# Sicherheit: Wo man anfängt

Source: https://support.kapsulehost.com/de-de/security-overview

Die Sicherheitskontrollen von KapsuleHost, die Sie selbst aktivieren müssen, und was Sie zuerst tun sollten, wenn bereits etwas schiefgelaufen ist.

Sicherheit auf einer Hosting-Plattform ist geteilt. Wir kümmern uns um die Infrastruktur, das Netzwerk, das Patching der Plattformebene und die Sicherung Ihrer Daten. Sie kümmern sich um Ihre Passwörter, Ihren Kontozugriff und den Anwendungscode und die Plugins, die Sie ausführen. Die meisten echten Zwischenfälle beginnen auf dieser zweiten Seite, weshalb diese Seite hauptsächlich von den Dingen handelt, die Sie kontrollieren.

> **Important:** Wenn Sie denken, dass Ihre Website oder Ihr Konto jetzt kompromittiert ist, hören Sie auf, die Übersicht zu lesen, und gehen Sie zu [Wenn Ihre Website gehackt wird](https://support.kapsulehost.com/de-de/site-hacked-what-to-do). In der ersten Stunde ist Geschwindigkeit wichtiger als Vollständigkeit.

## Ebene 1: Ihr KapsuleHost-Konto

Ihr KapsuleHost-Konto kann DNS ändern, Sicherungen lesen und Geld ausgeben. Es ist das wertvollste Ding zum Schutz, und es wird durch genau zwei Dinge geschützt: ein Passwort, das niemand sonst kennt, und einen zweiten Faktor.

**Aktivieren Sie die Zwei-Faktor-Authentifizierung.** Einstellungen, dann Sicherheit. Dies ist die einzelne höchstwertige zehn Minuten in diesem gesamten Hilfezentrum. Speichern Sie die Wiederherstellungscodes an einem Ort, der sich nicht auf dem gleichen Telefon befindet. Siehe [Zwei-Faktor-Authentifizierung](https://support.kapsulehost.com/de-de/two-factor-authentication) und [Kontosicherheit](https://support.kapsulehost.com/de-de/account-security).

**Verwenden Sie ein eindeutiges Passwort.** Wiederverwendete Passwörter sind der Grund, warum die meisten Konten verloren gehen, da die Sicherheitsverletzung völlig an anderer Stelle stattfindet.

**Geben Sie den Leuten ihre eigenen Logins.** Wenn ein Kollege, Entwickler oder eine Agentur Zugriff benötigt, laden Sie ihn als Teammitglied mit der benötigten Rolle ein, anstatt Ihre Anmeldedaten zu teilen. Wenn er geht, entfernen Sie ein Konto, anstatt jedes Passwort zu ändern, das Sie haben. Siehe [Teammitglieder](https://support.kapsulehost.com/de-de/account-team-members).

**Wissen Sie, was passiert ist.** Das Audit-Log zeichnet die Kontoaktivität auf, was Sie brauchen, wenn Sie versuchen herauszufinden, ob es Sie, Ihr Entwickler oder jemand anderes war. Siehe [Audit-Log](https://support.kapsulehost.com/de-de/account-audit-log).

Wiederherstellungspfade, bevor Sie sie brauchen: [Verlorene 2FA-Wiederherstellung](https://support.kapsulehost.com/de-de/lost-2fa-recovery) und [Verlorene Konto-E-Mail](https://support.kapsulehost.com/de-de/lost-account-email).

## Ebene 2: Ihre Domain

Eine Domain, die Ihnen entzogen wird, ist schlimmer als eine Website, die beschädigt wird, da alles andere der Domain folgt: Ihre Website, Ihre E-Mail, Ihre Passwort-Zurückstellungen.

- **Registrar-Sperre** ist standardmäßig aktiviert und blockiert nicht autorisierte Übertragungen. Lassen Sie sie an, außer wenn Sie bewusst eine Übertragung durchführen.
- **Halten Sie den Registrierungskontakt erreichbar.** Registrierungsstellen senden Ablauf- und Überprüfungsmitteilungen dorthin, und eine abgelehnte Überprüfungs-E-Mail kann eine Domain ausspreizen. Siehe [Kontaktdetails](https://support.kapsulehost.com/de-de/domains-contact-details).
- **Automatische Verlängerung** entfernt die häufigste Art, wie Menschen eine Domain verlieren, nämlich das Vergessen. Siehe [Verlängerungen und Ablauf](https://support.kapsulehost.com/de-de/domains-renewal-expiry).
- **DNSSEC** signiert Ihre DNS-Antworten, damit sie beim Transport nicht gefälscht werden können. Siehe [DNSSEC](https://support.kapsulehost.com/de-de/domains-dnssec).

