Was auch Website-Auftraggeber wissen sollten ── Die IPA-Anleitung „So sichern Sie Ihre Website“ als Checkliste nutzen

· Aktualisiert am: · · Website-Entwicklung, Website-Entwicklung, Informationssicherheit, Schwachstelle, SQL-Injection, Cross-Site-Scripting, IPA, WordPress, B2B

Änderungsverlauf (1 Aktualisierungen, zuletzt am 3. Sep 2026)

Protokoll der Änderungen an diesem Artikel. Wo eine Fassung vor der Aktualisierung archiviert wurde, bleibt sie über einen dauerhaften Link mit DOI lesbar.

Die in dieser gekürzten Übersetzung fehlenden Teile wurden ergänzt: Abschnitt 2.1 zur Aktualität des Dokuments samt Vergleichstabelle, die dritte Spalte der Schwachstellentabelle, die vier zitierten Punkte der Beschaffungsspezifikation in 5.1, die Beispiel-Checkliste in 5.2 sowie der Glossarabschnitt. Fassung vor dieser Aktualisierung lesen (DOI: 10.5281/zenodo.22174424)
Erstveröffentlichung
Diesen Artikel zitieren(DOI: 10.5281/zenodo.22174423)

Dieser Artikel ist auf Zenodo archiviert. Unten stehen sowohl der DOI, der immer auf die neueste Fassung verweist, als auch der DOI, der auf die gerade gelesene Fassung festgelegt ist.

Go Komura (2026). Was auch Website-Auftraggeber wissen sollten ── Die IPA-Anleitung „So sichern Sie Ihre Website“ als Checkliste nutzen. KomuraSoft LLC. https://doi.org/10.5281/zenodo.22174423 https://comcomponent.com/de/blog/ipa-secure-website-guide/

DOI (neueste Fassung)
10.5281/zenodo.22174423
DOI (diese Fassung)
10.5281/zenodo.22275832

Fragt man „ist die Sicherheit unserer Website in Ordnung?“, können nur wenige Unternehmen mit echter Begründung „ja“ antworten.

Es liegt nahe anzunehmen, dass alles in Ordnung ist, weil eine Agentur sich darum kümmert, oder dass eine reine Unternehmensprofil-Website kein Angriffsziel ist – doch schon ein einziges Kontaktformular bedeutet, dass ein Programm läuft, das Eingaben verarbeitet, und nutzen Sie ein CMS wie WordPress, sind sowohl der Administrationsbereich als auch jedes Plugin Angriffsflächen. Hinzu kommt, dass die meisten Angriffe nicht auf ein bestimmtes Unternehmen zielen, sondern mechanisch nach schwachen Websites suchen.

An welchem Maßstab sollte man also tatsächlich prüfen, ob alles „in Ordnung“ ist? Das öffentliche Nachschlagewerk, das diese Rolle seit Langem erfüllt, ist die von der IPA (Information-technology Promotion Agency) veröffentlichte Anleitung So sichern Sie Ihre Website.

Dieser Artikel legt dar, was dieses Nachschlagewerk lehrt, in einer Sprache, die sowohl für den auftraggebenden Kunden als auch für denjenigen verständlich ist, der die Website betreibt.

1. Das Wichtigste zuerst

  • „So sichern Sie Ihre Website“ ist ein Nachschlagewerk, das auf tatsächlich bei der IPA gemeldeten Schwachstellen aufbaut und 11 Kategorien von Website-Schwachstellen samt Gegenmaßnahmen zusammenfasst. Es ist nicht nur für Entwickler nützlich, sondern auch als Maßstab für Auftragsvergabe und Abnahme
  • Gegenmaßnahmen gliedern sich in eine „grundlegende Lösung“ (beseitigt die Ursache) und eine „Ausweichmaßnahme“ (mindert den Schaden). Die Basis ist die grundlegende Lösung, Ausweichmaßnahmen kommen ergänzend hinzu
  • Die begleitende „Checkliste zur Sicherheitsumsetzung“ lässt sich sowohl bei der Beauftragung als auch bei der Abnahme eines Entwicklungsunternehmens direkt als Prüfpunkt verwenden
  • Die zusätzliche „Spezifikation für den Sicherheits-Gesundheitscheck von Websites“ liefert eine Grundausstattung an Diagnosepunkten für die regelmäßige Prüfung einer live geschalteten Website
  • In der Praxis konzentriert sich das Risiko bei einer Unternehmenswebsite auf zwei Bereiche: die Eingabe entgegennehmenden Teile wie Formulare und den CMS-Betrieb (WordPress und Ähnliches). Legen Sie bereits bei der Auftragsvergabe eine dauerhafte Betriebsstruktur fest, damit das Projekt nicht in dem Moment endet, in dem die Website fertiggestellt ist

