Sicherheits-Checkliste für kleine Unternehmen (1–100 Nutzer)

Es kostet viel Arbeit und Mühe, ein Unternehmen aufzubauen. Lassen Sie nicht zu, dass Sicherheitsrisiken Ihren Erfolg beeinträchtigen. Mit den folgenden Maßnahmen können Sie die Daten Ihres Unternehmens schützen.

Wenn Sie ein sehr kleines Unternehmen (1–20 Nutzer) oder ein kleines Unternehmen (21–100 Nutzer) haben, gibt es wahrscheinlich keinen dedizierten IT-Administrator. Daher halten wir die Liste kurz.

Konten schützen

Unterschiedliche Passwörter verwenden

Ein gutes Passwort ist die erste Maßnahme, um Nutzer- und Administratorkonten zu schützen. Eindeutige Passwörter sind nicht leicht zu erraten. Denken Sie sich beispielsweise einen langen Satz aus und verwenden Sie die Anfangsbuchstaben der Wörter als Passwort.

Sie sollten Nutzern dringend davon abraten, das gleiche Passwort für verschiedene Konten zu verwenden, also z. B. für E-Mail und Onlinebanking.

Starkes Passwort erstellen und für mehr Kontosicherheit sorgen

Von Administratoren und wichtigen Nutzern zusätzliche Identitätsnachweise verlangen

Sollte Ihr Passwort in falsche Hände geraten, lässt sich mit der Bestätigung in zwei Schritten verhindern, dass ein Unbefugter auf Ihr Konto zugreifen kann.

Bei der Bestätigung in zwei Schritten müssen Nutzer ihre Identität einerseits über etwas bestätigen, das sie wissen, z. B. ein Passwort, und andererseits über etwas, das sie besitzen, z. B. einen physischen Schlüssel oder Zugriffscode. Erst dann erhalten sie Zugriff auf ihr Konto.

Wir empfehlen, die Bestätigung in zwei Schritten für alle Nutzer in Ihrem Unternehmen zu verwenden. Besonders wichtig ist sie aber für Administratoren und Nutzer, die mit sensiblen Daten wie Finanzunterlagen oder Mitarbeiterinformationen arbeiten. Sie sollten die Bestätigung in zwei Schritten daher für Administratoren und wichtige Nutzer erzwingen.

Ihr Unternehmen mit der Bestätigung in zwei Schritten schützen | Bestätigung in zwei Schritten implementieren

Administratoren sollten ihrem Konto Wiederherstellungsinformationen hinzufügen

Wenn ein Administrator sein Passwort vergisst, kann er auf der Anmeldeseite auf „Benötigen Sie Hilfe?“ klicken und Google sendet ihm dann ein neues Passwort per Telefon, SMS oder E-Mail. Hierzu werden eine Telefonnummer und eine E-Mail-Adresse zur Kontowiederherstellung benötigt.

Fügen Sie Ihrem Administratorkonto Wiederherstellungsoptionen hinzu.

Back-up-Codes im Voraus abrufen

Wenn in Ihrem Unternehmen die 2-Faktor-Authentifizierung erzwungen wird und ein Nutzer oder Administrator den Zugriff auf seine 2-Faktor-Authentifizierungsmethode verliert, kann er sich nicht mehr in seinem Konto anmelden. Dies ist beispielsweise der Fall, wenn ein Nutzer den Code zur Bestätigung in zwei Schritten per SMS erhält und das Smartphone abhandenkommt oder wenn ein Nutzer seinen Sicherheitsschlüssel verliert.

Dann kann ein Ersatzcode für die Bestätigung in zwei Schritten verwendet werden. Die betreffenden Administratoren und Nutzer sollten schon vorab Ersatzcodes erstellen, ausdrucken und an einem sicheren Ort aufbewahren.

Mit Back-up-Codes anmelden

Zusätzliches Super Admin-Konto erstellen

Ein Unternehmen sollte mehrere Super Admin-Konten haben, die von verschiedenen Personen verwaltet werden. Falls das primäre Super Admin-Konto verloren geht oder manipuliert wird, kann ein anderer Super Admin wichtige Aufgaben erledigen, während das betroffene Konto wiederhergestellt wird.

Einen zusätzlichen Super Admin erstellen Sie, indem Sie einem Nutzer die Rolle "Super Admin" zuweisen.

Einen Nutzer zum Administrator machen

Informationen zum Zurücksetzen des Super Admin-Passworts bereithalten

Wenn ein Super Admin sein Passwort nicht über die E‑Mail- oder Telefonwiederherstellung zurücksetzen kann und kein anderer Super Admin verfügbar ist, um das Passwort zurückzusetzen, kann er sich an den Google-Support wenden.

Er muss dann einige Fragen zum Konto der Organisation beantworten, um die Identität zu bestätigen. Die DNS-Domaininhaberschaft muss ebenfalls bestätigt werden. Bewahren Sie Kontoinformationen und DNS-Anmeldedaten an einem sicheren Ort auf, falls Sie sie benötigen.

Best Practices für die Sicherheit von Administratorkonten

Nicht ständig als Super Admin angemeldet bleiben

Super Admins können alle Aspekte des Kontos Ihres Unternehmens verwalten und auf alle Geschäfts- und Mitarbeiterdaten zugreifen. Wenn Sie in einem Super Admin-Konto angemeldet bleiben, obwohl Sie keine Verwaltungsaufgaben erledigen, die besondere Zugriffsrechte erfordern, erhöhen Sie damit möglicherweise das Risiko von Angriffen.

