Nachschlagen

Wissensdatenbank IT-Sicherheit

Die zentralen Begriffe der IT-Sicherheit, erklärt für Menschen, die einen Betrieb führen und keine IT-Abteilung haben. Suchen Sie nach einem Begriff oder blättern Sie durch die Kategorien. Jeder Eintrag beantwortet zuerst, was der Begriff bedeutet, und wird danach konkret.

Grundlagen 9

Was bedeutet IT-Sicherheit für ein KMU? IT-Sicherheit im KMU IT-Sicherheit im KMU bedeutet, die wenigen Maßnahmen zuverlässig umzusetzen, die den größten Teil der realen Angriffe abfangen: aktuelle Systeme, get… Weiterlesen Was ist eine Schwachstelle? Schwachstelle und Schwachstellenanalyse Eine Schwachstelle ist ein Fehler oder eine Fehlkonfiguration in Software, Hardware oder Einstellungen, über die ein Angreifer in ein System gelangen… Weiterlesen Was ist die Angriffsfläche in der IT-Sicherheit? Angriffsfläche Die Angriffsfläche ist die Summe aller Punkte, über die jemand in Ihre IT eindringen kann: erreichbare Geräte, Zugänge, Programme und Schnittstellen.… Weiterlesen Was sind die Schutzziele der Informationssicherheit? Schutzziele: Vertraulichkeit, Integrität, Verfügbarkeit Die Schutzziele der Informationssicherheit sind Vertraulichkeit, Integrität und Verfügbarkeit. Vertraulichkeit bedeutet, dass nur befugte Personen Da… Weiterlesen Was ist Zero Trust? Zero Trust Zero Trust ist ein Sicherheitsmodell, bei dem jeder Zugriff einzeln geprüft wird, auch wenn er aus dem eigenen Netzwerk kommt. Geprüft wird, wer zugr… Weiterlesen Was ist ein IT-Inventar? IT-Inventar Ein IT-Inventar ist eine aktuelle Liste aller Geräte, Programme, Konten und Dienste, die Ihr Betrieb nutzt. Sie hält fest, was vorhanden ist, wo es l… Weiterlesen Wer ist für die Sicherheit in der Cloud verantwortlich? Cloud-Sicherheit In der Cloud ist die Verantwortung geteilt. Der Anbieter sichert die Technik, auf der Ihr Dienst läuft. Sie sichern, was Sie hineinstellen und wer da… Weiterlesen Was ist Schatten-IT? Schatten-IT Schatten-IT sind Programme, Geräte und Dienste, die im Betrieb verwendet werden, ohne dass die IT davon weiß. Sie entsteht selten aus böser Absicht. … Weiterlesen Wie führt man eine Risikoanalyse durch? Risikoanalyse Eine Risikoanalyse beantwortet drei Fragen. Was kann passieren, wie wahrscheinlich ist es, und was kostet es. Daraus ergibt sich, wo Sie zuerst inves… Weiterlesen