2. Was ist „So sichern Sie Ihre Website“?

„So sichern Sie Ihre Website“ ist ein Nachschlagewerk, das die IPA für Website-Entwickler und -Betreiber zusammengestellt hat und das Schwachstellen behandelt, die häufig gemeldet wurden oder bei Ausnutzung große Auswirkungen haben, samt Gegenmaßnahmen. Die derzeit veröffentlichte neueste Fassung ist die 7. überarbeitete Auflage mit insgesamt 115 Seiten. Das verteilte PDF wurde am 31. März 2021 als 4. Druck aktualisiert. Neben dem PDF werden auch HTML-Seiten zu jeder einzelnen Schwachstelle veröffentlicht.

Sie ist in drei Kapitel gegliedert.

Kapitel Inhalt
Kapitel 1: Sicherheitsumsetzung für Webanwendungen Behandelt Bedrohungen und Gegenmaßnahmen (grundlegende Lösungen und Ausweichmaßnahmen) für 11 Schwachstellenkategorien
Kapitel 2: Maßnahmen zur Verbesserung der Website-Sicherheit Behandelt Maßnahmen jenseits der Anwendungsumsetzung – etwa den Serverbetrieb –, die die Sicherheit der Website insgesamt erhöhen
Kapitel 3: Fehlerfälle Behandelt 8 häufige reale Fehler mit Quellcode- und Korrekturbeispielen

Zusätzlich zum Hauptband werden folgende Dokumente veröffentlicht:

  • Checkliste zur Sicherheitsumsetzung (Excel-Format): eine Liste zur Prüfung, ob die im Hauptband beschriebenen Gegenmaßnahmen umgesetzt wurden
  • Zusatzband „So rufen Sie SQL sicher auf“: eine vertiefte Betrachtung von Gegenmaßnahmen gegen datenbankbezogene Schwachstellen
  • Zusatzband „Spezifikation für den Sicherheits-Gesundheitscheck von Websites“: eine Spezifikation mit 13 Diagnosepunkten zur Bewertung einer live geschalteten Website

Alle diese Dokumente können kostenlos von der IPA-Seite heruntergeladen werden.

2.1. Wie ist die Aktualität des Dokuments einzuschätzen?

Bevor Sie dieses Dokument als Maßstab heranziehen, sollten Sie eine Voraussetzung kennen: Die 7. überarbeitete Auflage erschien im März 2015. Danach flossen mit jedem Nachdruck Korrekturen ein, und das derzeit verteilte PDF ist der 4. Druck der 7. Auflage mit Stand vom 31. März 2021. Zum Zeitpunkt der Erstellung dieses Artikels (Juli 2026) ist keine 8. Auflage veröffentlicht.

Dass es sich trotzdem als Maßstab eignet, liegt daran, dass das Dokument Schwächen behandelt, die aus der Bauweise von Webanwendungen selbst herrühren. Eingabewerte in SQL-Anweisungen oder HTML einzubetten, den Nutzer über eine Sitzung zu identifizieren, aus Formulareingaben eine E-Mail zu versenden – an diesen Mechanismen hat sich bis heute nichts geändert. Die 11 Schwachstellenkategorien und die Denkweise „grundlegende Lösung / Ausweichmaßnahme“ taugen weiterhin als Prüfmaßstab für die Umsetzung.

Umgekehrt heißt das: Die Bedrohungsentwicklung der letzten Jahre deckt dieses Dokument nicht ab. Themen wie Ransomware-Angriffe, Eindringen über Geschäftspartner und Auftragnehmer oder Risiken durch den Einsatz generativer KI gehörten von vornherein nicht zu seinem Zuständigkeitsbereich. Diese Lücke füllen Sie mit Dokumenten, die jährlich aktualisiert werden.

