Glossar
Der IT-Check von A bis Z.
Die Begriffe aus Befund und Maßnahmenplan, in einfachen Worten erklärt.
Im Befund eines IT-Checks tauchen Begriffe auf, die im Alltag selten vorkommen. Dieses Glossar definiert die wichtigsten davon in einfachen Worten.
IT-Check
Ein IT-Check ist eine unabhängige Prüfung der gesamten Unternehmens-IT anhand von über 100 Prüfpunkten in acht Prüfbereichen. Am Ende stehen ein schriftlicher Befund, eine persönliche Präsentation und ein priorisierter Maßnahmenplan. Wie das in der Praxis abläuft, zeigt die Startseite.
IT-Audit
Ein IT-Audit ist die systematische Überprüfung der IT eines Unternehmens durch eine unabhängige Stelle. Bei vetosec bezeichnen IT-Audit, IT-Check und IT-Sicherheitsaudit dieselbe Leistung. Der Name richtet sich danach, wer fragt.
Prüfbereich
Ein Prüfbereich ist ein abgegrenzter Teil der IT, der im IT-Check gesondert untersucht wird. Es sind acht: Netzwerk und Internet, Serverraum und Strom, Server und Backup, Arbeitsplätze, Benutzerkonten und Rechte, E-Mail und Domain, technische DSGVO-Maßnahmen sowie Zusatzleistungen.
Befund
Der Befund ist das schriftliche Ergebnis eines IT-Checks. Er beschreibt für jeden geprüften Bereich den Ist-Zustand, benennt Schwachstellen und bewertet, wie dringend Handlungsbedarf besteht. Sie erhalten ihn innerhalb von zwei Wochen.
Maßnahmenplan
Ein Maßnahmenplan ist die Liste der empfohlenen Schritte aus dem Befund, geordnet nach Dringlichkeit und Aufwand. Sie entscheiden selbst, was Sie umsetzen und wen Sie damit beauftragen.
Penetrationstest
Ein Penetrationstest ist eine Prüfung, bei der aktiv nach Wegen gesucht wird, die ein Angreifer nehmen könnte. Im IT-Check ist ein leichter Penetrationstest enthalten: geprüft werden Netzwerk und Domain, kritische Systeme bleiben dabei unangetastet.
Zwei-Faktor-Anmeldung
Eine Zwei-Faktor-Anmeldung ist eine Anmeldung, die neben dem Passwort einen zweiten Nachweis verlangt, etwa einen Code am Handy. Selbst ein gestohlenes Passwort reicht damit für den Zugriff auf ein Konto nicht aus.
Verwaiste Konten
Verwaiste Konten sind Benutzerkonten, die noch aktiv sind, obwohl die Person das Unternehmen längst verlassen hat. Solche Konten sind ein beliebtes Einfallstor für Angreifer.
Erpressersoftware (Ransomware)
Erpressersoftware, englisch Ransomware, ist Schadsoftware, die alle erreichbaren Daten verschlüsselt und für die Freigabe Lösegeld fordert. Sie erreicht Betriebe meist über E-Mail-Anhänge oder offene Zugänge aus dem Internet.
Unveränderbare Sicherungskopie
Eine unveränderbare Sicherungskopie ist eine Datensicherung, die nach dem Schreiben weder gelöscht noch überschrieben werden kann. Sie bleibt auch bei einem Befall durch Erpressersoftware erhalten.
Phishing
Phishing ist der Versuch, über gefälschte E-Mails oder Webseiten an Passwörter und Zugangsdaten zu gelangen. Eine Phishing-Simulation zeigt auf Wunsch, wie Ihr Team auf solche Nachrichten reagiert.
Absenderschutz (SPF, DKIM, DMARC)
Absenderschutz sind drei technische Einträge in Ihrer Domain, die gemeinsam verhindern, dass Fremde E-Mails unter Ihrem Firmennamen verschicken: SPF, DKIM und DMARC. Der IT-Check prüft, ob sie gesetzt und richtig konfiguriert sind.
Netztrennung
Netztrennung ist die Aufteilung eines Firmennetzes in getrennte Zonen, etwa für Verwaltung, Produktion und Gäste. Dringt ein Angreifer in eine Zone ein, bleiben die anderen geschützt.
Löschkonzept
Ein Löschkonzept ist eine Regel dafür, welche personenbezogenen Daten wie lange aufbewahrt und wann sie gelöscht werden. Die DSGVO setzt ein solches Konzept voraus.
Notfallplan
Ein Notfallplan ist eine schriftliche Anleitung dafür, wer bei einem IT-Ausfall oder einem Angriff was tut, wen er informiert und in welcher Reihenfolge die Systeme zurückkommen. Ob es einen gibt, fragt auch der Selbstcheck ab.
Geheimhaltungsvereinbarung
Eine Geheimhaltungsvereinbarung ist ein Vertrag, der alles vertraulich stellt, was im Zuge der Prüfung bekannt wird. Bei vetosec wird sie vor Beginn jedes IT-Checks unterschrieben.
Zweitmeinung
Eine Zweitmeinung ist die unabhängige Einschätzung eines externen Prüfers zur Arbeit des bestehenden IT-Betreuers. Der IT-Check eignet sich genau dafür.
Zum Weiterlesen
- onlinesicherheit.gv.at: Grundlagen und aktuelle Warnungen der Bundesverwaltung
- it-safe.at: praxisnahe Leitfäden der WKO für kleine Betriebe
- bsi.bund.de: umfangreiches Grundschutz-Wissen des deutschen BSI
Wie diese Begriffe in der Praxis geprüft werden, zeigt der IT-Check. Fragen dazu beantworten wir gerne persönlich.