{"id":28766,"date":"2026-01-01T07:21:00","date_gmt":"2026-01-01T06:21:00","guid":{"rendered":"https:\/\/www.web-systems.pl\/sicherheit-von-webanwendungen-software-house\/"},"modified":"2026-01-01T07:21:00","modified_gmt":"2026-01-01T06:21:00","slug":"sicherheit-von-webanwendungen-software-house","status":"publish","type":"post","link":"https:\/\/www.web-systems.pl\/de\/sicherheit-von-webanwendungen-software-house\/","title":{"rendered":"Sicherheit von Webanwendungen &#8211; was sollte ein Software House gew\u00e4hrleisten?"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Eine Webanwendung ist heute selten eine simple Seite mit Kontaktformular. Meistens ist sie das Herz des Unternehmens. In ihr zirkulieren Kundendaten, Rechnungen, ERP-Integrationen und die Gesch\u00e4ftslogik, von der die Ums\u00e4tze abh\u00e4ngen. Und wenn ein solches System bei der Sicherheit versagt, endet das Problem nicht bei einer kurzen Nichtverf\u00fcgbarkeit. Es reicht deutlich weiter. Bei Web Systems entwerfen und betreuen wir seit 2006 Webanwendungen, B2B-Systeme und API-Integrationen. Diesen Moment kennen wir also nur zu gut &#8211; wenn eine scheinbar kleine Nachl\u00e4ssigkeit zu einem teuren Vorfall wird.<\/p>\n\n\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_86 counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Spis tre\u015bci<\/p>\n<span class=\"ez-toc-title-toggle\"><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.web-systems.pl\/de\/sicherheit-von-webanwendungen-software-house\/#Warum_die_Sicherheit_von_Webanwendungen_ueber_den_Projekterfolg_entscheidet\" >Warum die Sicherheit von Webanwendungen \u00fcber den Projekterfolg entscheidet<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.web-systems.pl\/de\/sicherheit-von-webanwendungen-software-house\/#Die_haeufigsten_Sicherheitsluecken_in_uebernommenen_Projekten\" >Die h\u00e4ufigsten Sicherheitsl\u00fccken in \u00fcbernommenen Projekten<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.web-systems.pl\/de\/sicherheit-von-webanwendungen-software-house\/#Was_ein_guter_Software_House_standardmaessig_umsetzt_%E2%80%93_Standards_und_Praktiken\" >Was ein guter Software House standardm\u00e4\u00dfig umsetzt &#8211; Standards und Praktiken<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.web-systems.pl\/de\/sicherheit-von-webanwendungen-software-house\/#Sicherheit_Architektur_und_API-Integrationen\" >Sicherheit, Architektur und API-Integrationen<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/www.web-systems.pl\/de\/sicherheit-von-webanwendungen-software-house\/#Wartung_Aktualisierungen_und_Monitoring_nach_dem_Start\" >Wartung, Aktualisierungen und Monitoring nach dem Start<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/www.web-systems.pl\/de\/sicherheit-von-webanwendungen-software-house\/#FAQ_%E2%80%93_die_haeufigsten_Kundenfragen_zur_Anwendungssicherheit\" >FAQ &#8211; die h\u00e4ufigsten Kundenfragen zur Anwendungssicherheit<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/www.web-systems.pl\/de\/sicherheit-von-webanwendungen-software-house\/#Braucht_auch_ein_kleines_Projekt_Schutz_auf_Enterprise-Niveau\" >Braucht auch ein kleines Projekt Schutz auf Enterprise-Niveau?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/www.web-systems.pl\/de\/sicherheit-von-webanwendungen-software-house\/#Was_kostet_die_Umsetzung_eines_angemessenen_Sicherheitsniveaus\" >Was kostet die Umsetzung eines angemessenen Sicherheitsniveaus?