Security by Default
Kurz: Security by Default heißt: Ein Produkt ist im Auslieferungszustand bereits sicher eingestellt. Wer es unsicherer machen will, muss das bewusst selbst tun.
Genauer: Viele Nutzer ändern Voreinstellungen nie. Deshalb müssen die Standardwerte die sichere Wahl sein.
Im Detail
Beispiele für sichere Voreinstellungen
- Es gibt kein Standardpasswort wie
admin/admin, ein neues Kennwort ist beim ersten Start Pflicht. - Nicht benötigte Dienste und Ports sind aus (Firewall geschlossen).
- Verbindungen sind standardmäßig verschlüsselt (HTTPS, WPA3).
- Konten haben so wenig Rechte wie nötig (Prinzip der minimalen Rechte).
- Automatische Updates sind eingeschaltet.
- Datenschutzfreundliche Voreinstellung, d. h. nur so viele Daten sammeln wie nötig (Art. 25 DSGVO).
Abgrenzung
Security by Default betrifft die Voreinstellungen. Security by Design betrifft den Entwurf des ganzen Systems. Beides ergänzt sich und steht zum Beispiel im Cyber Resilience Act.
Siehe auch: IT-Sicherheit, Cyber Resilience Act