Lieferanten, Auswahl und Bewertung

Unternehmen müssen sicherstellen, dass Lieferanten bzw. Partner nicht nur gute Qualität liefern bezüglich Produkte oder Dienstleistung, sondern auch zuverlässig, wirtschaftlich stabil arbeiten, und sicher mit Informationen und anvertrauten Daten umgehen. Zertifikate wie ISO 9001 oder ISO 27001 sind ein guter Startpunkt – aber sie ersetzen keine echte Prüfung.

Entscheidend ist, Lieferanten vor der Auswahl gründlich zu bewerten und anschließend regelmäßig zu überprüfen, ob sie weiterhin zuverlässig, sicher und passend sind. Die Situation ändert sich über die Zeit, diese Änderungen müssen in der wiederkehrenden Bewertung adressiert werden. Genau dafür braucht es klare Kriterien aus verschiedenen Blickwinkeln, mindestens: Qualität, Informationssicherheit und kaufmännisch / strategische.


Viele Unternehmen verlassen sich bei der Lieferantenauswahl auf ein einziges Kriterium: „Der Lieferant hat ein Zertifikat – also passt alles.“ Doch Zertifikate wie ISO 9001 oder ISO 27001 sind nur ein Mindeststandard, vergleichbar mit einer Hauptuntersuchung  beim Auto: hilfreich, aber nicht ausreichend, um eine fundierte Entscheidung zu treffen.

Genauso wie man beim Autokauf verschiedene Aspekte prüft – Qualität, Sicherheit, persönliche Anforderungen – müssen Unternehmen Lieferanten aus mehreren Blickwinkeln bewerten. Und zwar zweimal:

  1. Bei der initialen Auswahl – bevor man sich bindet
  2. Bei der regelmäßigen Bewertung – um sicherzustellen, dass der Lieferant weiterhin zuverlässig bleibt


Hier einige Gedanken dazu, um Missverständnisse zu vermeiden, zum Teil am Beispiel eines Autokaufs:

Geläufige Missverständnisse betreffen, Zertifikate, aber auch Verträge, und Anhänge wie Geheimhaltungsvereinbarung und Zugriff auf Daten bzw. Zutritt zum Unternehmen.


1. Initiale Auswahl: Autokauf vs. Lieferantenauswahl


Ist dieser Lieferant grundsätzlich geeignet?

Beim Autokauf prüfst Du, ob das Auto zu Dir passt. Bei der Lieferantenauswahl prüfst Du, ob der Lieferant zu Deinem Unternehmen passt.

Wir betrachten hier jeweils drei Blickwinkel (ohne Anspruch auf Vollständigkeit)

  • Qualität
  • Informationssicherheit
  • Kaufmännisches / Wirtschaftlichkeit


A. Qualitätsblickwinkel

Autokauf

  • Verarbeitung & Zuverlässigkeit
  • Fahrverhalten
  • Verbrauch & Technik
  • Garantie & Servicequalität

Entsprechung bei Lieferantenauswahl (ISO 9001)

  • Prozessreife & Qualitätsmanagement
  • Fehlerquote & Reklamationshistorie
  • Stabilität der Lieferkette
  • Dokumentationsqualität und Rückverfolgbarkeit
  • Know How
  • Nachweise & Zertifizierungen

Ergo:

Du kaufst kein Auto nur wegen einer Straßenzulassung, du prüfst, ob es technisch Deinen Vorstellungen entspricht. 5- oder 7-Sitzer, Cabrio, Sonnendach, PS / KW, ISOFIX, Wartungsinterwalle, Farbe, Verbrauch, Dimensionen, Kofferraum…

Genauso prüfst du Lieferanten nicht nur bezüglich einem ISO 9001 Zertifikat, sondern ob der Lieferant das liefern kann, was Du benötigst. Du wählst auch unter verschiedenen Lieferanten, die alle die gleichen Zertifikate haben können.


