Layer Academy

49 Kategorien · 1378 Fragen · 563 Nachschlagebegriffe

Nachschlagen
Glossar
Multiple Choice / Karteikarten
Subnetting Trainer AP1 Simulator Diagnose-Arena

Das Nachschlagewerk enthält die Inhalte, die in der Abschlussprüfung Teil 1 abgefragt werden. Im Glossar stehen die Abkürzungen, falls beim Lesen eine unbekannt ist.

Über Multiple Choice lässt sich das Wissen abrufen, im Karteikartenmodus wird es gefestigt: Dort erscheint die Frage ohne Antwortvorgaben, die Musterlösung deckt man erst nach dem eigenen Formulieren auf. Der Subnetting Trainer ist ein eigener Übungsbereich mit Aufgaben und Hilfestellung.

Nachschlagewerk, Glossar und der Fragenbereich laden sich beim Wechsel gegenseitig nicht neu. Ein begonnener Durchlauf bleibt bestehen, während man etwas nachliest, und man kehrt anschließend an dieselbe Stelle zurück. Das ist bewusst so gebaut: Wer bei einer Frage nicht weiterkommt, soll nachschlagen statt raten.

Der AP1 Simulator enthält fünf eigenständig erstellte Prüfungen nach ungefährem IHK-Standard, bei denen die Antworten selbst formuliert werden. Die Auswertung erfolgt anschließend über einen Lösungsbogen zur Selbsteinschätzung.

Alle Eingaben werden ausschließlich lokal im Browser gespeichert. Die Seite wird laufend weiterentwickelt.

AP1

Die AP1 ist keine reine Wissensabfrage, sondern eine zusammenhängende Handlungssituation aus einem Betrieb. Die Teilaufgaben bauen aufeinander auf: Ergebnisse aus einer Aufgabe werden in der nächsten weiterverwendet. Anders als im Multiple-Choice-Training musst du Antworten selbst formulieren, Rechenwege zeigen und Entscheidungen begründen. Dieser Abschnitt nennt jedes Thema aus dem AP1-Pool mit Stichpunkten und einer Beispielaufgabe, wie sie in der echten Prüfung aussehen könnte.

Themen, die am häufigsten drankamen

Abweichungen gibt es immer: Jeder Prüfungstermin setzt eigene Schwerpunkte, und einzelne Themen können ausfallen oder unerwartet auftauchen. Die Liste ersetzt kein vollständiges Lernen, sie zeigt nur, wo sich der Einstieg besonders lohnt.

Aufbauendes DenkenTypische Kette: erst die Ausgangslage analysieren, dann Alternativen bewerten, dann rechnen, dann eine begründete Entscheidung treffen. Beispiel: Nutzwertanalyse aufstellen → Angebote punkten → günstigsten Anbieter ermitteln → passende Vertragsart wählen → Beschaffung dokumentieren.
PrüfungsspracheDie eigentliche Hürde ist oft nicht der Inhalt, sondern die Formulierung. IHK-Aufgabentexte sind bewusst verklausuliert, selbst Muttersprachler müssen manche Sätze dreimal lesen und verstehen den Kern trotzdem nicht, obwohl die Lösung einfach wäre. Lies gezielt alte Prüfungen, um diese Sprachmuster zu erkennen. Ein Trick: Wörter, die die Aufgabe nur künstlich aufblähen, statt etwas zu definieren, gedanklich streichen, dann bleibt der eigentliche Kern der Frage übrig.

Projektmanagement & Projektplanung ↗

Themen: Ist-Analyse und Soll-Konzept, Projektinitiierung, messbare (SMART-)Ziele, Stakeholder, Lasten- und Pflichtenheft, Meilensteine, Projektrisiken und Gegenmaßnahmen, Änderungsanforderungen, Projektabschluss mit Soll-Ist-Vergleich.

Beispielaufgabe Ein Betrieb will seine manuelle Geräteverwaltung ablösen. a) Nennen Sie zwei Tätigkeiten der Ist-Analyse. b) Formulieren Sie ein SMART-Ziel für das Projekt. c) Erläutern Sie den Unterschied zwischen Lasten- und Pflichtenheft in eigenen Worten.

Verträge & Beschaffung ↗

Themen: Werkvertrag gegen Dienstvertrag, Zustandekommen eines Kaufvertrags, typische Kaufvertragsinhalte, Vertragsstörungen wie Lieferverzug, Rechte des Käufers bei Mängeln.

Beispielaufgabe Ein Dienstleister soll bis zu einem festen Termin eine lauffähige Software mit vereinbarten Funktionen liefern. a) Welche Vertragsart passt und warum? b) Der Lieferant liefert zwei Wochen zu spät. Benennen Sie die Vertragsstörung und ein Recht des Bestellers.

Wirtschaftlichkeit: Dreisatz, Prozent & Kennzahlen ↗

Themen: Dreisatz, Rabatt, Skonto, Umsatzsteuer, Grundwert und Prozentsatz, Nutzwertanalyse, gewichteter Angebotsvergleich, effektiver Stundensatz, Break-even zwischen Eigenentwicklung und Fremdbezug. Rechenweg immer angeben, Ergebnis mit Einheit.

Beispielaufgabe Ein Betrieb bestellt 15 Notebooks zu je 720 Euro, der Händler gewährt 12 Prozent Rabatt. a) Berechnen Sie den Endpreis. b) Ein zweiter Anbieter erhält in einer Nutzwertanalyse bei den Kriterien Preis, Qualität und Lieferzeit eine höhere Punktzahl. Erklären Sie, warum der Preis allein nicht entscheidet.

Cloud, SaaS & On-Premises ↗

Themen: Software as a Service, Vor- und Nachteile von SaaS, On-Premises als Betriebsform bei hohem Kontroll- und Schutzbedarf.

Beispielaufgabe Ein Betrieb verarbeitet sensible Konstruktionsdaten und will volle Kontrolle behalten. a) Empfehlen Sie eine Betriebsform und begründen Sie. b) Nennen Sie je einen Vor- und Nachteil, wenn stattdessen SaaS gewählt würde.

Hardware & Arbeitsplatzsysteme ↗

Themen: CPU-Einbau und Sockel, Wärmeleitpaste, Cache, logische Prozessoren, Taktfrequenz-Umrechnung, Dual Channel, M.2 und NVMe, DDR-Generationen, Video-Schnittstellen, USB-C, Netzteilberechnung und Wirkungsgrad, Ergonomie.

Beispielaufgabe Für einen Arbeitsplatz-PC sind Mainboard, CPU, Grafikkarte, RAM und Datenträger gegeben. a) Berechnen Sie die Gesamtleistung, schlagen Sie 10 Prozent Puffer auf und wählen Sie ein Netzteil in 50-Watt-Schritten. b) Begründen Sie, warum eine Reserve sinnvoll ist.

Speicher: RAID, NAS & SAN ↗

Themen: RAID 0, 1, 5 und 6, gemischte Plattengrößen, JBOD, Unterschied NAS und SAN, Nettokapazität und Ausfallsicherheit.

Beispielaufgabe Sechs Festplatten mit je 8 TB laufen als RAID 5. a) Berechnen Sie die nutzbare Nettokapazität. b) Erklären Sie, wie sich die Kapazität und die Ausfallsicherheit ändern, wenn stattdessen RAID 6 eingesetzt wird.

Netzwerke & OSI-Modell ↗

Themen: alle sieben OSI-Schichten mit ihren typischen Adressen, Protokollen und Ports (Prüfungsschwerpunkt: Schichten 1 bis 4), das TCP/IP-Modell als vierstufiges Gegenstück, strukturierte Fehlersuche von unten nach oben, Deutung von Netzwerk-LEDs.

Beispielaufgabe Ein Arbeitsplatz hat keine Netzverbindung. a) Beschreiben Sie eine Bottom-up-Fehlersuche in sinnvoller Reihenfolge. b) Ordnen Sie MAC- und IP-Adresse jeweils der richtigen OSI-Schicht zu.

IPv4, Subnetting & Diagnose ↗

Themen: DHCP-Zuweisungen, Netz- und Broadcastadresse, Hostanteil, Subnetzmaske aus Präfix, Hosts pro Subnetz, Anzahl der Subnetze, Standardgateway, ARP, Ping-Auswertung.

Beispielaufgabe Gegeben ist das Netz 192.168.20.0/24. a) Bestimmen Sie Netz- und Broadcastadresse. b) Das Netz wird in /26-Subnetze zerlegt. Berechnen Sie mit Rechenweg die Zahl nutzbarer Hosts pro Subnetz.

IPv6 ↗

Themen: Adresslänge und Aufbau, Link-Local- und Loopbackadresse, Adressen ausschreiben und komprimieren, Anzahl der /64-Subnetze aus einem Präfix.

Beispielaufgabe Ein Standort erhält das Präfix 2001:db8:abcd::/48. a) Komprimieren Sie eine vollständig geschriebene Beispieladresse aus diesem Netz. b) Berechnen Sie mit Rechenweg die Zahl möglicher /64-Subnetze.

Datenübertragung & Uploadzeit ↗

Themen: Zusammenhang von Datenmenge, Übertragungsrate und Zeit, Umrechnung zwischen Bit und Byte als klassische Falle, Uploadzeit und Datenvolumen.

Beispielaufgabe Eine 500-MB-Datei soll über eine 100-Mbit/s-Leitung übertragen werden. a) Rechnen Sie die Datenmenge korrekt in Mbit um. b) Berechnen Sie die Übertragungszeit in Sekunden und geben Sie die Einheit an.

SQL & relationale Datenbanken ↗

Themen: SELECT mit WHERE, AND und OR, Aggregatfunktionen COUNT, SUM, AVG, MIN und MAX, ORDER BY, DISTINCT, INSERT, UPDATE und DELETE (auch die Wirkung ohne WHERE), Primär- und Fremdschlüssel, Kardinalitäten, JOIN und INNER JOIN, der Sonderfall NULL.

Beispielaufgabe Gegeben ist eine Tabelle Device mit Preis und Abteilung. a) Schreiben Sie eine Abfrage, die alle Geräte der Abteilung Entwicklung unter 2.000 Euro ausgibt. b) Erklären Sie, welche Folge ein UPDATE ohne WHERE-Klausel hat.

Programmierlogik, Arrays & Funktionen ↗

Themen: Datentypen wie Integer, Boolean und Gleitkommazahl, Arrayindizes und ungültige Zugriffe, Schleifen und Durchlaufzahlen, Bedingungen mit AND, OR und NOT, Vergleichsoperatoren, Parameter, Rückgabewerte, break und continue.

Beispielaufgabe Gegeben ist der Pseudocode einer Summenschleife von 1 bis 4. a) Ermitteln Sie den Endwert und zeigen Sie die Zwischenschritte. b) Ergänzen Sie eine while-Schleife so, dass keine Endlosschleife entsteht, und begründen Sie.

Anforderungen, Test & Versionsverwaltung ↗

Themen: funktionale und nichtfunktionale Anforderungen, Muss- und Kann-Anforderungen, überprüfbare Abnahmekriterien, Aufbau eines Testfalls, positiver und negativer Test, Grenzwertanalyse, Fehlerbericht, Regressionstest, Versionsverwaltung mit Commit, Branch und Merge-Konflikt.

Beispielaufgabe Ein Eingabefeld akzeptiert ganze Zahlen von 1 bis 100. a) Nennen Sie je einen Wert für einen positiven und einen negativen Test. b) Welche Werte prüft eine Grenzwertanalyse und warum?

Dateiformate & Datenmengen ↗

Themen: ASCII gegen Binärformat, Formatspezifikation als Quelle, echte Dateikonvertierung, Speicherbedarf in Bit, Farbtiefe und Farbanzahl, verlustfreie und verlustbehaftete Kompression.

Beispielaufgabe Ein RGB-Pixel nutzt acht Bit je Farbkanal. a) Berechnen Sie die Farbtiefe in Bit. b) Berechnen Sie mit Rechenweg, wie viele Farben sich damit darstellen lassen.

IT-Sicherheit & mobiles Arbeiten ↗

Themen: Datenträgerverschlüsselung, Blickschutz, Zugriff über öffentliches WLAN und VPN, Prinzip der minimalen Rechte, Phishing, Umgang mit Makros, Offboarding, Mehrfaktor-Authentifizierung.

Beispielaufgabe Ein Beschäftigter arbeitet mit dem Notebook in einem Café. a) Nennen Sie zwei Maßnahmen, die den Zugriff auf betriebliche Systeme absichern. b) Erklären Sie, warum ein Passwort plus Authenticator-App eine echte Mehrfaktor-Authentifizierung ist.

Datenschutz & DSGVO im Betrieb ↗

Themen: Grundsätze der DSGVO, gängige Artikel und Paragraphen wie Art. 6 zur Rechtsgrundlage, Art. 32 zu technischen und organisatorischen Maßnahmen, Art. 33 zur Meldepflicht binnen 72 Stunden und § 26 BDSG zum Beschäftigtendatenschutz, der Umgang mit sensiblen Kundendaten sowie der sichere Zugriff aus dem Homeoffice. Die Abkürzungen DSGVO, BDSG, TOM, AVV und DSB stehen mit Erklärung im Glossar.

Beispielaufgabe Ein Mitarbeiter soll aus dem Homeoffice auf eine Kundendatenbank zugreifen. a) Nennen Sie zwei technische Maßnahmen, die eine sichere Verbindung gewährleisten. b) Erklären Sie anhand eines DSGVO-Grundsatzes, warum ihm nur die für seine Aufgabe nötigen Kundendaten angezeigt werden sollten.

Backup & Wiederherstellung ↗

Themen: Voll-, inkrementelle und differentielle Sicherung, Testwiederherstellung, 3-2-1-Regel, Recovery Point Objective und Recovery Time Objective.

Beispielaufgabe Ein Betrieb sichert täglich. a) Erklären Sie den Unterschied zwischen inkrementeller und differentieller Sicherung. b) Was besagen RPO und RTO, und warum genügt eine vorhandene Sicherungsdatei allein nicht?

Objektorientierte Programmierung ↗

Themen: die vier Grundprinzipien Kapselung, Vererbung, Polymorphismus und Abstraktion, ihre Vorteile für Wartbarkeit und Wiederverwendung, sowie die Sichtbarkeiten im UML-Klassendiagramm (Minus für private, Plus für public, Raute für protected).

Beispielaufgabe Eine Klasse ShippingCalculator soll Versandkosten berechnen. a) Erklären Sie Kapselung und Vererbung in eigenen Worten. b) Kennzeichnen Sie im Klassendiagramm ein privates Attribut und eine öffentliche Methode korrekt und begründen Sie die Sichtbarkeit.

Netzplantechnik ↗

Themen: früheste und späteste Lage eines Vorgangs (FAZ, FEZ, SAZ, SEZ), Vorwärts- und Rückwärtsrechnung, Gesamtpuffer und freier Puffer, kritischer Pfad. Merke: Gesamtpuffer = SAZ − FAZ, kritischer Pfad sind die Vorgänge mit Puffer null.

Beispielaufgabe Gegeben ist ein Netzplan mit mehreren Vorgängen. a) Berechnen Sie für einen Vorgang den Gesamtpuffer und zeigen Sie den Rechenweg. b) Benennen Sie den kritischen Pfad und begründen Sie, warum eine Verzögerung dort das Projektende verschiebt.

Verfügbarkeit & Redundanz ↗

Themen: Verfügbarkeit als Prozentwert, Berechnung der zulässigen Ausfallzeit pro Jahr, Single Point of Failure, redundante Komponenten wie doppelte Netzteile, Abgrenzung von RAID und Backup.

Beispielaufgabe Ein Server soll zu 99,9 Prozent verfügbar sein. a) Berechnen Sie mit Rechenweg die maximale Ausfallzeit pro Jahr in Stunden. b) Nennen Sie zwei Maßnahmen, die Single Points of Failure vermeiden.

Power over Ethernet & Anschlusstechnik ↗

Themen: Stromversorgung über das Netzwerkkabel per PoE, Normen 802.3af und 802.3at (PoE+), einfache Leistungsberechnung mit P = U × I, sowie Multi-Stream Transport zum Reihenschalten mehrerer Monitore.

Beispielaufgabe Ein Access Point wird über PoE+ versorgt. a) Nennen Sie die zugehörige IEEE-Norm. b) Das Gerät benötigt 30 Watt bei 50 Volt. Berechnen Sie die Stromstärke und geben Sie die Einheit an.

Softwareverteilung & Workspace-Management ↗

Themen: Silent Installation als Grundlage automatisierter Verteilung, zentrales Patchmanagement, Lizenzmanagement gegen Unter- und Überlizenzierung.