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-9\" href=\"https:\/\/www.web-systems.pl\/de\/sicherheit-von-webanwendungen-software-house\/#Was_tun_wenn_die_Anwendung_jemand_anderes_geschrieben_hat_und_wir_ihren_Zustand_nicht_kennen\" >Was tun, wenn die Anwendung jemand anderes geschrieben hat und wir ihren Zustand nicht kennen?<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-10\" href=\"https:\/\/www.web-systems.pl\/de\/sicherheit-von-webanwendungen-software-house\/#Fazit_%E2%80%93_was_Sie_von_Ihrem_Dienstleister_verlangen_sollten\" >Fazit &#8211; was Sie von Ihrem Dienstleister verlangen sollten<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Warum_die_Sicherheit_von_Webanwendungen_ueber_den_Projekterfolg_entscheidet\"><\/span>Warum die Sicherheit von Webanwendungen \u00fcber den Projekterfolg entscheidet<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Jede Webanwendung ist ein Tor zu den Daten des Unternehmens und seiner Kunden. Ein einziges Leck der Datenbank mit Adressen, Passw\u00f6rtern oder Bestellhistorie gen\u00fcgt, und die Verluste \u00fcbersteigen die Kosten der gesamten Umsetzung. Denn dann zahlt man nicht nur f\u00fcr das Schlie\u00dfen der L\u00fccke. Dazu kommen rechtliche Betreuung, die Benachrichtigung der Betroffenen und der Wiederaufbau von Vertrauen, das sich nicht in einem Paket Entwicklungsstunden kaufen l\u00e4sst.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der schlimmste Fehler, den wir immer wieder sehen? Schutz als Zusatz zu behandeln, kurz vor dem Start schnell angeklebt. Dabei ist Sicherheit eine Architekturentscheidung. Sie treffen sie am ersten Projekttag. Die Art der Passwortspeicherung, das Berechtigungsmodell, die Trennung der Schichten, die Sitzungsverwaltung &#8211; all das wirkt sich auf jede Codezeile aus, die sp\u00e4ter entsteht. Sicherheit an ein fertiges, schlecht entworfenes System anzukleben ist meist ein teures Refactoring und keine einfache Korrektur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Und hier eine wichtige Sache aus Sicht des Dienstleisters: Das Risiko liegt nicht allein beim Kunden. Ein DSGVO-Versto\u00df, eine Geldstrafe oder eine \u00f6ffentliche Imagekrise treffen auch den Software House, der das System gebaut hat. Deshalb betrachten wir <a href=\"https:\/\/www.web-systems.pl\/de\/softwareentwicklung\/\">Softwareentwicklung<\/a> und Datenschutz als gemeinsames Interesse. Nicht als Posten, den man streicht, um ins Budget zu passen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es lohnt sich, zwei Arten von Kosten zu unterscheiden. Die erste ist eine planbare Investition in gute Praktiken &#8211; \u00fcber die Zeit verteilt, kalkulierbar, im Voraus einplanbar. Die zweite ist eine Notfallausgabe nach einem Vorfall, wenn Zeitdruck und schlechte Presse die S\u00e4tze in die H\u00f6he treiben. Ein solider Technologiepartner hilft dem Kunden, auf der richtigen Seite dieser Gleichung zu bleiben, bevor etwas schiefgeht. Die Entscheidung \u00fcber die Priorit\u00e4ten f\u00e4llt ganz am Anfang. Und ihre Folgen ziehen sich durch den gesamten Lebenszyklus des Produkts.