B. Informationssicherheitsblickwinkel

Autokauf

  • Airbags, Assistenzsysteme, Bremswege, Notbremsassistenz, Abstandsradar, Parkassistenz, Schlafsensor, Dashcam...
  • Diebstahlschutz
  • Sicherheitsbewertungen (NCAP)

Lieferantenauswahl (ISO 27001) (ohne Anspruch auf Vollständigkeit)

  • ISMS‑Reifegrad
  • Zugriffskontrollen, Verschlüsselung, Logging, Monitoring
  • Technische Kompatibilität, Schnittstellen
  • Incident‑Management und Meldewesen
  • Know How
  • Einhaltung von Service Level Agreements
  • Business Continuity & Backup
  • Umgang mit Subunternehmern
  • Standort & Rechtsraum (EU, DE, etc.)
  • Eingesetzte Technologie
  • Awareness für ISMS
  • Technische und Organisatorische Maßnahmen, nach Bedarf

Ergo:

Ein Auto kann technisch top sein, aber Du legst Wert auf gewisse Sicherheitsmerkmale, die Du benötigst. Dashcam, Notbremsassistenz, etc.

Ein Lieferant kann gute Qualität liefern, aber ein Sicherheitsrisiko aus Deiner Sicht herausdarstellen.


C. Kaufmännischer Blickwinkel

Autokauf

  • Preis/Leistung
  • Betriebskosten
  • Wiederverkaufswert
  • Finanzierung & Vertragsbedingungen

Lieferantenauswahl

  • Total Cost of Ownership, einmal Kosten, wiederkehrende Kosten, Extras
  • Finanzielle Stabilität
  • Vertragsbedingungen (SLA, Haftung, Kündigung)
  • Skalierbarkeit & Flexibilität, Individuelle Vereinbarungen
  • Rechtliches

Ergo:

Ein günstiges Auto kann teuer werden, wenn die Folgekosten hoch sind. Genauso bei Lieferanten.


2. Wiederkehrende Bewertung: Service/Hauptuntersuchung vs. Lieferantenbewertung


Bleibt dieser Lieferant zuverlässig, sicher und ist er weiterhin passend für unsere Bedürfnisse?

Nach dem Kauf endet die Verantwortung nicht. Autos brauchen Service, Lieferanten brauchen jährliche Bewertung.

Wie ist die Vorfallgeschichte? Sind neue Risiken entstanden, insbesondere nicht akzeptable?

Was hat sich inzwischen geändert, was müssen wir heute betrachten?


A. Qualitätsblickwinkel

Auto-Service

  • Zustand von Bremsen, Reifen, Motor
  • Reparaturen & Verschleiß
  • Rückrufe & Updates
  • Zufriedenheit des Fahrers, der Familie ...

Lieferantenbewertung (ISO 9001)

  • Termintreue & Lieferperformance
  • Fehlerquote & Reklamationen
  • Änderungen in Prozessen oder Personal
  • Umsetzung von Verbesserungsmaßnahmen
  • Ergebnisse aus Audits, Lieferantenaudits
  • Neue Risiken und Chancen in der Zusammenarbeit
  • Zufriedenheit und Zuverlässigkeit in der Zusammenarbeit mit den Fachbereichen

Ergo:

Auch ein gutes Auto kann schlechter werden – genauso ein Lieferant.


B. Informationssicherheitsblickwinkel

Auto-Service

  • Funktion der Assistenzsysteme
  • Software‑Updates
  • Sicherheitsrückrufe
  • Stand der Technik

Lieferantenbewertung (ISO 27001)

  • Aktualität der Zertifikate
  • Sicherheitsvorfälle
  • Änderungen im ISMS (eigenes, des Lieferanten)
  • Neue Subunternehmer
  • Pen-Test‑ oder SOC‑Berichte
  • Ergebnisse aus Audits, Lieferantenaudits
  • Einhaltung vertraglicher Sicherheitsanforderungen
  • Neue Risiken die sich ergeben
  • Zufriedenheit und Zuverlässigkeit in der Zusammenarbeit mit den Fachbereichen

Ergo:

Sicherheit ist kein einmaliger Zustand – sie muss gepflegt werden.


C. Kaufmännischer Blickwinkel

Auto-Service

  • Reparaturkosten
  • Wertentwicklung
  • Zuverlässigkeit im Alltag
  • Eigene Zufriedenheit
  • Gelten die ursprünglichen Rahmenbedingungen für die Auswahl weiterhin, oder hat sich wesentliches geändert (z.B.: Budget, Familiengröße, Hund, Kinderwagen, Fahrradhalterung, Gepäckträger…

Lieferantenbewertung

  • Kostenentwicklung
  • SLA‑Einhaltung
  • Zufriedenheit der Fachbereiche
  • Risikoentwicklung (Markt, Finanzen, Abhängigkeiten)
  • Strategische Zusammenarbeit
  • Änderungen gesetzlicher, regulatorischer oder Vertraglicher Bedingungen und/oder Rahmenbedingungen

Ergo:

Ein Auto, das ständig in der Werkstatt steht, ist kein gutes Auto mehr. Ein Lieferant, der ständig Probleme macht, auch nicht.


