Zertifizierungen IT-Asset-Inventar fuer kleine Organisationen — Der oft uebersehene erste Schritt vor der Absicherung von Systemen Geschrieben von Adam Muiz 06 Aug 2026 Aktualisiert: 06 Aug 2026 9 Min. gelesen Wenn wir über Informationssicherheit sprechen, richtet sich unsere Aufmerksamkeit normalerweise direkt auf Firewalls, Antivirenprogramme oder lange Passwörter. All das ist wichtig, aber es gibt eine viel grundlegendere Frage: Was genau schützen wir? Ich habe kleine Server gesehen, die fleißig aktualisiert werden, aber alte Cloud-Konten, Backup-Router und Kundentabellen auf gebrauchten Laptops kommen einfach nicht auf die Liste. Es war, als würde man ein teures Vorhängeschloss an der Haustür anbringen und dabei vergessen, zu zählen, wie viele Türen es im Haus gab.Hier kommt die Bestandsaufnahme der IT-Ressourcen ins Spiel. Dabei handelt es sich nicht um einen Verwaltungsjob, der nur für große Unternehmen mit Compliance-Teams geeignet ist. Für kleine Unternehmen ist ein einfaches, gepflegtes Inventar die Grundlage, um zu verhindern, dass Sicherheitsentscheidungen auf Vermutungen getroffen werden.Assets sind nicht nur Laptops und ServerIT-Ressourcen sind alles, was einen betrieblichen Wert hat und verwaltet werden muss. Ein Arbeitslaptop ist ebenso von Vorteil wie Server, Arbeitstelefone, Zugangspunkte und Backup-Festplatten. Aber die Liste hört oft zu schnell auf. Domänen, E-Mail-Konten, Git-Repositorys, Cloud-Konten, Softwarelizenzen, API-Schlüssel, SSL-Zertifikate, Datenbanken und Kundendokumente sind ebenfalls Vermögenswerte.Man kann sich leicht vorstellen, dass es sich um eine kleine Geschäftsküche handelt. Nicht nur der Ofen ist erwähnenswert; Auch Gasflaschen, Lagerschlüssel, Rohstoffe, Rezepte und Lieferantennummern entscheiden darüber, ob die Küche weiterarbeiten kann. In der IT kann ein vergessenes Administratorkonto genauso gefährlich sein wie ein verlorener Laptop, selbst wenn die physischen Geräte im Büro ordnungsgemäß gesperrt sind.Die Bestandsaufnahme hilft bei der Beantwortung verschiedener praktischer Fragen: Wem gehört ein Konto, wo werden wichtige Daten gespeichert, welche Geräte werden noch aktualisiert und was ist zu tun, wenn ein Mitarbeiter das Konto verlässt? Ohne diese Antworten werden die Antworten auf Probleme langsam und leicht fehlgeleitet.Beginnen Sie mit einem Ziel, nicht mit einer komplizierten TabelleEin häufiger Fehler besteht darin, eine große Vorlage herunterzuladen und dann aufzugeben, weil Sie Dutzende Spalten nicht verstehen. Erstellen Sie zunächst einfach eine Liste, die Ihnen bei Ihrer täglichen Arbeit hilft. Verwenden Sie freigegebene Tabellenkalkulationen, Asset-Management-Anwendungen oder sogar Markdown-Dateien, die in internen Repositorys gespeichert sind. Wichtig ist, dass es einfach zu aktualisieren ist und sich nicht erst einschaltet, wenn eine Prüfung ansteht.Jedes Asset sollte eine eindeutige Identität, einen eindeutigen Namen, einen eindeutigen Typ, einen eindeutigen Eigentümer, einen eindeutigen Standort oder Dienst, an dem es sich befindet, einen eindeutigen Wichtigkeitsgrad und einen eindeutigen Status haben. Fügen Sie das Datum der letzten Überprüfung hinzu, damit die Liste nicht zu einem Datenmuseum wird. Erfassen Sie bei digitalen Assets auch das Konto oder die E-Mail-Adresse des Eigentümers, speichern Sie jedoch keine Passwörter oder Geheimnisse in der Inventartabelle.asset_id,nama,jenis,pemilik,lokasi,klasifikasi,status,ditinjau_pada HW-001,Laptop Keuangan,perangkat,Ani,Kantor,rahasia,aktif,2026-08-06 SV-001,Server Aplikasi,server,Adam,rumah-server,penting,aktif,2026-08-06 SA-001,Domain perusahaan,layanan digital,Adam,registrar,penting,aktif,2026-08-06 DT-001,Database pelanggan,data,Tim Operasional,server aplikasi,rahasia,aktif,2026-08-06 Das Beispiel ist bewusst einfach gehalten. Die Spalte klasifikasi kann Optionen wie öffentlich, intern, wichtig und geheim