Zum Hauptinhalt springen

Sicherheitsprüfung bei Managed Hosting: Worauf Sie achten sollten

· 6 Minuten Lesezeit
Customer Care Engineer

Veröffentlicht am 2. Oktober 2026

Sicherheitsprüfung bei Managed Hosting: Worauf Sie achten sollten

Eine Sicherheitsprüfung bei Managed Hosting sollte klare Antworten liefern: Wer auf den Server zugreifen kann, welche Updates eingespielt werden, ob sich Backups tatsächlich wiederherstellen lassen und wer Probleme erkennt, bevor die Kunden davon erfahren. Ein Hosting-Tarif ist nicht deshalb sicher, weil er als „managed“ bezeichnet wird. Sicherheit entsteht durch konkrete Schutzmaßnahmen, regelmäßige Prüfungen und ein Team, das weiß, bei welchem Alarm gehandelt werden muss und welcher bis zum Morgen warten kann.

Bei einer Unternehmenswebsite, einem Onlineshop, der Infrastruktur einer Agentur oder einer SaaS-Workload sollte sich die Prüfung auf die Systeme konzentrieren, die den Umsatz beeinträchtigen oder Daten offenlegen können. Nach der Prüfung sollte der Betrieb wieder beruhigend wirken – doch dafür braucht es handfeste Belege.

Was eine Sicherheitsprüfung bei Managed Hosting abdecken sollte​

Eine gründliche Prüfung beginnt an der Kontogrenze und führt dann weiter nach innen – über den Server und die Anwendungen bis hin zu den Daten und dem Wiederherstellungsprozess. Diese Reihenfolge ist wichtig. Selbst ein vollständig gepatchter VPS ist gefährdet, wenn ein ehemaliger Auftragnehmer noch über aktiven Root-Zugriff verfügt. Eine starke Firewall kann auch ein Backup nicht retten, das nie getestet wurde.

Zugriffskontrolle und Kontoinhaberschaft​

Beginnen Sie mit privilegierten Zugriffsrechten. Prüfen Sie alle SSH-Schlüssel, Benutzer des Control Panels, Datenbankadministratoren, Deployment-Tokens, API-Schlüssel und Integrationen von Drittanbietern. Für jedes Konto sollte es einen klar benannten Verantwortlichen und einen aktuellen Verwendungszweck geben.

Gemeinsam genutzte Administrator-Zugangsdaten sind ungefähr fünf Minuten lang praktisch – danach werden sie zum Problem für die Fehlersuche. Jedes Teammitglied sollte ein eigenes Konto verwenden. Ändert sich die Rolle, sollte der Zugriff umgehend entzogen werden. Die Hosting-Plattform, das Control Panel, das Quellcodeverwaltungskonto und jede Backup-Konsole mit Zugriff auf Produktionsdaten sollten durch Mehr-Faktor-Authentifizierung geschützt sein.

Für den Serverzugriff ist die schlüsselbasierte SSH-Authentifizierung im Allgemeinen sicherer als die Anmeldung mit einem Passwort. Die Root-Anmeldung sollte eingeschränkt oder deaktiviert werden, sofern das Betriebsmodell dies zulässt. Benötigt ein Entwickler vorübergehend erweiterte Zugriffsrechte, sollten diese für die jeweilige Aufgabe gewährt und anschließend überprüft werden. Das klingt weniger dramatisch, als es ist. Es ist schlicht gute Wartung für wichtige Systeme.

Patches für Betriebssystem und Dienste​

Prüfen Sie als Nächstes die Betriebssystemversion, Kernel-Updates, den Webserver, PHP- oder Laufzeitversionen, die Datenbank-Engine, Maildienste und installierte Komponenten des Control Panels. Für nicht mehr unterstützte Software sollte es einen Migrationsplan geben und nicht nur eine hoffnungsvolle Kalendereintragung.

Patch-Management erfordert Abwägungen. Jedes Update sofort einzuspielen, kann bei einer maßgeschneiderten Anwendung Kompatibilitätsprobleme verursachen. Werden Sicherheitskorrekturen hingegen verzögert, entsteht ein Zeitfenster, in dem das System angreifbar ist. Ein Managed-Hosting-Anbieter sollte eine praktikable Richtlinie haben: kritische Schwachstellen schnell erkennen, regelmäßige Wartungsarbeiten planbar terminieren, nach Möglichkeit testen und kommunizieren, wenn ein Neustart oder eine kurze Beeinträchtigung des Dienstes erforderlich ist.

Bei der Prüfung sollten auch installierte, aber nicht benötigte Dienste ermittelt werden. Ein ungenutzter Datenbank-Listener, ein alter FTP-Dienst oder ein vergessenes Entwicklungstool vergrößert die Angriffsfläche, ohne einen geschäftlichen Nutzen zu bieten. Entfernen Sie den Dienst, deaktivieren Sie ihn oder beschränken Sie den Zugriff auf ein privates Netzwerk.

