Betrieb
TYPO3 absichern: Was wirklich schützt
TYPO3 gilt als sicheres System, und das ist verdient: Es gibt ein eigenes Security Team, das Lücken koordiniert veröffentlicht. Genau diese Offenheit verschiebt die Verantwortung aber dorthin, wo sie unbequem ist: zum Betreiber.
Die Einfallstore sind bekannt
Angriffe auf TYPO3-Installationen nutzen selten spektakuläre Lücken. Sie nutzen bekannte Lücken in veralteten Ständen (Core oder Extensions), schwache Zugänge im Backend, und Serverumgebungen, die selbst nicht aktuell sind.
Das ist eine gute Nachricht, denn alle drei lassen sich mit überschaubarem Aufwand schließen. Es ist zugleich eine unbequeme, denn es heißt: Wer betroffen ist, hat meist etwas unterlassen, nicht etwas übersehen.
Was tatsächlich wirkt
Aktuell bleiben. Der mit Abstand größte Hebel. Eine Version im Support bekommt Sicherheitsfixes; eine ausgelaufene bekommt keine. Was das im Einzelnen heißt, steht unter LTS und in der Versionsübersicht.
Extension-Bestand klein halten. Jede installierte Erweiterung ist zusätzliche Angriffsfläche und zusätzlicher Update-Aufwand. Was nicht gebraucht wird, gehört entfernt, nicht deaktiviert.
Zweiter Faktor im Backend. Ein gestohlenes Passwort allein reicht dann nicht. Für Konten mit Administrationsrechten sollte das der Normalfall sein.
Rechte knapp vergeben. Nicht jeder braucht Administrationsrechte. Eine Redakteurin, die nur ihren Bereich pflegt, braucht auch nur dort Zugriff — und richtet im Ernstfall weniger Schaden an.
Ausschließlich verschlüsselt ausliefern. Selbstverständlich, aber es lohnt die Gegenprüfung: Auch Backend-Zugang und Formulare müssen über HTTPS laufen, nicht nur die Startseite.
Sicherungen, die zurückspielbar sind. Eine Sicherung ist erst dann eine, wenn sie einmal zurückgespielt wurde. Wir prüfen das, statt es anzunehmen.
Was wenig bringt
Manches beruhigt mehr als es schützt. Das Backend unter einer geheimen Adresse zu verstecken ersetzt keinen starken Zugang; Adressen sprechen sich herum und tauchen in Protokollen auf.
Ähnlich verhält es sich mit Sicherheits-Erweiterungen, die vor allem Meldungen erzeugen. Wenn niemand sie liest, sind sie eine zusätzliche Komponente ohne Nutzen, und selbst wieder etwas, das aktuell gehalten werden will.
Der Ernstfall gehört vorbereitet
Die Frage ist nicht nur, wie man einen Vorfall verhindert, sondern was passiert, wenn er eintritt. Wer hat Zugriff auf Server und Hosting? Wo liegen die Sicherungen? Wer entscheidet, ob die Seite vom Netz geht?
Diese Fragen einmal in Ruhe zu beantworten, dauert eine halbe Stunde. Sie im Ernstfall zu klären, kostet die Zeit, die man dann nicht hat. Was laufende Betreuung dabei abdeckt, steht unter TYPO3-Wartung.
Was zu tun ist, wenn es doch passiert ist, steht Schritt für Schritt unter TYPO3 gehackt.