Super Admins sollten sich nur bei Bedarf für bestimmte Aufgaben anmelden und so bald wie möglich wieder abmelden. Verwenden Sie für alltägliche Administratoraufgaben ein Konto mit eingeschränkten Administratorrollen.

Vordefinierte Administratorrollen | Best Practices für die Sicherheit von Administratorkonten

Automatisches Update für Apps und Internetbrowser aktivieren

Sorgen Sie dafür, dass Ihre Nutzer die automatischen Aktualisierungen für ihre Apps und Internetbrowser aktivieren, damit alle Sicherheitsmaßnahmen immer aktuell bleiben. Bei Chrome können Sie die automatischen Aktualisierungen auch für Ihre gesamte Organisation konfigurieren.

Richtlinien für automatische Updates (Chrome)

Wenn Sie Gmail, Google Kalender, Google Drive oder Google Docs verwenden

Erweiterte Prüfung von Nachrichten vor der Zustellung aktivieren

Phishing ist eine betrügerische Methode, bei der E‑Mails gesendet werden, um Nutzer dazu zu verleiten, vertrauliche Informationen wie Passwörter, Kontonummern oder andere personenidentifizierbare Informationen preiszugeben.

In Gmail werden eingehende Nachrichten gescannt, um vor Phishing zu schützen. Wird eine E-Mail als potenzieller Phishingversuch eingestuft, sehen Sie eine Warnung oder die E-Mail wird in den Spamordner verschoben. Mit der erweiterten Prüfung von Nachrichten vor der Zustellung lassen sich auch verdächtige E-Mails finden, die bisher nicht als Phishing erkannt wurden.

Phishing durch Nachrichtenprüfung vor der Zustellung verhindern

Zusätzliche Überprüfung auf schädliche Dateien und Links für Gmail aktivieren

Eingehende Nachrichten werden auf Schadprogramme geprüft, um z. B. vor Computerviren zu schützen. Mit den zusätzlichen Sicherheitsprüfungen für Anhänge, Links und externe Bilder lassen sich auch verdächtige E-Mails finden, die bisher nicht als bösartig erkannt wurden.

Erweiterter Schutz vor Phishing und Malware

Sorgen Sie dafür, dass E‑Mail-Empfänger Ihre E‑Mails nicht als Spam markieren

Bei E-Mail-Spam handelt es sich um unerwünschte Bulk-E-Mails. Sie wird in der Regel von skrupellosen Werbetreibenden verwendet, da außer den Kosten für die Verwaltung ihrer Mailinglisten keine Betriebskosten anfallen.

Sender Policy Framework (SPF) ist eine Methode für die E-Mail-Sicherheit, mit der berechtigte E-Mails von Nutzern in Ihrem Unternehmen autorisiert werden können. Mithilfe eines SPF-Eintrags wird ermittelt, welche Mailserver E-Mails für Ihre Domain senden dürfen.

Wenn Sie SPF für Ihre Domain nicht einrichten, kann es passieren, dass Nachrichten nicht zugestellt oder als Spam markiert werden.

E-Mail-Absender mit SPF autorisieren

Kalenderfreigabe für Personen außerhalb Ihres Unternehmens einschränken

Die Kalender Ihrer Nutzer enthalten möglicherweise vertrauliche Informationen. Sie sollten daher festlegen, wie Kalender für externe Personen freigegeben werden dürfen. Beschränken Sie die externe Kalenderfreigabe am besten auf die Anzeige des Status "Verfügbar/Beschäftigt".

Sichtbarkeit und Freigabeoptionen für Google Kalender festlegen

Einschränken, wer neu erstellte Dateien sehen kann
Sie können festlegen, wer die Dateien sehen kann, die von Nutzern erstellt werden. Nur der Nutzer, der eine Datei erstellt, sollte sie öffnen dürfen, bis er die Datei ausdrücklich freigibt. Deaktivieren Sie hierfür die Linkfreigabe.

Standardeinstellung für die Linkfreigabe festlegen

Nutzer warnen, wenn sie eine Datei für Personen außerhalb Ihres Unternehmens freigeben

Wenn Nutzer Dateien für externe Personen freigeben dürfen, sollten Sie unbedingt festlegen, dass sie beim Versuch, dies zu tun, eine Warnung erhalten, um zu bestätigen, dass sie die Datei wirklich freigeben möchten.

Nutzer in Ihrer Organisation dürfen nicht Elemente ohne Einschränkung freigeben

Hat Ihr Unternehmen besondere Sicherheitsanforderungen?

Ihr Unternehmen hat möglicherweise weniger als 10 Mitarbeiter, muss aber die Anforderungen an die Informationssicherheit eines viel größeren Unternehmens erfüllen.

Kleine Unternehmen, die sich mit Investitionen und Finanzplanung beschäftigen, sowie alle Unternehmen, die mit Gesundheitsinformationen arbeiten, unterliegen möglicherweise besonderen behördlichen, Datenschutz- und Sicherheitsanforderungen. Diese Unternehmen haben möglicherweise eigene IT-Administratoren, die sich um diese zusätzlichen Anforderungen kümmern.

Wenn das auf Ihr Unternehmen zutrifft, folgen Sie den Best Practices für die Sicherheit in der Sicherheits-Checkliste für mittlere und große Unternehmen (mehr als 100 Nutzer).