Beispielaufgabe Auf 200 Arbeitsplätzen soll eine Software verteilt werden. a) Warum ist eine Silent Installation dafür Voraussetzung? b) Welche Aufgabe erfüllt ein Lizenzmanagement in diesem Zusammenhang?

Beschaffungsprozess & Investitionsrechnung ↗

Der vollständige Beschaffungsprozess: Bedarf ermitteln → Anfrage an Lieferanten → Angebote vergleichen → Bestellung → Wareneingang mit Lieferschein prüfen → Rechnung sachlich und rechnerisch prüfen → Zahlung (Skontofristen beachten). Zentrale Kennzahlen: TCO (Total Cost of Ownership) umfasst alle Kosten über die Nutzungsdauer. Anschaffung plus Betrieb, Wartung, Schulung, Energie. ROI = Gewinn ÷ eingesetztes Kapital × 100 %. Amortisationsdauer = Anschaffungskosten ÷ jährlicher Rückfluss, nach wie vielen Jahren hat sich die Investition bezahlt gemacht. Make or Buy: Eigenfertigung gegen Fremdbezug abwägen, neben den Kosten zählen Know-how, Abhängigkeit und Kapazität.

Break-even mit variablen Kosten: Die vereinfachte Formel Fixkosten ÷ Fremdbezugspreis je Einheit gilt nur, wenn die Eigenentwicklung keine eigenen variablen Stückkosten hat. Allgemein: kritische Menge = Fixkosten ÷ (Fremdbezugspreis je Stück − variable Eigenkosten je Stück). Beispiel: 12.000 € Fixkosten, Fremdbezug 8 €, eigene variable Kosten 3 € je Stück → 12.000 ÷ (8 − 3) = 2.400 Stück.

Nutzwertanalyse als Rechenschema: 1. Kriterien festlegen. 2. Gewichte vergeben (Summe 100 %). 3. Jeden Anbieter je Kriterium bewerten (z. B. 1–10). 4. Teilnutzwert = Gewicht × Bewertung. 5. Gesamtnutzwert = Summe der Teilnutzwerte, höchster Wert gewinnt. Beispiel mit zwei Kriterien: Preis (60 %) Bewertung 8, Service (40 %) Bewertung 5 → 0,6 × 8 + 0,4 × 5 = 6,8 Punkte.

EVA-Prinzip, Von-Neumann & Stromversorgung ↗

Das EVA-Prinzip beschreibt jede Datenverarbeitung: Eingabe → Verarbeitung → Ausgabe (Tastatur → CPU/RAM → Monitor). Die Von-Neumann-Architektur ist das Grundmodell heutiger Rechner: Rechenwerk, Steuerwerk, Speicher, Ein-/Ausgabewerk, verbunden über Bussysteme. Programme und Daten liegen im selben Speicher.

USV-Arten nach Schutzniveau: Offline/Standby schaltet erst beim Ausfall um (kurze Lücke), Line-Interactive glättet zusätzlich Spannungsschwankungen, Online/Doppelwandler versorgt die Last permanent aus dem Wechselrichter, unterbrechungsfrei, für Server der Standard. Der Wirkungsgrad eines Netzteils sagt, wie viel aufgenommene Leistung wirklich beim System ankommt; die 80-PLUS-Kennzeichnung (Bronze bis Titanium) zertifiziert Mindestwirkungsgrade über 80 % bei typischen Lastpunkten.

Typische AP1-Fallen. Begriffspaare sicher trennen

Diese Verwechslungen kosten in der Prüfung regelmäßig Punkte. Wer die Paare sauber trennt, hat die halbe Miete:

BegriffspaarDer Unterschied
Bit vs. Byte1 Byte = 8 Bit. Übertragungsraten stehen in Bit/s, Speichergrößen in Byte, bei Rechenaufgaben immer prüfen, ob mit 8 multipliziert oder dividiert werden muss.
Netzadresse vs. erste HostadresseDie Netzadresse (alle Hostbits 0) ist nicht als Host nutzbar. Der erste Host ist Netzadresse + 1.
RAID vs. BackupRAID überbrückt Plattenausfälle im laufenden Betrieb. Ein Backup schützt vor Löschen, Ransomware und Totalschaden. RAID ersetzt niemals das Backup.
Authentifizierung vs. AutorisierungErst die Identität nachweisen (wer bist du?), dann Rechte prüfen (was darfst du?). Reihenfolge und Richtung nie vertauschen.
Lastenheft vs. PflichtenheftLastenheft: WAS fordert der Auftraggeber. Pflichtenheft: WIE setzt der Auftragnehmer es um. Merkhilfe: erst die Last, dann die Pflicht.
TCP vs. UDPTCP ist verbindungsorientiert, bestätigt und geordnet. UDP ist verbindungslos und schnell. Tempo statt garantierter Vollständigkeit.
Datenschutz vs. DatensicherheitDatenschutz regelt rechtlich, ob und wie personenbezogene Daten verarbeitet werden dürfen. Datensicherheit schützt alle Daten technisch (TOM).

Formelsammlung AP1

Die Rechenwege, die in fast jeder AP1 vorkommen, kompakt zum Wiederholen:

ThemaFormelHinweis
ProzentrechnungProzentwert = Grundwert × p ÷ 100Dreisatz: erst auf 1 Einheit herunterrechnen, dann hochmultiplizieren.
ÜbertragungszeitZeit = Datenmenge ÷ ÜbertragungsrateEinheiten angleichen: Byte → Bit mit ×8. Kennzeichnen, ob mit 1000 (SI: kB, MB) oder 1024 (binär: KiB, MiB) gerechnet wird.
VerfügbarkeitVerfügbarkeit = (Gesamtzeit − Ausfallzeit) ÷ Gesamtzeit × 100 %Umgestellt: Ausfallzeit = Gesamtzeit × (1 − Verfügbarkeit).
NetzplantechnikVorwärts: FEZ = FAZ + Dauer. Rückwärts: SAZ = SEZ − Dauer. Gesamtpuffer = SAZ − FAZKritischer Pfad: alle Vorgänge mit Gesamtpuffer 0.
RAID-KapazitätRAID 0: n × K · RAID 1: K · RAID 5: (n−1) × K · RAID 6: (n−2) × K · RAID 10: n÷2 × Kn = Plattenanzahl, K = Kapazität je Platte (gleich große Platten).
SubnettingHosts = 2Hostbits − 2 · Subnetze = 2geliehene Bits · Sprungweite = 256 − Maskenwert−2 wegen Netz- und Broadcastadresse; entfällt bei IPv6.
Verbindliche AuskunftDiese Plattform bereitet auf die AP1 vor, ist aber kein amtliches Angebot. Prüfungsinhalte, Hilfsmittel und Ablauf können sich ändern und regional abweichen. Wer wirklich sichergehen will, wendet sich an die für ihn zuständige IHK, die als zuständige Stelle die Prüfungen organisiert und verbindlich Auskunft gibt.

API, REST, SOAP & Webhook

Eine API ist eine vertragliche Schnittstelle zwischen Software-Systemen. Der Client sendet an einen Endpunkt, der Server verarbeitet gekapselt und antwortet standardisiert in JSON (JavaScript Object Notation) oder XML (Extensible Markup Language). Zur Authentifizierung dient neben einem einfachen API-Key im Header heute häufig auch OAuth oder ein Bearer-Token, beide erlauben eine feinere, zeitlich begrenzte Rechtevergabe als ein statischer Key.

TypMerkmale
REST (Representational State Transfer)Web-Standard, HTTP-Methoden GET/POST/PUT/DELETE, zustandslos → skalierbar
SOAP (Simple Object Access Protocol)Älter, schwerfällig, nur XML, unterstützt umfangreiche Sicherheitsmechanismen (WS-Security), verbreitet im Banking
Webhook„Umgedrehte API": Server pusht bei Event, kein Polling
HTTP-MethodenGET lesen · POST anlegen · PUT ersetzen/aktualisieren · DELETE löschen. Zustandslos = jede Anfrage enthält alle nötigen Infos, kein Sitzungszustand am Server.

PUT vs. PATCH, Statuscodes & weitere Grundbegriffe

PUT ersetzt eine Ressource üblicherweise vollständig, PATCH ändert gezielt einzelne Teile. GET, PUT und DELETE gelten als idempotent: Mehrfaches Ausführen führt zum selben Ergebnis wie einmaliges. POST dagegen nicht (jeder Aufruf kann eine neue Ressource anlegen). REST ist dabei ein Architekturstil, der HTTP-Methoden nutzt, die Methoden selbst gehören zu HTTP, nicht exklusiv zu REST. Antwortformate sind meist JSON oder XML, möglich sind aber ebenso Text, HTML, CSV oder Binärdaten.

StatuscodeBedeutung
200 / 201 / 204OK / Erstellt / OK ohne Inhalt
400 / 401 / 403Fehlerhafte Anfrage / Nicht authentifiziert / Keine Berechtigung
404 / 409 / 500Nicht gefunden / Konflikt / Serverfehler

Die Unterscheidung 401/403 ist prüfungsrelevant: 401 = Identität fehlt oder ist ungültig (Authentifizierung), 403 = Identität bekannt, aber keine Rechte (Autorisierung). Rate Limiting begrenzt die Anfragen pro Client und Zeitraum, um Überlastung und Missbrauch zu verhindern.

PrüfungsfallePUT ersetzt die Ressource vollständig, PATCH ändert nur einzelne Felder. Wer mit PUT ein Teilobjekt sendet, löscht die nicht mitgeschickten Felder. Zweite häufige Falle: GET, PUT und DELETE sind idempotent, mehrfaches Ausführen führt zum selben Zustand. POST ist es nicht — zweimal abgeschickt entstehen zwei Datensätze. Genau danach wird gefragt, wenn im Szenario eine Bestellung doppelt angelegt wurde.

Backup & RAID

RAID (Redundant Array of Independent Disks) fasst mehrere Festplatten zu einem logischen Verbund zusammen, für mehr Ausfallsicherheit, mehr Leistung oder beides. Drei Grundtechniken: Striping verteilt Daten blockweise über mehrere Platten (Tempo), Mirroring spiegelt sie identisch (Sicherheit), Parität ist eine per XOR berechnete Prüfinformation, aus der sich ausgefallene Daten rekonstruieren lassen.

RAID anschaulich erklärt

RAID ist kein Bauteil, sondern ein Prinzip. Die Festplatten selbst sind ganz gewöhnliche Platten, die nichts davon wissen, dass sie in einem Verbund stecken. Den Verbund organisiert ein RAID-Controller, entweder als Chip auf einer eigenen Steckkarte oder auf der Hauptplatine (Hardware-RAID), oder als Funktion des Betriebssystems (Software-RAID). Dieser Controller ist gewissermaßen der Dirigent: Er entscheidet, welcher Datenblock auf welche Platte geschrieben wird, und setzt dabei die Regeln des jeweiligen RAID-Levels um.

Bevor es an die Beispiele geht, hier die drei Grundtechniken im Alltagsbild, denn ohne sie ergibt kein RAID-Level Sinn.

Striping ist wie ein Umzug mit mehreren Helfern: Statt dass eine Person alle Kisten nacheinander trägt, greift jede gleichzeitig eine andere Kiste. Der Umzug geht schneller, weil die Arbeit aufgeteilt wird. Genau das macht Striping mit Daten, es zerlegt sie in Blöcke und verteilt diese über mehrere Platten, die parallel schreiben und lesen. Der Haken: Fällt eine Person aus, fehlen deren Kisten und der Umzug ist unvollständig. Reines Striping bringt deshalb Tempo, aber keinerlei Sicherheit.

Mirroring ist wie Durchschlagpapier beim Ausfüllen eines Formulars: Jeder Strich entsteht sofort ein zweites Mal auf dem Blatt darunter. Geht das obere Blatt verloren, liegt der vollständige Durchschlag bereit. Übertragen heißt das, jeder Datenblock wird gleichzeitig auf zwei Platten geschrieben. Der Preis ist der doppelte Platzbedarf, denn von zwei Platten mit je 4 TB bleiben nur 4 TB nutzbar. Dafür läuft der Verbund beim Ausfall einer Platte ohne Unterbrechung weiter.

Parität ist wie eine notierte Quersumme: Man schreibt zu mehreren Zahlen zusätzlich ihre Summe auf. Fällt später eine einzelne Zahl weg, lässt sie sich aus der Summe und den übrigen Zahlen eindeutig zurückrechnen. Zu 3, 5 und 4 notiert man die 12; verschwindet die 5, ergibt 12 minus 3 minus 4 wieder genau diese 5. Technisch nutzt RAID dafür keine Addition, sondern die XOR-Verknüpfung, das Prinzip ist aber dasselbe. Der Vorteil gegenüber dem Spiegeln: Es genügt eine zusätzliche Platte für die Prüfinformation statt einer Kopie jeder einzelnen Platte. Der Nachteil: Nach einem Ausfall muss das System die fehlenden Daten erst berechnen, wodurch der Verbund vorübergehend langsamer arbeitet.

MerkbildStriping teilt die Arbeit auf, Mirroring legt eine vollständige Kopie an, Parität merkt sich die Quersumme. Daraus lassen sich alle Level ableiten: RAID 0 ist reines Striping, RAID 1 reines Mirroring, RAID 5 verbindet Striping mit einer Paritätsinformation, RAID 6 mit zweien, und RAID 10 spiegelt zuerst und verteilt die Spiegelpaare anschließend per Striping.

Warum der Aufwand? Weil eine Datensicherung zwar die Daten rettet, aber nicht den Betrieb. Genau dieser Unterschied wird an drei Beispielen deutlich.

Beispiel 1: das Krankenhaus. Nachts steht eine Notoperation an, die Ärztin braucht sofort die digitalen Röntgenbilder. Ausgerechnet jetzt fällt eine Platte im Server aus.

  • Ohne RAID, nur mit Sicherung: Die Daten sind zwar auf dem Sicherungsmedium vorhanden, aber niemand kommt sofort daran. Erst muss jemand aus der IT geweckt werden, eine Ersatzplatte einbauen und die Sicherung über Stunden zurückspielen. So lange kann die Patientin nicht warten.
  • Mit RAID 5 oder RAID 6: Der Server meldet den Ausfall, läuft aber ohne Unterbrechung weiter, weil sich die fehlenden Daten aus der Parität der übrigen Platten berechnen lassen. Die Ärztin merkt nichts und öffnet die Bilder sofort. Am nächsten Morgen tauscht die IT die defekte Platte im laufenden Betrieb aus, sofern das Gehäuse Hot Swap unterstützt.

Beispiel 2: der Onlinehandel. Am umsatzstärksten Tag des Jahres fällt in einem großen Shop eine Platte mit Produktdaten aus. Die Seite darf jetzt nicht für zwei Stunden abschalten, um eine Sicherung einzuspielen, denn jede Minute Stillstand kostet Umsatz und Kundenvertrauen. Über den Verbund laufen die Server einfach weiter, die Kundschaft bemerkt den Vorfall gar nicht. Hier geht es nicht um die Daten selbst, sondern ausschließlich um Verfügbarkeit.

Beispiel 3: das Familien-NAS. Im Flur steht eine kleine Netzwerkfestplatte, ein NAS, auf dem alle Geräte im Haushalt ihre Fotos und Dokumente ablegen. Stirbt dort eine Platte, hieße das ohne Verbund: neues Gerät einrichten und tagelang Daten zurückkopieren. Mit RAID 1 oder RAID 5 steckt man stattdessen eine neue Platte hinein, und das System stellt den Verbund im Hintergrund selbst wieder her. Diesen Vorgang nennt man Rebuild; währenddessen bleibt alles benutzbar, nur etwas langsamer. Wer den Ausfall gar nicht erst abwarten will, hält eine Platte als Hot Spare im Gehäuse bereit: Sie läuft ungenutzt mit und springt bei einem Defekt automatisch ein, sodass der Rebuild sofort startet.

Wo RAID privat vorkommt

Im NAS: Das ist mit Abstand der häufigste Fall. In eine solche Box passen je nach Modell zwei bis vier Platten, eingerichtet meist als RAID 1 bei zwei Platten oder RAID 5 ab drei. Fällt eine aus, meldet das Gerät den Fehler, die Daten bleiben aber erreichbar.

Im Arbeitsplatzrechner: Früher wurden zwei Platten gern als RAID 0 gekoppelt, um Ladezeiten zu verkürzen. Das lohnt sich heute kaum noch, weil moderne NVMe-SSDs ohnehin ein Vielfaches der Geschwindigkeit alter Festplatten erreichen. Dazu kommt das bekannte Risiko: Bei RAID 0 führt der Ausfall einer einzigen Platte zum Verlust aller Daten des Verbunds.