Diese Gedanken sollen helfen Kriterien zu definieren, sowohl für die Initiale Bewertung und Auswahl als auch für die wiederkehrende Bewertung.

Die Kriterien können sehr wohl entsprechend einer Kritikalitätseinstufung festgelegt werden.

Vergiss nicht, Kriterien müssen messbar und bewertbar sein, wie Ziele, Key Performance Indicators, Score Cards...


Vertragliche Klärung & Basis der Zusammenarbeit


Die beste Lieferantenauswahl nützt wenig, wenn die Zusammenarbeit nicht sauber geregelt ist. Genau wie beim Autokauf: Selbst wenn das Auto technisch überzeugt, brauchst du einen klaren Kaufvertrag, der festlegt, was du bekommst, welche Leistungen garantiert sind und was passiert, wenn etwas schiefgeht.

In der Zusammenarbeit mit Lieferanten gilt dasselbe. Verträge schaffen Verbindlichkeit, Transparenz und Sicherheit – und sie müssen alle drei Blickwinkel abdecken: Qualität, Informationssicherheit und Kaufmännisches.

1. Qualitätsbezogene vertragliche Regelungen

Qualitätsanforderungen müssen konkret, messbar und überprüfbar sein. Sie bilden die Grundlage für spätere Bewertungen.

Wichtige Elemente:

  • Service Level Agreements — Reaktionszeiten, Lieferzeiten, Verfügbarkeiten
  • Leistungsbeschreibungen – was wird inhaltlich konkret vereinbart
  • Qualitätskennzahlen — Fehlerquoten, Nachbesserungsfristen, Prüfprozesse
  • Dokumentationspflichten — technische Unterlagen, Änderungsdokumentation
  • Änderungsmanagement — wie Anpassungen umgesetzt werden
  • Reklamations- und Eskalationsprozesse — wie Probleme gemeldet und gelöst werden, alleine, und in der Zusammenarbeit
  • Kontinuierliche Verbesserung — Verpflichtung zu KVP, Lessons Learned.


Ohne klare Qualitätskriterien gibt es später keine objektive Grundlage für Bewertungen oder Eskalationen.


2. Informationssicherheitsbezogene vertragliche Regelungen

Hier geht es darum, Risiken zu kontrollieren, Daten zu schützen und Verantwortlichkeiten eindeutig festzulegen. ISO 27001 fordert explizit, dass Sicherheitsanforderungen vertraglich fixiert werden.

Wichtige Elemente:

  • Sicherheitsanforderungen — Verschlüsselung, Zugriffskontrollen, Logging
  • Verpflichtung zur Einhaltung von Standards — ISO 27001, SOC 2, TISAX
  • Verpflichtung zum Know-How / Weiterbildung
  • Meldepflichten bei Sicherheitsvorfällen — Fristen, Inhalte, Eskalationswege
  • Änderungsmanagement — wie Anpassungen umgesetzt werden
  • Subunternehmerregelungen — Transparenz, Zustimmungspflichten
  • Audit- und Prüfungsrechte — interne/externe Audits, Nachweise
  • Business Continuity & Disaster Recovery — Wiederanlaufzeiten, Backup‑Pflichten
  • Datenlokation & Rechtsraum — DSGVO, Drittstaatentransfers
  • Gegenseitige Akzeptanz von Informationssicherheitsrichtlinien, oder Einhaltung von gemeinsamen Prozessen
  • Auftragsdatenverarbeitung
  • Datenschutz / DSGVO
  • Exit‑Szenarien / Strategien für den Fall der Fälle — Datenrückgabe, Übergabeprozesse


Informationssicherheit ist nicht nur ein Vertrauensthema – sie muss vertraglich abgesichert sein.


3. Kaufmännische und vertragliche Regelungen

Hier geht es um Kosten, Risiken, Verantwortlichkeiten und Flexibilität.

