Lektion 1 von 9
Bedrohungen erkennen und Schutzbedarf einschätzen
Du unterscheidest Bedrohung, Schwachstelle und Risiko, kennst die häufigsten Angriffswege auf Endgeräte und leitest pro Gerätegruppe den Schutzbedarf und die Pflichtmassnahmen ab.
Worum es geht
Montagmorgen bei der Rüegg Haustechnik AG in Uster. Ein Projektleiter meldet sich bei der IT: In der Nacht wurde sein Lieferwagen aufgebrochen, der Firmen-Laptop ist weg. Auf dem Gerät lagen Grundrisse von Kundenhäusern, Offerten mit Namen und Adressen und im Browser gespeicherte Zugangsdaten zum Lieferantenportal. BitLocker war ausgeschaltet.
Larissa aus der internen IT stellt sich drei Fragen: Was kann der Dieb jetzt mit den Daten anfangen? Welche anderen Geräte der Firma sind genauso verwundbar? Und was hätte den Schaden verhindert?
Genau darum geht es in diesem Modul. Endgeräte, also Laptops, PCs, Smartphones und Tablets, sind das Einfallstor Nummer eins für Angriffe. Sie sind unterwegs, werden von Menschen bedient, die unter Zeitdruck Mails öffnen, und sie speichern oft mehr Daten, als allen bewusst ist. In dieser Lektion lernst du die häufigsten Bedrohungen kennen, unterscheidest Bedrohung, Schwachstelle und Risiko und schätzt für Gerätegruppen den Schutzbedarf ein. Daraus leitest du ab, welche Schutzmassnahmen Pflicht sind. Die folgenden Lektionen zeigen dir dann, wie du jede dieser Massnahmen umsetzt.
Bedrohung, Schwachstelle, Risiko
Drei Begriffe werden im Alltag oft durcheinandergeworfen. Ein Vergleich mit deinem Velo hilft:
- Es gibt Velodiebe in der Stadt. Das ist die Bedrohung: etwas oder jemand, das Schaden anrichten kann.
- Dein Velo steht ohne Schloss vor dem Bahnhof. Das ist die Schwachstelle: eine Lücke, die die Bedrohung ausnutzen kann.
- Wie wahrscheinlich ist es, dass das Velo heute wegkommt, und wie schlimm wäre das? Das ist das Risiko.
Übertragen auf Endgeräte:
| Begriff | Bedeutung | Beispiel Laptop |
|---|---|---|
| Bedrohung | Mögliche Ursache eines Schadens | Diebstahl aus dem Fahrzeug, Phishing-Mail, Ransomware |
| Schwachstelle | Lücke, die ausgenutzt werden kann | BitLocker aus, Update seit zwei Monaten ausstehend, lokale Adminrechte |
| Risiko | Wahrscheinlichkeit mal Schadensausmass | Hoch: Laptop oft im Fahrzeug, Kundendaten unverschlüsselt |
| Massnahme | Senkt Wahrscheinlichkeit oder Schaden | BitLocker einschalten, Updates erzwingen, Rechte entziehen |
Wichtig ist der Gedanke dahinter: Bedrohungen kannst du als IT kaum beeinflussen. Diebe und Phishing-Banden gibt es, ob du willst oder nicht. Was du beeinflusst, sind die Schwachstellen. Jede Massnahme in diesem Kurs schliesst eine Schwachstelle oder begrenzt den Schaden, falls sie trotzdem ausgenutzt wird.
Aus einem Lieferwagen der Rüegg Haustechnik AG wird ein Laptop gestohlen, auf dem BitLocker ausgeschaltet war. Welche Aussage ordnet die Begriffe richtig zu?