Der KernsatzDie Sicherung rettet die Daten, der Verbund rettet den Betrieb. Beides beantwortet eine andere Frage. Die Sicherung fragt: Bekomme ich die Daten zurück? Der Verbund fragt: Kann ich ohne Unterbrechung weiterarbeiten? Genau deshalb braucht ein Betrieb immer beides, und genau danach wird in der Prüfung gefragt, wenn ein Szenario Ausfallzeiten oder Wiederherstellungszeiten nennt.
WichtigRAID ist kein Backup. Es schützt vor dem Ausfall einzelner Platten, nicht vor versehentlichem Löschen, Ransomware, Überspannung oder Diebstahl des ganzen Geräts. Dagegen hilft nur eine echte, getrennte Sicherung.
LevelPrinzipMin. PlattenNettokapazitätAusfalltoleranz
RAID 0Striping2n × Kapazitätkeine, 1 Ausfall = Totalverlust
RAID 1Mirroring2Kapazität einer Platte1 Platte
RAID 4Striping + Parität auf einer festen Platte3(n − 1) × Kapazität1 Platte
RAID 5Striping + Parität3(n − 1) × Kapazität1 Platte
RAID 6Striping + doppelte Parität4(n − 2) × Kapazität2 Platten
RAID 10Mirroring, dann Striping (1+0)4n / 2 × Kapazität1 je Spiegelpaar
RAID 50Striping über mehrere RAID-5-Gruppen (5+0)6(n − Anzahl Gruppen) × Kapazität1 Platte je RAID-5-Gruppe

Warum RAID 4 kaum eingesetzt wird: Es arbeitet wie RAID 5, legt die Paritätsinformationen aber nicht verteilt ab, sondern gesammelt auf einer festen Platte. Da bei jedem Schreibvorgang die Parität aktualisiert werden muss, wird genau diese eine Platte zum Flaschenhals, während die anderen warten. RAID 5 verteilt die Parität deshalb reihum über alle Platten und ist bei gleicher Sicherheit und gleicher Nettokapazität schneller. RAID 4 wird trotzdem genannt, weil es das Zwischenglied in der Entwicklung ist und in Prüfungen als Abgrenzung zu RAID 5 auftaucht.

Der Controller als Single Point of Failure

Der RAID-Controller ist die einzige Stelle, die den Verbund zusammenhält, und damit selbst ein Single Point of Failure: Fällt er aus, ist der gesamte Verbund nicht mehr ansprechbar, obwohl keine einzige Platte defekt ist. Die Daten selbst bleiben dabei erhalten, sie liegen unverändert auf den Platten; unlesbar sind sie nur, weil die Information fehlt, wie die Blöcke zusammengehören.

Zugänglich werden sie wieder, sobald ein baugleicher Controller mit passender Firmware eingesetzt wird, der die vorhandene Konfiguration von den Platten einliest. Genau hier liegt die Falle: Jeder Hersteller nutzt ein eigenes Format, weshalb ein fremdes Modell den Verbund oft nicht erkennt. Beim Software-RAID entfällt dieses Problem, dafür ist dort das Betriebssystem die kritische Stelle.

PrüfungsfalleGefragt wird gern, ob nach einem Controllerdefekt die Daten verloren sind. Die Antwort lautet nein, sie sind nur nicht erreichbar. Praktische Vorsorge: einen identischen Ersatzcontroller vorhalten, die Konfiguration dokumentieren, bei Hardware-RAID auf einen Pufferakku (BBU) achten, damit ein Stromausfall während des Schreibens die Parität nicht inkonsistent zurücklässt, und vor allem eine getrennte Datensicherung führen. Denn auch hier gilt: RAID ist kein Backup.

RAID 10 vs. RAID 01: Bei RAID 10 werden zuerst Plattenpaare gespiegelt und dann gestript, bei RAID 01 zuerst gestript und dann gespiegelt. RAID 10 gilt als robuster, weil auch mehrere Platten gleichzeitig ausfallen dürfen, solange nie beide Platten desselben Spiegelpaars betroffen sind. RAID 50 fasst mehrere RAID-5-Gruppen per übergeordnetem Striping zusammen.

Rebuild-RisikoNach einem Plattentausch rekonstruiert der Controller die Daten aus den übrigen Platten. Bei RAID 5 ist die Redundanz während des Rebuilds aufgebraucht, ein zweiter Ausfall in dieser Phase bedeutet Totalverlust. Genau hier punktet RAID 6. Eine Hot-Spare springt automatisch ein, Hot-Swap erlaubt den Plattentausch im laufenden Betrieb.

Backup-Strategien

ArtSichertWiederherstellung braucht
Vollsicherungbei jedem Lauf den kompletten Datenbestandnur die Vollsicherung
InkrementellÄnderungen seit dem letzten Backup, unabhängig von dessen ArtVollsicherung + alle Inkremente
DifferenziellÄnderungen seit der letzten VollsicherungVollsicherung + letzte Differenz
3-2-1-RegelDrei Kopien der Daten, die Originaldaten plus zwei Sicherungskopien, auf zwei verschiedenen Medien, davon eine räumlich getrennt (offsite). Schützt auch bei Brand, Diebstahl oder Wasserschaden am Standort. RPO (Recovery Point Objective) = maximal tolerierbarer Datenverlust als Zeitspanne. RTO (Recovery Time Objective) = maximal tolerierbare Ausfallzeit bis zur Wiederherstellung. Ein Backup ist erst brauchbar, wenn die Testwiederherstellung funktioniert.

Grandfather-Father-Son (GFS) ist ein klassisches Rotationskonzept für Sicherungsmedien: Son = tägliche Sicherungen, Father = wöchentliche Sicherungen, Grandfather = monatliche Sicherungen. Ältere Medien werden nach einem festen Rhythmus wiederverwendet, sodass mehrere Zeitpunkte in der Vergangenheit verfügbar bleiben, ohne für jeden Tag ein eigenes Medium vorzuhalten.

Backups gegen Ransomware härten

Ein Backup, das ein Angreifer mitverschlüsseln kann, ist keins. Deshalb: Air Gap (mindestens eine Kopie physisch oder logisch getrennt vom Netz, externes Medium, getrennter Standort), unveränderliche Sicherungen (Immutable/WORM: für eine definierte Frist weder lösch- noch überschreibbar), Backup-Verschlüsselung gegen Datenabfluss und definierte Aufbewahrungsfristen mit mehreren Wiederherstellungspunkten, ein einzelner Stand hilft nicht, wenn die Verschlüsselung erst nach Tagen auffällt.

RAID 50 rechnen & RPO/RTO am Szenario

RAID 50 kombiniert mehrere RAID-5-Gruppen per Striping. Beispiel: 2 Gruppen à 4 Platten zu je 4 TB, je Gruppe entfällt eine Platte auf Parität: 2 × (4−1) × 4 TB = 24 TB netto von 32 TB brutto; je Gruppe darf eine Platte ausfallen. RAID 60 rechnet analog mit (n−2) je Gruppe.

Szenario: Eine Firma sichert täglich um 22 Uhr, der definierte RPO beträgt 24 Stunden, der RTO 4 Stunden. Fällt der Server um 15 Uhr aus, sind die Daten seit 22 Uhr des Vortags verloren (17 Stunden, innerhalb des RPO), und die Wiederherstellung muss bis 19 Uhr laufen. Wer einen kleineren RPO braucht, muss häufiger sichern. RPO bestimmt die Sicherungsfrequenz, RTO die nötige Wiederherstellungstechnik.

Rotationsverfahren und Aufbewahrung

Ein Sicherungskonzept legt nicht nur fest, was gesichert wird, sondern auch, wie lange Stände vorgehalten und wie Medien wiederverwendet werden.

Generationenprinzip (Großvater-Vater-Sohn, GFS): Das gebräuchlichste Rotationsverfahren. Die Sohn-Sicherungen laufen täglich und werden meist innerhalb der Woche überschrieben. Die Vater-Sicherungen entstehen wöchentlich, typischerweise als Vollsicherung am Wochenende, und werden einige Wochen aufbewahrt. Die Großvater-Sicherungen laufen monatlich und werden lange archiviert, oft ein Jahr oder länger. So bleibt eine feine Abstufung: kurzfristig viele Stände, langfristig wenige, aber weit zurückreichende.

Tower of Hanoi: Ein Rotationsverfahren, das seinen Namen dem gleichnamigen Knobelspiel verdankt. Die Medien werden nach einem festen, gestaffelten Muster eingesetzt: Ein Medium wird jeden zweiten Tag genutzt, das nächste jeden vierten, das übernächste jeden achten und so weiter. Dadurch entsteht mit wenigen Medien eine breite Abdeckung: Es existieren viele junge Sicherungsstände und zugleich einzelne sehr alte. Der Vorteil ist die effiziente Medienausnutzung, der Nachteil die vergleichsweise komplizierte Verwaltung und die Fehleranfälligkeit bei manueller Handhabung.

Aufbewahrungskonzepte: Neben der Rotation ist festzulegen, wie lange Stände vorgehalten werden müssen. Dabei wirken zwei Anforderungen gegeneinander: Handels- und steuerrechtliche Aufbewahrungsfristen verlangen langes Vorhalten, die DSGVO dagegen die Löschung personenbezogener Daten, sobald der Zweck entfällt. Ein Löschkonzept muss beides zusammenbringen. Zusätzlich sind Aufbewahrungsort (mindestens eine Kopie außer Haus), Schutz vor nachträglicher Veränderung und die regelmäßige Rücksicherungsprobe festzulegen, denn nur eine getestete Sicherung ist eine echte Sicherung.

PrüfungsfalleDie Nutzkapazität wird gern falsch gerechnet. Bei RAID 5 geht die Kapazität einer Platte für Parität verloren: 4 Platten à 2 TB ergeben 6 TB nutzbar. Bei RAID 6 sind es zwei Platten, bei RAID 1 die Hälfte, bei RAID 10 ebenfalls die Hälfte. Und die wichtigste Aussage überhaupt: RAID ersetzt keine Datensicherung. Versehentliches Löschen, Schadsoftware oder ein Brand treffen alle Platten des Verbunds gleichzeitig.
Verwandte ThemenInformationssicherheit & Datenschutz · BSI-Grundschutz & Schutzbedarf · Storage-Systeme
In der Diagnose-Arena tritt der RAID-Golem an: Die Stufen werden über das durchgespielt, was man gerade nicht tun sollte.

BSI-Grundschutz & Schutzbedarf

Das BSI (Bundesamt für Sicherheit in der Informationstechnik) gibt mit dem IT-Grundschutz ein standardisiertes Vorgehen vor, mit dem Behörden und Unternehmen ein angemessenes Sicherheitsniveau erreichen, ohne für jedes System eine vollständige Risikoanalyse führen zu müssen.

Schutzziele

Die drei klassischen Schutzziele sind Vertraulichkeit, Integrität und Verfügbarkeit. Häufig wird als viertes Ziel die Authentizität ergänzt; aus diesen vier ergibt sich die Merkhilfe VIVA.

ZielBedeutungTypisches Vorgehen
VertraulichkeitNur Berechtigte können die Daten einsehenVerschlüsselung, Berechtigungskonzept
IntegritätDaten sind unverändert und vollständigHashwerte, Prüfsummen, Signaturen
VerfügbarkeitDaten und Dienste sind nutzbar, wenn sie gebraucht werdenRedundanz, USV, Backup
AuthentizitätDie Herkunft ist zweifelsfrei nachgewiesenDigitale Signatur, Zertifikate, sichere Anmeldung

Ergänzend werden je nach Kontext Verbindlichkeit (Nichtabstreitbarkeit einer Handlung) und Zurechenbarkeit genannt.

Schutzbedarfskategorien

Für jedes Objekt wird der Schutzbedarf getrennt nach den Schutzzielen eingestuft:

KategorieSchadensauswirkungBeispiel
normalAuswirkungen sind begrenzt und überschaubarInterner Speiseplan, allgemeine Aushänge
hochAuswirkungen können beträchtlich seinKundendaten, Angebotskalkulationen
sehr hochAuswirkungen können existenziell bedrohlich seinGesundheitsdaten, Steuerungssysteme kritischer Anlagen

Bei der Schutzbedarfsfeststellung gelten zwei Prinzipien: Nach dem Maximumprinzip übernimmt ein System den höchsten Schutzbedarf aller Anwendungen, die darauf laufen. Der Kumulationseffekt kann den Bedarf zusätzlich anheben, wenn viele für sich unkritische Daten zusammenkommen und in Summe ein größerer Schaden entstünde. Umgekehrt kann der Verteilungseffekt ihn senken, wenn eine Anwendung auf mehrere Systeme verteilt ist und der Ausfall eines einzelnen wenig bewirkt.

Vorgehen und Bausteine

Der Ablauf nach IT-Grundschutz: Zunächst wird der Geltungsbereich festgelegt, dann eine Strukturanalyse erstellt, die alle Anwendungen, Systeme, Räume und Netze erfasst. Darauf folgt die Schutzbedarfsfeststellung, anschließend die Modellierung: Den erfassten Objekten werden passende Bausteine aus dem IT-Grundschutz-Kompendium zugeordnet, die jeweils konkrete Anforderungen enthalten. Ein IT-Grundschutz-Check vergleicht Soll und Ist. Bei hohem oder sehr hohem Schutzbedarf schließt sich eine ergänzende Risikoanalyse an. Alles mündet in ein Sicherheitskonzept, das regelmäßig überprüft und fortgeschrieben wird.

Für wiederkehrende Situationen stellt das BSI Profile bereit, also vorgefertigte Muster-Sicherheitskonzepte für bestimmte Branchen oder Einrichtungsarten, die als Vorlage dienen und den Aufwand deutlich senken.

Rollen und Verantwortung

Die Leitung der Institution trägt die Gesamtverantwortung für die Informationssicherheit; sie kann diese nicht delegieren. Der Informationssicherheitsbeauftragte (ISB) steuert den Prozess, berät und berichtet, entscheidet aber nicht über Budget und Risikoakzeptanz. Trägt die Leitung eine Maßnahme aus Aufwandsgründen nicht mit, dokumentiert der ISB das Restrisiko, legt es der Leitung nachvollziehbar zur Entscheidung vor und lässt die Übernahme des Risikos schriftlich bestätigen. Die Verantwortung bleibt damit dort, wo sie hingehört.

Strukturanalyse im Detail

Erfasst werden Geschäftsprozesse, Anwendungen, IT-Systeme, Räume, Netze und Kommunikationsverbindungen. Für jedes IT-System gehören dazu mindestens: eindeutige Bezeichnung, Beschreibung und Typ, Plattform beziehungsweise Betriebssystem, Aufstellungsort, Status und die zuständige Person sowie die Anwendungen, die darauf laufen.

Gleichartige Objekte dürfen zu einer Gruppe zusammengefasst werden, wenn sie vom gleichen Typ sind, ähnlich konfiguriert und in gleicher Weise eingebunden sind, denselben Rahmenbedingungen unterliegen und den gleichen Schutzbedarf aufweisen. Das reduziert den Aufwand erheblich, etwa bei 200 identischen Arbeitsplatzrechnern.

Netzpläne für die Strukturanalyse sollten enthalten: alle IT-Systeme mit Kennung, die Verbindungen zwischen ihnen einschließlich Art und Übertragungstechnik, die Außenverbindungen sowie die Netzsegmentierung. Ein aktueller Plan ist Voraussetzung, veraltete Pläne führen zu falschen Schutzbedarfsableitungen.

Bausteine und Modellierung

Ein Baustein des IT-Grundschutz-Kompendiums beschreibt eine typische Situation und enthält: eine Beschreibung mit Zielsetzung und Abgrenzung, die spezifische Gefährdungslage sowie die Anforderungen, getrennt nach Basis-Anforderungen (müssen vorrangig umgesetzt werden), Standard-Anforderungen (Regelfall für normalen Schutzbedarf) und Anforderungen bei erhöhtem Schutzbedarf. Zu jeder Anforderung ist eine Rolle als zuständig benannt.

Prozessbausteine wie ISMS.1 Sicherheitsmanagement werden nicht einzelnen Geräten zugeordnet, sondern genau einmal auf den gesamten Informationsverbund angewendet. Systembausteine dagegen werden je Zielobjekt oder Gruppe modelliert.