Wichtige Elemente:

  • Preis- und Kostenmodelle — Fixpreise, variable Kosten, TCO
  • Haftung & Gewährleistung — Schadensersatz, Haftungsobergrenzen
  • Kündigungsfristen & Exit‑Szenarien — Datenrückgabe, Übergabeprozesse
  • Vertragslaufzeiten — Mindestlaufzeiten, automatische Verlängerungen
  • Rollen & Verantwortlichkeiten — wer macht was?
  • Verfügbarkeit & Support — Reaktionszeiten, Erreichbarkeit
  • Änderungsmanagement — wie Anpassungen vertraglich umgesetzt werden


Kaufmännische Klarheit verhindert spätere Überraschungen – und schützt vor versteckten Kosten.


Warum alle relevante Blickwinkel vertraglich geregelt sein müssen

Ein Lieferantenvertrag ist nur dann vollständig, wenn er:

  • Qualität sicherstellt
  • Informationssicherheit absichert
  • Kaufmännische Risiken kontrolliert
  • Es können auch weitere Blickwinkel notwendig sein, Arbeitssicherheit, Umweltschutz, Nachhaltigkeit, regulatorisches, Branchenspezifisches


Fehlt einer dieser Bereiche, entstehen Lücken:

  • Gute Qualität, aber unsichere Daten → Sicherheitsrisiko
  • Gute Sicherheit, aber schlechte Verträge → Kostenrisiko
  • Gute Verträge, aber schlechte Qualität → Leistungsrisiko

Nur eine ganzheitliche Betrachtung schafft eine stabile, belastbare Zusammenarbeit.


Viele Erfolg

Konstantin Ziouras Blog Artikel

von Konstantin Ziouras 22. September 2026
Software Testing und Test Management nach ISTQB - International Software Testing Qualifications Board
von Konstantin Ziouras 22. September 2026
Anforderungsmanagement nach IREB - International Requirements Engineering Board
von Konstantin Ziouras 22. September 2026
Requirements Engineering als Qualitäts- und Sicherheitsfaktor
von Konstantin Ziouras 18. Mai 2026
Unterschiede zwischen EULA, SLA und AVV
von Konstantin Ziouras 18. Mai 2026
Unterschiede und Parallelen bezüglich Bewertungen, bezüglich Lieferanten, Software, Cloud Dienstleistern
von Konstantin Ziouras 10. Mai 2026
Risiken bezüglich Lieferanten
von Konstantin Ziouras 15. April 2026
Endpoint Security bedeutet: Schutz aller Endgeräte, die mit IT Systemen verbunden sind – also Laptops, Desktops, Smartphones, Tablets, Server, virtuelle Maschinen, Container Hosts, OT HMI Rechner etc. Bildlich: Jedes Gerät ist eine Tür ins Unternehmen. Endpoint Security sorgt dafür, dass diese Türen: • nicht offenstehen • nicht mit gestohlenen Schlüsseln geöffnet werden • und im Idealfall einen Alarm auslösen, wenn jemand versucht einzubrechen. Warum das Thema heute wichtig ist 1. Angriffe starten fast immer am Endpoint • Phishing Mails → Klick → Malware auf dem Laptop • Ransomware → Verschlüsselung startet am Endpoint • Initial Access Broker → kompromittierte Endgeräte werden verkauft 2. Arbeitswelt hat sich verändert • Homeoffice, Remote Work, BYOD • Cloud Zugriffe von überall • Mehr Endgeräte, weniger klarer Perimeter 3. Business Relevanz • Ein kompromittierter Endpoint kann: o Zugang zu AD / Identitäten geben o Ransomware ins gesamte Netz bringen o Datenabfluss ermöglichen • Direkte Auswirkungen: Ausfall, Lösegeld, Reputationsschäden, NIS2 Sanktionen. Technische Grundlagen Kernidee: Endpoint Security kombiniert Schutz, Erkennung und Reaktion direkt auf dem Gerät. Wichtige Bausteine: • Antivirus / Anti Malware: Signatur und verhaltensbasierter Schutz • Host Firewall: Filtert eingehenden/ausgehenden Traffic • Endpoint Detection & Response (EDR): Erkennung verdächtigen Verhaltens, Forensik, Response • Extended Detection & Response (XDR): Korrelation von Endpoint Daten mit Netzwerk, Cloud, Identitäten • Hardening: Konfiguration, die Angriffsfläche reduziert (z. B. Deaktivierung unnötiger Dienste) • Patch Management: Schließen von Schwachstellen Stand der Technik / Best Practices 1. Von klassischem AV zu EDR/XDR • Klassischer Virenscanner allein ist nicht mehr ausreichend. • Stand der Technik: EDR/XDR Lösungen, die Verhalten analysieren, Prozesse korrelieren und Angriffe in frühen Phasen erkennen. 2. Zero Trust am Endpoint • Endpoint wird nicht automatisch vertraut, nur weil er „im Netz“ ist. • Kombination aus: o Gerätestatus (Compliance) o Identität (User) o Kontext (Ort, Zeit, Risiko) 3. Harter Fokus auf Identitäten • Endpoint Security ist eng mit Identity & Access Management verknüpft. • Kompromittierter Endpoint → kompromittierte Identität → lateral movement. 4. Standardisierte Baselines • CIS Benchmarks, BSI Empfehlungen, Hardening Guides • Standardisierte Konfigurationen für Windows, macOS, Linux, Mobile, OT Systeme. Typische Risiken & Fehler in der Praxis • Nur Antivirus, kein EDR/XDR • Kein zentrales Management der Endpoints • Ungepatchte Systeme (insbesondere Drittsoftware wie Browser, Java, Office Plugins) • Lokale Adminrechte für Benutzer • Kein Application Whitelisting (alles darf laufen) • Shadow IT (private Geräte, nicht verwaltete Systeme) • OT Endpoints ohne Schutz, weil „Produktionssysteme darf man nicht anfassen“ • Fehlende Integration in SIEM/SOC – Alarme bleiben unbemerkt Moderne Lösungsansätze & Technologien • EDR/XDR Plattformen o Sammeln Telemetrie (Prozesse, Registry, Netzwerk, Dateien) o Erkennen verdächtige Muster (z. B. Ransomware Verhalten) o Unterstützen Incident Response (Isolieren von Endpoints, Forensik) • Zero Trust Network Access (ZTNA) o Zugriff auf Anwendungen nur, wenn Endpoint „gesund“ ist (Compliance Check) • Mobile Device Management (MDM) / Unified Endpoint Management (UEM) o Verwaltung von Laptops, Smartphones, Tablets, teilweise auch IoT/OT o Erzwingung von Policies (Verschlüsselung, PIN, Jailbreak Erkennung) • Application Control / Whitelisting o Nur erlaubte Anwendungen dürfen laufen o Sehr wirksam gegen Malware und Ransomware • Hardware basierte Sicherheit o TPM, Secure Boot, Device Guard, Plattferverschlüsselung (BitLocker, FileVault) Relevanz für Informationssicherheit & Compliance NIS2 • Verlangt „Stand der Technik“ bei technischen und organisatorischen Maßnahmen. • Endpoint Security ist zentral für: o Schutz vor Ransomware o Incident Detection & Response o Nachweis von Maßnahmen gegenüber Aufsichtsbehörden. ISO 27001:2022 • Relevante Controls u. a.: o A.5.15: Access control o A.5.23: Information security for use of mobile devices o A.8.7: Protection against malware o A.8.8: Management of technical vulnerabilities o A.8.9: Configuration management IEC 62443 (für OT) • Endpoint ähnliche Systeme (Engineering Stationen, HMI, Server) müssen: o gehärtet sein o nur notwendige Dienste bereitstellen o überwacht werden o in Zonen/Conduits eingebettet sein. Endpoint Security ist damit ein Pflichtbaustein für jede ernsthafte Umsetzung von NIS2, ISO 27001 und IEC 62443. Empfehlungen für Unternehmen (konkret, priorisiert) Priorität 1 – Basis schaffen • Zentrales Endpoint Management einführen (Windows, macOS, Linux, Mobile) • EDR Lösung ausrollen (mindestens auf kritischen Systemen) • Patch Management etablieren (inkl. Drittsoftware) • Plattferverschlüsselung aktivieren (Laptops, mobile Geräte) • Lokale Adminrechte abschaffen (Role Based Access, Just in Time Admin) Priorität 2 – Reifegrad erhöhen • Application Whitelisting für besonders kritische Systeme • Zero Trust Policies: Zugriff nur bei „gesundem“ Endpoint • Integration in SIEM/SOC: Alarme zentral auswerten • Standardisierte Hardening Baselines (CIS, BSI) Priorität 3 – OT & Spezialumgebungen • OT Endpoints inventarisieren (Engineering Stationen, HMI, SCADA Server) • Schutzkonzept definieren: o Hardening o Segmentierung o Monitoring (passiv, wo aktiv nicht möglich) • Remote Zugriffe auf OT nur über kontrollierte Jump Hosts mit starker Authentifizierung und Session Recording. CTO Checkliste: Die 3 entscheidenden Fragen 1) „Wie erkennen und stoppen wir heute einen Angriff auf einen Endpoint, der keine bekannte Malware Signatur hat?“ Diese Frage trennt klassischen Antivirus von echtem EDR/XDR. Eine moderne Antwort muss enthalten: • verhaltensbasierte Erkennung • Prozess und Speicheranalyse • Telemetrie Korrelation • automatische Isolation des Endpoints • Integration ins SOC/SIEM Wenn die Antwort nur „Antivirus“ oder „Signaturen“ enthält → nicht modern. 2) „Wie stellen wir sicher, dass alle Endgeräte (inkl. Homeoffice, mobile Geräte, Admin Laptops, OT Engineering Stationen) vollständig verwaltet, gepatcht und gehärtet sind?“ Diese Frage deckt Management Reifegrad, Patch Prozesse und Hardening auf. Eine moderne Antwort muss enthalten: • zentrales Endpoint Management (UEM/MDM) • automatisiertes Patch Management (inkl. Drittsoftware) • CIS/BSI Hardening Baselines • Compliance Checks vor Zugriff (Zero Trust) Wenn die Antwort „Wir patchen regelmäßig“ lautet → nicht ausreichend. 3) „Wie schnell können wir einen kompromittierten Endpoint identifizieren, isolieren und forensisch analysieren – und wer macht das konkret?“ Diese Frage prüft Incident Response Fähigkeit und operative Realität. Eine moderne Antwort muss enthalten: • EDR gestützte Isolation per Klick • klare Rollen (SOC, IT Ops, Dienstleister) • forensische Daten (Prozesse, Registry, Netzwerk, Timeline) • definierte Reaktionszeiten • Playbooks Wenn die Antwort unklar ist oder niemand zuständig ist → kritische Lücke.
von Konstantin Ziouras 14. April 2026
