49 Kategorien · 1378 Fragen · 563 Nachschlagebegriffe
Das Nachschlagewerk enthält die Inhalte, die in der Abschlussprüfung Teil 1 abgefragt werden. Im Glossar stehen die Abkürzungen, falls beim Lesen eine unbekannt ist.
Über Multiple Choice lässt sich das Wissen abrufen, im Karteikartenmodus wird es gefestigt: Dort erscheint die Frage ohne Antwortvorgaben, die Musterlösung deckt man erst nach dem eigenen Formulieren auf. Der Subnetting Trainer ist ein eigener Übungsbereich mit Aufgaben und Hilfestellung.
Nachschlagewerk, Glossar und der Fragenbereich laden sich beim Wechsel gegenseitig nicht neu. Ein begonnener Durchlauf bleibt bestehen, während man etwas nachliest, und man kehrt anschließend an dieselbe Stelle zurück. Das ist bewusst so gebaut: Wer bei einer Frage nicht weiterkommt, soll nachschlagen statt raten.
Der AP1 Simulator enthält fünf eigenständig erstellte Prüfungen nach ungefährem IHK-Standard, bei denen die Antworten selbst formuliert werden. Die Auswertung erfolgt anschließend über einen Lösungsbogen zur Selbsteinschätzung.
Alle Eingaben werden ausschließlich lokal im Browser gespeichert. Die Seite wird laufend weiterentwickelt.
Die AP1 ist keine reine Wissensabfrage, sondern eine zusammenhängende Handlungssituation aus einem Betrieb. Die Teilaufgaben bauen aufeinander auf: Ergebnisse aus einer Aufgabe werden in der nächsten weiterverwendet. Anders als im Multiple-Choice-Training musst du Antworten selbst formulieren, Rechenwege zeigen und Entscheidungen begründen. Dieser Abschnitt nennt jedes Thema aus dem AP1-Pool mit Stichpunkten und einer Beispielaufgabe, wie sie in der echten Prüfung aussehen könnte.
Themen, die am häufigsten drankamen
Abweichungen gibt es immer: Jeder Prüfungstermin setzt eigene Schwerpunkte, und einzelne Themen können ausfallen oder unerwartet auftauchen. Die Liste ersetzt kein vollständiges Lernen, sie zeigt nur, wo sich der Einstieg besonders lohnt.
Themen: Ist-Analyse und Soll-Konzept, Projektinitiierung, messbare (SMART-)Ziele, Stakeholder, Lasten- und Pflichtenheft, Meilensteine, Projektrisiken und Gegenmaßnahmen, Änderungsanforderungen, Projektabschluss mit Soll-Ist-Vergleich.
Beispielaufgabe Ein Betrieb will seine manuelle Geräteverwaltung ablösen. a) Nennen Sie zwei Tätigkeiten der Ist-Analyse. b) Formulieren Sie ein SMART-Ziel für das Projekt. c) Erläutern Sie den Unterschied zwischen Lasten- und Pflichtenheft in eigenen Worten.
Themen: Werkvertrag gegen Dienstvertrag, Zustandekommen eines Kaufvertrags, typische Kaufvertragsinhalte, Vertragsstörungen wie Lieferverzug, Rechte des Käufers bei Mängeln.
Beispielaufgabe Ein Dienstleister soll bis zu einem festen Termin eine lauffähige Software mit vereinbarten Funktionen liefern. a) Welche Vertragsart passt und warum? b) Der Lieferant liefert zwei Wochen zu spät. Benennen Sie die Vertragsstörung und ein Recht des Bestellers.
Themen: Dreisatz, Rabatt, Skonto, Umsatzsteuer, Grundwert und Prozentsatz, Nutzwertanalyse, gewichteter Angebotsvergleich, effektiver Stundensatz, Break-even zwischen Eigenentwicklung und Fremdbezug. Rechenweg immer angeben, Ergebnis mit Einheit.
Beispielaufgabe Ein Betrieb bestellt 15 Notebooks zu je 720 Euro, der Händler gewährt 12 Prozent Rabatt. a) Berechnen Sie den Endpreis. b) Ein zweiter Anbieter erhält in einer Nutzwertanalyse bei den Kriterien Preis, Qualität und Lieferzeit eine höhere Punktzahl. Erklären Sie, warum der Preis allein nicht entscheidet.
Themen: Software as a Service, Vor- und Nachteile von SaaS, On-Premises als Betriebsform bei hohem Kontroll- und Schutzbedarf.
Beispielaufgabe Ein Betrieb verarbeitet sensible Konstruktionsdaten und will volle Kontrolle behalten. a) Empfehlen Sie eine Betriebsform und begründen Sie. b) Nennen Sie je einen Vor- und Nachteil, wenn stattdessen SaaS gewählt würde.
Themen: CPU-Einbau und Sockel, Wärmeleitpaste, Cache, logische Prozessoren, Taktfrequenz-Umrechnung, Dual Channel, M.2 und NVMe, DDR-Generationen, Video-Schnittstellen, USB-C, Netzteilberechnung und Wirkungsgrad, Ergonomie.
Beispielaufgabe Für einen Arbeitsplatz-PC sind Mainboard, CPU, Grafikkarte, RAM und Datenträger gegeben. a) Berechnen Sie die Gesamtleistung, schlagen Sie 10 Prozent Puffer auf und wählen Sie ein Netzteil in 50-Watt-Schritten. b) Begründen Sie, warum eine Reserve sinnvoll ist.
Themen: RAID 0, 1, 5 und 6, gemischte Plattengrößen, JBOD, Unterschied NAS und SAN, Nettokapazität und Ausfallsicherheit.
Beispielaufgabe Sechs Festplatten mit je 8 TB laufen als RAID 5. a) Berechnen Sie die nutzbare Nettokapazität. b) Erklären Sie, wie sich die Kapazität und die Ausfallsicherheit ändern, wenn stattdessen RAID 6 eingesetzt wird.
Themen: alle sieben OSI-Schichten mit ihren typischen Adressen, Protokollen und Ports (Prüfungsschwerpunkt: Schichten 1 bis 4), das TCP/IP-Modell als vierstufiges Gegenstück, strukturierte Fehlersuche von unten nach oben, Deutung von Netzwerk-LEDs.
Beispielaufgabe Ein Arbeitsplatz hat keine Netzverbindung. a) Beschreiben Sie eine Bottom-up-Fehlersuche in sinnvoller Reihenfolge. b) Ordnen Sie MAC- und IP-Adresse jeweils der richtigen OSI-Schicht zu.
Themen: DHCP-Zuweisungen, Netz- und Broadcastadresse, Hostanteil, Subnetzmaske aus Präfix, Hosts pro Subnetz, Anzahl der Subnetze, Standardgateway, ARP, Ping-Auswertung.
Beispielaufgabe Gegeben ist das Netz 192.168.20.0/24. a) Bestimmen Sie Netz- und Broadcastadresse. b) Das Netz wird in /26-Subnetze zerlegt. Berechnen Sie mit Rechenweg die Zahl nutzbarer Hosts pro Subnetz.
Themen: Adresslänge und Aufbau, Link-Local- und Loopbackadresse, Adressen ausschreiben und komprimieren, Anzahl der /64-Subnetze aus einem Präfix.
Beispielaufgabe Ein Standort erhält das Präfix 2001:db8:abcd::/48. a) Komprimieren Sie eine vollständig geschriebene Beispieladresse aus diesem Netz. b) Berechnen Sie mit Rechenweg die Zahl möglicher /64-Subnetze.
Themen: Zusammenhang von Datenmenge, Übertragungsrate und Zeit, Umrechnung zwischen Bit und Byte als klassische Falle, Uploadzeit und Datenvolumen.
Beispielaufgabe Eine 500-MB-Datei soll über eine 100-Mbit/s-Leitung übertragen werden. a) Rechnen Sie die Datenmenge korrekt in Mbit um. b) Berechnen Sie die Übertragungszeit in Sekunden und geben Sie die Einheit an.
Themen: SELECT mit WHERE, AND und OR, Aggregatfunktionen COUNT, SUM, AVG, MIN und MAX, ORDER BY, DISTINCT, INSERT, UPDATE und DELETE (auch die Wirkung ohne WHERE), Primär- und Fremdschlüssel, Kardinalitäten, JOIN und INNER JOIN, der Sonderfall NULL.
Beispielaufgabe Gegeben ist eine Tabelle Device mit Preis und Abteilung. a) Schreiben Sie eine Abfrage, die alle Geräte der Abteilung Entwicklung unter 2.000 Euro ausgibt. b) Erklären Sie, welche Folge ein UPDATE ohne WHERE-Klausel hat.
Themen: Datentypen wie Integer, Boolean und Gleitkommazahl, Arrayindizes und ungültige Zugriffe, Schleifen und Durchlaufzahlen, Bedingungen mit AND, OR und NOT, Vergleichsoperatoren, Parameter, Rückgabewerte, break und continue.
Beispielaufgabe Gegeben ist der Pseudocode einer Summenschleife von 1 bis 4. a) Ermitteln Sie den Endwert und zeigen Sie die Zwischenschritte. b) Ergänzen Sie eine while-Schleife so, dass keine Endlosschleife entsteht, und begründen Sie.
Themen: funktionale und nichtfunktionale Anforderungen, Muss- und Kann-Anforderungen, überprüfbare Abnahmekriterien, Aufbau eines Testfalls, positiver und negativer Test, Grenzwertanalyse, Fehlerbericht, Regressionstest, Versionsverwaltung mit Commit, Branch und Merge-Konflikt.
Beispielaufgabe Ein Eingabefeld akzeptiert ganze Zahlen von 1 bis 100. a) Nennen Sie je einen Wert für einen positiven und einen negativen Test. b) Welche Werte prüft eine Grenzwertanalyse und warum?
Themen: ASCII gegen Binärformat, Formatspezifikation als Quelle, echte Dateikonvertierung, Speicherbedarf in Bit, Farbtiefe und Farbanzahl, verlustfreie und verlustbehaftete Kompression.
Beispielaufgabe Ein RGB-Pixel nutzt acht Bit je Farbkanal. a) Berechnen Sie die Farbtiefe in Bit. b) Berechnen Sie mit Rechenweg, wie viele Farben sich damit darstellen lassen.
Themen: Datenträgerverschlüsselung, Blickschutz, Zugriff über öffentliches WLAN und VPN, Prinzip der minimalen Rechte, Phishing, Umgang mit Makros, Offboarding, Mehrfaktor-Authentifizierung.
Beispielaufgabe Ein Beschäftigter arbeitet mit dem Notebook in einem Café. a) Nennen Sie zwei Maßnahmen, die den Zugriff auf betriebliche Systeme absichern. b) Erklären Sie, warum ein Passwort plus Authenticator-App eine echte Mehrfaktor-Authentifizierung ist.
Themen: Grundsätze der DSGVO, gängige Artikel und Paragraphen wie Art. 6 zur Rechtsgrundlage, Art. 32 zu technischen und organisatorischen Maßnahmen, Art. 33 zur Meldepflicht binnen 72 Stunden und § 26 BDSG zum Beschäftigtendatenschutz, der Umgang mit sensiblen Kundendaten sowie der sichere Zugriff aus dem Homeoffice. Die Abkürzungen DSGVO, BDSG, TOM, AVV und DSB stehen mit Erklärung im Glossar.
Beispielaufgabe Ein Mitarbeiter soll aus dem Homeoffice auf eine Kundendatenbank zugreifen. a) Nennen Sie zwei technische Maßnahmen, die eine sichere Verbindung gewährleisten. b) Erklären Sie anhand eines DSGVO-Grundsatzes, warum ihm nur die für seine Aufgabe nötigen Kundendaten angezeigt werden sollten.
Themen: Voll-, inkrementelle und differentielle Sicherung, Testwiederherstellung, 3-2-1-Regel, Recovery Point Objective und Recovery Time Objective.
Beispielaufgabe Ein Betrieb sichert täglich. a) Erklären Sie den Unterschied zwischen inkrementeller und differentieller Sicherung. b) Was besagen RPO und RTO, und warum genügt eine vorhandene Sicherungsdatei allein nicht?
Themen: die vier Grundprinzipien Kapselung, Vererbung, Polymorphismus und Abstraktion, ihre Vorteile für Wartbarkeit und Wiederverwendung, sowie die Sichtbarkeiten im UML-Klassendiagramm (Minus für private, Plus für public, Raute für protected).
Beispielaufgabe Eine Klasse ShippingCalculator soll Versandkosten berechnen. a) Erklären Sie Kapselung und Vererbung in eigenen Worten. b) Kennzeichnen Sie im Klassendiagramm ein privates Attribut und eine öffentliche Methode korrekt und begründen Sie die Sichtbarkeit.
Themen: früheste und späteste Lage eines Vorgangs (FAZ, FEZ, SAZ, SEZ), Vorwärts- und Rückwärtsrechnung, Gesamtpuffer und freier Puffer, kritischer Pfad. Merke: Gesamtpuffer = SAZ − FAZ, kritischer Pfad sind die Vorgänge mit Puffer null.
Beispielaufgabe Gegeben ist ein Netzplan mit mehreren Vorgängen. a) Berechnen Sie für einen Vorgang den Gesamtpuffer und zeigen Sie den Rechenweg. b) Benennen Sie den kritischen Pfad und begründen Sie, warum eine Verzögerung dort das Projektende verschiebt.
Themen: Verfügbarkeit als Prozentwert, Berechnung der zulässigen Ausfallzeit pro Jahr, Single Point of Failure, redundante Komponenten wie doppelte Netzteile, Abgrenzung von RAID und Backup.
Beispielaufgabe Ein Server soll zu 99,9 Prozent verfügbar sein. a) Berechnen Sie mit Rechenweg die maximale Ausfallzeit pro Jahr in Stunden. b) Nennen Sie zwei Maßnahmen, die Single Points of Failure vermeiden.
Themen: Stromversorgung über das Netzwerkkabel per PoE, Normen 802.3af und 802.3at (PoE+), einfache Leistungsberechnung mit P = U × I, sowie Multi-Stream Transport zum Reihenschalten mehrerer Monitore.
Beispielaufgabe Ein Access Point wird über PoE+ versorgt. a) Nennen Sie die zugehörige IEEE-Norm. b) Das Gerät benötigt 30 Watt bei 50 Volt. Berechnen Sie die Stromstärke und geben Sie die Einheit an.
Themen: Silent Installation als Grundlage automatisierter Verteilung, zentrales Patchmanagement, Lizenzmanagement gegen Unter- und Überlizenzierung.
Beispielaufgabe Auf 200 Arbeitsplätzen soll eine Software verteilt werden. a) Warum ist eine Silent Installation dafür Voraussetzung? b) Welche Aufgabe erfüllt ein Lizenzmanagement in diesem Zusammenhang?
Der vollständige Beschaffungsprozess: Bedarf ermitteln → Anfrage an Lieferanten → Angebote vergleichen → Bestellung → Wareneingang mit Lieferschein prüfen → Rechnung sachlich und rechnerisch prüfen → Zahlung (Skontofristen beachten). Zentrale Kennzahlen: TCO (Total Cost of Ownership) umfasst alle Kosten über die Nutzungsdauer. Anschaffung plus Betrieb, Wartung, Schulung, Energie. ROI = Gewinn ÷ eingesetztes Kapital × 100 %. Amortisationsdauer = Anschaffungskosten ÷ jährlicher Rückfluss, nach wie vielen Jahren hat sich die Investition bezahlt gemacht. Make or Buy: Eigenfertigung gegen Fremdbezug abwägen, neben den Kosten zählen Know-how, Abhängigkeit und Kapazität.
Break-even mit variablen Kosten: Die vereinfachte Formel Fixkosten ÷ Fremdbezugspreis je Einheit gilt nur, wenn die Eigenentwicklung keine eigenen variablen Stückkosten hat. Allgemein: kritische Menge = Fixkosten ÷ (Fremdbezugspreis je Stück − variable Eigenkosten je Stück). Beispiel: 12.000 € Fixkosten, Fremdbezug 8 €, eigene variable Kosten 3 € je Stück → 12.000 ÷ (8 − 3) = 2.400 Stück.
Nutzwertanalyse als Rechenschema: 1. Kriterien festlegen. 2. Gewichte vergeben (Summe 100 %). 3. Jeden Anbieter je Kriterium bewerten (z. B. 1–10). 4. Teilnutzwert = Gewicht × Bewertung. 5. Gesamtnutzwert = Summe der Teilnutzwerte, höchster Wert gewinnt. Beispiel mit zwei Kriterien: Preis (60 %) Bewertung 8, Service (40 %) Bewertung 5 → 0,6 × 8 + 0,4 × 5 = 6,8 Punkte.
Das EVA-Prinzip beschreibt jede Datenverarbeitung: Eingabe → Verarbeitung → Ausgabe (Tastatur → CPU/RAM → Monitor). Die Von-Neumann-Architektur ist das Grundmodell heutiger Rechner: Rechenwerk, Steuerwerk, Speicher, Ein-/Ausgabewerk, verbunden über Bussysteme. Programme und Daten liegen im selben Speicher.
USV-Arten nach Schutzniveau: Offline/Standby schaltet erst beim Ausfall um (kurze Lücke), Line-Interactive glättet zusätzlich Spannungsschwankungen, Online/Doppelwandler versorgt die Last permanent aus dem Wechselrichter, unterbrechungsfrei, für Server der Standard. Der Wirkungsgrad eines Netzteils sagt, wie viel aufgenommene Leistung wirklich beim System ankommt; die 80-PLUS-Kennzeichnung (Bronze bis Titanium) zertifiziert Mindestwirkungsgrade über 80 % bei typischen Lastpunkten.
Diese Verwechslungen kosten in der Prüfung regelmäßig Punkte. Wer die Paare sauber trennt, hat die halbe Miete:
| Begriffspaar | Der Unterschied |
|---|---|
| Bit vs. Byte | 1 Byte = 8 Bit. Übertragungsraten stehen in Bit/s, Speichergrößen in Byte, bei Rechenaufgaben immer prüfen, ob mit 8 multipliziert oder dividiert werden muss. |
| Netzadresse vs. erste Hostadresse | Die Netzadresse (alle Hostbits 0) ist nicht als Host nutzbar. Der erste Host ist Netzadresse + 1. |
| RAID vs. Backup | RAID überbrückt Plattenausfälle im laufenden Betrieb. Ein Backup schützt vor Löschen, Ransomware und Totalschaden. RAID ersetzt niemals das Backup. |
| Authentifizierung vs. Autorisierung | Erst die Identität nachweisen (wer bist du?), dann Rechte prüfen (was darfst du?). Reihenfolge und Richtung nie vertauschen. |
| Lastenheft vs. Pflichtenheft | Lastenheft: WAS fordert der Auftraggeber. Pflichtenheft: WIE setzt der Auftragnehmer es um. Merkhilfe: erst die Last, dann die Pflicht. |
| TCP vs. UDP | TCP ist verbindungsorientiert, bestätigt und geordnet. UDP ist verbindungslos und schnell. Tempo statt garantierter Vollständigkeit. |
| Datenschutz vs. Datensicherheit | Datenschutz regelt rechtlich, ob und wie personenbezogene Daten verarbeitet werden dürfen. Datensicherheit schützt alle Daten technisch (TOM). |
Die Rechenwege, die in fast jeder AP1 vorkommen, kompakt zum Wiederholen:
| Thema | Formel | Hinweis |
|---|---|---|
| Prozentrechnung | Prozentwert = Grundwert × p ÷ 100 | Dreisatz: erst auf 1 Einheit herunterrechnen, dann hochmultiplizieren. |
| Übertragungszeit | Zeit = Datenmenge ÷ Übertragungsrate | Einheiten angleichen: Byte → Bit mit ×8. Kennzeichnen, ob mit 1000 (SI: kB, MB) oder 1024 (binär: KiB, MiB) gerechnet wird. |
| Verfügbarkeit | Verfügbarkeit = (Gesamtzeit − Ausfallzeit) ÷ Gesamtzeit × 100 % | Umgestellt: Ausfallzeit = Gesamtzeit × (1 − Verfügbarkeit). |
| Netzplantechnik | Vorwärts: FEZ = FAZ + Dauer. Rückwärts: SAZ = SEZ − Dauer. Gesamtpuffer = SAZ − FAZ | Kritischer Pfad: alle Vorgänge mit Gesamtpuffer 0. |
| RAID-Kapazität | RAID 0: n × K · RAID 1: K · RAID 5: (n−1) × K · RAID 6: (n−2) × K · RAID 10: n÷2 × K | n = Plattenanzahl, K = Kapazität je Platte (gleich große Platten). |
| Subnetting | Hosts = 2Hostbits − 2 · Subnetze = 2geliehene Bits · Sprungweite = 256 − Maskenwert | −2 wegen Netz- und Broadcastadresse; entfällt bei IPv6. |
Eine API ist eine vertragliche Schnittstelle zwischen Software-Systemen. Der Client sendet an einen Endpunkt, der Server verarbeitet gekapselt und antwortet standardisiert in JSON (JavaScript Object Notation) oder XML (Extensible Markup Language). Zur Authentifizierung dient neben einem einfachen API-Key im Header heute häufig auch OAuth oder ein Bearer-Token, beide erlauben eine feinere, zeitlich begrenzte Rechtevergabe als ein statischer Key.
| Typ | Merkmale |
|---|---|
| REST (Representational State Transfer) | Web-Standard, HTTP-Methoden GET/POST/PUT/DELETE, zustandslos → skalierbar |
| SOAP (Simple Object Access Protocol) | Älter, schwerfällig, nur XML, unterstützt umfangreiche Sicherheitsmechanismen (WS-Security), verbreitet im Banking |
| Webhook | „Umgedrehte API": Server pusht bei Event, kein Polling |
GET lesen · POST anlegen · PUT ersetzen/aktualisieren · DELETE löschen. Zustandslos = jede Anfrage enthält alle nötigen Infos, kein Sitzungszustand am Server.PUT ersetzt eine Ressource üblicherweise vollständig, PATCH ändert gezielt einzelne Teile. GET, PUT und DELETE gelten als idempotent: Mehrfaches Ausführen führt zum selben Ergebnis wie einmaliges. POST dagegen nicht (jeder Aufruf kann eine neue Ressource anlegen). REST ist dabei ein Architekturstil, der HTTP-Methoden nutzt, die Methoden selbst gehören zu HTTP, nicht exklusiv zu REST. Antwortformate sind meist JSON oder XML, möglich sind aber ebenso Text, HTML, CSV oder Binärdaten.
| Statuscode | Bedeutung |
|---|---|
| 200 / 201 / 204 | OK / Erstellt / OK ohne Inhalt |
| 400 / 401 / 403 | Fehlerhafte Anfrage / Nicht authentifiziert / Keine Berechtigung |
| 404 / 409 / 500 | Nicht gefunden / Konflikt / Serverfehler |
Die Unterscheidung 401/403 ist prüfungsrelevant: 401 = Identität fehlt oder ist ungültig (Authentifizierung), 403 = Identität bekannt, aber keine Rechte (Autorisierung). Rate Limiting begrenzt die Anfragen pro Client und Zeitraum, um Überlastung und Missbrauch zu verhindern.
RAID (Redundant Array of Independent Disks) fasst mehrere Festplatten zu einem logischen Verbund zusammen, für mehr Ausfallsicherheit, mehr Leistung oder beides. Drei Grundtechniken: Striping verteilt Daten blockweise über mehrere Platten (Tempo), Mirroring spiegelt sie identisch (Sicherheit), Parität ist eine per XOR berechnete Prüfinformation, aus der sich ausgefallene Daten rekonstruieren lassen.
RAID ist kein Bauteil, sondern ein Prinzip. Die Festplatten selbst sind ganz gewöhnliche Platten, die nichts davon wissen, dass sie in einem Verbund stecken. Den Verbund organisiert ein RAID-Controller, entweder als Chip auf einer eigenen Steckkarte oder auf der Hauptplatine (Hardware-RAID), oder als Funktion des Betriebssystems (Software-RAID). Dieser Controller ist gewissermaßen der Dirigent: Er entscheidet, welcher Datenblock auf welche Platte geschrieben wird, und setzt dabei die Regeln des jeweiligen RAID-Levels um.
Bevor es an die Beispiele geht, hier die drei Grundtechniken im Alltagsbild, denn ohne sie ergibt kein RAID-Level Sinn.
Striping ist wie ein Umzug mit mehreren Helfern: Statt dass eine Person alle Kisten nacheinander trägt, greift jede gleichzeitig eine andere Kiste. Der Umzug geht schneller, weil die Arbeit aufgeteilt wird. Genau das macht Striping mit Daten, es zerlegt sie in Blöcke und verteilt diese über mehrere Platten, die parallel schreiben und lesen. Der Haken: Fällt eine Person aus, fehlen deren Kisten und der Umzug ist unvollständig. Reines Striping bringt deshalb Tempo, aber keinerlei Sicherheit.
Mirroring ist wie Durchschlagpapier beim Ausfüllen eines Formulars: Jeder Strich entsteht sofort ein zweites Mal auf dem Blatt darunter. Geht das obere Blatt verloren, liegt der vollständige Durchschlag bereit. Übertragen heißt das, jeder Datenblock wird gleichzeitig auf zwei Platten geschrieben. Der Preis ist der doppelte Platzbedarf, denn von zwei Platten mit je 4 TB bleiben nur 4 TB nutzbar. Dafür läuft der Verbund beim Ausfall einer Platte ohne Unterbrechung weiter.
Parität ist wie eine notierte Quersumme: Man schreibt zu mehreren Zahlen zusätzlich ihre Summe auf. Fällt später eine einzelne Zahl weg, lässt sie sich aus der Summe und den übrigen Zahlen eindeutig zurückrechnen. Zu 3, 5 und 4 notiert man die 12; verschwindet die 5, ergibt 12 minus 3 minus 4 wieder genau diese 5. Technisch nutzt RAID dafür keine Addition, sondern die XOR-Verknüpfung, das Prinzip ist aber dasselbe. Der Vorteil gegenüber dem Spiegeln: Es genügt eine zusätzliche Platte für die Prüfinformation statt einer Kopie jeder einzelnen Platte. Der Nachteil: Nach einem Ausfall muss das System die fehlenden Daten erst berechnen, wodurch der Verbund vorübergehend langsamer arbeitet.
Warum der Aufwand? Weil eine Datensicherung zwar die Daten rettet, aber nicht den Betrieb. Genau dieser Unterschied wird an drei Beispielen deutlich.
Beispiel 1: das Krankenhaus. Nachts steht eine Notoperation an, die Ärztin braucht sofort die digitalen Röntgenbilder. Ausgerechnet jetzt fällt eine Platte im Server aus.
Beispiel 2: der Onlinehandel. Am umsatzstärksten Tag des Jahres fällt in einem großen Shop eine Platte mit Produktdaten aus. Die Seite darf jetzt nicht für zwei Stunden abschalten, um eine Sicherung einzuspielen, denn jede Minute Stillstand kostet Umsatz und Kundenvertrauen. Über den Verbund laufen die Server einfach weiter, die Kundschaft bemerkt den Vorfall gar nicht. Hier geht es nicht um die Daten selbst, sondern ausschließlich um Verfügbarkeit.
Beispiel 3: das Familien-NAS. Im Flur steht eine kleine Netzwerkfestplatte, ein NAS, auf dem alle Geräte im Haushalt ihre Fotos und Dokumente ablegen. Stirbt dort eine Platte, hieße das ohne Verbund: neues Gerät einrichten und tagelang Daten zurückkopieren. Mit RAID 1 oder RAID 5 steckt man stattdessen eine neue Platte hinein, und das System stellt den Verbund im Hintergrund selbst wieder her. Diesen Vorgang nennt man Rebuild; währenddessen bleibt alles benutzbar, nur etwas langsamer. Wer den Ausfall gar nicht erst abwarten will, hält eine Platte als Hot Spare im Gehäuse bereit: Sie läuft ungenutzt mit und springt bei einem Defekt automatisch ein, sodass der Rebuild sofort startet.
Im NAS: Das ist mit Abstand der häufigste Fall. In eine solche Box passen je nach Modell zwei bis vier Platten, eingerichtet meist als RAID 1 bei zwei Platten oder RAID 5 ab drei. Fällt eine aus, meldet das Gerät den Fehler, die Daten bleiben aber erreichbar.
Im Arbeitsplatzrechner: Früher wurden zwei Platten gern als RAID 0 gekoppelt, um Ladezeiten zu verkürzen. Das lohnt sich heute kaum noch, weil moderne NVMe-SSDs ohnehin ein Vielfaches der Geschwindigkeit alter Festplatten erreichen. Dazu kommt das bekannte Risiko: Bei RAID 0 führt der Ausfall einer einzigen Platte zum Verlust aller Daten des Verbunds.
| Level | Prinzip | Min. Platten | Nettokapazität | Ausfalltoleranz |
|---|---|---|---|---|
| RAID 0 | Striping | 2 | n × Kapazität | keine, 1 Ausfall = Totalverlust |
| RAID 1 | Mirroring | 2 | Kapazität einer Platte | 1 Platte |
| RAID 4 | Striping + Parität auf einer festen Platte | 3 | (n − 1) × Kapazität | 1 Platte |
| RAID 5 | Striping + Parität | 3 | (n − 1) × Kapazität | 1 Platte |
| RAID 6 | Striping + doppelte Parität | 4 | (n − 2) × Kapazität | 2 Platten |
| RAID 10 | Mirroring, dann Striping (1+0) | 4 | n / 2 × Kapazität | 1 je Spiegelpaar |
| RAID 50 | Striping über mehrere RAID-5-Gruppen (5+0) | 6 | (n − Anzahl Gruppen) × Kapazität | 1 Platte je RAID-5-Gruppe |
Warum RAID 4 kaum eingesetzt wird: Es arbeitet wie RAID 5, legt die Paritätsinformationen aber nicht verteilt ab, sondern gesammelt auf einer festen Platte. Da bei jedem Schreibvorgang die Parität aktualisiert werden muss, wird genau diese eine Platte zum Flaschenhals, während die anderen warten. RAID 5 verteilt die Parität deshalb reihum über alle Platten und ist bei gleicher Sicherheit und gleicher Nettokapazität schneller. RAID 4 wird trotzdem genannt, weil es das Zwischenglied in der Entwicklung ist und in Prüfungen als Abgrenzung zu RAID 5 auftaucht.