Die Kreuzreferenztabelle jedes Bausteins listet die Anforderungen zusammen mit den zugehörigen Gefährdungen. Damit lässt sich der Leitung anschaulich zeigen, welche konkreten Gefährdungen schlagend werden, wenn eine Anforderung nicht umgesetzt wird.

IT-Grundschutz-Check

Der Check vergleicht Soll und Ist. Der Umsetzungsstatus je Anforderung lautet ja, teilweise, nein oder entbehrlich. Als erfüllt gilt eine Anforderung erst, wenn sie vollständig und wirksam umgesetzt ist; eine geplante oder nur teilweise umgesetzte Maßnahme zählt nicht. Entbehrlich ist sie, wenn sie im konkreten Fall nicht zutrifft oder ihre Wirkung nachweislich anders erreicht wird, was jeweils zu begründen ist. Erhoben wird über Befragung, Einsichtnahme in Unterlagen und Kontrolle vor Ort, das Ergebnis wird dokumentiert.

Beim ersten Check, also vor den Risikoanalysen, werden Basis- und Standard-Anforderungen geprüft. Anforderungen für erhöhten Schutzbedarf bleiben zunächst außen vor; sie werden erst in der anschließenden Risikoanalyse betrachtet und dort gezielt ausgewählt.

Die Prüfung, ob eine Maßnahme tatsächlich wie geplant umgesetzt ist, erfolgt durch eine unabhängige Stelle, also nicht durch die Person, die sie selbst umgesetzt hat. Üblich sind der ISB, die interne Revision oder eine externe Prüfung.

Risikobehandlung

OptionVorgehen
VermeidenDie risikobehaftete Tätigkeit oder Technik wird aufgegeben oder anders gestaltet.
ReduzierenZusätzliche Maßnahmen senken Eintrittswahrscheinlichkeit oder Schadenshöhe.
Verlagern (Transfer)Das Risiko wird auf Dritte übertragen, etwa durch eine Versicherung oder die Auslagerung an einen Dienstleister mit vertraglicher Zusicherung.
AkzeptierenDas Restrisiko wird bewusst getragen und dokumentiert.

Ein hohes Risiko zu akzeptieren kann gerechtfertigt sein, wenn keine wirksame Gegenmaßnahme verfügbar ist, der Aufwand in keinem Verhältnis zum Schaden stünde, das Risiko zur Erreichung des Geschäftszwecks unvermeidbar ist oder die Eintrittswahrscheinlichkeit nachvollziehbar sehr gering ist. Die Entscheidung trifft immer die Leitung und sie ist zu dokumentieren.

Überprüfung und Zertifizierung

Ein Sicherheitskonzept ist kein einmaliges Dokument. Es wird regelmäßig und anlassbezogen überprüft, weil sich Bedrohungslage, Technik, Prozesse und Rechtslage ändern und Maßnahmen an Wirksamkeit verlieren. Geprüft wird unter anderem, ob Maßnahmen vollständig, wirksam, wirtschaftlich, praxistauglich und benutzerfreundlich sind, ob sie noch zur aktuellen Struktur passen und ob die Dokumentation aktuell ist. Auch aufgetretene Sicherheitsvorfälle fließen ein.

Für ein ISO 27001-Zertifikat auf Basis von IT-Grundschutz sind erforderlich: ein festgelegter Geltungsbereich (Informationsverbund), ein vollständiges und umgesetztes Sicherheitskonzept nach IT-Grundschutz mit erfüllten Basis- und Standard-Anforderungen, durchgeführte Risikoanalysen für Objekte mit erhöhtem Schutzbedarf, die vollständigen Referenzdokumente sowie ein Audit durch einen beim BSI zertifizierten Auditor. Das Zertifikat ist befristet und wird durch Überwachungsaudits aufrechterhalten.

PrüfungsfalleDer Schutzbedarf wird je Schutzziel getrennt festgestellt: Ein System kann bei der Verfügbarkeit „normal" sein und bei der Vertraulichkeit „sehr hoch". Wer pauschal eine Stufe für das ganze System vergibt, verliert Punkte. Zweite Falle: Beim Maximumprinzip zählt die höchste Anforderung aller Anwendungen, nicht der Durchschnitt und nicht die Mehrheit.

Informationssicherheit & Datenschutz

Datenschutz schützt personenbezogene Daten vor unbefugter Erhebung, Verarbeitung und Weitergabe und sichert die informationelle Selbstbestimmung jeder Person. Das ist etwas anderes als Datensicherheit: Datenschutz regelt, welche Daten überhaupt verarbeitet werden dürfen, rechtlich und organisatorisch. Datensicherheit sorgt technisch dafür, dass Daten nicht verloren gehen, manipuliert oder unbefugt eingesehen werden. Beides hängt zusammen: ohne funktionierende Datensicherheit lässt sich kein Datenschutz gewährleisten.

Gesetzliche Grundlagen

GesetzRegelt
DSGVO (Datenschutz-Grundverordnung)EU-weit einheitliche Standards für die Verarbeitung personenbezogener Daten
BDSG (Bundesdatenschutzgesetz)setzt die DSGVO in Deutschland um, ergänzende Regeln u. a. für öffentliche Stellen
TDDDG (vormals TTDSG)Datenschutz für digitale Dienste, Websites und Apps; löst das alte TMG sowie das Datenschutzkapitel des TKG ab
DDG (Digitale-Dienste-Gesetz)setzt den Digital Services Act (DSA) der EU um, betrifft Plattformen wie soziale Netzwerke und Suchmaschinen
TKG (Telekommunikationsgesetz)Fernmeldegeheimnis und Speicherung von Verbindungsdaten bei Telekommunikationsanbietern

Nicht verwechseln: Der DSA regelt Plattforminhalte und -pflichten (Basis des deutschen DDG). Der DMA (Digital Markets Act) ist ein eigenständiges EU-Regelwerk gegen die Marktmacht großer Gatekeeper-Plattformen, verwandtes Thema, aber ein anderes Gesetz mit anderem Fokus.

Grundsätze der Verarbeitung

Transparenz (wissen, welche Daten zu welchem Zweck erhoben werden), Zweckbindung (Nutzung nur für den festgelegten Zweck), Datenminimierung (nur erheben, was wirklich nötig ist), Richtigkeit (Daten aktuell und korrekt halten), Vertraulichkeit (Schutz vor unbefugtem Zugriff) und Selbstbestimmung (Kontrolle der betroffenen Person über die eigenen Daten).

Rechte der Betroffenen

RechtBedeutung
AuskunftEinsicht in gespeicherte Daten und deren Zweck
BerichtigungKorrektur unrichtiger oder unvollständiger Daten
LöschungEntfernung unrechtmäßig gespeicherter oder nicht mehr benötigter Daten
Einschränkungvorübergehende Begrenzung der Verarbeitung, z. B. bei strittiger Datenlage
WiderspruchAblehnung der Verarbeitung, insbesondere bei Direktwerbung
DatenübertragbarkeitÜbermittlung der eigenen Daten in strukturiertem, gängigem Format
Widerrufjederzeitiger Widerruf einer erteilten Einwilligung
BeschwerdeMeldung unzulässiger Verarbeitung bei der Aufsichtsbehörde

Rollen & Pflichten

DSB-PflichtDatenschutzbeauftragter (DSB): Pflicht, wenn mindestens 20 Personen ständig automatisiert personenbezogene Daten verarbeiten, wenn die Kerntätigkeit in umfangreicher Verarbeitung sensibler Daten oder systematischer Überwachung besteht, oder grundsätzlich bei Behörden (außer Gerichte in ihrer justiziellen Tätigkeit). Rechtsgrundlage: Art. 37 DSGVO und § 38 BDSG.

Der Verantwortliche entscheidet über Zwecke und Mittel der Verarbeitung (in der Praxis meist das Unternehmen selbst, ein Verein, eine Behörde oder eine Arztpraxis, nicht die einzelne Sachbearbeiterin). Nach Art. 4 Nr. 7 DSGVO ist Verantwortlicher „die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet“. Der Auftragsverarbeiter verarbeitet Daten dagegen ausschließlich weisungsgebunden im Auftrag des Verantwortlichen, etwa ein externer Cloud-Anbieter, er trifft keine eigenen Entscheidungen über Zweck oder Mittel. Diese Beziehung wird über eine AVV (Auftragsverarbeitungsvertrag) geregelt.

Zu den organisatorischen Pflichten zählen TOM (Technische und organisatorische Maßnahmen), konkrete Schutzmaßnahmen wie Zugriffskontrollen oder Verschlüsselung, sowie Privacy by Design/Default: Datenschutz wird von Anfang an mitgeplant, datenschutzfreundliche Voreinstellungen sind Standard.

Zwei Fristen/Verfahren, die oft verwechselt werden: Die Meldepflicht ist reaktiv, sie greift erst nach einer bereits eingetretenen Datenschutzverletzung und verlangt eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden. Die DSFA (Datenschutz-Folgenabschätzung) ist proaktiv, sie erfolgt vorab, bevor eine geplante Verarbeitung mit voraussichtlich hohem Risiko für die Betroffenen überhaupt startet.

Beides am selben Beispiel: Ein Betreiber plant, öffentlich zugängliche Bereiche systematisch und großflächig per Video zu überwachen, etwa einen Marktplatz oder ein Einkaufszentrum. Weil öffentlich zugängliche Bereiche umfangreich und systematisch überwacht werden, ist nach Art. 35 Abs. 3 lit. c DSGVO vor der Inbetriebnahme eine DSFA durchzuführen: Zweck und Erforderlichkeit werden geprüft, die Risiken für die Betroffenen bewertet und Schutzmaßnahmen festgelegt, etwa Löschfristen, eingeschränkte Kamerawinkel, Schwärzung angrenzender Bereiche und ein Zugriffskonzept.

Wird später der Aufzeichnungsserver derselben Anlage gehackt und fließen Aufnahmen ab, greift die Meldepflicht nach Art. 33 DSGVO: Der Verantwortliche meldet den Vorfall binnen 72 Stunden nach Bekanntwerden an die Aufsichtsbehörde. Ist ein hohes Risiko für die Betroffenen zu erwarten, kommt nach Art. 34 DSGVO die Benachrichtigung der Betroffenen hinzu. Merksatz: Die DSFA fragt vorher, ob die Verarbeitung so überhaupt starten darf; die Meldepflicht greift, wenn danach etwas schiefgeht.

Wichtige Artikel & Paragraphen

Diese Fundstellen tauchen in der Prüfung und im Berufsalltag am häufigsten auf. Man muss sie nicht auswendig zitieren, sollte aber wissen, was wo geregelt ist.

FundstelleInhalt
Art. 5 DSGVOGrundsätze: Zweckbindung, Datenminimierung, Richtigkeit, Rechenschaftspflicht
Art. 6 DSGVORechtmäßigkeit: eine Verarbeitung braucht immer eine Rechtsgrundlage, z. B. Einwilligung oder Vertrag
Art. 9 DSGVOBesondere Kategorien: Gesundheits-, Religions-, Biometriedaten mit erhöhtem Schutz
Art. 15–21 DSGVOBetroffenenrechte: Auskunft (15), Berichtigung (16), Löschung (17), Einschränkung (18), Übertragbarkeit (20), Widerspruch (21)
Art. 25 DSGVOPrivacy by Design und by Default
Art. 28 DSGVOAuftragsverarbeitung, Grundlage für die AVV
Art. 30 DSGVOVerzeichnis von Verarbeitungstätigkeiten (VVT)
Art. 32 DSGVOSicherheit der Verarbeitung, Rechtsgrundlage der TOM
Art. 33/34 DSGVOMeldung einer Datenpanne binnen 72 Stunden (33), Benachrichtigung der Betroffenen (34)
Art. 35 DSGVODatenschutz-Folgenabschätzung bei hohem Risiko
Art. 37 DSGVOBenennung eines Datenschutzbeauftragten
Art. 83 DSGVOBußgelder bis 20 Mio. Euro oder 4 Prozent des weltweiten Jahresumsatzes
§ 26 BDSGDatenverarbeitung im Beschäftigungsverhältnis
§ 38 BDSGPflicht zum DSB ab 20 ständig mit Verarbeitung befassten Personen
§ 25 TDDDGEinwilligung für Cookies und den Zugriff auf Endgeräte, zentral für Webentwicklung

Beispiele aus der Praxis

Eine Notiz-App, die beim Download Zugriff auf Kontakte, Kamera und Standort verlangt, verstößt gegen Datenminimierung und Zweckbindung, diese Daten werden für die Kernfunktion nicht gebraucht. Arbeitgeber dürfen von Mitarbeitern nur berufsrelevante Daten erfassen; private Interessen oder Gesundheitszustände sind ohne ausdrückliche Zustimmung tabu.

Videoüberwachung: Sie ist personenbezogene Datenverarbeitung und braucht eine Rechtsgrundlage sowie einen klaren Zweck. Betroffene müssen durch ein Hinweisschild informiert werden (Transparenz). Rein private Bereiche dürfen nicht miterfasst werden (Datenminimierung), und die Aufnahmen sind nach Ablauf der zulässigen Aufbewahrungsfrist zu löschen (Speicherbegrenzung).

Rechtsgrundlagen des Art. 6 DSGVO mit Praxisbeispiel

RechtsgrundlagePraxisbeispiel
EinwilligungNewsletter-Anmeldung mit aktivem Opt-in-Häkchen
VertragserfüllungLieferadresse des Kunden für den Versand der Bestellung
Rechtliche VerpflichtungAufbewahrung von Rechnungen nach Steuerrecht
Lebenswichtige InteressenWeitergabe von Gesundheitsdaten an den Notarzt
Öffentliches InteresseDatenverarbeitung durch das Einwohnermeldeamt
Berechtigtes InteresseVideoüberwachung des Lagers zur Diebstahlprävention, nach Interessenabwägung

Ergänzend wichtig: Gemeinsam Verantwortliche legen Zwecke und Mittel zusammen fest und regeln ihre Pflichten vertraglich. Bei Datentransfers in Drittländer braucht es eine Grundlage wie einen Angemessenheitsbeschluss oder Standardvertragsklauseln. Löschkonzepte legen fest, wann welche Daten nach Ablauf der Aufbewahrungsfristen entfernt werden.

PrüfungsfallePersonenbezug endet nicht bei Name und Adresse. Auch IP-Adresse, Kundennummer, Personalnummer oder Standortdaten sind personenbezogen, sobald sich damit eine Person bestimmen lässt. Merken Sie außerdem die Abgrenzung: Pseudonymisierung ist umkehrbar und bleibt personenbezogen, Anonymisierung ist nicht umkehrbar und fällt damit aus der DSGVO heraus.

Diagnose & Fehlersuche

Systematische Fehlersuche folgt der Bottom-up-Logik des OSI-Modells: von der physischen Verbindung nach oben zur Anwendung. Die wichtigsten Werkzeuge:

BefehlPrüfzweck
ipconfig (Windows) / ip a (Linux)Eigene IP-Konfiguration: Adresse, Maske, Gateway anzeigen
pingErreichbarkeit eines Ziels per ICMP prüfen
tracert (Windows) / traceroute (Linux)Weg eines Pakets über alle Router (Hops) verfolgen
nslookup / digDNS-Auflösung gezielt testen
arp -aZuordnungstabelle IP ↔ MAC im lokalen Netz anzeigen
route print / ip routeLokale Routingtabelle anzeigen
netstat / ssOffene Ports und aktive Verbindungen anzeigen

Die typische Prüfreihenfolge

1. Physische Verbindung und Link-Status (Kabel, LED). 2. Lokale IP-Konfiguration prüfen (ipconfig, eine 169.254er-Adresse verrät fehlendes DHCP). 3. Eigenen Stack testen (ping 127.0.0.1). 4. Gateway anpingen, klappt das, steht das lokale Netz. 5. Ein externes Ziel per IP anpingen (z. B. ping 8.8.8.8), klappt das, steht das Routing. 6. Denselben Namen per DNS testen (nslookup), schlägt nur das fehl, liegt es an der Namensauflösung. 7. Erst dann den Anwendungsdienst selbst prüfen.

Ping-GrenzeEin erfolgreicher Ping belegt nur die Erreichbarkeit per ICMP. Er garantiert nicht, dass ein bestimmter TCP- oder UDP-Dienst auf dem Ziel funktioniert, der Webserver kann trotz sauberem Ping gestört sein, und umgekehrt kann eine Firewall ICMP blocken, obwohl der Dienst läuft.
PrüfungsfalleDie Fehlersuche läuft von unten nach oben durch die Schichten: erst Kabel und Verbindungsleuchte, dann Adresse und Subnetzmaske, dann Gateway, dann Namensauflösung, zuletzt die Anwendung. Wer oben beginnt, sucht lange. Klassisches Erkennungszeichen: Eine Adresse aus 169.254.x.x bedeutet immer, dass kein DHCP-Server geantwortet hat.

