06 · IT-Sicherheit
AP1, AP2Vom Schutzziel bis zur DMZ: konzeptionelles Verständnis zählt – erklären und begründen, keine Kryptomathematik.
06.1 · Schutzziele & BSI-Grundschutz
AP1, AP2RahmenplanHäufigIT-Sicherheit lässt sich an drei klassischen Schutzzielen festmachen, die sich für jedes System und jeden Fall durchspielen lassen.
| Schutzziel | Frage | Beispielmaßnahme |
|---|---|---|
| Vertraulichkeit | Nur Befugte sehen die Daten? | Verschlüsselung, Berechtigungen |
| Integrität | Daten unverändert/korrekt? | Hashes, Signaturen, Änderungsprotokoll |
| Verfügbarkeit | Wenn gebraucht, dann da? | Redundanz, Backup, USV |
| + Authentizität | Ist der Absender echt? | Zertifikate, Signaturen, MFA |
Schutzbedarfsanalyse (BSI IT-Grundschutz): je Anwendung/System/Raum/Verbindung den Bedarf in normal / hoch / sehr hoch einstufen – anhand des möglichen Schadens (finanziell, rechtlich, Ansehen, Personen). Daraus Maßnahmen ableiten: technisch, organisatorisch, personell, infrastrukturell. Ein ISMS (nach ISO 27001 oder BSI-Standards) macht daraus einen dauerhaften Prozess mit Verantwortlichen (IT-Sicherheitsbeauftragter) statt einer Einmalaktion.
06.2 · Kryptographie & TLS
AP1, AP2HäufigVerschlüsselungsverfahren lassen sich in drei Grundtypen einteilen, die unterschiedliche Stärken haben und deshalb in der Praxis oft kombiniert werden – genau das tut TLS.
| Symmetrisch | Asymmetrisch | Hash | |
|---|---|---|---|
| Schlüssel | ein gemeinsamer | Schlüsselpaar: öffentlich + privat | keiner (Einweg) |
| Beispiele | AES | RSA, ECC | SHA-256 |
| Stärke | sehr schnell | kein Schlüsseltausch-Problem | Fingerabdruck fester Länge |
| Schwäche | Schlüssel sicher austauschen? | langsam | nicht umkehrbar (gewollt) |
Hybridverfahren = das Beste aus beidem: Asymmetrisch wird nur ein zufälliger Sitzungsschlüssel sicher ausgetauscht, die eigentlichen Daten laufen dann schnell symmetrisch. Genau das tut TLS.
Zertifikate/PKI: Eine Zertifizierungsstelle (CA) bestätigt „dieser öffentliche Schlüssel gehört wirklich zu dieser Domain“. Digitale Signatur: Hash des Dokuments mit dem privaten Schlüssel verschlüsselt → jeder kann mit dem öffentlichen prüfen: Integrität + Authentizität + Nichtabstreitbarkeit.
06.3 · Malware & Angriffsarten
AP1, AP2regelmäßigAngriffe auf IT-Systeme lassen sich grob in drei Gruppen einteilen – Schadsoftware, die auf menschliches Vertrauen zielenden Social-Engineering-Maschen und rein technische Angriffe –, jede mit eigenen typischen Gegenmaßnahmen.
- Schadsoftware – was sie jeweils tut:
- Virus – hängt sich an eine vorhandene Datei und braucht sie als Wirt
- Wurm – verbreitet sich selbstständig über das Netz, ganz ohne Wirt
- Trojaner – tarnt sich als nützliches Programm und schleust im Hintergrund ein
- Ransomware – verschlüsselt Daten und erpresst Lösegeld
- Spyware und Keylogger – spähen Eingaben und Verhalten heimlich aus
- Rootkit – nistet sich tief im System ein und verbirgt seine Spuren
- Botnetz – gekaperte Rechner, die ferngesteuert für weitere Angriffe dienen
- Angriffe auf den Menschen (Social Engineering): Nicht die Technik ist das Ziel, sondern das Vertrauen.
