Kontakt
Website-Sicherheit

Website-Sicherheit Audit, Absicherung und Hilfe nach einem Hack

Die meisten Websites werden nicht gezielt angegriffen, sondern automatisch gefunden: von Programmen, die rund um die Uhr nach veralteten Plugins, schwachen Zugängen und offenen Einstellungen suchen. Ich prüfe, wo Ihre Seite angreifbar ist, sichere sie ab und helfe Ihnen, wenn es bereits passiert ist.

Tools, mit denen ich arbeite

  • Google Search Console
  • GA4
  • Ahrefs
  • Sistrix
  • Semrush
  • Screaming Frog
  • Lighthouse
  • Google Ads
  • WordPress
  • Astro
  • GitHub
  • HubSpot
  • Zapier
  • n8n
  • Make
  • Claude Code

Ihre Website wurde gehackt?

Fremde Inhalte auf Ihrer Seite, Weiterleitungen auf unbekannte Adressen, eine Warnung von Google oder Ihrem Hoster: Dann ist schnelles, aber überlegtes Handeln gefragt. Ich bereinige die Seite, finde heraus, wie der Angreifer hineingekommen ist, schließe die Lücke und stelle sie wieder her. Bei akuten Fällen melde ich mich in der Regel innerhalb eines Werktags.

Was Sie sofort tun sollten

  1. Nichts löschen. Die Spuren werden gebraucht, um die Ursache zu finden.
  2. Alle Passwörter ändern: Hosting, Administratorzugänge der Website, FTP- und Datenbankzugänge, zugehörige E-Mail-Konten. Am besten von einem Gerät, das sicher nicht betroffen ist.
  3. Ihren Hoster informieren. Viele haben Sicherungen und sehen in den Protokollen, was passiert ist.
  4. Die Seite vom Netz nehmen oder in den Wartungsmodus setzen, wenn Besucher gefährdet sind, etwa durch Schadcode oder Weiterleitungen.
  5. Prüfen, ob personenbezogene Daten betroffen sein könnten, zum Beispiel aus Formularen oder Kundenkonten.
  6. Keine alte Sicherung einspielen, bevor die Lücke gefunden ist. Sonst ist die Seite nach wenigen Tagen wieder betroffen.

Wenn Daten betroffen sind

Sind personenbezogene Daten in fremde Hände gelangt, kann eine Meldepflicht an die zuständige Datenschutzbehörde bestehen, und zwar innerhalb von 72 Stunden, nachdem Sie davon erfahren haben. Ich helfe Ihnen einzuschätzen, was betroffen ist, und erkläre, was Sie melden müssen und an wen. Die Meldung selbst erfolgt durch Sie als Betreiber der Website, bei Unsicherheit mit Unterstützung eines Anwalts.

Das Sicherheitsaudit

Besser, als nach einem Angriff aufzuräumen, ist es, die Lücken vorher zu kennen. Im Audit prüfe ich Ihre Website von außen und, soweit Sie mir Zugang geben, von innen. Am Ende steht ein schriftlicher Bericht mit allen Befunden, sortiert nach Dringlichkeit, und einer klaren Empfehlung, was zuerst getan werden sollte.

Aktualität

Stand des Systems, der Plugins und Erweiterungen. Veraltete Komponenten sind der häufigste Weg hinein.

Zugänge

Wer hat welche Rechte, wie stark sind die Passwörter, gibt es verwaiste Konten und eine Anmeldung in zwei Schritten.

Sicherungen

Gibt es sie überhaupt, liegen sie außerhalb des Servers, und lassen sie sich im Ernstfall tatsächlich zurückspielen.

Verschlüsselung und Header

Zertifikat, Weiterleitung auf die sichere Verbindung und die Sicherheitseinstellungen, die ein Browser beim Laden der Seite erhält.

Formulare und Eingaben

Schutz vor Spam und Missbrauch, sichere Übertragung und die Frage, wo eingegebene Daten landen.