Netzwerkerreichbarkeit und Firewall-Regeln​

Ein Server sollte nur die Ports freigeben, die er für seine tatsächliche Aufgabe benötigt. Für den öffentlichen Webverkehr werden normalerweise die Ports 80 und 443 benötigt. Verwaltungsdienste wie SSH sollten nach Möglichkeit auf bestimmte Quell-IP-Adressen beschränkt, durch starke Authentifizierung geschützt und auf wiederholte fehlgeschlagene Anmeldeversuche überwacht werden.

Prüfen Sie eingehende Firewall-Regeln ebenso wie Cloud-Sicherheitsgruppen, die Firewall-Konfiguration auf Host-Ebene, Load-Balancer-Einstellungen und alle Zulassungslisten von Zahlungssystemen oder Agenturteams. Diese Ebenen können im Lauf der Zeit voneinander abweichen, insbesondere nach einer schnellen Änderung zur Fehlerbehebung. Die Protokolle erzählen erst dann dieselbe Geschichte, wenn die Regeln mit dem dokumentierten Entwurf übereinstimmen.

Bei Anwendungen, die Kundenkonten, Zahlungsdaten oder Geschäftsdokumente verarbeiten, sollten Sie prüfen, ob Datenbanken, Redis-Instanzen und interne Dashboards ausschließlich in privaten Netzwerken erreichbar sein sollten. Eine öffentliche Erreichbarkeit ist manchmal erforderlich. Sie sollte jedoch eine bewusste Entscheidung mit ausgleichenden Schutzmaßnahmen sein und keine Standardeinstellung, die nach der Installation bestehen bleibt.

Anwendungssicherheit bleibt gemeinsame Verantwortung​

Managed Hosting verringert einen großen Teil des betrieblichen Aufwands, sichert jedoch nicht automatisch den auf dem Server bereitgestellten Code ab. Der Anbieter kann die Infrastrukturebene verwalten, während Ihr Team, Ihr Entwickler oder Ihre Agentur weiterhin für Anwendungsupdates, die Auswahl von Plugins, Benutzerrollen und sichere Deployment-Verfahren verantwortlich ist.

Das ist besonders relevant für WordPress, Magento, Laravel, WooCommerce und maßgeschneiderte SaaS-Anwendungen. Veraltete Plugins, schwache Administratorpasswörter, offengelegte Umgebungsdateien und unsichere Upload-Verarbeitung können ansonsten gut verwaltete Serversicherheitsmaßnahmen umgehen.

Prüfen Sie bei der Sicherheitsüberprüfung, ob Umgebungsvariablen der Produktionsumgebung in Repositories eingecheckt oder über öffentlich zugängliche Dateien offengelegt werden. Vergewissern Sie sich, dass der Debug-Modus in der Produktionsumgebung deaktiviert ist, Fehlermeldungen keine Geheimnisse preisgeben und Verwaltungsoberflächen geschützt sind. Web Application Firewalls können dazu beitragen, gängige Angriffe abzuwehren, sind aber kein Ersatz für die Aktualisierung anfälliger Software.

Stellen Sie eine praktische Frage: Worauf könnte ein Angreifer als Nächstes zugreifen, wenn er sich heute über die Anwendung Zugang verschafft? Netzwerksegmentierung, Datenbankbenutzer mit den geringsten erforderlichen Berechtigungen, eingeschränkte Dateiberechtigungen und separate Zugangsdaten für Staging und Produktion können den Schaden begrenzen.

Backups müssen sich durch Wiederherstellungstests bewähren​

Backups sind eine Sicherheitsmaßnahme, denn Ransomware, versehentliches Löschen, fehlgeschlagene Updates und kompromittierte Konten führen alle zur gleichen unangenehmen Anforderung: saubere Daten schnell wiederherzustellen. Bei einer Prüfung sollte bestätigt werden, wie oft Backups erstellt werden, wo sie gespeichert sind, wie lange sie aufbewahrt werden und ob sie vom primären Server isoliert sind.

Ein Backup, das nur auf demselben Server gespeichert ist, ist besser als nichts – allerdings nur knapp. Ein Hardwareausfall, ein destruktiver Befehl oder ein kompromittiertes Administratorkonto kann sowohl die Produktionsdaten als auch lokale Backup-Dateien betreffen. Kopien außerhalb des Servers und angemessene Aufbewahrungsfristen bieten mehr Möglichkeiten zur Wiederherstellung.

Die entscheidende Frage lautet nicht: „Haben wir Backups?“ Sondern: „Wann haben wir zuletzt eines wiederhergestellt?“ Wiederherstellungstests sollten Dateien, Datenbanken, Berechtigungen und das Verhalten der Anwendung umfassen. Einen Datenbank-Dump wiederherzustellen, der nicht zu den hochgeladenen Dateien passt, ist eine sehr traditionelle Methode, einen Ausfall zu verlängern.