Prüfreihenfolge Schritt für Schritt

Die Fehlersuche läuft von unten nach oben durch die Schichten. Jeder Schritt setzt voraus, dass der vorherige erfolgreich war; dadurch grenzt man die Ursache systematisch ein, statt zu raten.

  1. Physische Verbindung: Kabel, Steckverbindung, Verbindungsleuchte am Anschluss, bei Funk die Verbindung zum Access Point.
  2. IP-Konfiguration: Mit ipconfig /all prüfen, ob eine gültige Adresse, eine passende Subnetzmaske, ein Standardgateway und ein DNS-Server eingetragen sind.
  3. Eigener Protokollstapel: ping 127.0.0.1 spricht die Loopback-Adresse an und zeigt, ob TCP/IP auf dem Gerät selbst arbeitet.
  4. Standardgateway anpingen: Gelingt das, funktioniert die Verbindung im eigenen Segment.
  5. Externe Adresse anpingen, etwa ping 8.8.8.8: Damit sind Routing und Internetzugang geprüft, noch ohne Namensauflösung.
  6. Namensauflösung: nslookup beispiel.de oder ein Ping auf einen Namen zeigt, ob DNS antwortet.

Typische Fehlerbilder deuten

BeobachtungWahrscheinliche UrsacheNächster Schritt
Adresse aus 169.254.x.xKein DHCP-Server erreichbar, daher APIPA-SelbstvergabeDHCP-Dienst, VLAN-Zuordnung und Relay-Agent prüfen
ping 8.8.8.8 gelingt, ping beispiel.de nichtNamensauflösung gestört, Netz und Routing sind in OrdnungEingetragenen DNS-Server prüfen, Zwischenspeicher leeren
Gateway erreichbar, externe Adresse nichtRouting oder Internetanbindung gestörtRouter, Standardroute und Anbindung prüfen
Loopback gelingt, Gateway nichtProblem im eigenen SegmentVerkabelung, Switch-Port und VLAN prüfen
Nichts geht, keine VerbindungsleuchtePhysische UnterbrechungKabel, Port und Netzwerkkarte prüfen
PrüfungsfalleDie beiden häufigsten Befunde sauber auseinanderhalten: Eine Adresse aus 169.254.x.x bedeutet immer ein DHCP-Problem und muss zuerst behoben werden, weil ohne gültige Adresse nichts weiter funktioniert. Ist dagegen eine IP-Adresse erreichbar, ein Name aber nicht, liegt es fast sicher an DNS; Verkabelung, Adressvergabe und Routing sind dann bereits nachweislich in Ordnung.
MerksatzErst Kabel und IP-Konfiguration prüfen, dann Gateway und Routing testen, anschließend die Namensauflösung kontrollieren und zuletzt die Anwendung selbst untersuchen.
Verwandte ThemenIPv4 & IPv6 · DNS & DHCP im Detail · Ports & Sockets
In der Diagnose-Arena wird diese Prüfreihenfolge als Differenzialdiagnose trainiert: Aus einer Symptomliste folgt genau eine Ursache.

DNS & DHCP im Detail

DHCP (Dynamic Host Configuration Protocol) vergibt automatisch IP-Konfiguration. Ablauf DORA: Discover (Client sucht per Broadcast) → Offer (Server bietet an) → Request (Client fordert an) → Acknowledge (Server bestätigt). Vergeben werden IP, Subnetzmaske, Gateway, DNS-Server und die Lease-Time. Ohne DHCP: APIPA (169.254.x.x). Ports: 67 (Server) / 68 (Client). Da DHCP-Broadcasts nicht über Router hinauskommen, leitet ein DHCP-Relay-Agent sie als Unicast an einen zentralen Server weiter, ein Server bedient so mehrere Subnetze.

DNS (Domain Name System) löst Namen in IP-Adressen auf. Ablauf: der Resolver fragt Root → TLD (.de, .com) → autoritativen Server (verbindliche Zone). Ein rekursiver Resolver erledigt das komplett für den Client; Antworten werden per TTL gecacht. Port 53.

Bei der rekursiven Auflösung übernimmt der Resolver die gesamte Kette und liefert dem Client die fertige Antwort. Bei der iterativen Auflösung gibt jeder gefragte Server nur einen Verweis auf den nächsten zurück, und der Resolver fragt selbst Schritt für Schritt weiter.

AblaufketteClient → Rekursiver Resolver → Root-Server → TLD-Server → autoritativer DNS-Server, der Resolver durchläuft diese Kette stellvertretend für den Client und gibt am Ende nur die fertige Antwort zurück.
RecordBedeutung
AName → IPv4
AAAAName → IPv6
MXMailserver der Domain
CNAMEAlias auf anderen Namen
PTRReverse-Lookup: IP-Adresse → Name
DNS-HierarchieDie Root-Server (13 Cluster A–M) bilden die oberste Ebene und kennen nur die Adressen der TLD-Server, sie beantworten keine Domainanfragen direkt, sondern verweisen weiter. Der autoritative Server ist die einzige Quelle, deren Antwort wirklich verbindlich ist; alle anderen liefern nur gecachte Kopien.

Weitere Record-Typen & DNS-Absicherung

NS benennt die zuständigen Nameserver einer Zone, SOA enthält die Zonenverwaltungsdaten (primärer Server, Seriennummer, Timer), TXT transportiert Freitext, praktisch wichtig für SPF/DKIM und Domain-Verifizierungen, SRV verweist auf Dienste mit Host und Port. DNSSEC signiert DNS-Antworten, damit Manipulationen auffallen. Port 53 gehört dabei TCP und UDP: Normale Anfragen laufen per UDP, große Antworten und Zonentransfers (AXFR = komplett, IXFR = inkrementell, beides Vertiefungswissen) per TCP.

DHCP über DORA hinaus

Nach der Vergabe versucht der Client bei T1 (50 % der Lease) ein Renewal direkt beim bekannten Server; scheitert das, fragt er bei T2 (87,5 %) per Broadcast beliebige Server. Läuft die Lease komplett ab, beginnt DORA von vorn. DHCP Snooping schützt am Switch vor nicht autorisierten DHCP-Servern: Nur vertrauenswürdige Ports dürfen Server-Antworten senden, ein Rogue-Server im Netz kann Clients sonst falsche Gateways unterschieben.

PrüfungsfalleVerwechselt werden gern rekursiv und iterativ: Der Client stellt eine rekursive Anfrage an seinen Resolver und erwartet die fertige Antwort. Der Resolver fragt anschließend iterativ bei Root-, TLD- und autoritativem Server nach. Zweite Falle: Bei DHCP läuft der Request ebenfalls als Broadcast, damit die übrigen Server ihr Angebot zurückziehen.

DHCP-Reservierung

Manche Geräte brauchen dauerhaft dieselbe Adresse, etwa Drucker, NAS-Systeme, Access Points oder VoIP-Telefone. Statt sie fest am Gerät einzutragen, nutzt man die DHCP-Reservierung: Das Gerät fragt weiterhin ganz normal per DHCP an, der Server erkennt es an seiner MAC-Adresse und weist ihm jedes Mal dieselbe IP-Adresse zu.

Der Vorteil gegenüber einer fest eingetragenen Adresse liegt in der Verwaltung: Alle Adressen bleiben zentral am Server sichtbar und änderbar, Doppelvergaben sind ausgeschlossen, und ein Gerätetausch erfordert nur eine Anpassung der hinterlegten MAC-Adresse. Bei fester Konfiguration am Gerät müsste dagegen jemand vor Ort tätig werden, und der Adressbereich ließe sich nicht mehr zuverlässig überblicken.

PrüfungsfalleEine Reservierung ist keine statische Adresse. Das Gerät bezieht seine Konfiguration weiterhin über DHCP und erhält dabei auch Gateway und DNS-Server; nur die Adresse ist festgelegt. Wird im Szenario nach einer zentral verwaltbaren, aber gleichbleibenden Adresse gefragt, ist die Reservierung die erwartete Antwort. Wichtig außerdem: Die reservierte Adresse sollte außerhalb des dynamischen Vergabebereichs liegen oder von diesem ausgenommen sein.

Zwischenspeicher und TTL

Damit nicht jede Anfrage die gesamte Auflösungskette durchläuft, speichern Betriebssysteme und DNS-Server jede Antwort für die Dauer ihrer TTL zwischen. Das entlastet die Server und beschleunigt den Zugriff spürbar.

Der Preis dafür zeigt sich nach Änderungen: Wurde ein Eintrag umgestellt, arbeiten Clients bis zum Ablauf der TTL weiter mit der alten Adresse. Deshalb setzt man die TTL vor einer geplanten Umstellung bewusst herab, etwa auf wenige Minuten, und erhöht sie hinterher wieder. Lokal lässt sich der Zwischenspeicher unter Windows mit ipconfig /flushdns leeren, unter Linux je nach Dienst etwa mit resolvectl flush-caches.

Beim Reverse Lookup läuft die Auflösung umgekehrt: Zu einer IP-Adresse wird über einen PTR-Record der zugehörige Name ermittelt. Genutzt wird das für aussagekräftige Protokolle, für die Prüfung einliefernder Mailserver und für Sicherheitsanalysen.

MerksatzDHCP liefert einem Gerät seine Netzwerkdaten, DNS übersetzt anschließend Namen in IP-Adressen. Ohne DHCP fehlt dem Gerät die Adresse, ohne DNS kennt es nur Zahlen statt Namen. Beide Dienste sind unabhängig voneinander, greifen im Alltag aber unmittelbar ineinander: Der DHCP-Server teilt dem Client mit, welchen DNS-Server er überhaupt fragen soll.

E-Mail-Sicherheit: SPF, DKIM & DMARC

Das ursprüngliche Mailprotokoll SMTP prüft nicht, ob ein Absender wirklich der ist, der er zu sein vorgibt. Jeder kann eine beliebige Absenderadresse eintragen. Drei aufeinander aufbauende Verfahren schließen diese Lücke. Alle drei werden als DNS-Einträge der eigenen Domain hinterlegt, meist als TXT-Record.

VerfahrenPrüftKernidee
SPF (Sender Policy Framework)Den sendenden ServerDie Domain veröffentlicht im DNS, welche Server für sie Mails versenden dürfen. Der Empfänger vergleicht die IP des einliefernden Servers mit dieser Liste.
DKIM (DomainKeys Identified Mail)Die Unverfälschtheit der NachrichtDer sendende Server signiert Kopfzeilen und Inhalt kryptografisch. Der öffentliche Schlüssel liegt im DNS. Der Empfänger prüft die Signatur und erkennt Änderungen auf dem Transportweg.
DMARCWas bei Fehlschlag geschehen sollBaut auf SPF und DKIM auf, verlangt zusätzlich die Übereinstimmung mit der sichtbaren Absenderdomain (Alignment) und legt die Behandlung fest: nichts tun, in den Spam-Ordner, oder abweisen.

Wie die drei zusammenspielen

SPF allein hat eine Lücke: Wird eine Mail weitergeleitet, ändert sich der einliefernde Server und die Prüfung schlägt fehl, obwohl die Mail echt ist. DKIM allein hat eine andere Lücke: Die Signatur kann von einer ganz anderen Domain stammen als der, die im Absenderfeld steht.

Genau hier setzt DMARC an. Es fordert, dass die geprüfte Domain zur sichtbaren Absenderadresse passt (Alignment), und akzeptiert die Mail, wenn mindestens eines der beiden Verfahren mit passender Ausrichtung erfolgreich ist. Zusätzlich legt die Richtlinie fest, was sonst passiert:

p=none beobachtet nur und meldet, p=quarantine stuft verdächtige Mails als Spam ein, p=reject weist sie ganz ab. Über eine Berichtsadresse erhält der Domaininhaber Auswertungen darüber, wer in seinem Namen versendet. Der übliche Weg ist deshalb: mit p=none starten, Berichte auswerten, alle legitimen Versandwege aufnehmen und erst dann auf quarantine und schließlich reject verschärfen.

MerksatzSPF = wer darf senden. DKIM = wurde unterwegs verändert. DMARC = was tun, wenn es nicht passt. Alle drei stehen im DNS und schützen vor Absenderfälschung, wie sie bei Phishing und CEO-Fraud verwendet wird.

EPK & Geschäftsprozesse

Die ereignisgesteuerte Prozesskette (EPK) stellt einen Geschäftsprozess als Abfolge von Ereignissen und Funktionen dar. Ihr Zweck ist es, Abläufe für alle Beteiligten verständlich sichtbar zu machen: als Grundlage für Analyse, Verbesserung, Schulung und für die spätere Umsetzung in Software.

Die beiden Grundelemente

ElementDarstellungBedeutungFormulierung
EreignisSechseckEin eingetretener Zustand. Passiv, verbraucht keine Zeit und keine Ressourcen.Partizip: „Bestellung ist eingegangen"
FunktionAbgerundetes RechteckEine Tätigkeit, die etwas bewirkt. Aktiv, benötigt Zeit und Ressourcen.Verb im Infinitiv: „Bestellung prüfen"
Ereignis oder Funktion?Ein Ereignis beschreibt einen Zustand, der bereits eingetreten ist, und wird passiv formuliert. Eine Funktion beschreibt eine Handlung und wird mit einem Tätigkeitswort formuliert. Faustregel: Steht ein „ist" oder „wurde" darin, ist es ein Ereignis. Beginnt es mit einem Tätigkeitswort, ist es eine Funktion.

Regeln einer EPK

Die EPK folgt festen Regeln, die in Prüfungen gezielt abgefragt werden:

Eine EPK beginnt und endet immer mit einem Ereignis. Ereignisse und Funktionen wechseln sich ab, zwei Ereignisse oder zwei Funktionen dürfen nie direkt aufeinanderfolgen. Verzweigt oder vereinigt wird über Konnektoren: das UND für parallele Zweige, die alle durchlaufen werden, das ODER für einen oder mehrere Zweige und das XOR als entweder-oder für genau einen Zweig. Jeder geöffnete Konnektor wird wieder geschlossen, und zwar mit demselben Typ. Entscheidend ist außerdem: Nach einem Ereignis darf kein XOR- oder ODER-Konnektor stehen, denn ein Ereignis kann nicht entscheiden. Entscheidungen trifft immer eine Funktion.

Typische PrüfungsfallenZwei Funktionen direkt hintereinander ohne verbindendes Ereignis. Eine EPK, die mit einer Funktion beginnt oder endet. Ein XOR direkt nach einem Ereignis. Ein mit UND geöffneter Zweig, der mit XOR geschlossen wird. Und die Verwechslung der Formulierungen, etwa „Rechnung prüfen" als Ereignis statt als Funktion.

Vollständiges Mini-Beispiel

Prozess „Urlaubsantrag bearbeiten", von oben nach unten gelesen:

Ereignis: Urlaubsantrag ist eingegangen
Funktion: Antrag auf Vollständigkeit prüfen
Ereignis: Antrag ist geprüft
Funktion: Über Antrag entscheiden
XOR-Konnektor öffnet zwei Zweige:
  Zweig 1 → Ereignis: Antrag ist genehmigt → Funktion: Urlaub im System eintragen → Ereignis: Urlaub ist eingetragen
  Zweig 2 → Ereignis: Antrag ist abgelehnt → Funktion: Ablehnung begründen → Ereignis: Ablehnung ist mitgeteilt
XOR-Konnektor schließt beide Zweige
Funktion: Antragsteller benachrichtigen
Ereignis: Antragsteller ist benachrichtigt

Beachten Sie: Der XOR steht nach der Funktion „Über Antrag entscheiden", nicht nach einem Ereignis. Der Wechsel Ereignis, Funktion, Ereignis ist durchgehend eingehalten, und die Kette beginnt und endet mit einem Ereignis.

EPK und BPMN im Vergleich

Die BPMN (Business Process Model and Notation) ist die international verbreitete, deutlich umfangreichere Notation. Sie kennt zusätzlich Rollen in Form von Bahnen (Pools und Lanes), unterschiedliche Ereignistypen wie Zeit- und Nachrichtenereignisse sowie Elemente für Fehlerbehandlung. BPMN ist zudem so genau festgelegt, dass Modelle technisch ausgeführt werden können.

Die EPK ist einfacher und schneller zu lesen, im deutschsprachigen Raum weit verbreitet und für die fachliche Abstimmung mit Anwendern gut geeignet. Kurz gefasst: EPK für die verständliche fachliche Sicht, BPMN für die genaue, technisch verwertbare Modellierung.