Dokument Zuständiger Bereich Art der Aktualisierung
So sichern Sie Ihre Website Was bei der Umsetzung einer Webanwendung konkret einzubauen ist 7. überarbeitete Auflage 2015, 4. Druck 2021. Seitdem keine Überarbeitung
Die 10 größten Bedrohungen der Informationssicherheit Die Entwicklung, welche Angriffe derzeit tatsächlich stattfinden Jährlich veröffentlicht
Informationssicherheitsrichtlinien für kleine und mittlere Unternehmen Wie Organisation und Betrieb im gesamten Unternehmen aufzubauen sind Bei jeder Überarbeitung (aktuell Ausgabe 4.0)

Sie müssen die drei nicht getrennt durcharbeiten. Es genügt, die Rollen zu trennen – „Maßstab für die Umsetzung ist dieses Dokument, die aktuelle Bedrohungslage steht in den 10 größten Bedrohungen, die unternehmensweite Organisation in den Richtlinien“ – und nur dort nachzuschlagen, wo es gerade nötig wird. Den Inhalt der Ausgabe 2026 der 10 größten Bedrohungen behandelt unser Artikel zu den 10 größten Bedrohungen der Informationssicherheit 2026, die Ausgabe 4.0 der Richtlinien unser Artikel zur Ausgabe 4.0 der Richtlinien.

3. Die 11 Schwachstellen als „was passiert, wenn man nichts tut“ lesen

Die 11 in Kapitel 1 behandelten Schwachstellenkategorien sind in entwicklerorientierter Terminologie dargestellt, doch umformuliert als „was auf der eigenen Website passiert, wenn man sie sich selbst überlässt“, wird klar, dass dies auch für den auftraggebenden Kunden kein fremdes Problem ist.

Die rechte Spalte nennt Beispiele für Stellen, an denen die jeweilige Schwachstelle auf einer Unternehmenswebsite besonders leicht zum Problem wird. Ob Ihre eigene Website dieselbe Funktion besitzt, zeigt Ihnen, welche Zeilen Sie betreffen.

Schwachstelle Was passiert, wenn sie unbehandelt bleibt Wo das auf der eigenen Website typischerweise vorkommt
SQL-Injection Der Inhalt der Datenbank – Anfragehistorie, Mitgliedsdaten und Ähnliches – wird gestohlen oder verändert Speicherverarbeitung von Kontakt- und Infomaterial-Formularen, Website-interne Suche, Suche in Mitgliedsdaten, Beitragsverwaltung im CMS
OS-Command-Injection Der Server wird übernommen und als Sprungbrett für weitere Angriffe genutzt Verarbeitungsschritte, die externe Programme aufrufen: Bildgrößenänderung, PDF-Erzeugung, ZIP-Komprimierung und -Entpackung
Ungeprüfte Pfadnamen-Parameter (Directory Traversal) Dateien auf dem Server, die nie gezeigt werden sollten, werden ausgelesen Download-Funktionen für Unterlagen, Dateiverteilung an Mitglieder, Seiten, die einen Dateinamen als URL-Parameter entgegennehmen
Unsachgemäße Sitzungsverwaltung Eine andere Person kann sich unter Vortäuschung des echten Nutzers anmelden Mitgliederanmeldung, Administrationsbereich von CMS oder Onlineshop, persönlicher Bereich nach der Anmeldung
Cross-Site-Scripting (XSS) Gefälschte Bildschirme oder bösartige Verarbeitung laufen im Browser eines Besuchers und stehlen Informationen Stellen, die Eingaben wieder auf dem Bildschirm ausgeben: Bestätigungsseiten von Formularen, Trefferanzeige der Website-internen Suche, Bewertungs- und Kommentarfelder
CSRF (Cross-Site Request Forgery) Ein angemeldeter Nutzer wird ohne sein Wissen zu einer nicht beabsichtigten Aktion verleitet Aktionen, die nach der Anmeldung den Zustand ändern: Änderung der Mitgliedsdaten, Kündigung der Mitgliedschaft, Bestellabschluss
HTTP-Header-Injection Wird ausgenutzt, um gefälschte Seiten anzuzeigen oder auf eine andere Website umzuleiten Verarbeitung, die Weiterleitungsziel oder Cookie aus Parameterwerten zusammensetzt, etwa die Rücksprung-URL nach der Anmeldung
Mail-Header-Injection Das Kontaktformular wird als Mittel zum Spam-Versand missbraucht Automatische Antwortmails und interne Benachrichtigungsmails des Kontaktformulars, besonders wenn Eingabewerte in Absender oder Betreff einfließen
Clickjacking Unsichtbare Schaltflächen werden überlagert, um den Nutzer zu einem ungewollten Klick zu verleiten Seiten mit wichtigen Aktionen, die ein einziger Klick endgültig macht: Kündigung, Einstellungsänderung, Bestellabschluss
Pufferüberlauf Das Programm wird übernommen und zur Ausführung beliebigen Codes gebracht Selbst geschriebene Programme in C/C++ und alte Middleware. Bei üblichen Websites auf Basis von PHP, Java oder Ruby ist das normalerweise kaum ein Problem
Fehlende Zugriffskontrolle oder Berechtigungsprüfung Mitgliederbereiche oder Admin-Funktionen werden für Personen ohne Berechtigung erreichbar Seiten nur für Mitglieder, Administrationsbereich, Detailseiten, auf denen fremde Daten sichtbar werden, sobald man die ID in der URL ändert

