Sicherheitshinweise rund ums Hosting

Sicherheitshinweise rund ums Hosting

Immer wieder werden unsere Hosting-Server Ziel von Angriffen. Dabei unterscheiden wir grundsätzlich drei Angriffsarten:

  • Missbrauch via Sicherheitslücken in PHP- oder CGI/Perl Scripts
  • Missbrauch von Zugangsdaten durch lokales ausspionieren
  • Missbrauch von Zugangsdaten durch Mithören im Netzwerk
Im ersten Fall werden vorhandene Sicherheitslücken in der von unseren Kunden eingesetzten Programmen ausgenutzt um in unsere Server einzubrechen. Im zweiten Fall werden Programme auf die PC der Kunden eingeschleust (Viren/Würmern/Trojanern/Keylogger) um Hosting Zugangsdaten und andere interessante Informationen (Bankinformationen etc) auszuspionieren. Im letzten Fall wird im Internet der Datenverkehr abgehört um Zugangsdaten herauszufiltern und diese zu missbrauchen.

Bitte beachten Sie dass Sie alleine verantwortlich sind für die eingesetzte Software (Scripts, PHP Software wie Joomla!, typo3, Form Mails etc.) sowie für den sicheren Umgang der Zugangsdaten. Der Missbrauch unserer Infrastruktur ist *nicht* mit den Hostinggebühren abgedeckt und wird separat verrechnet!

Hier ein paar Tipps im Umgang mit dem PC, dem Internet, Ihrem Hosting und Ihren Zugangsdaten:

PC & Programme
  • Halten Sie das Betriebssystem Ihres PCs immer auf dem aktuellsten Stand. Im Normalfall werden monatlich Sicherheitsupdates herausgegeben. Installieren Sie diese unbedingt! Ueberprüfen Sie auch regelmässig ob dies zuverlässig funktioniert. Microsoft Windows Benutzer verwenden dazu die Microsoft Updates: http://windowsupdate.microsoft.com
  • Halten Sie Ihren Browser ebenfalls immer auf dem aktuellsten Stand! Auch hier werden regelmässig Aktualisierungen angeboten. Hinweise zu den aktuellsten Versionen des Microsoft Internet Explorer finden Sie hier: http://www.microsoft.com/germany/windows/ie/. Neue Versionen des Mozilla Firefox finden Sie hier: http://www.mozilla-europe.org/de/firefox/
  • Auch für den Acrobat Reader als auch für den Flash Player und andere Programme werden regelmässig Sicherheitsupdates herausgegeben. Installieren Sie diese ebenfalls regelmässig. Ein hilfreiches Programm dazu ist der FileHippo UpdateChecker: http://www.filehippo.com/updatechecker/ 
Warum sollten Sie die obigen Punkte beherzigen? Mit den Updates (auch bei Acrobat, Flash etc.) werden vielfach gravierende Sicherheitslücken geschlossen, über die z.B. beim öffnen von pdf-Dokumenten oder auf einer Webseite mit Flash Schadcode auf Ihren PC installiert werden kann - ohne dass Sie dies merken. Durch die regelmässige Aktualisierung ist Ihr PC weniger angreifbar und Ihre Daten sind besser geschützt.


Zugangsdaten
  • Aendern Sie Ihre Zugangsdaten nach Erhalt.
  • Aendern Sie regelmässig die Passwörter.
  • Verwenden Sie kryptische Passwörter: keine Namen, Geburtsdaten, Telefonnummern etc.
  • Verwenden Sie *nicht* FTP um die Daten zu uebertragen. FTP überträgt die Zugangsdaten in Klartext. Verwenden Sie besser SCP, z.B. mit WinSCP: http://winscp.net/eng/docs/lang:de
Warum sollten Sie die obigen Tipps anwenden? eMail wie auch FTP sind keine gesicherten Uebertragungsarten. Sie wissen nie ob andere mithören bzw. mitlesen. Daher ist das regelmässige Aendern der Passwörter wie auch das verwenden von SCP ein klarer Pluspunkt für Ihre Sicherheit.


