Inhalt
- 1. Die wichtigsten Angriffswege
- 2. Schutzmaßnahmen, die wirklich wirken
- 3. Datenschutz im Shop
- 4. Wenn doch etwas passiert
- 5. Ein typisches Szenario
- 6. Die wichtigsten Schutzmaßnahmen
- 7. Technische Grundlagen, die oft fehlen
- 8. Aufwand realistisch einschätzen
- 9. Schutz vor Bots und Betrug
- 10. Kurz zusammengefasst
- 11. Fazit
Onlineshops verarbeiten genau das, was Angreifer interessiert: Kundendaten, Zugangsdaten und Zahlungsinformationen. Ein erfolgreicher Angriff kostet nicht nur Umsatz während des Ausfalls, sondern auch Vertrauen. Die gute Nachricht: Mit einigen grundlegenden Maßnahmen sinkt das Risiko deutlich.
Die wichtigsten Angriffswege
- Veraltete Shopsoftware, Themes und Erweiterungen mit bekannten Lücken.
- Erratene oder gestohlene Passwörter für den Admin-Bereich.
- Schadcode, der Zahlungsdaten im Checkout abgreift.
- Unsichere Zugänge zu Server, Datenbank oder Hosting-Konto.
- Phishing gegen Mitarbeitende mit Shop-Zugang.
Schutzmaßnahmen, die wirklich wirken
- Zwei-Faktor-Anmeldung für alle Admin-Konten und das Hosting.
- Zeitnahe Updates von System, Theme und Erweiterungen.
- Nur so viele Admin-Konten wie nötig, mit eigenen Zugängen pro Person.
- Zahlungsabwicklung über etablierte Zahlungsdienstleister statt eigener Speicherung von Kartendaten.
- Tägliche Backups außerhalb des Servers.
- Überwachung auf unerwartete Änderungen an Dateien und Inhalten.
Datenschutz im Shop
Speichern Sie nur Daten, die Sie wirklich brauchen, und löschen Sie alte Kundenkonten nach den geltenden Fristen. Cookie-Einwilligungen müssen technisch korrekt umgesetzt sein, Tracking darf erst nach Zustimmung starten. Bei einem Vorfall mit personenbezogenen Daten gilt die Meldepflicht innerhalb von 72 Stunden.
Wenn doch etwas passiert
Nehmen Sie den Shop bei Verdacht auf Schadcode vorübergehend in den Wartungsmodus, ändern Sie alle Zugangsdaten und ziehen Sie fachliche Hilfe hinzu. Die Wiederherstellung aus einem sauberen Backup ist oft der schnellste Weg, wenn klar ist, seit wann der Angreifer Zugriff hatte.
Ein typisches Szenario
Ein häufiges Beispiel: Angreifer nutzen eine Lücke in einem veralteten Plugin und schleusen unbemerkt ein kleines Skript in die Bezahlseite ein. Kunden bezahlen wie gewohnt, aber ihre Zahlungsdaten werden im Hintergrund mitgelesen. Solche Angriffe, oft Skimming genannt, fallen meist erst auf, wenn Banken ungewöhnliche Abbuchungen melden. Aktuelle Plugins, eine Überwachung von Dateiänderungen und eine Bezahlung über einen externen Zahlungsanbieter hätten das Risiko deutlich verringert.
Die wichtigsten Schutzmaßnahmen
- Shop-System, Theme und Plugins aktuell halten.
- Nur Erweiterungen aus vertrauenswürdigen Quellen einsetzen.
- Administratoren mit MFA und eigenen Konten absichern.
- Admin-Bereich zusätzlich schützen, etwa per IP-Beschränkung.
- Zahlungsdaten über etablierte Zahlungsanbieter abwickeln.
- Web Application Firewall und Schutz vor Bot-Angriffen einsetzen.
- Dateiänderungen und Anmeldeversuche überwachen.
Technische Grundlagen, die oft fehlen
- HTTPS auf allen Seiten erzwingen und per HSTS festschreiben.
- Eine Content Security Policy, die auf der Bezahlseite nur bekannte Skripte zulässt.
- Die Datenbank nur intern erreichbar machen, nie direkt aus dem Internet.
- Getrennte Zugänge für Shop, Hosting und Domainverwaltung.
- Fehlerseiten ohne technische Details, die Angreifern Hinweise geben.