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Die_haeufigsten_Sicherheitsluecken_in_uebernommenen_Projekten\"><\/span>Die h\u00e4ufigsten Sicherheitsl\u00fccken in \u00fcbernommenen Projekten<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn wir fremden Code \u00fcbernehmen, sto\u00dfen wir meist auf denselben Satz an Problemen. Immer wieder dasselbe. SQL Injection, XSS und CSRF regieren nach wie vor, obwohl wir sie theoretisch seit Jahren kennen. Die Ursache? Fast immer eine fehlende Validierung der Eingabedaten. Abfragen, die aus vom Nutzer eingegebenem Text zusammengesetzt werden, Inhalte, die ungefiltert in die Seite eingespeist werden, Formulare ohne Token gegen gef\u00e4lschte Anfragen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die zweite wiederkehrende Kategorie ist Broken Access Control, also eine fehlerhafte Zugriffskontrolle. Konten mit zu vielen Rechten, keine Pr\u00fcfung, ob ein Nutzer \u00fcberhaupt Anspruch auf einen bestimmten Datensatz hat, Administrationspanels, die allein durch eine wenig naheliegende URL gesch\u00fctzt sind. Ein solcher Schutz durch Verstecken f\u00e4llt in Sekunden, sobald jemand den Pfad err\u00e4t oder eine Kennung in der Anfrage austauscht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein eigenes Kapitel sind Secrets. Datenbankpassw\u00f6rter, API-Schl\u00fcssel, Integrationstoken &#8211; sie landen direkt im Repository oder in Konfigurationsdateien, ohne jede Verschl\u00fcsselung. Und ein einziger unachtsam geteilter Commit gen\u00fcgt, damit Zugangsdaten monatelang offen sichtbar bleiben.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Beim Audit geerbten Codes kehren regelm\u00e4\u00dfig einige S\u00fcnden wieder:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Bibliotheken und Frameworks in Versionen mit \u00f6ffentlich bekannten Schwachstellen,<\/li>\n<li>keine Begrenzung der Anmeldeversuche, was Brute-Force-Angriffe erm\u00f6glicht,<\/li>\n<li>Fehlermeldungen, die die Datenbankstruktur oder Serverpfade preisgeben,<\/li>\n<li>von Nutzern hochgeladene Dateien ohne Kontrolle von Typ und Gr\u00f6\u00dfe,<\/li>\n<li>Sitzungen ohne Ablauf sowie Cookies ohne Sicherheitsflags.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Alle diese M\u00e4ngel haben einen gemeinsamen Nenner. Sie entstanden, weil Sicherheit nicht Teil des Prozesses war, sondern ein versp\u00e4teter Gedanke. <strong>Tipp:<\/strong> Wenn Sie ein Projekt von einem anderen Dienstleister \u00fcbernehmen, beginnen Sie mit einem Audit der Abh\u00e4ngigkeiten und einer Durchsicht des Berechtigungsmodells. Dort stecken meist die gef\u00e4hrlichsten \u00dcberraschungen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Was_ein_guter_Software_House_standardmaessig_umsetzt_%E2%80%93_Standards_und_Praktiken\"><\/span>Was ein guter Software House standardm\u00e4\u00dfig umsetzt &#8211; Standards und Praktiken<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein seri\u00f6ser Dienstleister fragt nicht, ob er grundlegende Schutzmechanismen einschalten soll. Er schaltet sie einfach ein, denn das ist Standard. Die erste S\u00e4ule ist Verschl\u00fcsselung. Die gesamte \u00dcbertragung l\u00e4uft \u00fcber HTTPS und TLS, und sensible Daten in der Datenbank &#8211; personenbezogene Daten, Zahlungsdetails &#8211; werden zus\u00e4tzlich gesch\u00fctzt, damit ihr Abfangen nicht sofort die vollst\u00e4ndige Offenlegung bedeutet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die zweite S\u00e4ule ist Authentifizierung. Passw\u00f6rter liegen nie im Klartext vor, sondern als starke Hashes mit einem soliden Algorithmus. Wo das Risiko h\u00f6her ist, kommen 2FA und kurzlebige Token hinzu, die nach Ablauf f\u00fcr Angreifer wertlos sind. Und bei Integrationen und externen Anmeldungen greifen wir zu bew\u00e4hrten Standards wie OAuth2, statt eigene, br\u00fcchige L\u00f6sungen zusammenzubasteln.