Was ist eine Webseitenprüfung?
Eine Webseitenprüfung untersucht eine Website systematisch auf technische, organisatorische und sicherheitsrelevante Schwachstellen.
Dabei geht es nicht nur um sichtbare Fehler im Frontend. Geprüft werden auch Bereiche, die Besucher normalerweise nicht wahrnehmen, beispielsweise:
- Server- und Hosting-Konfigurationen,
- Content-Management-Systeme,
- Plugins und Erweiterungen,
- Benutzerkonten und Zugriffsrechte,
- Formulare und Schnittstellen,
- Verschlüsselung und Zertifikate,
- eingebundene Drittanbieter-Dienste,
- Sicherheits- und Datenschutzkonfigurationen.
Das Ziel ist eine nachvollziehbare Bewertung der vorhandenen Risiken und ein konkreter Maßnahmenplan.
Warum sind Webseiten besonders gefährdet?
Unternehmenswebseiten sind in der Regel rund um die Uhr aus dem Internet erreichbar.
Dadurch werden sie nicht nur von echten Besuchern, sondern auch von automatisierten Bots, Suchsystemen und Angriffswerkzeugen angesprochen.
Typische Angriffsziele sind:
- veraltete Software,
- unsichere Plugins,
- schwache Passwörter,
- offene Administrationszugänge,
- fehlerhafte Dateiberechtigungen,
- ungeschützte Formulare,
- unsichere Schnittstellen,
- mangelhaft konfigurierte Server.
Viele Angriffe erfolgen automatisiert und unabhängig davon, wie groß oder bekannt ein Unternehmen ist.
Welche Bereiche werden geprüft?
Der konkrete Prüfungsumfang richtet sich nach Aufbau, Technik und Schutzbedarf der Website.
Typische Prüffelder sind:
- Content-Management-System und Version,
- Plugins, Themes und Erweiterungen,
- Hosting- und Serverumgebung,
- SSL-/TLS-Konfiguration,
- HTTP-Sicherheitsheader,
- Benutzer- und Rechteverwaltung,
- Login- und Administrationsschutz,
- Formulare und Datei-Uploads,
- Datensicherung und Wiederherstellung,
- Protokollierung und Überwachung,
- eingebundene externe Dienste,
- Datenschutz- und Cookie-Einstellungen.
Welche Rolle spielt das Content-Management-System?
Viele Unternehmenswebseiten werden mit einem Content-Management-System wie WordPress betrieben.
Das CMS selbst, die eingesetzten Plugins und das verwendete Theme bilden eine komplexe Softwareumgebung.
Risiken entstehen insbesondere durch:
- veraltete Versionen,
- nicht mehr gepflegte Erweiterungen,
- unnötig installierte Plugins,
- bekannte Sicherheitslücken,
- inkompatible Komponenten,
- unsichere individuelle Anpassungen.
Bei einer Webseitenprüfung sollte deshalb geprüft werden, welche Komponenten tatsächlich benötigt werden und ob sie noch aktiv gepflegt werden.
Warum sind Updates so wichtig?
Sicherheitsupdates schließen bekannte Schwachstellen in Softwarekomponenten.
Bleiben Aktualisierungen aus, können öffentlich bekannte Sicherheitslücken über längere Zeit ausgenutzt werden.
Ein funktionierendes Update-Verfahren sollte regeln:
- wer Updates überwacht,
- wie schnell kritische Updates eingespielt werden,
- ob vorab eine Datensicherung erstellt wird,
- wie Updates getestet werden,
- wie mit fehlerhaften Aktualisierungen umgegangen wird.
Automatische Updates können hilfreich sein, ersetzen aber nicht die Kontrolle, ob die Website danach weiterhin fehlerfrei funktioniert.
Wie werden Benutzerkonten geprüft?
Administrationskonten besitzen weitreichende Rechte und sind deshalb besonders schützenswert.
Geprüft werden sollte unter anderem:
- wie viele Administratorkonten bestehen,
- ob ausgeschiedene Benutzer entfernt wurden,
- ob Rollen und Rechte angemessen vergeben sind,
- ob starke Passwörter verwendet werden,
- ob Mehrfaktor-Authentifizierung möglich ist,
- ob Anmeldeversuche begrenzt oder überwacht werden,
- ob Standard-Benutzernamen vermieden werden.
Jeder Benutzer sollte nur die Rechte besitzen, die für seine tatsächliche Aufgabe erforderlich sind.
Was wird bei SSL und TLS geprüft?
SSL beziehungsweise TLS schützt die Datenübertragung zwischen Browser und Webserver.
Eine Prüfung betrachtet beispielsweise:
- ob die Website vollständig verschlüsselt erreichbar ist,
- ob das Zertifikat gültig ist,
- ob unsichere Protokolle deaktiviert sind,
- ob moderne Verschlüsselungsverfahren verwendet werden,
- ob HTTP-Anfragen zuverlässig auf HTTPS umgeleitet werden,
- ob gemischte Inhalte eingebunden sind.
Ein vorhandenes Zertifikat ist wichtig, reicht für eine vollständige Absicherung jedoch nicht aus.
Was sind Sicherheitsheader?
HTTP-Sicherheitsheader geben dem Browser zusätzliche Anweisungen zum Schutz der Website.
Sie können beispielsweise helfen:
- bestimmte Inhalte nur aus erlaubten Quellen zu laden,
- die Einbettung der Website in fremde Seiten zu verhindern,
- unsichere Inhaltstypen zu blockieren,
- den Browser zur verschlüsselten Verbindung zu verpflichten,
- die Weitergabe bestimmter Informationen zu begrenzen.