Die häufigsten Bedrohungen für Endgeräte
Sechs Bedrohungen machen den grössten Teil der Vorfälle bei Schweizer KMU aus. Das Bundesamt für Cybersicherheit (BACS) veröffentlicht laufend Meldungen dazu, und fast immer findest du darin eines dieser Muster wieder.
| Bedrohung | Typischer Weg | Beispiel aus dem Alltag | Wirksamste Gegenmassnahmen |
|---|---|---|---|
| Phishing | Mail, SMS, QR-Code oder Anruf lockt auf eine gefälschte Seite | «Ihre Post-Sendung wartet, bitte Zollgebühr bezahlen» | MFA, Sensibilisierung, Mail-Filter |
| Malware und Ransomware | Anhang, manipulierter Download, Lücke in veralteter Software | Rechnung als ZIP-Datei, darin ein Skript, das Daten verschlüsselt | Updates, Virenschutz mit EDR, keine Adminrechte, Backup |
| Verlust und Diebstahl | Gerät bleibt im Zug liegen oder wird aus dem Auto gestohlen | iPhone im Zug nach Bern vergessen | Verschlüsselung, Bildschirmsperre, Fernlöschung |
| Unsichere WLANs | Offener Hotspot oder gefälschtes WLAN mit bekanntem Namen | «SBB-FREE» im Café, aber vom Angreifer betrieben | Firewall-Profil «Öffentlich», Hotspot des Firmenhandys, VPN |
| USB-Geräte | Gefundener Stick, präparierte Kabel oder Ladegeräte | USB-Stick «Lohnliste 2026» auf dem Parkplatz | Wechselmedien einschränken, Sensibilisierung, Virenschutz |
| Veraltete Software und Fehlkonfiguration | Bekannte Lücke wird automatisch ausgenutzt | PDF-Reader seit einem Jahr nicht aktualisiert | Patchmanagement, Härtung, Inventar |
Ein Angriff besteht selten aus nur einem Schritt. Meist ist es eine Kette: Die Phishing-Mail bringt die Person dazu, eine Datei zu öffnen. Die Datei nutzt eine Lücke im veralteten Programm. Die Malware läuft mit den Rechten der Person, und wenn diese Adminrechte hat, kann sie den Virenschutz abschalten und sich festsetzen. Jede Schicht, die du einbaust, kann diese Kette unterbrechen.
Dieses Prinzip heisst Defense in Depth, Verteidigung in der Tiefe. Stell dir mehrere Scheiben Emmentaler hintereinander vor: Jede Scheibe hat Löcher, aber dass die Löcher aller Scheiben genau übereinander liegen, ist unwahrscheinlich. Kein einzelnes Werkzeug schützt perfekt. Erst die Kombination macht ein Gerät robust.
Ordne jeder Situation die passende Bedrohung zu.
Schutzbedarf: Was steht auf dem Spiel?
Nicht jedes Gerät braucht denselben Schutz. Ein Info-Bildschirm in der Werkstatt, der den Wochenplan zeigt, ist weniger heikel als das Tablet einer Pflegefachperson mit Patientendossiers. Um das sauber zu beurteilen, stellst du für jede Gerätegruppe drei Fragen:
- Welche Daten sind darauf oder darüber erreichbar? Interne Daten (Wochenplan, Prospekte), Personendaten (Namen, Adressen, Telefonnummern von Kundschaft) oder besonders schützenswerte Personendaten. Das revidierte Datenschutzgesetz (revDSG) nennt dafür in Art. 5 Bst. c unter anderem Daten über die Gesundheit, die religiöse oder politische Ansicht, genetische und biometrische Daten, die eine Person eindeutig identifizieren, sowie Daten über strafrechtliche Verfolgungen.
- Wo wird das Gerät eingesetzt? Nur im abgeschlossenen Büro, unterwegs im Fahrzeug, in öffentlichen Räumen, bei Kundschaft zu Hause?
- Wer nutzt es? Eine Person, mehrere Personen abwechselnd, oder ist es ein privates Gerät, das auch für Firmenmails verwendet wird?
