Die meisten Sicherheitslücken in kleinen Büros sind keine Zero-Days, sondern vergessene Konten, offene Fernzugänge und Backups, die nie getestet wurden. Unsere Checkliste — in der Reihenfolge, in der wir prüfen.
Wenn ein kleines Büro angegriffen wird, liegt es fast nie an einer raffinierten Lücke, die niemand kennen konnte. Es liegt an Dingen, die jeder kennt und keiner angefasst hat: das Konto der Kollegin, die vor zwei Jahren gegangen ist. Der Fernzugang, den der Dienstleister “nur kurz” geöffnet hat. Das Backup, das jede Nacht grün meldet und noch nie zurückgespielt wurde.
Genau deshalb fangen wir bei einem Sicherheits-Check nicht mit Pentest-Werkzeugen an, sondern mit einer Liste. Das sind die zehn Punkte, die wir uns zuerst ansehen.
1. Zwei-Faktor-Anmeldung für Admin- und Mail-Konten
Das E-Mail-Konto ist der Generalschlüssel: Wer es übernimmt, setzt darüber jedes andere Passwort zurück. Admin- und Mail-Konten ohne zweiten Faktor sind der erste Befund, den wir aufschreiben — und der, der sich am schnellsten beheben lässt.
2. Verwaiste Konten ehemaliger Mitarbeitender
Wer das Unternehmen verlässt, verliert selten alle Zugänge. Mail, Cloud-Speicher, Buchhaltung, Warenwirtschaft, Router-Oberfläche — irgendwo lebt das Konto weiter, oft mit einem Passwort, das nie geändert wurde. Wir gleichen die Konten mit der aktuellen Belegschaft ab.
3. Patch-Stand
Nicht “Updates sind eingeschaltet”, sondern: Wann wurde auf welchem Gerät zuletzt tatsächlich aktualisiert? Dazu gehören auch Server, NAS, Drucker und Firewall — die Geräte, an die im Alltag niemand denkt.
4. Systeme ohne Herstellerunterstützung
Ein Rechner, für den der Hersteller keine Sicherheitsupdates mehr liefert, lässt sich nicht mehr absichern — egal, wie gut der Virenschutz ist. Häufig hängt daran eine alte Fachanwendung, die “nur darauf läuft”. Das ist kein Grund, es zu ignorieren, sondern ein Grund, einen Plan zu machen.
5. Backups — inklusive Restore-Test
Ob gesichert wird, ist die kleinere Frage. Die größere: Liegt die Sicherung getrennt vom System, ist mindestens eine Kopie vor Verschlüsselung geschützt, und hat jemals jemand daraus wiederhergestellt? Warum wir hier so hartnäckig sind, steht in Backups, die keine sind.
6. Netztrennung und Gast-WLAN
Wenn das Gast-WLAN im selben Netz hängt wie der Server mit den Kundendaten, reicht ein infiziertes Handy im Wartezimmer. Wir sehen nach, ob Gäste, Büro-Rechner und Geräte wie Kameras oder Drucker voneinander getrennt sind.
7. Fernzugriff: VPN statt offenem RDP
Ein von außen erreichbarer Remote-Desktop ist eine offene Tür mit Passwortschloss — und sie wird automatisiert und rund um die Uhr ausprobiert. Fernzugriff gehört hinter ein VPN, Fernwartungs-Tools gehören inventarisiert. Wir prüfen, wer von außen worauf zugreifen kann, und ob das noch jemand weiß.
8. E-Mail-Authentifizierung: SPF, DKIM, DMARC
Diese drei DNS-Einträge legen fest, wer im Namen Ihrer Domain Mails verschicken darf. Fehlen sie oder sind sie falsch gesetzt, ist es für Angreifer leichter, täuschend echte Mails “von Ihnen” an Ihre Kunden zu schicken — und Ihre echten Mails landen häufiger im Spam.
9. Router und Firewall mit Werkseinstellungen
Standard-Passwort auf der Admin-Oberfläche, Fernverwaltung aus dem Internet aktiv, Portfreigaben, die niemand mehr zuordnen kann. Das Gerät, das das Büro vom Internet trennt, ist erstaunlich oft das am schlechtesten gepflegte.
10. Dokumentation
Wer hat die Admin-Passwörter? Welche Geräte gibt es, welche Lizenzen, welche Verträge? Wen ruft man an, wenn der Server steht? Ohne Dokumentation hängt die IT an einer Person — und im Ernstfall am Gedächtnis dieser Person. Das ist kein Sicherheitsrisiko im technischen Sinn, aber eines, das jeden anderen Befund verschlimmert.
Warum gerade diese zehn
Keiner dieser Punkte ist exotisch, und die meisten lassen sich mit überschaubarem Aufwand beheben. Das ist genau der Punkt: Angreifer suchen nicht das am besten geschützte Büro, sondern das, bei dem es am einfachsten ist. Wer diese zehn Dinge im Griff hat, ist kein leichtes Ziel mehr.
Unser IT-Sicherheits-Check arbeitet diese Liste strukturiert ab — zum Festpreis, der vorher feststeht. Am Ende steht ein Bericht mit bewerteten Befunden und ein Maßnahmenplan, sortiert nach Risiko und Aufwand. Umsetzen können Sie ihn selbst, mit uns oder mit einem anderen Dienstleister.
Unser Fazit
IT-Sicherheit im kleinen Büro scheitert selten am Budget, sondern an fehlender Übersicht. Niemand hat Zeit, einmal alles durchzugehen — also geht es keiner durch. Ein strukturierter Check ersetzt das Bauchgefühl durch eine Liste, die man abarbeiten kann. Wenn Sie wissen wollen, wo Ihr Büro steht: Termin vereinbaren.