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die dritte S\u00e4ule ist Disziplin auf der Serverseite. Jede Eingabe durchl\u00e4uft Validierung und Bereinigung, unabh\u00e4ngig davon, was im Browser passiert &#8211; denn Schutzmechanismen im Frontend umgeht man mit einem Fingerschnippen. Konsequent halten wir uns an das Prinzip der geringsten Rechte: Nutzer, Dienst und Prozess erhalten genau so viel Zugriff, wie sie f\u00fcr ihre Aufgabe brauchen. Und kein bisschen mehr.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Damit diese Regeln nicht am Ged\u00e4chtnis eines einzelnen Entwicklers h\u00e4ngen, st\u00fctzen wir uns auf eine geordnete Checkliste. <strong>Tipp:<\/strong> Jedes Projekt sollte mit einer fertigen OWASP-Top-10-Checkliste starten, die schon in der Entwurfsphase bewusst durchgegangen wird. Nicht f\u00fcnf Minuten vor dem Start hastig abgehakt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zu den standardm\u00e4\u00dfigen guten Praktiken geh\u00f6rt auch Ordnung bei den Secrets. Schl\u00fcssel und Passw\u00f6rter bewahren wir au\u00dferhalb des Repositories auf, in dedizierten Konfigurationsspeichern, mit Trennung von Test- und Produktivumgebung. So legt ein versehentliches Code-Leck nicht sofort den Zugang zu den Daten offen. So verstandener Schutz wird zu einem verl\u00e4sslichen Fundament, auf dem Sie weitere Funktionen erg\u00e4nzen, ohne st\u00e4ndige Angst vor einer Sicherheitsregression.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Sicherheit_Architektur_und_API-Integrationen\"><\/span>Sicherheit, Architektur und API-Integrationen<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eine widerstandsf\u00e4hige Anwendung beginnt mit guter Architektur. Die Trennung der Schichten, in der Pr\u00e4sentation, Gesch\u00e4ftslogik und Datenzugriff klare Grenzen haben, gibt echte Kontrolle dar\u00fcber, wer was tun darf. Die Isolierung von Diensten sorgt daf\u00fcr, dass ein Problem in einem Modul nicht sofort auf das ganze System \u00fcbergreift. Und B2B-Integrationen, die mit Blick auf Vertrauen entworfen sind, erlauben den sicheren Datenaustausch zwischen Organisationen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Besondere Aufmerksamkeit verlangen APIs. Denn \u00fcber sie sprechen Systeme miteinander und mit Partnern. Wir setzen Anfragelimits ein, also Rate Limiting, damit ein einzelner Client den Dienst weder \u00fcberlastet noch zum massenhaften Abgreifen von Daten nutzt. Den Zugriff st\u00fctzen wir auf API-Schl\u00fcssel und Token, und in der B2B-Kommunikation kommen Signaturen der Anfragen und Verschl\u00fcsselung hinzu &#8211; dadurch wei\u00df der Empf\u00e4nger sicher, dass die Daten vom richtigen Absender stammen und unterwegs niemand daran ger\u00fchrt hat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine gut durchdachte Architektur zahlt sich auch sp\u00e4ter aus, unabh\u00e4ngig davon, ob wir von einem komplexen B2B-System sprechen oder von moderner <a href=\"https:\/\/www.web-systems.pl\/de\/erstellung-von-websites-und-online-shops\/\">Website-Entwicklung<\/a> mit umfangreicher Logik. Eine klare Aufteilung in Module, ein einziger Punkt der Wahrheit f\u00fcr jede Datenart, ein vorhersehbarer Informationsfluss &#8211; all das erleichtert das Schlie\u00dfen von Schwachstellen und die Skalierung ohne Ausf\u00e4lle. Sie m\u00fcssen eine einzelne Komponente aktualisieren? Das gelingt, ohne die gesamte Plattform anzuhalten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Praktische Entscheidungen, die man gleich zu Beginn treffen sollte, sind unter anderem:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>eine eigene Datenzugriffsschicht, damit Sicherheitsregeln an einer Stelle liegen und nicht \u00fcber den Code verstreut sind,<\/li>\n<li>Versionierung der API, damit \u00c4nderungen die Integrationen bei Partnern nicht zerst\u00f6ren,<\/li>\n<li>Trennung von Umgebungen und Konfigurationen, was die Reichweite eines m\u00f6glichen Fehlers begrenzt.