Modulseite

Lektion 1 von 9

Bedrohungen erkennen und Schutzbedarf einschätzen

Du unterscheidest Bedrohung, Schwachstelle und Risiko, kennst die häufigsten Angriffswege auf Endgeräte und leitest pro Gerätegruppe den Schutzbedarf und die Pflichtmassnahmen ab.

ca. 40 Min.0/4 Checks gelöst

Worum es geht

Montagmorgen bei der Rüegg Haustechnik AG in Uster. Ein Projektleiter meldet sich bei der IT: In der Nacht wurde sein Lieferwagen aufgebrochen, der Firmen-Laptop ist weg. Auf dem Gerät lagen Grundrisse von Kundenhäusern, Offerten mit Namen und Adressen und im Browser gespeicherte Zugangsdaten zum Lieferantenportal. BitLocker war ausgeschaltet.

Larissa aus der internen IT stellt sich drei Fragen: Was kann der Dieb jetzt mit den Daten anfangen? Welche anderen Geräte der Firma sind genauso verwundbar? Und was hätte den Schaden verhindert?

Genau darum geht es in diesem Modul. Endgeräte, also Laptops, PCs, Smartphones und Tablets, sind das Einfallstor Nummer eins für Angriffe. Sie sind unterwegs, werden von Menschen bedient, die unter Zeitdruck Mails öffnen, und sie speichern oft mehr Daten, als allen bewusst ist. In dieser Lektion lernst du die häufigsten Bedrohungen kennen, unterscheidest Bedrohung, Schwachstelle und Risiko und schätzt für Gerätegruppen den Schutzbedarf ein. Daraus leitest du ab, welche Schutzmassnahmen Pflicht sind. Die folgenden Lektionen zeigen dir dann, wie du jede dieser Massnahmen umsetzt.

Bedrohung, Schwachstelle, Risiko

Drei Begriffe werden im Alltag oft durcheinandergeworfen. Ein Vergleich mit deinem Velo hilft:

  • Es gibt Velodiebe in der Stadt. Das ist die Bedrohung: etwas oder jemand, das Schaden anrichten kann.
  • Dein Velo steht ohne Schloss vor dem Bahnhof. Das ist die Schwachstelle: eine Lücke, die die Bedrohung ausnutzen kann.
  • Wie wahrscheinlich ist es, dass das Velo heute wegkommt, und wie schlimm wäre das? Das ist das Risiko.

Übertragen auf Endgeräte:

BegriffBedeutungBeispiel Laptop
BedrohungMögliche Ursache eines SchadensDiebstahl aus dem Fahrzeug, Phishing-Mail, Ransomware
SchwachstelleLücke, die ausgenutzt werden kannBitLocker aus, Update seit zwei Monaten ausstehend, lokale Adminrechte
RisikoWahrscheinlichkeit mal SchadensausmassHoch: Laptop oft im Fahrzeug, Kundendaten unverschlüsselt
MassnahmeSenkt Wahrscheinlichkeit oder SchadenBitLocker einschalten, Updates erzwingen, Rechte entziehen

Wichtig ist der Gedanke dahinter: Bedrohungen kannst du als IT kaum beeinflussen. Diebe und Phishing-Banden gibt es, ob du willst oder nicht. Was du beeinflusst, sind die Schwachstellen. Jede Massnahme in diesem Kurs schliesst eine Schwachstelle oder begrenzt den Schaden, falls sie trotzdem ausgenutzt wird.

Check 1 · Eine AntwortEinstieg

Aus einem Lieferwagen der Rüegg Haustechnik AG wird ein Laptop gestohlen, auf dem BitLocker ausgeschaltet war. Welche Aussage ordnet die Begriffe richtig zu?

Die häufigsten Bedrohungen für Endgeräte

Sechs Bedrohungen machen den grössten Teil der Vorfälle bei Schweizer KMU aus. Das Bundesamt für Cybersicherheit (BACS) veröffentlicht laufend Meldungen dazu, und fast immer findest du darin eines dieser Muster wieder.