> **Warning:** Das Entfernen von DNSSEC in der falschen Reihenfolge nimmt Ihre Domain komplett offline. Der DS-Record muss beim Registrar entfernt und im übergeordneten Bereich bestätigt sein, bevor Sie ihn unsignieren. Lesen Sie die Anleitung, bevor Sie etwas anfassen.

## Ebene 3: Verschlüsselung im Transit

Jede KapsuleHost-Website sollte über HTTPS bereitgestellt werden, und Zertifikate werden automatisch ausgegeben und erneuert, sobald DNS auf uns zeigt. Zwei Dinge gehen schief:

- **Das Zertifikat wird nie ausgestellt.** Fast immer, weil DNS nicht noch auf uns aufgelöst wird oder ein CAA-Record in der Domain die ausstellende Behörde verbietet. Siehe [SSL-Zertifikate](https://support.kapsulehost.com/de-de/ssl-certificates).
- **Das Schloss bricht auf einer funktionierenden Website.** Gemischter Inhalt: Eine HTTPS-Seite, die ein Bild oder Skript über einfaches HTTP lädt. Siehe [Beheben von gemischtem Inhalt](https://support.kapsulehost.com/de-de/ssl-mixed-content).

Wenn Sie einen Proxy oder CDN von Drittanbietern vor Ihre Website stellen, verstehen Sie, was er mit der Zertifikatausstellung und der Client-IP-Adresse macht, die wir sehen, bevor Sie ihn einschalten. Siehe [Verwenden eines Proxys oder CDN von Drittanbietern](https://support.kapsulehost.com/de-de/using-cloudflare-with-kapsule).

## Ebene 4: Ihre Website und ihr Code

Dies ist der Ort, an dem fast jede echte Kompromittierung stattfindet, und fast immer durch eine von drei Türen: ein veraltetes Plugin, ein schwaches Anwendungspasswort oder eine Datei, die von jemandem hochgeladen wurde, der nicht hätte hochladen können.

**Aktualisieren Sie Dinge.** Nicht glamourös, und das ist das ganze Spiel. Automatisierte Scanner suchen nach genau einem ungepatchten, weit verbreiteten Plugin. Siehe [WordPress-Updates](https://support.kapsulehost.com/de-de/wordpress-updates), [Automatische Updates](https://support.kapsulehost.com/de-de/wordpress-auto-updates) und [WordPress-Plugins](https://support.kapsulehost.com/de-de/wordpress-plugins).

**Löschen Sie, was Sie nicht verwenden.** Ein deaktiviertes Plugin hat immer noch Dateien auf der Festplatte, und Dateien auf der Festplatte können immer noch erreicht werden. Entfernen Sie es ordnungsgemäß.

**Verwenden Sie die Sicherheitskontrollen der Website.** Jede Website hat einen Sicherheitstab mit der Plattformebenen-Härtung für diese Website. Siehe [Website-Sicherheit](https://support.kapsulehost.com/de-de/site-security).

**Schränken Sie den Zugriff ein, wo dies sinnvoll ist.** Passwortschutz stellt eine Authentifizierungsmauer vor eine Staging- oder Pre-Launch-Website. Geo-Blocking lehnt Traffic aus Ländern ab, die Sie nicht bedienen. Keines ist ein Ersatz für Patching, aber beide reduzieren Ihre Exposition. Siehe [Passwortschutz](https://support.kapsulehost.com/de-de/site-password-protect) und [Geo-Blocking](https://support.kapsulehost.com/de-de/site-geo-blocking).

**Halten Sie Geheimnisse aus Ihrem Code fern.** Datenbankpasswörter und API-Schlüssel gehören in Geheimnisse oder Umgebungsvariablen, nicht in ein Repository.