„Mail-Header-Injection“ beispielsweise trifft unmittelbar auf das Kontaktformular einer schlichten Unternehmensprofil-Website zu. Ein schlecht geschütztes Formular wird als Spam-Quelle missbraucht und schadet sogar dem Ruf der eigenen Unternehmensdomain (ob deren E-Mails überhaupt zugestellt werden). Wie in „Warum E-Mails vom Kontaktformular nicht zugestellt werden“ behandelt, übersetzt sich ein Formular, dessen E-Mails nicht mehr ankommen, unmittelbar in entgangene Geschäftschancen.

4. „Grundlegende Lösungen“ und „Ausweichmaßnahmen“ – wie man über Gegenmaßnahmen denkt

Was dieses Nachschlagewerk auszeichnet, ist, dass es Gegenmaßnahmen in zwei Kategorien darstellt.

  • Grundlegende Lösung: eine Umsetzung, die die eigentliche Ursache der Schwachstelle beseitigt. Bei SQL-Injection zum Beispiel der Aufbau von SQL-Anweisungen mit Platzhaltern statt Zeichenkettenverkettung
  • Ausweichmaßnahme: eine Gegenmaßnahme, die die Erfolgsquote oder Auswirkung eines Angriffs mindert, wenn eine Schwachstelle bestehen bleibt. Zum Beispiel keine rohen Fehlermeldungen im Browser anzuzeigen

Diese Unterscheidung gibt dem Auftraggeber einen Maßstab, wenn er eine Erklärung zur Sicherheit hört. Eine Erklärung wie „wir setzen eine WAF ein (einen Mechanismus, der Angriffe erkennt und blockiert), Sie sind also abgesichert“ spricht von einer Ausweichmaßnahme – sie ist kein Ersatz für eine grundlegende Lösung in der Anwendung selbst. Umgekehrt ist die Umsetzung einer grundlegenden Lösung mit einer darauf aufgesetzten WAF eine solide Konfiguration. Allein zu unterscheiden, von welcher Ebene gerade die Rede ist, lässt Sie die Solidität eines Vorschlags erheblich besser beurteilen.

5. Wie man sie bei Auftragsvergabe und Abnahme nutzt

„So sichern Sie Ihre Website“ ist für Entwickler geschrieben, doch der praktische Nutzen für den Auftraggeber liegt darin, dass es als Maßstab für Anforderungen und Prüfung verwendet werden kann.