Auch die Wiederherstellungsziele müssen realistisch sein. Bei einer kleinen Informationswebsite reicht es möglicherweise aus, den Stand der vorherigen Nacht wiederherzustellen. Ein aktiver Onlineshop benötigt unter Umständen häufigere Datenbank-Backups und ein kürzeres Wiederherstellungsziel. Die passende Konfiguration hängt davon ab, wie viel Datenverlust und Ausfallzeit das Unternehmen verkraften kann, ohne dass ernsthafter Schaden entsteht.

Überwachung muss menschliches Handeln auslösen​

Überwachung ist dann sinnvoll, wenn sie relevante Veränderungen erkennt und an jemanden weiterleitet, der darauf reagieren kann. CPU-Auslastung, Speicherauslastung, Festplattenbelegung, ausgefallene Dienste, Ablauf von Zertifikaten, fehlgeschlagene Backups, verdächtige Anmeldeversuche und Netzwerkverfügbarkeit bilden eine gute Grundlage. Bei größeren Workloads sollten außerdem die Antwortzeit der Anwendung, die Datenbanklatenz, die Warteschlangentiefe und die Fehlerraten gemessen werden.

Bei der Prüfung sollten auch die Weiterleitung und Eskalation von Alarmen untersucht werden, nicht nur die Dashboards. Ein Alarm, der an ein nicht mehr genutztes Postfach gesendet wird, ist technisch gesehen eine Benachrichtigung – im Betrieb aber nur Dekoration. Klären Sie, wer dringende Alarme erhält, was außerhalb der Geschäftszeiten geschieht und wann der Anbieter eingreifen darf.

Bei kodu.cloud sind der Managed-Betrieb und FASTCARE Monitoring darauf ausgelegt, die Lücke zwischen Erkennung und Reaktion zu schließen. Die beste Vereinbarung ist dennoch transparent: Legen Sie fest, was überwacht wird, welche Ereignisse Maßnahmen auslösen und wofür die Zustimmung des Kunden erforderlich ist. Niemand freut sich über Überraschungen – weder durch Angreifer noch durch Wartungsfenster.

Fragen an Ihren Managed-Hosting-Anbieter​

Bevor Sie einen Managed Service für Ihre Workload als ausreichend sicher einstufen, sollten Sie konkrete Antworten verlangen. Sie sollten wissen, wie Sicherheitsupdates gehandhabt werden, welche Systeme kontinuierlich überwacht werden, wie Vorfälle eskaliert werden und auf welche Bereiche Ihres Servers das Supportteam zugreifen kann.

Fragen Sie außerdem, ob Backups außerhalb des Servers gespeichert werden, wie Wiederherstellungsanfragen bearbeitet werden, ob Wiederherstellungstests angeboten werden und wo Kundendaten gespeichert sind. Wenn für Sie Compliance-Vorgaben gelten, bitten Sie um klare Angaben zu Protokollen, Aufbewahrungsfristen, Verschlüsselung und Zugriffsaufzeichnungen. „Wir nehmen Sicherheit ernst“ klingt gut, ist aber keine Schutzmaßnahme.

Agenturen und Entwickler sollten die Zuständigkeitsgrenze zwischen Anbieter- und Anwendungsverwaltung klären. So vermeiden Sie das übliche Ticket-Pingpong, bei dem ein Problem zwischen Infrastruktur, Code, DNS und einem Drittanbieterdienst hängen bleibt. Ein guter Anbieter hilft dabei, die betroffene Ebene zu ermitteln – auch wenn die Lösung nicht vollständig in seinem Zuständigkeitsbereich liegt.

Legen Sie einen Prüfungsrhythmus fest, der zu Ihrem Risiko passt​

Eine Sicherheitsprüfung sollte nicht erst nach einem Vorfall stattfinden. Überprüfen Sie privilegierte Konten bei jedem Wechsel von Mitarbeitern oder Dienstleistern. Prüfen Sie Backups und Überwachung monatlich. Überprüfen Sie die Firewall-Erreichbarkeit, den Lebenszyklus der Software und die Wiederherstellungsverfahren mindestens vierteljährlich. Bei Onlineshops, SaaS-Plattformen und Systemen, die sensible Daten verarbeiten, sind häufigere Prüfungen sinnvoll.

Änderungen sollten eine zusätzliche Prüfung auslösen: Eine neue Zahlungsintegration, eine Servermigration, eine größere Anwendungsfreigabe, ein neuer Administrator oder die Einführung einer öffentlichen API können das Risikoprofil verändern. Halten Sie kurz fest, was geprüft und geändert wurde und welche Maßnahmen noch geplant sind. Das macht die spätere Fehlersuche deutlich weniger rätselhaft.

Das Ziel ist kein perfekter Server, der für immer unverändert bleibt. Es geht um eine verwaltete Umgebung, in der Zugriffe kontrolliert, Updates geplant, Backups wiederherstellbar und Überwachungsergebnisse im Blick behalten werden – und in der jemand weiß, was zu tun ist, wenn ein Signal auf Rot springt. So halten Sie den technischen Aufwand gering, ohne Sicherheit als nachträglichen Gedanken zu behandeln.

Andres Saar Customer Care Engineer