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Bei diesem Vorgehen k\u00e4mpft Sicherheit nicht gegen Skalierbarkeit. Sie geht mit ihr Hand in Hand. Ein modular entworfenes System l\u00e4sst sich leichter auditieren, testen und weiterentwickeln, und jede weitere Integration f\u00fcgt sich in ein stimmiges Ganzes ein, statt einen neuen, schlecht bewachten Zugangspunkt zu schaffen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Wartung_Aktualisierungen_und_Monitoring_nach_dem_Start\"><\/span>Wartung, Aktualisierungen und Monitoring nach dem Start<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sicherheit endet nicht am Tag des Starts. Die Bibliotheken und Abh\u00e4ngigkeiten, auf denen eine Anwendung ruht, altern, und in verbreiteten Paketen tauchen laufend neue Schwachstellen auf. Ein System, das vor einem Jahr sicher war, kann heute eine bekannte L\u00fccke haben &#8211; nur weil sich niemand um Aktualisierungen gek\u00fcmmert hat. Deshalb behandeln wir Wartung als festen Bestandteil der Zusammenarbeit und nicht als Leistung, die erst nach einer St\u00f6rung anl\u00e4uft.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die zweite S\u00e4ule der Wartungsphase ist Sichtbarkeit dessen, was im System geschieht. Ohne Ereignisprotokollierung und Anomalie-Monitoring bemerken Sie einen Vorfall meist erst dann, wenn der Schaden bereits erheblich ist. Ein sinnvolles Set umfasst das Protokollieren wichtiger Vorg\u00e4nge, Warnungen bei ungew\u00f6hnlichen Verkehrsmustern, regelm\u00e4\u00dfige Sicherungskopien und einen erprobten Wiederherstellungsplan. Denn eine Kopie, die nie jemand zur\u00fcckzuspielen versucht hat, ist ein tr\u00fcgerisches Sicherheitsgef\u00fchl. Mehr nicht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Betrachten Sie die Wartungskosten als Investition, nicht als Belastung. Geplante Aktualisierungen und Monitoring sind g\u00fcnstiger und weniger stressig als das L\u00f6schen eines Brands mitten am Wochenende, wenn die Anwendung liegt und Daten abgeflossen sein k\u00f6nnten. Vorbeugen kostet fast immer weniger als die Reaktion auf ein Risiko, das bereits eingetreten ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Tipp:<\/strong> Planen Sie regelm\u00e4\u00dfige Audits und Penetrationstests, besonders nach gr\u00f6\u00dferen \u00c4nderungen &#8211; einer neuen Integration, einer Datenmigration oder der Einf\u00fchrung eines weiteren Moduls. Gerade nach umfangreicheren Eingriffen schleicht sich am leichtesten unbemerkt eine neue Schwachstelle ein.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine gute Gewohnheit ist, mit dem Dienstleister einen klaren Wartungsrhythmus zu vereinbaren. Wer pr\u00fcft wie oft die Aktualisierungen, wie sehen die Verfahren zur Reaktion auf einen Vorfall aus, in welcher Zeit ist der Dienst nach einer St\u00f6rung zur\u00fcck. Ein solcher Plan macht aus Sicherheit statt einer Absichtserkl\u00e4rung einen messbaren Prozess, auf den man w\u00e4hrend des gesamten Produktlebens bauen kann. Auch lange nach Abschluss der Hauptphase der Umsetzung.