Verfügbar · Neue Projekte Q4 / 26 Support · +49 15566 270003
Startseite/ Journal/ IT-Security
IT-Security

IT-Sicherheits-Check im kleinen Büro: Die zehn Dinge, die wir uns zuerst ansehen

YH
Youssef Hammoud
Founder · Webicom
26. September 2026 7 Min. Lesezeit
Cover-Bild: IT-Sicherheits-Check im kleinen Büro: Die zehn Dinge, die wir uns zuerst ansehen

Die meisten Sicherheitslücken in kleinen Büros sind keine Zero-Days, sondern vergessene Konten, offene Fernzugänge und Backups, die nie getestet wurden. Unsere Checkliste — in der Reihenfolge, in der wir prüfen.

Wenn ein kleines Büro angegriffen wird, liegt es fast nie an einer raffinierten Lücke, die niemand kennen konnte. Es liegt an Dingen, die jeder kennt und keiner angefasst hat: das Konto der Kollegin, die vor zwei Jahren gegangen ist. Der Fernzugang, den der Dienstleister “nur kurz” geöffnet hat. Das Backup, das jede Nacht grün meldet und noch nie zurückgespielt wurde.

Genau deshalb fangen wir bei einem Sicherheits-Check nicht mit Pentest-Werkzeugen an, sondern mit einer Liste. Das sind die zehn Punkte, die wir uns zuerst ansehen.

1. Zwei-Faktor-Anmeldung für Admin- und Mail-Konten

Das E-Mail-Konto ist der Generalschlüssel: Wer es übernimmt, setzt darüber jedes andere Passwort zurück. Admin- und Mail-Konten ohne zweiten Faktor sind der erste Befund, den wir aufschreiben — und der, der sich am schnellsten beheben lässt.

2. Verwaiste Konten ehemaliger Mitarbeitender

Wer das Unternehmen verlässt, verliert selten alle Zugänge. Mail, Cloud-Speicher, Buchhaltung, Warenwirtschaft, Router-Oberfläche — irgendwo lebt das Konto weiter, oft mit einem Passwort, das nie geändert wurde. Wir gleichen die Konten mit der aktuellen Belegschaft ab.

3. Patch-Stand

Nicht “Updates sind eingeschaltet”, sondern: Wann wurde auf welchem Gerät zuletzt tatsächlich aktualisiert? Dazu gehören auch Server, NAS, Drucker und Firewall — die Geräte, an die im Alltag niemand denkt.

4. Systeme ohne Herstellerunterstützung

Ein Rechner, für den der Hersteller keine Sicherheitsupdates mehr liefert, lässt sich nicht mehr absichern — egal, wie gut der Virenschutz ist. Häufig hängt daran eine alte Fachanwendung, die “nur darauf läuft”. Das ist kein Grund, es zu ignorieren, sondern ein Grund, einen Plan zu machen.

5. Backups — inklusive Restore-Test

Ob gesichert wird, ist die kleinere Frage. Die größere: Liegt die Sicherung getrennt vom System, ist mindestens eine Kopie vor Verschlüsselung geschützt, und hat jemals jemand daraus wiederhergestellt? Warum wir hier so hartnäckig sind, steht in Backups, die keine sind.

6. Netztrennung und Gast-WLAN

Wenn das Gast-WLAN im selben Netz hängt wie der Server mit den Kundendaten, reicht ein infiziertes Handy im Wartezimmer. Wir sehen nach, ob Gäste, Büro-Rechner und Geräte wie Kameras oder Drucker voneinander getrennt sind.

7. Fernzugriff: VPN statt offenem RDP

Ein von außen erreichbarer Remote-Desktop ist eine offene Tür mit Passwortschloss — und sie wird automatisiert und rund um die Uhr ausprobiert. Fernzugriff gehört hinter ein VPN, Fernwartungs-Tools gehören inventarisiert. Wir prüfen, wer von außen worauf zugreifen kann, und ob das noch jemand weiß.

8. E-Mail-Authentifizierung: SPF, DKIM, DMARC

Diese drei DNS-Einträge legen fest, wer im Namen Ihrer Domain Mails verschicken darf. Fehlen sie oder sind sie falsch gesetzt, ist es für Angreifer leichter, täuschend echte Mails “von Ihnen” an Ihre Kunden zu schicken — und Ihre echten Mails landen häufiger im Spam.

9. Router und Firewall mit Werkseinstellungen

Standard-Passwort auf der Admin-Oberfläche, Fernverwaltung aus dem Internet aktiv, Portfreigaben, die niemand mehr zuordnen kann. Das Gerät, das das Büro vom Internet trennt, ist erstaunlich oft das am schlechtesten gepflegte.

10. Dokumentation

Wer hat die Admin-Passwörter? Welche Geräte gibt es, welche Lizenzen, welche Verträge? Wen ruft man an, wenn der Server steht? Ohne Dokumentation hängt die IT an einer Person — und im Ernstfall am Gedächtnis dieser Person. Das ist kein Sicherheitsrisiko im technischen Sinn, aber eines, das jeden anderen Befund verschlimmert.

Warum gerade diese zehn

Keiner dieser Punkte ist exotisch, und die meisten lassen sich mit überschaubarem Aufwand beheben. Das ist genau der Punkt: Angreifer suchen nicht das am besten geschützte Büro, sondern das, bei dem es am einfachsten ist. Wer diese zehn Dinge im Griff hat, ist kein leichtes Ziel mehr.

Unser IT-Sicherheits-Check arbeitet diese Liste strukturiert ab — zum Festpreis, der vorher feststeht. Am Ende steht ein Bericht mit bewerteten Befunden und ein Maßnahmenplan, sortiert nach Risiko und Aufwand. Umsetzen können Sie ihn selbst, mit uns oder mit einem anderen Dienstleister.

Unser Fazit

IT-Sicherheit im kleinen Büro scheitert selten am Budget, sondern an fehlender Übersicht. Niemand hat Zeit, einmal alles durchzugehen — also geht es keiner durch. Ein strukturierter Check ersetzt das Bauchgefühl durch eine Liste, die man abarbeiten kann. Wenn Sie wissen wollen, wo Ihr Büro steht: Termin vereinbaren.

YH
Youssef Hammoud
Founder & Lead Engineer bei Webicom. Seit 2017 verantwortlich für Security-Audits und Software-Architektur in mittelständischen Unternehmen im DACH-Raum.
Termin vereinbaren →

Lassen Sie uns über Ihr Projekt sprechen.

Antwort innerhalb von 24h · DSGVO-konform · Hosting in DE