Krasper Technologies

Website Security

Website Security ist der Teil Ihrer Angriffsfläche, der jederzeit für alle offen liegt, und zugleich der Teil, den die meisten Unternehmen am seltensten prüfen. Wir härten die Website, halten sie gepatcht, überwachen die Änderungen, auf die es ankommt, und sichern die Domain ab, damit sie nicht für Phishing gegen Ihre eigenen Kunden genutzt wird. Geliefert aus unserem Büro in Meydan, Dubai.

Zuletzt geprüft

Kurze Antwort. Website Security umfasst fünf Dinge: Plattform und Plugins gepatcht halten, Server und Admin-Konten härten, die Website dorthin sichern, wo der Angreifer nicht hinkommt, auf unbefugte Änderungen überwachen, und die Domain mit SPF, DKIM und DMARC authentifizieren, damit niemand in Ihrem Namen phisht. Krasper Technologies liefert Website Security für Unternehmen in Dubai und den VAE, als einmalige Härtung oder als laufendes Monitoring.

5
Ebenen bilden praktische Website Security
SPF, DKIM, DMARC
die drei Einträge gegen Missbrauch Ihrer Domain für Phishing
OWASP
Top 10 Anwendungsrisiken, gegen die die Härtung geprüft wird
Am selben Tag
Reaktion, wenn die Website bereits kompromittiert ist
Umfang

Was Website Security abdeckt

Fünf Ebenen. Eine Lücke in einer hebt die anderen vier auf.

Bereit, Ihre
Unternehmensinfrastruktur abzusichern?

Vereinbaren Sie ein technisches Briefing. Kein Sales-Pitch, nur Architekten und Ihr Team.

Patching

Plattform, Plugins, Bibliotheken und Betriebssystem. Die meisten Kompromittierungen, die wir bereinigen, nutzten eine öffentliche Schwachstelle mit längst verfügbarem Patch.

Härtung

Admin-Konten getrennt und mit Multi-Faktor-Authentifizierung geschützt, unnötige Dienste entfernt, Security-Header gesetzt, Upload-Pfade gesperrt, geprüft gegen die OWASP Top 10.

Backup und Wiederherstellung

Offline oder unveränderliche Kopien von Dateien und Datenbank, mit geprobter Wiederherstellung, damit eine defacte oder verschlüsselte Website ein Ärgernis bleibt und keine Existenzfrage wird.

Monitoring

Dateiintegrität, unerwartete Admin-Logins, Zertifikatsablauf und Erreichbarkeit, mit Alarmen an einen Menschen statt an ein Dashboard, das niemand öffnet.

Phishing-Schutz für Ihre Domain

SPF, DKIM und DMARC veröffentlicht und auf Durchsetzung gestellt, damit Ihre Domain nicht gegen Ihre Kunden gefälscht wird. Das ist der Kern des Schutzes gegen Phishing-Angriffe in Ihrem Namen.

Incident Response

Liefert die Website bereits Inhalte aus, die niemand hochgeladen hat, dämmen wir ein, sichern Beweise und schließen den Einstiegsweg. Siehe die sechs Schritte.

Website Security ist kein Plugin. Ein Security-Plugin in einer kompromittierten Plattform läuft auf der Maschine des Angreifers. Die Kontrollen, die tragen, liegen außerhalb der Website: Patch-Disziplin, ein isoliertes Backup, eine authentifizierte Domain und Monitoring, das einen Menschen erreicht.

Wie schützt man sich gegen Phishing-Angriffe? Sechs Schritte

Phishing-Angriffe wirken in zwei Richtungen: Nachrichten an Ihre Mitarbeitenden und Nachrichten an Ihre Kunden, die von Ihnen zu kommen scheinen. Website-Security-Arbeit adressiert beides, denn beides läuft über Ihre Domain. Das ist unsere Umsetzungsreihenfolge, und die ersten drei Schritte sind meist in zwei Wochen erledigt.

  1. Schritt 1: SPF, DKIM und DMARC veröffentlichen

    Erklären Sie, welche Server für Ihre Domain senden dürfen, signieren Sie die Mail kryptografisch, und veröffentlichen Sie eine Richtlinie, was empfangende Server mit fehlschlagender Mail tun sollen. Ohne diese drei Einträge kann jeder überzeugende Phishing-Angriffe von Ihrer Adresse senden.

