Maßnahmen, um das TYPO3-Backend sicherer zu machen
Um das TYPO3-Backend gezielt abzusichern, sind vor allem diese Maßnahmen wichtig:
- Mehrfaktor-Authentifizierung aktivieren: Besonders Administratoren sollten sich zusätzlich zum Passwort per Authenticator-App oder anderem zweiten Faktor anmelden. TYPO3 unterstützt MFA bereits im Core.
- Berechtigungen nach dem Minimalprinzip vergeben: Redakteure sollten nur die Module, Seiten, Dateiverzeichnisse und Felder sehen und bearbeiten dürfen, die sie tatsächlich benötigen – möglichst über Benutzergruppen statt individuell.
- Adminrechte stark begrenzen: Normale Redakteure benötigen weder Administrator- noch System-Maintainer-Rechte. Auch technisch Verantwortliche sollten möglichst mit einem eingeschränkten Konto arbeiten.
- Persönliche Benutzerkonten verwenden: Keine gemeinsam genutzten Logins – so lassen sich Änderungen und Vorfälle eindeutig einer Person zuordnen.
- Nicht mehr benötigte Konten sofort deaktivieren: Zugänge ehemaliger Beschäftigter, Agenturen oder Dienstleister müssen zeitnah gesperrt werden.
- Starke und einmalige Passwörter verlangen: Keine Wiederverwendung zwischen TYPO3-Systemen und keine identischen Passwörter für Backend und Install Tool.
- Backend ausschließlich über HTTPS betreiben: Unverschlüsselte Verbindungen oder ungültige Zertifikate sind nicht akzeptabel, da sonst Zugangsdaten abgefangen werden könnten.
- Login-Versuche begrenzen: Das integrierte Rate Limiting gegen Brute-Force-Angriffe aktivieren.
- Backend-Zugang zusätzlich einschränken: Je nach Organisation etwa über VPN, IP-Freigaben, Reverse Proxy oder vorgeschaltete Zugriffskontrollen.
- Anmeldungen und Aktivitäten überwachen: Fehlgeschlagene Loginversuche, aktive Sitzungen und ungewöhnliche Zugriffe sollten regelmäßig kontrolliert werden.
- Core und Extensions aktuell halten: Sicherheitsupdates für TYPO3, Erweiterungen, PHP und Serverkomponenten müssen zeitnah eingespielt werden.
- Dateizugriffe begrenzen: File Mounts und Dateioperationen müssen so konfiguriert werden, dass Redakteure nur auf ihre vorgesehenen Verzeichnisse zugreifen können.
- Regelmäßige Benutzer- und Rechteprüfung durchführen: Mindestens jährlich sowie nach Personal- oder Aufgabenänderungen.
So schützen wir die Besucher Ihrer Website
Um das TYPO3-Frontend sicherer zu machen und insbesondere die Besucher zu schützen, sind diese Maßnahmen wichtig:
- HTTPS konsequent erzwingen: Die gesamte Website, Formulare, Downloads und eingebundene Ressourcen müssen verschlüsselt übertragen werden – zusätzlich verhindert HSTS einen versehentlichen Rückfall auf HTTP.
- Content Security Policy einrichten: Eine CSP legt fest, von welchen Quellen Skripte, Stylesheets, Bilder, Frames und Formulare geladen werden dürfen und erschwert so Cross-Site-Scripting und Datendiebstahl. TYPO3 unterstützt CSP bereits über eine eigene API.
- Weitere Sicherheitsheader setzen: Schutz vor Clickjacking, eine sichere Referrer-Policy, X-Content-Type-Options sowie eine restriktive Permissions-Policy reduzieren verschiedene Angriffsflächen.
- Formulare besonders absichern: Eingaben serverseitig validieren, filtern und bei der Ausgabe maskieren; CSRF-Schutz, Spam-Schutz, Größenbegrenzungen und ggf. Rate Limiting einsetzen.
- Keine sensiblen Daten unnötig abfragen: Kontaktformulare sollten nur tatsächlich benötigte Informationen erfassen.
- Datei-Uploads streng kontrollieren: Nur benötigte Dateitypen zulassen, Dateigrößen begrenzen, Dateinamen neu erzeugen und Uploads außerhalb direkt ausführbarer Webverzeichnisse speichern.