BedrohungTypischer WegBeispiel aus dem AlltagWirksamste Gegenmassnahmen
PhishingMail, SMS, QR-Code oder Anruf lockt auf eine gefälschte Seite«Ihre Post-Sendung wartet, bitte Zollgebühr bezahlen»MFA, Sensibilisierung, Mail-Filter
Malware und RansomwareAnhang, manipulierter Download, Lücke in veralteter SoftwareRechnung als ZIP-Datei, darin ein Skript, das Daten verschlüsseltUpdates, Virenschutz mit EDR, keine Adminrechte, Backup
Verlust und DiebstahlGerät bleibt im Zug liegen oder wird aus dem Auto gestohleniPhone im Zug nach Bern vergessenVerschlüsselung, Bildschirmsperre, Fernlöschung
Unsichere WLANsOffener Hotspot oder gefälschtes WLAN mit bekanntem Namen«SBB-FREE» im Café, aber vom Angreifer betriebenFirewall-Profil «Öffentlich», Hotspot des Firmenhandys, VPN
USB-GeräteGefundener Stick, präparierte Kabel oder LadegeräteUSB-Stick «Lohnliste 2026» auf dem ParkplatzWechselmedien einschränken, Sensibilisierung, Virenschutz
Veraltete Software und FehlkonfigurationBekannte Lücke wird automatisch ausgenutztPDF-Reader seit einem Jahr nicht aktualisiertPatchmanagement, Härtung, Inventar

Ein Angriff besteht selten aus nur einem Schritt. Meist ist es eine Kette: Die Phishing-Mail bringt die Person dazu, eine Datei zu öffnen. Die Datei nutzt eine Lücke im veralteten Programm. Die Malware läuft mit den Rechten der Person, und wenn diese Adminrechte hat, kann sie den Virenschutz abschalten und sich festsetzen. Jede Schicht, die du einbaust, kann diese Kette unterbrechen.

Dieses Prinzip heisst Defense in Depth, Verteidigung in der Tiefe. Stell dir mehrere Scheiben Emmentaler hintereinander vor: Jede Scheibe hat Löcher, aber dass die Löcher aller Scheiben genau übereinander liegen, ist unwahrscheinlich. Kein einzelnes Werkzeug schützt perfekt. Erst die Kombination macht ein Gerät robust.

Check 2 · ZuordnenEinstieg

Ordne jeder Situation die passende Bedrohung zu.

Schutzbedarf: Was steht auf dem Spiel?

Nicht jedes Gerät braucht denselben Schutz. Ein Info-Bildschirm in der Werkstatt, der den Wochenplan zeigt, ist weniger heikel als das Tablet einer Pflegefachperson mit Patientendossiers. Um das sauber zu beurteilen, stellst du für jede Gerätegruppe drei Fragen:

  1. Welche Daten sind darauf oder darüber erreichbar? Interne Daten (Wochenplan, Prospekte), Personendaten (Namen, Adressen, Telefonnummern von Kundschaft) oder besonders schützenswerte Personendaten. Das revidierte Datenschutzgesetz (revDSG) nennt dafür in Art. 5 Bst. c unter anderem Daten über die Gesundheit, die religiöse oder politische Ansicht, genetische und biometrische Daten, die eine Person eindeutig identifizieren, sowie Daten über strafrechtliche Verfolgungen.
  2. Wo wird das Gerät eingesetzt? Nur im abgeschlossenen Büro, unterwegs im Fahrzeug, in öffentlichen Räumen, bei Kundschaft zu Hause?
  3. Wer nutzt es? Eine Person, mehrere Personen abwechselnd, oder ist es ein privates Gerät, das auch für Firmenmails verwendet wird?

Daraus ergibt sich der Schutzbedarf, meist in drei Stufen: normal, hoch und sehr hoch. Achte darauf, dass nicht nur gespeicherte Dateien zählen. Auch ein Smartphone, auf dem «nur» Outlook und Teams laufen, ist ein Schlüssel zu allen Mails und Chats der Person.

