Protokoll) – schnell, zustandslos.
  • Stateful Inspection: merkt sich Verbindungen – Antworten auf ausgehende Anfragen dürfen zurück, alles Unaufgeforderte bleibt draußen (heutiger Standard).
  • Application Firewall / WAF: versteht Inhalte auf Schicht 7 (z. B. HTTP) – erkennt SQL-Injection & Co. vor Webservern.

DMZ (Demilitarisierte Zone): eigenes Netzsegment zwischen Internet und LAN für von außen erreichbare Dienste (Web-, Mailserver). Regelprinzip: Internet → DMZ nur auf die nötigen Ports; DMZ → LAN grundsätzlich verboten (höchstens definierte Ausnahmen); LAN → DMZ erlaubt. Wird ein DMZ-Server kompromittiert, bleibt das interne Netz geschützt. Grundhaltung: Default Deny – alles verboten, Erlaubtes explizit freischalten.

06.5 · Authentifizierung & Zugriffskontrolle

AP1, AP2regelmäßig

Authentifizierung = „Wer bist du?“ (Nachweis) · Autorisierung = „Was darfst du?“ (Rechte). Drei Faktoren: Wissen (Passwort/PIN), Besitz (Token, Smartphone-App, Smartcard), Sein (Fingerabdruck, Gesicht). MFA kombiniert mindestens zwei verschiedene Faktoren – wirksamste Einzelmaßnahme gegen gestohlene Passwörter.

  • Passwörter heute: Länge schlägt Komplexitätszwang (Passphrasen), keine erzwungenen Kurzintervall-Wechsel mehr, gesperrt nach Fehlversuchen, Passwortmanager statt Zettel, niemals Mehrfachverwendung.
  • 802.1X/RADIUS: Netzwerkzugang erst nach Authentifizierung (Kabel und WLAN-Enterprise) – zentral am RADIUS-Server, Basis für BYOD-Konzepte.
  • Least Privilege & Rollen: Rechte über Gruppen/Rollen, Admin-Konten getrennt vom Alltagskonto, regelmäßige Rezertifizierung.

06.6 · VPN & sicherer Fernzugriff

AP2regelmäßig

Ein VPN baut einen verschlüsselten Tunnel durch ein unsicheres Netz – Vertraulichkeit und Integrität über das Internet.

  • End-to-Site: Mitarbeiter-Gerät ins Firmennetz (Homeoffice, unterwegs).
  • Site-to-Site: zwei Standorte dauerhaft koppeln (Router↔Router) – für die Nutzer unsichtbar.
  • Protokolle: IPsec (Standard, Site-to-Site), OpenVPN (TLS-basiert, flexibel), WireGuard (schlank, modern). Veraltet/unsicher: PPTP.
  • Split Tunnel (nur Firmenverkehr durch den Tunnel) vs. Full Tunnel (alles) – Abwägung Bandbreite gegen Kontrolle. Ergänzend Härtung: MFA am VPN-Zugang, aktuelle Clients, Protokollierung. (Dein Tailscale ist ein WireGuard-basiertes Mesh-VPN – gutes Praxisbeispiel fürs Fachgespräch.)

06.7 · Eigene Notizen

ungeprüft

Platz für das, was in Unterricht und Praktikum dazukommt. Abschnitt kopieren, Inhalt eintragen, später das Belegzeichen austauschen – System siehe Legende.