IT-Security im Betrieb

IT-Security verstehen, bevor der Vorfall den Takt vorgibt

Die meisten Vorfälle beginnen mit einem Klick auf eine Phishing-Mail, einem gestohlenen Passwort oder einem Server, den niemand mehr gepatcht hat. Danach läuft die Uhr. Hier findest du, was in den ersten Stunden zu tun ist, welche Nachweise NIS2 und ISO 27001 verlangen und wie Firewalls, Identitäten, Erkennung und sichere Entwicklung zusammenspielen.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Seit 1997 am Markt Kleine Gruppen Präsenz und Live-Online Zertifizierte Trainer

01 Orientierung

Welche dieser Lagen ist eure?

Diese vier Lagen kommen im Alltag von Admins, Sicherheitsverantwortlichen und Geschäftsführungen immer wieder vor. Nimm die, die eurer am nächsten kommt.

„Bei uns hat jemand auf einen Phishing-Link geklickt und wir wissen nicht, was jetzt zu tun ist“

Ein geöffneter Anhang, eingegebene Zugangsdaten und ein bestätigter MFA-Prompt sind drei verschiedene Fälle, und jeder verlangt eigene Maßnahmen. Für das Konto gilt dabei eine feste Reihenfolge: sperren, Sitzungen widerrufen, Weiterleitungen und Posteingangsregeln prüfen, Protokolle lesen.

Die ersten 30 Minuten richtig nutzen

„Wir hören überall von NIS2 und wissen nicht, ob das Gesetz uns überhaupt betrifft“

Die Antwort hängt an zwei Fragen: ob eine eurer Tätigkeiten in den Anlagen des BSI-Gesetzes steht und ob ihr die Schwellen bei Beschäftigten, Umsatz und Bilanzsumme überschreitet. Konzerntöchter, Stadtwerke und Nebentätigkeiten brauchen eine zweite Prüfrunde.

Die Betroffenheit in zwei Schritten klären

„Ein Großkunde verlangt bis nächstes Jahr ein ISO-27001-Zertifikat von uns“

Der Weg führt über Geltungsbereich, Gap-Analyse, Risikobewertung, gelebten Betrieb und internes Audit bis zu Stage 1 und Stage 2 bei einer akkreditierten Zertifizierungsstelle. Realistisch sind sechs bis zwölf Monate, deshalb entscheidet der Startzeitpunkt mehr als jedes Werkzeug.

Den Weg zum Zertifikat planen

„Wir haben überall MFA eingeschaltet, und trotzdem wurde ein Konto übernommen“

SMS, E-Mail-TAN und Einmalcodes lassen sich in Echtzeit über eine gefälschte Anmeldeseite abgreifen und weiterreichen. Passkeys nach FIDO2 binden die Anmeldung an die echte Domain, deshalb sind sie für Admins und externe Zugänge die angemessene Stufe.

Auf Phishing-resistente Faktoren umstellen

02 Ausgewählte Themen

Drei Seiten, die den Rahmen setzen

Hier geht es um die ersten Entscheidungen im Ransomware-Fall, um die Wahl zwischen ISO 27001 und IT-Grundschutz auf dem Weg zum ISMS und um die Frage, womit ein Team Angriffe überhaupt rechtzeitig sieht.

Typische Probleme

Ransomware-Angriff: die ersten Entscheidungen, bevor jemand zahlt

Die Verschlüsselung ist das Ende des Angriffs, nicht der Anfang. Diese Seite ordnet, was in den ersten Stunden zu entscheiden ist und was warten kann.

Was wovon unterscheiden

ISO 27001 oder IT-Grundschutz: welcher Weg zum ISMS passt

Beide führen zu einem zertifizierten ISMS. Sie unterscheiden sich darin, wer das Zertifikat anerkennt, wie viel die Methodik vorgibt und was 2027 daraus wird.

Was wovon unterscheiden

SIEM oder XDR: was dein Team braucht, um Angriffe rechtzeitig zu sehen

Beide versprechen Sichtbarkeit und kosten in verschiedener Währung: das SIEM in Regelpflege und Gigabyte, das XDR in Lizenzen und blinden Flecken.

