Was ist Cybersicherheit?
Cybersicherheit bedeutet, Computer, Handys, Netzwerke und Daten vor Angriff, Schaden oder Diebstahl zu schützen. Sie hat drei Ziele, die zusammen die CIA-Triade heißen:
- Vertraulichkeit (Confidentiality): Nur berechtigte Personen dürfen die Daten sehen.
- Integrität (Integrity): Die Daten sind richtig und niemand hat sie heimlich verändert.
- Verfügbarkeit (Availability): Systeme und Daten funktionieren, wenn man sie braucht.
Privatsphäre bedeutet, dass du selbst über deine persönlichen Daten bestimmst. Gute Sicherheit schützt die Privatsphäre. Zur persönlichen Sicherheit im Netz (Cybermobbing, sicheres Surfen, Melden) siehe Cyber safety.
Häufige Cyberbedrohungen
- Malware (Schadsoftware): Ein Virus hängt sich an Dateien und verbreitet sich, wenn sie ausgeführt werden; ein Wurm verbreitet sich von selbst über Netzwerke; ein Trojaner versteckt sich in einem Programm, das nützlich aussieht; Spyware beobachtet dich heimlich; Ransomware sperrt deine Dateien und verlangt Geld.
- Social Engineering: Man täuscht Menschen statt Maschinen. Phishing nutzt gefälschte E-Mails oder Nachrichten; Shoulder Surfing heißt, jemandem beim Eintippen der PIN zuzusehen; Pretexting heißt, eine erfundene Geschichte zu erzählen, um an Informationen zu kommen.
- Brute-Force-Angriff: Man probiert alle möglichen Passwörter durch, bis eines passt.
- Denial of Service (DoS): Ein Server wird mit Anfragen überflutet, sodass echte Nutzer nicht mehr hineinkommen. Bei DDoS greifen tausende gekaperte Geräte gleichzeitig an.
- Schwachstellen: Software ohne Sicherheitsupdates, Standardpasswörter, offene Netzwerk-Ports und smarte (IoT-)Geräte wie Kameras, die nie aktualisiert werden.
Authentifizierung und Zugriffskontrolle
Authentifizierung prüft, ob du wirklich die Person bist, die du zu sein behauptest. Es gibt drei Arten von Faktoren:
- Etwas, das du weißt: Passwort, PIN.
- Etwas, das du hast: Code aufs Handy (OTP), Sicherheitsschlüssel.
- Etwas, das du bist: Fingerabdruck, Gesicht (Biometrie).
Wenn man zwei verschiedene Arten benutzt, heißt das Zwei-Faktor-Authentifizierung (2FA). Ein starkes Passwort ist lang und mischt Buchstaben, Zahlen und Symbole. Mit 26 Kleinbuchstaben gibt es bei 4 Buchstaben 26⁴ = 456,976 Möglichkeiten, bei 8 Buchstaben aber 26⁸ ≈ 208 Milliarden. Zugriffskontrolle gibt jedem Nutzer nur die Rechte, die er braucht (ein Schüler darf Ergebnisse lesen; nur die Lehrkraft darf sie ändern). Konten nach einigen Fehlversuchen zu sperren und CAPTCHAs bremsen Brute-Force-Angriffe.
Verschlüsselung
Verschlüsselung macht aus lesbarem Klartext mithilfe eines Schlüssels einen unlesbaren Geheimtext. Nur wer den richtigen Schlüssel hat, kann ihn wieder entschlüsseln.
Die Caesar-Verschlüsselung ist ein altes, einfaches Beispiel: Jeder Buchstabe wird um den Schlüssel verschoben. Bei Schlüssel 3 wird A → D, B → E und SAFE → VDIH. Sie ist leicht zu knacken, weil es nur 25 mögliche Schlüssel gibt. Moderne Verschlüsselung (wie AES) benutzt so lange Schlüssel, dass Ausprobieren länger dauern würde als das Alter des Universums.
- Symmetrische Verschlüsselung benutzt denselben Schlüssel zum Zuschließen und Aufschließen.
- Public-Key-Verschlüsselung (asymmetrisch) schließt mit einem öffentlichen Schlüssel zu und mit einem privaten auf. Das Schloss-Symbol und
httpsim Browser nutzen sie.
