Veröffentlicht am 

 von 

 in 

Auf dem Weg zum IT-Security Coordinator – Teil 2

Datensicherheit einfach erklärt: Wie schützen wir Daten und IT-Systeme?

Im zweiten Teil meiner Reihe „Auf dem Weg zum IT-Security Coordinator“ geht es um die Datensicherheit.

Während sich der Datenschutz hauptsächlich mit personenbezogenen Daten und deren zulässiger Verarbeitung beschäftigt, geht es bei der Datensicherheit um den Schutz von Daten und IT-Systemen insgesamt.

Datensicherheit umfasst technische und organisatorische Maßnahmen, um Daten unter anderem vor Verlust, Veränderung, Missbrauch und Manipulation zu schützen.

Die zentrale Frage lautet:

Wie schütze ich meine Daten und Systeme?

Datensicherheit betrifft alle wichtigen Daten

Datensicherheit bezieht sich nicht nur auf personenbezogene Informationen.

Auch andere Daten können für ein Unternehmen äußerst wichtig sein, zum Beispiel:

  • Kundendaten
  • Buchhaltungsdaten
  • E-Mails
  • Datenbanken
  • Konfigurationsdateien
  • Konstruktionszeichnungen
  • Geschäftsgeheimnisse
  • Forschungsdaten
  • Produktionsdaten

Auch wenn diese Informationen keinen direkten Personenbezug haben, müssen sie geschützt werden.Die drei klassischen Schutzziele

Drei Begriffe spielen bei der Datensicherheit eine besonders wichtige Rolle:

Vertraulichkeit

Leitfrage:

Wer darf die Daten sehen?

Vertraulichkeit bedeutet, dass nur berechtigte Personen auf bestimmte Daten zugreifen dürfen.

Beispiel:
Nur Mitarbeiter der Personalabteilung dürfen auf Gehaltsdaten zugreifen.


Integrität

Leitfrage:

Sind die Daten noch korrekt und unverändert?

Integrität bedeutet, dass Daten vollständig, richtig und unverfälscht bleiben.

Beispiel:
Eine Rechnung über 1.000 Euro darf nicht unbemerkt auf 10.000 Euro geändert werden.


Verfügbarkeit

Leitfrage:

Sind die Daten und Systeme verfügbar, wenn sie gebraucht werden?

Verfügbarkeit bedeutet, dass Daten und IT-Systeme dann nutzbar sind, wenn sie benötigt werden.

Beispiel:
Fällt ein Server aus, sollte ein Unternehmen durch geeignete Maßnahmen möglichst schnell weiterarbeiten können.


Die drei Begriffe kann man sich damit sehr einfach merken:

Vertraulichkeit = Wer darf es sehen?
Integrität = Sind die Daten noch richtig und unverändert?
Verfügbarkeit = Sind die Daten da, wenn ich sie brauche?

Typische Maßnahmen der Datensicherheit

Zum Schutz von Daten und Systemen können unterschiedliche Maßnahmen eingesetzt werden.

Beispiele sind:

  • Firewall
  • Virenscanner
  • Benutzerrechte
  • VLANs
  • RAID
  • USV
  • getrennte Backup-Systeme
  • Schulung der Benutzer

Datensicherheit entsteht dabei selten durch eine einzelne Maßnahme. Entscheidend ist das Zusammenspiel verschiedener Schutzmechanismen.

Die verschiedenen Kontrollen einfach erklärt

Ein wichtiger Bestandteil der Datensicherheit sind verschiedene Kontrollmechanismen.

Zutrittskontrolle

Die Zutrittskontrolle regelt den physischen Zugang.

Die Frage lautet:

Wer darf in den Raum?

Beispiel:

Ein Serverraum ist abgeschlossen und nur mit einer Chipkarte zugänglich.

Zugangskontrolle

Die Zugangskontrolle regelt, wer sich an einem IT-System anmelden darf.

Die Frage lautet:

Wer darf das System benutzen?

Beispiele:

  • Benutzername und Passwort
  • Mehrfaktor-Authentifizierung
  • Smartcard

Zugriffskontrolle

Nach der Anmeldung darf nicht automatisch jeder Benutzer auf alle Daten zugreifen.

Die Frage lautet:

Was darf der angemeldete Benutzer sehen oder verändern?