03 Vollständig

Alle IT-Security-Themen im Überblick

Stimmen aus den Kursen

Was Teilnehmende über die Kurse in diesem Bereich sagen

Es war eine sehr gute Lernatmosphäre und der Trainer verstand sein Thema sehr gut.
SELinux Training: Grundlagen und Administration (SEL1)
Dank des äusserst kompetenten Trainers war dies ein sehr informativer und förderlicher Kurs.
Cybersecurity-Training für Techniker und Administratoren
Sehr intensiver Lehrgang, hat mich für meine Arbeit ein gutes Stück voran gebracht.
Monitoring mit Prometheus und Grafana - Grundkurs

05 Fragen

Häufige Fragen zur IT-Sicherheit im Unternehmen

Deine Frage ist nicht dabei? Stell sie uns direkt, wir antworten dir persönlich.

Welche Pflichten hat die Geschäftsführung nach NIS2?
Drei, und keine davon lässt sich abgeben. Seit das neue BSI-Gesetz im Dezember 2025 in Kraft getreten ist, muss die Geschäftsleitung einer wichtigen oder besonders wichtigen Einrichtung die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen, deren Umsetzung überwachen und regelmäßig selbst an Schulungen teilnehmen. Verletzt sie die ersten beiden Pflichten, haftet sie der eigenen Einrichtung für den entstandenen Schaden. Ein CISO oder ein Dienstleister setzt um und berichtet, entscheiden und nachweisen muss die Geschäftsleitung. Was dafür im Haus vorliegen muss, steht unter NIS2 und die Geschäftsführung, die Schulungspflicht im Einzelnen unter Security Awareness.
Betrifft NIS2 auch uns, obwohl wir kein Energieversorger sind?
Wahrscheinlich eher, als ihr denkt. Das BSI-Gesetz zählt in zwei Anlagen Einrichtungsarten auf, darunter Maschinenbau, Chemie, Lebensmittel, Logistik, Abfall, Gesundheit und digitale Dienste. Gehört eine eurer entgeltlichen Tätigkeiten dazu und beschäftigt das Unternehmen mindestens 50 Personen oder liegen Umsatz und Bilanzsumme jeweils über zehn Millionen Euro, seid ihr mindestens eine wichtige Einrichtung und müsst euch binnen drei Monaten beim BSI registrieren. Bei Konzerntöchtern, Stadtwerken und Nebentätigkeiten ist ein zweiter Blick nötig, weil dort eigene Zurechnungsregeln gelten. Die Prüfung Schritt für Schritt steht unter NIS2-Betroffenheit prüfen, was bei verpasster Frist zu tun ist unter Registrierung verpasst.
Reicht ein Virenschutz noch?
Gegen bekannte Schaddateien ja, gegen die Angriffe, die Unternehmen heute lahmlegen, nicht. Angreifer kommen mit gestohlenen Zugangsdaten herein und arbeiten mit Bordmitteln wie PowerShell oder Remote Desktop. Dabei entsteht keine Datei, die ein Scanner prüfen könnte. Endpoint Detection and Response zeichnet dieses Verhalten auf und erlaubt die Reaktion, braucht dafür aber Menschen, die Alarme bewerten. Wo diese fehlen, ist Managed Detection and Response der dritte Weg. Die Abwägung steht unter EDR oder Antivirus, die Wahl des Erkennungswerkzeugs unter SIEM oder XDR.
Was müssen wir bei einem Vorfall wem melden, und wie schnell?
Das hängt davon ab, wer ihr seid und was betroffen ist, und die Wege laufen parallel. Sind personenbezogene Daten betroffen, meldet ihr der Datenschutzaufsicht nach Artikel 33 DSGVO binnen 72 Stunden. NIS2-Einrichtungen melden einen erheblichen Vorfall ans BSI in drei Stufen: Erstmeldung binnen 24 Stunden, Bewertung binnen 72 Stunden, Abschluss binnen eines Monats. Hersteller melden seit dem 11. September 2026 eine aktiv ausgenutzte Schwachstelle in ihrem Produkt binnen 24 Stunden über die Plattform der ENISA. Die Meldekette steht unter NIS2-Vorfall melden, die Herstellerpflicht unter Schwachstelle im Produkt.
Wo fangen wir an, wenn wir kein Sicherheitsteam und kein Budget für ein SOC haben?
Mit den Maßnahmen, die die meisten Angriffe am Anfang stoppen, und das sind keine Produkte. Den Anfang machen Phishing-resistente MFA für Admins und externe Zugänge sowie ein Inventar, aus dem hervorgeht, welche Systeme vom Internet erreichbar sind und wer sie patcht. Danach folgen Offline-Backups mit getestetem Restore, SPF, DKIM und DMARC für die eigene Domain und ein Notfallplan, der einmal geübt wurde. Jede dieser Maßnahmen ist zugleich ein Nachweis, den NIS2 und ISO 27001 verlangen. Die Faktoren stehen unter Phishing-resistente MFA, der Weg zum Plan unter IT-Notfallplan, die Mailprüfungen unter SPF, DKIM und DMARC.
Verändert KI die Angriffe wirklich, oder ist das Marketing?
Beides, aber der Teil, der euch trifft, ist real. Phishing-Mails kommen heute ohne Tippfehler, im Ton eures Hauses und auf gutem Deutsch, weil Sprachmodelle sie schreiben. Das alte Erkennungsmerkmal fällt damit weg. Dazu kommt eine neue Angriffsfläche: Wer selbst eine Anwendung mit einem Sprachmodell betreibt, muss mit Prompt Injection rechnen, die OWASP in den Top 10 für LLM-Anwendungen als Risiko Nummer eins führt. Und KI-Browser, die mit den Rechten des Nutzers im Firmennetz arbeiten, brauchen eine Prüfung vor der Freigabe. Die Kontrollen stehen unter Prompt Injection verhindern, die Erkennung von KI-Phishing und das Risiko von KI-Browsern im KI-Bereich.