  2. Schritt 2: DMARC auf Durchsetzung stellen

    Starten Sie im Monitoring, lesen Sie die Berichte einige Wochen, bis jeder legitime Absender bekannt ist, und stellen Sie dann auf Quarantäne und danach auf Ablehnung. Ein DMARC-Eintrag, der dauerhaft im Monitoring bleibt, schützt niemanden.

  3. Schritt 3: gestohlene Passwörter wertlos machen

    Phishing-resistente Multi-Faktor-Authentifizierung für E-Mail, Admin und alles, was Geld bewegt. Hardware-Keys für Finanzen und Leitung, denn genau diese Konten zielt Executive Impersonation in der Region an.

  4. Schritt 4: ähnlich aussehende Domains registrieren

    Gängige Tippfehler und die naheliegenden Endungen. Das ist günstig und nimmt den einfachsten Weg für einen überzeugenden Phishing-Angriff gegen Ihre eigenen Kunden und Lieferanten.

  5. Schritt 5: Meldeweg per Klick geben

    Ein Melde-Button, der jemanden erreicht, der handelt, nicht ein Postfach, das niemand liest. Melden muss schneller und weniger peinlich sein als Löschen, sonst wird gelöscht.

  6. Schritt 6: Zahlungen über einen zweiten Kanal prüfen

    Jede neue und jede geänderte Bankverbindung wird telefonisch unter einer Nummer bestätigt, die Sie vorher hatten. Diese eine Regel schlägt den Rechnungsbetrug, auf den die meisten erfolgreichen Phishing-Angriffe in den VAE tatsächlich zielen.

Vorgehen

Wie ein Website-Security-Projekt läuft

Tag 1
Bestandsaufnahme

Inventar von Plattform, Plugins und Abhängigkeiten, exponierte Oberfläche, Admin-Konten und der aktuelle Stand von SPF, DKIM und DMARC.

Woche 1
Härtung

Patching auf aktuellen Stand, Admin-Zugriff getrennt und geschützt, Security-Header gesetzt, Upload- und Ausführungspfade gesperrt.

Woche 2
Domain-Authentifizierung

SPF, DKIM und DMARC veröffentlicht, Berichte gelesen, Richtlinie Richtung Durchsetzung bewegt, sobald legitime Absender bekannt sind.

Laufend
Monitoring und Patch-Rhythmus

Integritätsüberwachung, Alarme an einen Menschen und ein Patch-Rhythmus, der nicht davon abhängt, dass jemand daran denkt.

Website Security: häufige Fragen

Wie schützt man sich gegen Phishing-Angriffe?

Veröffentlichen Sie SPF, DKIM und DMARC und stellen Sie DMARC auf Durchsetzung, damit Ihre Domain nicht gefälscht werden kann. Setzen Sie phishing-resistente Multi-Faktor-Authentifizierung auf E-Mail-, Admin- und Zahlungskonten, damit ein gestohlenes Passwort wertlos ist. Registrieren Sie ähnlich aussehende Domains. Geben Sie Mitarbeitenden einen Meldeweg per Klick, der jemanden erreicht, der handelt. Prüfen Sie jede neue oder geänderte Bankverbindung telefonisch unter einer bekannten Nummer. Schulung hilft am Rand, aber die technischen Ebenen stoppen Phishing-Angriffe tatsächlich, denn eine gut genug gemachte Nachricht täuscht immer jemanden. Die vollständige Reihenfolge steht in den sechs Schritten oben.

Was gehört alles zu Website Security?

Plattform und Plugins patchen, Server und Admin-Konten härten, Backups, die der Angreifer nicht erreicht, Monitoring auf unbefugte Änderungen, und Authentifizierung der Domain, damit sie nicht für Phishing gegen Ihre Kunden genutzt wird. Anwendungstests gegen die OWASP Top 10 kommen für Websites hinzu, die Zahlungen annehmen oder personenbezogene Daten halten.

Reicht ein Security-Plugin für Website Security?

Nein. Ein Plugin läuft in dem, was es schützen soll, ist die Plattform also kompromittiert, läuft es auf der Maschine des Angreifers. Es ist eine nützliche Zusatzebene und ein schlechtes Fundament. Die tragenden Kontrollen liegen außerhalb der Website: Patch-Disziplin, ein isoliertes Backup, eine authentifizierte Domain und Monitoring, das einen Menschen erreicht.