Virenschutz, Spywaretools
Warum mehrere Produkte einsetzen? Kein Virenscanner ist perfekt und erkennt 100% der Schadprogramme. Zudem hinkt jeder Virenscanner den Bedrohungen hinterher. Jedes Programm hat zudem seine Spezialitäten. Daher ist der Einsatz von verschiedenen Schutzprogrammen sinnvoll.


PHP/Perl Scripts (wie z.B. Joomla!, typo3, Form Mails etc)
  • Open Source Software ist reizvoll, da es nichts kostet. Dadurch erreichen die Programme aber meist eine Verbreitung die diese interessant macht für Hacker. Ist eine Sicherheitslücke gefunden können Tausende wenn nicht Millionen von Webseiten missbraucht werden. Daher: aktualisieren Sie regelmässig die von Ihnen eingesetzte Software auf Ihrem Hosting! Was auf dem PC gilt hat auch für Ihre Webseite Gültigkeit!
  • Auch die über unser Server-Interface installierte Software  muss aktualisiert werden und kann von uns nicht automatisch aktualisiert werden!
  • Wenn Sie nicht in der Lage sind Ihre Installation zu aktualisieren oder niemanden kennen, der das für Sie machen kann, sollten Sie die Finger von der Software lassen.
  • Nichtbenötigte PHP Scripts oder alte Installationen (auch Backup-Installationen) sollten Sie entfernen.

Warum sollten Sie regelmässig ihre Web-Programme aktualisieren? Sie verhindern dadurch den möglichen Missbrauch Ihrer Webseite durch bekannte Sicherheitslücken und schonen dadurch Ihre wie auch unsere Nerven und vor allem auch Ihre Finanzen.

 

Hilfen und Quellen zum Thema

Lesen Sie die von uns versandten Newsletter und informieren Sie sich auch auf anderen unabhängigen Quellen.

    • Related Articles

    • Newsletter Anmelden oder Abmelden

      Wichtige Informationen über unsere Dienstleistungen wie neue Funtionen, Updates, Sicherheitshinweise, Konfigurationsänderungen etc. versenden wir meist per Newsletter. Wir empfehlen Ihnen deshalb sich bei unserem Newsletter anzumelden. Zum Anmelden ...
    • mySQL Datenbanken einrichten (Server d25/d59/d76)

      Die im Hosting inbegriffenen mySQL Datenbanken können im Server-Interface unter Administration / Installationsmanager / mySQL Datenbanken erstellt werden. Anschliessend kann die Datenbank mit phpMyAdmin verwaltet werden.
    • Webseite unsicher / SSL Zertifikat für https einrichten

      Diverse Browser markieren Webseiten ohne SSL-Zertifikat (also http:// statt https://) als unsicher. In unseren Plesk Hostings können Sie unter "Let's Encrypt" jederzeit und kostenlos ein eigenes SSL Zertifikat für Ihre Webseite erstellen. Dazu muss ...
    • Upgrade typo3 auf aktuellste Version (Classic)

      Hinweis zum kostenpflichtigen Update durch uns Sofern Sie den untenstehenden Update nicht selbst durchführen können oder möchten, haben Sie die Möglichkeit unseren kostenpflichtigen Support zu beauftragen. Bitte haben Sie Verständnis dafür, dass wir ...
    • Serveridentität kann nicht überprüft werden. Das Zertifikat wird als nicht vertrauenswürdig eingestuft.

      Meldung: Serveridentität kann nicht überprüft werden. Das Zertifikat .... wird als nicht vertrauenswürdig eingestuft. Ursache: Sie verwenden Ihren Domainnamen als Servernamen in der Mailkonfiguration als POP3-, IMAP- oder SMTP-Server. Lösung: ...