Weiter in andere Bereiche

  • Linux-Server härten

    SSH, sudo, nftables und SELinux auf dem Server, dazu ein Patch-Management, das den NIS2-Nachweis übersteht.

  • Active Directory absichern

    Tier-Modell, privilegierte Konten und saubere Delegierung, bevor ein Angreifer Domain-Admin wird.

  • Datenschutz und Meldewege

    Was die drei Regelwerke jeweils schützen, welche Pflichten sich überlagern und wie die Meldewege nebeneinander laufen.

  • NIS2 in der Cloud

    Welche Pflichten beim Anbieter liegen, welche bei euch bleiben und was ein BSI-C5-Testat dazu aussagt.

  • KI-gestützte Angriffe

    Phishing ohne Tippfehler, KI-Browser mit Zugriff auf Firmendaten und was vor der Freigabe zu prüfen ist.

  • Berufe in der Security

    Was SOC-Analysten im Schichtbetrieb tatsächlich tun, warum es keine Ausbildung zum Penetration Tester gibt und welche Wege trotzdem hinführen.

Persönlich für dich da

Deine Ansprechpartner

Du bist dir nicht sicher, welcher Kurs oder welches Level zu dir passt? Wir beraten dich persönlich und kostenlos.

Yves Hoppe

Yves Hoppe

Weiterbildung & Beratung

Ordnet mit dir ein, welcher Kurs zu deinem Vorwissen passt.

Norbert Jansen

Norbert Jansen

Beratung & Inhouse

Plant Inhouse-Trainings, die an euren eigenen Abläufen ansetzen.

Vom Überblick zur eigenen Umgebung

Eine Seite sagt dir, was zu tun ist. Im Kurs tust du es selbst: Regeln auf FortiGate oder Check Point bauen, einen Angriff auf Active Directory im Labor nachstellen, Spuren mit forensischen Werkzeugen sichern, ein ISMS gegen die Norm prüfen. Bei cmt gibt es dafür Kurse von den Grundlagen über BSI-Grundschutz, EC-Council und Microsoft Security bis zu KI in der Abwehr, vor Ort in München und Live-Online.