Prüfung und Audit 9

Was ist ein IT-Sicherheitscheck? IT-Sicherheitscheck Ein IT-Sicherheitscheck ist eine strukturierte Prüfung der IT eines Betriebs. Er erhebt den Ist-Zustand von Netzwerk, Servern, Arbeitsplätzen und Zug… Weiterlesen Was ist ein IT-Sicherheitsaudit? IT-Sicherheitsaudit Ein IT-Sicherheitsaudit ist die Prüfung der IT-Sicherheit eines Unternehmens gegen einen vorher festgelegten Maßstab. Dieser Maßstab kann ein anerkan… Weiterlesen Was ist ein IT-Audit? IT-Audit Ein IT-Audit ist die systematische Prüfung der Informationstechnik einer Organisation, also der Systeme, der Abläufe und der Nachweise dahinter. Weiterlesen Was ist ein Penetrationstest? Penetrationstest Ein Penetrationstest ist ein beauftragter, kontrollierter Angriffsversuch auf die eigenen Systeme. Er weist nach, ob eine gefundene Schwachstelle tat… Weiterlesen Was ist ein Schwachstellenscan? Schwachstellenscan Ein Schwachstellenscan ist eine automatisierte Prüfung von Systemen auf bekannte Sicherheitslücken und Fehlkonfigurationen. Eine Software vergleicht … Weiterlesen Was ist eine Gap-Analyse in der IT-Sicherheit? Gap-Analyse Eine Gap-Analyse vergleicht den Ist-Zustand der IT-Sicherheit mit einem Soll-Zustand und hält jede Lücke dazwischen fest. Der Soll-Zustand stammt aus… Weiterlesen Was ist ein Befund mit Maßnahmenplan? Befund und Maßnahmenplan Ein Befund ist der schriftliche Bericht einer IT-Prüfung. Er hält fest, was geprüft wurde, was gefunden wurde und wie hoch das Risiko jedes einzelnen… Weiterlesen Was bedeuten CVE und CVSS? CVE und CVSS Eine CVE-Nummer ist der eindeutige Name einer öffentlich bekannten Schwachstelle. Der CVSS-Wert ist eine Kennzahl für deren Schweregrad auf einer Ska… Weiterlesen Was bringt eine Phishing-Simulation? Phishing-Simulation Bei einer Phishing-Simulation versenden Sie mit Ankündigung an die Belegschaft, aber ohne Nennung des Zeitpunkts, harmlose Testmails. Sie sehen dadur… Weiterlesen

Angriffe 14

Was ist Ransomware? Ransomware Ransomware ist Schadsoftware, die Ihre Daten verschlüsselt und für die Freigabe Lösegeld fordert. Häufig werden die Daten vor der Verschlüsselung zus… Weiterlesen Was ist Phishing? Phishing Phishing ist der Versuch, über gefälschte Nachrichten an Zugangsdaten oder Geld zu kommen. Die Nachricht gibt sich als bekannter Absender aus und erz… Weiterlesen Was ist Social Engineering? Social Engineering Social Engineering ist die gezielte Manipulation von Menschen, um an Zugangsdaten, Informationen oder Geld zu gelangen. Die Täter geben sich als vert… Weiterlesen Was ist CEO-Fraud? CEO-Fraud und Rechnungsbetrug CEO-Fraud ist ein Betrug, bei dem sich Täter als Geschäftsführung ausgeben und eine eilige Überweisung anordnen. Beim verwandten Rechnungsbetrug wird… Weiterlesen Was ist Schadsoftware (Malware)? Schadsoftware (Malware) Schadsoftware, englisch Malware, ist Software, die ein System schädigen, ausspähen oder fernsteuern soll. Dazu zählen Viren, Trojaner, Ransomware, Sp… Weiterlesen Was ist ein Passwortangriff? Passwortangriff Ein Passwortangriff ist der Versuch, sich mit einem erratenen, gestohlenen oder anderswo geleakten Passwort an einem Konto anzumelden. Angriffsziele … Weiterlesen Was ist ein Angriff über die Lieferkette? Angriff über die Lieferkette Ein Angriff über die Lieferkette nutzt einen Dritten als Weg in Ihren Betrieb, etwa einen IT-Dienstleister mit Fernzugriff, einen Softwarehersteller … Weiterlesen Was ist ein DDoS-Angriff? DDoS-Angriff Ein DDoS-Angriff überlastet einen Dienst mit einer Flut gleichzeitiger Anfragen aus vielen Quellen, bis er für echte Nutzer nicht mehr erreichbar ist… Weiterlesen Was ist eine Zero-Day-Lücke? Zero-Day-Lücke Eine Zero-Day-Lücke ist eine Sicherheitslücke in Software, für die es noch kein Update des Herstellers gibt. Wird sie ausgenutzt, bevor eine Korrektu… Weiterlesen Was ist ein Datenleck? Datenleck Ein Datenleck ist ein Vorfall, bei dem Daten in die Hände Unbefugter gelangen, sei es durch einen Angriff, eine Fehlkonfiguration oder ein Versehen. … Weiterlesen Was ist eine Bedrohung von innen? Innentäter Eine Bedrohung von innen geht von Personen aus, die bereits Zugang haben: Mitarbeiter, ehemalige Mitarbeiter, Dienstleister. Der Zugang muss nicht er… Weiterlesen Wie verändert KI die Angriffe auf Unternehmen? KI-gestützte Angriffe Künstliche Intelligenz verändert vor allem die Qualität und die Menge. Betrugsmails sind in fehlerfreiem Deutsch verfasst, sie nehmen Bezug auf Ihre … Weiterlesen Was ist ein Exploit? Exploit Ein Exploit ist der Code, der eine Schwachstelle tatsächlich ausnutzt. Die Schwachstelle ist der Fehler im Programm. Der Exploit ist das Werkzeug, da… Weiterlesen Was ist ein Man-in-the-Middle-Angriff? Man-in-the-Middle Bei einem Man-in-the-Middle-Angriff schaltet sich ein Angreifer unbemerkt zwischen zwei Teilnehmer. Er liest mit und kann verändern, was übertragen w… Weiterlesen