Firewalls, Anti-Malware, Updates und Backups
- Firewall: Software oder Hardware, die Datenpakete prüft, die hinein- und hinausgehen, und diejenigen blockiert, die gegen ihre Regeln verstoßen.
- Anti-Malware: durchsucht Dateien und vergleicht sie mit bekannten Malware-Mustern; sie achtet auch auf seltsames Verhalten.
- Updates (Patches): schließen Sicherheitslücken. Schalte automatische Updates ein, auch bei Routern und smarten Geräten; ändere Standardpasswörter.
- Backups: Kopien der Daten. Die 3-2-1-Regel: 3 Kopien, auf 2 Arten von Speicher, 1 davon an einem anderen Ort (zum Beispiel in der Cloud).
- Penetrationstest: Firmen bezahlen Experten, die ihre eigenen Systeme (mit Erlaubnis) angreifen, um Schwachstellen zuerst zu finden.
- Menschen: Nutzer zu schulen, Phishing zu erkennen, gehört zu den besten Schutzmaßnahmen.
Probier es aus: ein starkes Passwort aus Wörtern
Wähle vier zufällige, voneinander unabhängige Wörter, zum Beispiel mango-river-lamp-seven (benutze genau dieses nicht!). Zähle die Zeichen. Vergleiche es mit einem kurzen Passwort wie raj123. Welches kannst du dir leichter merken und welches ist schwerer zu erraten? Probiere dann im freien 3D-Spiel aus: Verschlüssele ein Wort mit der Caesar-Verschlüsselung und bitte einen Freund, es mit dem Schlüssel zu entschlüsseln.
Wichtige Formeln und Definitionen
- CIA triad: Confidentiality, Integrity, Availability
- Anzahl der Passwörter = (verfügbare Zeichen)^(Länge), z. B. 26⁸
- Caesar-Verschlüsselung: Geheimtext-Buchstabe = Klartext-Buchstabe um den Schlüssel verschoben (Z → A geht im Kreis weiter)
- 3-2-1-Backup: 3 Kopien, 2 Medien, 1 an einem anderen Ort
Gelöste Beispiele
1. Verschlüssele CAT mit dem Caesar-Schlüssel 3.
C → F, A → D, T → W. Geheimtext: FDW.
2. Entschlüssele KHOOR, das mit Schlüssel 3 verschlüsselt wurde.
Verschiebe jeden Buchstaben 3 zurück: K → H, H → E, O → L, O → L, R → O. Klartext: HELLO.
3. Wie viele 3-stellige PINs (Ziffern 0–9) gibt es?
10 × 10 × 10 = 10³ = 1,000.
4. Eine Nachricht lautet: "Ihr Bankkonto ist gesperrt. Klicken Sie hier und geben Sie innerhalb von 1 Stunde Ihre PIN ein." Was für ein Angriff ist das und was solltest du tun?
Phishing (Social Engineering). Nicht klicken. Öffne zur Prüfung die offizielle App der Bank oder ruf die offizielle Nummer an und melde die Nachricht.
5. Der Ergebnis-Server einer Schule wird mit gefälschten Anfragen überflutet und niemand kann ihn öffnen. Welches CIA-Ziel wird angegriffen?
Die Verfügbarkeit. Das ist ein Denial-of-Service-Angriff.
6. Welche Faktorarten benutzt du, wenn du dich mit Passwort und Fingerabdruck anmeldest?
Etwas, das du weißt (Passwort), und etwas, das du bist (Fingerabdruck): Zwei-Faktor-Authentifizierung.
Häufige Fehler
- Zu glauben, eine Firewall entfernt Viren. Eine Firewall filtert Netzwerkverkehr; Anti-Malware findet und entfernt Schadsoftware.
- Dasselbe Passwort auf vielen Seiten zu benutzen. Ein einziges Datenleck öffnet dann alle Konten.
- Zu glauben, Verschlüsselung verbirgt, dass eine Nachricht gesendet wurde. Sie versteckt den Inhalt, nicht die Tatsache des Sendens.
- Das einzige Backup auf demselben Computer zu lassen. Wird der Computer gestohlen oder von Ransomware gesperrt, ist auch das Backup weg.