Die Kanzlei von Daniel Strathaus hatte Server geschützt, Mitarbeitende sensibilisiert und technische Vorkehrungen getroffen. Trotzdem gelang Angreifern der Zugriff. Nicht über das Netzwerk, sondern über die Website. Der Vorfall zeigt, warum auch ausgelagerte Systeme zur eigenen Sicherheitsarchitektur gehören.
Text: Dietmar Zeilinger
Die erste Nachricht wirkte wie eine plumpe Fälschung. Der Absender war ungewöhnlich geschrieben, der Text knapp, ein Link führte auf eine dubiose Adresse. Daniel Strathaus, Steuerberater und Partner in einer mittelständischen Kanzlei mit drei Berufsträgern und zwölf Mitarbeitern, reagierte, wie er selbst es seinem Team regelmäßig empfiehlt: Nicht klicken, die E-Mail löschen und auch den Papierkorb leeren. Kurz darauf meldete sich jedoch der Hosting-Anbieter. Er hatte die Kanzleiwebsite gesperrt, weil darüber offenbar schädliche E-Mails versendet worden waren. Damit änderte sich die Lage. Die verdächtige Nachricht war nicht von außen an die Kanzlei geschickt worden. Sie stand mit der eigenen Website in Verbindung. „Ich hatte im Vorfeld keine großen Sicherheitsbedenken bei meiner Homepage“, sagt Strathaus. Die Server in der Kanzlei waren abgesichert, die Mitarbeiter geschult, Firewall und Virenschutz regelmäßig geprüft. Die Website dagegen lief bei einem externen Dienstleister. Sie war beauftragt, gestaltet und veröffentlicht und damit nicht mehr im eigenen Fokus. Der Vorfall spielte sich innerhalb weniger Tage ab. Der Hosting-Anbieter blockierte den Zugriff, die Webagentur informierte ihren Programmierer, Passwörter wurden geändert und Updates eingespielt. Nachdem alle Beteiligten grünes Licht gegeben hatten, schaltete Daniel Strathaus die Seite wieder frei. Ob und an wen zuvor Nachrichten verschickt worden waren, ließ sich jedoch nicht zuverlässig feststellen. DATEV-Consultant Peter Menneke riet deshalb dazu, den Vorgang nicht zu unterschätzen. Die Kanzlei informierte das Landeskriminalamt, prüfte eine Meldung an die Datenschutzaufsicht und setzte ihre Cyberversicherung in Kenntnis. Ein meldepflichtiger Schaden wurde nicht festgestellt. Auf dem Webserver lagen keine personenbezogenen Informationen und mandantenbezogene Daten werden dort ohnehin nicht verarbeitet
„Die Website ist eine digitale Tür, durch die jemand eintreten kann, den ich nicht haben will."
Peter Menneke
DATEV-Consultant
Das Sicherheitsupdate lag schon bereit
„Das Unbekannte trägt das Risiko in sich“, sagt DATEV-Experte Menneke. Solange unklar bleibt, wie viele Nachrichten versendet wurden und ob Empfänger auf den Link geklickt haben, muss eine Kanzlei den Vorfall nachvollziehbar bewerten und dokumentieren. Entscheidend sei, belegen zu können, welche Maßnahmen ergriffen, welche Stellen informiert und welche Entscheidungen getroffen wurden. Für Strathaus lag die wichtigste Erkenntnis außerhalb der eigenen Räume. „Die Homepage liegt außer Haus, da verliert man den Blick dafür“, sagt er. Wer eine Website extern betreiben lässt, gibt die technische Arbeit ab, nicht aber die Verantwortung. Im Nachgang zeigte sich, dass für das eingesetzte System bereits ein Sicherheitsupdate bereitstand. Es war offenbar nicht rechtzeitig installiert worden. Zugleich waren die Zuständigkeiten zwischen Kanzlei, Agentur und Programmierer nicht so eindeutig geregelt, wie es nötig gewesen wäre. Strathaus zieht daraus eine Konsequenz. Die Kanzlei prüft ihre Verträge mit externen IT-Dienstleistern und legt genauer fest, wer Updates einspielt, Sicherheitslücken überwacht und Vorfälle meldet. „Zunächst hatte ich den Eindruck, dass alles geregelt ist. Später stellte sich jedoch heraus, dass noch nachzubessern ist.