Der RAID-Controller ist die einzige Stelle, die den Verbund zusammenhält, und damit selbst ein Single Point of Failure: Fällt er aus, ist der gesamte Verbund nicht mehr ansprechbar, obwohl keine einzige Platte defekt ist. Die Daten selbst bleiben dabei erhalten, sie liegen unverändert auf den Platten; unlesbar sind sie nur, weil die Information fehlt, wie die Blöcke zusammengehören.
Zugänglich werden sie wieder, sobald ein baugleicher Controller mit passender Firmware eingesetzt wird, der die vorhandene Konfiguration von den Platten einliest. Genau hier liegt die Falle: Jeder Hersteller nutzt ein eigenes Format, weshalb ein fremdes Modell den Verbund oft nicht erkennt. Beim Software-RAID entfällt dieses Problem, dafür ist dort das Betriebssystem die kritische Stelle.
RAID 10 vs. RAID 01: Bei RAID 10 werden zuerst Plattenpaare gespiegelt und dann gestript, bei RAID 01 zuerst gestript und dann gespiegelt. RAID 10 gilt als robuster, weil auch mehrere Platten gleichzeitig ausfallen dürfen, solange nie beide Platten desselben Spiegelpaars betroffen sind. RAID 50 fasst mehrere RAID-5-Gruppen per übergeordnetem Striping zusammen.
| Art | Sichert | Wiederherstellung braucht |
|---|---|---|
| Vollsicherung | bei jedem Lauf den kompletten Datenbestand | nur die Vollsicherung |
| Inkrementell | Änderungen seit dem letzten Backup, unabhängig von dessen Art | Vollsicherung + alle Inkremente |
| Differenziell | Änderungen seit der letzten Vollsicherung | Vollsicherung + letzte Differenz |
Grandfather-Father-Son (GFS) ist ein klassisches Rotationskonzept für Sicherungsmedien: Son = tägliche Sicherungen, Father = wöchentliche Sicherungen, Grandfather = monatliche Sicherungen. Ältere Medien werden nach einem festen Rhythmus wiederverwendet, sodass mehrere Zeitpunkte in der Vergangenheit verfügbar bleiben, ohne für jeden Tag ein eigenes Medium vorzuhalten.
Ein Backup, das ein Angreifer mitverschlüsseln kann, ist keins. Deshalb: Air Gap (mindestens eine Kopie physisch oder logisch getrennt vom Netz, externes Medium, getrennter Standort), unveränderliche Sicherungen (Immutable/WORM: für eine definierte Frist weder lösch- noch überschreibbar), Backup-Verschlüsselung gegen Datenabfluss und definierte Aufbewahrungsfristen mit mehreren Wiederherstellungspunkten, ein einzelner Stand hilft nicht, wenn die Verschlüsselung erst nach Tagen auffällt.
RAID 50 kombiniert mehrere RAID-5-Gruppen per Striping. Beispiel: 2 Gruppen à 4 Platten zu je 4 TB, je Gruppe entfällt eine Platte auf Parität: 2 × (4−1) × 4 TB = 24 TB netto von 32 TB brutto; je Gruppe darf eine Platte ausfallen. RAID 60 rechnet analog mit (n−2) je Gruppe.
Szenario: Eine Firma sichert täglich um 22 Uhr, der definierte RPO beträgt 24 Stunden, der RTO 4 Stunden. Fällt der Server um 15 Uhr aus, sind die Daten seit 22 Uhr des Vortags verloren (17 Stunden, innerhalb des RPO), und die Wiederherstellung muss bis 19 Uhr laufen. Wer einen kleineren RPO braucht, muss häufiger sichern. RPO bestimmt die Sicherungsfrequenz, RTO die nötige Wiederherstellungstechnik.
Ein Sicherungskonzept legt nicht nur fest, was gesichert wird, sondern auch, wie lange Stände vorgehalten und wie Medien wiederverwendet werden.
Generationenprinzip (Großvater-Vater-Sohn, GFS): Das gebräuchlichste Rotationsverfahren. Die Sohn-Sicherungen laufen täglich und werden meist innerhalb der Woche überschrieben. Die Vater-Sicherungen entstehen wöchentlich, typischerweise als Vollsicherung am Wochenende, und werden einige Wochen aufbewahrt. Die Großvater-Sicherungen laufen monatlich und werden lange archiviert, oft ein Jahr oder länger. So bleibt eine feine Abstufung: kurzfristig viele Stände, langfristig wenige, aber weit zurückreichende.
Tower of Hanoi: Ein Rotationsverfahren, das seinen Namen dem gleichnamigen Knobelspiel verdankt. Die Medien werden nach einem festen, gestaffelten Muster eingesetzt: Ein Medium wird jeden zweiten Tag genutzt, das nächste jeden vierten, das übernächste jeden achten und so weiter. Dadurch entsteht mit wenigen Medien eine breite Abdeckung: Es existieren viele junge Sicherungsstände und zugleich einzelne sehr alte. Der Vorteil ist die effiziente Medienausnutzung, der Nachteil die vergleichsweise komplizierte Verwaltung und die Fehleranfälligkeit bei manueller Handhabung.
Aufbewahrungskonzepte: Neben der Rotation ist festzulegen, wie lange Stände vorgehalten werden müssen. Dabei wirken zwei Anforderungen gegeneinander: Handels- und steuerrechtliche Aufbewahrungsfristen verlangen langes Vorhalten, die DSGVO dagegen die Löschung personenbezogener Daten, sobald der Zweck entfällt. Ein Löschkonzept muss beides zusammenbringen. Zusätzlich sind Aufbewahrungsort (mindestens eine Kopie außer Haus), Schutz vor nachträglicher Veränderung und die regelmäßige Rücksicherungsprobe festzulegen, denn nur eine getestete Sicherung ist eine echte Sicherung.
Das BSI (Bundesamt für Sicherheit in der Informationstechnik) gibt mit dem IT-Grundschutz ein standardisiertes Vorgehen vor, mit dem Behörden und Unternehmen ein angemessenes Sicherheitsniveau erreichen, ohne für jedes System eine vollständige Risikoanalyse führen zu müssen.
Die drei klassischen Schutzziele sind Vertraulichkeit, Integrität und Verfügbarkeit. Häufig wird als viertes Ziel die Authentizität ergänzt; aus diesen vier ergibt sich die Merkhilfe VIVA.
| Ziel | Bedeutung | Typisches Vorgehen |
|---|---|---|
| Vertraulichkeit | Nur Berechtigte können die Daten einsehen | Verschlüsselung, Berechtigungskonzept |
| Integrität | Daten sind unverändert und vollständig | Hashwerte, Prüfsummen, Signaturen |
| Verfügbarkeit | Daten und Dienste sind nutzbar, wenn sie gebraucht werden | Redundanz, USV, Backup |
| Authentizität | Die Herkunft ist zweifelsfrei nachgewiesen | Digitale Signatur, Zertifikate, sichere Anmeldung |
Ergänzend werden je nach Kontext Verbindlichkeit (Nichtabstreitbarkeit einer Handlung) und Zurechenbarkeit genannt.
Für jedes Objekt wird der Schutzbedarf getrennt nach den Schutzzielen eingestuft:
| Kategorie | Schadensauswirkung | Beispiel |
|---|---|---|
| normal | Auswirkungen sind begrenzt und überschaubar | Interner Speiseplan, allgemeine Aushänge |
| hoch | Auswirkungen können beträchtlich sein | Kundendaten, Angebotskalkulationen |
| sehr hoch | Auswirkungen können existenziell bedrohlich sein | Gesundheitsdaten, Steuerungssysteme kritischer Anlagen |
Bei der Schutzbedarfsfeststellung gelten zwei Prinzipien: Nach dem Maximumprinzip übernimmt ein System den höchsten Schutzbedarf aller Anwendungen, die darauf laufen. Der Kumulationseffekt kann den Bedarf zusätzlich anheben, wenn viele für sich unkritische Daten zusammenkommen und in Summe ein größerer Schaden entstünde. Umgekehrt kann der Verteilungseffekt ihn senken, wenn eine Anwendung auf mehrere Systeme verteilt ist und der Ausfall eines einzelnen wenig bewirkt.
Der Ablauf nach IT-Grundschutz: Zunächst wird der Geltungsbereich festgelegt, dann eine Strukturanalyse erstellt, die alle Anwendungen, Systeme, Räume und Netze erfasst. Darauf folgt die Schutzbedarfsfeststellung, anschließend die Modellierung: Den erfassten Objekten werden passende Bausteine aus dem IT-Grundschutz-Kompendium zugeordnet, die jeweils konkrete Anforderungen enthalten. Ein IT-Grundschutz-Check vergleicht Soll und Ist. Bei hohem oder sehr hohem Schutzbedarf schließt sich eine ergänzende Risikoanalyse an. Alles mündet in ein Sicherheitskonzept, das regelmäßig überprüft und fortgeschrieben wird.
Für wiederkehrende Situationen stellt das BSI Profile bereit, also vorgefertigte Muster-Sicherheitskonzepte für bestimmte Branchen oder Einrichtungsarten, die als Vorlage dienen und den Aufwand deutlich senken.
Die Leitung der Institution trägt die Gesamtverantwortung für die Informationssicherheit; sie kann diese nicht delegieren. Der Informationssicherheitsbeauftragte (ISB) steuert den Prozess, berät und berichtet, entscheidet aber nicht über Budget und Risikoakzeptanz. Trägt die Leitung eine Maßnahme aus Aufwandsgründen nicht mit, dokumentiert der ISB das Restrisiko, legt es der Leitung nachvollziehbar zur Entscheidung vor und lässt die Übernahme des Risikos schriftlich bestätigen. Die Verantwortung bleibt damit dort, wo sie hingehört.
Erfasst werden Geschäftsprozesse, Anwendungen, IT-Systeme, Räume, Netze und Kommunikationsverbindungen. Für jedes IT-System gehören dazu mindestens: eindeutige Bezeichnung, Beschreibung und Typ, Plattform beziehungsweise Betriebssystem, Aufstellungsort, Status und die zuständige Person sowie die Anwendungen, die darauf laufen.
Gleichartige Objekte dürfen zu einer Gruppe zusammengefasst werden, wenn sie vom gleichen Typ sind, ähnlich konfiguriert und in gleicher Weise eingebunden sind, denselben Rahmenbedingungen unterliegen und den gleichen Schutzbedarf aufweisen. Das reduziert den Aufwand erheblich, etwa bei 200 identischen Arbeitsplatzrechnern.
Netzpläne für die Strukturanalyse sollten enthalten: alle IT-Systeme mit Kennung, die Verbindungen zwischen ihnen einschließlich Art und Übertragungstechnik, die Außenverbindungen sowie die Netzsegmentierung. Ein aktueller Plan ist Voraussetzung, veraltete Pläne führen zu falschen Schutzbedarfsableitungen.
Ein Baustein des IT-Grundschutz-Kompendiums beschreibt eine typische Situation und enthält: eine Beschreibung mit Zielsetzung und Abgrenzung, die spezifische Gefährdungslage sowie die Anforderungen, getrennt nach Basis-Anforderungen (müssen vorrangig umgesetzt werden), Standard-Anforderungen (Regelfall für normalen Schutzbedarf) und Anforderungen bei erhöhtem Schutzbedarf. Zu jeder Anforderung ist eine Rolle als zuständig benannt.
Prozessbausteine wie ISMS.1 Sicherheitsmanagement werden nicht einzelnen Geräten zugeordnet, sondern genau einmal auf den gesamten Informationsverbund angewendet. Systembausteine dagegen werden je Zielobjekt oder Gruppe modelliert.
Die Kreuzreferenztabelle jedes Bausteins listet die Anforderungen zusammen mit den zugehörigen Gefährdungen. Damit lässt sich der Leitung anschaulich zeigen, welche konkreten Gefährdungen schlagend werden, wenn eine Anforderung nicht umgesetzt wird.
Der Check vergleicht Soll und Ist. Der Umsetzungsstatus je Anforderung lautet ja, teilweise, nein oder entbehrlich. Als erfüllt gilt eine Anforderung erst, wenn sie vollständig und wirksam umgesetzt ist; eine geplante oder nur teilweise umgesetzte Maßnahme zählt nicht. Entbehrlich ist sie, wenn sie im konkreten Fall nicht zutrifft oder ihre Wirkung nachweislich anders erreicht wird, was jeweils zu begründen ist. Erhoben wird über Befragung, Einsichtnahme in Unterlagen und Kontrolle vor Ort, das Ergebnis wird dokumentiert.
Beim ersten Check, also vor den Risikoanalysen, werden Basis- und Standard-Anforderungen geprüft. Anforderungen für erhöhten Schutzbedarf bleiben zunächst außen vor; sie werden erst in der anschließenden Risikoanalyse betrachtet und dort gezielt ausgewählt.
Die Prüfung, ob eine Maßnahme tatsächlich wie geplant umgesetzt ist, erfolgt durch eine unabhängige Stelle, also nicht durch die Person, die sie selbst umgesetzt hat. Üblich sind der ISB, die interne Revision oder eine externe Prüfung.
| Option | Vorgehen |
|---|---|
| Vermeiden | Die risikobehaftete Tätigkeit oder Technik wird aufgegeben oder anders gestaltet. |
| Reduzieren | Zusätzliche Maßnahmen senken Eintrittswahrscheinlichkeit oder Schadenshöhe. |
| Verlagern (Transfer) | Das Risiko wird auf Dritte übertragen, etwa durch eine Versicherung oder die Auslagerung an einen Dienstleister mit vertraglicher Zusicherung. |
| Akzeptieren | Das Restrisiko wird bewusst getragen und dokumentiert. |
Ein hohes Risiko zu akzeptieren kann gerechtfertigt sein, wenn keine wirksame Gegenmaßnahme verfügbar ist, der Aufwand in keinem Verhältnis zum Schaden stünde, das Risiko zur Erreichung des Geschäftszwecks unvermeidbar ist oder die Eintrittswahrscheinlichkeit nachvollziehbar sehr gering ist. Die Entscheidung trifft immer die Leitung und sie ist zu dokumentieren.
Ein Sicherheitskonzept ist kein einmaliges Dokument. Es wird regelmäßig und anlassbezogen überprüft, weil sich Bedrohungslage, Technik, Prozesse und Rechtslage ändern und Maßnahmen an Wirksamkeit verlieren. Geprüft wird unter anderem, ob Maßnahmen vollständig, wirksam, wirtschaftlich, praxistauglich und benutzerfreundlich sind, ob sie noch zur aktuellen Struktur passen und ob die Dokumentation aktuell ist. Auch aufgetretene Sicherheitsvorfälle fließen ein.
Für ein ISO 27001-Zertifikat auf Basis von IT-Grundschutz sind erforderlich: ein festgelegter Geltungsbereich (Informationsverbund), ein vollständiges und umgesetztes Sicherheitskonzept nach IT-Grundschutz mit erfüllten Basis- und Standard-Anforderungen, durchgeführte Risikoanalysen für Objekte mit erhöhtem Schutzbedarf, die vollständigen Referenzdokumente sowie ein Audit durch einen beim BSI zertifizierten Auditor. Das Zertifikat ist befristet und wird durch Überwachungsaudits aufrechterhalten.
Datenschutz schützt personenbezogene Daten vor unbefugter Erhebung, Verarbeitung und Weitergabe und sichert die informationelle Selbstbestimmung jeder Person. Das ist etwas anderes als Datensicherheit: Datenschutz regelt, welche Daten überhaupt verarbeitet werden dürfen, rechtlich und organisatorisch. Datensicherheit sorgt technisch dafür, dass Daten nicht verloren gehen, manipuliert oder unbefugt eingesehen werden. Beides hängt zusammen: ohne funktionierende Datensicherheit lässt sich kein Datenschutz gewährleisten.
| Gesetz | Regelt |
|---|---|
| DSGVO (Datenschutz-Grundverordnung) | EU-weit einheitliche Standards für die Verarbeitung personenbezogener Daten |
| BDSG (Bundesdatenschutzgesetz) | setzt die DSGVO in Deutschland um, ergänzende Regeln u. a. für öffentliche Stellen |
| TDDDG (vormals TTDSG) | Datenschutz für digitale Dienste, Websites und Apps; löst das alte TMG sowie das Datenschutzkapitel des TKG ab |
| DDG (Digitale-Dienste-Gesetz) | setzt den Digital Services Act (DSA) der EU um, betrifft Plattformen wie soziale Netzwerke und Suchmaschinen |
| TKG (Telekommunikationsgesetz) | Fernmeldegeheimnis und Speicherung von Verbindungsdaten bei Telekommunikationsanbietern |
Nicht verwechseln: Der DSA regelt Plattforminhalte und -pflichten (Basis des deutschen DDG). Der DMA (Digital Markets Act) ist ein eigenständiges EU-Regelwerk gegen die Marktmacht großer Gatekeeper-Plattformen, verwandtes Thema, aber ein anderes Gesetz mit anderem Fokus.
Transparenz (wissen, welche Daten zu welchem Zweck erhoben werden), Zweckbindung (Nutzung nur für den festgelegten Zweck), Datenminimierung (nur erheben, was wirklich nötig ist), Richtigkeit (Daten aktuell und korrekt halten), Vertraulichkeit (Schutz vor unbefugtem Zugriff) und Selbstbestimmung (Kontrolle der betroffenen Person über die eigenen Daten).
| Recht | Bedeutung |
|---|---|
| Auskunft | Einsicht in gespeicherte Daten und deren Zweck |
| Berichtigung | Korrektur unrichtiger oder unvollständiger Daten |
| Löschung | Entfernung unrechtmäßig gespeicherter oder nicht mehr benötigter Daten |
| Einschränkung | vorübergehende Begrenzung der Verarbeitung, z. B. bei strittiger Datenlage |
| Widerspruch | Ablehnung der Verarbeitung, insbesondere bei Direktwerbung |
| Datenübertragbarkeit | Übermittlung der eigenen Daten in strukturiertem, gängigem Format |
| Widerruf | jederzeitiger Widerruf einer erteilten Einwilligung |
| Beschwerde | Meldung unzulässiger Verarbeitung bei der Aufsichtsbehörde |
Der Verantwortliche entscheidet über Zwecke und Mittel der Verarbeitung (in der Praxis meist das Unternehmen selbst, ein Verein, eine Behörde oder eine Arztpraxis, nicht die einzelne Sachbearbeiterin). Nach Art. 4 Nr. 7 DSGVO ist Verantwortlicher „die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet“. Der Auftragsverarbeiter verarbeitet Daten dagegen ausschließlich weisungsgebunden im Auftrag des Verantwortlichen, etwa ein externer Cloud-Anbieter, er trifft keine eigenen Entscheidungen über Zweck oder Mittel. Diese Beziehung wird über eine AVV (Auftragsverarbeitungsvertrag) geregelt.
Zu den organisatorischen Pflichten zählen TOM (Technische und organisatorische Maßnahmen), konkrete Schutzmaßnahmen wie Zugriffskontrollen oder Verschlüsselung, sowie Privacy by Design/Default: Datenschutz wird von Anfang an mitgeplant, datenschutzfreundliche Voreinstellungen sind Standard.
Zwei Fristen/Verfahren, die oft verwechselt werden: Die Meldepflicht ist reaktiv, sie greift erst nach einer bereits eingetretenen Datenschutzverletzung und verlangt eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden. Die DSFA (Datenschutz-Folgenabschätzung) ist proaktiv, sie erfolgt vorab, bevor eine geplante Verarbeitung mit voraussichtlich hohem Risiko für die Betroffenen überhaupt startet.
Beides am selben Beispiel: Ein Betreiber plant, öffentlich zugängliche Bereiche systematisch und großflächig per Video zu überwachen, etwa einen Marktplatz oder ein Einkaufszentrum. Weil öffentlich zugängliche Bereiche umfangreich und systematisch überwacht werden, ist nach Art. 35 Abs. 3 lit. c DSGVO vor der Inbetriebnahme eine DSFA durchzuführen: Zweck und Erforderlichkeit werden geprüft, die Risiken für die Betroffenen bewertet und Schutzmaßnahmen festgelegt, etwa Löschfristen, eingeschränkte Kamerawinkel, Schwärzung angrenzender Bereiche und ein Zugriffskonzept.
Wird später der Aufzeichnungsserver derselben Anlage gehackt und fließen Aufnahmen ab, greift die Meldepflicht nach Art. 33 DSGVO: Der Verantwortliche meldet den Vorfall binnen 72 Stunden nach Bekanntwerden an die Aufsichtsbehörde. Ist ein hohes Risiko für die Betroffenen zu erwarten, kommt nach Art. 34 DSGVO die Benachrichtigung der Betroffenen hinzu. Merksatz: Die DSFA fragt vorher, ob die Verarbeitung so überhaupt starten darf; die Meldepflicht greift, wenn danach etwas schiefgeht.
Diese Fundstellen tauchen in der Prüfung und im Berufsalltag am häufigsten auf. Man muss sie nicht auswendig zitieren, sollte aber wissen, was wo geregelt ist.
| Fundstelle | Inhalt |
|---|---|
| Art. 5 DSGVO | Grundsätze: Zweckbindung, Datenminimierung, Richtigkeit, Rechenschaftspflicht |
| Art. 6 DSGVO | Rechtmäßigkeit: eine Verarbeitung braucht immer eine Rechtsgrundlage, z. B. Einwilligung oder Vertrag |
| Art. 9 DSGVO | Besondere Kategorien: Gesundheits-, Religions-, Biometriedaten mit erhöhtem Schutz |
| Art. 15–21 DSGVO | Betroffenenrechte: Auskunft (15), Berichtigung (16), Löschung (17), Einschränkung (18), Übertragbarkeit (20), Widerspruch (21) |
| Art. 25 DSGVO | Privacy by Design und by Default |
| Art. 28 DSGVO | Auftragsverarbeitung, Grundlage für die AVV |
| Art. 30 DSGVO | Verzeichnis von Verarbeitungstätigkeiten (VVT) |
| Art. 32 DSGVO | Sicherheit der Verarbeitung, Rechtsgrundlage der TOM |
| Art. 33/34 DSGVO | Meldung einer Datenpanne binnen 72 Stunden (33), Benachrichtigung der Betroffenen (34) |
| Art. 35 DSGVO | Datenschutz-Folgenabschätzung bei hohem Risiko |
| Art. 37 DSGVO | Benennung eines Datenschutzbeauftragten |
| Art. 83 DSGVO | Bußgelder bis 20 Mio. Euro oder 4 Prozent des weltweiten Jahresumsatzes |
| § 26 BDSG | Datenverarbeitung im Beschäftigungsverhältnis |
| § 38 BDSG | Pflicht zum DSB ab 20 ständig mit Verarbeitung befassten Personen |
| § 25 TDDDG | Einwilligung für Cookies und den Zugriff auf Endgeräte, zentral für Webentwicklung |
Eine Notiz-App, die beim Download Zugriff auf Kontakte, Kamera und Standort verlangt, verstößt gegen Datenminimierung und Zweckbindung, diese Daten werden für die Kernfunktion nicht gebraucht. Arbeitgeber dürfen von Mitarbeitern nur berufsrelevante Daten erfassen; private Interessen oder Gesundheitszustände sind ohne ausdrückliche Zustimmung tabu.
Videoüberwachung: Sie ist personenbezogene Datenverarbeitung und braucht eine Rechtsgrundlage sowie einen klaren Zweck. Betroffene müssen durch ein Hinweisschild informiert werden (Transparenz). Rein private Bereiche dürfen nicht miterfasst werden (Datenminimierung), und die Aufnahmen sind nach Ablauf der zulässigen Aufbewahrungsfrist zu löschen (Speicherbegrenzung).
| Rechtsgrundlage | Praxisbeispiel |
|---|---|
| Einwilligung | Newsletter-Anmeldung mit aktivem Opt-in-Häkchen |
| Vertragserfüllung | Lieferadresse des Kunden für den Versand der Bestellung |
| Rechtliche Verpflichtung | Aufbewahrung von Rechnungen nach Steuerrecht |
| Lebenswichtige Interessen | Weitergabe von Gesundheitsdaten an den Notarzt |
| Öffentliches Interesse | Datenverarbeitung durch das Einwohnermeldeamt |
| Berechtigtes Interesse | Videoüberwachung des Lagers zur Diebstahlprävention, nach Interessenabwägung |
Ergänzend wichtig: Gemeinsam Verantwortliche legen Zwecke und Mittel zusammen fest und regeln ihre Pflichten vertraglich. Bei Datentransfers in Drittländer braucht es eine Grundlage wie einen Angemessenheitsbeschluss oder Standardvertragsklauseln. Löschkonzepte legen fest, wann welche Daten nach Ablauf der Aufbewahrungsfristen entfernt werden.
Systematische Fehlersuche folgt der Bottom-up-Logik des OSI-Modells: von der physischen Verbindung nach oben zur Anwendung. Die wichtigsten Werkzeuge:
| Befehl | Prüfzweck |
|---|---|
ipconfig (Windows) / ip a (Linux) | Eigene IP-Konfiguration: Adresse, Maske, Gateway anzeigen |
ping | Erreichbarkeit eines Ziels per ICMP prüfen |
tracert (Windows) / traceroute (Linux) | Weg eines Pakets über alle Router (Hops) verfolgen |
nslookup / dig | DNS-Auflösung gezielt testen |
arp -a | Zuordnungstabelle IP ↔ MAC im lokalen Netz anzeigen |
route print / ip route | Lokale Routingtabelle anzeigen |
netstat / ss | Offene Ports und aktive Verbindungen anzeigen |
1. Physische Verbindung und Link-Status (Kabel, LED). 2. Lokale IP-Konfiguration prüfen (ipconfig, eine 169.254er-Adresse verrät fehlendes DHCP). 3. Eigenen Stack testen (ping 127.0.0.1). 4. Gateway anpingen, klappt das, steht das lokale Netz. 5. Ein externes Ziel per IP anpingen (z. B. ping 8.8.8.8), klappt das, steht das Routing. 6. Denselben Namen per DNS testen (nslookup), schlägt nur das fehl, liegt es an der Namensauflösung. 7. Erst dann den Anwendungsdienst selbst prüfen.
Die Fehlersuche läuft von unten nach oben durch die Schichten. Jeder Schritt setzt voraus, dass der vorherige erfolgreich war; dadurch grenzt man die Ursache systematisch ein, statt zu raten.
ipconfig /all prüfen, ob eine gültige Adresse, eine passende Subnetzmaske, ein Standardgateway und ein DNS-Server eingetragen sind.ping 127.0.0.1 spricht die Loopback-Adresse an und zeigt, ob TCP/IP auf dem Gerät selbst arbeitet.ping 8.8.8.8: Damit sind Routing und Internetzugang geprüft, noch ohne Namensauflösung.nslookup beispiel.de oder ein Ping auf einen Namen zeigt, ob DNS antwortet.| Beobachtung | Wahrscheinliche Ursache | Nächster Schritt |
|---|---|---|
| Adresse aus 169.254.x.x | Kein DHCP-Server erreichbar, daher APIPA-Selbstvergabe | DHCP-Dienst, VLAN-Zuordnung und Relay-Agent prüfen |
ping 8.8.8.8 gelingt, ping beispiel.de nicht | Namensauflösung gestört, Netz und Routing sind in Ordnung | Eingetragenen DNS-Server prüfen, Zwischenspeicher leeren |
| Gateway erreichbar, externe Adresse nicht | Routing oder Internetanbindung gestört | Router, Standardroute und Anbindung prüfen |
| Loopback gelingt, Gateway nicht | Problem im eigenen Segment | Verkabelung, Switch-Port und VLAN prüfen |
| Nichts geht, keine Verbindungsleuchte | Physische Unterbrechung | Kabel, Port und Netzwerkkarte prüfen |
DHCP (Dynamic Host Configuration Protocol) vergibt automatisch IP-Konfiguration. Ablauf DORA: Discover (Client sucht per Broadcast) → Offer (Server bietet an) → Request (Client fordert an) → Acknowledge (Server bestätigt). Vergeben werden IP, Subnetzmaske, Gateway, DNS-Server und die Lease-Time. Ohne DHCP: APIPA (169.254.x.x). Ports: 67 (Server) / 68 (Client). Da DHCP-Broadcasts nicht über Router hinauskommen, leitet ein DHCP-Relay-Agent sie als Unicast an einen zentralen Server weiter, ein Server bedient so mehrere Subnetze.
DNS (Domain Name System) löst Namen in IP-Adressen auf. Ablauf: der Resolver fragt Root → TLD (.de, .com) → autoritativen Server (verbindliche Zone). Ein rekursiver Resolver erledigt das komplett für den Client; Antworten werden per TTL gecacht. Port 53.
Bei der rekursiven Auflösung übernimmt der Resolver die gesamte Kette und liefert dem Client die fertige Antwort. Bei der iterativen Auflösung gibt jeder gefragte Server nur einen Verweis auf den nächsten zurück, und der Resolver fragt selbst Schritt für Schritt weiter.
Client → Rekursiver Resolver → Root-Server → TLD-Server → autoritativer DNS-Server, der Resolver durchläuft diese Kette stellvertretend für den Client und gibt am Ende nur die fertige Antwort zurück.| Record | Bedeutung |
|---|---|
| A | Name → IPv4 |
| AAAA | Name → IPv6 |
| MX | Mailserver der Domain |
| CNAME | Alias auf anderen Namen |
| PTR | Reverse-Lookup: IP-Adresse → Name |
NS benennt die zuständigen Nameserver einer Zone, SOA enthält die Zonenverwaltungsdaten (primärer Server, Seriennummer, Timer), TXT transportiert Freitext, praktisch wichtig für SPF/DKIM und Domain-Verifizierungen, SRV verweist auf Dienste mit Host und Port. DNSSEC signiert DNS-Antworten, damit Manipulationen auffallen. Port 53 gehört dabei TCP und UDP: Normale Anfragen laufen per UDP, große Antworten und Zonentransfers (AXFR = komplett, IXFR = inkrementell, beides Vertiefungswissen) per TCP.
Nach der Vergabe versucht der Client bei T1 (50 % der Lease) ein Renewal direkt beim bekannten Server; scheitert das, fragt er bei T2 (87,5 %) per Broadcast beliebige Server. Läuft die Lease komplett ab, beginnt DORA von vorn. DHCP Snooping schützt am Switch vor nicht autorisierten DHCP-Servern: Nur vertrauenswürdige Ports dürfen Server-Antworten senden, ein Rogue-Server im Netz kann Clients sonst falsche Gateways unterschieben.
Manche Geräte brauchen dauerhaft dieselbe Adresse, etwa Drucker, NAS-Systeme, Access Points oder VoIP-Telefone. Statt sie fest am Gerät einzutragen, nutzt man die DHCP-Reservierung: Das Gerät fragt weiterhin ganz normal per DHCP an, der Server erkennt es an seiner MAC-Adresse und weist ihm jedes Mal dieselbe IP-Adresse zu.