- Phishing – gefälschte Mails oder Webseiten fischen Zugangsdaten ab
- CEO-Fraud – eine angebliche Chefanweisung setzt Beschäftigte unter Zeitdruck
- USB-Köder – präparierte Sticks werden ausgelegt und aus Neugier eingesteckt
- Technische Angriffe – jeweils mit dem passenden Gegenmittel:
- Man-in-the-Middle – klinkt sich in die Verbindung ein und liest oder verändert mit → TLS
- (D)DoS – legt einen Dienst durch eine Flut von Anfragen lahm → Filter, Rate Limiting, Schutzdienste
- Brute Force – probiert Passwörter systematisch durch → lange Passwörter, Sperrzeiten, MFA
- SQL-Injection und XSS – schleusen Code über Eingabefelder ein → Eingaben validieren, Prepared Statements
Antwortschema für Prüfungsaufgaben: Angriff benennen → Wirkung in einem Satz → zwei konkrete Gegenmaßnahmen (eine technische, eine organisatorische).
06.4 · Firewall & DMZ
AP2regelmäßigEine Firewall entscheidet, welcher Netzwerkverkehr passieren darf – je nach Typ anhand einfacher Kopfdaten oder des tatsächlichen Inhalts; die DMZ ist die klassische Architektur, um von außen erreichbare Dienste vom internen Netz fernzuhalten.
- Paketfilter: prüft Kopfdaten (IP, Port, Protokoll) – schnell, zustandslos.
- Stateful Inspection: merkt sich Verbindungen – Antworten auf ausgehende Anfragen dürfen zurück, alles Unaufgeforderte bleibt draußen (heutiger Standard).
- Application Firewall / WAF: versteht Inhalte auf Schicht 7 (z. B. HTTP) – erkennt SQL-Injection & Co. vor Webservern.
DMZ (Demilitarisierte Zone): eigenes Netzsegment zwischen Internet und LAN für von außen erreichbare Dienste (Web-, Mailserver). Regelprinzip: Internet → DMZ nur auf die nötigen Ports; DMZ → LAN grundsätzlich verboten (höchstens definierte Ausnahmen); LAN → DMZ erlaubt. Wird ein DMZ-Server kompromittiert, bleibt das interne Netz geschützt. Grundhaltung: Default Deny – alles verboten, Erlaubtes explizit freischalten.
06.5 · Authentifizierung & Zugriffskontrolle
AP1, AP2regelmäßigAuthentifizierung = „Wer bist du?“ (Nachweis) · Autorisierung = „Was darfst du?“ (Rechte). Drei Faktoren: Wissen (Passwort/PIN), Besitz (Token, Smartphone-App, Smartcard), Sein (Fingerabdruck, Gesicht). MFA kombiniert mindestens zwei verschiedene Faktoren – wirksamste Einzelmaßnahme gegen gestohlene Passwörter.
- Passwörter heute: Länge schlägt Komplexitätszwang (Passphrasen), keine erzwungenen Kurzintervall-Wechsel mehr, gesperrt nach Fehlversuchen, Passwortmanager statt Zettel, niemals Mehrfachverwendung.
- 802.1X/RADIUS: Netzwerkzugang erst nach Authentifizierung (Kabel und WLAN-Enterprise) – zentral am RADIUS-Server, Basis für BYOD-Konzepte.
- Least Privilege & Rollen: Rechte über Gruppen/Rollen, Admin-Konten getrennt vom Alltagskonto, regelmäßige Rezertifizierung.
06.6 · VPN & sicherer Fernzugriff
AP2regelmäßigEin VPN baut einen verschlüsselten Tunnel durch ein unsicheres Netz – Vertraulichkeit und Integrität über das Internet.
- End-to-Site: Mitarbeiter-Gerät ins Firmennetz (Homeoffice, unterwegs).
- Site-to-Site: zwei Standorte dauerhaft koppeln (Router↔Router) – für die Nutzer unsichtbar.
- Protokolle: IPsec (Standard, Site-to-Site), OpenVPN (TLS-basiert, flexibel), WireGuard (schlank, modern). Veraltet/unsicher: PPTP.
- Split Tunnel (nur Firmenverkehr durch den Tunnel) vs. Full Tunnel (alles) – Abwägung Bandbreite gegen Kontrolle. Ergänzend Härtung: MFA am VPN-Zugang, aktuelle Clients, Protokollierung. (Dein Tailscale ist ein WireGuard-basiertes Mesh-VPN – gutes Praxisbeispiel fürs Fachgespräch.)
06.7 · Eigene Notizen
ungeprüftPlatz für das, was in Unterricht und Praktikum dazukommt. Abschnitt kopieren, Inhalt eintragen, später das Belegzeichen austauschen – System siehe Legende.