Beispiel:

Ein Mitarbeiter darf auf den Abteilungsordner zugreifen, aber nicht auf vertrauliche Personalakten.

Eingabekontrolle

Hier geht es darum, nachvollziehen zu können, wer welche Daten eingegeben oder verändert hat.

Beispiel:

Ein Protokoll zeigt:

Benutzer Müller änderte am 10.09.2026 um 14:32 Uhr einen Kundendatensatz.

Typische Maßnahmen sind:

  • Audit-Logs
  • Änderungsprotokolle
  • Versionierung
  • Zeitstempel
  • individuelle Benutzerkonten

Weitergabekontrolle

Daten werden häufig über verschiedene Wege übertragen:

  • E-Mail
  • Cloud
  • VPN
  • Dateifreigaben
  • SFTP
  • USB-Datenträger

Die Weitergabekontrolle regelt, wer Daten weitergeben darf und wie nachvollziehbar bleibt, wer welche Informationen übertragen hat.

Mögliche Schutzmaßnahmen sind:

  • Verschlüsselung
  • sichere Übertragungsprotokolle
  • DLP-Regeln
  • Einschränkung externer Freigaben
  • Protokollierung

Verfügbarkeitskontrolle

Hier geht es darum, Daten gegen Verlust oder Zerstörung abzusichern.

Typische Maßnahmen können sein:

  • RAID
  • USV
  • redundante Systeme
  • Ersatzhardware
  • Datensicherungen

Auftragskontrolle

Leitfrage:

Wer darf eine Verarbeitung beauftragen und ist nachvollziehbar, wer den Auftrag erteilt hat?

Die Auftragskontrolle regelt, wer Aufträge zur Verarbeitung von Daten erteilen darf und wie nachvollzogen werden kann, wer welche Verarbeitung beauftragt hat.

Beispiel:
Ein Unternehmen beauftragt einen externen IT-Dienstleister mit der Verarbeitung oder Sicherung bestimmter Daten. Dabei muss klar geregelt sein, wer diesen Auftrag erteilen durfte und was genau beauftragt wurde.


Zweckbindung und Trennungsgebot

Leitfrage:

Werden Daten nur für den vorgesehenen Zweck verwendet und sinnvoll voneinander getrennt?

Daten sollen nur für den vorgesehenen Zweck verarbeitet und möglichst getrennt gespeichert werden. Gleichzeitig gilt das Prinzip der Datenminimierung: Es sollen nur die Daten verarbeitet werden, die tatsächlich benötigt werden

Datensicherung

Leitfrage:

Wie können verlorene oder beschädigte Daten wiederhergestellt werden?

Datensicherung bedeutet, eine zusätzliche Kopie wichtiger Daten zu erstellen, damit diese bei Verlust wiederhergestellt werden können.

Beispiel:
Auf einem Server liegen wichtige Unternehmensdaten. Zusätzlich wird regelmäßig ein Backup auf einem separaten Speichersystem erstellt. Fällt der Server aus oder werden Daten versehentlich gelöscht, können sie aus der Sicherung wiederhergestellt werden.

Typische Maßnahmen:

  • regelmäßige Backups
  • Speicherung auf einem separaten System
  • externe oder ausgelagerte Sicherung
  • mehrere Sicherungsgenerationen
  • regelmäßige Wiederherstellungstests

Merksatz:

Datensicherung = Daten wiederherstellen können.

Warum RAID kein Backup ist

RAID kann die Verfügbarkeit erhöhen.

Wenn eine Festplatte ausfällt, kann ein entsprechend aufgebautes RAID-System häufig weiterarbeiten.

RAID schützt jedoch nicht automatisch vor:

  • versehentlichem Löschen
  • Ransomware
  • fehlerhaften Änderungen
  • Brand
  • Diebstahl
  • Schadsoftware

Deshalb braucht man zusätzlich eine Datensicherung.

Merksatz

Datensicherheit = Daten schützen und verfügbar halten

Oder ausführlicher:

Datensicherheit umfasst alle technischen und organisatorischen Maßnahmen (TOM’S), mit denen Daten und IT-Systeme geschützt werden.

Im dritten Teil geht es um die Datensicherung und damit um die Frage, was passiert, wenn Daten trotz aller Schutzmaßnahmen verloren gehen.

Diesen Beitrag teilen:

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert