In Behörden gehören Webbrowser zu den wichtigsten Anwendungen – aber leider auch zu den gefährlichsten Einfallstoren für Cyberkriminelle. Spätestens seit Anhalt-Bitterfeld wegen eines Cyberangriffs für sieben Monate den Katastrophenmodus ausrufen musste, ist klar: Auch Verwaltungen, Stadtwerke und kommunale Einrichtungen sind längst ins Visier der Hacker geraten. Wie sich Behörden trotzdem sicher im Netz bewegen können, erklärt dieser Artikel.
Webbrowser – allgemein Browser genannt – sind Computerprogramme zur Darstellung von Webseiten im World Wide Web
(Bild: Alek – stock.adobe.com)
21. Oktober 2022: Martin Frank, EDV-Leiter der Kreisverwaltung Rhein-Pfalz-Kreis in Ludwigshafen, bemerkt ungewöhnliche Datenabflüsse aus der Verwaltungs-IT und nimmt vorsichtshalber das komplette System von Netz. Er ahnt, dass seine Behörde Opfer eines Cyberangriffs geworden ist – nicht aber, dass ihr viele Monate im Ausnahmezustand bevorstehen.
Ende November: Mitarbeitende sind wieder telefonisch erreichbar, nicht aber per E-Mail. März 2023: Die IT-Infrastruktur muss komplett neu aufgebaut werden. Ab April werden die Fachanwendungen nach und nach wieder gestartet – mit dem Datenbestand von Oktober 2022. Denn die Hacker-Gruppe namens „Vice Society“ hatte die Daten verschlüsselt und zusätzlich Informationen zu mindestens 15.000 Personen im Darknet veröffentlicht, weil der Landkreis das geforderte Lösegeld nicht zahlte. Wie genau sie ins interne Netz gelangt war, blieb unklar.
Gefahr aus dem Internet
Den üblichen Ablauf eines solchen sogenannten Ransomware-Angriffs beschreibt das Bundesamt für Sicherheit in der Informationstechnik (BSI) beispielhaft in seinem Bericht zur Lage der IT-Sicherheit in Deutschland 2022 (siehe Abbildung) – denn Ransomware-Angriffe sind laut BSI heute die Top-Bedrohung für Unternehmen und Behörden.
Ablauf eines Ransomware-Angriffs
(Bild: BSI, Bericht zur Lage der IT-Sicherheit in Deutschland 2022, S. 15)
Solche Attacken beginnen stets ähnlich: Über das Internet wird ein erster Rechner kompromittiert – fast immer, weil jemand auf einen gefährlichen Link in einer E-Mail klickt oder eine Datei im Anhang ausführt. Einmal auf einer gefälschten oder gehackten Webseite gelandet, muss man oft noch nicht einmal irgendwo klicken, weil ein sogenannter Drive-by-Exploit Browserschwachstellen ausnutzt und automatisch Malware auf den Rechner lädt. Andere Webseiten tarnen sich als legitime Login-Seiten; gibt das Opfer arglos seine Daten ein, können Hacker damit auf einem ersten System Fuß fassen. Von dort aus verschaffen sie sich Schritt für Schritt Zugang zu anderen Systemen („Lateral Movement“), damit ihre Malware möglichst viele Rechner im Netzwerk erreicht – inklusive Daten-Backups.
Internetschutz setzt am Browser an
Ransomware ist nicht die einzige Gefahr aus dem Netz. Dort lauern zahllose Malware-Typen, zum Beispiel auch Spionage-Programme (Spyware) oder Fernsteuerungssoftware (Bots). Virenschutz-Programme helfen nur bedingt, weil immer neue, ihnen unbekannte Malware-Varianten auftauchen; im letzten Jahr laut BSI im Durchschnitt knapp 319.000 – pro Tag.
Die Abwehr dieser Gefahren beginnt beim wichtigsten Internetzugangsweg, dem Browser. In vielen Büros ist der Internetbrowser das wichtigste Arbeitsmittel, nicht nur, weil ständig Informationen aus dem Netz benötigt werden, sondern auch, weil immer mehr Cloud-Dienste wie Microsoft 365 darüber zugänglich sind. Allerdings ist die Absicherung von Webbrowsern für die gesamte Belegschaft aufwendig, und viele Mitarbeitende neigen dazu, Einschränkungen kreativ zu umgehen. Wie sollten Behörden also vorgehen, um die Internetnutzung abzusichern?
Wege zu mehr Browsersicherheit
Das BSI gibt in sogenannten Mindeststandards ein Mindestniveau für die Informationssicherheit verschiedener IT-Komponenten vor – auch für Browser. Sie gelten verbindlich für Einrichtungen des Bundes, sollen aber auch Organisationen außerhalb des Bundes unterstützen, z. B. Landesverwaltungen oder die Wirtschaft.
Der „Mindeststandard des BSI für Web-Browser“ definiert technische und organisatorische Sicherheitsanforderungen an Browser und ihre Anbieter sowie Anforderungen an den Betrieb. Viel Orientierung gibt dies aber nicht, weil alle aktuellen Browser mit einiger Verbreitung (Chrome, Firefox, Microsoft Edge in der Enterprise-Version) die Mindestanforderungen erfüllen.
Hilfreicher ist eine andere BSI-Ausarbeitung, das Dokument „Absicherungsmöglichkeiten beim Einsatz von Webbrowsern“ in Büroumgebungen. Das BSI vergleicht dort Ansätze für die Browserabsicherung bei Direktinstallation, in virtualisierten Umgebungen und auf externen Terminalservern. Voraussetzung ist in allen Fällen, dass ein „nach aktuellem Stand möglichst sicherer“ Browser genutzt und dieser sicher konfiguriert wird.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Auf der nächsten Seite: Installation und Isolierung der Webbrowser