verwenden. Es besteht keine Notwendigkeit, allzu lange über die Bedingungen zu diskutieren. Notwendig ist eine Vereinbarung, damit jeder weiß, dass Kundendaten nicht wie öffentlich zugängliches Werbematerial behandelt werden dürfen.Assets mit vier einfachen Gruppen zuordnenDamit das Aufzeichnen nicht ermüdend wird, teile ich die Suchen normalerweise in vier Gruppen ein. An erster Stelle steht die Hardware: Laptops, Desktops, Mobiltelefone, Router, Drucker, NAS und Sicherungsmedien. Überprüfen Sie den Raum, den Schrank und die Geräte, die Sie von zu Hause zur Arbeit mitbringen. Kleine Geräte wie Router geraten oft in Vergessenheit, auch wenn dort veraltete Firmware den Weg zum internen Netzwerk ebnen kann.An zweiter Stelle stehen Software und Dienste: Betriebssysteme, Buchhaltungsanwendungen, VPN, E-Mail, Cloud-Speicher, Domänen, Hosting und SaaS-Dienste. Notieren Sie sich nicht nur den Namen des Dienstes. Notieren Sie, wer über Administratorzugriff und Wiederherstellungs-E-Mail verfügt. Wenn ein Konto mit der persönlichen E-Mail-Adresse eines ehemaligen Mitarbeiters erstellt wird, unterliegen die Vermögenswerte in der Praxis nicht der Kontrolle der Organisation.Das dritte sind Daten. Identifizieren Sie, wo sich Kunden-, Finanz-, Vertrags- und Quellcodedaten befinden. Es müssen nicht alle Daten jeder Datei zugeordnet werden, es ist jedoch hilfreich, den Speicherort und den Eigentümer zu kennen. Viertens geht es um Identität und Zugriff: Administratorkonto, SSH-Schlüssel, Dienstkonto, API-Token und Anbieterkonto. Für die letzte Gruppe kann das Inventar auf einen Passwort-Manager oder Tresor verweisen, anstatt Geheimnisse in eine Liste zu kopieren.Beachten Sie Systembeschränkungen, nicht nur AnwendungsnamenFür selbstverwaltete Systeme reicht der Anwendungsname allein nicht aus. Beachten Sie auch die Grenzen, an denen sich der Vermögenswert befindet. In einem modernen PHP-CMS ist beispielsweise public/ das Web-Root, während sich Anwendungscode in app/, Konfiguration und Anmeldeinformationen in cfg/, das Admin-Dashboard außerhalb des Web-Roots und private Uploads in private_files/ befinden können. Alle diese Standorte haben unterschiedliche Risiken, Eigentümer und Backup-Anforderungen.Inventory muss außerdem das Kernsystem mit Plugins und unterstützenden Diensten verbinden. Übersetzungs-Plugins, Push-Benachrichtigungen, Designs, Datenbanken, Servicemitarbeiter, Domänen und Bereitstellungskonten sind nicht nur sichtbare Funktionen auf einer Webseite; Jedes ist ein betrieblicher Vermögenswert. Notieren Sie sich den Ort der Quelle der Wahrheit, den Besitzer des Administratorzugriffs, die Wiederherstellungsmethode und ob darin Daten oder Geheimnisse gespeichert sind. Web-Root: Dateien, die der Öffentlichkeit und statischen Assets präsentiert werden können.Anwendung und Konfiguration: Quellcode, Umgebungsdateien, Datenbankanmeldeinformationen und Geheimnisse, die nicht im Repository oder in der Tabelle enthalten sein dürfen.Administrator und privater Speicher: Dashboard, private Uploads, Backups und Medien, die eine Zugriffskontrolle erfordern.Erweiterungen und Dienste: Plugins, Themes, Service Worker, Domänen, E-Mail, Push-Dienste und Bereitstellungspipelines. Diese Trennung hilft, wenn Patches, Backups oder Vorfälle auftreten. Das Team weiß nicht nur, dass eine Website existiert, sondern weiß auch, welche Teile öffentlich und welche sensibel sind, wer dafür verantwortlich ist und wie jeder Teil wiederhergestellt werden kann, ohne Daten preiszugeben, die eigentlich privat sein sollten.Bestimmen Sie den Eigentümer und den Wert des UnternehmensEin eigentumsloses Vermögen hat in der Regel keine klare Zukunft. Wenn ein Update fehlschlägt, eine Lizenz abläuft oder eine Cloud-Rechnung kommt, denken alle, dass sich jemand anderes darum kümmert. Vermögenseigentümer müssen nicht unbedingt technisch versiert sein. Er ist die Partei, die die