Cyber Security Academy · Lektion

Prävention und Härtung

Backups, Segmentierung und geringste Privilegien

Lektion 2 von 413 Schritte

Prävention und Härtung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Verteidigung in der Tiefe

Keine einzelne Schutzmaßnahme stoppt Ransomware. Prävention legt unabhängige Barrieren übereinander, sodass nach der Umgehung einer Barriere weitere bestehen bleiben. Das Ziel ist, das Eindringen zu erschweren, die Ausbreitung zu verlangsamen und die Wiederherstellung zu garantieren.

Diese Lektion behandelt die Schutzmaßnahmen mit der größten Wirkung: Backups, Segmentierung, geringste Berechtigungen, MFA, Patchen und die Verringerung der Angriffsfläche.

Die Backup-Regel 3-2-1-1-0

Backups sind die wichtigste Versicherung gegen Verschlüsselung. Eine robuste Strategie folgt dem Prinzip 3-2-1-1-0:

  • 3 Kopien der Daten
  • 2 verschiedene Medientypen
  • 1 Kopie an einem anderen Standort
  • 1 Kopie offline oder unveränderlich
  • 0 Fehler, verifiziert durch regelmäßige Wiederherstellungstests

Die unveränderliche und offline gespeicherte Kopie übersteht auch einen Angreifer mit Domänenadministratorrechten, der Ihre Backups sucht.

Unveränderliche und physisch isolierte Backups

Unveränderliche Backups können während eines festgelegten Aufbewahrungszeitraums weder geändert noch gelöscht werden, auch nicht von einem Administrator. Physisch isolierte Kopien sind physisch oder logisch getrennt, sodass Schadsoftware sie nicht erreichen kann.

# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
  --object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'

# verify restores actually work, not just that backups exist

Netzwerksegmentierung

In einem flachen Netzwerk kann sich Ransomware von einem infizierten Host auf alle anderen Systeme ausbreiten. Segmentierung teilt das Netzwerk in Zonen auf und kontrolliert den Datenverkehr zwischen ihnen, wodurch der Wirkungsbereich begrenzt wird.

  • Benutzer-, Server-, Backup- und Verwaltungsnetzwerke trennen
  • Datenverkehr von Arbeitsstation zu Arbeitsstation blockieren, da er ein häufiger Pfad für laterale Bewegung ist
  • Die Backup-Infrastruktur durch eigene Schutzmaßnahmen isolieren

Noch besser ist eine Mikrosegmentierung, bei der jede Workload nur mit den unbedingt erforderlichen Systemen kommunizieren kann.

Geringste Berechtigungen

Ransomware breitet sich mit den Berechtigungen des jeweils kompromittierten Kontos aus. Wenn Sie diese Berechtigungen begrenzen, begrenzen Sie auch den Schaden.

  • Benutzer sollten auf ihren Geräten keine lokalen Administratoren sein
  • Für administrative Aufgaben separate, dedizierte Konten verwenden
  • Dasselbe lokale Administratorkennwort nicht auf mehreren Geräten wiederverwenden
  • Zugriff just in time gewähren und nach Abschluss der Aufgabe wieder entziehen

Ein kompromittiertes Standardbenutzerkonto kann nicht die gesamte Umgebung verschlüsseln.

Multi-Faktor-Authentifizierung

Gestohlene Passwörter sind für einen großen Teil der Eindringversuche verantwortlich. MFA hält Angreifer auf, die zwar ein gültiges Passwort, aber nicht den zweiten Faktor besitzen.

  • MFA für jeden Fernzugriff erzwingen: VPN, RDP, Webmail und Admin-Portale
  • Phishingresistente Methoden wie FIDO2-Hardwareschlüssel gegenüber SMS bevorzugen
  • Schutz vor MFA-Müdigkeit durch die Anforderung eines Nummernabgleichs

MFA für Zugänge aus dem Internet ist eine der wirksamsten Einzelmaßnahmen zur Verhinderung von Ransomware.

Patchen und Angriffsfläche reduzieren

Ungepatchte Systeme mit Internetzugang werden immer wieder für den Erstzugriff ausgenutzt. Priorisieren und verringern Sie die Angriffsfläche.