Unsere Website ist bereits gehackt, was sollen wir tun?

Nehmen Sie die Website offline oder in den Wartungsmodus, statt etwas zu löschen, sichern Sie Serverlogs und eine Kopie des aktuellen Zustands, und rotieren Sie danach jede Zugangsdatei, die die Website hält, also Datenbank, Hosting-Panel, CMS-Admin und API-Schlüssel in Konfigurationsdateien. Stellen Sie aus einem Backup von vor der ersten unbefugten Änderung wieder her, statt die Live-Site zu bereinigen, und patchen Sie den Einstiegsweg, bevor sie wieder online geht. Die vollständige Reihenfolge inklusive Meldung und Versicherung steht unter Ich wurde gehackt, was soll ich tun.

Wie oft muss eine Website gepatcht werden?

Sicherheitsupdates innerhalb weniger Tage nach Erscheinen, und automatisch, wo die Plattform es zulässt. Das Fenster zwischen Veröffentlichung und Ausnutzung eines Patches wird bei verbreiteten Content-Plattformen in Tagen gemessen, denn der Patch selbst verrät Angreifern, wo der Fehler lag.

Überwachen Sie die Website nach dem Projekt weiter?

Optional, und es ist der Teil, der sich am meisten zu behalten lohnt. Dateiintegrität, unerwartete Admin-Logins, Zertifikatsablauf und Erreichbarkeit, mit Alarmen an einen Menschen. Monitoring, das niemand liest, ist die häufigste Form von Website-Security-Theater, die wir finden.

Spielt Website Security eine Rolle, wenn wir keine Zahlungen annehmen?

Ja. Eine kompromittierte Broschüren-Website wird genutzt, um Phishing-Seiten zu hosten, Ihren Besuchern Schadsoftware auszuliefern und Mail von Ihrer Domain zu senden. Der Angreifer will Ihre Reputation und Ihre Domain, und beides ist auch ohne Checkout wertvoll.

Können Sie mit unserer bestehenden Webagentur arbeiten?

Ja, und meist ist das die richtige Aufteilung. Wir spezifizieren und verifizieren, Ihre Agentur setzt um, was sie ohnehin betreut. Wir verkaufen weder Hosting noch Plugins weiter, es gibt also keinen kommerziellen Grund, einen Wechsel zu empfehlen.

Was Kunden über die Website-Security-Arbeit sagen

Unsere Domain wurde genutzt, um unsere eigenen Kunden zu berechnen. Zwei Wochen nach der Umstellung auf DMARC-Durchsetzung hörte das vollständig auf.
Kundenreferenz liegt vor Commercial Director, Handelsunternehmen, Dubai
Die Website war in einem Jahr zweimal über dieselbe ungepatchte Komponente defaced worden. Sie haben den Patch-Prozess repariert statt der Seite, und seitdem ist es nicht wieder passiert.
Kundenreferenz liegt vor Marketing Lead, Hotelgruppe, VAE
Quellen

Worauf diese Seite beruht

  • OWASP Top 10 (2021), Open Worldwide Application Security Project, owasp.org.
  • Phishing-Leitlinien und Stop-Ransomware-Advisories, Cybersecurity and Infrastructure Security Agency, cisa.gov.
  • Leitlinien zu Multi-Faktor-Authentifizierung und Passwörtern, National Cyber Security Centre, ncsc.gov.uk.
  • Föderales Dekret-Gesetz Nr. 45 von 2021 zum Schutz personenbezogener Daten, u.ae. Zusammengefasst auf unserer UAE-PDPL-Referenzseite.
Weiterlesen

Passend dazu

Kleine Unternehmen

Festpreis-Umfang für inhabergeführte und mittelständische Unternehmen, die eine Sicherheitsbasis brauchen statt eines Governance-Programms. Cyber Security für kleine Unternehmen in Dubai.

Artikel zur Phishing-Response

Wie ein Phishing-Response-Playbook end-to-end verdrahtet wird, Zweig für Zweig. SOAR-Playbook-Design.

Security Audit

Unabhängige Gap-Analyse und technische Kontrollprüfung, Befund für Befund belegt. Information Security Audit in Dubai.