Der Vorteil gegenüber einer fest eingetragenen Adresse liegt in der Verwaltung: Alle Adressen bleiben zentral am Server sichtbar und änderbar, Doppelvergaben sind ausgeschlossen, und ein Gerätetausch erfordert nur eine Anpassung der hinterlegten MAC-Adresse. Bei fester Konfiguration am Gerät müsste dagegen jemand vor Ort tätig werden, und der Adressbereich ließe sich nicht mehr zuverlässig überblicken.
Damit nicht jede Anfrage die gesamte Auflösungskette durchläuft, speichern Betriebssysteme und DNS-Server jede Antwort für die Dauer ihrer TTL zwischen. Das entlastet die Server und beschleunigt den Zugriff spürbar.
Der Preis dafür zeigt sich nach Änderungen: Wurde ein Eintrag umgestellt, arbeiten Clients bis zum Ablauf der TTL weiter mit der alten Adresse. Deshalb setzt man die TTL vor einer geplanten Umstellung bewusst herab, etwa auf wenige Minuten, und erhöht sie hinterher wieder. Lokal lässt sich der Zwischenspeicher unter Windows mit ipconfig /flushdns leeren, unter Linux je nach Dienst etwa mit resolvectl flush-caches.
Beim Reverse Lookup läuft die Auflösung umgekehrt: Zu einer IP-Adresse wird über einen PTR-Record der zugehörige Name ermittelt. Genutzt wird das für aussagekräftige Protokolle, für die Prüfung einliefernder Mailserver und für Sicherheitsanalysen.
Das ursprüngliche Mailprotokoll SMTP prüft nicht, ob ein Absender wirklich der ist, der er zu sein vorgibt. Jeder kann eine beliebige Absenderadresse eintragen. Drei aufeinander aufbauende Verfahren schließen diese Lücke. Alle drei werden als DNS-Einträge der eigenen Domain hinterlegt, meist als TXT-Record.
| Verfahren | Prüft | Kernidee |
|---|---|---|
| SPF (Sender Policy Framework) | Den sendenden Server | Die Domain veröffentlicht im DNS, welche Server für sie Mails versenden dürfen. Der Empfänger vergleicht die IP des einliefernden Servers mit dieser Liste. |
| DKIM (DomainKeys Identified Mail) | Die Unverfälschtheit der Nachricht | Der sendende Server signiert Kopfzeilen und Inhalt kryptografisch. Der öffentliche Schlüssel liegt im DNS. Der Empfänger prüft die Signatur und erkennt Änderungen auf dem Transportweg. |
| DMARC | Was bei Fehlschlag geschehen soll | Baut auf SPF und DKIM auf, verlangt zusätzlich die Übereinstimmung mit der sichtbaren Absenderdomain (Alignment) und legt die Behandlung fest: nichts tun, in den Spam-Ordner, oder abweisen. |
SPF allein hat eine Lücke: Wird eine Mail weitergeleitet, ändert sich der einliefernde Server und die Prüfung schlägt fehl, obwohl die Mail echt ist. DKIM allein hat eine andere Lücke: Die Signatur kann von einer ganz anderen Domain stammen als der, die im Absenderfeld steht.
Genau hier setzt DMARC an. Es fordert, dass die geprüfte Domain zur sichtbaren Absenderadresse passt (Alignment), und akzeptiert die Mail, wenn mindestens eines der beiden Verfahren mit passender Ausrichtung erfolgreich ist. Zusätzlich legt die Richtlinie fest, was sonst passiert:
p=none beobachtet nur und meldet, p=quarantine stuft verdächtige Mails als Spam ein, p=reject weist sie ganz ab. Über eine Berichtsadresse erhält der Domaininhaber Auswertungen darüber, wer in seinem Namen versendet. Der übliche Weg ist deshalb: mit p=none starten, Berichte auswerten, alle legitimen Versandwege aufnehmen und erst dann auf quarantine und schließlich reject verschärfen.
Die ereignisgesteuerte Prozesskette (EPK) stellt einen Geschäftsprozess als Abfolge von Ereignissen und Funktionen dar. Ihr Zweck ist es, Abläufe für alle Beteiligten verständlich sichtbar zu machen: als Grundlage für Analyse, Verbesserung, Schulung und für die spätere Umsetzung in Software.
| Element | Darstellung | Bedeutung | Formulierung |
|---|---|---|---|
| Ereignis | Sechseck | Ein eingetretener Zustand. Passiv, verbraucht keine Zeit und keine Ressourcen. | Partizip: „Bestellung ist eingegangen" |
| Funktion | Abgerundetes Rechteck | Eine Tätigkeit, die etwas bewirkt. Aktiv, benötigt Zeit und Ressourcen. | Verb im Infinitiv: „Bestellung prüfen" |
Die EPK folgt festen Regeln, die in Prüfungen gezielt abgefragt werden:
Eine EPK beginnt und endet immer mit einem Ereignis. Ereignisse und Funktionen wechseln sich ab, zwei Ereignisse oder zwei Funktionen dürfen nie direkt aufeinanderfolgen. Verzweigt oder vereinigt wird über Konnektoren: das UND für parallele Zweige, die alle durchlaufen werden, das ODER für einen oder mehrere Zweige und das XOR als entweder-oder für genau einen Zweig. Jeder geöffnete Konnektor wird wieder geschlossen, und zwar mit demselben Typ. Entscheidend ist außerdem: Nach einem Ereignis darf kein XOR- oder ODER-Konnektor stehen, denn ein Ereignis kann nicht entscheiden. Entscheidungen trifft immer eine Funktion.
Prozess „Urlaubsantrag bearbeiten", von oben nach unten gelesen:
Ereignis: Urlaubsantrag ist eingegangen
Funktion: Antrag auf Vollständigkeit prüfen
Ereignis: Antrag ist geprüft
Funktion: Über Antrag entscheiden
XOR-Konnektor öffnet zwei Zweige:
Zweig 1 → Ereignis: Antrag ist genehmigt → Funktion: Urlaub im System eintragen → Ereignis: Urlaub ist eingetragen
Zweig 2 → Ereignis: Antrag ist abgelehnt → Funktion: Ablehnung begründen → Ereignis: Ablehnung ist mitgeteilt
XOR-Konnektor schließt beide Zweige
Funktion: Antragsteller benachrichtigen
Ereignis: Antragsteller ist benachrichtigt
Beachten Sie: Der XOR steht nach der Funktion „Über Antrag entscheiden", nicht nach einem Ereignis. Der Wechsel Ereignis, Funktion, Ereignis ist durchgehend eingehalten, und die Kette beginnt und endet mit einem Ereignis.
Die BPMN (Business Process Model and Notation) ist die international verbreitete, deutlich umfangreichere Notation. Sie kennt zusätzlich Rollen in Form von Bahnen (Pools und Lanes), unterschiedliche Ereignistypen wie Zeit- und Nachrichtenereignisse sowie Elemente für Fehlerbehandlung. BPMN ist zudem so genau festgelegt, dass Modelle technisch ausgeführt werden können.
Die EPK ist einfacher und schneller zu lesen, im deutschsprachigen Raum weit verbreitet und für die fachliche Abstimmung mit Anwendern gut geeignet. Kurz gefasst: EPK für die verständliche fachliche Sicht, BPMN für die genaue, technisch verwertbare Modellierung.
Im Geschäftsprozessmanagement ist die EPK ein Werkzeug der Ist-Aufnahme und der Soll-Konzeption. Erst wenn der Ablauf sichtbar ist, lassen sich Doppelarbeit, Medienbrüche, Wartezeiten und unklare Zuständigkeiten erkennen und gezielt beseitigen.
Ethernet (IEEE 802.3) ist die dominierende LAN-Technik. Adressierung über MAC (Schicht 2), Dateneinheit ist der Frame (Ziel-MAC, Quell-MAC, Nutzdaten, Prüfsumme FCS/CRC (Frame Check Sequence / Cyclic Redundancy Check), Präambel zur Synchronisation).
| Verfahren | Einsatz | Prinzip |
|---|---|---|
| CSMA/CD (Carrier Sense Multiple Access / Collision Detection) | Kabel-Ethernet | Medium abhören, senden, Kollision erkennen → Backoff |
| CSMA/CA (… / Collision Avoidance) | WLAN | Kollision vermeiden (Funk kann Kollision nicht sicher erkennen) |
| Token Passing | Token Ring, FDDI | nur Token-Inhaber sendet → kollisionsfrei |
Datenraten: 10 Mbit/s (Ethernet) · 100 Mbit/s (Fast Ethernet) · 1 Gbit/s (Gigabit Ethernet) · 10 Gbit/s und mehr.
FF:FF:FF:FF:FF:FF).PoE (Power over Ethernet) versorgt Geräte wie Access Points, IP-Telefone und Kameras direkt über das Netzwerkkabel, kein separates Netzteil nötig. Auto-Negotiation handelt zwischen zwei verbundenen Ports automatisch die höchste gemeinsame Geschwindigkeit und den Duplex-Modus aus. Ein Uplink-Port verbindet einen Switch mit einem übergeordneten Gerät (Router, Core-Switch), oft mit höherer Bandbreite als die restlichen Ports.
Halbduplex heißt abwechselnd senden oder empfangen, Vollduplex beides gleichzeitig, heutiger Standard an Switchports. Auto-Negotiation handelt Geschwindigkeit und Duplexmodus automatisch aus. Ein Duplex Mismatch (eine Seite fest halb, die andere voll) ist ein klassischer Schleichfehler: Die Verbindung steht, aber Paketverluste, Fehlerzähler und miserable Übertragungsleistung häufen sich.
Die MTU (Maximum Transmission Unit) ist die maximale Paketgröße, bei Ethernet standardmäßig 1500 Byte; Jumbo Frames (bis ~9000 Byte) reduzieren den Overhead in Speichernetzen. Am Switch relevant: MAC Aging (gelernte MAC-Einträge verfallen nach Timeout), Port Security (nur zugelassene MAC-Adressen je Port, sonst Blockade), Link Aggregation mit LACP (mehrere physische Links werden zu einem logischen gebündelt, mehr Bandbreite und Redundanz).
FDDI ist ein Glasfaser-Ringnetz (Backbone der 80er/90er, 100 Mbit/s) auf Token-Ring-Basis.
Ein Paket besteht aus Header (Steuerdaten) und Payload (Nutzdaten). Ein Router liest für seine Weiterleitungsentscheidung nur den Header, vor allem die Ziel-IP-Adresse, und lässt die Nutzdaten unberührt. Die Felder verteilen sich auf mehrere Header verschiedener Schichten:
IP-Header (Vermittlungsschicht):
0 wird das Paket verworfen (ICMP Time Exceeded; ICMP = Internet Control Message Protocol), verhindert Endlosschleifen.TCP-Header (Transportschicht):
traceroute (Linux) / tracert (Windows) nutzt die TTL: erst TTL=1 (erster Router meldet sich), dann 2, 3 … bis das Ziel erreicht ist, so wird jeder Hop sichtbar. Reine Erreichbarkeit prüft man dagegen mit ping (ICMP Echo Request/Reply); die dabei gemessene RTT (Round Trip Time) ist die Umlaufzeit hin und zurück und damit ein direktes Maß für die Latenz.
Ein Hypervisor erstellt und verwaltet virtuelle Maschinen und stellt ihnen eine Abstraktionsschicht aus virtueller Hardware bereit.
| Typ | Merkmal | Beispiele |
|---|---|---|
| Typ 1 (Baremetal) | läuft direkt auf der Hardware, kein Host-Betriebssystem nötig | Hyper-V, VMware ESXi, Citrix Xen, KVM |
| Typ 2 (Hosted) | setzt auf einem vollständig installierten Betriebssystem auf | VirtualBox, VMware Workstation, Virtual PC, Parallels |
Para-Virtualisierung (Typ 1): Statt Hardware zu emulieren, stellt der Hypervisor eine API bereit, die der Gast direkt nutzen muss. Vorteil: deutlich weniger Overhead als bei voller Befehlsübersetzung, dadurch schnellere Kommunikation. Nachteil: der Gast-Kernel muss angepasst oder bereits vorbereitet sein. Einsatz: Rechenzentren, Cloud-Anbieter.
Hardwareunterstützung: Intel VT und AMD-V stellen einen eigenen CPU-Modus bereit, in dem privilegierte Befehle des Gastsystems direkt und hardwareunterstützt laufen, keine Anpassung am Gast-Kernel nötig, deutlich weniger Overhead als bei reiner Software-Übersetzung. Beide sind herstellerspezifische Erweiterungen, die denselben Zweck erfüllen, aber nicht direkt kompatibel sind: Ein Prozessor unterstützt jeweils nur die Erweiterung seines eigenen Herstellers.
Hyper-V Export/Import: Über die Export-Funktion lässt sich eine komplette VM samt Konfiguration, virtuellen Festplatten und Prüfpunkten als in sich geschlossenes Paket sichern und später auf demselben oder einem anderen Host wieder importieren. Positive Nebeneffekte: Das Paket dient zugleich als konsistentes Backup, lässt sich zum Klonen einer VM nutzen und erlaubt die einfache Übertragung auf andere Hardware, ohne die VM neu aufsetzen zu müssen.
| IPv4 | IPv6 | |
|---|---|---|
| Länge | 32 Bit | 128 Bit |
| Schreibweise | 4 Dezimal-Oktette (192.168.0.1) | 8 Hex-Blöcke (2001:db8::1) |
| Adressraum | ~4,3 Mrd. | 2¹²⁸ (praktisch unerschöpflich) |
| Loopback | 127.0.0.1 | ::1 |
| Adressauflösung | ARP | NDP (Neighbor Discovery Protocol, via ICMPv6) |
10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16.169.254.0.0/16 (automatisch bei fehlendem DHCP).fe80::/10 definiert, in der Praxis wird aber immer fe80::/64 verwendet, da die Bits 11 bis 64 bei der automatischen Adressbildung durch das Endgerät standardmäßig mit Nullen aufgefüllt werden. Gültig nur im lokalen Segment, nicht routbar. Basis für NDP und SLAAC, unabhängig von einer globalen Adresse vorhanden.255.255.255.0, 254 nutzbare Hosts (256 minus Netz- und Broadcastadresse).0042 wird 42. Der doppelte Doppelpunkt :: geht einen Schritt weiter und ersetzt die längste zusammenhängende Folge von Nullblöcken, und das genau einmal im gesamten Adressstring, da eine zweite Kürzung nicht mehr eindeutig auflösbar wäre, wie viele Nullblöcke an welcher Stelle fehlen. Beispiel: 2001:0db8:0000:0000:0000:ff00:0042:8329 wird durch Weglassen führender Nullen zu 2001:db8:0:0:0:ff00:42:8329 und durch :: für die drei aufeinanderfolgenden Nullblöcke schließlich zu 2001:db8::ff00:42:8329.IP-Adressen werden nicht frei gewählt, sondern zentral verwaltet. An der Spitze steht die IANA (Internet Assigned Numbers Authority), die den weltweiten Adressraum verwaltet und große Blöcke an die fünf RIR (Regional Internet Registries) vergibt. Für Europa ist das RIPE NCC zuständig. Die RIR geben Blöcke an lokale Vergabestellen und Provider weiter, die daraus einzelne Netze an Endkunden zuteilen. Neben den Adressen verwaltet die IANA auch die Portnummern und die obersten Ebenen des Domain Name System.
Ursprünglich war der IPv4-Adressraum in feste Klassen eingeteilt. Diese Netzklasse ergab sich allein aus dem ersten Byte und legte damit zugleich die Netzmaske fest.
| Klasse | Erstes Byte | Standardmaske | Verwendung |
|---|---|---|---|
| A | 1 – 126 | 255.0.0.0 (/8) | Sehr große Netze, rund 16,7 Millionen Hosts |
| B | 128 – 191 | 255.255.0.0 (/16) | Mittlere Netze, rund 65.000 Hosts |
| C | 192 – 223 | 255.255.255.0 (/24) | Kleine Netze, 254 nutzbare Hosts |
| D | 224 – 239 | — | Multicast, keine Hostvergabe |
| E | 240 – 255 | — | Für künftige Zwecke reserviert |
Der Bereich 127.x.x.x ist vollständig für die Loopback-Adresse reserviert und gehört keiner nutzbaren Klasse an. Zu jeder Klasse existiert ein privater Bereich: 10.0.0.0/8 in Klasse A, 172.16.0.0/12 in Klasse B und 192.168.0.0/16 in Klasse C.
| Art | Bereich | Zweck |
|---|---|---|
| Öffentlich | alles außerhalb der Sonderbereiche | Im Internet routbar |
| Privat | 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 | Interne Netze, nicht routbar (NAT nötig) |
| Link-Local (APIPA) | 169.254.0.0/16 | Selbstvergabe, wenn kein DHCP antwortet |
| Loopback | 127.0.0.0/8 | Der eigene Rechner (localhost) |
| Limited Broadcast | 255.255.255.255 | An alle im eigenen Segment, wird nicht geroutet |
Die historischen Klassen A, B und C (erkennbar am ersten Oktett) sind in modernen Netzen weitgehend durch CIDR mit flexiblen Präfixlängen ersetzt, sie tauchen aber in Prüfungen weiter auf.
Global Unicast (2000::/3) ist weltweit routbar, Link-Local (fe80::/10, praktisch als /64 genutzt) gilt nur im eigenen Segment und existiert auf jeder IPv6-Schnittstelle, Unique Local (fc00::/7) ist das Gegenstück zu privaten IPv4-Adressen, Multicast (ff00::/8) ersetzt den Broadcast, Anycast adressiert den jeweils nächstgelegenen von mehreren Anbietern derselben Adresse. Statt TTL heißt das Feld bei IPv6 Hop Limit.
Der typische Ablauf beim Netzbeitritt: Das Gerät bildet seine Link-Local-Adresse, sendet eine Router Solicitation, der Router antwortet mit einem Router Advertisement (Präfix + Konfigurationshinweise). Je nach RA-Flags konfiguriert sich das Gerät per SLAAC selbst und/oder holt Details per DHCPv6. Die Nachbarauflösung übernimmt durchgehend NDP statt ARP.
Damit ein Frame im lokalen Netz zugestellt werden kann, muss zur bekannten IP-Adresse die passende MAC-Adresse gefunden werden. In IPv4 leistet das ARP. Der ARP-Request geht als Broadcast an alle im Segment und fragt sinngemäß, wer die gesuchte IP besitzt. Nur der betroffene Host antwortet, und zwar mit einem ARP-Reply als gezieltem Unicast zurück an den Fragenden. Gelernte Zuordnungen landen im ARP-Cache, einer Tabelle mit befristeten Einträgen, damit nicht bei jedem Frame neu gefragt werden muss.
In IPv6 übernimmt das NDP diese Aufgabe und nutzt dafür ICMPv6-Nachrichten statt Broadcasts. Die Neighbor Solicitation fragt per Multicast nach der MAC-Adresse zu einer IPv6-Adresse, das Neighbor Advertisement liefert die Antwort. Vor der ersten Nutzung einer selbst gebildeten Adresse prüft ein Gerät mit der Duplicate Address Detection (DAD), ob die Adresse im Netz bereits vergeben ist. Dazu sendet es eine Neighbor Solicitation auf die eigene geplante Adresse. Antwortet jemand, liegt eine Kollision vor und die Adresse wird nicht verwendet.
Dokumentation ist kein lästiger Anhang, sondern Teil der Leistung. Sie sichert Wissen unabhängig von einzelnen Personen, macht Entscheidungen nachvollziehbar, verkürzt die Einarbeitung, verkürzt Ausfallzeiten im Störungsfall und ist bei Prüfungen und Zertifizierungen der geforderte Nachweis. Fehlt sie, entsteht Abhängigkeit von Einzelpersonen, und im Notfall kostet jede Rekonstruktion Zeit, die niemand hat.
Der wichtigste Grundsatz: Dokumentation wird für eine bestimmte Zielgruppe geschrieben, nicht für den Verfasser. Wer das ignoriert, produziert entweder für Anwender unlesbare Technikbeschreibungen oder für Administratoren nutzlose Bedienhinweise.
| Art | Zielgruppe | Typische Inhalte |
|---|---|---|
| Systemdokumentation | Administration, Entwicklung | Architektur, Netzpläne, IP-Konzept, Schnittstellen, Datenmodell, Konfigurationen, Abhängigkeiten |
| Betriebsdokumentation | IT-Betrieb, Service Desk | Betriebshandbuch, Ablaufpläne, Sicherungs- und Wiederherstellungsverfahren, Notfallpläne, Wartungsfenster, Zuständigkeiten |
| Benutzerdokumentation | Anwender im Fachbereich | Anleitungen in Handlungsschritten, Bildschirmabbildungen, häufige Fragen, Ansprechpartner |
| Projektdokumentation | Projektbeteiligte, Auftraggeber | Lasten- und Pflichtenheft, Projektplan, Protokolle, Entscheidungen, Änderungsanträge, Abnahmeprotokoll, Lessons Learned |
Sie muss vollständig sein, aber nicht ausufernd. Sie muss aktuell sein, denn eine veraltete Dokumentation ist gefährlicher als gar keine: Man verlässt sich auf sie und wird in die Irre geführt. Sie muss verständlich für ihre Zielgruppe formuliert, nachvollziehbar gegliedert und auffindbar abgelegt sein. Dazu kommen Versionierung mit Datum und Verantwortlichem sowie ein geregelter Zugriffsschutz, denn Netzpläne und Konfigurationen sind für Angreifer hochinteressant.
Dokumentation altert mit jeder Änderung am System. Wirksam ist deshalb nur die Kopplung an bestehende Abläufe: Die Aktualisierung wird fester Bestandteil des Änderungsprozesses, eine Änderung gilt erst als abgeschlossen, wenn die Dokumentation nachgezogen wurde. Ergänzend hilft eine benannte Verantwortlichkeit je Dokument und eine regelmäßige Überprüfung in festem Rhythmus.
Nahezu alle heutigen Rechner folgen der nach John von Neumann benannten Architektur. Ihr Kerngedanke: Programme und Daten liegen im selben Speicher und werden über denselben Bus transportiert.
| Funktionseinheit | Aufgabe |
|---|---|
| Rechenwerk (ALU, Arithmetic Logic Unit) | Führt arithmetische und logische Operationen aus |
| Steuerwerk (CU, Control Unit) | Holt Befehle, entschlüsselt sie und steuert die Reihenfolge der Abarbeitung |
| Speicherwerk | Nimmt Programme und Daten gemeinsam auf |
| Ein- und Ausgabewerk (I/O) | Verbindet den Rechner mit der Außenwelt, etwa Tastatur, Monitor, Drucker |
| Bussystem | Verbindet die Einheiten über Datenbus, Adressbus und Steuerbus |
Rechenwerk und Steuerwerk bilden zusammen die CPU (Central Processing Unit). Sie arbeitet Befehle in einem festen Zyklus ab: holen, entschlüsseln, ausführen, Ergebnis zurückschreiben.
| Bauform | Merkmal | Typischer Einsatz |
|---|---|---|
| Desktop-PC | Stationär, sehr gut erweiterbar, alle Komponenten austauschbar | Arbeitsplatz mit hohen Leistungsanforderungen |
| Notebook | Bildschirm, Tastatur und Akku im Gehäuse; erweiterbar meist nur bei Arbeitsspeicher und Massenspeicher | Mobiles Arbeiten |
| Tablet | Bedienung über Touchscreen, Hardware hinter dem Display, ausschließlich Flash-Speicher | Erfassung vor Ort, Präsentation |
| Smartphone | Mobiler Rechner mit Telefonfunktion, ersetzt Kamera, Navigation und Medienabspieler | Ständige Erreichbarkeit, mobile Anwendungen |
| Server | Auf Dauerbetrieb ausgelegt, oft mehrere Prozessoren, große Speicher und redundante Komponenten | Zentrale Dienste im Rechenzentrum |
Prozessor: Verarbeitet alle Befehle. Kennzahlen sind Taktfrequenz, Anzahl der Kerne und Cachegröße. Weil er im Betrieb viel Wärme abgibt, ist eine Kühlung mit Kühlkörper und Lüfter zwingend.
Arbeitsspeicher (RAM): Zwischenspeicher für laufende Programme und deren Daten, sehr schnell erreichbar. Er ist flüchtig: Beim Ausschalten geht der Inhalt verloren. Genau das unterscheidet ihn vom Massenspeicher.
Massenspeicher: Die HDD speichert magnetisch auf rotierenden Scheiben. Ein Schreib-Lese-Kopf bewegt sich über die Oberfläche, weshalb die Zugriffszeit von der Umdrehungszahl abhängt und mechanischer Verschleiß entsteht. Erschütterungen im Betrieb können den Kopf beschädigen. Dafür ist die HDD günstig je Gigabyte und hält Daten auch nach jahrelanger Lagerung zuverlässig.
Die SSD nutzt Flash-Speicher ohne bewegliche Teile und ist dadurch deutlich schneller, leiser, stoßunempfindlicher und sparsamer. Zwei Eigenschaften muss man aber kennen:
Begrenzte Schreibzyklen: Jede Speicherzelle verträgt nur eine bestimmte Anzahl an Schreibvorgängen, je nach Zelltyp einige hundert bis mehrere tausend. Der Controller verteilt Schreibzugriffe deshalb gleichmäßig über alle Zellen (Wear Leveling) und hält Reservezellen bereit. Im normalen Arbeitsplatzbetrieb hält eine SSD damit weit über ihre übliche Nutzungsdauer, in schreibintensiven Serverumgebungen ist die angegebene Schreibleistung (TBW, Terabytes Written) aber ein echtes Auswahlkriterium.
Datenverlust bei stromloser Lagerung: Flash-Zellen speichern Ladung, die über die Zeit abfließt. Eine SSD, die jahrelang ohne Strom im Schrank liegt, kann deshalb Daten verlieren, je nach Zustand der Zellen und Umgebungstemperatur, wobei Wärme den Vorgang beschleunigt. Für eine Langzeitarchivierung ist eine SSD damit die falsche Wahl; dafür eignen sich HDD, Bandlaufwerke oder optische Medien besser. Wird eine SSD als Sicherungsmedium genutzt, sollte sie regelmäßig angeschlossen werden.
Anbindung: M.2 bezeichnet nur die Bauform des Steckplatzes, nicht die Geschwindigkeit. Entscheidend ist das Protokoll: Eine M.2-SSD kann über SATA angebunden sein und ist dann auf rund 600 MB/s begrenzt, oder über NVMe (Non-Volatile Memory Express) direkt an PCI Express. NVMe wurde eigens für Flash-Speicher entwickelt, nutzt mehrere parallele Warteschlangen statt der für Festplatten gedachten SATA-Logik und erreicht damit ein Vielfaches der Übertragungsrate bei deutlich geringerer Zugriffszeit.
Optische Medien: CD bis 700 MB, DVD bis 4,7 GB, Blu-ray bis 25 GB je Schicht. Doppelschichtige Varianten fassen entsprechend mehr.
Mainboard: Die Hauptplatine verbindet alle Komponenten und stellt die Kommunikationswege bereit. Wichtige Bestandteile sind der CPU-Sockel, die RAM-Steckplätze, SATA-Anschlüsse für Laufwerke, PCI-Express-Steckplätze für Erweiterungskarten sowie die Stromanschlüsse und externen Schnittstellen.
Erweiterungskarten: Grafikkarte für die Bildberechnung, RAID-Controller für den Verbund mehrerer Datenträger, USB-Controller für zusätzliche Anschlüsse, TV-Karte für den Empfang von Fernsehsignalen.
Moderne Prozessoren besitzen mehrere Rechenkerne (Cores). Jeder Kern arbeitet eigene Befehle ab, sodass mehrere Aufgaben tatsächlich gleichzeitig laufen und nicht nur schnell abwechselnd. Ein Vierkernprozessor kann also vier Befehlsströme parallel verarbeiten.
Ergänzend erlaubt Hyper-Threading, allgemein Simultaneous Multithreading (SMT), dass ein physischer Kern zwei Threads gleichzeitig annimmt. Das Betriebssystem sieht dadurch doppelt so viele logische Kerne. Der Gewinn entsteht, weil Wartezeiten eines Threads für den anderen genutzt werden.
Der Cache ist ein sehr schneller Zwischenspeicher direkt auf oder unmittelbar neben der CPU. Häufig benötigte Befehle und Daten liegen dort bereit, damit die CPU nicht auf den deutlich langsameren Arbeitsspeicher warten muss. Er ist die wichtigste Gegenmaßnahme zum Von-Neumann-Flaschenhals.
| Stufe | Kapazität | Geschwindigkeit | Zuordnung |
|---|---|---|---|
| L1-Cache | sehr klein | am schnellsten | je Kern, meist getrennt für Befehle und Daten |
| L2-Cache | größer | etwas langsamer | in der Regel je Kern |
| L3-Cache | am größten | am langsamsten der drei | gemeinsam für alle Kerne |
| Typ | Merkmal |
|---|---|
| DDR4 | Lange Zeit der Standard in Arbeitsplatzrechnern |
| DDR5 | Nachfolger mit höherer Bandbreite und Übertragungsrate |
| ECC-RAM | Error Correcting Code: erkennt Bitfehler und korrigiert Einzelbitfehler selbstständig |
Beim Einschalten übernimmt zunächst die Firmware der Hauptplatine. Sie prüft und initialisiert die Hardware im POST (Power-On Self-Test), stellt grundlegende Einstellungen bereit und übergibt anschließend an den Bootloader des Betriebssystems.
| Merkmal | BIOS | UEFI |
|---|---|---|
| Datenträgergröße | Begrenzt durch MBR auf 2 TB | Unterstützt über GPT sehr große Datenträger |
| Startvorgang | Langsamer | Schneller, unterstützt Fast Boot |
| Bedienung | Rein textbasiert, nur Tastatur | Grafische Oberfläche, auch mit Maus |
| Partitionsschema | MBR, höchstens vier primäre Partitionen | GPT, sehr viele Partitionen möglich |
| Sicherheit | Keine Signaturprüfung beim Start | Secure Boot lässt nur signierte Bootloader zu |
Green IT umfasst alle Maßnahmen, die Energieverbrauch und Umweltbelastung durch Informationstechnik verringern, und zwar über den gesamten Lebenszyklus von der Herstellung über den Betrieb bis zur Entsorgung.
| Vorgehen | Wirkung |
|---|---|
| Energieeffiziente Hardware beschaffen | Geringere Aufnahme im Dauerbetrieb, etwa über Netzteile mit hohem Wirkungsgrad |
| Servervirtualisierung | Mehrere Systeme auf einer Maschine statt vieler schwach ausgelasteter Rechner; senkt Strom-, Kühl- und Platzbedarf |
| SSD statt HDD | Geringerer Verbrauch, weniger Abwärme, keine mechanischen Teile |
| Energiesparfunktionen nutzen | Ruhezustand, automatisches Abschalten von Bildschirmen, Lastabsenkung außerhalb der Arbeitszeit |
| Nutzungsdauer verlängern | Aufrüsten und Weiterverwenden statt Neubeschaffung spart die energieintensive Herstellung |
| Fachgerechtes Recycling | Rückgewinnung von Rohstoffen, sichere Entsorgung von Schadstoffen nach dem Elektrogesetz |
| Abwärme nutzen und Klimatisierung optimieren | Kalt- und Warmgangtrennung im Rechenzentrum, Wärmerückgewinnung |
| Schnittstelle | Verwendung |
|---|---|
| USB | Universeller Standard für Eingabegeräte, Datenträger und Peripherie; überträgt Daten und Strom |
| SATA | Anbindung interner Laufwerke |
| PCI Express | Steckplatz für Erweiterungskarten, Bandbreite über die Anzahl der Lanes bestimmt |
| VGA | Analoge Bildübertragung, veraltet |
| DVI | Digitale Bildübertragung ohne Ton |
| HDMI | Digitale Übertragung von Bild und Ton über ein Kabel |
| DisplayPort | Digitale Bildübertragung, unterstützt Multi-Stream Transport für mehrere Monitore |
| PS/2 | Ältere Schnittstelle für Tastatur und Maus |
| RJ45 | Netzwerkanschluss für das lokale Netz |
Das Netzteil wandelt die Netzwechselspannung in die benötigten Gleichspannungen um und versorgt darüber alle Komponenten. Typische Anschlüsse sind der ATX-Stecker für das Mainboard, ein separater Anschluss für die CPU sowie SATA- und PCIe-Stromstecker.