1. Was ist eine Firewall? Stell dir dein Netzwerk wie ein Gebäude vor. Eine Firewall ist: • Der Türsteher: Prüft, wer rein darf. • Der Sicherheitszaun: Hält unerwünschte Besucher draußen. • Die Schleuse: Kontrolliert jeden, der das Gelände betreten oder verlassen will. Sie entscheidet basierend auf Regeln: Wer darf mit wem worüber sprechen? 2. Was ist ein Gateway? Ein Gateway ist wie ein Grenzübergang zwischen zwei Bereichen: • zwischen internem Netzwerk und Internet • zwischen IT und OT • zwischen Cloud und On Premises • zwischen verschiedenen Sicherheitszonen Es kontrolliert: • welche Daten passieren dürfen • wie sie geprüft werden • ob sie sicher sind 3. Warum braucht man Firewalls und Gateways? Weil Netzwerke ohne sie offene Häuser wären. Sie schützen vor: • Hackern • Malware • Ransomware • Datenklau • unbefugten Zugriffen • Angriffen auf OT Systeme Ohne Firewalls wäre jedes Gerät direkt aus dem Internet erreichbar — ein Albtraum. 4. Welche Arten von Firewalls gibt es? 1) Klassische Firewalls • prüfen IP Adressen und Ports • wie ein Türsteher, der nur auf die Eintrittskarte schaut 2) Next Generation Firewalls (NGFW) • prüfen Inhalte • erkennen Angriffe • filtern Apps (z. B. „erlaube nur Teams, blockiere Torrent“) • wie ein Türsteher, der auch Taschen kontrolliert 3) Web Application Firewalls (WAF) • schützen Webseiten und APIs • blockieren SQL Injection, XSS, Bots 4) OT Firewalls • verstehen industrielle Protokolle (Modbus, OPC UA) • blockieren gefährliche Befehle • schützen Produktionsanlagen 5) Cloud Firewalls • steuern Traffic in AWS, Azure, GCP • sind Teil moderner Cloud Architekturen 5. Wie schützen Firewalls uns? Sie: • blockieren Angriffe • verhindern unbefugte Zugriffe • segmentieren Netzwerke • überwachen Datenverkehr • erkennen Anomalien • stoppen Malware • schützen kritische Systeme 6. Typische Fehler (die in der Praxis noch vorkommen) • „Allow ANY ANY“ (alles erlaubt) • keine Segmentierung (Flat Network) • keine Dokumentation • veraltete Regeln • keine Überwachung • keine TLS Inspection → Blindflug • OT Netze ohne Protokollfilter 7. Was bedeutet das für Unternehmen? Sie brauchen: • klare Netzwerkzonen • moderne Firewalls • regelmäßige Regelwerks Reviews • Monitoring & Logging • Zero Trust Prinzipien • OT spezifische Schutzmaßnahmen • Cloud Firewalls für moderne Umgebungen 8. Verbindung zu Standards • NIS2 verlangt „angemessene technische Maßnahmen“ → Firewalls sind Pflicht • ISO 27001 verlangt Netzwerksegmentierung und Zugriffskontrollen • IEC 62443 verlangt Zonen/Conduits und OT Firewalls • ISO 22301 verlangt Schutz kritischer Systeme Kurz gesagt Firewall und Gateway Sicherheit bedeutet: • Netzwerke in sichere Bereiche aufteilen • nur erlaubten Verkehr zulassen • Angriffe erkennen und blockieren • OT und Cloud Systeme speziell schützen • Regeln regelmäßig prüfen • Monitoring aktiv betreiben Es ist die Grundlage jeder modernen Sicherheitsarchitektur. Checkliste für Firewall und Gateway Sicherheit 1. Architektur & Netzwerkdesign • Netzwerk in Sicherheitszonen segmentiert (z. B. IT, OT, DMZ, Cloud) • Klare Trust Boundaries definiert • Firewalls an allen Übergängen zwischen Zonen platziert • Redundante Firewall Cluster vorhanden • Zero Trust Prinzipien berücksichtigt • OT Netze strikt von IT getrennt • Remote Zugänge nur über gesicherte Gateways 2. Regelwerk & Policies • „Deny by default“ als Grundprinzip • Nur explizit erlaubte Verbindungen freigeschaltet • Keine ANY Regeln (Any Source, Any Destination, Any Service) • Identity-based Rules (Regeln basieren auf User-Gruppen, nicht nur IPs) • Regeln nach Least Privilege Prinzip • Regelwerk dokumentiert und versioniert • Regelwerk regelmäßig überprüft (mind. quartalsweise) • Alte oder ungenutzte Regeln entfernt • Regeln nach Zonen, Services und Verantwortlichkeiten strukturiert 3. Traffic Analyse & Inspektion • Deep Packet Inspection (DPI) aktiviert • TLS Inspection für relevante Verbindungen aktiviert • Intrusion Prevention System (IPS) aktiv • Virtual Patching (WAF/IPS schützt vor Lücken, für die es noch kein Software-Update gibt). • Malware Scanning aktiviert • Bot und Anomalie Erkennung aktiv • Geo Blocking (falls sinnvoll) • Rate Limiting für kritische Services 4. Web , API und Cloud Gateways • Web Application Firewall (WAF) für Web Anwendungen aktiv • API Gateway mit Auth, Rate Limit, Input Validation • Schutz vor OWASP API Top 10 • Cloud Firewalls (AWS/Azure/GCP) korrekt konfiguriert • Keine offenen Cloud Security Groups • CDN /Edge Security integriert (falls genutzt) 5. OT /ICS spezifische Firewall Sicherheit • OT Firewalls verstehen industrielle Protokolle (Modbus, OPC UA, S7) • Protokoll Whitelisting aktiv • Unidirektionale Gateways (Data Diodes) für kritische Systeme • Engineering Ports nur temporär freigeschaltet • Keine direkten Verbindungen zwischen IT und OT • OT Zonen nach