Fehlende oder falsch konfigurierte Sicherheitsheader können die Angriffsfläche vergrößern.
Welche Risiken bestehen bei Formularen?
Kontakt-, Bewerbungs-, Buchungs- und Upload-Formulare verarbeiten häufig personenbezogene oder vertrauliche Informationen.
Zu prüfen sind insbesondere:
- Eingabevalidierung,
- Schutz vor automatisiertem Missbrauch,
- sichere Übertragung,
- Speicherung und Weiterleitung der Formulardaten,
- Zugriffsrechte auf übermittelte Inhalte,
- Lösch- und Aufbewahrungsfristen,
- Informationspflichten,
- Einwilligungs- und Freigabetexte.
Besonders kritisch sind Datei-Uploads, da darüber unter Umständen schädliche Dateien oder ausführbarer Code eingeschleust werden können.
Welche Rolle spielen Drittanbieter-Dienste?
Webseiten binden häufig externe Dienste ein.
Dazu gehören beispielsweise:
- Analyse- und Trackingdienste,
- Schriftarten,
- Karten,
- Videos,
- Newsletter-Systeme,
- Terminbuchungen,
- Bewertungsplattformen,
- Social-Media-Inhalte,
- Chat- und Supportsysteme.
Diese Dienste können technische, datenschutzrechtliche und organisatorische Risiken verursachen.
Geprüft werden sollte:
- welche Daten übertragen werden,
- zu welchem Zeitpunkt die Übertragung erfolgt,
- welche Anbieter beteiligt sind,
- ob eine Rechtsgrundlage besteht,
- ob Einwilligungen erforderlich sind,
- ob Verträge oder zusätzliche Schutzmaßnahmen benötigt werden.
Wie wird eine Website auf Schadsoftware geprüft?
Eine kompromittierte Website kann manipulierte Dateien, fremden Code oder versteckte Weiterleitungen enthalten.
Hinweise auf eine Infektion können sein:
- unbekannte Administratorenkonten,
- veränderte Dateien,
- unerklärliche Weiterleitungen,
- ungewöhnliche Serverlast,
- Spam-Seiten im Suchindex,
- Sicherheitswarnungen im Browser,
- verdächtige neue Plugins oder Skripte.
Eine Prüfung kann Dateivergleiche, Malware-Scans, Log-Auswertungen und die Kontrolle typischer Angriffspunkte umfassen.
Welche Bedeutung haben Backups?
Datensicherungen sind ein zentraler Bestandteil der Webseiten-Sicherheit.
Ein Backup sollte:
- regelmäßig erstellt werden,
- Datenbank und Dateien enthalten,
- außerhalb der produktiven Website gespeichert werden,
- vor unberechtigtem Zugriff geschützt sein,
- über mehrere Versionen verfügen,
- regelmäßig auf Wiederherstellbarkeit getestet werden.
Eine nicht getestete Datensicherung bietet keine verlässliche Gewähr dafür, dass die Website im Ernstfall tatsächlich wiederhergestellt werden kann.
Was ist der Unterschied zu einem Schwachstellen-Scan?
Ein Schwachstellen-Scan ist meist ein automatisierter technischer Teil einer umfassenderen Webseitenprüfung.
Eine Webseitenprüfung kann zusätzlich organisatorische, datenschutzrechtliche und manuelle Prüfungen enthalten.
Vereinfacht gilt:
- Der Schwachstellen-Scan sucht automatisiert nach bekannten technischen Problemen.
- Die Webseitenprüfung bewertet zusätzlich Konfiguration, Prozesse, Datenschutz, Benutzerrechte und betriebliche Risiken.
Wie oft sollte eine Webseitenprüfung erfolgen?
Eine Website verändert sich laufend.
Neue Plugins, Inhalte, Formulare, Schnittstellen und Nutzerkonten können neue Risiken erzeugen.
Eine Prüfung sollte deshalb beispielsweise erfolgen:
- vor dem Liveschalten einer neuen Website,
- nach größeren technischen Änderungen,
- nach einem Hoster- oder Serverwechsel,
- nach Sicherheitsvorfällen,
- bei Einführung neuer Formulare oder Dienste,
- regelmäßig im Rahmen des Sicherheitsmanagements.
Die Frequenz sollte sich nach Schutzbedarf, Änderungsumfang und öffentlicher Erreichbarkeit richten.
Was geschieht nach der Prüfung?
Die Ergebnisse sollten in einem strukturierten Bericht zusammengeführt werden.
Ein sinnvoller Maßnahmenplan enthält:
- Beschreibung des festgestellten Problems,
- betroffenen Bereich,
- Bewertung des Risikos,
- empfohlene Maßnahme,
- Priorität,
- Verantwortlichkeit,
- Umsetzungstermin,
- Status der Bearbeitung.
Nach der Umsetzung kritischer Maßnahmen sollte eine Nachprüfung erfolgen.
Welchen Nutzen bietet eine Webseitenprüfung?
Eine strukturierte Webseitenprüfung schafft Transparenz über technische, organisatorische und datenschutzbezogene Risiken.
Sie unterstützt Unternehmen dabei:
- bekannte Schwachstellen frühzeitig zu erkennen,
- Angriffsflächen zu reduzieren,
- Benutzer- und Zugriffsrechte zu kontrollieren,
- Formulare und Drittanbieter-Dienste sicherer einzusetzen,
- Datenschutzanforderungen besser umzusetzen,
- Ausfall- und Wiederherstellungsrisiken zu reduzieren,
- notwendige Maßnahmen nachvollziehbar zu priorisieren.
Eine Webseitenprüfung verbindet damit technische Analyse und organisatorische Bewertung zu einem belastbaren Gesamtbild der Website-Sicherheit.