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"FAQ_%E2%80%93_die_haeufigsten_Kundenfragen_zur_Anwendungssicherheit\"><\/span>FAQ &#8211; die h\u00e4ufigsten Kundenfragen zur Anwendungssicherheit<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">In Gespr\u00e4chen mit Kunden kehren einige Fragen wie ein Bumerang zur\u00fcck. Wir haben die h\u00e4ufigsten zusammengetragen, samt der Antworten, die wir in der Phase von Angebot und Planung \u00fcblicherweise geben.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Braucht_auch_ein_kleines_Projekt_Schutz_auf_Enterprise-Niveau\"><\/span>Braucht auch ein kleines Projekt Schutz auf Enterprise-Niveau?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Gr\u00f6\u00dfe kann t\u00e4uschen. Selbst eine kleine Anwendung unterliegt denselben Vorschriften und denselben automatisierten Angriffen wie gro\u00dfe Systeme, sobald sie personenbezogene Daten oder Zahlungen verarbeitet. Bots, die das Internet scannen, pr\u00fcfen nicht die Gr\u00f6\u00dfe des Unternehmens. Sie pr\u00fcfen das Vorhandensein bekannter Schwachstellen. Deshalb gelten die Grundlagen &#8211; Verschl\u00fcsselung, korrekte Authentifizierung, Datenvalidierung &#8211; immer. Der Unterschied liegt in den Proportionen: Ein kleineres Projekt braucht keine ausgebauten Mechanismen wie im Konzern, aber das Fundament muss unabh\u00e4ngig von der Gr\u00f6\u00dfe solide sein.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Was_kostet_die_Umsetzung_eines_angemessenen_Sicherheitsniveaus\"><\/span>Was kostet die Umsetzung eines angemessenen Sicherheitsniveaus?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Es gibt keinen einheitlichen Betrag, denn die Kosten h\u00e4ngen von der Sensibilit\u00e4t der Daten, der Zahl der Integrationen und den rechtlichen Anforderungen ab. Aber es gibt eine andere, wichtigere Beobachtung: Von Anfang an eingebaute Sicherheit ist vergleichsweise g\u00fcnstig, weil sie aus guten Entwurfsentscheidungen folgt und nicht aus zus\u00e4tzlicher Arbeit. Teuer wird sie erst dann, wenn man sie einem fertigen System nachr\u00fcsten oder die Folgen eines Vorfalls beseitigen muss. Am vern\u00fcnftigsten ist es, sie als festen Bestandteil des Budgets f\u00fcr Umsetzung und Wartung zu behandeln. Nicht als optionalen Zusatz.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Was_tun_wenn_die_Anwendung_jemand_anderes_geschrieben_hat_und_wir_ihren_Zustand_nicht_kennen\"><\/span>Was tun, wenn die Anwendung jemand anderes geschrieben hat und wir ihren Zustand nicht kennen?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Eine h\u00e4ufige Situation, und sie l\u00e4sst sich in den Griff bekommen. Wir beginnen mit einem Audit &#8211; der Durchsicht der Abh\u00e4ngigkeiten, des Berechtigungsmodells, der Art der Secret-Speicherung sowie der am st\u00e4rksten exponierten Funktionen. Am Ende steht eine nach Risiko geordnete Liste von Schwachstellen. Dank ihr schlie\u00dfen wir zuerst das Gef\u00e4hrlichste und planen ruhigere Aufr\u00e4umarbeiten f\u00fcr sp\u00e4ter. Ein solcher \u00dcberblick liefert zudem ein realistisches Bild der technischen Schuld, bevor Sie \u00fcber die Weiterentwicklung oder Modernisierung des Systems entscheiden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Fazit_%E2%80%93_was_Sie_von_Ihrem_Dienstleister_verlangen_sollten\"><\/span>Fazit &#8211; was Sie von Ihrem Dienstleister verlangen sollten<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die wichtigste Schlussfolgerung ist einfach. Sicherheit ist ein Prozess und keine einmalige Funktion, die man abhakt und vergisst. Fordern Sie sie in jeder Phase ein &#8211; von den ersten Architekturentscheidungen \u00fcber Programmierung und Integrationen bis zur Wartung lange nach dem Start. Ein Dienstleister, der erst bei der Projektabnahme \u00fcber Datenschutz zu sprechen beginnt, verr\u00e4t sich selbst: Er hat ihn als Zusatz behandelt und nicht als Fundament.