Security
Kurz: Sammelbegriff für alle Maßnahmen, die IT-Systeme, Daten und Netzwerke vor unbefugtem Zugriff, Manipulation oder Ausfall schützen.
Genauer: Security ist kein einzelnes Werkzeug, sondern ein Zusammenspiel aus technischen Maßnahmen (Firewalls, Verschlüsselung, Authentifizierung), organisatorischen Prozessen (Berechtigungskonzepte, Patch-Management) und physischer Sicherheit (Zutrittskontrolle zu Serverräumen). Man unterscheidet grob zwischen präventiven Maßnahmen (Angriffe verhindern), detektiven Maßnahmen (Angriffe erkennen, z. B. mit einem Sniffer) und reaktiven Maßnahmen (auf einen Vorfall reagieren).
Im Detail
Ein zentrales Denkmodell in der IT-Sicherheit ist die “CIA-Triade” — nicht der Geheimdienst, sondern die drei Grundziele jeder Schutzmaßnahme:
Confidentiality (Vertraulichkeit) - nur Berechtigte dürfen Daten einsehen
Integrity (Integrität) - Daten dürfen nicht unbemerkt verändert werden
Availability (Verfügbarkeit) - Systeme müssen für Berechtigte erreichbar bleiben
Diese drei Ziele stehen oft in Spannung zueinander: Ein System komplett vom Netz zu trennen maximiert Vertraulichkeit, zerstört aber die Verfügbarkeit; zusätzliche Sicherheitsprüfungen bei jedem Login erhöhen die Sicherheit, verschlechtern aber die Nutzerfreundlichkeit. Gute Security-Entscheidungen wägen deshalb immer den tatsächlichen Schutzbedarf gegen den Aufwand/die Einschränkung ab, statt blind das theoretische Maximum an Absicherung anzustreben.
Ein weiteres Grundprinzip ist “Defense in Depth” (mehrschichtige Verteidigung): Statt sich auf eine einzelne Schutzmaßnahme zu verlassen (z. B. nur eine Firewall), werden mehrere unabhängige Schichten kombiniert (Firewall + Verschlüsselung + Authentifizierung + Monitoring), sodass ein Angreifer, der eine Schicht überwindet, an der nächsten scheitert. In der Praxis bedeutet das z. B.: selbst wenn ein Angreifer über eine Schwachstelle Zugriff auf einen Server bekommt, sollten die dort gespeicherten Passwörter trotzdem gehasht sein (siehe Hashing) — eine zweite Schicht, die den ersten Fehler abfedert.
Das Least-Privilege-Prinzip
Ein weiteres tragendes Grundprinzip ist “Least Privilege” (minimale Rechtevergabe): Jeder Nutzer, jeder Dienst und jeder Prozess sollte grundsätzlich nur genau die Berechtigungen erhalten, die er für seine konkrete Aufgabe tatsächlich benötigt — nicht mehr. Ein Praxisbeispiel: Ein Webserver-Prozess, der nur Dateien ausliefern muss, sollte nicht mit Administratorrechten laufen, denn wird er kompromittiert, erbt ein Angreifer sonst automatisch dieselben weitreichenden Rechte. Least Privilege begrenzt so den maximal möglichen Schaden eines einzelnen erfolgreichen Angriffs, selbst wenn eine Schwachstelle nicht rechtzeitig verhindert werden konnte.
Zero Trust als moderner Denkansatz
Klassische Sicherheitskonzepte gingen lange von einem klaren “Innen” (vertrauenswürdiges internes Netzwerk) und “Außen” (unsicheres Internet) aus, abgesichert durch eine Firewall an der Grenze — wer einmal im internen Netz war, genoss oft automatisch erhöhtes Vertrauen. Das “Zero Trust”-Modell verwirft diese Annahme bewusst: Kein Gerät und kein Nutzer wird allein aufgrund seines Standorts im Netzwerk als vertrauenswürdig eingestuft — JEDER Zugriff auf Jede Ressource wird einzeln geprüft und authentifiziert, unabhängig davon, ob die Anfrage aus dem internen Netz oder von außen kommt. Der Ansatz gewann v. a. mit der Verbreitung von Homeoffice und Cloud-Diensten an Bedeutung, weil die klassische Vorstellung eines klar abgegrenzten “internen Netzes” für viele Unternehmen ohnehin nicht mehr realistisch ist.
Security als kontinuierlicher Prozess, nicht Zustand
Ein häufiges Missverständnis ist, Security als einmalig erreichbaren “fertigen” Zustand zu betrachten — tatsächlich ist es ein fortlaufender Prozess, weil sich sowohl die Bedrohungslandschaft (neue Angriffstechniken, neu entdeckte Schwachstellen) als auch das System selbst (neue Features, neue Abhängigkeiten) ständig ändern. Ein System, das heute als sicher gilt, kann morgen durch eine neu entdeckte Schwachstelle in einer verwendeten Bibliothek verwundbar sein — deshalb gehören regelmäßige Sicherheitsupdates, automatisierte Abhängigkeits-Scans (z. B. npm audit) und periodische Sicherheitsaudits zu jedem ernsthaften Security-Konzept dazu, nicht nur die einmalige Absicherung beim ursprünglichen Launch eines Systems.
Siehe auch: Cybersecurity, Firewall