Schutzmaßnahmen 26

Was ist ein Backup und warum muss es getestet werden? Backup und Wiederherstellung Ein Backup ist eine Sicherungskopie Ihrer Daten. Den Wert eines Backups bestimmt die Wiederherstellung: Erst ein getesteter Rücksicherungslauf beweis… Weiterlesen Was ist Zwei-Faktor-Authentifizierung? Zwei-Faktor-Authentifizierung (2FA) Die Zwei-Faktor-Authentifizierung verlangt beim Anmelden neben dem Passwort einen zweiten Nachweis, etwa einen Code aus einer App oder einen Sicherhe… Weiterlesen Was ist ein Berechtigungskonzept? Berechtigungskonzept und minimale Rechte Ein Berechtigungskonzept legt fest, wer auf welche Daten zugreifen darf. Das Prinzip der minimalen Rechte gibt jedem Konto genau die Rechte, die für … Weiterlesen Was sind SPF, DKIM und DMARC? SPF, DKIM und DMARC SPF, DKIM und DMARC sind drei Einträge in der Verwaltung Ihrer Internet-Domain. Gemeinsam verhindern sie, dass Fremde E-Mails im Namen Ihrer Domain v… Weiterlesen Was ist die 3-2-1-Regel bei Backups? Die 3-2-1-Regel für Backups Die 3-2-1-Regel ist eine Faustregel für die Datensicherung: drei Kopien Ihrer wichtigen Daten, gespeichert auf zwei verschiedenen Medienarten, davon … Weiterlesen Was ist ein Passwortmanager? Passwortmanager Ein Passwortmanager ist ein Programm, das die Zugangsdaten eines Betriebs verschlüsselt in einem digitalen Tresor speichert und beim Anmelden einträg… Weiterlesen Was ist Patch-Management? Patch-Management und Updates Patch-Management ist der geregelte Umgang mit Sicherheitsupdates. Ein Patch ist die Korrektur, mit der ein Hersteller eine bekannt gewordene Sicherhe… Weiterlesen Was ist eine Firewall? Firewall Eine Firewall ist ein Kontrollpunkt zwischen Ihrem Firmennetz und dem Internet, der jede Verbindung nach festen Regeln erlaubt oder blockiert. Sie en… Weiterlesen Was ist ein VPN? VPN Ein VPN (virtuelles privates Netzwerk) ist eine verschlüsselte Verbindung, mit der sich Mitarbeiter von außerhalb in das Firmennetz einwählen. Der Da… Weiterlesen Was ist Verschlüsselung? Verschlüsselung Verschlüsselung wandelt lesbare Daten mit einem geheimen Schlüssel in eine unlesbare Form um, die nur mit diesem Schlüssel wieder lesbar wird. Im Bet… Weiterlesen Was ist EDR? Virenschutz und EDR EDR (Endpoint Detection and Response) ist eine Schutzsoftware für Arbeitsplätze und Server, die verdächtige Abläufe erkennt, Alarm schlägt und ein be… Weiterlesen Was ist Netzwerksegmentierung? Netzwerksegmentierung Netzwerksegmentierung teilt ein Firmennetz in getrennte Bereiche, zwischen denen nur ausdrücklich erlaubte Verbindungen möglich sind. Wird ein Gerät … Weiterlesen Was gehört in einen IT-Notfallplan? Notfallplan Ein IT-Notfallplan ist eine kurze schriftliche Anleitung dafür, wer bei einem IT-Ausfall oder Cyberangriff was tut, wen er verständigt und in