Im Geschäftsprozessmanagement ist die EPK ein Werkzeug der Ist-Aufnahme und der Soll-Konzeption. Erst wenn der Ablauf sichtbar ist, lassen sich Doppelarbeit, Medienbrüche, Wartezeiten und unklare Zuständigkeiten erkennen und gezielt beseitigen.

Ethernet & Zugriffsverfahren

Ethernet (IEEE 802.3) ist die dominierende LAN-Technik. Adressierung über MAC (Schicht 2), Dateneinheit ist der Frame (Ziel-MAC, Quell-MAC, Nutzdaten, Prüfsumme FCS/CRC (Frame Check Sequence / Cyclic Redundancy Check), Präambel zur Synchronisation).

VerfahrenEinsatzPrinzip
CSMA/CD (Carrier Sense Multiple Access / Collision Detection)Kabel-EthernetMedium abhören, senden, Kollision erkennen → Backoff
CSMA/CA (… / Collision Avoidance)WLANKollision vermeiden (Funk kann Kollision nicht sicher erkennen)
Token PassingToken Ring, FDDInur Token-Inhaber sendet → kollisionsfrei
DomänenKollisionsdomäne: Bereich, in dem Frames kollidieren können. Ein Hub bildet eine gemeinsame; ein Switch trennt sie pro Port. Broadcastdomäne: wird durch einen Router begrenzt. In modernen Vollduplex-Switch-Netzen entstehen keine Kollisionen mehr, daher spielt CSMA/CD kaum noch eine Rolle.

Datenraten: 10 Mbit/s (Ethernet) · 100 Mbit/s (Fast Ethernet) · 1 Gbit/s (Gigabit Ethernet) · 10 Gbit/s und mehr.

AdressierungsartenUnicast: 1:1 an eine bestimmte MAC. Multicast: 1:n an eine definierte Gruppe. Broadcast: 1:alle (Ziel-MAC FF:FF:FF:FF:FF:FF).

PoE (Power over Ethernet) versorgt Geräte wie Access Points, IP-Telefone und Kameras direkt über das Netzwerkkabel, kein separates Netzteil nötig. Auto-Negotiation handelt zwischen zwei verbundenen Ports automatisch die höchste gemeinsame Geschwindigkeit und den Duplex-Modus aus. Ein Uplink-Port verbindet einen Switch mit einem übergeordneten Gerät (Router, Core-Switch), oft mit höherer Bandbreite als die restlichen Ports.

Duplex, MTU & Switch-Betriebsfunktionen

Halbduplex heißt abwechselnd senden oder empfangen, Vollduplex beides gleichzeitig, heutiger Standard an Switchports. Auto-Negotiation handelt Geschwindigkeit und Duplexmodus automatisch aus. Ein Duplex Mismatch (eine Seite fest halb, die andere voll) ist ein klassischer Schleichfehler: Die Verbindung steht, aber Paketverluste, Fehlerzähler und miserable Übertragungsleistung häufen sich.

Die MTU (Maximum Transmission Unit) ist die maximale Paketgröße, bei Ethernet standardmäßig 1500 Byte; Jumbo Frames (bis ~9000 Byte) reduzieren den Overhead in Speichernetzen. Am Switch relevant: MAC Aging (gelernte MAC-Einträge verfallen nach Timeout), Port Security (nur zugelassene MAC-Adressen je Port, sonst Blockade), Link Aggregation mit LACP (mehrere physische Links werden zu einem logischen gebündelt, mehr Bandbreite und Redundanz).

PrüfungsfalleCSMA/CD gehört zum kabelgebundenen Ethernet und erkennt Kollisionen nachträglich. CSMA/CA gehört zum WLAN und vermeidet sie vorher, weil eine Station im Funk nicht gleichzeitig senden und mithören kann. In vollduplex geschalteten Switch-Netzen entstehen ohnehin keine Kollisionen mehr, CSMA/CD ist dort praktisch bedeutungslos.

FDDI (Fiber Distributed Data Interface)

FDDI ist ein Glasfaser-Ringnetz (Backbone der 80er/90er, 100 Mbit/s) auf Token-Ring-Basis.

  • Token-Passing: nur der Token-Inhaber sendet → keine Kollisionen.
  • Doppelring: zwei gegenläufige Ringe; Hauptring überträgt, Hilfsring ist Reserve.
  • Wrap: bei Kabelbruch schließen die Nachbarstationen beide Ringe kurz → ein langer Ring, Betrieb läuft ohne Datenverlust weiter.
  • Verdrängt durch günstigeres, einfacher zu verlegendes Switched Ethernet.
PrüfungsfalleFDDI arbeitet mit einem Doppelring, bei dem der zweite Ring als Reserve dient. Fällt eine Strecke aus, schalten die Stationen auf den Gegenring um und bilden einen einzelnen, größeren Ring; das ist der eigentliche Prüfungspunkt. Zugriff erfolgt über Token Passing: Nur wer das Token besitzt, darf senden, wodurch es keine Kollisionen gibt.

Header, TTL & Traceroute

Ein Paket besteht aus Header (Steuerdaten) und Payload (Nutzdaten). Ein Router liest für seine Weiterleitungsentscheidung nur den Header, vor allem die Ziel-IP-Adresse, und lässt die Nutzdaten unberührt. Die Felder verteilen sich auf mehrere Header verschiedener Schichten:

IP-Header (Vermittlungsschicht):

  • Quell-/Ziel-IP-Adresse.
  • TTL (Time to Live): Zähler, dessen Startwert das sendende System setzt: Linux 64, Windows 128, viele Router und Netzwerkgeräte 255. Jeder Router zieht 1 ab; bei 0 wird das Paket verworfen (ICMP Time Exceeded; ICMP = Internet Control Message Protocol), verhindert Endlosschleifen.
  • Protokollfeld: gibt an, welches Transportprotokoll in der Payload steckt (6 = TCP, 17 = UDP, 1 = ICMP). So weiß der Empfänger, wie er die Daten interpretieren muss.

TCP-Header (Transportschicht):

  • Quell-/Zielport.
  • Sequenznummer (Sequence Number): nummeriert die Bytes, damit zerlegte Segmente beim Empfänger in richtiger Reihenfolge zusammengesetzt werden.
  • Bestätigungsnummer (Acknowledgement Number): gibt das nächste erwartete Byte an und bestätigt so den Empfang.
  • Prüfsumme (Checksum): erkennt Übertragungsfehler in Header und Daten; ein fehlerhaftes Paket wird verworfen. Auch der IP-Header trägt eine eigene Prüfsumme.

traceroute (Linux) / tracert (Windows) nutzt die TTL: erst TTL=1 (erster Router meldet sich), dann 2, 3 … bis das Ziel erreicht ist, so wird jeder Hop sichtbar. Reine Erreichbarkeit prüft man dagegen mit ping (ICMP Echo Request/Reply); die dabei gemessene RTT (Round Trip Time) ist die Umlaufzeit hin und zurück und damit ein direktes Maß für die Latenz.

PrüfungsfalleTTL ist keine Zeitangabe, obwohl der Name das nahelegt. Der Wert wird von jedem Router um eins verringert; erreicht er null, wird das Paket verworfen und eine ICMP-Meldung zurückgeschickt. Genau das nutzt Traceroute aus, indem es die TTL schrittweise erhöht. Aus dem Startwert und dem angekommenen Wert lässt sich die Zahl der durchlaufenen Router berechnen.

Hypervisor & Virtualisierungstechnik

Ein Hypervisor erstellt und verwaltet virtuelle Maschinen und stellt ihnen eine Abstraktionsschicht aus virtueller Hardware bereit.

TypMerkmalBeispiele
Typ 1 (Baremetal)läuft direkt auf der Hardware, kein Host-Betriebssystem nötigHyper-V, VMware ESXi, Citrix Xen, KVM
Typ 2 (Hosted)setzt auf einem vollständig installierten Betriebssystem aufVirtualBox, VMware Workstation, Virtual PC, Parallels
Ring-SchemaBei rein softwarebasierter Virtualisierung ohne Hardwareunterstützung wollten Gastsysteme eigentlich privilegierte Befehle in Ring 0 ausführen, liefen aber nur in Ring 3. Ältere Hypervisoren lösten das per Binary Translation: Der Hypervisor erkannte solche Befehle zur Laufzeit und ersetzte sie durch sichere Äquivalente. Kompatibilitätsprobleme mit neuen Gast-Betriebssystemen entstehen bei alten Hypervisor-Versionen meist durch fehlende Treiber oder fehlende Unterstützung neuer Virtualisierungsfunktionen und CPU-Erweiterungen.

Para-Virtualisierung (Typ 1): Statt Hardware zu emulieren, stellt der Hypervisor eine API bereit, die der Gast direkt nutzen muss. Vorteil: deutlich weniger Overhead als bei voller Befehlsübersetzung, dadurch schnellere Kommunikation. Nachteil: der Gast-Kernel muss angepasst oder bereits vorbereitet sein. Einsatz: Rechenzentren, Cloud-Anbieter.

Hardwareunterstützung: Intel VT und AMD-V stellen einen eigenen CPU-Modus bereit, in dem privilegierte Befehle des Gastsystems direkt und hardwareunterstützt laufen, keine Anpassung am Gast-Kernel nötig, deutlich weniger Overhead als bei reiner Software-Übersetzung. Beide sind herstellerspezifische Erweiterungen, die denselben Zweck erfüllen, aber nicht direkt kompatibel sind: Ein Prozessor unterstützt jeweils nur die Erweiterung seines eigenen Herstellers.

GrenzenAuf einem Host können viele VMs gleichzeitig laufen, die Grenze setzt allein die vorhandene physische Hardware (CPU, Arbeitsspeicher, Storage). Feste, allgemeingültige Verhältniszahlen wie "X virtuelle CPUs pro physischem Kern" gibt es dafür nicht, die Empfehlungen der Hersteller ändern sich mit neuer Hardware und neuen Hypervisor-Versionen. Vorteile der Virtualisierung insgesamt: kostengünstig, flexibel, ideal für Test-/Entwicklungsumgebungen. Nachteil: Fehler in der Virtualisierungssoftware können einem Angreifer den Ausbruch aus der VM ermöglichen.

Hyper-V Export/Import: Über die Export-Funktion lässt sich eine komplette VM samt Konfiguration, virtuellen Festplatten und Prüfpunkten als in sich geschlossenes Paket sichern und später auf demselben oder einem anderen Host wieder importieren. Positive Nebeneffekte: Das Paket dient zugleich als konsistentes Backup, lässt sich zum Klonen einer VM nutzen und erlaubt die einfache Übertragung auf andere Hardware, ohne die VM neu aufsetzen zu müssen.

PrüfungsfalleTyp 1 läuft direkt auf der Hardware, ohne darunterliegendes Betriebssystem, und wird im Rechenzentrum eingesetzt. Typ 2 läuft als Anwendung auf einem vorhandenen Betriebssystem und eignet sich für Test und Entwicklung am Arbeitsplatz. Wird im Szenario „hohe Leistung", „Produktivbetrieb" oder „Rechenzentrum" genannt, ist Typ 1 die erwartete Antwort.

IPv4 & IPv6

IPv4IPv6
Länge32 Bit128 Bit
Schreibweise4 Dezimal-Oktette (192.168.0.1)8 Hex-Blöcke (2001:db8::1)
Adressraum~4,3 Mrd.2¹²⁸ (praktisch unerschöpflich)
Loopback127.0.0.1::1
AdressauflösungARPNDP (Neighbor Discovery Protocol, via ICMPv6)
  • Private Bereiche (IPv4): 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16.
  • APIPA (Automatic Private IP Addressing) / Link-Local: 169.254.0.0/16 (automatisch bei fehlendem DHCP).
  • IPv6 Link-Local: theoretisch als fe80::/10 definiert, in der Praxis wird aber immer fe80::/64 verwendet, da die Bits 11 bis 64 bei der automatischen Adressbildung durch das Endgerät standardmäßig mit Nullen aufgefüllt werden. Gültig nur im lokalen Segment, nicht routbar. Basis für NDP und SLAAC, unabhängig von einer globalen Adresse vorhanden.
  • CIDR (Classless Inter-Domain Routing): Präfix-Schreibweise wie /24 = 24 Bit Netz, Maske 255.255.255.0, 254 nutzbare Hosts (256 minus Netz- und Broadcastadresse).
IPv6-KürzungInnerhalb jedes 16-Bit-Blocks dürfen führende Nullen weggelassen werden, aus 0042 wird 42. Der doppelte Doppelpunkt :: geht einen Schritt weiter und ersetzt die längste zusammenhängende Folge von Nullblöcken, und das genau einmal im gesamten Adressstring, da eine zweite Kürzung nicht mehr eindeutig auflösbar wäre, wie viele Nullblöcke an welcher Stelle fehlen. Beispiel: 2001:0db8:0000:0000:0000:ff00:0042:8329 wird durch Weglassen führender Nullen zu 2001:db8:0:0:0:ff00:42:8329 und durch :: für die drei aufeinanderfolgenden Nullblöcke schließlich zu 2001:db8::ff00:42:8329.
DHCPDHCPv4 vergibt IPv4-Adressen automatisch samt Maske, Gateway und DNS. Ablauf per DORA: Discover (Client sucht), Offer (Server bietet an), Request (Client wählt), Acknowledge (Server bestätigt). DHCPv6 ist das Pendant für IPv6: entweder zustandsbehaftet (Server vergibt die Adresse) oder zustandslos (Server liefert nur Zusatzinfos wie DNS, die Adresse entsteht per SLAAC).
IPv6-AutokonfigurationSLAAC (zustandslos): Der Router kündigt per Router-Advertisement ein Präfix an, das Gerät bildet den hinteren Adressteil selbst, kein Server nötig. DHCPv6 (kann zustandsbehaftet): zentrale Vergabe/Verwaltung wie bei DHCPv4. Beide können auch kombiniert werden.

Adressvergabe und IANA

IP-Adressen werden nicht frei gewählt, sondern zentral verwaltet. An der Spitze steht die IANA (Internet Assigned Numbers Authority), die den weltweiten Adressraum verwaltet und große Blöcke an die fünf RIR (Regional Internet Registries) vergibt. Für Europa ist das RIPE NCC zuständig. Die RIR geben Blöcke an lokale Vergabestellen und Provider weiter, die daraus einzelne Netze an Endkunden zuteilen. Neben den Adressen verwaltet die IANA auch die Portnummern und die obersten Ebenen des Domain Name System.

Netzklassen

Ursprünglich war der IPv4-Adressraum in feste Klassen eingeteilt. Diese Netzklasse ergab sich allein aus dem ersten Byte und legte damit zugleich die Netzmaske fest.

KlasseErstes ByteStandardmaskeVerwendung
A1 – 126255.0.0.0 (/8)Sehr große Netze, rund 16,7 Millionen Hosts
B128 – 191255.255.0.0 (/16)Mittlere Netze, rund 65.000 Hosts
C192 – 223255.255.255.0 (/24)Kleine Netze, 254 nutzbare Hosts
D224 – 239—Multicast, keine Hostvergabe
E240 – 255—Für künftige Zwecke reserviert

Der Bereich 127.x.x.x ist vollständig für die Loopback-Adresse reserviert und gehört keiner nutzbaren Klasse an. Zu jeder Klasse existiert ein privater Bereich: 10.0.0.0/8 in Klasse A, 172.16.0.0/12 in Klasse B und 192.168.0.0/16 in Klasse C.

PrüfungsfalleDie Klasseneinteilung ist seit Einführung von CIDR (Classless Inter-Domain Routing) praktisch abgelöst: Heute bestimmt die Präfixlänge die Netzgröße, nicht mehr das erste Byte. Trotzdem wird in Prüfungen regelmäßig nach der Klasse einer Adresse gefragt; dann zählt allein das erste Byte. Merken Sie sich die Lücke: 127 gehört zu keiner nutzbaren Klasse, weil dieser Bereich der Loopback-Adresse vorbehalten ist, und Klasse B beginnt deshalb erst bei 128.

IPv4-Adressarten im Überblick

ArtBereichZweck
Öffentlichalles außerhalb der SonderbereicheIm Internet routbar
Privat10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16Interne Netze, nicht routbar (NAT nötig)
Link-Local (APIPA)169.254.0.0/16Selbstvergabe, wenn kein DHCP antwortet
Loopback127.0.0.0/8Der eigene Rechner (localhost)
Limited Broadcast255.255.255.255An alle im eigenen Segment, wird nicht geroutet

Die historischen Klassen A, B und C (erkennbar am ersten Oktett) sind in modernen Netzen weitgehend durch CIDR mit flexiblen Präfixlängen ersetzt, sie tauchen aber in Prüfungen weiter auf.