Daraus ergibt sich der Schutzbedarf, meist in drei Stufen: normal, hoch und sehr hoch. Achte darauf, dass nicht nur gespeicherte Dateien zählen. Auch ein Smartphone, auf dem «nur» Outlook und Teams laufen, ist ein Schlüssel zu allen Mails und Chats der Person.
| Gerätegruppe | Daten | Umfeld | Schutzbedarf |
|---|---|---|---|
| Info-Bildschirm Werkstatt | Wochenplan, keine Personendaten | Innen, fest montiert | normal |
| Büro-PC Empfang | Kundenadressen, Termine | Büro, aber Publikumsverkehr | hoch |
| Laptop Projektleitung | Grundrisse, Offerten, Zugangsdaten | Büro, Baustelle, Fahrzeug | hoch |
| Tablet Spitex-Pflege | Gesundheitsdaten (besonders schützenswert) | Ganztags unterwegs, bei Kundschaft | sehr hoch |
Aus dem Schutzbedarf leitest du die Pflichtmassnahmen ab. Einige gelten für jedes Firmengerät, weil sie wenig kosten und viel bringen: aktuelle Updates, aktiver Virenschutz, Bildschirmsperre und MFA für die Anmeldung. Wer mobil ist oder Personendaten trägt, braucht zusätzlich Verschlüsselung und die Möglichkeit zur Fernlöschung. Bei sehr hohem Schutzbedarf kommen strengere Regeln dazu, etwa eine kürzere Sperrzeit oder dass Daten nur in verwalteten Apps geöffnet werden dürfen.
Eine Spitex-Organisation im Emmental gibt 30 Pflegenden Tablets mit Zugriff auf Patientendossiers. Die Geräte sind ganztags unterwegs. Welche Beurteilung ist richtig?
Schritt für Schritt: Schutzbedarf bei der Rüegg Haustechnik AG
Larissa will nach dem Diebstahl nicht einfach «mehr Sicherheit», sondern eine begründete Liste. So geht sie vor:
Schritt 1: Geräte in Gruppen einteilen. Aus dem Intune-Inventar ergeben sich drei Gruppen: 35 Laptops (Büro und Baustelle), 60 Firmen-iPhones der Monteurinnen und Monteure, 12 Tablets in der Werkstatt.
Schritt 2: Daten pro Gruppe bestimmen.
| Gruppe | Daten |
|---|---|
| Laptops | Grundrisse, Offerten mit Kundendaten, Zugang zu Buchhaltung und Lieferantenportal |
| iPhones | Mails, Teams, Kundenadressen und Telefonnummern, Fotos von Anlagen, Arbeitsrapporte |
| Werkstatt-Tablets | Montageanleitungen, Lagerbestand, keine Kundendaten |
Schritt 3: Umfeld und Nutzung festhalten. Laptops sind oft im Fahrzeug, iPhones immer unterwegs. Die Tablets bleiben in der Werkstatt, werden aber von mehreren Personen genutzt.
Schritt 4: Den schlimmsten realistischen Fall formulieren. Laptop gestohlen: Kundendaten und Grundrisse lesbar, gespeicherte Passwörter missbraucht. iPhone verloren: Zugriff auf Mails und Teams der Person, falls keine Sperre aktiv ist. Tablet gestohlen: ärgerlich, aber kaum Datenabfluss.
Schritt 5: Schutzbedarf festlegen. Laptops hoch, iPhones hoch, Tablets normal.
Schritt 6: Pflichtmassnahmen ableiten.
| Massnahme | Laptops | iPhones | Tablets |
|---|---|---|---|
| Updates automatisch | Pflicht | Pflicht | Pflicht |
| Virenschutz aktiv | Pflicht | durch das System | Pflicht |
| Bildschirmsperre | 5 Minuten | 2 Minuten | 10 Minuten |
| MFA für die Anmeldung | Pflicht | Pflicht | Pflicht |
| Verschlüsselung | Pflicht (BitLocker) | Pflicht (mit Code automatisch) | empfohlen |
| Fernlöschung | Pflicht | Pflicht | optional |
Schritt 7: Begründen und priorisieren. Die grösste Lücke ist die fehlende Verschlüsselung der Laptops: hohe Wahrscheinlichkeit (Fahrzeuge), hoher Schaden (Kundendaten). Deshalb kommt BitLocker zuerst, gefolgt von der Bildschirmsperre. Larissa kann der Geschäftsleitung in einem Satz erklären, warum: «Mit BitLocker wäre der gestohlene Laptop für den Dieb nur noch Altmetall gewesen.»
Jetzt bist du dran: Bring Larissas Regeln in ein kleines Python-Programm. Wenn alle Tests grün sind, kannst du für jede neue Gerätegruppe in Sekunden die Pflichtmassnahmen ableiten.