Eingebundene Dienste

Welche fremden Inhalte, Schriften und Skripte die Seite lädt, und ob das nötig ist. Das betrifft Sicherheit und Datenschutz gleichermaßen.

Was Sie bekommen

Einen schriftlichen Bericht mit Befunden, Begründungen und einer nach Dringlichkeit sortierten Liste an Maßnahmen, dazu ein Gespräch, in dem wir ihn durchgehen. Den Bericht können Sie selbst umsetzen, von Ihrem Dienstleister umsetzen lassen oder mir den Auftrag geben.

Laufende Absicherung

Sicherheit ist kein Zustand, den man einmal herstellt. Jede Woche erscheinen neue Lücken in verbreiteten Plugins und Systemen. Als laufende Betreuung, monatlich kündbar, übernehme ich das für Sie.

Updates

Regelmäßig und geprüft, nicht blind. Ein Update, das die Seite zerlegt, ist kein Sicherheitsgewinn.

Sicherungen

Automatisch und außerhalb des eigenen Servers, damit sich die Seite im Ernstfall vollständig wiederherstellen lässt.

Überwachung

Erreichbarkeit, Zertifikat und auffällige Änderungen im Blick, damit Probleme auffallen, bevor Ihre Kunden sie bemerken.

Absicherung

Zugänge, Rechte und Einstellungen so gesetzt, dass automatisierte Angriffe ins Leere laufen.

Weniger Angriffsfläche von Anfang an

Bei Seiten, die mit modernen Frameworks wie Astro gebaut sind, fällt ein großer Teil der Angriffsfläche weg. Es gibt keine Datenbank, keine Plugins und keinen Login, der angegriffen werden könnte. Wenn Sie Ihre Seite nicht selbst pflegen müssen, ist das der sicherere Weg. Mehr dazu auf der Seite zu Websites.

Wofür ich nicht der Richtige bin

Mein Schwerpunkt sind Websites. Bei Angriffen auf Firmennetzwerke, bei verschlüsselten Rechnern und Erpressungssoftware oder wenn eine gerichtsfeste Beweissicherung nötig ist, sind spezialisierte Dienstleister für IT-Sicherheit und Forensik die richtige Adresse. Das sage ich Ihnen lieber am Anfang als nach zwei Wochen.

Häufige Fragen

Woran erkenne ich, dass meine Website gehackt wurde?
Typische Anzeichen sind fremde Inhalte oder Links, Weiterleitungen auf unbekannte Seiten, eine Warnung von Google in den Suchergebnissen, ein plötzlicher Einbruch der Besucherzahlen oder eine Nachricht Ihres Hosters. Manche Angriffe bleiben aber lange unsichtbar, gerade deshalb lohnt sich ein Audit.
Ist eine WordPress-Seite automatisch unsicher?
Nein. WordPress selbst ist gut gepflegt. Die Gefahr liegt in veralteten Plugins, schwachen Zugängen und fehlender Wartung. Eine aktuell gehaltene WordPress-Seite ist deutlich sicherer als eine vernachlässigte.
Was kostet ein Sicherheitsaudit?
Das hängt vom Umfang der Seite ab. Nach einem kurzen Gespräch bekommen Sie ein Angebot mit festem Preis und klar beschriebenem Umfang.
Garantieren Sie, dass meine Seite danach nicht mehr gehackt wird?
Nein, und niemand kann das seriös. Ich kann das Risiko deutlich senken und dafür sorgen, dass Sie im Ernstfall schnell wieder online sind. Wer eine absolute Sicherheit verspricht, verkauft Ihnen etwas.
Brauche ich Zugang zu meinem Hosting für das Audit?
Für die Prüfung von außen nicht. Für eine vollständige Prüfung von Zugängen, Rechten und Sicherungen schon. Beides ist möglich, der Bericht sagt klar, was geprüft wurde und was nicht.

Ist Ihre Website sicher?

Schreiben Sie mir, um welche Seite es geht und ob es einen akuten Anlass gibt. Ich melde mich in der Regel innerhalb eines Werktags.

Website prüfen lassen