IPv6-Adressarten & Autokonfigurations-Ablauf

Global Unicast (2000::/3) ist weltweit routbar, Link-Local (fe80::/10, praktisch als /64 genutzt) gilt nur im eigenen Segment und existiert auf jeder IPv6-Schnittstelle, Unique Local (fc00::/7) ist das Gegenstück zu privaten IPv4-Adressen, Multicast (ff00::/8) ersetzt den Broadcast, Anycast adressiert den jeweils nächstgelegenen von mehreren Anbietern derselben Adresse. Statt TTL heißt das Feld bei IPv6 Hop Limit.

Der typische Ablauf beim Netzbeitritt: Das Gerät bildet seine Link-Local-Adresse, sendet eine Router Solicitation, der Router antwortet mit einem Router Advertisement (Präfix + Konfigurationshinweise). Je nach RA-Flags konfiguriert sich das Gerät per SLAAC selbst und/oder holt Details per DHCPv6. Die Nachbarauflösung übernimmt durchgehend NDP statt ARP.

Adressauflösung: ARP und NDP

Damit ein Frame im lokalen Netz zugestellt werden kann, muss zur bekannten IP-Adresse die passende MAC-Adresse gefunden werden. In IPv4 leistet das ARP. Der ARP-Request geht als Broadcast an alle im Segment und fragt sinngemäß, wer die gesuchte IP besitzt. Nur der betroffene Host antwortet, und zwar mit einem ARP-Reply als gezieltem Unicast zurück an den Fragenden. Gelernte Zuordnungen landen im ARP-Cache, einer Tabelle mit befristeten Einträgen, damit nicht bei jedem Frame neu gefragt werden muss.

In IPv6 übernimmt das NDP diese Aufgabe und nutzt dafür ICMPv6-Nachrichten statt Broadcasts. Die Neighbor Solicitation fragt per Multicast nach der MAC-Adresse zu einer IPv6-Adresse, das Neighbor Advertisement liefert die Antwort. Vor der ersten Nutzung einer selbst gebildeten Adresse prüft ein Gerät mit der Duplicate Address Detection (DAD), ob die Adresse im Netz bereits vergeben ist. Dazu sendet es eine Neighbor Solicitation auf die eigene geplante Adresse. Antwortet jemand, liegt eine Kollision vor und die Adresse wird nicht verwendet.

PrüfungsfalleDie privaten Bereiche müssen sitzen: 10.0.0.0/8, 172.16.0.0/12 und 192.168.0.0/16. Beliebter Stolperstein ist der mittlere Bereich, der nur bis 172.31.255.255 reicht, denn 172.32.x.x ist bereits öffentlich. Bei IPv6 gilt: fe80::/10 ist link-local und wird nicht geroutet, während 2000::/3 global routbar ist.
Verwandte Themen Die Adressberechnung wird ausführlich unter Subnetting – Schritt für Schritt behandelt.
Im Subnetting Trainer kann dieses Thema gezielt geübt werden. Zusätzlich steht dort eine begleitende Hilfestellung zur Verfügung.

IT-Dokumentation

Dokumentation ist kein lästiger Anhang, sondern Teil der Leistung. Sie sichert Wissen unabhängig von einzelnen Personen, macht Entscheidungen nachvollziehbar, verkürzt die Einarbeitung, verkürzt Ausfallzeiten im Störungsfall und ist bei Prüfungen und Zertifizierungen der geforderte Nachweis. Fehlt sie, entsteht Abhängigkeit von Einzelpersonen, und im Notfall kostet jede Rekonstruktion Zeit, die niemand hat.

Zielgruppenorientierung

Der wichtigste Grundsatz: Dokumentation wird für eine bestimmte Zielgruppe geschrieben, nicht für den Verfasser. Wer das ignoriert, produziert entweder für Anwender unlesbare Technikbeschreibungen oder für Administratoren nutzlose Bedienhinweise.

ArtZielgruppeTypische Inhalte
SystemdokumentationAdministration, EntwicklungArchitektur, Netzpläne, IP-Konzept, Schnittstellen, Datenmodell, Konfigurationen, Abhängigkeiten
BetriebsdokumentationIT-Betrieb, Service DeskBetriebshandbuch, Ablaufpläne, Sicherungs- und Wiederherstellungsverfahren, Notfallpläne, Wartungsfenster, Zuständigkeiten
BenutzerdokumentationAnwender im FachbereichAnleitungen in Handlungsschritten, Bildschirmabbildungen, häufige Fragen, Ansprechpartner
ProjektdokumentationProjektbeteiligte, AuftraggeberLasten- und Pflichtenheft, Projektplan, Protokolle, Entscheidungen, Änderungsanträge, Abnahmeprotokoll, Lessons Learned
PrüfungsfalleSystem- und Betriebsdokumentation werden gern verwechselt. Die Systemdokumentation beantwortet die Frage „Wie ist es aufgebaut?", die Betriebsdokumentation die Frage „Was ist im laufenden Betrieb zu tun?". Ein Netzplan gehört zur Systemdokumentation, die Anleitung zur nächtlichen Sicherung zur Betriebsdokumentation.

Anforderungen an gute Dokumentation

Sie muss vollständig sein, aber nicht ausufernd. Sie muss aktuell sein, denn eine veraltete Dokumentation ist gefährlicher als gar keine: Man verlässt sich auf sie und wird in die Irre geführt. Sie muss verständlich für ihre Zielgruppe formuliert, nachvollziehbar gegliedert und auffindbar abgelegt sein. Dazu kommen Versionierung mit Datum und Verantwortlichem sowie ein geregelter Zugriffsschutz, denn Netzpläne und Konfigurationen sind für Angreifer hochinteressant.

Pflege und Aktualisierung

Dokumentation altert mit jeder Änderung am System. Wirksam ist deshalb nur die Kopplung an bestehende Abläufe: Die Aktualisierung wird fester Bestandteil des Änderungsprozesses, eine Änderung gilt erst als abgeschlossen, wenn die Dokumentation nachgezogen wurde. Ergänzend hilft eine benannte Verantwortlichkeit je Dokument und eine regelmäßige Überprüfung in festem Rhythmus.

Häufige FehlerDokumentation erst am Projektende erstellen, wenn Details längst vergessen sind. Alles in einem Dokument für alle Zielgruppen mischen. Nach Änderungen nicht nachziehen. Wissen nur im Kopf einzelner Personen belassen. Keine Version und kein Datum angeben. Und die Ablage so wählen, dass sie ausgerechnet bei einem Ausfall des Systems nicht erreichbar ist.
AP1-BeispielEin Betrieb führt eine neue Warenwirtschaft ein. Zu erstellen sind: eine Systemdokumentation mit Serverarchitektur, Datenbankschema und Schnittstellen für die IT, eine Betriebsdokumentation mit Sicherungskonzept und Wiederanlaufplan für den Betrieb, eine Benutzerdokumentation mit bebilderten Anleitungen für die Lagermitarbeitenden sowie eine Projektdokumentation mit Pflichtenheft, Protokollen und Abnahme für den Auftraggeber. Typische Prüfungsfrage: Ordnen Sie drei Inhalte der jeweils richtigen Dokumentationsart zu und begründen Sie die Zuordnung über die Zielgruppe.

IT-Hardware, Energie & Grundlagen

Von-Neumann-Architektur

Nahezu alle heutigen Rechner folgen der nach John von Neumann benannten Architektur. Ihr Kerngedanke: Programme und Daten liegen im selben Speicher und werden über denselben Bus transportiert.

FunktionseinheitAufgabe
Rechenwerk (ALU, Arithmetic Logic Unit)Führt arithmetische und logische Operationen aus
Steuerwerk (CU, Control Unit)Holt Befehle, entschlüsselt sie und steuert die Reihenfolge der Abarbeitung
SpeicherwerkNimmt Programme und Daten gemeinsam auf
Ein- und Ausgabewerk (I/O)Verbindet den Rechner mit der Außenwelt, etwa Tastatur, Monitor, Drucker
BussystemVerbindet die Einheiten über Datenbus, Adressbus und Steuerbus

Rechenwerk und Steuerwerk bilden zusammen die CPU (Central Processing Unit). Sie arbeitet Befehle in einem festen Zyklus ab: holen, entschlüsseln, ausführen, Ergebnis zurückschreiben.

Von-Neumann-FlaschenhalsWeil Befehle und Daten über denselben Bus laufen, können sie nicht gleichzeitig übertragen werden. Der Bus wird damit zum Engpass, der die Rechenleistung begrenzt: Die CPU wartet auf Daten, statt zu rechnen. Gegenmaßnahmen sind Zwischenspeicher (Cache) direkt an der CPU, breitere und schnellere Busse sowie die Harvard-Architektur, die Befehle und Daten über getrennte Busse führt und deshalb in Mikrocontrollern und Signalprozessoren verbreitet ist.

Bauformen

BauformMerkmalTypischer Einsatz
Desktop-PCStationär, sehr gut erweiterbar, alle Komponenten austauschbarArbeitsplatz mit hohen Leistungsanforderungen
NotebookBildschirm, Tastatur und Akku im Gehäuse; erweiterbar meist nur bei Arbeitsspeicher und MassenspeicherMobiles Arbeiten
TabletBedienung über Touchscreen, Hardware hinter dem Display, ausschließlich Flash-SpeicherErfassung vor Ort, Präsentation
SmartphoneMobiler Rechner mit Telefonfunktion, ersetzt Kamera, Navigation und MedienabspielerStändige Erreichbarkeit, mobile Anwendungen
ServerAuf Dauerbetrieb ausgelegt, oft mehrere Prozessoren, große Speicher und redundante KomponentenZentrale Dienste im Rechenzentrum
PrüfungsfalleBei der Auswahl einer Bauform zählt nicht die höchste Leistung, sondern die Anforderung im Szenario. Wer im Außendienst dokumentiert, braucht Mobilität und Akkulaufzeit, nicht Erweiterbarkeit. Wer einen Dienst rund um die Uhr bereitstellt, braucht Redundanz. Begründen Sie die Wahl immer über den genannten Einsatzzweck.

Zentrale Komponenten

Prozessor: Verarbeitet alle Befehle. Kennzahlen sind Taktfrequenz, Anzahl der Kerne und Cachegröße. Weil er im Betrieb viel Wärme abgibt, ist eine Kühlung mit Kühlkörper und Lüfter zwingend.

Arbeitsspeicher (RAM): Zwischenspeicher für laufende Programme und deren Daten, sehr schnell erreichbar. Er ist flüchtig: Beim Ausschalten geht der Inhalt verloren. Genau das unterscheidet ihn vom Massenspeicher.

Massenspeicher: Die HDD speichert magnetisch auf rotierenden Scheiben. Ein Schreib-Lese-Kopf bewegt sich über die Oberfläche, weshalb die Zugriffszeit von der Umdrehungszahl abhängt und mechanischer Verschleiß entsteht. Erschütterungen im Betrieb können den Kopf beschädigen. Dafür ist die HDD günstig je Gigabyte und hält Daten auch nach jahrelanger Lagerung zuverlässig.

Die SSD nutzt Flash-Speicher ohne bewegliche Teile und ist dadurch deutlich schneller, leiser, stoßunempfindlicher und sparsamer. Zwei Eigenschaften muss man aber kennen:

Begrenzte Schreibzyklen: Jede Speicherzelle verträgt nur eine bestimmte Anzahl an Schreibvorgängen, je nach Zelltyp einige hundert bis mehrere tausend. Der Controller verteilt Schreibzugriffe deshalb gleichmäßig über alle Zellen (Wear Leveling) und hält Reservezellen bereit. Im normalen Arbeitsplatzbetrieb hält eine SSD damit weit über ihre übliche Nutzungsdauer, in schreibintensiven Serverumgebungen ist die angegebene Schreibleistung (TBW, Terabytes Written) aber ein echtes Auswahlkriterium.

Datenverlust bei stromloser Lagerung: Flash-Zellen speichern Ladung, die über die Zeit abfließt. Eine SSD, die jahrelang ohne Strom im Schrank liegt, kann deshalb Daten verlieren, je nach Zustand der Zellen und Umgebungstemperatur, wobei Wärme den Vorgang beschleunigt. Für eine Langzeitarchivierung ist eine SSD damit die falsche Wahl; dafür eignen sich HDD, Bandlaufwerke oder optische Medien besser. Wird eine SSD als Sicherungsmedium genutzt, sollte sie regelmäßig angeschlossen werden.

Anbindung: M.2 bezeichnet nur die Bauform des Steckplatzes, nicht die Geschwindigkeit. Entscheidend ist das Protokoll: Eine M.2-SSD kann über SATA angebunden sein und ist dann auf rund 600 MB/s begrenzt, oder über NVMe (Non-Volatile Memory Express) direkt an PCI Express. NVMe wurde eigens für Flash-Speicher entwickelt, nutzt mehrere parallele Warteschlangen statt der für Festplatten gedachten SATA-Logik und erreicht damit ein Vielfaches der Übertragungsrate bei deutlich geringerer Zugriffszeit.

Optische Medien: CD bis 700 MB, DVD bis 4,7 GB, Blu-ray bis 25 GB je Schicht. Doppelschichtige Varianten fassen entsprechend mehr.

Mainboard: Die Hauptplatine verbindet alle Komponenten und stellt die Kommunikationswege bereit. Wichtige Bestandteile sind der CPU-Sockel, die RAM-Steckplätze, SATA-Anschlüsse für Laufwerke, PCI-Express-Steckplätze für Erweiterungskarten sowie die Stromanschlüsse und externen Schnittstellen.

Erweiterungskarten: Grafikkarte für die Bildberechnung, RAID-Controller für den Verbund mehrerer Datenträger, USB-Controller für zusätzliche Anschlüsse, TV-Karte für den Empfang von Fernsehsignalen.

Mehrkernprozessoren

Moderne Prozessoren besitzen mehrere Rechenkerne (Cores). Jeder Kern arbeitet eigene Befehle ab, sodass mehrere Aufgaben tatsächlich gleichzeitig laufen und nicht nur schnell abwechselnd. Ein Vierkernprozessor kann also vier Befehlsströme parallel verarbeiten.

Ergänzend erlaubt Hyper-Threading, allgemein Simultaneous Multithreading (SMT), dass ein physischer Kern zwei Threads gleichzeitig annimmt. Das Betriebssystem sieht dadurch doppelt so viele logische Kerne. Der Gewinn entsteht, weil Wartezeiten eines Threads für den anderen genutzt werden.

PrüfungsfalleSMT verdoppelt nicht die Rechenleistung. Ein Vierkernprozessor mit SMT zeigt acht logische Kerne, hat aber weiterhin nur vier physische Recheneinheiten. Der Zugewinn liegt je nach Anwendung typischerweise im Bereich von 15 bis 30 Prozent, nicht bei 100 Prozent. Achten Sie in Aufgaben auf die Unterscheidung zwischen physischen und logischen Kernen.

Cache-Speicher

Der Cache ist ein sehr schneller Zwischenspeicher direkt auf oder unmittelbar neben der CPU. Häufig benötigte Befehle und Daten liegen dort bereit, damit die CPU nicht auf den deutlich langsameren Arbeitsspeicher warten muss. Er ist die wichtigste Gegenmaßnahme zum Von-Neumann-Flaschenhals.

StufeKapazitätGeschwindigkeitZuordnung
L1-Cachesehr kleinam schnellstenje Kern, meist getrennt für Befehle und Daten
L2-Cachegrößeretwas langsamerin der Regel je Kern
L3-Cacheam größtenam langsamsten der dreigemeinsam für alle Kerne
MerksatzJe näher ein Speicher an der CPU liegt, desto schneller ist er, desto kleiner und teurer aber auch. Diese Ordnung gilt für die gesamte Speicherhierarchie: Register, dann L1, L2, L3, dann Arbeitsspeicher, zuletzt Massenspeicher. Wer die Reihenfolge kennt, kann jede Frage nach schneller oder größer sicher beantworten.

Arbeitsspeichertypen

TypMerkmal
DDR4Lange Zeit der Standard in Arbeitsplatzrechnern
DDR5Nachfolger mit höherer Bandbreite und Übertragungsrate
ECC-RAMError Correcting Code: erkennt Bitfehler und korrigiert Einzelbitfehler selbstständig
PrüfungsfalleECC-RAM ist ein Klassiker. Er wird vor allem in Servern eingesetzt, weil dort ein unbemerkt gekipptes Bit stille Datenfehler verursachen kann, die über Jahre unentdeckt bleiben. Er ist nicht schneller als normaler Speicher, sondern zuverlässiger, kostet mehr und muss von Mainboard und Prozessor unterstützt werden. Wird im Szenario „hohe Datenintegrität" oder „Dauerbetrieb" genannt, ist ECC die erwartete Antwort.