  • Bei Angebot/Anforderungen: Fügen Sie dem Leistungsverzeichnis oder der Ausschreibung eine Zeile hinzu wie „Gegenmaßnahmen für die in der IPA-Anleitung ‚So sichern Sie Ihre Website’ aufgeführten Schwachstellen umsetzen.“ Das Benennen eines konkreten Standards macht die Anforderung wesentlich greifbarer als eine vage Formulierung wie „Sicherheit angemessen berücksichtigen“
  • Bei der Abnahme: Fordern Sie die Bestätigungsergebnisse zu den relevanten Punkten der Checkliste zur Sicherheitsumsetzung an
  • Beim Vertragsabschluss: Legen Sie schriftlich fest, wer nach dem Livegang Updates von CMS, Plugins und Server übernimmt, und ob die Reaktion auf eine neu entdeckte Schwachstelle im Wartungsvertrag enthalten ist oder ein separates Angebot erfordert

Besonders der dritte Punkt ist wichtig. Die Sicherheit einer Website ist nicht in dem Moment abgeschlossen, in dem sie gebaut wird – sie wird dadurch aufrechterhalten, dass man nach dem Livegang mit neu entdeckten Schwachstellen Schritt hält. Diese Frage, „wer behält es im Auge“, hat dieselbe Struktur wie die Frage nach dem Wartungsumfang, die in unserem Artikel über Auftragsentwicklungs- und Wartungsverträge behandelt wird.

5.1. Formulierungsbeispiel für Leistungsverzeichnis und Ausschreibung

Mit „Sicherheit ist angemessen zu berücksichtigen“ ist nicht festgelegt, woran sich messen lässt, wann die Anforderung erfüllt ist. Benennen Sie das Dokument und die vorzulegenden Nachweise, wird die Anforderung überprüfbar. Formulieren Sie zum Beispiel so:

Sicherheitsanforderungen

  1. Für jede Schwachstelle, die Kapitel 1 der IPA-Anleitung „So sichern Sie Ihre Website, 7. überarbeitete Auflage“ aufführt, setzt die Webanwendung dieses Projekts diejenigen Gegenmaßnahmen um, die dasselbe Dokument als „grundlegende Lösung“ einstuft.
  2. Bei der Lieferung ist für sämtliche Punkte der dem Dokument beiliegenden „Checkliste zur Sicherheitsumsetzung“ das Ergebnis einer Selbstprüfung vorzulegen. Für Punkte, die als „nicht erforderlich“ eingestuft werden, ist der Grund anzugeben (etwa, dass die betreffende Funktion nicht vorhanden ist).
  3. Für Seiten mit dynamischer Verarbeitung (Kontaktformular, Suche, Anmeldung, Dateidownload usw.) ist im Entwurfsdokument festzuhalten, wie Eingabewerte behandelt und bei der Ausgabe maskiert werden.
  4. Im Wartungsvertrag ist festzuhalten, wer nach dem Livegang Updates von CMS-Kern, Themes, Plugins und Laufzeitumgebung in welcher Frequenz durchführt und wie Reaktionszeit und Kosten geregelt sind, wenn eine dringende Schwachstelle veröffentlicht wird.

Sie müssen nicht von Anfang an alle vier Punkte aufnehmen. Bei einer Website, die vor allem das Unternehmensprofil zeigt, verändern schon die Punkte 1 und 2 das Gespräch bei der Abnahme grundlegend gegenüber einer Beauftragung nach dem Motto „um die Sicherheit kümmern Sie sich“.

5.2. Was in der Checkliste steht

Die Checkliste besteht aus einer einzigen Excel-Datei, in der 47 Umsetzungspunkte passend zu Kapitel 1 von „So sichern Sie Ihre Website, 7. überarbeitete Auflage“ nach den 11 Schwachstellenkategorien geordnet sind. Jede Zeile besteht aus der Schwachstellenkategorie, der Art der Gegenmaßnahme (grundlegende Lösung / Ausweichmaßnahme), einem Ankreuzfeld (umgesetzt / nicht umgesetzt / nicht erforderlich), dem Text des Umsetzungspunkts und der Nummer der Erläuterung im Hauptband.

Die tatsächlichen Punkte sind zum Beispiel so formuliert:

Schwachstelle Art der Gegenmaßnahme Umsetzungspunkt Erläuterung
SQL-Injection Grundlegende Lösung SQL-Anweisungen ausnahmslos mit Platzhaltern aufbauen. 1-(i)-a
SQL-Injection Ausweichmaßnahme Fehlermeldungen nicht unverändert im Browser anzeigen. 1-(iii)
Mail-Header-Injection Grundlegende Lösung Mail-Header auf feste Werte setzen und sämtliche Eingaben von außen in den Mail-Text ausgeben. 8-(i)-a

(Die Formulierungen der Umsetzungspunkte sind der Checkliste zur Sicherheitsumsetzung entnommen, die der IPA-Anleitung „So sichern Sie Ihre Website, 7. überarbeitete Auflage“ beiliegt.)