IEC 62443 modelliert 6. Zugriffskontrolle & Administration • Administrationszugänge nur über Jump Server • MFA für alle Admin Zugänge • RBAC für Firewall Management • Änderungen nur über Change Management • Konfigurations Backups vorhanden • Firmware aktuell und signiert • Admin Sessions geloggt 7. Logging, Monitoring & SIEM • Zentrales Logging aller Firewall Events • Logs werden mindestens 12 Monate aufbewahrt • SIEM Integration vorhanden • Alerts für kritische Ereignisse (z. B. Port Scans, Blocked Traffic) • Anomalie Erkennung aktiv • Regelmäßige Auswertung der Logs • Forensik Daten vollständig 8. Tests & Qualitätssicherung • Regelmäßige Penetrationstests • Firewall Regelwerk wird automatisiert geprüft • Konfigurations Drift Erkennung aktiv • Notfall Szenarien getestet (Failover, Cluster Switch) • Testumgebung für Regeländerungen vorhanden • Regelmäßige Überprüfung der TLS Inspection 9. Dokumentation & Compliance • Vollständige Dokumentation der Firewall Topologie • Regelwerk dokumentiert und nachvollziehbar • Verantwortlichkeiten definiert • Audit Trails vorhanden • Konformität zu Standards geprüft, z.B. o NIS2 o ISO 27001 (A.8.20, A.8.16, A.5.17/18) o IEC 62443 (Zonen/Conduits, SR 3.x, SR 5.x, SR 7.x) o ISO 22301 (Schutz kritischer Systeme) 10. Typische Fehler, die vermieden werden müssen • Keine ANY Regeln • Keine offenen Ports „zur Sicherheit“ • Keine unüberwachten Remote Zugänge • Keine veralteten Firewall Versionen • Keine ungenutzten Regeln • Keine direkte IT ↔OT Kommunikation • Keine / fehlende TLS Inspection
von Konstantin Ziouras 14. April 2026
Docker ist eine Technologie, mit der Software in Container verpackt wird. Ein Container ist wie eine kleine, abgeschlossene Box, in der alles drin ist, was ein Programm zum Laufen braucht: die Anwendung selbst Bibliotheken Konfigurationen Systemabhängigkeiten Dadurch läuft die Software überall gleich, egal ob: auf einem Laptop in der Cloud auf einem Server in einem Rechenzentrum Docker löst das klassische Problem „Bei mir läuft’s, bei dir nicht“ vollständig. Warum Container? Weil klassische Software oft abhängig ist von: • bestimmten Versionen von Bibliotheken • bestimmten Betriebssystemen • bestimmten Konfigurationen Container isolieren diese Abhängigkeiten — wie ein eigenes Mini System. Wie funktioniert Docker technisch? Docker nutzt Containerisierung, nicht Virtualisierung. Virtual Machine (VM) enthält ein komplettes Betriebssystem braucht viel Speicher startet langsam Docker Container nutzt das Host Betriebssystem mit ist extrem leichtgewichtig startet in Sekundenbruchteilen Technisch basiert Docker auf: Namespaces (Isolation) cgroups (Ressourcenbegrenzung) Union File Systems (schichtbasierte Images) Woraus besteht Docker? 1. Docker Image Ein Image ist eine Bauvorlage für Container. Beispiel: „Webserver Image“, „Python App Image“. 2. Docker Container Ein laufendes Exemplar eines Images. Beispiel: „Webserver Container läuft jetzt auf Port 80“. 3. Dockerfile Eine Textdatei, die beschreibt, wie ein Image gebaut wird. 4. Docker Engine Die Software, die Container startet und verwaltet. 5. Docker Hub Eine Art „App Store“ für fertige Images. Wofür wird Docker genutzt? 1. Softwareentwicklung Entwickler können identische Umgebungen nutzen. 2. DevOps & CI/CD Automatisierte Builds, Tests und Deployments. Ein Entwickler kann per Knopfdruck eine komplexe Datenbank-Umgebung starten, ohne sie lokal installieren zu müssen. Automatisches Testen von Code in einer sauberen Umgebung. 3. Microservices Jeder Service läuft in seinem eigenen Container. Statt einer riesigen, schweren Software nutzt man 20 kleine Container, die miteinander kommunizieren. 4. Cloud Betrieb Container sind perfekt für AWS, Azure, GCP. 5. Skalierung Container können automatisch hoch und runtergefahren werden. Sicherheitsaspekte (für Nicht Admins) Container sind isoliert, aber teilen sich den Kernel. Das bedeutet: • sie sind sicherer als klassische Apps • aber weniger isoliert als VMs Wichtige Sicherheitsmechanismen: Signierte Images Trusted Registries Schwachstellenscans (z.B. mit Trivy, Clair) Least Privilege (keine Root Container)
von Konstantin Ziouras 30. März 2026
KI-Richtlinie 2026:  Was eine moderne AI Policy für Unternehmen regeln sollte