Code-Labor: Pflichtmassnahmen pro Gerätegruppe
Larissa hat ihre Regeln aus der Lektion schriftlich festgehalten. Eine Gerätegruppe ist ein Dict mit:
typ:"laptop","pc","tablet"oder"smartphone"mobil:True, wenn die Geräte unterwegs eingesetzt werdendaten:"intern","personendaten"oder"besonders_schuetzenswert"privat:Truebei privaten Geräten (BYOD)
Schreibe zwei Funktionen:
pflichtmassnahmen(gruppe) gibt die Pflichtmassnahmen als alphabetisch sortierte Liste zurück:
- Privates Gerät: nur
"App-Schutz"und"MFA", sonst nichts. - Jedes Firmengerät:
"Bildschirmsperre","MFA","Updates". "Virenschutz"für Laptops, PCs und Tablets (Smartphones schützt das System selbst)."Verschlüsselung", wenn die Gruppe mobil ist oder die Daten nicht"intern"sind."Fernlöschung", wenn die Gruppe mobil ist."Nur verwaltete Apps"bei besonders schützenswerten Daten.
sperrzeit_minuten(gruppe) gibt die automatische Bildschirmsperre zurück: 2 Minuten bei besonders schützenswerten Daten oder bei Smartphones, 5 Minuten bei übrigen mobilen Geräten, sonst 10 Minuten.
Typische Fehler
- Nur an gespeicherte Dateien denken. Ein Smartphone ohne einzige lokale Datei ist trotzdem heikel, denn es ist angemeldet und öffnet Mails, Teams und Kundendaten in der Cloud. Beurteile immer auch, was über das Gerät erreichbar ist.
- Alle Geräte gleich behandeln. Wer überall die strengsten Regeln einführt, blockiert die Arbeit, und Mitarbeitende suchen Umwege. Wer überall die mildesten nimmt, lässt die heiklen Geräte ungeschützt. Der Schutzbedarf pro Gruppe ist der Mittelweg.
- Bedrohung und Schwachstelle verwechseln. «Phishing» ist keine Schwachstelle, sondern eine Bedrohung. Die Schwachstelle ist zum Beispiel ein Konto ohne MFA. In Prüfungen wird diese Unterscheidung gerne abgefragt.
- Massnahmen ohne Begründung aufzählen. «BitLocker, MFA, Updates» ist eine Liste, keine Beurteilung. Verbinde jede Massnahme mit dem Risiko, das sie senkt.
- Private Geräte vergessen. Wenn Mitarbeitende Firmenmails auf dem privaten Handy lesen, gehört diese Gruppe ins Inventar, auch wenn die Firma das Gerät nicht besitzt.
Zusammenfassung
- Endgeräte sind das häufigste Einfallstor: Phishing, Malware, Verlust und Diebstahl, unsichere WLANs, USB-Geräte und veraltete Software.
- Bedrohung (Ursache), Schwachstelle (Lücke) und Risiko (Wahrscheinlichkeit mal Schaden) sauber unterscheiden.
- Angriffe sind Ketten. Defense in Depth setzt mehrere Schichten, damit eine einzelne Lücke nicht reicht.
- Den Schutzbedarf bestimmst du pro Gerätegruppe aus Daten, Einsatzort und Nutzung. Gesundheitsdaten sind nach Art. 5 Bst. c revDSG besonders schützenswert.
- Basis für jedes Firmengerät: Updates, Virenschutz, Bildschirmsperre, MFA. Mobil oder mit Personendaten: zusätzlich Verschlüsselung und Fernlöschung.
- Jede Massnahme begründest du mit dem Risiko, das sie reduziert.
Mit deiner eigenen KI vertiefen
Kopiere einen Prompt in Claude, ChatGPT oder Claude Code. Er macht die KI zur Lernbegleitung statt zum Lösungsautomaten.
Bedrohungen und Schutzbedarf erklären lassen Chat-KI
Wenn dir der Unterschied zwischen Bedrohung, Schwachstelle und Risiko oder die Einschätzung des Schutzbedarfs noch nicht klar ist. Die KI erklärt mit Beispielen und prüft danach dein Verständnis.