“ Gerade weil Kanzleiinhaber die technische Qualität einer Dienstleistung kaum selbst beurteilen können, müssen Pflichten konkret beschrieben sein. Ein allgemeiner Hinweis auf Datenschutz oder sichere Verarbeitung reicht nicht. Menneke sieht darin ein verbreitetes Problem: Viele Kanzleien konzentrierten sich auf Server, E-Mail-Systeme und Zugänge zum Rechenzentrum. Die Website werde dagegen als digitale Visitenkarte betrachtet, nicht als Teil der IT-Sicherheit. Dabei kann eine manipulierte Seite Besucher gefährden, Schadsoftware ausliefern, Kontaktformulare missbrauchen oder Inhalte veröffentlichen, die den Ruf der Kanzlei beschädigen. „Die Webseite ist eine digitale Tür“, sagt Menneke. „Wohin sie auch immer führt, ist eine andere Geschichte. Aber es ist meine digitale Tür, durch die jemand eintreten kann, den ich nicht haben will.“ Diese Türen gibt es nicht nur auf der Website. Auch Drucker, Frankiermaschinen, Multifunktionsgeräte oder Router kommunizieren mit externen Diensten. Sie beziehen Updates, melden Tonerstände oder erlauben Fernwartung. Was den Büroalltag erleichtert, schafft zusätzliche Verbindungen nach außen. Die Frage lautet deshalb nicht nur, ob ein System geschützt ist, sondern auch, welche Geräte und Dienste mit dem Kanzleinetz verbunden sind und wer sie betreut.
„Ich hatte im Vorfeld keine großen Sicherheitsbedenken bei meiner Homepage."
Daniel Strathaus
Steuerberater und Partner, Kaebsch & Partner in Warburg
Innehalten und nach dem Warum fragen
Allein die Technik im Blick zu haben, genügt dennoch nicht. Strathaus bespricht verdächtige E-Mails regelmäßig im Team und zeigt konkrete Beispiele. Links werden grundsätzlich nicht geöffnet, sofern ihr Anlass nicht eindeutig nachvollziehbar ist. USB-Sticks kommen nicht direkt an die Kanzleirechner, sondern werden auf einem separaten Gerät geprüft. Menneke hält diese Aufmerksamkeit für unverzichtbar: „Der Faktor Mensch ist das größte Einfallstor und die beste Sicherheitsmaßnahme.“ Phishing-Mails seien heute sprachlich sauberer, stärker personalisiert und oft auf typische Stresssituationen zugeschnitten. Wer unter Zeitdruck handelt, übersieht leichter einen falschen Absender oder eine ungewöhnliche Aufforderung. Sein Rat lautet: immer innehalten und nach dem Warum fragen. Warum soll ich diesen Link öffnen? Warum soll ich mich ausgerechnet jetzt anmelden? Und warum fordert mich diese Person zu einer im Grunde genommen ungewöhnlichen Handlung auf? Eine einmalige Schulung alleine reiche nicht zur dauerhaften Sensibilisierung. Das Thema müsse im Arbeitsalltag präsent bleiben, in Teambesprechungen, bei auffälligen Nachrichten und immer dann, wenn neue Geräte, Dienste oder Zugänge eingerichtet werden. Der Vorfall blieb für die Kanzlei ohne Abfluss von Mandantendaten und ohne Konsequenzen. Sie hatte auch nichts falsch gemacht und sich bestmöglich gewappnet. Dennoch zeigt die Episode eine weit verbreitete Lücke: Die Website wurde außerhalb der Kanzlei betrieben und angegriffen. Doch auch dort muss sie Teil der Sicherheitsarchitektur der Kanzlei sein. Seitdem betrachtet die Kanzlei die Website nicht mehr als einen erledigten Auftrag. Sie prüft nun Verträge, Zuständigkeiten und technische Pflichten genauer. Der Angriff hat vor allem sichtbar gemacht, was zuvor kaum beachtet wurde: Auch die digitale Tür außerhalb des eigenen Hauses muss kontrolliert werden.