Der Wirkungsgrad gibt an, wie viel der aufgenommenen Leistung tatsächlich an die Komponenten abgegeben wird. Der Rest geht als Wärme verloren. Ein Netzteil mit 85 Prozent Wirkungsgrad nimmt bei 170 Watt Abgabeleistung rund 200 Watt aus dem Netz auf.
Stromkosten ergeben sich aus Leistung mal Betriebszeit mal Arbeitspreis. Ein Gerät mit 200 W, das 10 Stunden täglich an 250 Tagen läuft, verbraucht 200 W × 2.500 h = 500.000 Wh = 500 kWh. Bei 0,30 EUR je Kilowattstunde entstehen 150,00 EUR im Jahr.
Eine unterbrechungsfreie Stromversorgung (USV) überbrückt Netzausfälle aus Akkus, glättet Spannungsschwankungen und meldet den Ausfall an die angeschlossenen Systeme, damit diese geordnet herunterfahren können. Sie schützt damit vor Datenverlust, nicht nur vor Stillstand.
Eingabe: Tastatur, Maus, Touchpad, Scanner, Webcam, Gamepad. Die Maus wandelt Bewegung über Sensoren in digitale Signale; die Entwicklung führte von mechanischen über optomechanische zu optischen und laserbasierten Verfahren.
Bildschirme: Röhrenmonitore sind abgelöst. LCD benötigt eine Hintergrundbeleuchtung, weil Flüssigkristalle selbst kein Licht erzeugen; heute übernehmen LEDs diese Aufgabe und bringen geringeren Verbrauch, gleichmäßigere Ausleuchtung und längere Lebensdauer. OLED leuchtet dagegen selbst, wodurch echtes Schwarz und hoher Kontrast möglich sind.
| Druckertyp | Verfahren | Typischer Einsatz |
|---|---|---|
| Tintenstrahldrucker | Feine Tintentröpfchen werden auf das Papier gebracht | Farbdruck und Fotos in kleiner Auflage |
| Laserdrucker | Elektrofotografisches Verfahren mit Toner, der aufgeschmolzen wird | Hohe Auflagen, schneller Bürodruck |
| Nadeldrucker | Nadeln schlagen mechanisch über ein Farbband auf das Papier | Durchschlagsätze, etwa Lieferscheine |
| Plotter | Zeichnet Vektorgrafiken, auch schneidend oder belichtend | Baupläne, technische Zeichnungen |
| 3D-Drucker | Baut Objekte schichtweise nach einem CAD-Modell auf | Prototypen, Ersatzteile |
Schutzziele (CIA): Vertraulichkeit, Integrität, Verfügbarkeit. Authentifizierung = Identität nachweisen; Autorisierung = Rechte festlegen. 2FA kombiniert zwei unabhängige Faktoren.
| Mechanismus | Funktion |
|---|---|
| Paketfilter | prüft einzelne Pakete nach IP/Port/Protokoll |
| Stateful Firewall | verfolgt Verbindungszustände, lässt Antworten gezielt zu |
| DMZ (Demilitarized Zone) | abgetrennter Bereich für öffentlich erreichbare Server |
| Segmentierung (VLAN, Virtual Local Area Network) | trennt Bereiche, dämmt Angriffe ein |
| IDS / IPS (Intrusion Detection / Prevention System) | erkennt (IDS) bzw. blockiert (IPS) verdächtige Aktivität |
Typische Angriffsformen: Phishing (Social Engineering per Mail/Website, um Zugangsdaten zu stehlen), Ransomware (verschlüsselt Daten und fordert Lösegeld), Zero-Day-Exploit (nutzt eine noch nicht gepatchte, unbekannte Schwachstelle), DoS/DDoS (Überlastung eines Dienstes, verteilt über viele Systeme).
Gegenmaßnahmen: Ein Honeypot ist ein absichtlich verwundbares Lockvogel-System, das Angreifer ablenkt und ihr Vorgehen sichtbar macht. Ein Penetrationstest (Pentest) simuliert autorisiert echte Angriffstechniken, um Schwachstellen vor echten Angreifern zu finden.
RBAC (Role-Based Access Control) vergibt Rechte über Rollen ("Buchhaltung darf X"), ABAC (Attribute-Based) entscheidet anhand von Attributen wie Abteilung, Standort oder Uhrzeit. Das AAA-Prinzip: Authentication (Identität nachweisen), Authorization (Rechte prüfen), Accounting (Zugriffe protokollieren). Zero Trust bedeutet: keinem Gerät und keinem Nutzer wird allein wegen seiner Netzposition vertraut, jede Anfrage wird geprüft ("never trust, always verify").
Passwörter werden nie im Klartext und nie nur "verschlüsselt" gespeichert, sondern gehasht, mit modernen, absichtlich langsamen Verfahren wie Argon2, bcrypt oder scrypt, die Brute-Force massiv verteuern. Schnelle Hashes wie MD5 oder reines SHA-256 sind dafür ungeeignet. Ein Salt verhindert nicht jeden Angriff, er sorgt dafür, dass gleiche Passwörter unterschiedliche Hashes ergeben, und macht vorberechnete Tabellen (Rainbow Tables) wertlos. Zur Erkennung und Reaktion im Betrieb: SIEM sammelt und korreliert Logdaten zentral, EDR überwacht Endgeräte auf verdächtiges Verhalten, Incident Response ist der geplante Ablauf für den Ernstfall (erkennen, eindämmen, bereinigen, wiederherstellen, auswerten).
Ein IDS (Intrusion Detection System) beobachtet den Datenverkehr, erkennt verdächtige Muster und schlägt Alarm, greift aber nicht ein. Ein IPS (Intrusion Prevention System) sitzt aktiv im Datenpfad und kann verdächtige Pakete verwerfen oder Verbindungen abbrechen. Die Erkennung läuft bei beiden entweder signaturbasiert über bekannte Angriffsmuster oder anomaliebasiert über Abweichungen vom gelernten Normalverhalten.
Nach dem Einsatzort unterscheidet man das netzbasierte System (NIDS/NIPS) an einem zentralen Punkt hinter der Firewall oder am Übergang zwischen Segmenten, und das hostbasierte System (HIDS/HIPS) direkt auf einem Server, wo es Systemdateien, Protokolle und Prozesse überwacht. Ein NIDS wird typischerweise über einen Spiegelport oder einen Netzwerk-TAP mitlesend angebunden, ein NIPS dagegen in Reihe geschaltet, weil es sonst nicht blockieren könnte.
| Ebene | Was geprüft wird |
|---|---|
| Schicht 3 und 4 | IP-Adressen, Ports, Verbindungszustand, auffällige Muster wie Portscans oder ungewöhnlich viele halboffene Verbindungen |
| Schicht 7 | Inhalte der Anwendungsprotokolle, etwa HTTP, DNS, SMTP oder SMB, auf Angriffsmuster wie SQL-Injection, Cross-Site Scripting oder Schadcode |
| Host-Ebene | Veränderungen an Systemdateien, verdächtige Prozesse, Anmeldeversuche und Rechteausweitungen |
Was nicht geprüft wird: Verschlüsselter Verkehr bleibt für beide Systeme inhaltlich undurchsichtig, solange er nicht vorher aufgebrochen wird; erkennbar sind dann nur Metadaten wie Ziel, Menge und Zeitpunkt. Ebenso wenig sehen netzbasierte Systeme den Verkehr, der sie gar nicht passiert, etwa die Kommunikation zwischen zwei Rechnern im selben Segment oder zwischen virtuellen Maschinen auf demselben Host. Und keines der beiden ersetzt Firewall, Patchmanagement oder ein Rechtekonzept, sie ergänzen diese nur.
Authentifizierung und Autorisierung lassen sich an einem einzigen Vorgang auseinanderhalten. Eine Mitarbeiterin meldet sich morgens mit Benutzername und Kennwort am Firmennetz an; das System prüft, ob sie wirklich die ist, für die sie sich ausgibt. Danach öffnet sie die Ordner ihrer Abteilung, während die Personalakten für sie gesperrt bleiben. Der erste Schritt war die Authentifizierung, der zweite die Autorisierung. Beides ist unabhängig: Eine erfolgreiche Anmeldung sagt noch nichts darüber aus, was jemand tun darf.
Least Privilege wird an einer typischen Rollenverteilung greifbar. Ein Mitarbeiter im Helpdesk darf Kennwörter zurücksetzen und Drucker einrichten, weil er das täglich braucht. Zugriff auf Gehaltsdaten oder Servereinstellungen hat er nicht, obwohl er technisch derselben Anmeldung folgt. Wird sein Konto durch Phishing übernommen, kann der Angreifer genau diese begrenzten Dinge tun und nicht mehr. Das ist der eigentliche Zweck: nicht Misstrauen gegenüber Personen, sondern Begrenzung des Schadens bei Fehlern und übernommenen Konten.
Mehr-Faktor-Authentifizierung beantwortet die Frage, was passiert, wenn ein Kennwort trotz aller Vorsicht abhandenkommt. Der Angreifer kennt es zwar, scheitert aber am zweiten Schritt: Es fehlt ihm der Einmalcode aus der Authenticator-App oder das Sicherheitstoken, das physisch beim Berechtigten liegt. Das gestohlene Kennwort allein ist damit wertlos.
ITIL (IT Infrastructure Library) ist kein Gesetz und keine Norm, sondern eine Sammlung bewährter Praktiken für den Betrieb von IT-Services. Der Grundgedanke: IT wird nicht als Technik verstanden, sondern als Service, der für den Kunden einen Wert erzeugt. Gemessen wird deshalb nicht, ob ein Server läuft, sondern ob der Nutzer arbeiten kann.
| Begriff | Bedeutung |
|---|---|
| Incident (Störung) | Eine ungeplante Unterbrechung oder Qualitätsminderung eines Service. Ziel ist die schnellstmögliche Wiederherstellung des Betriebs, notfalls per Umgehungslösung. |
| Problem | Die zugrunde liegende Ursache eines oder mehrerer Incidents. Ziel ist die dauerhafte Beseitigung, auch wenn das länger dauert. |
| Known Error | Ein Problem mit bekannter Ursache und dokumentierter Umgehungslösung (Workaround). |
| Change | Eine geplante Änderung an einem Service oder der Infrastruktur. Wird bewertet, genehmigt und dokumentiert, um Risiken zu begrenzen. |
| Service Request | Eine Standardanfrage des Nutzers ohne Störung, etwa ein neues Benutzerkonto oder zusätzlicher Speicher. |
| SLA (Service Level Agreement) | Vereinbarung zwischen Anbieter und Kunde über Leistungsumfang, Verfügbarkeit und Reaktionszeiten. |
| OLA (Operational Level Agreement) | Interne Vereinbarung zwischen Abteilungen desselben Anbieters, damit das SLA nach außen eingehalten werden kann. |
| Underpinning Contract | Vertrag mit einem externen Zulieferer, der das SLA nach außen absichert. |
| CMDB | Configuration Management Database: Verzeichnis aller Konfigurationselemente und ihrer Beziehungen zueinander. |
| Service Desk | Zentrale Anlaufstelle (Single Point of Contact) für alle Anliegen der Nutzer. |
Die Priorität eines Incidents ergibt sich aus zwei Größen: der Auswirkung (wie viele Nutzer oder wie kritische Prozesse sind betroffen) und der Dringlichkeit (wie schnell muss es behoben sein). Ein ausgefallener Einzelarbeitsplatz hat geringe Auswirkung, ein ausgefallener Fertigungsserver sehr hohe.
Bei der funktionalen Eskalation wird ein Incident an eine fachlich höhere Stufe weitergereicht, etwa vom First Level an den Second Level Support. Bei der hierarchischen Eskalation wird die Führungsebene einbezogen, weil Fristen zu reißen drohen oder Entscheidungen nötig sind. Der Support ist üblicherweise in Stufen gegliedert: First Level nimmt an und löst Standardfälle, Second Level übernimmt fachlich Anspruchsvolles, Third Level sind Spezialisten oder der Hersteller.
| Medium | Merkmale | Max. Länge | Stecker |
|---|---|---|---|
| Twisted-Pair (UTP/STP) | Kupfer, verdrillt gegen Störungen; UTP (Unshielded Twisted Pair) ungeschirmt, STP (Shielded) geschirmt | 100 m | RJ45 |
| Koaxialkabel | alt, frühere Bus-Netze | — | BNC |
| Glasfaser Multimode | Licht, LED, kürzere Strecken | bis ~550 m* | SC, LC, ST |
| Glasfaser Monomode | Licht, Laser, große Distanzen | viele km | SC, LC |
* Die maximale Reichweite hängt vom verwendeten Standard ab, die 550 m gelten beispielsweise für 10GBase-SR. Andere Standards und Wellenlängen erlauben andere Distanzen.
Twisted-Pair-Kategorien: Cat 5e (Gigabit-Minimum), Cat 6/6a (mehr Reserve, 10G auf kurzer Distanz), Cat 7. Die Verdrillung reduziert Übersprechen (Crosstalk). Glasfaser (auch Lichtwellenleiter, LWL) ist immun gegen elektromagnetische Störungen, aber teurer und empfindlicher beim Verlegen.
MST ist eine Funktion von DisplayPort und Thunderbolt, mit der sich mehrere Monitore über einen einzigen Ausgang betreiben lassen. Die Bildsignale werden dabei als getrennte Datenströme über eine Leitung geführt und lassen sich per Daisy-Chain von Monitor zu Monitor durchschleifen oder über einen MST-Hub aufteilen. So genügt ein Anschluss am Rechner für mehrere Displays, sofern die verfügbare Bandbreite für die gewünschten Auflösungen ausreicht.
DSL (Digital Subscriber Line) überträgt Daten über die vorhandene Kupfer-Telefonleitung, indem Frequenzbereiche oberhalb der Sprache genutzt werden. Telefonie und Daten laufen dadurch parallel über dieselbe Leitung.
| Variante | Merkmal | Typischer Einsatz |
|---|---|---|
| ADSL (asymmetrisch) | Downstream deutlich schneller als Upstream | Privatanschlüsse, bei denen überwiegend geladen wird |
| SDSL (symmetrisch) | Gleiche Rate in beide Richtungen | Firmen mit eigenen Servern, VPN-Kopplung, viel Upload |
| VDSL (very high speed) | Deutlich höhere Raten als ADSL, meist mit Glasfaser bis zum Verteiler und Kupfer auf dem letzten Stück | Heutiger Standardanschluss in Ausbaugebieten |
Allen Kupfervarianten gemeinsam ist die Entfernungsabhängigkeit: Je länger die Kupferstrecke zur Vermittlungsstelle oder zum Verteiler, desto stärker die Dämpfung und desto niedriger die erreichbare Rate. Die beworbene Rate ist deshalb eine Höchstrate, keine Zusicherung.
Unterschied zur Glasfaser: Glasfaser überträgt Lichtsignale statt elektrischer Signale. Daraus ergeben sich die entscheidenden Vorteile: sehr geringe Dämpfung und dadurch hohe Reichweite ohne Ratenverlust, deutlich höhere und symmetrische Bandbreiten, keine Störung durch elektromagnetische Felder und keine Abstrahlung. Nachteilig sind der aufwendige Neubau der Leitungswege und die empfindlichere Handhabung beim Spleißen. Wird Glasfaser bis ins Gebäude oder in die Wohnung geführt (FTTB/FTTH), entfällt die Kupferstrecke und damit die Entfernungsabhängigkeit weitgehend.
Die Bezugskalkulation ermittelt, was eine Ware am Ende wirklich kostet. Sie wird strikt von oben nach unten gerechnet, jede Stufe baut auf der vorherigen auf.
| Stufe | Rechenschritt |
|---|---|
| Listeneinkaufspreis | Ausgangspreis laut Preisliste des Lieferanten |
| − Liefererrabatt | Nachlass, meist in Prozent vom Listeneinkaufspreis |
| = Zieleinkaufspreis | Preis bei Zahlung zum vereinbarten Zahlungsziel |
| − Liefererskonto | Nachlass für schnelle Zahlung, in Prozent vom Zieleinkaufspreis |
| = Bareinkaufspreis | Preis bei sofortiger Zahlung |
| + Bezugskosten | Fracht, Verpackung, Versicherung, Zoll |
| = Bezugspreis (Einstandspreis) | Tatsächliche Kosten der Ware im Lager |
Rentabilitätskennzahlen setzen den Erfolg ins Verhältnis zum eingesetzten Mittel. Sie machen unterschiedlich große Investitionen vergleichbar.
| Kennzahl | Formel | Aussage |
|---|---|---|
| Eigenkapitalrentabilität | Gewinn ÷ Eigenkapital × 100 % | Wie hat sich das Kapital der Eigentümer verzinst? |
| Gesamtkapitalrentabilität | (Gewinn + Fremdkapitalzinsen) ÷ Gesamtkapital × 100 % | Wie rentabel arbeitet das gesamte eingesetzte Kapital, unabhängig von der Finanzierung? |
| Umsatzrentabilität | Gewinn ÷ Umsatz × 100 % | Wie viel Gewinn bleibt von jedem Euro Umsatz übrig? |
| ROI (Return on Investment) | Umsatzrentabilität × Kapitalumschlag | Gesamtbild aus Gewinnspanne und Kapitaleinsatz |
Abgrenzung zum ROI: Die drei Rentabilitäten betrachten jeweils eine einzelne Bezugsgröße. Der ROI verbindet zwei davon: Er zerlegt die Kapitalrendite in die Frage, wie viel an jedem Umsatzeuro verdient wird (Umsatzrentabilität) und wie oft das Kapital im Umsatz umgeschlagen wird (Kapitalumschlag = Umsatz ÷ Gesamtkapital). Rechnerisch führt das zurück auf Gewinn ÷ Gesamtkapital. In IT-Aufgaben wird der ROI häufig vereinfacht als Gewinn geteilt durch eingesetztes Kapital verwendet, etwa um eine Investition in neue Hardware zu bewerten.
Beim Ratendarlehen (Tilgungsdarlehen) bleibt die Tilgung konstant: Die Darlehenssumme wird durch die Laufzeit geteilt. Die Zinsen werden jeweils auf die noch offene Restschuld berechnet und sinken daher von Jahr zu Jahr. Die Gesamtbelastung (Annuität aus Tilgung plus Zinsen) sinkt dadurch ebenfalls.
Unterschied zum Annuitätendarlehen: Dort bleibt die Gesamtrate über die Laufzeit konstant. Innerhalb der Rate verschiebt sich das Verhältnis: Der Zinsanteil sinkt mit der Restschuld, der Tilgungsanteil steigt entsprechend an. Merkhilfe: Beim Ratendarlehen ist die Tilgung gleich, beim Annuitätendarlehen die Rate.
Logische Gatter verarbeiten binäre Eingänge (0/1) zu einem Ausgang. Grundlage der Digitaltechnik, und in der Netzwerktechnik konkret beim Subnetting.
| Verknüpfung | Ausgang = 1, wenn … | 0/0 | 0/1 | 1/0 | 1/1 |
|---|---|---|---|---|---|
| AND (UND) | beide 1 | 0 | 0 | 0 | 1 |
| OR (ODER) | mind. ein Eingang 1 | 0 | 1 | 1 | 1 |
| XOR | Eingänge verschieden | 0 | 1 | 1 | 0 |
| NAND | nicht beide 1 | 1 | 1 | 1 | 0 |
| NOR | beide 0 | 1 | 0 | 0 | 0 |
| XNOR | Eingänge gleich | 1 | 0 | 0 | 1 |
NOT (Negation): ein Eingang, kehrt ihn um (0→1, 1→0). NAND/NOR/XNOR sind die negierten Varianten von AND/OR/XOR.
Marketing umfasst alle Maßnahmen, mit denen ein Betrieb Kundenbedürfnisse erkennt, sein Angebot am Markt platziert und damit seine Unternehmensziele erreicht. Es beginnt nicht beim Verkaufen, sondern bei der Frage, was der Markt überhaupt braucht.
Die Marktsegmentierung teilt einen Markt in Gruppen mit ähnlichen Merkmalen oder Bedürfnissen auf. Üblich sind Kriterien wie Alter, Region, Betriebsgröße oder Branche. Der Zweck: Wer die Gruppen kennt, kann Angebot und Werbung gezielt darauf ausrichten, statt alle gleich anzusprechen und niemanden richtig zu treffen.
Der USP (Unique Selling Proposition) ist das Merkmal, das ein Angebot von dem der Wettbewerber unterscheidet. Das kann eine besondere Funktion sein, eine höhere Qualität, ein schnellerer Service oder eine kürzere Reaktionszeit. Entscheidend ist, dass der Kunde darin einen echten Vorteil sieht und die Wettbewerber ihn nicht ohne Weiteres bieten.
Marktforschung beschafft, prüft und wertet Informationen über Märkte, Kunden und Wettbewerber systematisch aus. Sie soll Bedürfnisse sichtbar machen, Chancen erkennen, Wettbewerber einordnen und Entscheidungen absichern.
| Begriff | Zeitbezug | Bedeutung |
|---|---|---|
| Marktanalyse | Gegenwart | Untersuchung der aktuellen Marktlage zu einem Zeitpunkt |
| Marktbeobachtung | Laufend | Fortlaufende Verfolgung eines Marktes über längere Zeit |
| Marktprognose | Zukunft | Vorhersage der weiteren Entwicklung |
| Primärforschung | Sekundärforschung | |
|---|---|---|
| Vorgehen | Neue Daten werden eigens erhoben | Vorhandene Daten werden ausgewertet |
| Wege | Befragung, Interview, Fokusgruppe, Beobachtung, Experiment | Statistiken, Studien, Fachliteratur, Datenbanken, eigene Verkaufszahlen |
| Vorteil | Genau auf die eigene Fragestellung zugeschnitten | Schnell verfügbar und deutlich günstiger |
| Nachteil | Zeitaufwendig und teuer | Oft veraltet oder nicht genau passend |
Bei der Vollerhebung wird jedes Element der Zielgruppe befragt, bei der Teilerhebung nur ein Ausschnitt. Da eine Vollerhebung meist zu teuer ist, arbeitet man mit Stichproben.
Bei der Zufallsauswahl hat jedes Element dieselbe Chance, ausgewählt zu werden; das Ergebnis ist statistisch belastbar und auf die Gesamtheit übertragbar. Bei der Quotenauswahl werden Merkmale wie Alter, Geschlecht oder Region vorgegeben, damit die Stichprobe die Zielgruppe abbildet. Sie ist günstiger, hängt aber von der Auswahl der Befragenden ab.
Der Marketing-Mix fasst die vier Instrumente zusammen, mit denen ein Betrieb sein Angebot am Markt steuert. Sie werden nach ihren englischen Bezeichnungen als die vier P bezeichnet.
| Instrument | Deutsch | Leitfrage | Beispiele |
|---|---|---|---|
| Product | Produktpolitik | Was bieten wir an? | Qualität, Design, Verpackung, Sortiment, Service |
| Price | Preispolitik | Zu welchem Preis? | Preisstrategie, Rabatte, Zahlungsbedingungen |
| Place | Distributionspolitik | Wie kommt es zum Kunden? | Direktvertrieb, Handel, Onlineshop, Logistik |
| Promotion | Kommunikationspolitik | Wie erfährt der Kunde davon? | Werbung, Verkaufsförderung, Öffentlichkeitsarbeit, persönlicher Verkauf |
Zur Produktpolitik gehören alle Entscheidungen über das Angebot selbst: Qualität, Gestaltung, Verpackung, Sortimentsbreite und die begleitenden Dienstleistungen. Gerade Letztere schaffen zusätzlichen Nutzen und binden Kunden über den einmaligen Kauf hinaus.
| Zeitpunkt | Leistungen |
|---|---|
| Vor dem Kauf | Beratung, Information, Vorführung, Testmöglichkeit |
| Während des Kaufs | Zahlungsarten, Finanzierung, Lieferung, Inbetriebnahme |
| Nach dem Kauf | Installation, Schulung, Support, Wartung, Garantie, Reparatur |
| Strategie | Vorgehen | Wann sinnvoll |
|---|---|---|
| Hochpreisstrategie | Dauerhaft hoher Preis | Hochwertiges Image, Qualitätsführerschaft |
| Niedrigpreisstrategie | Dauerhaft niedriger Preis | Große Mengen, Kostenführerschaft |
| Skimming | Teuer starten, später senken | Neuheit ohne Wettbewerb, zahlungsbereite Erstkäufer |
| Penetration | Günstig starten, später anheben | Schnell Marktanteile gewinnen, Wettbewerber abwehren |
Ergänzend wirken Rabatte, Boni und Gutscheine sowie psychologische Preise wie 9,99 statt 10,00 Euro. Bei der Preisbildung unterscheidet man den kostenorientierten Ansatz, der von den eigenen Kosten ausgeht, und den wertorientierten, der sich am Nutzen für den Kunden orientiert.
Die Distributionspolitik beantwortet, auf welchem Weg das Produkt zum Kunden gelangt: über Direktvertrieb, den Handel oder einen Onlineshop. Dazu gehören auch Lagerhaltung, Logistik, Standortwahl und die Zusammenarbeit mit Handelspartnern.
Die Kommunikationspolitik sorgt dafür, dass der Kunde vom Angebot erfährt und sich dafür entscheidet. Instrumente sind Werbung, Verkaufsförderung, Öffentlichkeitsarbeit, Onlinemarketing und der persönliche Verkauf.
Verkaufsförderung meint dabei kurzfristige Maßnahmen zur Absatzsteigerung: Rabattaktionen, Gutscheine, Gewinnspiele, Warenproben, Treueprogramme und Aufsteller am Verkaufsort. Sie wirkt schnell, aber nur begrenzt lange.
AIDA beschreibt, welche Stufen ein Kunde bis zur Kaufentscheidung durchläuft. Jede Werbemaßnahme lässt sich einer dieser Stufen zuordnen.
| Stufe | Bedeutung | Beispiel |
|---|---|---|
| Attention | Aufmerksamkeit wecken | Auffälliges Banner, Plakat, Anzeige |
| Interest | Interesse erzeugen | Kunde liest die Produktbeschreibung |
| Desire | Wunsch auslösen | Vergleich, Bewertungen, Vorführung |
| Action | Handlung auslösen | Bestellung, Vertragsabschluss |
Die BCG-Matrix ordnet die Produkte eines Betriebs nach zwei Größen: dem eigenen Marktanteil und dem Marktwachstum. Daraus ergeben sich vier Felder mit jeweils eigener Handlungsempfehlung.
| Feld | Marktanteil | Wachstum | Empfehlung |
|---|---|---|---|
| Star | hoch | hoch | Investieren und Stellung ausbauen |
| Cash Cow | hoch | gering | Erträge abschöpfen, wenig investieren |
| Question Mark | gering | hoch | Prüfen und entscheiden: ausbauen oder aufgeben |
| Poor Dog | gering | gering | Auslaufen lassen |
| Recht | Schützt | Beispiel |
|---|---|---|
| Patent | Technische Erfindungen | Neues Verfahren zur Datenkomprimierung |
| Gebrauchsmuster | Technische Erfindungen mit geringerer Hürde, kürzere Laufzeit | Kleinere technische Neuerung |
| Designschutz | Äußere Gestaltung | Form und Aussehen eines Gehäuses |
| Marke | Namen, Logos, Kennzeichen | Firmenname, Produktlogo |
| Gütezeichen | Geprüfte Qualität, kein Schutzrecht im engeren Sinn | Prüfsiegel unabhängiger Stellen |
Marktforschung vor einer Produkteinführung: Ein Betrieb plant eine ergonomische Tastatur. Zuerst wertet er vorhandene Marktstudien und eigene Verkaufszahlen aus, das ist Sekundärforschung und kostet fast nichts. Weil daraus nicht hervorgeht, welche Eigenschaften die Zielgruppe erwartet, folgt eine Kundenbefragung als Primärforschung. Erst aus beiden Quellen zusammen entsteht die Entscheidung über Ausstattung, Preis und Vertriebsweg. Genau diese Reihenfolge ist prüfungsrelevant: erst das Vorhandene auswerten, dann gezielt selbst erheben.
Kundenorientierter Verkauf: Ein Kunde sucht einen Notebook für den Außendienst. Der Verkäufer klärt zuerst die Anforderungen, also Einsatzort, Laufzeit und benötigte Anschlüsse, und empfiehlt danach ein passendes Gerät. Nach dem Kauf folgen Einrichtung, Garantieabwicklung und Support. Das Ziel ist nicht der einzelne Abschluss, sondern ein Kunde, der beim nächsten Bedarf wiederkommt.