Für den Auftraggeber besonders praktisch ist, dass das Ankreuzfeld die Option „nicht erforderlich“ vorsieht. Bei einer Website ohne Anmeldefunktion ist es normal, dass die Punkte zur Sitzungsverwaltung leer bleiben – ob das aber „trifft nicht zu, also nicht erforderlich“ oder schlicht ein Versehen bedeutet, lässt sich ohne Eintrag nicht unterscheiden. Schon dass „nicht erforderlich“ mit Begründung eingetragen wird, macht das Gespräch bei der Abnahme konkret.

6. Einer live geschalteten Website einen „Gesundheitscheck“ geben

Für eine bereits live geschaltete Website ist die zusätzliche „Spezifikation für den Sicherheits-Gesundheitscheck von Websites“ nützlich. Es handelt sich um eine Spezifikation mit Diagnosepunkten (insgesamt 13) zur Prüfung der Sicherheit einer laufenden Website, die auch als grober Leitfaden für den Umfang dient, den ein Schwachstellendiagnose-Dienst abdecken sollte.

Bei der Website eines KMU konzentriert sich das Risiko in der Praxis tendenziell auf zwei bestimmte Stellen:

  • Die Eingabe entgegennehmenden Teile: Kontaktformulare, Suchfelder, Mitgliederanmeldung und Ähnliches. Die meisten Schwachstellen aus Kapitel 1 betreffen diesen Bereich
  • Der CMS-Betrieb: Bei einer Website, bei der Updates des Kerns, des Themes oder der Plugins eines CMS wie WordPress ins Stocken geraten sind, ist eine Manipulation durch Ausnutzung einer bekannten Schwachstelle das klassische Muster. Es kommt sehr häufig vor, dass niemand entschieden hat, wessen Aufgabe die Updates sind, und die Website einfach unverändert bleibt

Wenn Sie die Update-Last des CMS zusammen mit der gesamten Betriebsstruktur neu überdenken möchten, lohnt sich auch ein Blick auf unseren Artikel zur Migration weg von WordPress. Es gibt auch die Designentscheidung, dynamische Verarbeitung insgesamt zugunsten einer statischen Site-Struktur zu reduzieren, was die Angriffsfläche selbst verkleinert. Unser eigener Einsatz einer statischen Site-Struktur auf Basis des Designsystems der Digital Agency für die Site-Produktion ist eine Erweiterung desselben Gedankens.

Zu beachten ist, dass der sichere Betrieb einer Website auch als Prüfpunkt in der Selbsteinschätzung der IPA-„Informationssicherheitsrichtlinien für kleine und mittlere Unternehmen“, Ausgabe 4.0, aufgeführt ist. Wo dies in die Gesamtsicherheitsmaßnahmen eines Unternehmens einzuordnen ist, zeigt unser Artikel zur Ausgabe 4.0 der Richtlinien.

7. Kleines Glossar

Hier sind diejenigen Begriffe zusammengestellt, die in Besprechungen mit einem Entwicklungsunternehmen fallen und die in diesem Artikel verwendet wurden. Wenn Sie deren Bedeutung in einem Satz wiedergeben können, beurteilen Sie bei einer Erklärung selbst, ob gerade von einer grundlegenden Lösung oder von einer Ausweichmaßnahme die Rede ist.

Begriff Bedeutung
Schwachstelle Eine Schwäche, die aus der Bauweise eines Programms herrührt und sich für Angriffe ausnutzen lässt. Unter allen Fehlern diejenigen, die sich auf die Sicherheit auswirken
Grundlegende Lösung Eine Umsetzung, die die eigentliche Ursache der Schwachstelle beseitigt. Eine Einstufung aus dem IPA-Dokument; sie ist die Basis der Gegenmaßnahmen
Ausweichmaßnahme Eine Gegenmaßnahme, die Erfolgsquote und Schadensausmaß eines Angriffs senkt, wenn die Ursache bestehen bleibt. Kein Ersatz für eine grundlegende Lösung
Platzhalter Eine Schreibweise, bei der die Stellen für Werte in einer SQL-Anweisung zuerst durch ein Symbol reserviert und die Werte anschließend an die Datenbank übergeben werden. Da die SQL-Anweisung nicht durch Verketten von Zeichenketten entsteht, werden eingegebene Zeichen nicht als Teil der SQL-Anweisung interpretiert
Maskierung (Escaping) Zeichen, die in HTML eine besondere Bedeutung haben (< > & “ usw.), bei der Ausgabe durch eine Schreibweise ersetzen, die als das Zeichen selbst angezeigt wird. Die Grundlage der XSS-Abwehr
WAF Web Application Firewall. Ein Mechanismus, der den Datenverkehr zur Website überwacht und blockiert, was er als Angriff einstuft. Einzuordnen als Ausweichmaßnahme
CMS Content Management System. Ein Mechanismus, der Beiträge und Bilder aus dem Browser heraus aktualisierbar macht, etwa WordPress. Updates von Kern, Themes und Plugins sind der Dreh- und Angelpunkt des Betriebs
Schwachstellendiagnose Eine laufende Website darauf prüfen, ob sie Schwächen aufweist. Die 13 Punkte des IPA-Zusatzbands „Spezifikation für den Sicherheits-Gesundheitscheck von Websites“ taugen als grober Maßstab für den Auftragsumfang

Zusammenfassung

Hier die wichtigsten Punkte der IPA-Anleitung „So sichern Sie Ihre Website“.

  • Ein Standardwerk (7. überarbeitete Auflage, 115 Seiten), das 11 Kategorien von Website-Schwachstellen samt Gegenmaßnahmen behandelt, aufbauend auf tatsächlich bei der IPA gemeldeten Schwachstellen
  • Gegenmaßnahmen gliedern sich in zwei Ebenen: grundlegende Lösungen und Ausweichmaßnahmen. Eine Ausweichmaßnahme wie eine WAF ist kein Ersatz für eine grundlegende Lösung
  • Auftraggeber können sie nutzen, indem sie das Nachschlagewerk in ihren Anforderungen benennen, die Lieferung anhand der Checkliste prüfen und die Update-Struktur nach dem Livegang vertraglich festlegen
  • Geben Sie einer live geschalteten Website regelmäßige Gesundheitschecks anhand der „Spezifikation für den Sicherheits-Gesundheitscheck von Websites“ als Grundlage
  • Das realistische Risiko einer Unternehmenswebsite konzentriert sich tendenziell auf die Eingabeverarbeitung wie Formulare und auf ein vernachlässigtes CMS

Sicherheit tendiert dazu, zu einer Wahl zwischen „ausgeben, was der Experte sagt“ oder „gar nichts tun“ zu werden, doch allein das Wissen um die öffentlichen Standards erlaubt es Ihnen, Anforderungen zu stellen und Ergebnisse in eigenen Worten zu überprüfen.

Für alle, die den Aufbau oder die Erneuerung einer Website erwägen

Beim Aufbau oder der Erneuerung einer Website schlägt die Komura Software LLC Lösungen im Sinne dieses Artikels vor – von der Umsetzung des Formulars über eine statische Struktur, die sich nicht übermäßig auf ein CMS verlässt, bis hin zur Update-Struktur nach dem Livegang. Wir freuen uns auch über eine Beratung ausgehend von einer Bestandsaufnahme für alle, die nicht einmal sicher wissen, in welchem Zustand ihre aktuelle Website ist.

Aktuelle Artikel mit denselben Schlagwörtern führen zu verwandten Themen weiter.

Diese Seiten ordnen den Artikel in einen größeren Leistungs- und Entscheidungskontext ein.

Dieser Artikel ist direkt mit den folgenden Leistungen verbunden.

Website-Entwicklung

Bei einem Website-Neubau oder einer Erneuerung wirken sich die in diesem Artikel behandelten Sicherheitsaspekte – etwa wie das Formular umgesetzt und wie das CMS konfiguriert ist – unmittelbar auf die Qualität des fertigen Ergebnisses aus.

