Teil 10 der Serie „EU Web Security: In 10 Schritten zum besseren Rating"
Die Ausgangslage
52,5% der europäischen Websites haben Note D, 42,3% Note F. Ein durchschnittliches EU-Unternehmen startet mit einem Composite Score um die 40 Punkte — Note D oder F.
In den letzten 9 Wochen haben wir jede Woche eine konkrete Maßnahme vorgestellt. Jede einzelne ist in 5-15 Minuten umsetzbar. Zusammen bringen sie den größten Score-Sprung mit dem geringsten Aufwand.
Die Checkliste
| # | Maßnahme | Aufwand | Score-Impact | Artikel |
|---|---|---|---|---|
| 1 | HSTS aktivieren | 2 min | +5-8 Punkte | Teil 1 |
| 2 | DMARC auf reject | 30 min | +8-12 Punkte | Teil 2 |
| 3 | CSP einführen | 30 min | +5-10 Punkte | Teil 3 |
| 4 | DNSSEC aktivieren | 5 min | +3-5 Punkte | Teil 4 |
| 5 | security.txt | 5 min | +2-3 Punkte | Teil 5 |
| 6 | DKIM einrichten | 15 min | +5-8 Punkte | Teil 6 |
| 7 | X-CTO + Referrer | 2 min | +3-5 Punkte | Teil 7 |
| 8 | CAA Record | 5 min | +2-3 Punkte | Teil 8 |
| 9 | Cookie-Compliance | 30 min | variabel | Teil 9 |
Gesamtaufwand: ca. 60-90 Minuten. Potentieller Score-Sprung: 30-50 Punkte. Von F auf C, von D auf B.
Die Reihenfolge
Nicht alle Maßnahmen sind gleich dringend. Hier die priorisierte Reihenfolge nach Impact pro Zeitaufwand:
Sofort (unter 5 Minuten)
- HSTS Header setzen — eine Zeile Nginx/Apache Config
- X-Content-Type-Options: nosniff — eine Zeile
- Referrer-Policy: strict-origin-when-cross-origin — eine Zeile
- security.txt anlegen — eine Datei mit zwei Feldern
Heute Nachmittag (15-30 Minuten)
- DNSSEC aktivieren — ein Klick beim DNS-Provider
- CAA Record setzen — ein DNS-Eintrag
- DKIM einrichten — Schlüssel beim Mail-Provider generieren, DNS-Record setzen
Diese Woche (30-60 Minuten)
- DMARC auf quarantine/reject — erfordert Beobachtungsphase (Reports lesen)
- CSP einführen — erfordert Report-Only-Phase (Quellen identifizieren)
- Cookie-Compliance prüfen — Pre-Consent-Zustand testen, CMP konfigurieren
Vorher / Nachher
Ein typisches EU-Unternehmen vor und nach der Umsetzung:
| Dimension | Vorher | Nachher |
|---|---|---|
| Headers | 12/100 (kein HSTS, kein CSP) | 62/100 |
| 35/100 (nur SPF) | 88/100 (SPF+DKIM+DMARC reject) | |
| DNS | 0/100 (kein DNSSEC, kein CAA) | 43/100 |
| Cert | 65/100 (TLS ok, Config suboptimal) | 65/100 (gleich) |
| Composite | 28/100 — Note F | 65/100 — Note C |
Der größte Hebel: Email (SPF→DMARC reject = +53 Punkte) und Headers (HSTS+CSP+XCO = +50 Punkte). DNS ist der kleinste Einzelhebel, aber entscheidend als Fundament (DNSSEC schützt alles andere).
Automatisiertes Monitoring
Eine einmalige Verbesserung reicht nicht. CMS-Updates, neue Plugins, Provider-Wechsel, auslaufende Zertifikate — der Score kann jederzeit wieder fallen.
SiteGuardian monitort Ihre Domains kontinuierlich über alle sechs Dimensionen. Bei Veränderungen — HSTS-Header verschwunden, DMARC-Policy geändert, Zertifikat kurz vor Ablauf — erhalten Sie sofort eine Benachrichtigung.
Starten Sie mit einem kostenlosen Scan und sehen Sie, wo Ihre Domain heute steht.
Die Serie im Überblick
- HSTS in 5 Minuten
- DMARC: Von "none" zu "reject"
- Content Security Policy richtig einsetzen
- DNSSEC aktivieren
- security.txt einrichten
- DKIM: E-Mail-Integritaet
- X-Content-Type-Options und Referrer-Policy
- CAA Records
- Cookie-Compliance
- Der Gesamtcheck (dieser Artikel)
Diese Serie basiert auf dem SiteGuardian EU Web Security Benchmark mit über 700.000 bewerteten europäischen Websites. Alle Daten werden kontinuierlich aktualisiert.
SiteGuardian ist ein EU-basiertes Compliance- und Monitoring-Tool für Web-Sicherheit, entwickelt in Deutschland.