GerätegruppeDatenUmfeldSchutzbedarf
Info-Bildschirm WerkstattWochenplan, keine PersonendatenInnen, fest montiertnormal
Büro-PC EmpfangKundenadressen, TermineBüro, aber Publikumsverkehrhoch
Laptop ProjektleitungGrundrisse, Offerten, ZugangsdatenBüro, Baustelle, Fahrzeughoch
Tablet Spitex-PflegeGesundheitsdaten (besonders schützenswert)Ganztags unterwegs, bei Kundschaftsehr hoch

Aus dem Schutzbedarf leitest du die Pflichtmassnahmen ab. Einige gelten für jedes Firmengerät, weil sie wenig kosten und viel bringen: aktuelle Updates, aktiver Virenschutz, Bildschirmsperre und MFA für die Anmeldung. Wer mobil ist oder Personendaten trägt, braucht zusätzlich Verschlüsselung und die Möglichkeit zur Fernlöschung. Bei sehr hohem Schutzbedarf kommen strengere Regeln dazu, etwa eine kürzere Sperrzeit oder dass Daten nur in verwalteten Apps geöffnet werden dürfen.

Check 3 · Eine AntwortFortgeschritten

Eine Spitex-Organisation im Emmental gibt 30 Pflegenden Tablets mit Zugriff auf Patientendossiers. Die Geräte sind ganztags unterwegs. Welche Beurteilung ist richtig?

Schritt für Schritt: Schutzbedarf bei der Rüegg Haustechnik AG

Larissa will nach dem Diebstahl nicht einfach «mehr Sicherheit», sondern eine begründete Liste. So geht sie vor:

Schritt 1: Geräte in Gruppen einteilen. Aus dem Intune-Inventar ergeben sich drei Gruppen: 35 Laptops (Büro und Baustelle), 60 Firmen-iPhones der Monteurinnen und Monteure, 12 Tablets in der Werkstatt.

Schritt 2: Daten pro Gruppe bestimmen.

GruppeDaten
LaptopsGrundrisse, Offerten mit Kundendaten, Zugang zu Buchhaltung und Lieferantenportal
iPhonesMails, Teams, Kundenadressen und Telefonnummern, Fotos von Anlagen, Arbeitsrapporte
Werkstatt-TabletsMontageanleitungen, Lagerbestand, keine Kundendaten

Schritt 3: Umfeld und Nutzung festhalten. Laptops sind oft im Fahrzeug, iPhones immer unterwegs. Die Tablets bleiben in der Werkstatt, werden aber von mehreren Personen genutzt.

Schritt 4: Den schlimmsten realistischen Fall formulieren. Laptop gestohlen: Kundendaten und Grundrisse lesbar, gespeicherte Passwörter missbraucht. iPhone verloren: Zugriff auf Mails und Teams der Person, falls keine Sperre aktiv ist. Tablet gestohlen: ärgerlich, aber kaum Datenabfluss.

Schritt 5: Schutzbedarf festlegen. Laptops hoch, iPhones hoch, Tablets normal.

Schritt 6: Pflichtmassnahmen ableiten.

MassnahmeLaptopsiPhonesTablets
Updates automatischPflichtPflichtPflicht
Virenschutz aktivPflichtdurch das SystemPflicht
Bildschirmsperre5 Minuten2 Minuten10 Minuten
MFA für die AnmeldungPflichtPflichtPflicht
VerschlüsselungPflicht (BitLocker)Pflicht (mit Code automatisch)empfohlen
FernlöschungPflichtPflichtoptional

Schritt 7: Begründen und priorisieren. Die grösste Lücke ist die fehlende Verschlüsselung der Laptops: hohe Wahrscheinlichkeit (Fahrzeuge), hoher Schaden (Kundendaten). Deshalb kommt BitLocker zuerst, gefolgt von der Bildschirmsperre. Larissa kann der Geschäftsleitung in einem Satz erklären, warum: «Mit BitLocker wäre der gestohlene Laptop für den Dieb nur noch Altmetall gewesen.»

Jetzt bist du dran: Bring Larissas Regeln in ein kleines Python-Programm. Wenn alle Tests grün sind, kannst du für jede neue Gerätegruppe in Sekunden die Pflichtmassnahmen ableiten.