Technische Beratung und Design-Review

Zu identifizieren, wo bei einer bestehenden Website oder einem Websystem das tatsächliche Risiko liegt, und wie man Sicherheitsanforderungen in ein Leistungsverzeichnis schreibt, fällt in den Bereich der technischen Beratung mit Designprüfung.

Häufige Fragen

Fragen, die in Beratungen zu diesem Artikelthema häufig gestellt werden.

Was für ein Dokument ist „So sichern Sie Ihre Website“?
Es handelt sich um ein Sicherheits-Nachschlagewerk, das die IPA (Information-technology Promotion Agency, die japanische IT-Förderbehörde) für Website-Entwickler und -Betreiber veröffentlicht. Unter den bei der IPA eingegangenen Schwachstellenmeldungen behandelt es die am häufigsten gemeldeten oder mit dem größten potenziellen Schadensausmaß und erläutert Bedrohungen und Gegenmaßnahmen. Die aktuelle 7. überarbeitete Auflage wurde im März 2021 veröffentlicht und umfasst 115 Seiten. Neben dem Hauptband veröffentlicht die IPA außerdem kostenlos eine Checkliste zur Sicherheitsumsetzung sowie zwei Zusatzbände: „So rufen Sie SQL sicher auf“ und die „Spezifikation für den Sicherheits-Gesundheitscheck von Websites“.
Braucht selbst eine schlichte Unternehmenswebsite Sicherheitsmaßnahmen?
Ja. Gibt es ein Kontaktformular, läuft ein Programm, das die Eingaben verarbeitet; nutzen Sie ein CMS wie WordPress, sind sowohl der Administrationsbereich als auch alle Plugins Angriffsflächen. Angreifer wählen ihre Ziele nicht unbedingt nach Unternehmensgröße aus – sie scannen mechanisch nach verwundbaren Websites und missbrauchen sie als Sprungbrett für Manipulation, Malware-Verbreitung oder Spam-Versand. Was eine Website gefährlich macht, ist, dass Sie gleichzeitig selbst Opfer sein und Ihren Geschäftspartnern und Besuchern schaden können.
Was ist der Unterschied zwischen einer grundlegenden Lösung und einer Ausweichmaßnahme?
„So sichern Sie Ihre Website“ stellt Gegenmaßnahmen in zwei Kategorien dar. Eine grundlegende Lösung ist ein Umsetzungsansatz, der die eigentliche Ursache der Schwachstelle beseitigt (etwa die Verwendung von Platzhaltern statt Zeichenkettenverkettung beim Aufbau von SQL-Anweisungen). Eine Ausweichmaßnahme senkt die Erfolgsquote oder die Auswirkung eines Angriffs, wenn eine Schwachstelle bestehen bleibt (etwa keine rohen Fehlermeldungen anzuzeigen). Da Ausweichmaßnahmen allein die Ursache bestehen lassen, ist die richtige Reihenfolge, die grundlegende Lösung als Basis zu behandeln und Ausweichmaßnahmen darauf aufzusetzen.
Was sollte ich bei der Beauftragung eines Entwicklungsunternehmens zur Sicherheit prüfen?
Wir empfehlen, mindestens drei Dinge bereits in der Angebotsphase zu klären: (1) ob die in „So sichern Sie Ihre Website“ aufgeführten Gegenmaßnahmen umgesetzt werden, (2) ob sich die Ergebnisse anhand der begleitenden Checkliste zur Sicherheitsumsetzung oder Ähnlichem nachweisen lassen, und (3) wer nach dem Livegang Updates von CMS und Plugins übernimmt (also ob dies im Rahmen des Betriebs- und Wartungsvertrags liegt). Sicherheitsanforderungen sind im Nachhinein teuer zu ergänzen, daher ist es wichtig, sie schriftlich vor Vertragsabschluss zu klären.

Autorenprofil

Profilseite des Artikelautors.

Go Komura

Geschäftsführer von KomuraSoft LLC

Spezialisiert auf Windows-Softwareentwicklung, technische Beratung und Fehleranalyse, insbesondere bei bestehenden Systemen und schwer reproduzierbaren Störungen.

Zurück zum Blog