**Seien Sie vorsichtig mit dem Dateizugriff.** SFTP und SSH sind schlüsselgestützt und auf Ihre Website beschränkt. Geben Sie einem Auftragnehmer, den Sie nicht widerrufen können, keine Anmeldedaten. Siehe [SFTP-Zugriff](https://support.kapsulehost.com/de-de/sftp-access) und [Hinzufügen von SSH-Schlüsseln](https://support.kapsulehost.com/de-de/adding-ssh-keys).

## Ebene 5: E-Mail

E-Mail-Sicherheit geht es hauptsächlich darum, nachzuweisen, dass Mail, die von Ihnen stammt, tatsächlich von Ihnen stammt.

- **SPF, DKIM und DMARC** sind die drei Records, die es den Empfängern ermöglichen, Ihre Mail zu überprüfen und Fälschungen zu lehnen. Ohne sie kann jeder als Ihre Domain senden und Ihre eigene Mail landet im Spam. Siehe [SPF, DKIM und DMARC](https://support.kapsulehost.com/de-de/spf-dkim-dmarc).
- **Ein kompromittiertes Postfach** ist die häufigste Quelle dafür, dass eine Domain plötzlich überall blockiert wird. Siehe [Von Ihrer Domain versendeter Spam](https://support.kapsulehost.com/de-de/email-spam-sending) und [Blacklist-Delisting](https://support.kapsulehost.com/de-de/email-blacklist-delisting).
- **Phishing, das Sie oder uns imitiert,** sollte gemeldet werden, nicht nur gelöscht. Siehe [Phishing und Impersonation](https://support.kapsulehost.com/de-de/phishing-impersonation).

## Ebene 6: In der Lage sein, es rückgängig zu machen

Jede andere Ebene kann ausfallen. Diese ist das, was es überlebensfähig macht.

Automatische tägliche Sicherungen laufen für Sie und werden 30 Tage lang aufbewahrt, speichert weg von der Maschine, die sie erstellt hat. Eine längere Aufbewahrung ist als Add-on erhältlich. Point-in-Time-Wiederherstellung verengt, wie viel Arbeit eine schlechte Änderung kosten kann.

Der Teil, den Leute überspringen: **Testen Sie eine Wiederherstellung, bevor Sie sie brauchen.** Eine Sicherung, die Sie nie wiederhergestellt haben, ist eine Hypothese. Siehe [Durchführen einer Sicherung](https://support.kapsulehost.com/de-de/taking-a-backup), [Wiederherstellung aus einer Sicherung](https://support.kapsulehost.com/de-de/restoring-from-backup) und [Point-in-Time-Wiederherstellung](https://support.kapsulehost.com/de-de/site-pitr).

## Wenn bereits etwas passiert ist

1. [Wenn Ihre Website gehackt wird](https://support.kapsulehost.com/de-de/site-hacked-what-to-do) für die unmittelbare Abfolge.
2. [Malware-Bereinigung](https://support.kapsulehost.com/de-de/malware-cleanup) zum Reinigen der Website und Halten der Website sauber.
3. [Konto ausgesetzt](https://support.kapsulehost.com/de-de/account-suspended), wenn der Zugriff gesperrt wurde, was manchmal eine Schutzmaßnahme ist, anstatt ein Abrechnungsproblem.
4. [Missbrauch melden](https://support.kapsulehost.com/de-de/reporting-abuse), wenn das Problem das Verhalten von jemandem anderem ist, nicht Ihres.
5. [Ein Support-Ticket öffnen](https://support.kapsulehost.com/de-de/opening-a-support-ticket), mit der Domain, dem Zeitstrahl und dem, was Sie bereits versucht haben.

## Verwandte Lektüre

- [Server-Firewall](https://support.kapsulehost.com/de-de/cloud-servers-firewall) für Cloud- und dedizierte Server.
- [Protect](https://support.kapsulehost.com/de-de/protect-overview) für das verwaltete Sicherheitsprodukt.
- [Developer API Access](https://support.kapsulehost.com/de-de/developer-api-access) zur Behandlung von API-Token wie Passwörter.
- [Websites](https://support.kapsulehost.com/de-de/sites-overview), [Domains](https://support.kapsulehost.com/de-de/domains-overview), [E-Mail](https://support.kapsulehost.com/de-de/email-overview).
- [Hosting-Glossar](https://support.kapsulehost.com/de-de/glossary).