  • Zuerst Schwachstellen patchen, die aus dem Internet erreichbar und aktiv ausgenutzt werden
  • Dem Internet ausgesetztes RDP und SMB entfernen oder einschränken
  • Nicht verwendete Dienste und veraltete Protokolle außer Betrieb nehmen
  • Listen bekanntermaßen ausgenutzter Schwachstellen zur Priorisierung verfolgen
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip   # only against assets you own/are authorized to test

E-Mail- und Endpunktschutz

Phishing ist die häufigste Verbreitungsmethode. Sichern Sie deshalb Posteingang und Endpunkt gemeinsam ab.

  • E-Mail-Filterung, Umschreiben von Links und Sandboxing von Anhängen
  • SPF, DKIM, DMARC zur Verringerung von Spoofing
  • Riskante Makro- und Skriptausführung aus E-Mails und dem Internet blockieren
  • EDR bereitstellen, um bösartiges Verhalten auf Endpunkten zu erkennen

Kombinieren Sie technische Schutzmaßnahmen mit einer Sensibilisierung der Benutzer für das Melden verdächtiger Nachrichten.

Anwendungskontrolle und Härtung

Allowlisting für ausführbare Dateien stoppt die meisten unbekannten Payloads. Kombinieren Sie dies mit der Deaktivierung missbrauchter Funktionen.

  • Anwendungs-Allowlisting, sodass nur genehmigte Binärdateien ausgeführt werden
  • Office-Makros aus nicht vertrauenswürdigen Quellen standardmäßig deaktivieren
  • Skripting-Hosts und integrierte Admin-Tools, soweit möglich, einschränken
  • Exploit-Schutz des Betriebssystems und Manipulationsschutz für Sicherheitstools aktivieren

Manipulationsschutz ist wichtig, weil Angreifer versuchen, EDR vor der Verschlüsselung zu deaktivieren.

Schutz von Zugangsdaten

Laterale Bewegung basiert auf abgegriffenen Zugangsdaten. Erschweren Sie deren Diebstahl und Wiederverwendung.

  • Vor dem Auslesen von Zugangsdaten aus dem Arbeitsspeicher schützen
  • Eindeutige lokale Administratorkennwörter pro Host verwenden und verwaltet rotieren
  • Beschränken, von wo aus sich privilegierte Konten anmelden dürfen; kein Domänenadministrator auf Arbeitsstationen
  • Ungewöhnliche Authentifizierungsmuster überwachen

Die Einschränkung der Wiederverwendung von Zugangsdaten durchbricht die Kette zwischen einem kompromittierten Host und der gesamten Domäne.

Präventionsprogramm statt Checkliste

Schutzmaßnahmen verlieren ohne Pflege an Wirksamkeit. Betrachten Sie Prävention als fortlaufendes Programm:

  • Regelmäßig Wiederherstellungen testen, nicht nur den Abschluss von Backups
  • Planspiele durchführen, damit das Team den Plan kennt
  • Aus dem Internet erreichbare Dienste und privilegierte Konten kontinuierlich inventarisieren
  • MFA-Abdeckung, Patch-Verzögerungen und Lücken bei der Segmentierung messen

Ein getestetes Programm macht aus einer möglichen Katastrophe einen beherrschbaren Vorfall.

Schnelltest: Verschlüsselung überstehen

Wählen Sie die Schutzmaßnahme, die eine Wiederherstellung garantiert.

Rückblick: Prävention und Härtung

Sie haben einen mehrschichtigen Schutz gegen Ransomware aufgebaut.

  • 3-2-1-1-0-Backups mit mindestens einer unveränderlichen oder physisch isolierten Kopie und getesteten Wiederherstellungen
  • Segmentierung zur Begrenzung der Ausbreitung; geringste Berechtigungen zur Begrenzung des Schadens
  • MFA für jeden Fernzugriff; internetseitig erreichbare und ausgenutzte Schwachstellen zuerst patchen
  • E-Mail-Schutz, EDR, Anwendungs-Allowlisting und Schutz von Zugangsdaten
  • Das Ganze als Programm mit Wiederherstellungstests und Planspielen betreiben

Als Nächstes: einen bereits laufenden Angriff erkennen.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Prävention und Härtung“ kostenlos?

Ja — der vollständige Text von „Prävention und Härtung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Prävention und Härtung“?

Backups, Segmentierung und geringste Privilegien Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Prävention und Härtung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie Ransomware funktioniert
  2. Prävention und Härtung
  3. Erkennung und erste Anzeichen
  4. Incident Response und Wiederherstellung
← Zurück zu Cyber Security Academy