welcher… Weiterlesen Was ist eine Awareness-Schulung? Mitarbeiterschulung (Awareness) Eine Awareness-Schulung ist eine kurze, regelmäßige Unterweisung der Belegschaft, die typische Angriffe auf Menschen erkennbar macht, etwa gefälschte… Weiterlesen Was ist Monitoring und Protokollierung in der IT? Monitoring und Protokollierung Monitoring und Protokollierung bedeuten, dass IT-Systeme laufend beobachtet und wichtige Ereignisse mitgeschrieben werden, etwa Anmeldungen, Fehler u… Weiterlesen Was ist ein SIEM? SIEM Ein SIEM (Security Information and Event Management) ist ein System, das die Protokolle vieler einzelner IT-Systeme an einer Stelle sammelt, in eine … Weiterlesen Was ist ein SOC? SOC Ein SOC (Security Operations Center) ist die Stelle, die eingehende Sicherheitsalarme rund um die Uhr entgegennimmt, bewertet und darauf reagiert. Es… Weiterlesen Was bedeutet Härtung eines Systems? Härtung Härtung bedeutet, ein System auf das zu reduzieren, was es wirklich braucht. Alles, was nicht gebraucht wird, wird abgeschaltet: nicht benötigte Dien… Weiterlesen Was sind Passkeys? Passkeys Ein Passkey ist ein Anmeldeverfahren ohne Passwort. Statt eines Geheimnisses, das Sie eintippen, beweist Ihr Gerät der Website mit einem kryptografis… Weiterlesen Was bedeuten RTO und RPO? RTO und RPO RTO und RPO sind die zwei Zahlen, die eine Wiederherstellung planbar machen. Das RPO (Recovery Point Objective) sagt, wie viele Daten Sie im Ernstfal… Weiterlesen Was ist eine unveränderliche Sicherung? Unveränderliche Sicherung Eine unveränderliche Sicherung ist ein Backup, das für einen festgelegten Zeitraum weder verändert noch gelöscht werden kann. Auch nicht von einem Ad… Weiterlesen Wie sichere ich Microsoft 365 ab? Microsoft 365 absichern Microsoft 365 ist für viele Betriebe der wichtigste Zugang zu E-Mail und Dateien. Wer dieses Konto übernimmt, liest mit, schreibt in Ihrem Namen und … Weiterlesen Was ist Mobile Device Management? Mobile Device Management Mobile Device Management (MDM) ist die zentrale Verwaltung von Mobiltelefonen, Tablets und Notebooks. Damit lassen sich Einstellungen vorgeben, Updat… Weiterlesen Wie arbeiten Mitarbeiter sicher von zu Hause? Sicheres Arbeiten von zu Hause Beim Arbeiten von zu Hause verlässt die Arbeit das Firmennetz. Abzusichern sind drei Dinge: das Gerät, der Weg ins Firmennetz und der Zugang zu den K… Weiterlesen Wie sichert man Administratorkonten ab? Privilegierte Zugänge Privilegierte Zugänge sind die Konten, die alles dürfen: Administratoren, Dienstkonten, die Zugänge Ihres IT-Dienstleisters. Wer eines davon übernimm… Weiterlesen Wie sichert man das Firmen-WLAN ab? WLAN-Sicherheit Ein WLAN reicht weiter als Ihre Wände. Wer in Reichweite steht, kann es sehen. Die Absicherung ruht auf drei Punkten: aktuelle Verschlüsselung, ein g… Weiterlesen

