OWASP
Die Open Web Application Security Project Foundation – definiert die wichtigsten Web-Sicherheitsrisiken und Best Practices für sichere Entwicklung.
IT-Sicherheit umfasst alle Maßnahmen, die Systeme, Daten und Anwendungen vor unbefugtem Zugriff, Manipulation und Ausfall schützen – von Verschlüsselung über Zugriffskontrolle bis zur Bedrohungsanalyse.
IT-Sicherheit (englisch Security) umfasst alle technischen und organisatorischen Maßnahmen, die Systeme, Daten und Anwendungen vor unbefugtem Zugriff, Manipulation, Diebstahl und Ausfall schützen. Das Ziel ist nicht absolute Sicherheit – die gibt es nicht –, sondern ein angemessenes Schutzniveau, das das Risiko auf ein akzeptables Maß senkt.
Im Zentrum stehen drei Schutzziele, die sogenannte CIA-Triade:
Moderne Sicherheit setzt auf mehrere, voneinander unabhängige Schichten. Versagt eine, fängt die nächste auf:
| Schicht | Beispiel-Maßnahmen |
|---|---|
| Netzwerk | Firewall, Segmentierung, VPN |
| Identität | Authentifizierung, MFA, Single Sign-On |
| Anwendung | Input-Validierung, Schutz vor OWASP-Top-10-Risiken |
| Daten | Verschlüsselung at rest und in transit |
| Betrieb | Audit-Logging, Monitoring, Incident Response |
IT-Sicherheit ist kein Zustand, sondern ein fortlaufender Kreislauf aus Risikoanalyse, Maßnahmen, Überwachung und Verbesserung. Standards wie ISO 27001 oder SOC 2 strukturieren diesen Prozess und machen ihn nachweisbar.
IT-Sicherheit ist wie der Schutz eines Gebäudes: Es reicht nicht, nur die Haustür abzuschließen. Du brauchst Schlösser an jeder Tür, einen Pförtner, der Ausweise kontrolliert, eine Alarmanlage und einen Plan für den Notfall – jede Schicht fängt ab, was die vorherige durchgelassen hat.
Schutzziele: Vertraulichkeit, Integrität und Verfügbarkeit (CIA-Triade)
Defense in Depth: mehrere Sicherheitsschichten statt eines einzelnen Schutzwalls
Umfasst technische Maßnahmen, Prozesse und das Verhalten der Menschen
Zugriffskontrolle
Sicherstellen, dass nur berechtigte Personen auf Systeme und Daten zugreifen (Authentifizierung, Autorisierung)
Datenschutz
Verschlüsselung von Daten bei Übertragung und Speicherung, um Vertraulichkeit zu wahren
Bedrohungsabwehr
Erkennen und Abwehren von Angriffen wie Phishing, Malware oder SQL-Injection
Compliance
Einhaltung von Standards wie ISO 27001, SOC 2 oder DSGVO als Nachweis gegenüber Kunden und Aufsicht
IT-Sicherheit schützt Systeme und Daten technisch vor Angriffen und Ausfall. Datenschutz regelt rechtlich, wie personenbezogene Daten verarbeitet werden dürfen. Beide hängen zusammen: Ohne IT-Sicherheit lässt sich Datenschutz nicht durchsetzen.
CIA steht für Confidentiality (Vertraulichkeit), Integrity (Integrität) und Availability (Verfügbarkeit) – die drei zentralen Schutzziele der IT-Sicherheit. Jede Maßnahme lässt sich einem oder mehreren dieser Ziele zuordnen.
Ein Prinzip, bei dem mehrere unabhängige Sicherheitsschichten kombiniert werden. Fällt eine Schicht aus oder wird überwunden, fangen die übrigen den Angriff ab. So entsteht keine einzelne Schwachstelle, deren Versagen das ganze System kompromittiert.