- Nach einem Vorfall prüfen, ob eine Meldung an die Datenschutzbehörde nötig ist, in der Regel innerhalb von 72 Stunden.
Aufwand realistisch einschätzen
Viele Schutzmaßnahmen sind einmalig einzurichten und kosten danach wenig Zeit, etwa MFA, eine Web Application Firewall oder die Beschränkung des Admin-Bereichs. Der laufende Aufwand liegt in Updates und Überwachung. Diese Arbeit lohnt sich: Ein gehackter Shop verliert nicht nur Umsatz während des Ausfalls, sondern auch das Vertrauen der Kunden, das nur langsam zurückkommt.
Schutz vor Bots und Betrug
Neben gezielten Angriffen kämpfen Onlineshops mit automatisierten Bots. Sie probieren gestohlene Zugangsdaten an Kundenkonten aus, testen gestohlene Kreditkarten mit Kleinstbestellungen oder legen massenhaft Fake-Konten an. Gegenmaßnahmen sind Begrenzungen der Anmeldeversuche, unsichtbare Bot-Erkennung im Bestellvorgang und die Betrugsprüfung des Zahlungsanbieters. Für Kundenkonten sollte der Shop sichere Passwörter erzwingen und, wenn möglich, Passkeys oder eine zweite Bestätigung anbieten.
- Anmeldeversuche pro Zeit und Adresse begrenzen.
- Bot-Schutz für Registrierung, Anmeldung und Kasse.
- 3-D Secure für Kartenzahlungen nutzen.
- Auffällige Bestellmuster prüfen, bevor Ware versendet wird.
Kurz zusammengefasst
- Veraltete Plugins sind das größte Einfallstor.
- Admin-Zugänge mit MFA schützen.
- Zahlungsdaten nicht selbst verarbeiten.
- Überwachung erkennt Angriffe früh.
Fazit
Shop-Sicherheit ist kein einmaliges Projekt, sondern Routine: aktuelle Software, sichere Zugänge, saubere Backups und ein Blick auf Auffälligkeiten. So bleibt Ihr Shop für Kunden vertrauenswürdig und für Angreifer unattraktiv.
Häufige Fragen
Woran erkenne ich, dass mein Shop gehackt wurde?
Hinweise sind unbekannte Admin-Konten, plötzliche Weiterleitungen, veränderte Inhalte, Warnungen im Browser oder Kundenbeschwerden über verdächtige Zahlungsseiten.
Muss ich Kartendaten selbst schützen?
Wenn die Zahlung über einen Zahlungsdienstleister abgewickelt wird, liegen die Kartendaten dort. Ihr Shop muss trotzdem sicher sein, damit niemand den Checkout manipuliert.
Reicht ein Sicherheits-Plugin?
Es kann helfen, ersetzt aber keine Updates, sicheren Zugänge und Backups. Sicherheit entsteht aus mehreren Bausteinen.
Brauche ich als kleiner Shop wirklich so viel Schutz?
Ja. Angriffe auf Onlineshops laufen meist automatisiert und treffen kleine Shops genauso wie große. Die Grundmaßnahmen sind überschaubar und wirksam.
Was bedeutet PCI DSS für meinen Shop?
PCI DSS ist der Sicherheitsstandard der Kartenzahlungsbranche. Wer Zahlungen vollständig über einen zertifizierten Zahlungsanbieter abwickelt, hat deutlich geringere eigene Anforderungen.
Wie erkenne ich Kartentests in meinem Shop?
Typisch sind viele kleine, fehlgeschlagene Zahlungen in kurzer Zeit, oft mit wechselnden Karten. Der Zahlungsanbieter kann solche Muster meist automatisch blockieren.
Wie sichere ich die Verbindung zum Hosting ab?
Zugänge per SSH oder SFTP mit Schlüsseln statt Passwörtern, keine unverschlüsselten FTP-Zugänge und eigene Konten für jede Person. Auch der Zugang zum Hosting-Kundenkonto sollte mit MFA geschützt sein, denn dort lassen sich Server und Domains verwalten.
Wie oft sollte ein Sicherheitscheck stattfinden?
Eine automatische Prüfung laufend, eine gründliche Durchsicht mindestens einmal im Jahr und nach größeren Umbauten.
Passende Leistung
Onlinehändler & E-Commerce bei DigiVillage GmbH
Shop-Betreuung, Wartung, Sicherheit und Schnittstellen.
Mehr erfahren