Die Marktform ergibt sich aus der Zahl der Anbieter und Nachfrager. Sie bestimmt, wie viel Einfluss ein einzelner Marktteilnehmer auf den Preis hat.
| Marktform | Anbieter | Nachfrager | Beispiel |
|---|---|---|---|
| Polypol | viele | viele | Markt für Webhosting oder PC-Zubehör |
| Angebotsoligopol | wenige | viele | Mobilfunknetzbetreiber, große Cloud-Anbieter |
| Angebotsmonopol | einer | viele | Alleiniger Anbieter einer patentierten Spezialsoftware |
| Monopson (Nachfragemonopol) | viele | einer | Ein einziger staatlicher Abnehmer für ein Spezialsystem |
| Nachfrageoligopol | viele | wenige | Wenige Großabnehmer bei vielen Zulieferern |
Preisbildung: Im Polypol bildet sich der Preis durch Angebot und Nachfrage; der einzelne Anbieter ist Preisnehmer und muss den Marktpreis akzeptieren. Im Oligopol beobachten die wenigen Anbieter einander genau, Preissenkungen werden schnell nachgezogen, was zu starrer Preisbildung oder Preiskämpfen führt. Im Monopol setzt der Anbieter den Preis weitgehend selbst und ist Preissetzer, begrenzt nur durch die Zahlungsbereitschaft der Nachfrager und staatliche Aufsicht.
Marktmacht beschreibt die Fähigkeit, den Preis oder die Bedingungen einseitig zu beeinflussen. Sie steigt, je weniger Anbieter es gibt und je schwerer die Leistung austauschbar ist. Deshalb greifen Kartell- und Wettbewerbsrecht ein, wenn Marktmacht missbraucht wird.
| Sektor | Inhalt | Beispiele |
|---|---|---|
| Primärer Sektor | Gewinnung von Rohstoffen (Urproduktion) | Landwirtschaft, Forstwirtschaft, Fischerei, Bergbau |
| Sekundärer Sektor | Verarbeitung von Rohstoffen zu Gütern | Industrie, Handwerk, Bauwirtschaft, Hardwarefertigung |
| Tertiärer Sektor | Dienstleistungen | Handel, Banken, Logistik, IT-Support, Softwarehaus |
| Quartärer Sektor | Information und Wissen, oft als Abspaltung des tertiären Sektors betrachtet | Forschung, Beratung, Datenanalyse, Bildung |
| Quintärer Sektor | Die privaten Haushalte als eigener Bereich | Haushalte als Konsumenten und als Anbieter von Arbeitskraft |
| Zur Abgrenzung: Der tertiäre Sektor erbringt Dienstleistungen, der quartäre Sektor wissens- und informationsbasierte Dienstleistungen. | ||
Alle fünf Sektoren zusammen bilden die Gesamtwirtschaft. In der Einordnung liegt die typische Prüfungsfrage: Ein Betrieb, der Software entwickelt und betreut, gehört zum tertiären Sektor, weil er eine Dienstleistung erbringt. Ein Betrieb, der Rechner zusammenbaut, gehört zum sekundären Sektor. Über die Zeit hat sich die Beschäftigung in Industrieländern deutlich vom primären zum tertiären Sektor verschoben, was als sektoraler Strukturwandel bezeichnet wird.
Das Preisniveau beschreibt den Durchschnitt aller Preise einer Volkswirtschaft. Gemessen wird seine Veränderung über den Verbraucherpreisindex; die daraus errechnete Inflationsrate gibt die prozentuale Veränderung gegenüber dem Vorjahr an. Die Europäische Zentralbank strebt mittelfristig rund zwei Prozent an, weil ein leicht steigendes Preisniveau als stabil gilt.
| Begriff | Preisniveau | Wirtschaftslage | Kernproblem |
|---|---|---|---|
| Inflation | steigt | meist wachsend | Geld verliert an Wert |
| Deflation | sinkt | schrumpfend | Nachfrage bricht ein |
| Stagflation | steigt | stagnierend, hohe Arbeitslosigkeit | beides gleichzeitig |
Inflation bezeichnet einen anhaltenden Anstieg des Preisniveaus. Ursachen sind eine Nachfrageinflation, wenn die Nachfrage das Angebot übersteigt, eine Kosteninflation, wenn Energie, Rohstoffe oder Löhne teurer werden und die Betriebe dies weitergeben, sowie eine importierte Inflation über teurere Einfuhren. Auch eine stark ausgeweitete Geldmenge wirkt preistreibend.
Folgen: Die Kaufkraft sinkt, für denselben Betrag gibt es weniger Ware. Verbraucher können sich bei gleichbleibendem Einkommen real weniger leisten. Sparer verlieren, wenn der Zins unter der Inflationsrate liegt: Das Guthaben wächst nominal, schrumpft aber real. Schuldner gewinnen, weil ihre Schuld real an Gewicht verliert. Arbeitnehmer erleiden einen Reallohnverlust, solange die Löhne langsamer steigen als die Preise. Unternehmen haben höhere Einkaufs- und Energiekosten, schwierigere Kalkulation und zurückhaltendere Kunden.
Deflation ist der anhaltende Rückgang des Preisniveaus. Ursachen sind ein Einbruch der Nachfrage, Zurückhaltung bei Investitionen, sinkende Staatsausgaben oder Überkapazitäten. Der gefährliche Punkt ist die Abwärtsspirale: Weil Kunden auf weiter fallende Preise warten, schieben sie Käufe auf. Die Betriebe setzen weniger ab, senken Preise, kürzen Investitionen und bauen Personal ab, was die Nachfrage weiter dämpft.
Folgen: Verbraucher profitieren zunächst von niedrigeren Preisen, sind aber durch Arbeitsplatzverlust gefährdet. Sparer gewinnen real, weil ihr Geld an Kaufkraft zulegt. Schuldner verlieren, weil die reale Last ihrer Schulden steigt. Unternehmen leiden unter sinkenden Erlösen bei gleichbleibenden Fixkosten und investieren weniger.
Stagflation verbindet stagnierende oder schrumpfende Wirtschaftsleistung und hohe Arbeitslosigkeit mit gleichzeitig steigenden Preisen. Klassischer Auslöser ist ein Angebotsschock, etwa eine Energiekrise: Energie und Rohstoffe verteuern sich schlagartig, die Produktionskosten steigen, die Betriebe drosseln die Produktion. Das Besondere ist die politische Zwickmühle: Zinserhöhungen gegen die Inflation würden die schwache Konjunktur weiter abwürgen, Konjunkturprogramme gegen die Arbeitslosigkeit würden die Inflation anheizen.
Kaufkraft bezeichnet die Gütermenge, die man für einen bestimmten Geldbetrag erhält. Sie verhält sich umgekehrt zum Preisniveau: Steigen die Preise, sinkt die Kaufkraft. Vom Nominallohn, dem ausgezahlten Betrag, unterscheidet man den Reallohn, also das, was davon nach Berücksichtigung der Preisentwicklung übrig bleibt. Steigt der Lohn um zwei Prozent bei fünf Prozent Inflation, ist das ein Reallohnverlust von rund drei Prozent.
Multiplexing kombiniert mehrere Signale zu einem und überträgt sie effizient über ein gemeinsames Medium. Der Multiplexer (MUX) bündelt, der Demultiplexer (DEMUX) trennt am Ziel wieder auf. Das spart Leitungen und Kosten.
Auf der Transportschicht ist die Portvergabe eine Form des Multiplexings: viele Anwendungen teilen sich eine Netzverbindung, unterschieden durch Ports.
Netze werden nach räumlicher Reichweite klassifiziert, von körpernah bis global.
| Typ | Bedeutung | Reichweite | Typische Technik |
|---|---|---|---|
| BAN | Body Area Network | am/im Körper (<2 m) | Wearables, Medizinsensoren |
| PAN | Personal Area Network | wenige Meter (~10 m) | Bluetooth, USB, NFC, ZigBee |
| LAN | Local Area Network | Gebäude/Gelände | Ethernet (802.3), Switch |
| WLAN | Wireless LAN | wie LAN, drahtlos | Wi-Fi (802.11), Access Point |
| CAN | Campus Area Network | mehrere Gebäude (bis wenige km) | Glasfaser, Router-Kopplung |
| MAN | Metropolitan Area Network | stadtweit (bis ~100 km) | Glasfaser-Backbone, Carrier |
| WAN | Wide Area Network | land-/kontinentweit | MPLS, Leased Lines, VPN |
| GAN | Global Area Network | weltweit | Satellit, globaler Mobilfunk |
BAN (Body Area Network): Vernetzt Sensoren und Geräte am oder im Körper über wenige Zentimeter bis etwa zwei Meter. Typisch sind Wearables, Fitnessarmbänder und medizinische Sensoren wie Herzschrittmacher oder Blutzuckermessgeräte. Abgesichert wird über Verschlüsselung und die Kopplung an ein bestimmtes Steuergerät, meist das Smartphone.
PAN (Personal Area Network): Verbindet Geräte im unmittelbaren Umkreis einer Person, etwa Smartphone, Kopfhörer, Smartwatch und Laptop. Typische Technik ist Bluetooth, USB, NFC oder ZigBee. Abgesichert wird über Verschlüsselung und Authentifizierung beim Koppeln, das sogenannte Pairing.
LAN (Local Area Network): Verbindet Geräte in einem begrenzten Bereich wie Büro oder Gebäude, mit hohen Übertragungsraten und einfacher Verwaltung. Typische Technik ist Ethernet nach 802.3. Die Sicherheit übernehmen Firewall und Zugangskontrollen wie Port Security oder 802.1X.
WLAN (Wireless LAN): Das drahtlose Gegenstück zum LAN mit vergleichbarer Reichweite, technisch umgesetzt über Wi-Fi nach 802.11 und Access Points. Da die Übertragung per Funk mitgehört werden kann, ist eine starke Verschlüsselung per WPA2 oder WPA3 hier Pflicht statt Kür.
CAN (Campus Area Network): Verbindet mehrere Gebäude auf einem zusammenhängenden Gelände, etwa einen Firmen- oder Hochschulcampus, über Entfernungen bis zu wenigen Kilometern. Typische Technik ist Glasfaser zwischen den Gebäuden, gekoppelt über Router oder Switches. Das Gelände gehört dabei meist einem einzigen Betreiber, was eigene Verkabelung erlaubt. Die Absicherung erfolgt über Firewalls an den Gebäudeübergängen und Verschlüsselung auf den Verbindungsstrecken.
MAN (Metropolitan Area Network): Erstreckt sich über eine Stadt oder ein Ballungsgebiet und koppelt mehrere lokale Netze, etwa Firmenstandorte innerhalb derselben Stadt. Typische Technik ist Glasfaser und Richtfunk, häufig von einem Carrier bereitgestellt. Die Sicherheit übernehmen VPNs und Verschlüsselung auf den Verbindungsstrecken.
WAN (Wide Area Network): Überbrückt große geografische Entfernungen und verbindet räumlich getrennte Standorte flexibel. Typische Technik ist MPLS, VPN, Leased Lines oder DSL. Die Sicherheit übernehmen verschlüsselte VPN-Verbindungen, Firewalls und Intrusion-Detection-Systeme, weil der Verkehr über fremde Infrastruktur läuft.
GAN (Global Area Network): Erstreckt sich über Länder und Kontinente und ermöglicht weltweite Kommunikation. Typische Technik ist Satellitenverbindung, interkontinentale Glasfaser und das Internet selbst. Die Sicherheit übernehmen starke Verschlüsselung und globale VPN-Verbindungen.
Die objektorientierte Programmierung modelliert Software als Zusammenspiel von Objekten. Eine Klasse ist der Bauplan; ein Objekt ist eine konkrete Instanz dieses Bauplans. Attribute beschreiben den Zustand, Methoden das Verhalten. Der Konstruktor ist eine spezielle Methode, die ein neues Objekt bei dessen Erzeugung initialisiert.
Die vier Grundprinzipien: Kapselung versteckt interne Daten hinter kontrollierten Zugriffsmethoden. Vererbung lässt eine Unterklasse Attribute und Methoden der Oberklasse übernehmen. Polymorphie erlaubt, dass derselbe Methodenaufruf je nach Objekttyp unterschiedlich ausgeführt wird. Abstraktion modelliert nur die wesentlichen Eigenschaften und lässt unwichtige Details weg.
| Zeichen | Sichtbarkeit | Zugriff |
|---|---|---|
+ | public | von überall |
− | private | nur innerhalb der eigenen Klasse |
# | protected | eigene Klasse und Unterklassen |
~ | package | innerhalb desselben Pakets |
# vor einem Attribut steht sie für die Sichtbarkeit protected. Als Rautensymbol an einer Beziehungslinie steht sie dagegen für Aggregation (leere Raute) oder Komposition (gefüllte Raute), nicht verwechseln.Assoziation: Eine allgemeine Verbindung ("kennt", "nutzt"), dargestellt als einfache Linie. Aggregation (leere Raute am Ganzen): Teile gehören zum Ganzen, existieren aber auch ohne es, ein Team besteht aus Spielern, die Spieler existieren auch ohne das Team. Komposition (gefüllte Raute): Die Teile existieren nicht ohne das Ganze. Räume existieren nicht ohne ihr Gebäude. Generalisierung/Vererbung: geschlossener, nicht ausgefüllter Dreieckspfeil zur Oberklasse.
Multiplizitäten geben an, wie viele Objekte an einer Beziehung beteiligt sind: 1 = genau eins, 0..1 = keins oder eins, * oder 0..* = beliebig viele, 1..* = mindestens eins.
Neben dem Klassendiagramm (statischer Aufbau) sind zwei weitere UML-Diagramme prüfungsrelevant: Das Anwendungsfalldiagramm (Use Case) zeigt, welche Akteure welche Funktionen des Systems nutzen. Das Aktivitätsdiagramm beschreibt Abläufe mit Verzweigungen, vergleichbar einem Flussdiagramm.
Während das Klassendiagramm den statischen Aufbau zeigt, stellt das Sequenzdiagramm den zeitlichen Ablauf einer Interaktion dar: Wer schickt wann welche Nachricht an wen?
Der Aufbau folgt festen Regeln. Am oberen Rand stehen nebeneinander die beteiligten Akteure und Objekte, jeweils in einem Kasten. Von jedem geht senkrecht nach unten eine gestrichelte Lebenslinie ab; die Zeit läuft also von oben nach unten. Auf der Lebenslinie markieren schmale Balken die Aktivierung, also den Zeitraum, in dem das Objekt gerade arbeitet.
Zwischen den Lebenslinien verlaufen waagerechte Pfeile, die Nachrichten:
| Pfeilart | Bedeutung |
|---|---|
| Durchgezogener Pfeil mit gefüllter Spitze | Synchroner Aufruf: Der Sender wartet auf die Antwort |
| Durchgezogener Pfeil mit offener Spitze | Asynchrone Nachricht: Der Sender arbeitet sofort weiter |
| Gestrichelter Pfeil | Antwort beziehungsweise Rückgabe |
| Pfeil auf die eigene Lebenslinie | Selbstaufruf |
| Kreuz am Ende der Lebenslinie | Das Objekt wird zerstört |
Wiederholungen und Verzweigungen werden in Rahmen gesetzt, die als kombinierte Fragmente bezeichnet werden: loop für Schleifen, alt für Alternativen mit Bedingung, opt für einen optionalen Teil.
alt-Fragment trennt danach den Fall „Anmeldung erfolgreich" vom Fall „Fehlermeldung anzeigen".Für die Prüfung wichtig ist die Abgrenzung: Das Klassendiagramm zeigt Struktur und Beziehungen, das Aktivitätsdiagramm einen Ablauf mit Verzweigungen ohne festen Bezug zu Objekten, und das Sequenzdiagramm den Nachrichtenaustausch zwischen konkreten Objekten über die Zeit.
Das OSI-Referenzmodell (Open Systems Interconnection) gliedert Netzwerkkommunikation in 7 Schichten; die Dateneinheit je Schicht heißt PDU (Protocol Data Unit). Beim Senden fügt jede Schicht ihren Header hinzu (Kapselung, von oben 7 nach unten 1), beim Empfangen liest und entfernt jede Schicht ihren Header wieder (Entkapselung, von unten 1 nach oben 7).
| # | Schicht (DE) | Layer (EN) | Aufgabe | PDU | Geräte/Protokolle |
|---|---|---|---|---|---|
| 7 | Anwendung | Application | Netzdienste für Apps | Daten | HTTP, FTP, SMTP, DNS |
| 6 | Darstellung | Presentation | Format, Codierung, Verschlüsselung, Kompression | Daten | TLS, ASCII, JPEG |
| 5 | Sitzung | Session | Auf-/Abbau von Sitzungen | Daten | Sessions, RPC |
| 4 | Transport | Transport | Ende-zu-Ende, Ports, Segmentierung | Segment | TCP, UDP |
| 3 | Vermittlung | Network | Logische Adressierung, Routing | Paket | IP, Router |
| 2 | Sicherung | Data Link | MAC-Adressen, Frames, Fehlererkennung | Frame | Switch, Bridge, Ethernet |
| 1 | Bitübertragung | Physical | Rohe Bits über das Medium | Bit | Hub, Repeater, Kabel |
Schicht 1. Bitübertragung (Physical): Überträgt einzelne Bits über das Medium. Kupfer, Glasfaser oder Funk. Sie definiert Spannungen, Signale, Steckverbindungen und Kabeltypen. Hier gibt es keine Adressen; typische Hardware sind Kabel, Repeater und Hubs.
Schicht 2. Sicherung (Data Link): Regelt die Übertragung zwischen direkt verbundenen Geräten, erkennt Übertragungsfehler (z. B. per FCS-Prüfsumme im Frame) und korrigiert sie teils. Adressiert wird mit MAC-Adressen; typische Protokolle sind Ethernet und WLAN (802.11), typisches Gerät der Switch.
Schicht 3. Vermittlung (Network): Übernimmt Routing und Weiterleitung von Paketen über Netzgrenzen hinweg. Adressiert wird mit IP-Adressen; typische Protokolle sind IPv4, IPv6 und ICMP, typisches Gerät der Router.
Schicht 4. Transport (Transport): Organisiert die Ende-zu-Ende-Übertragung zwischen Anwendungen, je nach Protokoll mit Flusskontrolle, Fehlerbehandlung und gesicherter Zustellung (TCP) oder schlank und verbindungslos (UDP). Ports ordnen die Daten den Anwendungen zu.
Schicht 5. Sitzung (Session): Steuert den Dialog zwischen zwei Kommunikationspartnern: Aufbau, Verwaltung und geordnetes Beenden von Sitzungen.
Schicht 6. Darstellung (Presentation): Formatiert und konvertiert Daten für die Empfänger-Anwendung: Zeichencodierung (z. B. UTF-8), Kompression und Verschlüsselung (z. B. TLS).
Schicht 7. Anwendung (Application): Stellt Netzdienste für Programme bereit, die Schnittstelle zwischen Anwendungssoftware und Netz. Typische Protokolle: HTTP, SMTP, IMAP, DNS, FTP.
Eine Kollisionsdomäne umfasst alle Geräte, deren Signale sich gegenseitig stören können. Ein Hub auf Schicht 1 verbindet alle Anschlüsse zu einer einzigen Kollisionsdomäne. Ein Switch auf Schicht 2 trennt sie dagegen: Jeder Port bildet eine eigene Kollisionsdomäne, weshalb im modernen Vollduplexbetrieb praktisch keine Kollisionen mehr auftreten.
Eine Broadcastdomäne umfasst alle Geräte, die einen Broadcast erreicht. Ein Switch leitet Broadcasts an alle Ports weiter und trennt Broadcastdomänen deshalb nicht. Erst ein Router auf Schicht 3 oder die Aufteilung in VLANs begrenzt sie. Merksatz: Der Switch trennt Kollisionsdomänen, der Router trennt Broadcastdomänen.
Wer sich die Reihenfolge der Schichten schlecht merken kann, denkt sie am besten als ineinander gesteckte Puppen. Entscheidend ist die Perspektive: Nicht die Schicht wird eingepackt, sondern die Daten wandern nach unten durch die Schichten und bekommen dabei Hülle um Hülle. Der Fachbegriff dafür lautet Kapselung.
Beim Sender wird eingepackt. Innen liegen die eigentlichen Nutzdaten der Anwendung, etwa ein HTTP-Request (Schicht 7). Jede tiefere Schicht nimmt das, was von oben kommt, legt es vollständig in sich hinein und schreibt außen ihre eigenen Steuerinformationen dazu, den Header:
Schicht 1 verpackt nichts mehr. Sie schickt den fertigen Frame nur noch als Folge von Signalen über Kupfer, Glasfaser oder Funk.
Beim Empfänger wird ausgepackt. Er beginnt außen und arbeitet sich nach innen vor: Frame öffnen, darin liegt das Paket. Paket öffnen, darin liegt das Segment. So weiter, bis in der Mitte die reinen Nutzdaten für die Anwendung übrig bleiben. Jede Schicht liest dabei genau ihren eigenen Header und wirft die Hülle weg. Der Fachbegriff dafür lautet Entkapselung.
| Schicht | Rolle im Bild | Was auf dem Header steht |
|---|---|---|
| 7 Anwendung | Der Inhalt ganz innen | Die eigentlichen Nutzdaten, etwa ein HTTP-Request |
| 6 Darstellung | Erste hauchdünne Hülle | Angaben zu Darstellung, Kodierung oder Verschlüsselung |
| 5 Sitzung | Zweite hauchdünne Hülle | Angaben zur laufenden Kommunikationssitzung |
| 4 Transport | Erste robuste Verpackung (Segment) | Quell- und Zielport, Sequenznummer (TCP/UDP) |
| 3 Vermittlung | Zweite robuste Verpackung (Paket) | Quell- und Ziel-IP-Adresse, TTL |
| 2 Sicherung | Größte Datenverpackung (Frame) ganz außen | Quell- und Ziel-MAC-Adresse, Prüfsumme (CRC) |
| 1 Bitübertragung | Keine Verpackung, sondern der Transportweg | Signale auf Kupfer, Glasfaser oder Funk |
Ein Port ist eine 16-Bit-Nummer zwischen 0 und 65535, die einen Dienst auf einem Server identifiziert. Eine TCP-Verbindung wird eindeutig durch das Vierertupel aus Quell-IP, Quellport, Ziel-IP und Zielport identifiziert, die verbreitete Schreibweise IP:Port für einen Socket ist dabei eine vereinfachte Darstellung, die nur eine Seite dieses Tupels zeigt. Ports gehören zur Transportschicht und werden von TCP (Transmission Control Protocol) und UDP (User Datagram Protocol) genutzt.
| Bereich | Bezeichnung | Verwendung |
|---|---|---|
| 0 – 1023 | Well-Known | Standarddienste (HTTP, SSH, DNS …) |
| 1024 – 49151 | Registered | Registrierte Anwendungen (RDP 3389, MySQL 3306) |
| 49152 – 65535 | Dynamic / Ephemeral | Temporäre Quellports, vom OS vergeben |
Quellport: Der Zielport ist fest (z. B. 443), der Quellport wird zufällig aus dem dynamischen Bereich gewählt. Vor allem der Client nutzt seinen eigenen Quellport, um eingehende Antworten dem richtigen Socket bzw. Prozess zuzuordnen, er weiß, welche Anwendung unter diesem Port auf eine Antwort wartet.
| Port | Dienst | Transport | Funktion |
|---|---|---|---|
| 20/21 | FTP Data/Control | TCP | Dateien / Steuerbefehle |
| 22 | SSH | TCP | Verschlüsselte Fernsteuerung |
| 23 | Telnet | TCP | Unverschlüsselt, unsicher |
| 25 | SMTP | TCP | Mailversand Server→Server |
| 53 | DNS | UDP/TCP | Namensauflösung |
| 67/68 | DHCP | UDP | Auto-IP (Server/Client) |
| 69 | TFTP | UDP | Dateitransfer ohne Login (PXE) |
| 80 | HTTP | TCP | Web, unverschlüsselt |
| 110/143 | POP3/IMAP | TCP | Mailabruf (bei POP3 optional löschend, IMAP behält auf dem Server) |
| 161 | SNMP | UDP | Geräteabfrage durch die Managementstation (Polling) |
| 162 | SNMP-Trap | UDP | Unaufgeforderte Ereignismeldung vom Gerät an die Station |
| 389/636 | LDAP/LDAPS | TCP (meist), UDP möglich | Verzeichnisdienst (unv./verschl.) |
| 443 | HTTPS | TCP | Web über TLS/SSL |
| 465/587 | SMTPS/Submission | TCP | Mailversand: 465 mit TLS, 587 meist per STARTTLS |
| 993/995 | IMAPS/POP3S | TCP | Mailabruf verschlüsselt |
| 3389 | RDP | TCP | Grafische Windows-Fernsteuerung |
| 123 | NTP | UDP | Zeitsynchronisation |
| 22 | SFTP | TCP | Dateitransfer über SSH-Kanal |
| 445 | SMB | TCP | Windows-Datei-/Druckerfreigabe |
| 3306 | MySQL | TCP | Datenbankserver |
Ein Projekt ist einmalig, zeitlich begrenzt und verfolgt ein definiertes Ziel mit begrenzten Ressourcen. Ein Prozess ist dagegen ein wiederkehrender Ablauf nach festem Muster, eine Linienaufgabe das dauerhafte Tagesgeschäft einer Abteilung. Wichtige Planungswerkzeuge: Der Projektstrukturplan (PSP) gliedert das Projekt hierarchisch in Teilaufgaben und Arbeitspakete (kleinste planbare Einheit mit Verantwortlichem). Das Gantt-Diagramm zeigt Vorgänge als Balken auf der Zeitachse. Änderungsmanagement regelt, wie Anforderungsänderungen kontrolliert bewertet und eingearbeitet werden. Lessons Learned halten am Projektende Erfahrungen fest, damit Folgeprojekte davon profitieren.
Wasserfallmodell: Sequenzielle Phasen (Anforderung → Entwurf → Implementierung → Test → Betrieb), jede Phase wird abgeschlossen, bevor die nächste beginnt. Stärke: klare Struktur und Dokumentation bei stabilen, vorab definierbaren Anforderungen. Schwäche: späte Ergebnisse, Änderungen sind teuer.
Scrum: Agiles Rahmenwerk mit festen Sprints (typisch 2–4 Wochen), an deren Ende ein nutzbares Inkrement steht. Drei Rollen: Der Product Owner verantwortet das Product Backlog und priorisiert fachlich. Der Scrum Master beseitigt Hindernisse und sorgt für den Prozess, er ist kein Vorgesetzter. Das Entwicklungsteam organisiert die Umsetzung selbst. Drei Artefakte: Product Backlog (priorisierte Gesamtanforderungen), Sprint Backlog (Aufgaben des laufenden Sprints), Inkrement (das fertige Teilprodukt). Nicht verwechseln: Daily, Review und Retrospektive sind Events, keine Artefakte.
Kanban: Arbeit wird auf einem Board visualisiert (z. B. To do / In Arbeit / Fertig), die Zahl paralleler Aufgaben je Spalte wird durch WIP-Limits begrenzt. Kein Sprint-Rhythmus. Aufgaben fließen kontinuierlich. Gut für Betrieb und Support mit laufend eintreffenden Aufgaben.
Sechs Vorgänge mit Dauer in Tagen: A(3) startet. B(4) und C(2) folgen auf A. D(5) folgt auf B, E(1) folgt auf C. F(2) folgt auf D und E.
Vorwärtsrechnung (FEZ = FAZ + Dauer, bei mehreren Vorgängern zählt das späteste FEZ): A: 0→3. B: 3→7. C: 3→5. D: 7→12. E: 5→6. F wartet auf D und E: FAZ = max(12, 6) = 12 → FEZ 14. Projektdauer: 14 Tage.
Rückwärtsrechnung (SAZ = SEZ − Dauer, bei mehreren Nachfolgern zählt das früheste SAZ): F: 14→12. D: 12→7. E: 12→11. B: 7→3. C muss vor E fertig sein: SEZ = 11 → SAZ 9. A: SEZ = min(3, 9) = 3 → SAZ 0.
Puffer: Gesamtpuffer GP = SAZ − FAZ. A, B, D, F: GP = 0, sie bilden den kritischen Pfad A–B–D–F. C und E haben je GP = 6.
V-Modell: Eine Weiterentwicklung des Wasserfalls. Die linke Seite des „V" beschreibt die Spezifikation von grob nach fein, die rechte Seite die zugehörigen Teststufen von fein nach grob. Jeder Planungsstufe steht dabei genau eine Teststufe gegenüber:
| Linke Seite (Spezifikation) | Rechte Seite (Test) | Prüft |
|---|---|---|
| Anforderungsdefinition | Abnahmetest | Erfüllt das System die Kundenanforderungen? |
| Funktionaler Systementwurf | Systemtest | Funktioniert das Gesamtsystem wie spezifiziert? |
| Technischer Systementwurf | Integrationstest | Arbeiten die Komponenten korrekt zusammen? |
| Komponentenspezifikation | Modul- oder Unittest | Arbeitet der einzelne Baustein korrekt? |
Unten in der Spitze des „V" liegt die Programmierung. Der wesentliche Unterschied zum Wasserfallmodell: Beim Wasserfall ist der Test eine einzelne Phase am Ende. Im V-Modell wird jede Teststufe bereits parallel zur zugehörigen Spezifikationsstufe geplant, Fehler in den Anforderungen fallen dadurch früher auf. Beide Modelle bleiben aber sequenziell und wenig änderungsfreundlich.
Spiralmodell: Ein iteratives Modell, das die Entwicklung in wiederholte Zyklen aufteilt. Jeder Zyklus durchläuft dieselben vier Schritte: Ziele festlegen, Alternativen bewerten und Risiken analysieren, entwickeln und testen, Ergebnis prüfen und den nächsten Zyklus planen. Mit jeder Runde wächst das Produkt, und ein Prototyp macht den Stand greifbar. Das Besondere ist die feste Verankerung der Risikoanalyse in jedem Zyklus: Das größte Risiko wird zuerst angegangen. Eingesetzt wird es bei großen, langlaufenden Vorhaben mit hoher Unsicherheit; für kleine Projekte ist der Aufwand zu hoch.
Extreme Programming (XP): Ein agiles Vorgehen mit starkem Fokus auf Codequalität und enger Zusammenarbeit. Kernpraktiken:
Pair Programming bedeutet, dass zwei Personen gemeinsam an einem Rechner arbeiten: Einer schreibt den Code, der andere denkt mit und prüft laufend. Das erhöht die Qualität und verteilt Wissen im Team. Test Driven Development (TDD) dreht die übliche Reihenfolge um: Erst wird der Test geschrieben, der zunächst fehlschlägt, dann der Code, der ihn erfüllt, danach wird aufgeräumt. Refactoring verbessert die innere Struktur des Codes, ohne sein Verhalten nach außen zu verändern. Continuous Integration führt Änderungen mehrmals täglich zusammen und lässt automatisch bauen und testen, damit Integrationsprobleme sofort auffallen. Ergänzend gehören kurze Releasezyklen, gemeinsame Codeverantwortung und ein ständig erreichbarer Kundenvertreter dazu.
Projektziele müssen überprüfbar formuliert sein. Die Merkhilfe SMART nennt fünf Kriterien:
| Buchstabe | Bedeutung | Prüffrage |
|---|---|---|
| S | Spezifisch | Ist eindeutig beschrieben, was erreicht werden soll? |
| M | Messbar | Woran lässt sich die Zielerreichung objektiv festmachen? |
| A | Attraktiv (auch: akzeptiert, angemessen) | Wird das Ziel von den Beteiligten mitgetragen? |
| R | Realistisch | Ist es mit den vorhandenen Mitteln erreichbar? |
| T | Terminiert | Bis wann soll es erreicht sein? |
| Phase | Was im Team passiert |
|---|---|
| Forming (Orientierung) | Die Mitglieder lernen sich kennen, sind höflich und zurückhaltend. Rollen und Ziele sind noch unklar, die Führung wird stark gebraucht. |
| Storming (Konflikt) | Unterschiedliche Vorstellungen prallen aufeinander, es entstehen Reibungen um Rollen, Einfluss und Vorgehen. Die Leistung ist oft vorübergehend niedrig. |
| Norming (Regelung) | Das Team einigt sich auf Spielregeln und Rollen, die Zusammenarbeit wird verbindlicher und vertrauensvoller. |
| Performing (Leistung) | Das Team arbeitet eingespielt und weitgehend selbstorganisiert, die Energie fließt in die Sache statt in die Beziehungsklärung. |
| Adjourning (Auflösung) | Das Projekt endet, das Team wird aufgelöst. Ergebnisse werden gesichert, Erfahrungen ausgewertet, der Abschied gestaltet. |
Das Modell geht auf Bruce Tuckman zurück. Für die Prüfung wichtig: Die Storming-Phase ist normal und kein Führungsversagen. Wer sie unterdrückt, verschiebt die Konflikte nur. Die Phasen können bei Änderungen in der Besetzung erneut durchlaufen werden.
Die RACI-Matrix klärt Zuständigkeiten. In den Zeilen stehen die Aufgaben oder Arbeitspakete, in den Spalten die beteiligten Rollen. In jedem Feld steht, welche Art von Beteiligung besteht:
| Buchstabe | Bedeutung | Erklärung |
|---|---|---|
| R | Responsible (durchführend) | Führt die Aufgabe tatsächlich aus. Kann mehrfach vergeben werden. |
| A | Accountable (verantwortlich) | Trägt die Ergebnisverantwortung und entscheidet. Genau einmal je Aufgabe. |
| C | Consulted (beratend) | Wird vorher um fachlichen Rat gefragt, Kommunikation in beide Richtungen. |
| I | Informed (zu informieren) | Wird über Ergebnisse unterrichtet, Kommunikation in eine Richtung. |
Beispiel für die Einführung einer neuen Software:
| Aufgabe | Projektleitung | IT-Administration | Fachabteilung | Geschäftsführung |
|---|---|---|---|---|
| Anforderungen erheben | A | C | R | I |
| Server bereitstellen | A | R | I | I |
| Budget freigeben | C | I | I | A |
Qualität ist der Grad, in dem eine Leistung die vereinbarten und vorausgesetzten Anforderungen erfüllt. Entscheidend ist damit nicht, was technisch machbar wäre, sondern was zugesagt wurde. In der IT bedeutet gute Qualität weniger Nacharbeit, weniger Störungen im Betrieb, zufriedenere Anwender und niedrigere Gesamtkosten, weil Fehler umso teurer werden, je später sie auffallen.
Das Qualitätsmanagement (QM) umfasst alle Tätigkeiten, mit denen Qualität geplant, gesichert, geprüft und verbessert wird. Es gliedert sich in vier Bereiche:
| Bereich | Frage | Beispiel im IT-Projekt |
|---|---|---|
| Qualitätsplanung | Was heißt Qualität in diesem Projekt konkret? | Festlegen, dass eine Seite in unter zwei Sekunden laden muss |
| Qualitätssicherung | Welche Prozesse verhindern, dass Fehler entstehen? | Verbindliche Code-Reviews und Programmierrichtlinien einführen |
| Qualitätskontrolle | Erfüllt das fertige Ergebnis die Vorgaben? | Ladezeit im Test messen und mit der Vorgabe vergleichen |
| Qualitätsverbesserung | Wie wird es beim nächsten Mal besser? | Häufigste Fehlerursachen auswerten und Richtlinien anpassen |
Der PDCA-Zyklus ist das Grundmuster der kontinuierlichen Verbesserung. Er läuft nicht einmalig ab, sondern immer wieder, weshalb er als Kreis dargestellt wird.
| Phase | Inhalt |
|---|---|
| Plan | Ist-Zustand erfassen, Ursachen analysieren, messbares Ziel und Maßnahmen festlegen |
| Do | Die Maßnahme zunächst begrenzt umsetzen, etwa als Pilot in einer Abteilung |
| Check | Ergebnis messen und mit dem geplanten Ziel vergleichen |
| Act | Bei Erfolg zum Standard machen und ausrollen, sonst nachbessern und erneut beginnen |
Der Qualitätsmanagementplan hält für ein Projekt schriftlich fest, was Qualität hier bedeutet und wie sie erreicht wird. Typische Inhalte: die Qualitätsziele mit messbaren Kriterien, die anzuwendenden Normen und Richtlinien, die vorgesehenen Prüfungen mit Zeitpunkt und Verantwortlichen, die Vorgehensweise bei Abweichungen sowie die Regeln für Dokumentation und Freigabe.
Im Projekt ist Qualität eine der drei Größen des magischen Dreiecks neben Zeit und Kosten: Wird an einer Ecke gezogen, verändern sich die anderen. Wer den Termin hält und das Budget nicht erhöht, geht bei gleichbleibendem Umfang zwangsläufig bei der Qualität ins Risiko.
Im IT-Betrieb zeigt sich Qualität in messbaren Servicegrößen wie Verfügbarkeit, Reaktions- und Lösungszeiten, die im Service Level Agreement vereinbart sind. Der Übergang ist fließend: Was im Projekt an Qualität versäumt wurde, erzeugt im Betrieb dauerhaft Störungen und Aufwand.
Switching arbeitet innerhalb eines Netzes auf Schicht 2 (MAC), Routing verbindet Netze auf Schicht 3 (IP).
Switch: lernt aus der Quell-MAC eingehender Frames, welche MAC an welchem Port hängt (MAC-Adresstabelle / CAM-Table, Content Addressable Memory). Unbekannte Ziel-MAC → Flooding an alle Ports außer dem Eingangsport. Broadcasts werden innerhalb der Broadcastdomäne geflutet.
Router: entscheidet anhand der Ziel-IP und seiner Routingtabelle über den nächsten Hop. Ziele außerhalb des eigenen Netzes gehen ans Default Gateway. Router begrenzen die Broadcastdomäne.
| Statisches Routing | Dynamisches Routing | |
|---|---|---|
| Pflege | manuell eingetragen | automatisch über Protokolle wie OSPF (Open Shortest Path First) oder RIP (Routing Information Protocol) |
| Vorteil | einfach, vorhersehbar | passt sich Ausfällen/Änderungen an |
| Einsatz | kleine Netze | große, dynamische Netze |
VLAN (Virtual Local Area Network): trennt einen physischen Switch logisch in mehrere Broadcastdomänen, z. B. Gäste-WLAN vom Firmennetz, ohne separate Hardware. Zwei VLANs kommunizieren nur über einen Router oder L3-Switch (Inter-VLAN-Routing). Ein Trunk-Port transportiert Frames mehrerer VLANs gleichzeitig, markiert nach IEEE 802.1Q mit einem 4-Byte-VLAN-Tag (12 Bit VLAN-ID, theoretisch 4096 Werte). Nutzbar sind davon 4094, da die IDs 0 und 4095 reserviert sind. Ein normaler (Access-)Port trägt dagegen nur ein VLAN, untagged.
STP (Spanning Tree Protocol): verhindert Switching-Loops in redundant verkabelten Netzen, indem es überzählige Verbindungen blockiert und erst bei Ausfall der aktiven Strecke aktiviert.
NAT übersetzt Netzwerkadressen (privat ↔ öffentlich). PAT (Port Address Translation, auch NAT-Overload) unterscheidet viele interne Verbindungen zusätzlich über Portnummern, so teilen sich hunderte Geräte eine öffentliche IP; das ist der Normalfall im Heimrouter. Portweiterleitung arbeitet umgekehrt: Eingehender Verkehr auf einem bestimmten Port wird gezielt an ein internes Ziel geleitet. Kurz einzuordnen: Source NAT ändert die Absenderadresse (ausgehend), Destination NAT die Zieladresse (eingehend), Carrier-Grade NAT ist NAT beim Provider für viele Kunden gleichzeitig. NAT bleibt dabei kein Sicherheitsmechanismus, es ersetzt keine Firewall.
Die Default Route (0.0.0.0/0) greift, wenn kein spezifischerer Eintrag passt. Konkurrieren mehrere Routen zum selben Ziel, entscheidet innerhalb eines Protokolls die Metrik (Wegkosten), zwischen verschiedenen Protokollen die Administrative Distance (Vertrauenswürdigkeit der Quelle). RIP zählt schlicht Hops (max. 15), konvergiert langsam und eignet sich nur für kleine Netze. OSPF ist ein Link-State-Protokoll: Metrik nach Leitungskosten/Bandbreite, schnelle Reaktion auf Änderungen, Standard in größeren Firmennetzen. BGP verbindet als Pfadvektor-Protokoll autonome Systeme im Internet, für die AP1 reicht die Einordnung als Zusatzwissen.
Redundante Verbindungen zwischen Switches erhöhen die Ausfallsicherheit, erzeugen aber Schleifen, in denen Broadcasts endlos kreisen und das Netz lahmlegen. Das Spanning Tree Protocol verhindert das, indem es überzählige Wege gezielt in den Standby versetzt und so einen schleifenfreien Baum aufspannt.
Zunächst wählen die Switches eine Root Bridge, den Wurzelpunkt des Baums. Entscheidend ist die Bridge-ID aus Priorität und MAC-Adresse: Die niedrigste Bridge-ID gewinnt. Ihre Zustandsinformationen tauschen die Switches über BPDUs (Bridge Protocol Data Units) aus. Anschließend erhält jeder Port eine Rolle. Der Root-Port zeigt auf dem kürzesten Weg zur Root Bridge, je Switch genau einer. Der Designated-Port ist der zuständige, weiterleitende Port je Segment. Der Alternate-Port ist ein blockierter Ersatzweg, der bei Ausfall des Root-Ports einspringt.
Das klassische STP braucht nach einer Topologieänderung relativ lange, bis wieder alles weiterleitet. Sein Nachfolger RSTP (Rapid Spanning Tree Protocol) reagiert deutlich schneller und ist heute Standard, bleibt aber zum klassischen STP abwärtskompatibel.
Dass ein Switch mit MAC-Adressen und ein Router mit IP-Adressen arbeitet, lässt sich leicht auswendig lernen. Entscheidend ist aber, woran ein Rechner selbst erkennt, welchen Weg seine Daten nehmen. Diese Entscheidung trifft er vor jeder Übertragung anhand der Subnetzmaske.
Fall 1, gleiches Netz: Ein Rechner mit 192.168.1.10/24 will 192.168.1.20 erreichen. Er verknüpft beide Adressen mit seiner Maske und stellt fest, dass die Netzanteile übereinstimmen. Das Ziel liegt also im selben Netz. Er ermittelt per ARP dessen MAC-Adresse und schickt den Frame direkt los; der Switch leitet ihn anhand seiner MAC-Tabelle an den richtigen Port weiter. Ein Router ist an diesem Vorgang überhaupt nicht beteiligt.
Fall 2, anderes Netz: Derselbe Rechner will 10.0.0.5 erreichen. Der Vergleich ergibt diesmal einen abweichenden Netzanteil, das Ziel liegt außerhalb. Jetzt schickt er den Frame an sein Standardgateway, also den Router. Bemerkenswert dabei: Als Ziel-MAC trägt er die des Routers ein, während die Ziel-IP unverändert 10.0.0.5 bleibt. Der Router packt den Frame aus, prüft seine Routingtabelle und schickt das Paket mit einer neuen Ziel-MAC weiter.
ARP wird oft nur als Ablauf auswendig gelernt. Der Grund dahinter ist einfach: Im lokalen Netz wird nicht anhand der IP-Adresse zugestellt, sondern anhand der MAC-Adresse. Der Rechner kennt zwar das Ziel als IP, weiß aber nicht, welches Gerät im Segment dazugehört.
Also fragt er alle gleichzeitig: Ein Broadcast geht an das gesamte Segment mit der sinngemäßen Frage, wer diese IP-Adresse besitze. Alle hören mit, aber nur das gesuchte Gerät antwortet, und zwar direkt an den Fragesteller mit seiner MAC-Adresse. Das Ergebnis landet im ARP-Cache, damit die Frage nicht bei jedem Paket erneut gestellt werden muss.
Beide Protokolle beschaffen einem Rechner eine Information, die ihm fehlt, und beide starten mit einem Broadcast. Verwechselt werden sie trotzdem regelmäßig, weil der Zweck ein völlig anderer ist.
| ARP | DHCP | |
|---|---|---|
| Zweck | Zu einer bekannten IP-Adresse die MAC-Adresse finden | Überhaupt erst eine IP-Adresse und die Netzparameter erhalten |
| Wann | Vor jeder Übertragung im lokalen Segment, sofern nicht im Cache | Einmal beim Start des Geräts und zur Verlängerung der Leihfrist |
| Richtung | Von Schicht 3 zu Schicht 2 | Liefert Adressdaten für Schicht 3 |
| Ablauf | Request als Broadcast, Reply als Unicast | Discover, Offer, Request, Acknowledge (DORA) |
| Antwort von | Dem Gerät, dem die gesuchte IP gehört | Dem DHCP-Server, notfalls über einen Relay-Agent |
| Ergebnis | Eintrag im ARP-Cache, zeitlich begrenzt | Lease mit IP, Maske, Gateway und DNS-Server |
| Über Netzgrenzen | Nein, endet am Router | Ja, wenn ein Relay-Agent eingerichtet ist |
Schadsoftware wird nach ihrem Verbreitungsweg und ihrer Wirkung unterschieden. Die Prüfung fragt vor allem die saubere Abgrenzung ab.
| Art | Merkmal |
|---|---|
| Virus | Hängt sich an eine vorhandene Datei oder ein Programm an und verbreitet sich erst, wenn diese ausgeführt wird. Braucht also eine Wirtsdatei und eine Nutzeraktion. |
| Wurm | Verbreitet sich selbstständig über Netzwerke, ohne Wirtsdatei und ohne Zutun des Nutzers, oft über offene Dienste oder Sicherheitslücken. |
| Trojaner | Tarnt sich als nützliches Programm und schleust im Hintergrund eine Schadfunktion ein. Verbreitet sich nicht selbst, sondern wird vom Nutzer installiert. |
| Rootkit | Nistet sich tief im System ein, oft auf Kernel-Ebene, und verbirgt seine eigene Anwesenheit sowie die anderer Schadsoftware vor dem Betriebssystem und dem Virenscanner. |
| Ransomware | Verschlüsselt Daten und fordert Lösegeld für die Freigabe. Häufig wird vorher zusätzlich abgezogen und mit Veröffentlichung gedroht (doppelte Erpressung). |
| Spyware | Sammelt unbemerkt Informationen über Nutzer und System und leitet sie weiter. |
| Keylogger | Zeichnet Tastatureingaben auf, um Zugangsdaten abzugreifen. Existiert als Software und als Hardware-Aufsatz am Anschluss. |
| Backdoor | Öffnet einen versteckten Zugang, über den ein Angreifer später erneut ins System gelangt, auch nachdem die ursprüngliche Lücke geschlossen wurde. |
| Botnetz | Verbund gekaperter Rechner, die von außen ferngesteuert werden, etwa für DDoS-Angriffe oder Spamversand. |
Nicht jeder Angriff ist technisch. Beim Social Engineering wird der Mensch manipuliert, weil er oft die einfachste Schwachstelle ist. Typische Formen:
Phishing: Massenhafte gefälschte Nachrichten, die zur Eingabe von Zugangsdaten auf einer nachgebauten Seite verleiten. Spear-Phishing ist die gezielte Variante auf eine bestimmte Person mit persönlichem Bezug, Whaling zielt auf die Führungsebene. Beim CEO-Fraud gibt sich der Angreifer als Geschäftsführung aus und weist eine eilige Überweisung an. Pretexting arbeitet mit einer erfundenen Rolle, etwa als Techniker oder Kollege der IT. Baiting ködert mit einem präparierten Datenträger, der bewusst gefunden werden soll. Tailgating nutzt Höflichkeit aus, um ohne Ausweis durch eine gesicherte Tür mitzugehen.
Die wirksamste Gegenmaßnahme ist nicht technisch, sondern organisatorisch: Schulung und Sensibilisierung, klare Rückrufverfahren bei Zahlungsanweisungen, das Vier-Augen-Prinzip bei kritischen Vorgängen und eine Kultur, in der Nachfragen ausdrücklich erwünscht ist.
DoS und DDoS: Überlastung eines Dienstes durch eine Flut von Anfragen, beim verteilten Angriff (DDoS) aus vielen Quellen gleichzeitig. Man-in-the-Middle: Der Angreifer schaltet sich unbemerkt in die Verbindung und kann mitlesen oder verändern. SQL-Injection: Über ungeprüfte Eingabefelder wird eigener Datenbankcode eingeschleust; Gegenmaßnahme sind vorbereitete Anweisungen mit Parametern und Eingabevalidierung. Cross-Site-Scripting (XSS): Fremder Skriptcode wird in eine Webseite eingebettet und im Browser anderer Nutzer ausgeführt. Brute Force: Systematisches Durchprobieren von Passwörtern; Gegenmaßnahmen sind Sperrmechanismen, lange Passwörter und ein zweiter Faktor. Zero-Day: Ausnutzung einer Lücke, für die es noch keinen Patch gibt.
SQL (Structured Query Language) ist die Standardsprache für relationale Datenbanken. Die Grundbefehle: SELECT liest, INSERT fügt ein, UPDATE ändert, DELETE löscht. WHERE filtert Zeilen, ORDER BY sortiert die Ausgabe, SELECT DISTINCT entfernt Duplikate aus dem Ergebnis, die Tabelle selbst bleibt unverändert.
GROUP BY fasst Zeilen mit gleichen Werten zu Gruppen zusammen, meist kombiniert mit Aggregatfunktionen wie COUNT, SUM, AVG, MIN, MAX. Die zentrale Abgrenzung: WHERE filtert einzelne Zeilen vor der Gruppierung, HAVING filtert die fertigen Gruppen nach der Aggregation. "Abteilungen mit mehr als 10 Beschäftigten" braucht daher HAVING, nicht WHERE.
| JOIN | Ergebnis |
|---|---|
| INNER JOIN | Nur Zeilen mit Treffern in beiden Tabellen |
| LEFT JOIN | Alle Zeilen der linken Tabelle; ohne Treffer rechts stehen NULL-Werte |
| RIGHT JOIN | Alle Zeilen der rechten Tabelle; ohne Treffer links stehen NULL-Werte |
| FULL JOIN | Alle Zeilen beider Tabellen, Treffer werden kombiniert |
Klassisches Prüfungsszenario: "Alle Kunden ohne Bestellung". LEFT JOIN von Kunden auf Bestellungen, dann Filter auf IS NULL in der Bestellspalte.
Ein Index beschleunigt die Suche auf einer Spalte erheblich, wie ein Stichwortverzeichnis im Buch. Der Preis: zusätzlicher Speicher, und jede Schreiboperation muss den Index mitpflegen, wird also etwas langsamer. Indizes gehören deshalb auf Spalten, über die häufig gesucht oder verknüpft wird, nicht pauschal auf alles.
Normalisierung beseitigt Redundanz, mehrfach gespeicherte gleiche Informationen. Redundanz führt zu drei typischen Anomalien: Bei der Änderungsanomalie muss dieselbe Information an vielen Stellen geändert werden (eine vergessene Stelle macht die Daten inkonsistent). Bei der Einfügeanomalie lassen sich Daten nicht erfassen, weil abhängige Daten noch fehlen (eine neue Abteilung ohne ersten Mitarbeiter). Bei der Löschanomalie gehen mit dem letzten Datensatz ungewollt weitere Informationen verloren (der letzte Mitarbeiter nimmt die Abteilungsdaten mit).
1. Normalform: Alle Werte atomar, keine Listen in einem Feld. "Telefon: 0251/111, 0170/222" verletzt die 1NF; die Nummern gehören in eigene Zeilen oder eine eigene Tabelle.
2. Normalform: 1NF erfüllt, und kein Nichtschlüsselattribut hängt nur von einem Teil eines zusammengesetzten Schlüssels ab. In einer Bestellpositionstabelle mit Schlüssel (BestellNr, ArtikelNr) darf der Artikelname nicht stehen, er hängt nur von ArtikelNr ab und gehört in die Artikeltabelle.
3. Normalform: 2NF erfüllt, und kein Nichtschlüsselattribut hängt von einem anderen Nichtschlüsselattribut ab (keine transitive Abhängigkeit). Steht in der Mitarbeitertabelle neben der AbteilungsNr auch der Abteilungsname, hängt dieser transitiv über die AbteilungsNr am Schlüssel, er gehört in die Abteilungstabelle.
| Art | Anbindung | Zugriff | Typischer Einsatz |
|---|---|---|---|
| DAS (Direct Attached Storage) | Direkt am Server über SAS, SATA oder USB | Blockbasiert, nur für diesen einen Server | Interne Platten, direkt angeschlossenes Plattengehäuse |
| NAS (Network Attached Storage) | Über das vorhandene LAN per Ethernet | Dateibasiert über SMB oder NFS | Gemeinsame Dateiablage für Abteilungen |
| SAN (Storage Area Network) | Eigenes Speichernetz über Fibre Channel oder iSCSI | Blockbasiert, Server sieht das Ziel wie eine lokale Platte | Datenbanken, Virtualisierungscluster im Rechenzentrum |
Block-Storage: Der Speicher wird in gleich große Blöcke aufgeteilt und ohne eigene Struktur bereitgestellt. Das Dateisystem legt erst das darüberliegende System an. Sehr schnell und flexibel, ideal für Datenbanken und virtuelle Maschinen.
File-Storage: Die Daten liegen in einer Ordnerhierarchie mit Pfaden und Dateinamen. Einfach zu verstehen und gemeinsam nutzbar, wird aber bei sehr großen Datenmengen mit vielen Ebenen zunehmend unhandlich.
Objekt-Storage: Jede Datei wird als Objekt mit eindeutiger Kennung und ausführlichen Metadaten abgelegt, ohne Ordnerbaum. Der Zugriff erfolgt in der Regel über eine Programmierschnittstelle (HTTP/REST). Sehr gut skalierbar über riesige Datenmengen hinweg, dafür nicht für ständige Änderungen an einzelnen Dateien gedacht. Typisch für Cloudspeicher, Archive, Backups und Medienbibliotheken.
Neben DAS, NAS und SAN tritt der Cloud-Speicher als vierte Möglichkeit. Der Anbieter stellt die Kapazität über das Netz bereit und rechnet nach tatsächlicher Nutzung ab. Man unterscheidet dieselben Zugriffsarten wie im eigenen Rechenzentrum: Objektspeicher für große Mengen unveränderlicher Dateien wie Sicherungen, Bilder oder Protokolle, Dateispeicher als Netzlaufwerk für Abteilungen und Blockspeicher als virtuelle Festplatte für Server und Datenbanken.
| Merkmal | Cloud-Speicher | Eigener Speicher |
|---|---|---|
| Kosten | Laufend nach Nutzung, keine Anfangsinvestition | Einmalige Anschaffung, danach Betrieb und Strom |
| Kapazität | Wächst kurzfristig mit dem Bedarf | Nur durch Nachrüsten erweiterbar |
| Zugriff | Von überall, abhängig von der Internetanbindung | Im eigenen Netz, unabhängig von der Leitung |
| Datenhoheit | Beim Anbieter, vertraglich geregelt | Vollständig im eigenen Haus |
| Wiederherstellung | Begrenzt durch die Leitungsgeschwindigkeit | Nur durch die lokale Anbindung begrenzt |
In der Praxis wird häufig kombiniert: Aktuelle Daten liegen lokal für schnellen Zugriff, ältere Stände wandern in den günstigeren Cloud-Speicher. Für Sicherungen ist die Cloud besonders geeignet, weil sie die räumliche Trennung nach der 3-2-1-Regel ohne eigenen Zweitstandort erfüllt.
Die strukturierte Verkabelung ist ein herstellerunabhängiges, anwendungsneutrales Konzept für die Netzverkabelung von Gebäuden. Dasselbe Kabelnetz trägt Sprache, Daten und weitere Dienste, ist auf lange Nutzungsdauer ausgelegt und in klare Ebenen gegliedert. Geregelt wird es international durch die ISO/IEC 11801 und europäisch durch die EN 50173.
Die Verkabelung wird in drei aufeinander aufbauende Ebenen unterteilt:
| Bereich | Verbindet | Typische Länge |
|---|---|---|
| Primärbereich (Geländeverkabelung) | Gebäude untereinander auf einem Gelände | bis 1500 m |
| Sekundärbereich (Gebäudeverkabelung) | Etagen innerhalb eines Gebäudes | bis 500 m |
| Tertiärbereich (Etagenverkabelung) | Etagenverteiler bis zur Datendose am Arbeitsplatz | bis 90 m |
Der Primärbereich ist meist mit Glasfaser ausgeführt, weil er die größten Entfernungen überbrückt. Der Tertiärbereich ist die klassische Kupfer-Etagenverkabelung zum Arbeitsplatz.
An den Grenzen der Bereiche sitzen die Verteiler. Der Standort- oder Campusverteiler ist der zentrale Knoten der Geländeverkabelung und speist die einzelnen Gebäude. Der Gebäudeverteiler verteilt innerhalb eines Gebäudes auf die Etagen. Der Etagenverteiler versorgt von dort die Anschlüsse einer Etage. Die Hierarchie lautet also Campusverteiler, dann Gebäudeverteiler, dann Etagenverteiler.
Vom Verteiler zum Arbeitsplatz reihen sich feste und flexible Teile aneinander. Das Patchpanel im Verteilerschrank ist das feste Rangierfeld, auf das die Verlegekabel aufgelegt werden. Das Verlegekabel ist das starre, fest in Wand und Decke installierte Kabel zwischen Patchpanel und Datendose. Die Datendose ist der Anschlusspunkt in der Wand am Arbeitsplatz. Das Patchkabel schließlich ist das flexible, kurze Kabel, das Gerät und Datendose beziehungsweise im Schrank Patchpanel und aktive Technik verbindet.
Für die Abnahmemessung der Kupferstrecke gibt es zwei Messgrößen. Der Permanent Link ist die fest installierte Strecke ohne die flexiblen Patchkabel, also von Patchpanel bis Datendose, und darf höchstens 90 m lang sein. Der Channel ist die vollständige Verbindung inklusive der Patchkabel an beiden Enden und darf höchstens 100 m betragen. Die Differenz von 10 m ist für die Patchkabel reserviert, klassisch aufgeteilt in zweimal 5 m an den beiden Enden. Diese 90 m fest plus zweimal 5 m flexibel sind ein häufiger Prüfungswert.
Die beiden Standards legen die Belegung der acht Adern im RJ45-Stecker fest. Sie unterscheiden sich nur darin, dass die Adernpaare Grün und Orange vertauscht sind. Innerhalb einer Installation muss durchgängig ein Schema verwendet werden, in der Praxis meist T568B. Gleiches Schema an beiden Enden ergibt ein normales Patchkabel (1:1), zwei verschiedene Schemata ergeben das historische Crossover-Kabel.
Jede IP-Adresse besteht aus zwei Teilen: einem Netzwerkanteil (welches Netz?) und einem Hostanteil (welches Gerät innerhalb des Netzes?). Die Subnetzmaske legt fest, wo genau die Grenze zwischen beiden Teilen verläuft.
Subnetting bedeutet: ein großes Netz wird in mehrere kleinere Netze aufgeteilt, indem diese Grenze verschoben wird. Der Grund dafür ist meist einer von drei: kleinere Broadcastdomänen (weniger Störverkehr), keine Verschwendung von Adressen, oder eine saubere Trennung von Abteilungen, Standorten oder Gerätegruppen.
Die Maske ist genau wie die IP-Adresse 32 Bit lang. Sie besteht immer aus einer Folge von 1-Bits, gefolgt von einer Folge von 0-Bits, nie gemischt. Eine 1 bedeutet „dieses Bit gehört zum Netzwerkanteil", eine 0 bedeutet „dieses Bit gehört zum Hostanteil".
Beispiel: Die Maske 255.255.255.0 sieht binär so aus: 11111111.11111111.11111111.00000000. Die ersten 24 Bit sind 1, das ist der Netzanteil. Die letzten 8 Bit sind 0, das ist der Hostanteil.
Die CIDR-Schreibweise (z. B. /24) ist nichts anderes als die Anzahl der 1-Bits in der Maske durchgezählt. /24 und 255.255.255.0 sagen exakt dasselbe, nur in zwei verschiedenen Schreibweisen.
Um aus einem Netz mehrere kleinere zu machen, „leiht" man sich Bits vom Hostanteil und gibt sie dem Netzanteil dazu. Der wichtige Merksatz dazu: jedes geliehene Bit verdoppelt die Anzahl der Subnetze, und halbiert gleichzeitig die Anzahl der Adressen, die in jedem einzelnen Subnetz übrig bleiben.
| Geliehene Bits | Anzahl Subnetze | Verbleibende Hostbits (Beispiel ab /24) |
|---|---|---|
| 1 Bit | 2 Subnetze | 7 Hostbits übrig |
| 2 Bit | 4 Subnetze | 6 Hostbits übrig |
| 3 Bit | 8 Subnetze | 5 Hostbits übrig |
Das Muster: Mit jedem weiteren geliehenen Bit verdoppelt sich die linke Spalte, während die rechte Spalte um 1 sinkt. Genau dieses Muster steckt hinter der Formel im nächsten Schritt.
Sobald das Prinzip aus Schritt 3 sitzt, lässt sich das Verdoppeln/Halbieren als Formel schreiben:
Das −2 in der zweiten Formel ist keine willkürliche Korrektur, sondern hat einen konkreten Grund: Jedes Subnetz braucht selbst eine Netzadresse (die allererste Adresse, identifiziert das Subnetz als Ganzes, kein Gerät darf sie tragen) und eine Broadcastadresse (die allerletzte Adresse, steht für „alle Geräte in diesem Subnetz gleichzeitig"). Beide sind für einzelne Geräte nicht nutzbar, daher werden sie von der Gesamtzahl abgezogen.
Aufgabe: Gegeben ist das Netz 192.168.1.0/24. Gesucht sind mindestens 4 Subnetze. Wie sehen die neue Maske und die einzelnen Subnetze aus?
11000000 = 192. Die volle Maske lautet 255.255.255.192.| Subnetz | Netzadresse | Erste nutzbare Adresse | Letzte nutzbare Adresse | Broadcastadresse |
|---|---|---|---|---|
| 1 | 192.168.1.0 | 192.168.1.1 | 192.168.1.62 | 192.168.1.63 |
| 2 | 192.168.1.64 | 192.168.1.65 | 192.168.1.126 | 192.168.1.127 |
| 3 | 192.168.1.128 | 192.168.1.129 | 192.168.1.190 | 192.168.1.191 |
| 4 | 192.168.1.192 | 192.168.1.193 | 192.168.1.254 | 192.168.1.255 |
Zur Kontrolle mit der Formel aus Schritt 4: 6 verbleibende Hostbits ergeben 26 − 2 = 62 nutzbare Adressen je Subnetz, genau die Differenz zwischen erster und letzter nutzbarer Adresse in jeder Zeile oben.
Diese Tabelle deckt die gängigen Prüfungsfälle ab, ausgehend von einem ursprünglichen /24-Netz. Cyan markiert die Präfixlänge (die „Frage"), Grün die daraus berechneten Werte (die „Antwort").
| Präfix | Maske (letztes Oktett) | Hostbits | Nutzbare Hosts | Subnetze aus /24 |
|---|---|---|---|---|
| /24 | 0 → 255.255.255.0 | 8 | 254 | 1 (Ausgangsnetz) |
| /25 | 128 → 255.255.255.128 | 7 | 126 | 2 |
| /26 | 192 → 255.255.255.192 | 6 | 62 | 4 |
| /27 | 224 → 255.255.255.224 | 5 | 30 | 8 |
| /28 | 240 → 255.255.255.240 | 4 | 14 | 16 |
| /29 | 248 → 255.255.255.248 | 3 | 6 | 32 |
| /30 | 252 → 255.255.255.252 | 2 | 2 | 64 |
Bei IPv6 gilt dieselbe Grundlogik wie bei IPv4, pro geliehenem Bit verdoppelt sich die Anzahl der Subnetze, aber die Praxis sieht anders aus: Der Adressraum ist so riesig, dass niemand Adressen sparen muss. IPv6-Subnetting ist eine reine Organisationsfrage, keine Sparfrage.
Eine IPv6-Adresse hat 128 Bit, geschrieben als 8 Blöcke zu je 16 Bit (Hex). In der Praxis bekommt praktisch jedes Endgeräte-Netz einen /64-Präfix, hier wird, anders als bei IPv4, so gut wie nie bis auf einzelne Host-Bits heruntergerechnet, weil ein einzelnes /64 bereits 264 Adressen bereithält.
Subnetting bedeutet bei IPv6 also meist: Ein Provider vergibt z. B. ein /48-Präfix. Der Bereich zwischen /48 und /64, also 16 Bit, steht komplett zur freien Aufteilung in einzelne /64-Subnetze zur Verfügung.
Praktisches Beispiel: Aus dem zugeteilten Präfix 2001:db8:abcd::/48 entstehen die einzelnen /64-Subnetze, indem man den passenden Hex-Block zwischen Präfix und Interface-Teil einfach hochzählt:
| Subnetz-Nr. | Vollständiges Präfix |
|---|---|
| 0 | 2001:db8:abcd:0000::/64 |
| 1 | 2001:db8:abcd:0001::/64 |
| 2 | 2001:db8:abcd:0002::/64 |
| … | … |
| 65535 | 2001:db8:abcd:ffff::/64 |
| Zugeteiltes Präfix | Bits bis /64 | Mögliche /64-Subnetze |
|---|---|---|
| /48 (typische Standortzuteilung) | 16 | 2¹⁶ = 65 536 |
| /56 (kleinere Zuteilung, z. B. Heimanschluss) | 8 | 2⁸ = 256 |
| /60 | 4 | 2⁴ = 16 |
Härtung (englisch Hardening) bezeichnet alle Maßnahmen, mit denen ein System auf das für seinen Zweck Notwendige reduziert und sicher konfiguriert wird. Ziel ist die Verkleinerung der Angriffsfläche: Jeder Dienst, jedes Konto, jeder offene Port und jede installierte Komponente, die nicht gebraucht wird, ist ein möglicher Einstiegspunkt und muss gepflegt werden. Was nicht vorhanden ist, kann auch nicht angegriffen werden.
| Vorgehen | Wirkung |
|---|---|
| Nicht benötigte Dienste deaktivieren | Weniger lauschende Prozesse, weniger angreifbare Software |
| Nicht benötigte Software entfernen | Weniger Schwachstellen und weniger Pflegeaufwand |
| Standardkonten absichern | Vorgegebene Konten deaktivieren oder umbenennen, Gastkonto abschalten |
| Standardpasswörter ändern | Werkseinstellungen sind öffentlich bekannt und werden automatisiert durchprobiert |
| Rechte nach Least Privilege | Jedes Konto nur mit den nötigen Rechten, getrennte Konten für administrative Aufgaben |
| Lokale Firewall aktivieren | Eingehende Verbindungen auf das Nötige begrenzen, auch im internen Netz |
| Patchmanagement | Bekannte Lücken zeitnah und geordnet schließen |
| Protokollierung aktivieren | Auffälligkeiten werden nachvollziehbar und auswertbar |
| Verschlüsselung nutzen | Datenträger und Übertragungswege absichern |
| Endpoint-Schutz | Schadsoftware erkennen und verhaltensauffällige Prozesse blockieren |
Patchmanagement ist der geregelte Ablauf, mit dem Aktualisierungen erfasst, bewertet, getestet, verteilt und kontrolliert werden. Ungeprüftes sofortiges Einspielen kann den Betrieb stören, zu langes Warten lässt bekannte Lücken offen. Der übliche Weg: Sicherheitsrelevanz bewerten, im Testsystem prüfen, im Wartungsfenster verteilen, Erfolg kontrollieren und dokumentieren. Für kritische Lücken gibt es ein verkürztes Notfallverfahren.
Security by Design bedeutet, Sicherheit von Anfang an mitzuentwerfen statt nachträglich aufzusetzen. Sicherheitsanforderungen fließen bereits in Architektur und Entwurf ein, weil nachträgliche Absicherung teurer und lückenhafter ist.
Security by Default bedeutet, dass ein System im Auslieferungszustand bereits sicher eingestellt ist: unnötige Dienste aus, kein voreingestelltes Standardpasswort, restriktive Rechte. Der Nutzer muss Sicherheit nicht erst aktivieren, sondern bewusst lockern, wenn er sie senken will.
Windows: Gastkonto deaktivieren und das Administratorkonto umbenennen, Gruppenrichtlinien für Kennwortlänge und Sperrung setzen, nicht benötigte Rollen und Features entfernen, Windows-Firewall je Profil konfigurieren, automatische Ausführung von Wechseldatenträgern abschalten, BitLocker für die Datenträgerverschlüsselung, Anmeldeprotokollierung aktivieren.
Linux: Anmeldung als root über SSH unterbinden und stattdessen Schlüsselauthentifizierung nutzen, nicht benötigte Dienste über die Dienstverwaltung abschalten, Paketauswahl auf das Nötige beschränken, lokale Firewall über nftables oder ufw einrichten, Dateirechte und Eigentümer prüfen, Aktualisierungen über die Paketverwaltung geregelt einspielen, Protokolle zentral sammeln.
Härtung ist keine freiwillige Kür: Im IT-Grundschutz des BSI enthalten die Bausteine für Betriebssysteme und Anwendungen genau solche Anforderungen, etwa zur Deaktivierung nicht benötigter Dienste, zur Rechtevergabe und zur sicheren Grundkonfiguration. Zusammen mit Patchmanagement, Protokollierung und Berechtigungskonzept bildet sie die technische Umsetzung der Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit auf Systemebene.
TCP/IP ist die herstellerunabhängige Protokollfamilie des Internets. IP (Internet Protocol) übernimmt Adressierung und Routing (verbindungslos, unzuverlässig). TCP sorgt für eine zuverlässige Übertragung, solange die Verbindung besteht.
SYN (Client fragt an) → 2. SYN-ACK (Server bestätigt/fragt zurück) → 3. ACK (Client bestätigt) → Verbindung steht. Geordneter Abbau über FIN/ACK; ein RST-Segment bricht die Verbindung dagegen sofort und ungeordnet ab (z. B. bei Fehlern).Staukontrolle (Congestion Control): TCP interpretiert Paketverluste als Zeichen von Netzüberlastung und reduziert automatisch die Senderate, bevor sie wieder ansteigt, schützt das Netz vor Überlastungskollaps. Die Flusskontrolle (Flow Control) dagegen schützt den einzelnen Empfänger: über die Fenstergröße signalisiert er, wie viele Daten er noch aufnehmen kann, damit der Sender ihn nicht überflutet. Eine Prüfsumme (Checksumme) in beiden Protokollen erkennt beschädigte Pakete.
UDP ist verbindungslos: Datagramme werden ohne Handshake und ohne Bestätigung verschickt, schnell, aber ohne Garantie.
| Merkmal | TCP | UDP |
|---|---|---|
| Verbindung | verbindungsorientiert | verbindungslos |
| Zuverlässigkeit | garantiert (Resend) | keine Garantie |
| Reihenfolge | gesichert | nicht gesichert |
| Tempo | langsamer | schneller |
| Einsatz | Web, Mail, Dateien | VoIP, Streaming, DNS, Gaming |
Neben den Protokollen TCP und UDP bezeichnet TCP/IP auch ein eigenes Schichtenmodell mit vier Ebenen, das praxisnahe Gegenstück zum siebenstufigen OSI-Referenzmodell und die Grundlage des Internets:
| TCP/IP-Schicht | Aufgabe | Beispiel | ≈ OSI |
|---|---|---|---|
| Anwendung | Dienste für Programme | HTTP, DNS, SMTP | 5–7 |
| Transport | Ende-zu-Ende zwischen Anwendungen | TCP, UDP | 4 |
| Internet | Adressierung und Routing | IPv4, IPv6, ICMP | 3 |
| Netzzugang | Übertragung im lokalen Netz | Ethernet, WLAN | 1–2 |
OSI ist das theoretische Referenzmodell zum Einordnen und Fehlersuchen, TCP/IP das implementierte Modell des Internets, in der Prüfung nie als dasselbe Modell behandeln.
Jedes Segment trägt eine Sequenznummer, die seine Position im Datenstrom angibt. Der Empfänger bestätigt den Empfang mit einer Bestätigungsnummer (ACK). Über die Sequenznummern setzt er die Segmente in der richtigen Reihenfolge zusammen, auch wenn sie unterwegs überholt wurden.
Bleibt eine Bestätigung aus, läuft beim Sender ein Zeitgeber ab und das Segment wird erneut übertragen. Beschädigte Segmente erkennt der Empfänger an der Prüfsumme und verwirft sie, sodass ebenfalls neu gesendet wird. Über die Fenstergröße steuert der Empfänger, wie viele Daten unbestätigt unterwegs sein dürfen; das ist die Flusskontrolle. Beendet wird eine Verbindung geordnet über einen Abbau mit FIN und den zugehörigen Bestätigungen.
| Topologie | Prinzip | Schwachstelle |
|---|---|---|
| Stern | Alle an zentralem Switch. Heutiger Standard, einfache Fehlersuche. | Switch = Single Point of Failure. Hoher Kabelaufwand. |
| Baum | Mehrere Sterne hierarchisch. Leicht erweiterbar. | Ausfall der Wurzel legt den Ast lahm. |
| Ring | Jeder mit zwei Nachbarn, geschlossener Kreis. Kein Hub nötig. | Ein Bruch unterbricht den Ring (außer Doppelring). |
| Bus | Gemeinsames Kabel, Terminatoren an den Enden. Geringster Kabelaufwand. | Kabelbruch legt alles lahm; Kollisionen. |
| Masche | Jeder mit mehreren/allen verbunden. Höchste Ausfallsicherheit (Internet). | Extrem teuer in Verkabelung/Administration. |
Stern: Jedes Gerät hängt mit eigenem Kabel an einem zentralen Verteiler (Switch). Vorteile: Ausfall eines Endgeräts stört die anderen nicht, Fehler sind schnell lokalisiert, einfach erweiterbar. Nachteile: hoher Kabelaufwand, der Switch ist Single Point of Failure. Beispiele: praktisch jedes Büro-LAN, Heimnetz am Router, Etagenverteilung im Bürogebäude.
Baum: Mehrere Sterne hierarchisch gekoppelt, ein übergeordneter Verteiler verbindet untergeordnete. Vorteile: sehr gut skalierbar, klare Struktur. Nachteil: fällt ein Knoten aus, ist der gesamte darunterliegende Ast offline. Beispiele: strukturierte Gebäudeverkabelung (Core–Etage–Arbeitsplatz), Campusnetze, klassische Konzernnetz-Hierarchien.
Ring: Jede Station ist mit genau zwei Nachbarn zu einem geschlossenen Kreis verbunden; gesendet wird reihum (Token-Verfahren). Vorteile: kein zentraler Verteiler nötig, kollisionsfrei. Nachteil: ein einziger Bruch unterbricht den Ring, außer beim Doppelring. Beispiele: FDDI-Backbones, Token Ring (historisch), Provider-Glasfaserringe in Städten.
Bus: Alle Geräte teilen sich eine durchgehende Leitung mit Terminatoren an den Enden. Vorteile: minimaler Kabelaufwand, einfacher Aufbau. Nachteile: Kabelbruch legt alles lahm, viele Teilnehmer erzeugen Kollisionen. Beispiele: frühes Koax-Ethernet (10BASE2), Feldbusse in der Industrie (z. B. CAN-Bus im Auto).
Masche: Jede Station ist mit mehreren oder allen anderen verbunden, viele alternative Wege. Vorteil: höchste Ausfallsicherheit, Verkehr wird umgeleitet. Nachteile: Verkabelung und Administration extrem aufwendig und teuer. Beispiele: das Internet-Backbone, redundante Rechenzentrums-Kopplungen, Mesh-WLAN-Systeme.
| Symmetrisch | Asymmetrisch | |
|---|---|---|
| Schlüssel | ein gemeinsamer geheimer | Schlüsselpaar public/private |
| Tempo | schnell | langsam |
| Problem | sichere Schlüsselverteilung | rechenintensiv |
| Beispiel | AES (Advanced Encryption Standard) | RSA (Rivest–Shamir–Adleman), ECC (Elliptic Curve Cryptography) |
Hybrid: Daten werden symmetrisch mit einem Sitzungsschlüssel verschlüsselt (schnell), der Sitzungsschlüssel wird asymmetrisch mit dem Public Key des Empfängers übertragen (sicher). Genutzt bei HTTPS, VPN, PGP/S-MIME.
Digitale Signatur: Der Absender verschlüsselt den Hashwert der Nachricht mit seinem privaten Schlüssel. Der Empfänger prüft mit dem öffentlichen Schlüssel und vergleicht die Hashes → Authentizität und Integrität. Ein Hash muss kollisionsresistent und nicht umkehrbar sein; beim Passwort-Hashing verhindert ein zufälliger Salt pro Passwort, dass vorberechnete Tabellen (Rainbow-Tables) funktionieren.
Diffie-Hellman: Verfahren, mit dem zwei Parteien über einen unsicheren Kanal einen gemeinsamen geheimen Schlüssel vereinbaren, ohne ihn zu übertragen. Basis vieler Schlüsselaustausch-Verfahren bei HTTPS und VPN.
SSL/TLS: Protokoll zur verschlüsselten, authentifizierten Absicherung von Verbindungen, die Grundlage von HTTPS. SSL ist der veraltete, gebrochene Vorgänger; heute wird praktisch nur noch TLS (aktuell 1.2/1.3) eingesetzt, der Name „SSL" hält sich nur umgangssprachlich. TLS liefert drei Dinge: Vertraulichkeit (Verkehr nicht mitlesbar), Integrität (Manipulation fällt auf) und Serverauthentifizierung per X.509-Zertifikat. Wichtig fürs Verständnis: TLS sichert nur den Transportweg, es verschlüsselt keine Daten auf dem Server, anonymisiert nicht und prüft keinen Schadcode.
PSK (Pre-Shared Key): ein vorab auf beiden Seiten hinterlegtes gemeinsames Geheimnis für symmetrische Authentifizierung/Verschlüsselung, kein Zertifikat, kein Schlüsselaustausch zur Laufzeit nötig. Einsatz z. B. bei WPA2/WPA3-Personal (der PSK ist das WLAN-Passwort, daraus werden die Sitzungsschlüssel abgeleitet) und als Authentifizierungsvariante bei IPsec-Verbindungen. Schwäche: Ein geteiltes Geheimnis skaliert schlecht und muss bei Kompromittierung überall getauscht werden, deshalb setzen Firmen auf Zertifikate oder 802.1X/EAP.
Symmetrische Verschlüsselung nutzt für das Ver- und Entschlüsseln denselben Schlüssel. Beide Seiten müssen ihn kennen und geheim halten. Der Vorteil liegt in der Geschwindigkeit: Große Datenmengen lassen sich damit sehr schnell verarbeiten. Der Nachteil ist der Schlüsselaustausch, denn der gemeinsame Schlüssel muss zuerst sicher zur Gegenstelle gelangen. Zudem wächst die Zahl der benötigten Schlüssel stark an, wenn viele Teilnehmer untereinander kommunizieren. Typische Verfahren sind AES und ChaCha20.
Asymmetrische Verschlüsselung arbeitet mit einem Schlüsselpaar aus öffentlichem und privatem Schlüssel. Was mit dem einen verschlüsselt wurde, lässt sich nur mit dem anderen entschlüsseln. Der öffentliche Schlüssel darf frei verteilt werden, der private bleibt geheim. Dadurch entfällt das Problem des Schlüsselaustauschs, und zusätzlich sind digitale Signaturen möglich. Der Nachteil ist der hohe Rechenaufwand, weshalb sie für große Datenmengen zu langsam ist. Typische Verfahren sind RSA und ECC.
In der Praxis werden beide kombiniert (Hybridverfahren): Asymmetrisch wird ein zufälliger Sitzungsschlüssel sicher ausgetauscht, die eigentlichen Nutzdaten werden anschließend symmetrisch mit diesem Schlüssel verschlüsselt. So verbindet man den sicheren Austausch mit der hohen Geschwindigkeit. Genau so arbeitet TLS beim Aufruf einer Webseite.
Eine Zertifizierungsstelle, englisch Certificate Authority und meist als CA abgekürzt, ist eine vertrauenswürdige dritte Stelle. Sie prüft die Identität eines Antragstellers und bestätigt anschließend mit ihrer eigenen Signatur, dass ein bestimmter öffentlicher Schlüssel wirklich zu dieser Person, Organisation oder Domain gehört. Das Ergebnis dieser Bestätigung ist das Zertifikat.
Ohne CA könnte jeder behaupten, ein bestimmter öffentlicher Schlüssel gehöre ihm. Der Browser vertraut einem Zertifikat, weil er dem Wurzelzertifikat der ausstellenden Stelle vertraut. Diese oberste Instanz heißt Root-CA; ihr Zertifikat ist selbstsigniert und im Betriebssystem oder Browser fest hinterlegt. Unter ihr stellen Zwischenzertifizierungsstellen (Intermediate-CA) die eigentlichen Endzertifikate aus, damit der besonders schützenswerte Schlüssel der Root-CA nicht im Tagesbetrieb verwendet werden muss. So entsteht eine überprüfbare Vertrauenskette vom Serverzertifikat über die Zwischenstelle bis zur Root-CA. Wird ein Schlüssel kompromittiert, kann die CA das Zertifikat über eine Sperrliste (CRL) oder eine Statusabfrage (OCSP) widerrufen. Die CA ist damit ein zentraler Bestandteil einer Public-Key-Infrastruktur.
Die offene Schatztruhe. Stellen Sie sich den öffentlichen Schlüssel als Truhe vor, die offen an einem für alle zugänglichen Ort steht. Jeder darf etwas hineinlegen und den Deckel zuklappen; danach bekommt niemand sie wieder auf, auch der Einleger selbst nicht. Nur der Besitzer öffnet sie mit seinem privaten Schlüssel. Genau deshalb darf der öffentliche Schlüssel bedenkenlos verteilt werden: Er kann ausschließlich verschließen, nicht öffnen.
Der persönliche Stempel. Beim Signieren dreht sich die Richtung um. Der private Schlüssel wirkt wie ein Stempel, den nur eine Person besitzt: Sie drückt ihn auf das Dokument. Prüfen kann den Abdruck jeder, der den passenden öffentlichen Schlüssel hat. Damit ist nachgewiesen, dass die Nachricht wirklich von dieser Person stammt und unterwegs nicht verändert wurde. Vertraulich wird sie dadurch allerdings nicht, denn ein Stempel verbirgt den Text nicht.
Die Ausweisbehörde. Ein öffentlicher Schlüssel allein sagt nichts darüber aus, wem er gehört; jeder könnte behaupten, ein bestimmter Schlüssel sei seiner. Hier tritt die Zertifizierungsstelle auf, vergleichbar mit einer Behörde, die Ausweise ausstellt: Sie prüft die Identität des Antragstellers und bestätigt anschließend mit ihrer eigenen Unterschrift, dass dieser Schlüssel tatsächlich zu dieser Person, Organisation oder Domain gehört. Das Ergebnis ist das Zertifikat, also der Ausweis des Schlüssels. Der Browser vertraut ihm, weil er die ausstellende Stelle kennt, so wie eine Behörde einen Ausweis anerkennt, ohne die Person selbst zu kennen.
Ein Vertrag kommt durch zwei übereinstimmende Willenserklärungen zustande: Angebot und Annahme. Beide müssen inhaltlich deckungsgleich sein. Weicht die Annahme vom Angebot ab, gilt sie als Ablehnung verbunden mit einem neuen Angebot.
| Vertragsart | Geschuldet wird | Typisches IT-Beispiel |
|---|---|---|
| Kaufvertrag | Übergabe und Eigentumsübertragung einer Sache gegen Zahlung | Kauf von 20 Notebooks |
| Werkvertrag | Ein bestimmter Erfolg, also ein fertiges Werk | Erstellung einer Individualsoftware bis zum Abnahmetermin |
| Dienstvertrag | Ein Tätigwerden, kein bestimmter Erfolg | IT-Support nach Aufwand, Beratung, Schulung |
| Mietvertrag | Gebrauchsüberlassung gegen Miete, Eigentum bleibt beim Vermieter | Angemieteter Server im Rechenzentrum |
| Leasing | Nutzungsüberlassung über feste Laufzeit, oft mit Kaufoption am Ende | Geleaste Firmenrechner über 36 Monate |
Beide überlassen die Nutzung, ohne dass Eigentum übergeht. Beim Mietvertrag trägt in der Regel der Vermieter Wartung und Instandhaltung, die Laufzeit ist oft kürzer und flexibler kündbar. Beim Leasing ist die Laufzeit fest vereinbart, der Leasingnehmer trägt meist Wartung und Risiko, dafür sind die Raten kalkulierbar und als Betriebsausgabe absetzbar. Am Laufzeitende steht je nach Vertrag Rückgabe, Verlängerung oder Kauf zum Restwert.
| Störung | Sachverhalt | Rechte der geschädigten Seite |
|---|---|---|
| Lieferverzug | Der Liefertermin wird überschritten | Auf Lieferung bestehen, Verzugsschaden ersetzt verlangen, nach angemessener Nachfrist zurücktreten |
| Mangelhafte Lieferung | Ware weicht in Menge oder Beschaffenheit ab | Nacherfüllung (Reparatur oder Ersatz), danach Minderung, Rücktritt oder Schadensersatz |
| Annahmeverzug | Der Käufer nimmt die ordnungsgemäße Lieferung nicht an | Verkäufer kann einlagern und die Kosten weiterberechnen |
| Zahlungsverzug | Rechnung wird nicht fristgerecht beglichen | Mahnung, Verzugszinsen, gerichtliches Mahnverfahren |
Wichtig für die Prüfung: Bei Mängeln hat die Nacherfüllung Vorrang. Erst wenn sie fehlschlägt, verweigert wird oder unzumutbar ist, kommen Minderung, Rücktritt oder Schadensersatz in Betracht.
Virtuell heißt: nicht real vorhanden, aber real erscheinend. Die virtuelle Infrastruktur läuft dabei auf echter Hardware, Virtualisierung von Betriebssystemen bedeutet, mehrere Betriebssysteme gleichzeitig auf einer gemeinsamen Hardwarebasis zu betreiben.
| Begriff | Kernaussage |
|---|---|
| Simulation | bildet das Verhalten eines Systems softwareseitig nach, ohne das reale System zu ersetzen (Flugsimulator bringt den Piloten nicht ans Ziel) |
| Emulation | alle Hardware-Komponenten inkl. CPU werden nachgebildet. CPU-Emulation übersetzt Befehle, großer Overhead |
| Virtualisierung | wie Emulation, nur die CPU wird nicht nachgebildet, der Gast nutzt die Host-CPU-Architektur direkt, deutlich mehr Performance |
Servervirtualisierung: Jeder virtuelle Server erhält virtuelle Ressourcen, die der Hypervisor dynamisch verwaltet, die Zuteilung kann fest reserviert oder je nach Bedarf flexibel angepasst werden. Vorteile: bessere Auslastung, schnelleres Backup, zentrale Verwaltung, Skalierbarkeit. Nachteile: ein Hardwareausfall trifft alle VMs gleichzeitig, nicht jede Software läuft virtualisiert.
Anwendungsvirtualisierung: Die Installation wird vom Client getrennt, der die Anwendung nutzt. Teile werden bei Bedarf geladen, lokal installiert wird nichts. Vorteil: eine zentrale Installation, einfacher Austausch. Nachteil: grafiklastige Anwendungen leiden, stabile Verbindung nötig.
Betriebssystem-/Containervirtualisierung: Container nutzen den Kernel des Host-Betriebssystems gemeinsam und benötigen dafür keinen eigenen Hypervisor. Ein Container bündelt Anwendung, Abhängigkeiten, Bibliotheken und Konfiguration. Vorteil: geringer Ressourcenverbrauch, schnelle Bereitstellung. Nachteil: Einrichtung und Betrieb erfordern mehr Fachwissen. Beispiele: Docker, Microsoft Hyper-V Container, BSD Jails, Solaris Zones.
VDI (Virtual Desktop Infrastructure): individuell konfigurierte Betriebssysteminstanzen laufen zentral auf einem Server statt lokal. Vorteil: hohe Datensicherheit, einfache Administration, Einsatz von Thin Clients möglich. Nachteil: hohe Anfangskosten, Serverausfall legt alle Arbeitsplätze gleichzeitig lahm.
Thin Client gegenüber Thick Client (Fat Client): Ein Thin Client ist ein minimal ausgestattetes Endgerät ohne nennenswerte lokale Rechenleistung oder Speicherung. Anwendungen und Daten liegen zentral auf dem Server, das Gerät stellt im Wesentlichen nur die Oberfläche dar (typisch für VDI). Ein Thick Client verarbeitet und speichert dagegen lokal, arbeitet weitgehend eigenständig und ist auch ohne ständige Serververbindung nutzbar. Thin Clients senken Wartungsaufwand und Stromverbrauch, hängen aber vollständig von Server und Netz ab.
| Kriterium | Virtuelle Maschine | Container |
|---|---|---|
| Kernel | Eigenes komplettes Gast-OS mit eigenem Kernel | Teilt sich den Kernel des Hosts |
| Isolation | Stark (vollständige Trennung) | Geringer (gemeinsamer Kernel) |
| Ressourcen/Start | Schwergewichtig, Start in Minuten | Leichtgewichtig, Start in Sekunden |
| Typischer Einsatz | Unterschiedliche Betriebssysteme, starke Trennung | Microservices, schnelle Skalierung |
Randnotiz zur Einordnung: KVM wird für Lernzwecke als Typ-1-Hypervisor behandelt, technisch ist es ein Modul im Linux-Kernel, das den Kernel selbst zum Hypervisor macht.
On-Premises bedeutet Betrieb im eigenen Haus: Der Betrieb beschafft die Hardware, betreibt sie in eigenen Räumen und trägt Wartung, Aktualisierung und Ausfallsicherheit selbst. Cloud Computing verlagert diese Leistungen zu einem Anbieter, der sie über das Netz bereitstellt und nach Nutzung abrechnet.
| Modell | Anbieter stellt bereit | Kunde verantwortet | Beispiel |
|---|---|---|---|
| IaaS (Infrastructure as a Service) | Rechenleistung, Speicher, Netz, meist als virtuelle Maschinen | Betriebssystem, Middleware, Anwendung, Daten | Angemieteter virtueller Server |
| PaaS (Platform as a Service) | Zusätzlich Betriebssystem, Laufzeitumgebung und Datenbank | Nur die eigene Anwendung und deren Daten | Verwaltete Umgebung für eigene Webanwendungen |
| SaaS (Software as a Service) | Fertige Anwendung einschließlich Betrieb und Pflege | Nur Benutzerverwaltung, Konfiguration und Daten | Web-basiertes Office- oder CRM-Paket |
Die Verantwortung des Anbieters nimmt von IaaS über PaaS zu SaaS zu, die des Kunden entsprechend ab. Merkhilfe: Je weiter oben im Stapel, desto weniger muss der Kunde selbst betreiben, desto geringer aber auch sein Einfluss auf die Umsetzung.
Public Cloud: Ressourcen werden von einem Anbieter für viele Kunden bereitgestellt und geteilt (Mandantenfähigkeit). Sehr flexibel und günstig, dafür geringere Kontrolle über Standort und Umsetzung.