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Einen seri\u00f6sen Partner erkennen Sie an einigen konkreten Signalen. Er kennt und nutzt die OWASP Top 10. Er beschreibt seine Praktiken offen, statt sich hinter Allgemeinpl\u00e4tzen zu verstecken. Er schl\u00e4gt ein klares Berechtigungsmodell und einen Wartungsplan mit Aktualisierungen, Monitoring und Sicherungskopien vor. Und er kann seine Entscheidungen in einer Sprache erkl\u00e4ren, die auch f\u00fcr nichttechnische Personen verst\u00e4ndlich ist, und sie mit dem realen Gesch\u00e4ftsrisiko verkn\u00fcpfen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Worauf Sie bei der Wahl des Dienstleisters achten sollten:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>ob Sicherheit bereits in der Angebots- und Entwurfsphase auftaucht,<\/li>\n<li>ob Secrets und Schl\u00fcssel au\u00dferhalb des Repositories aufbewahrt werden,<\/li>\n<li>ob es einen Plan f\u00fcr Aktualisierungen, Monitoring und Reaktion auf Vorf\u00e4lle gibt,<\/li>\n<li>ob der Dienstleister nach gr\u00f6\u00dferen \u00c4nderungen Audit und Tests vorschl\u00e4gt.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Bei Web Systems behandeln wir diese Fragen als Standard, denn seit 2006 entwerfen, implementieren und betreuen wir Web- und Mobile-Anwendungen, B2B-Systeme, API-Integrationen, Automatisierungen, E-Commerce sowie KI-L\u00f6sungen. Wir wissen, wie sich Sicherheit mit Skalierbarkeit und einem vern\u00fcnftigen Budget verbinden l\u00e4sst. Ohne leeres Marketing.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Planen Sie ein neues Produkt, ein MVP, eine Integration, eine KI-Einf\u00fchrung, die Automatisierung von Prozessen oder die Modernisierung eines bestehenden Systems? <strong>Nehmen Sie Kontakt mit dem Team von Web Systems auf<\/strong> &#8211; wir helfen Ihnen, die Risiken einzusch\u00e4tzen und eine L\u00f6sung zu entwerfen, die vom ersten Tag an sicher ist.<\/p>\n\n","protected":false},"excerpt":{"rendered":"<p>Eine Webanwendung ist heute selten eine simple Seite mit Kontaktformular. Meistens ist sie das Herz des Unternehmens. In ihr zirkulieren Kundendaten, Rechnungen, ERP-Integrationen und die Gesch\u00e4ftslogik, von der die Ums\u00e4tze abh\u00e4ngen. Und wenn ein solches System bei der Sicherheit versagt, endet das Problem nicht bei einer kurzen Nichtverf\u00fcgbarkeit. Es reicht deutlich weiter. Bei Web Systems [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[829,809,827],"tags":[906,855,888,1058,1106,902,1133,866],"class_list":["post-28766","post","type-post","status-publish","format-standard","hentry","category-cybersicherheit","category-it-de","category-technologien","tag-anwendungssicherheit","tag-api-de","tag-b2b-de","tag-datenschutz","tag-dsgvo","tag-sicherheit","tag-softwarehaus","tag-web-anwendungen"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts\/28766","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/comments?post=28766"}],"version-history":[{"count":0,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts\/28766\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/media?parent=28766"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/categories?post=28766"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/tags?post=28766"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}