Funktion der Anlage versteht und dafür sorgt, dass Maßnahmen ergriffen werden, wenn die Anlage aktualisiert, verschoben oder stillgelegt werden muss.Geben Sie als Nächstes eine einfache Bewertung der Auswirkungen ab, wenn das Asset nicht verfügbar, durchgesickert oder ohne Genehmigung geändert wird. Katalogserver können einen großen Einfluss auf die Verfügbarkeit haben. Kundendatenbanken haben einen hohen Einfluss auf die Vertraulichkeit. Eine statische Website kann nur mäßige Auswirkungen haben, das Deploy-Konto muss jedoch weiterhin gepflegt werden, da nicht autorisierte Änderungen das Vertrauen der Besucher schädigen können.Diese Einschätzung vermittelt den Eindruck, dass Prioritäten angemessen sind. Kleine Teams müssen nicht alle Vermögenswerte wie ein Bankensystem behandeln. Aber sie sollten auch nicht alles als gewöhnliche Ware behandeln. Mit einer klaren Liste können Patching, Backup und Zugriffssicherung bei den wichtigsten Assets beginnen.Verknüpfen Sie den Bestand mit den BetriebsgewohnheitenInventar hat nur dann einen Wert, wenn es während der Arbeit verwendet wird. Halten Sie die Regeln locker: Jedes neue Gerät wird vor der Nutzung protokolliert, jeder neue SaaS-Dienst hat einen Besitzer und jeder Ein- oder Ausstieg eines Mitarbeiters löst eine Zugriffsüberprüfung aus. Bei einem Phishing-Vorfall hilft die Asset-Liste herauszufinden, welche Konten möglicherweise betroffen sind. Wenn Sie ein Backup durchführen möchten, zeigt die Liste an, welche Daten noch nicht im Zeitplan sind.Für Organisationen, die Linux verwenden, kann die Geräteliste auch mit den Ergebnissen regelmäßiger Netzwerkscans verglichen werden. Der folgende Befehl ersetzt keine Inventarisierung, kann aber dabei helfen, nicht registrierte Geräte in Ihrem eigenen lokalen Netzwerk zu finden.# Jalankan hanya pada jaringan yang kamu kelola. # Bandingkan host aktif dengan daftar aset yang telah disetujui. Die Scanergebnisse müssen sorgfältig gelesen werden, da dort möglicherweise Gasttelefone oder IoT-Geräte angezeigt werden. Es sind die Gespräche danach, die wertvoll sind: Wessen Gerät ist das, wird es noch benötigt und befindet es sich im richtigen Netzwerk? Eine Bestandsaufnahme ist ein Hilfsmittel, um gute Fragen zu stellen, und nicht nur eine Liste, die es zu führen gilt.Planen Sie kleine, aber konsistente ÜberprüfungenDie Liste der Vermögenswerte wird sich definitiv ändern. Laptops werden ersetzt, Konten erstellt, Domänen erneuert und Projekte werden nicht mehr verwendet. Daher ist ein kurzer vierteljährlicher Rückblick sinnvoller als ein großes Reinigungsprojekt einmal im Jahr. Nehmen Sie sich 30 Minuten Zeit, um nach neuen Vermögenswerten, stillgelegten Vermögenswerten, Konten, die keinen Eigentümer mehr haben, und Diensten zu suchen, für die noch Rechnungen ausstehen.Wenn eine Organisation Standards wie ISO 27001 verfolgt oder CIS-Kontrollen befolgen möchte, liefert eine Bestandsaufnahme auch den Nachweis, dass das Management bewusst durchgeführt wird. Der größte Vorteil liegt jedoch nicht in den Prüfungsunterlagen. Die Vorteile sind spürbar, wenn der Server nachts Probleme hat und das Team nicht mit der Frage „Wessen Server ist das?“ beginnen muss.SchließungAusgereifte Sicherheit beginnt nicht immer mit teuren Tools. Es beginnt oft mit einer einfachen, ehrlichen Liste der Geräte, Daten, Dienste und Zugriffe, die wir haben. Sobald die Assets sichtbar sind, können wir bestimmen, welche gesichert, aktualisiert, der Zugriff eingeschränkt oder gestoppt werden sollen.Versuchen Sie, diese Woche damit zu beginnen, die zehn wichtigsten Vermögenswerte in Ihrer Organisation oder Ihrem Heimserver aufzuzeichnen. Fügen Sie von dort aus Eigentümer und deren Wichtigkeitsgrad hinzu. Wenn Sie eine effektive Möglichkeit haben, den Bestand am Leben zu halten, teilen Sie uns diese in den Kommentaren mit, damit wir von den Vorgehensweisen der anderen lernen können.