- Cookies sicher konfigurieren: Sitzungs- und Login-Cookies mit Secure, HttpOnly und passendem SameSite-Wert versehen.
- Externe Dienste reduzieren: Analyse-, Video-, Karten-, Schrift- oder Social-Media-Dienste erhöhen die Angriffsfläche und sollten nur nach Prüfung und ggf. erst nach Einwilligung geladen werden.
- JavaScript und Drittanbieter-Code prüfen: Veraltete Bibliotheken, Widgets und Tracking-Skripte können Sicherheitslücken verursachen – nicht benötigte Skripte entfernen, Abhängigkeiten aktuell halten.
- TYPO3 und Extensions aktuell halten: Sicherheitsupdates für TYPO3, Extensions, PHP, Webserver und Betriebssystem zeitnah installieren; nicht mehr gepflegte Erweiterungen ersetzen oder entfernen.
- Fehlermeldungen begrenzen: Besucher dürfen keine PHP-Fehler, Datenbankmeldungen, Dateipfade oder Stack-Traces sehen.
- Downloads und geschützte Inhalte kontrollieren: Vertrauliche Dateien dürfen nicht allein durch eine schwer erratbare URL geschützt sein.
Wir prüfen Ihre Datenschutzerklärung
Im Rahmen einer Überprüfung Ihrer Datenschutzerklärung bieten wir folgende Leistungen:
- Abgleich der Datenschutzerklärung mit eingesetzten Cookies, Tracking-Tools und Consent-Management
- Prüfung eingebundener Drittanbieter wie Google Maps, YouTube, Vimeo, Social Media, Schriftarten oder CDN-Dienste
- Kontrolle von Kontaktformularen, Newsletter-Anmeldungen, Bewerbungsformularen und Datei-Uploads
- Prüfung, welche personenbezogenen Daten technisch übertragen, gespeichert oder protokolliert werden
- Analyse von Server-Logfiles, IP-Adressen, Speicherdauer und Hosting-Anbieter
- Prüfung von Webanalyse-Systemen wie Matomo oder Google Analytics
- Kontrolle externer Skripte, iFrames und API-Verbindungen
- Abgleich der genannten Cookies und Speicherdauern mit den tatsächlich gesetzten Cookies
- Prüfung, ob Dienste bereits vor einer Einwilligung geladen werden
- Kontrolle von Datenschutzhinweisen direkt an Formularen und Einwilligungsfeldern
- Ermittlung fehlender oder veralteter Angaben zu technischen Dienstleistern
- Dokumentation festgestellter Abweichungen und konkrete Handlungsempfehlungen
gavel
Die Leistung ist eine technische Prüfung der tatsächlichen Website-Funktionen, keine abschließende juristische Rechtsberatung. Das Ergebnis kann als Prüfbericht dienen, den der Datenschutzbeauftragte oder eine Kanzlei für die rechtliche Überarbeitung der Datenschutzerklärung verwendet.
Professionelle Backupstrategie einführen
Ein wichtiger Bestandteil für einen möglichst ausfallfreien Betrieb einer Website ist das Vorhalten eines Backups. Da mögliche Funktionsfehler, Datenverlust oder schadhafter Code meist erst spät erkannt werden, sollten Backups nicht nur vom Vortag, sondern über einen längeren Zeitraum verfügbar sein. Wir empfehlen die folgenden Backup-Intervalle:
- ein tägliches Backup
- ein Backup der letzten 7 Tage
- ein Backup des letzten Monats
- ein Backup des letzten halben Jahres
- ein Backup der letzten 12 Monate
Wichtige rechtliche Grundlagen
TYPO3 und DSGVO
TYPO3 bietet eine gute technische Grundlage für datenschutzkonforme Websites, etwa durch flexible Cookie- und Consent-Lösungen, kontrollierte Datenverarbeitung und detaillierte Benutzerrechte. Entscheidend ist die konkrete Konfiguration, insbesondere bei Formularen, Tracking, externen Diensten und der Speicherung personenbezogener Daten.
TYPO3 und NIS2
NIS2 stellt höhere Anforderungen an Cybersicherheit, Risikomanagement und Meldeprozesse – auch für Organisationen, die TYPO3 als zentrales Websystem einsetzen. Entscheidend sind sichere Konfigurationen, regelmäßige Updates, klare Zuständigkeiten und dokumentierte Sicherheitsmaßnahmen.