Check 4 · Code-LaborFortgeschritten

Code-Labor: Pflichtmassnahmen pro Gerätegruppe

Larissa hat ihre Regeln aus der Lektion schriftlich festgehalten. Eine Gerätegruppe ist ein Dict mit:

  • typ: "laptop", "pc", "tablet" oder "smartphone"
  • mobil: True, wenn die Geräte unterwegs eingesetzt werden
  • daten: "intern", "personendaten" oder "besonders_schuetzenswert"
  • privat: True bei privaten Geräten (BYOD)

Schreibe zwei Funktionen:

pflichtmassnahmen(gruppe) gibt die Pflichtmassnahmen als alphabetisch sortierte Liste zurück:

  1. Privates Gerät: nur "App-Schutz" und "MFA", sonst nichts.
  2. Jedes Firmengerät: "Bildschirmsperre", "MFA", "Updates".
  3. "Virenschutz" für Laptops, PCs und Tablets (Smartphones schützt das System selbst).
  4. "Verschlüsselung", wenn die Gruppe mobil ist oder die Daten nicht "intern" sind.
  5. "Fernlöschung", wenn die Gruppe mobil ist.
  6. "Nur verwaltete Apps" bei besonders schützenswerten Daten.

sperrzeit_minuten(gruppe) gibt die automatische Bildschirmsperre zurück: 2 Minuten bei besonders schützenswerten Daten oder bei Smartphones, 5 Minuten bei übrigen mobilen Geräten, sonst 10 Minuten.

Code-Labor · Python
Strg + Enter

Typische Fehler

  • Nur an gespeicherte Dateien denken. Ein Smartphone ohne einzige lokale Datei ist trotzdem heikel, denn es ist angemeldet und öffnet Mails, Teams und Kundendaten in der Cloud. Beurteile immer auch, was über das Gerät erreichbar ist.
  • Alle Geräte gleich behandeln. Wer überall die strengsten Regeln einführt, blockiert die Arbeit, und Mitarbeitende suchen Umwege. Wer überall die mildesten nimmt, lässt die heiklen Geräte ungeschützt. Der Schutzbedarf pro Gruppe ist der Mittelweg.
  • Bedrohung und Schwachstelle verwechseln. «Phishing» ist keine Schwachstelle, sondern eine Bedrohung. Die Schwachstelle ist zum Beispiel ein Konto ohne MFA. In Prüfungen wird diese Unterscheidung gerne abgefragt.
  • Massnahmen ohne Begründung aufzählen. «BitLocker, MFA, Updates» ist eine Liste, keine Beurteilung. Verbinde jede Massnahme mit dem Risiko, das sie senkt.
  • Private Geräte vergessen. Wenn Mitarbeitende Firmenmails auf dem privaten Handy lesen, gehört diese Gruppe ins Inventar, auch wenn die Firma das Gerät nicht besitzt.

Zusammenfassung

  • Endgeräte sind das häufigste Einfallstor: Phishing, Malware, Verlust und Diebstahl, unsichere WLANs, USB-Geräte und veraltete Software.
  • Bedrohung (Ursache), Schwachstelle (Lücke) und Risiko (Wahrscheinlichkeit mal Schaden) sauber unterscheiden.
  • Angriffe sind Ketten. Defense in Depth setzt mehrere Schichten, damit eine einzelne Lücke nicht reicht.
  • Den Schutzbedarf bestimmst du pro Gerätegruppe aus Daten, Einsatzort und Nutzung. Gesundheitsdaten sind nach Art. 5 Bst. c revDSG besonders schützenswert.
  • Basis für jedes Firmengerät: Updates, Virenschutz, Bildschirmsperre, MFA. Mobil oder mit Personendaten: zusätzlich Verschlüsselung und Fernlöschung.
  • Jede Massnahme begründest du mit dem Risiko, das sie reduziert.

Mit deiner eigenen KI vertiefen

Kopiere einen Prompt in Claude, ChatGPT oder Claude Code. Er macht die KI zur Lernbegleitung statt zum Lösungsautomaten.

Bedrohungen und Schutzbedarf erklären lassen Chat-KI

Wenn dir der Unterschied zwischen Bedrohung, Schwachstelle und Risiko oder die Einschätzung des Schutzbedarfs noch nicht klar ist. Die KI erklärt mit Beispielen und prüft danach dein Verständnis.