Private Cloud: Ressourcen werden ausschließlich für ein Unternehmen betrieben, im eigenen Rechenzentrum oder exklusiv beim Anbieter. Hohe Kontrolle, dafür teurer und weniger elastisch.
Hybrid Cloud: Kombination beider Welten. Schutzbedürftige Daten bleiben privat, Lastspitzen und unkritische Dienste laufen öffentlich.
Community Cloud: Gemeinsam genutzt von mehreren Einrichtungen mit gleichen Anforderungen, etwa Behörden oder Kliniken.
| Cloud | On-Premises | |
|---|---|---|
| Kostenart | Laufende Betriebskosten nach Nutzung | Einmalige Investition plus laufender Betrieb |
| Skalierung | Kurzfristig und elastisch | Nur über Neubeschaffung |
| Kontrolle über Daten | Beim Anbieter, vertraglich geregelt | Vollständig im eigenen Haus |
| Fachpersonal | Weniger eigenes Betriebswissen nötig | Eigenes Personal erforderlich |
| Abhängigkeit | Von Anbieter und Internetanbindung | Von eigener Technik und Personal |
Weitere Begriffe: Skalierbarkeit meint das Mitwachsen der Leistung mit dem Bedarf, Elastizität zusätzlich das automatische Zurückfahren bei sinkender Last. Vendor Lock-in beschreibt die Abhängigkeit von einem Anbieter, wenn ein Wechsel wegen proprietärer Schnittstellen oder Datenformate teuer wird. Ein SLA regelt die zugesicherte Verfügbarkeit.
Warum segmentieren? Drei Kerngründe sprechen für die Aufteilung physischer Netze in VLANs: kleinere Broadcastdomänen (weniger Grundlast, Broadcast-Stürme bleiben lokal begrenzt), logische Trennung von Abteilungen, Gerätegruppen oder Gästen ohne separate Hardware und Verkabelung, sowie feinere Sicherheits- und Zugriffskontrolle, der Verkehr zwischen Segmenten läuft über einen Router bzw. L3-Switch und kann dort gefiltert werden. Weitere Pluspunkte: Flexibilität bei Umzügen (logische statt physische Umverkabelung) und Priorisierung, z. B. ein eigenes Voice-VLAN für VoIP.
| Statische VLANs (portbasiert) | Dynamische VLANs (MAC-/regelbasiert) | |
|---|---|---|
| Zuordnung | fest am Switch-Port konfiguriert | anhand von Merkmalen (v. a. MAC-Adresse) aus einer zentralen Datenbank |
| Vorteil | einfach, vorhersehbar, robust | Gerät behält sein VLAN an jedem Port, flexibel bei mobilen Endgeräten |
| Nachteil | pflegeaufwändig: jeder Umzug erfordert Port-Umkonfiguration | komplexer, abhängig von zentraler Datenbank (z. B. RADIUS-gestützt) |
Prinzipielle Grenzen der VLAN-Technik: Die Trennung ist rein logisch auf Layer 2, sie ersetzt keine physische Trennung. Kommunikation zwischen VLANs erfordert L3-Routing (zusätzliche Komplexität und ein möglicher Engpass), und die Isolation ist nur so gut wie die Konfiguration: Fehlkonfigurationen oder Angriffe wie VLAN-Hopping (Switch-Spoofing über automatisch ausgehandelte Trunks, Double Tagging über das native VLAN) können die Trennung aushebeln. Gegenmaßnahmen: ungenutzte Ports deaktivieren, kein automatisches Trunk-Aushandeln (DTP abschalten), natives VLAN nicht für Nutzdaten verwenden.
In einem Betrieb arbeiten Verwaltung, Entwicklung und Gäste im selben Gebäude und hängen an denselben Switches. Ohne VLANs lägen alle Geräte in einer gemeinsamen Broadcastdomäne: Jeder Broadcast erreicht jeden, und ein Gastgerät könnte grundsätzlich die internen Systeme ansprechen.
Mit drei VLANs ändert sich das, ohne dass ein einziges Kabel neu verlegt wird. Die Bereiche sind logisch getrennt, obwohl sie dieselbe Hardware nutzen. Ein Gast erreicht die Verwaltungssysteme nicht mehr, und Broadcasts bleiben auf das jeweilige VLAN beschränkt, was unnötigen Verkehr spart.
Wichtig beim Inter-VLAN-Routing: Zwei Geräte am selben Switch können nicht miteinander kommunizieren, wenn sie in verschiedenen VLANs liegen, denn der Switch arbeitet auf Schicht 2 und überschreitet diese Grenze nicht. Für den Austausch braucht es einen Router oder einen Layer-3-Switch. Genau deshalb ist ein VLAN erst dann eine Sicherheitsmaßnahme, wenn an dieser Übergangsstelle auch gefiltert wird.
| Zweck | Vorgehen |
|---|---|
| Übergang kontrollieren | Verkehr zwischen VLANs ausschließlich über Router oder Layer-3-Switch führen und dort per ACL filtern |
| Gäste isolieren | Gast-VLAN nur ins Internet lassen, kein Zugriff auf interne Netze |
| Server schützen | Server-VLAN nur für berechtigte Quellen erreichbar machen |
| Verwaltung trennen | Eigenes Management-VLAN für Switches, Access Points und Firewalls, erreichbar nur für Administratoren |
| Unbefugte Geräte abwehren | Ungenutzte Ports abschalten und Port Security aktivieren, damit nicht jedes angesteckte Gerät ins Netz kommt |
| Überblick behalten | Alle VLAN-Kennungen und Zuordnungen dokumentieren und regelmäßig prüfen |
VoIP (Voice over IP) überträgt Telefonie als Datenpakete über das IP-Netz. Zwei Protokolle wirken zusammen: SIP (Session Initiation Protocol) für die Signalisierung (Rufauf-/abbau) und RTP (Real-Time Transport Protocol) für den Transport der Sprachdaten, über UDP, weil geringe Verzögerung wichtiger ist als das Nachliefern verlorener Pakete.
Warum: Sprache läuft über die ohnehin vorhandene Dateninfrastruktur, separate Telefonleitungen und -anlagen entfallen. Das senkt Kosten, vereinfacht die Verwaltung (ein Netz statt zwei) und macht Rufnummern standortunabhängig: Ein Mitarbeiter nimmt seine Nummer einfach mit ins Homeoffice.
Wie es grundsätzlich funktioniert: Die Sprache wird digitalisiert und von einem Codec komprimiert, SIP baut die Verbindung auf, RTP transportiert die Sprachpakete über UDP, beim Empfänger setzt der Jitter-Buffer sie wieder zu flüssiger Sprache zusammen.
Vorteile: geringere Kosten, vorhandene Infrastruktur, flexibel und skalierbar (neue Nebenstelle = Software statt Kabel), Integration mit Software wie CRM oder Kalender. Nachteile: abhängig von Netzqualität und Stromversorgung, fällt das Netz aus, steht auch die Telefonie; Latenz, Jitter und Paketverlust wirken sich direkt hörbar aus, QoS-Konfiguration ist praktisch Pflicht.
Typische Einsatzbereiche: Internettelefonie für Privatkunden (der Anschluss beim Provider ist heute standardmäßig VoIP), IP-Telefonanlagen in Unternehmen statt klassischer TK-Anlagen, Softphones. Telefonie als Software am PC oder Smartphone ohne Tischtelefon, und Videokonferenzsysteme, die Sprache und Bild über dieselben Echtzeitprotokolle übertragen.
Ein VPN (Virtual Private Network) baut einen verschlüsselten Tunnel durch ein unsicheres Netz (z. B. Internet). IPsec arbeitet auf Schicht 3 und bietet Verschlüsselung, Authentifizierung und Integrität. Schlüssel werden über IKE (Internet Key Exchange, aufbauend auf dem ISAKMP-Rahmenwerk) ausgehandelt, typischerweise per Diffie-Hellman; IKEv2 ist die modernere, stabilere Variante, besonders bei Netzwerkwechseln (Mobilfunk↔WLAN); ESP (Encapsulating Security Payload) kapselt und schützt die Nutzdaten.
Neben IPsec gibt es weitere VPN-Protokolle: L2TP (Layer 2 Tunneling Protocol) baut den Tunnel, liefert aber selbst keine Verschlüsselung, daher meist als L2TP/IPsec kombiniert. OpenVPN ist ein Open-Source-Protokoll auf TLS-Basis, plattformunabhängig und flexibel konfigurierbar.
| Modus | Was wird geschützt | Einsatz |
|---|---|---|
| Transport | nur die Nutzdaten (Payload) | Host-zu-Host / Ende-zu-Ende |
| Tunnel | ganzes IP-Paket + neuer Header | Site-to-Site (Gateway↔Gateway) |
VPN-Typen: Remote Access (einzelner Client ins Firmennetz), Site-to-Site/LAN-to-LAN (zwei Netze), End-to-End (zwei Endgeräte direkt), Site-to-End (z. B. Homeoffice ↔ Firmenrouter).
WireGuard ist ein modernes, schlankes VPN-Protokoll mit fest vorgegebener aktueller Kryptografie, deutlich weniger Code als IPsec oder OpenVPN, dadurch schnell und gut prüfbar. Perfect Forward Secrecy (PFS): Für jede Sitzung werden eigene, flüchtige Schlüssel ausgehandelt, wird ein Langzeitschlüssel später kompromittiert, bleiben aufgezeichnete alte Sitzungen trotzdem unlesbar. Bei IPsec gilt für die AP1 die knappe Unterscheidung: AH sichert Integrität und Authentizität, verschlüsselt aber nicht. ESP kann zusätzlich verschlüsseln und wird in der Praxis fast immer verwendet.
SSID = Netzname, Access Point stellt das WLAN bereit (IEEE 802.11). Modi: Infrastruktur (über AP) vs. Ad-hoc (Geräte direkt). Bänder: 2,4 GHz (Reichweite) · 5 GHz (Tempo) · 6 GHz (Wi-Fi 6E).
| Sicherheit | Bewertung |
|---|---|
| WPA2 / WPA3 (Wi-Fi Protected Access) | Mindeststandard / aktuell (WPA3 schützt besser gegen Brute-Force) |
| Personal (PSK, Pre-Shared Key) | ein gemeinsames Passwort. Heim/kleine Netze |
| Enterprise (RADIUS, Remote Authentication Dial-In User Service) | individuelle Anmeldung je Nutzer. Firmen |
| MAC-Filter | schwach (MAC fälschbar) |
| versteckte SSID | schwach (auslesbar) |
Bei WPA2-Personal kennen Client und Access Point das Passwort vorab. Die Anmeldung läuft über den 4-Way-Handshake (Vier-Wege-Handschlag): Beide tauschen Zufallswerte aus, leiten daraus die Sitzungsschlüssel ab und belegen so, dass sie denselben Schlüssel besitzen. Das Passwort selbst wird dabei nie übertragen.
Wi-Fi 6 (IEEE 802.11ax) ist der aktuelle Standard nach Wi-Fi 5 (802.11ac) und Wi-Fi 4 (802.11n). WPA3-Personal nutzt statt PSK das Verfahren SAE (Simultaneous Authentication of Equals), macht Offline-Brute-Force-Angriffe auf das Passwort praktisch unmöglich. Ergänzend zu 802.11r verbessern auch 802.11k (liefert dem Client eine Nachbarschaftsliste verfügbarer APs) und 802.11v (Netzwerk-unterstütztes Roaming-Management) das Wechseln zwischen Access Points, für die Prüfung eher Zusatzwissen als Pflichtstoff.
Der wichtigste Merksatz zuerst, weil er alles andere vereinfacht: Man muss im Grunde nur zwei Systeme wirklich beherrschen. Dezimal und Binär. Hexadezimal und Oktal sind keine eigenständigen neuen Fähigkeiten. Beide sind nichts anderes als Binärzahlen, nur in kleine Blöcke aufgeteilt und nebeneinander geschrieben. Wer Binär versteht, kann Hex und Oktal fast geschenkt mitnehmen.
Bevor es zu Hexadezimal geht, kurz das Fundament. Das Binärsystem kennt nur zwei Ziffern: 0 und 1. Jede Stelle steht für eine Zweierpotenz, und von rechts nach links verdoppelt sich der Stellenwert: 1, 2, 4, 8, 16, 32, 64, 128. Eine 0 heißt „diese Wertigkeit zählt nicht mit", eine 1 heißt „diese Wertigkeit zählt mit".
Man liest eine Binärzahl also nicht einfach ab, sondern rechnet sie zusammen: Man addiert alle Stellenwerte, an denen eine 1 steht. Beispiel für ein Oktett aus 8 Bit: 1010 0101 = 128 + 32 + 4 + 1 = 165. Sind alle acht Bits gesetzt (1111 1111), ergibt das 128 + 64 + 32 + 16 + 8 + 4 + 2 + 1 = 255, der höchste Wert eines Oktetts.
Die Stelle ganz links mit dem höchsten Stellenwert (128) heißt MSB (Most Significant Bit, höchstwertiges Bit), die Stelle ganz rechts mit dem Wert 1 heißt LSB (Least Significant Bit, niederwertigstes Bit). Diese Begriffe tauchen immer wieder auf, wenn es um die Reihenfolge von Bits geht.
Rückweg Dezimal → Binär: Das Standardverfahren ist die wiederholte Division durch 2. Man teilt die Zahl immer wieder durch 2 und notiert jeweils den Rest (0 oder 1), bis 0 erreicht ist. Die Reste von unten nach oben gelesen ergeben die Binärzahl. Beispiel 165: 165 ÷ 2 = 82 Rest 1, 82 ÷ 2 = 41 Rest 0, 41 ÷ 2 = 20 Rest 1, 20 ÷ 2 = 10 Rest 0, 10 ÷ 2 = 5 Rest 0, 5 ÷ 2 = 2 Rest 1, 2 ÷ 2 = 1 Rest 0, 1 ÷ 2 = 0 Rest 1. Von unten nach oben: 1010 0101. Kontrollrechnung über die Zweierpotenzen: 128 + 32 + 4 + 1 = 165, passt.
Genau dieses Zusammenrechnen der Achterblöcke ist die Grundlage für IP-Adressen und Subnetzmasken. Ist das Prinzip klar, sind Hexadezimal und Oktal nur noch kompakte Schreibweisen derselben Bits.
Jede einzelne Hex-Ziffer steht für genau 4 Bit (ein sogenanntes Nibble). Der Trick beim Umrechnen: Man wandelt jede Hex-Ziffer für sich in ihre 4-Bit-Binärform um, schreibt alle Blöcke einfach nebeneinander ab, und hat damit schon die komplette Binärzahl. Erst danach rechnet man diese eine lange Binärzahl ganz normal in Dezimal um.
Beispiel: Hex 3F12 in Dezimal umrechnen
3 → 0011, F → 1111, 1 → 0001, 2 → 0010Ergebnis: Hex 3F12 = Dezimal 16146. Der einzige neue Schritt gegenüber reinem Binär-Rechnen war das Nebeneinanderschreiben der 4er-Blöcke, die eigentliche Rechnung am Ende ist dieselbe wie bei jeder anderen Binärzahl auch.
Oktal funktioniert genau nach demselben Muster wie Hex, nur dass eine Oktalziffer nicht für ein ganzes Nibble (4 Bit) steht, sondern nur für 3 Bit (manchmal Tribit genannt). Der Grund: Oktal hat die Basis 8, und 8 lässt sich mit genau 3 Bit vollständig abdecken (2³ = 8). Innerhalb eines solchen 3-Bit-Blocks zählt man deshalb nicht mit den großen Bitwertigkeiten 128-64-32…, sondern nur mit den drei kleinsten: 4 – 2 – 1.
Einfaches Beispiel: Binär 101011100 in Oktal umrechnen
3F12 wurde oben die Binärzahl 0011111100010010 (16 Bit). Da 16 nicht glatt durch 3 teilbar ist, ergänzt man links so viele Nullen, bis es passt (hier 2 Nullen → 18 Bit): 000011111100010010. In 3er-Blöcken aufgeteilt und je mit 4-2-1 abgezählt: 000 011 111 100 010 010 → 0 3 7 4 2 2 → Oktal 37422. Zur Kontrolle: Auch 37422 (oktal) ergibt umgerechnet wieder 16146, dieselbe Zahl wie beim Hex-Weg, nur anders geschrieben.Für die andere Richtung, von Dezimal zurück nach Binär, gibt es einen einfachen, mechanischen Trick: immer wieder durch 2 teilen. Nach jeder Division schaut man nur auf eines: Bleibt eine Nachkommazahl übrig oder nicht?
Beispiel: Dezimal 345 in Binär umrechnen
Ergebnis: Dezimal 345 = Binär 101011001. Die letzte notierte Ziffer (aus dem letzten Schritt, kurz vor der 0) wird beim Ablesen zur führenden, also ersten Ziffer der Binärzahl, die allererste notierte Ziffer landet ganz am Ende.
| System | Basis | Ziffern |
|---|---|---|
| Dual (binär) | 2 | 0, 1 |
| Oktal | 8 | 0–7 |
| Dezimal | 10 | 0–9 |
| Hexadezimal | 16 | 0–9, A–F |
Bitwertigkeiten im Byte: 128 64 32 16 8 4 2 1. Ein Byte (8 Bit) fasst 256 Werte (0–255). Eine Hex-Ziffer entspricht genau 4 Bit (Nibble).
| System | Wert | Rechnung | Ergebnis |
|---|---|---|---|
| Binär | 1010 | 8 + 2 | 10 |
| Binär | 1111 | 8 + 4 + 2 + 1 | 15 |
| Binär | 11111111 | 128+64+32+16+8+4+2+1 | 255 |
| Hex | 10 | 1×16 + 0 | 16 |
| Hex | 1A | 1×16 + 10 | 26 |
| Hex | FF | 15×16 + 15 | 255 |
Bei zweistelligen Hexzahlen zählt die linke Ziffer × 16 plus die rechte Ziffer, genau wie bei Dezimalzahlen die Zehnerstelle × 10 plus die Einerstelle. Allgemein gilt die Stellenwertregel: Jede Stelle zählt mit ihrer Potenz von 16, von rechts nach links 160, 161, 162 und so weiter. 2F3 ist also 2 × 256 + 15 × 16 + 3 = 755.
A=10, B=11, C=12, D=13, E=14, F=15. Hex braucht für die Werte 10–15 eigene Buchstaben, weil eine einzelne Ziffernstelle sonst nicht ausreicht.
Hexadezimal wird in der IT genutzt, weil es Bitgruppen kompakt darstellt und leicht in Binär umrechenbar ist.
| Dez | 0 | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | 11 | 12 | 13 | 14 | 15 |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Hex | 0 | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | A | B | C | D | E | F |
| Binär | 0000 | 0001 | 0010 | 0011 | 0100 | 0101 | 0110 | 0111 | 1000 | 1001 | 1010 | 1011 | 1100 | 1101 | 1110 | 1111 |
Das Zweierkomplement stellt negative Zahlen dar: alle Bits invertieren, dann 1 addieren. Beispiel −5 in 8 Bit: 5 = 0000 0101 → invertiert 1111 1010 → +1 = 1111 1011. Das höchste Bit wirkt als Vorzeichen; 8 Bit decken damit −128 bis +127 ab. Ein Overflow entsteht, wenn ein Ergebnis diesen Bereich verlässt (127 + 1 kippt nach −128). Bitmasken blenden per UND-Verknüpfung gezielt Bits aus, genau das Prinzip der Subnetzmaske.
Jede Angabe über Datenmengen, Leitungsgeschwindigkeiten und Plattenkapazitäten steht auf zwei Grundeinheiten: dem Bit und dem Byte. Wer die beiden und die Sprünge dazwischen sicher beherrscht, rechnet Übertragungszeiten, Backup-Größen und Speicherbedarf ohne Taschenspielerei aus. Wer sie verwechselt, liegt in der Prüfung um den Faktor 8 daneben.
Ein Bit ist die kleinste Informationseinheit überhaupt: ein Schalter mit genau zwei Zuständen, 0 oder 1. Mehr kann ein einzelnes Bit nicht tragen, es beantwortet genau eine Ja/Nein-Frage.
Acht Bit zusammen ergeben ein Byte. Das Byte ist die kleinste Einheit, die ein Rechner einzeln ansprechen kann, und historisch die Menge, die für ein Schriftzeichen reicht. Mit 8 Bit lassen sich 28 = 256 verschiedene Zustände darstellen, also die Werte 0 bis 255 – dieselbe Spanne wie ein Oktett einer IPv4-Adresse. Die Hälfte davon, 4 Bit, heißt Nibble und entspricht genau einer Hexadezimalstelle.
Mbit/s (oder Mb/s) meint Bit pro Sekunde, MB/s meint Byte pro Sekunde. Dazwischen liegt immer der Faktor 8. Leitungen werden traditionell in Bit pro Sekunde angegeben, Dateien und Datenträger in Byte. Eine 100-Mbit-Leitung liefert deshalb höchstens 12,5 MB/s, keine 100.Ab dem Byte geht es in Tausenderschritten weiter: Jede Stufe ist das 1000-fache der vorherigen. Die Reihenfolge der Vorsilben lautet Kilo – Mega – Giga – Tera – Peta – Exa – Zetta – Yotta.
| Einheit | Zeichen | Entspricht | In Byte | Anschaulich etwa |
|---|---|---|---|---|
| Bit | b | kleinste Einheit | 1/8 Byte | eine Ja/Nein-Entscheidung |
| Byte | B | 8 Bit | 1 | ein Schriftzeichen, z. B. „A" |
| Kilobyte | kB | 1000 Byte | 103 | eine halbe Seite reiner Text |
| Megabyte | MB | 1000 kB | 106 | ein Foto aus dem Smartphone |
| Gigabyte | GB | 1000 MB | 109 | ein Spielfilm in guter Qualität |
| Terabyte | TB | 1000 GB | 1012 | die Platte im Arbeitsplatzrechner |
| Petabyte | PB | 1000 TB | 1015 | der Speicher eines Rechenzentrums |
| Exabyte | EB | 1000 PB | 1018 | Datenbestand großer Cloudanbieter |
| Zettabyte | ZB | 1000 EB | 1021 | weltweites Datenaufkommen eines Jahres |
| Yottabyte | YB | 1000 ZB | 1024 | bislang eine rein rechnerische Größe |
Hier liegt die häufigste Fehlerquelle. Es gibt zwei Zählweisen nebeneinander, und beide sind richtig – nur eben nicht dasselbe:
Dezimal (SI-Präfixe): Eine Stufe ist das 1000-fache. Geschrieben ohne „i": kB, MB, GB, TB. So beschriften Hersteller Festplatten, SSDs, USB-Sticks und Leitungsgeschwindigkeiten.
Binär (IEC-Präfixe): Eine Stufe ist das 1024-fache, also 210. Geschrieben mit „i": KiB, MiB, GiB, TiB. So rechnen Betriebssysteme, weil Speicher intern in Zweierpotenzen organisiert ist.
| Stufe | Dezimal (SI) | Binär (IEC) | Binär in Byte | Abweichung |
|---|---|---|---|---|
| Kilo | kB = 1000 B | KiB = 1024 B | 1.024 | +2,4 % |
| Mega | MB = 106 B | MiB = 1024 KiB | 1.048.576 | +4,9 % |
| Giga | GB = 109 B | GiB = 1024 MiB | 1.073.741.824 | +7,4 % |
| Tera | TB = 1012 B | TiB = 1024 GiB | 1.099.511.627.776 | +10,0 % |
Die Abweichung wächst mit jeder Stufe. Genau daher stammt der Klassiker aus dem Alltag: Eine als 1 TB verkaufte Festplatte zeigt im Betriebssystem nur rund 931 GB an. Nichts fehlt, es wird lediglich in zwei verschiedenen Maßstäben gemessen – der Hersteller dezimal, die Anzeige binär.
Es sind im Kern nur drei Bewegungen, und alle drei sind Multiplikation oder Division:
| Richtung | Rechnung | Beispiel |
|---|---|---|
| Byte → Bit | × 8 | 500 MB × 8 = 4000 Mbit |
| Bit → Byte | ÷ 8 | 200 Mbit ÷ 8 = 25 MB |
| eine Stufe hoch | ÷ 1000 (bzw. ÷ 1024) | 5000 MB ÷ 1000 = 5 GB |
| eine Stufe runter | × 1000 (bzw. × 1024) | 3 GB × 1000 = 3000 MB |
Beispiel A: Wie lange dauert eine Übertragung? Eine Datei von 2 GB soll über eine Leitung mit 50 Mbit/s übertragen werden.
Das ist der theoretische Bestwert. In der Praxis kosten Protokoll-Overhead und Störungen zusätzlich Zeit, in Aufgaben wird dafür oft ein Zuschlag oder eine Nutzdatenrate von rund 80 bis 90 Prozent vorgegeben.
Beispiel B: Warum zeigt die 1-TB-Platte nur 931 GB?
Beispiel C: Wie viel Speicher braucht der Bestand? Eine Anwendung legt 2 000 000 Datensätze zu je 250 Byte ab.
Leitung und Zeit: Aus der Bitrate wird durch Teilen durch 8 die tatsächlich nutzbare Datenrate in Byte pro Sekunde.
| Anschluss | Bitrate | Entspricht | 1 GB dauert etwa |
|---|---|---|---|
| DSL | 50 Mbit/s | 6,25 MB/s | 160 Sekunden |
| Fast Ethernet | 100 Mbit/s | 12,5 MB/s | 80 Sekunden |
| Gigabit-Ethernet | 1000 Mbit/s | 125 MB/s | 8 Sekunden |
| 10-Gigabit-Ethernet | 10 000 Mbit/s | 1250 MB/s | 0,8 Sekunden |
Es handelt sich um Bruttowerte der Leitung. Real bleiben je nach Protokoll und Auslastung spürbar weniger Nutzdaten übrig.
Backup-Planung: 40 Mitarbeiter mit je rund 12 GB Arbeitsdaten ergeben 480 GB je Vollsicherung. Bei täglicher Vollsicherung und 14 Tagen Aufbewahrung wären das rechnerisch 6,72 TB – der Grund, warum in der Praxis mit inkrementellen oder differenziellen Sicherungen gearbeitet wird.
Rückholung aus der Cloud: 10 TB über eine 100-Mbit-Anbindung sind 80 000 000 Mbit geteilt durch 100 Mbit/s, also 800 000 Sekunden und damit über neun Tage. Genau deshalb fragen Prüfungsaufgaben zur Wiederherstellungszeit fast immer nach der Bandbreite, nicht nach der Plattengröße.
Protokolldaten: Ein System schreibt 250 MB Logs am Tag. Über 30 Tage sind das 7500 MB, also 7,5 GB – die Grundlage jeder Dimensionierung von Log-Speicher und Aufbewahrungsfrist.
Virtualisierung: 12 virtuelle Maschinen mit je 80 GB Festplatte belegen 960 GB, sofern fest zugewiesen (thick provisioning). Bei dynamischer Zuweisung (thin provisioning) wächst der Bedarf erst mit der Nutzung – ein beliebter Rechenvergleich in Aufgaben zur Speicherplanung.
IT-Abkürzungen und Begriffe, alphabetisch. Abkürzung ins Suchfeld tippen, die Liste springt direkt zum Treffer.
Wähle beliebig viele Kategorien und lege mit dem Regler fest, wie viele Fragen aus jeder davon drankommen, von 10 bis 50 in Fünferschritten oder ganz rechts den kompletten Pool. Reihenfolge und Antwortpositionen werden bei jedem Start neu gemischt. Was du falsch beantwortest, sammelt sich unten bei den Wackelkandidaten, wo du es gezielt wiederholen kannst. Über den Stern neben einer Aufgabe landet sie im Feld zum Drucken. Auf dem Papier steht wie im Karteikartenmodus nur die Frage samt richtiger Lösung, eine Erklärung fehlt. Gerade dort, wo mehrere Antworten denkbar wären, lohnt sich vorher eine handschriftliche Notiz. Diese Listen bleiben lokal in deinem Browser gespeichert. Auf einem anderen Gerät oder in einem anderen Browser beginnen sie leer.
Sechs Karten pro A4-Blatt im Querformat. Durchgezogene Linien schneiden, gestrichelte Linien falten, die Antwort liegt danach auf der Rückseite. Im Druckdialog die Skalierung auf 100 % bzw. „Tatsächliche Größe“ stellen und die Ränder auf „Keine“, sonst stimmen die Maße nicht. Das rote Minus nimmt eine Karte aus der Auswahl.
Dieses Projekt entsteht während meiner Ausbildung zum Fachinformatiker für Anwendungsentwicklung. Ziel ist, mein Wissen weiterzugeben und die Themen so einfach darzustellen, dass sich schnell ein solides Grundverständnis aufbauen lässt.
Alle Inhalte werden nach bestem Wissen erstellt und mehrfach geprüft. Trotzdem übernehme ich keine Haftung für Richtigkeit, Vollständigkeit oder Aktualität. Die Nutzung erfolgt auf eigene Verantwortung und ersetzt keine offizielle Prüfungsvorbereitung.
Multiple-Choice-Training baut Grundverständnis auf, deckt aber nicht alles ab. Bereite dich zusätzlich mit echten, älteren IHK-Prüfungen vor, bei denen Aufgaben aufeinander aufbauen und du die Antworten selbst formulieren musst. Das trainiert genau das, was Ankreuzen nicht abbildet.
Layer 8 Academy läuft vollständig im Browser. Es gibt keine Benutzerkonten und keine Anmeldung. Lernfortschritt und Wackelkandidaten werden ausschließlich lokal auf deinem Gerät gespeichert und nicht an mich übertragen.
Beim Aufruf der Seite verarbeitet der Hosting- und CDN-Dienstleister (Cloudflare) technisch notwendige Serverdaten einschließlich der IP-Adresse, um die Seite auszuliefern und abzusichern. Grundlage ist das berechtigte Interesse an einem sicheren Betrieb nach Art. 6 Abs. 1 lit. f DSGVO. Es findet kein Tracking und keine Weitergabe zu Werbezwecken statt.
Cloudflare wird von der Cloudflare, Inc. mit Sitz in den USA betrieben. Dabei kann es zu einer Übermittlung von Daten in die USA kommen. Cloudflare stützt sich hierfür auf das EU-U.S. Data Privacy Framework sowie auf Standardvertragsklauseln der EU-Kommission als Garantien für ein angemessenes Datenschutzniveau.
Alexander Boxberger-Adam
An d. Kleimannbrücke 13a
48157 Münster-Ost
Kontakt über das Formular auf boxberger.app.