Recht und Normen 11

Was sind technische und organisatorische Maßnahmen? Technische und organisatorische Maßnahmen (TOM) Technische und organisatorische Maßnahmen sind die Schutzvorkehrungen, die die Datenschutz-Grundverordnung für die Verarbeitung personenbezogener Dat… Weiterlesen Was ist NIS2? NIS2 NIS2 ist die EU-Richtlinie 2022/2555 zur Netz- und Informationssicherheit. Sie verpflichtet Unternehmen in bestimmten Sektoren zu Risikomanagement, z… Weiterlesen Was ist ISO 27001? ISO/IEC 27001 ISO/IEC 27001 ist der internationale Standard für ein Managementsystem der Informationssicherheit. Er beschreibt, wie eine Organisation ihre Sicherhe… Weiterlesen Was ist die DSGVO? DSGVO Die DSGVO ist die Datenschutz-Grundverordnung der Europäischen Union (Verordnung (EU) 2016/679). Sie gilt seit 25. Mai 2018 und regelt, wie Unternehm… Weiterlesen Was ist DORA? DORA DORA ist die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor. Sie gilt seit 17. Jänner 2025 und verpflichtet Finan… Weiterlesen Wann muss ich eine Datenpanne melden? Meldepflicht bei einer Datenpanne Die Meldepflicht bei einer Datenpanne verlangt, eine Verletzung des Schutzes personenbezogener Daten binnen 72 Stunden nach Bekanntwerden an die Date… Weiterlesen Was ist ein Auftragsverarbeitungsvertrag? Auftragsverarbeitung (AVV) Ein Auftragsverarbeitungsvertrag (AVV) ist der von Artikel 28 DSGVO vorgeschriebene Vertrag mit einem Dienstleister, der personenbezogene Daten im Au… Weiterlesen Was deckt eine Cyberversicherung ab? Cyberversicherung Eine Cyberversicherung deckt finanzielle Folgen von Angriffen auf die IT eines Betriebs ab. Sie besteht in der Regel aus einer Eigenschadendeckung, e… Weiterlesen Was ist die ISO/IEC 27002? ISO/IEC 27002 Die ISO/IEC 27002:2022 ist der Katalog der Sicherheitsmaßnahmen. Sie beschreibt 93 einzelne Controls, also konkrete Maßnahmen, und erklärt zu jedem, … Weiterlesen Was ist der Cyber Resilience Act? Cyber Resilience Act Der Cyber Resilience Act, Verordnung (EU) 2024/2847, stellt Sicherheitsanforderungen an Produkte mit digitalen Elementen. Er richtet sich an jene, di… Weiterlesen Was ist das Resilienz kritischer Einrichtungen-Gesetz? RKEG Das Resilienz kritischer Einrichtungen-Gesetz (RKEG), BGBl. I Nr. 60/2025, setzt die Richtlinie (EU) 2022/2557 in Österreich um. Es betrifft die Wide… Weiterlesen

Quellen zum Weiterlesen

Öffentliche Stellen, deren Veröffentlichungen diesen Seiten zugrunde liegen. Alle frei zugänglich.

Vom Begriff zur Praxis

Wie steht Ihr Betrieb wirklich da?

Der IT-Check prüft Ihre IT in 8 Prüfbereichen mit über 100 Prüfpunkten und liefert einen dokumentierten Befund mit priorisiertem Maßnahmenplan. Ab 1.299 € exkl. USt. Das Erstgespräch verursacht keine Kosten.

Erstgespräch vereinbaren

Wie sicher ist Ihre IT wirklich?

Der IT-Check prüft Ihre IT in 8 Bereichen mit über 100 Prüfpunkten. Befund innerhalb von zwei Wochen, ab 1.299 € exkl. USt.