BIOS und UEFI

Beim Einschalten übernimmt zunächst die Firmware der Hauptplatine. Sie prüft und initialisiert die Hardware im POST (Power-On Self-Test), stellt grundlegende Einstellungen bereit und übergibt anschließend an den Bootloader des Betriebssystems.

MerkmalBIOSUEFI
DatenträgergrößeBegrenzt durch MBR auf 2 TBUnterstützt über GPT sehr große Datenträger
StartvorgangLangsamerSchneller, unterstützt Fast Boot
BedienungRein textbasiert, nur TastaturGrafische Oberfläche, auch mit Maus
PartitionsschemaMBR, höchstens vier primäre PartitionenGPT, sehr viele Partitionen möglich
SicherheitKeine Signaturprüfung beim StartSecure Boot lässt nur signierte Bootloader zu
PrüfungsfalleSecure Boot gehört zu UEFI, nicht zum BIOS, und ist eine der häufigsten Fragen zur Systemhärtung: Es verhindert, dass ein manipulierter oder untergeschobener Bootloader gestartet wird. Merken Sie sich außerdem das Paar BIOS und MBR gegen UEFI und GPT samt der 2-TB-Grenze des MBR. Wird nach der Ursache gefragt, warum ein 4-TB-Datenträger nicht vollständig nutzbar ist, lautet die Antwort: MBR statt GPT.

Green IT und Nachhaltigkeit

Green IT umfasst alle Maßnahmen, die Energieverbrauch und Umweltbelastung durch Informationstechnik verringern, und zwar über den gesamten Lebenszyklus von der Herstellung über den Betrieb bis zur Entsorgung.

VorgehenWirkung
Energieeffiziente Hardware beschaffenGeringere Aufnahme im Dauerbetrieb, etwa über Netzteile mit hohem Wirkungsgrad
ServervirtualisierungMehrere Systeme auf einer Maschine statt vieler schwach ausgelasteter Rechner; senkt Strom-, Kühl- und Platzbedarf
SSD statt HDDGeringerer Verbrauch, weniger Abwärme, keine mechanischen Teile
Energiesparfunktionen nutzenRuhezustand, automatisches Abschalten von Bildschirmen, Lastabsenkung außerhalb der Arbeitszeit
Nutzungsdauer verlängernAufrüsten und Weiterverwenden statt Neubeschaffung spart die energieintensive Herstellung
Fachgerechtes RecyclingRückgewinnung von Rohstoffen, sichere Entsorgung von Schadstoffen nach dem Elektrogesetz
Abwärme nutzen und Klimatisierung optimierenKalt- und Warmgangtrennung im Rechenzentrum, Wärmerückgewinnung
PrüfungsbeispielEin Betrieb ersetzt zwölf schwach ausgelastete Einzelserver durch zwei virtualisierte Hosts. Nennen Sie zwei ökologische und einen wirtschaftlichen Vorteil.
Ökologisch: geringerer Stromverbrauch im Betrieb, geringerer Kühlbedarf und weniger Elektronikschrott durch weniger Geräte.
Wirtschaftlich: niedrigere Energie- und Wartungskosten sowie weniger benötigte Stellfläche im Rechenzentrum.
Achten Sie darauf, dass nach Ökologie und Wirtschaftlichkeit gefragt wird: Green IT wird in der Prüfung fast immer über beide Seiten begründet, weil Energiesparen unmittelbar Kosten senkt.

Schnittstellen

SchnittstelleVerwendung
USBUniverseller Standard für Eingabegeräte, Datenträger und Peripherie; überträgt Daten und Strom
SATAAnbindung interner Laufwerke
PCI ExpressSteckplatz für Erweiterungskarten, Bandbreite über die Anzahl der Lanes bestimmt
VGAAnaloge Bildübertragung, veraltet
DVIDigitale Bildübertragung ohne Ton
HDMIDigitale Übertragung von Bild und Ton über ein Kabel
DisplayPortDigitale Bildübertragung, unterstützt Multi-Stream Transport für mehrere Monitore
PS/2Ältere Schnittstelle für Tastatur und Maus
RJ45Netzwerkanschluss für das lokale Netz
MerkhilfeDVI überträgt nur Bild, HDMI auch Ton. Wer in einer Aufgabe einen Monitor mit Lautsprechern über ein einziges Kabel anbinden soll, wählt HDMI oder DisplayPort, nicht DVI oder VGA.

Energie und Stromversorgung

Das Netzteil wandelt die Netzwechselspannung in die benötigten Gleichspannungen um und versorgt darüber alle Komponenten. Typische Anschlüsse sind der ATX-Stecker für das Mainboard, ein separater Anschluss für die CPU sowie SATA- und PCIe-Stromstecker.

Der Wirkungsgrad gibt an, wie viel der aufgenommenen Leistung tatsächlich an die Komponenten abgegeben wird. Der Rest geht als Wärme verloren. Ein Netzteil mit 85 Prozent Wirkungsgrad nimmt bei 170 Watt Abgabeleistung rund 200 Watt aus dem Netz auf.

Rechenweg für die PrüfungNetzteil für einen Rechner mit 1 Mainboard 45 W, 1 CPU 90 W, 4 RAM je 5 W und 2 SSD je 8 W, Reserve 20 Prozent, Wirkungsgrad 90 Prozent.
Summe: 45 + 90 + 20 + 16 = 171 W
Reserve: 171 × 1,20 = 205,2 W
Wirkungsgrad: 205,2 ÷ 0,90 = 228 W
Gewählt wird die nächstgrößere marktübliche Größe, hier 250 W.
Merken Sie sich die Reihenfolge: erst summieren, dann Reserve aufschlagen, dann durch den Wirkungsgrad teilen. Der Wirkungsgrad wird geteilt, nicht multipliziert.

Stromkosten ergeben sich aus Leistung mal Betriebszeit mal Arbeitspreis. Ein Gerät mit 200 W, das 10 Stunden täglich an 250 Tagen läuft, verbraucht 200 W × 2.500 h = 500.000 Wh = 500 kWh. Bei 0,30 EUR je Kilowattstunde entstehen 150,00 EUR im Jahr.

Eine unterbrechungsfreie Stromversorgung (USV) überbrückt Netzausfälle aus Akkus, glättet Spannungsschwankungen und meldet den Ausfall an die angeschlossenen Systeme, damit diese geordnet herunterfahren können. Sie schützt damit vor Datenverlust, nicht nur vor Stillstand.

Ein- und Ausgabegeräte

Eingabe: Tastatur, Maus, Touchpad, Scanner, Webcam, Gamepad. Die Maus wandelt Bewegung über Sensoren in digitale Signale; die Entwicklung führte von mechanischen über optomechanische zu optischen und laserbasierten Verfahren.

Bildschirme: Röhrenmonitore sind abgelöst. LCD benötigt eine Hintergrundbeleuchtung, weil Flüssigkristalle selbst kein Licht erzeugen; heute übernehmen LEDs diese Aufgabe und bringen geringeren Verbrauch, gleichmäßigere Ausleuchtung und längere Lebensdauer. OLED leuchtet dagegen selbst, wodurch echtes Schwarz und hoher Kontrast möglich sind.

DruckertypVerfahrenTypischer Einsatz
TintenstrahldruckerFeine Tintentröpfchen werden auf das Papier gebrachtFarbdruck und Fotos in kleiner Auflage
LaserdruckerElektrofotografisches Verfahren mit Toner, der aufgeschmolzen wirdHohe Auflagen, schneller Bürodruck
NadeldruckerNadeln schlagen mechanisch über ein Farbband auf das PapierDurchschlagsätze, etwa Lieferscheine
PlotterZeichnet Vektorgrafiken, auch schneidend oder belichtendBaupläne, technische Zeichnungen
3D-DruckerBaut Objekte schichtweise nach einem CAD-Modell aufPrototypen, Ersatzteile
PrüfungsfalleDer Nadeldrucker wirkt veraltet, ist aber die einzige der genannten Techniken, die Durchschläge erzeugen kann, weil sie mechanisch auf das Papier schlägt. Genau danach wird gefragt, wenn im Szenario mehrlagige Formulare vorkommen. Multifunktionsgeräte vereinen Drucken, Scannen, Kopieren und teils Faxen in einem Gerät und sparen dadurch Platz und Anschaffungskosten.

IT-Sicherheit Grundlagen

Schutzziele (CIA): Vertraulichkeit, Integrität, Verfügbarkeit. Authentifizierung = Identität nachweisen; Autorisierung = Rechte festlegen. 2FA kombiniert zwei unabhängige Faktoren.

Praxisbeispiel Online-BankingVertraulichkeit: Niemand außer dir kann deinen Kontostand sehen.
Integrität: Der Überweisungsbetrag wird unterwegs nicht verändert.
Verfügbarkeit: Die Bank-App funktioniert, wenn du sie nutzen möchtest.
MerkhilfeDrei Fragen an jedes System: Wer darf es sehen? (Vertraulichkeit) · Stimmt es noch? (Integrität) · Ist es da, wenn ich es brauche? (Verfügbarkeit). Die englischen Anfangsbuchstaben Confidentiality, Integrity, Availability ergeben CIA. Um die Authentizität (ist der Absender echt?) erweitert, wird daraus die deutsche Merkhilfe VIVA.
MechanismusFunktion
Paketfilterprüft einzelne Pakete nach IP/Port/Protokoll
Stateful Firewallverfolgt Verbindungszustände, lässt Antworten gezielt zu
DMZ (Demilitarized Zone)abgetrennter Bereich für öffentlich erreichbare Server
Segmentierung (VLAN, Virtual Local Area Network)trennt Bereiche, dämmt Angriffe ein
IDS / IPS (Intrusion Detection / Prevention System)erkennt (IDS) bzw. blockiert (IPS) verdächtige Aktivität
Achtung NATNAT (Network Address Translation) übersetzt private in öffentliche Adressen. Es ist kein Sicherheitsmechanismus, dass interne Adressen verborgen werden, ist nur ein Nebeneffekt, kein echter Schutz. Weitere Prinzipien: Least Privilege (minimale Rechte), Need to Know (Zugriff nur auf wirklich nötige Informationen), Whitelist (default deny) statt Blacklist, regelmäßige Updates, Defense in Depth (mehrschichtig).

Typische Angriffsformen: Phishing (Social Engineering per Mail/Website, um Zugangsdaten zu stehlen), Ransomware (verschlüsselt Daten und fordert Lösegeld), Zero-Day-Exploit (nutzt eine noch nicht gepatchte, unbekannte Schwachstelle), DoS/DDoS (Überlastung eines Dienstes, verteilt über viele Systeme).

Gegenmaßnahmen: Ein Honeypot ist ein absichtlich verwundbares Lockvogel-System, das Angreifer ablenkt und ihr Vorgehen sichtbar macht. Ein Penetrationstest (Pentest) simuliert autorisiert echte Angriffstechniken, um Schwachstellen vor echten Angreifern zu finden.

Zugriffsmodelle, AAA & Zero Trust

RBAC (Role-Based Access Control) vergibt Rechte über Rollen ("Buchhaltung darf X"), ABAC (Attribute-Based) entscheidet anhand von Attributen wie Abteilung, Standort oder Uhrzeit. Das AAA-Prinzip: Authentication (Identität nachweisen), Authorization (Rechte prüfen), Accounting (Zugriffe protokollieren). Zero Trust bedeutet: keinem Gerät und keinem Nutzer wird allein wegen seiner Netzposition vertraut, jede Anfrage wird geprüft ("never trust, always verify").

Passwörter sicher speichern

Passwörter werden nie im Klartext und nie nur "verschlüsselt" gespeichert, sondern gehasht, mit modernen, absichtlich langsamen Verfahren wie Argon2, bcrypt oder scrypt, die Brute-Force massiv verteuern. Schnelle Hashes wie MD5 oder reines SHA-256 sind dafür ungeeignet. Ein Salt verhindert nicht jeden Angriff, er sorgt dafür, dass gleiche Passwörter unterschiedliche Hashes ergeben, und macht vorberechnete Tabellen (Rainbow Tables) wertlos. Zur Erkennung und Reaktion im Betrieb: SIEM sammelt und korreliert Logdaten zentral, EDR überwacht Endgeräte auf verdächtiges Verhalten, Incident Response ist der geplante Ablauf für den Ernstfall (erkennen, eindämmen, bereinigen, wiederherstellen, auswerten).

PrüfungsfalleAuthentifizierung beantwortet die Frage „Wer bist du?", Autorisierung die Frage „Was darfst du?". Beides wird regelmäßig vertauscht. Erst wird die Identität nachgewiesen, dann werden die Rechte geprüft. Merken Sie zusätzlich die drei Faktoren: Wissen wie ein Passwort, Besitz wie ein Token, Sein wie ein Fingerabdruck. Eine Mehr-Faktor-Authentifizierung verlangt Faktoren aus verschiedenen Gruppen, zwei Passwörter genügen nicht.
Beispielaufgabe Aufgabe: Der Arbeitslaptop einer Mitarbeiterin wird aus dem Auto gestohlen. Welche Maßnahmen müssen vorher getroffen worden sein, damit die Firmendaten geschützt bleiben? Nennen Sie vier Maßnahmen.

Musterlösung: Vollverschlüsselung des Datenträgers, damit die Daten ohne Anmeldung unlesbar bleiben; ein langes Kennwort ohne Wörterbuchwörter mit Groß- und Kleinbuchstaben, Ziffern und Sonderzeichen; ein zweiter Faktor bei der Anmeldung; eine automatische Bildschirmsperre nach kurzer Zeit; eine zentrale Geräteverwaltung mit der Möglichkeit zur Fernlöschung; sowie eine aktuelle Datensicherung, damit die Daten trotz Verlust weiterhin verfügbar sind.

Hinweis zur Bewertung: Gefragt sind vorbeugende Maßnahmen. Antworten wie Diebstahlanzeige oder Sperrung im Nachhinein erfüllen die Aufgabenstellung nicht, weil sie erst nach dem Verlust greifen.

IDS und IPS

Ein IDS (Intrusion Detection System) beobachtet den Datenverkehr, erkennt verdächtige Muster und schlägt Alarm, greift aber nicht ein. Ein IPS (Intrusion Prevention System) sitzt aktiv im Datenpfad und kann verdächtige Pakete verwerfen oder Verbindungen abbrechen. Die Erkennung läuft bei beiden entweder signaturbasiert über bekannte Angriffsmuster oder anomaliebasiert über Abweichungen vom gelernten Normalverhalten.

Nach dem Einsatzort unterscheidet man das netzbasierte System (NIDS/NIPS) an einem zentralen Punkt hinter der Firewall oder am Übergang zwischen Segmenten, und das hostbasierte System (HIDS/HIPS) direkt auf einem Server, wo es Systemdateien, Protokolle und Prozesse überwacht. Ein NIDS wird typischerweise über einen Spiegelport oder einen Netzwerk-TAP mitlesend angebunden, ein NIPS dagegen in Reihe geschaltet, weil es sonst nicht blockieren könnte.

EbeneWas geprüft wird
Schicht 3 und 4IP-Adressen, Ports, Verbindungszustand, auffällige Muster wie Portscans oder ungewöhnlich viele halboffene Verbindungen
Schicht 7Inhalte der Anwendungsprotokolle, etwa HTTP, DNS, SMTP oder SMB, auf Angriffsmuster wie SQL-Injection, Cross-Site Scripting oder Schadcode
Host-EbeneVeränderungen an Systemdateien, verdächtige Prozesse, Anmeldeversuche und Rechteausweitungen

Was nicht geprüft wird: Verschlüsselter Verkehr bleibt für beide Systeme inhaltlich undurchsichtig, solange er nicht vorher aufgebrochen wird; erkennbar sind dann nur Metadaten wie Ziel, Menge und Zeitpunkt. Ebenso wenig sehen netzbasierte Systeme den Verkehr, der sie gar nicht passiert, etwa die Kommunikation zwischen zwei Rechnern im selben Segment oder zwischen virtuellen Maschinen auf demselben Host. Und keines der beiden ersetzt Firewall, Patchmanagement oder ein Rechtekonzept, sie ergänzen diese nur.

PrüfungsfalleDer Unterschied liegt allein im aktiven Eingreifen: IDS meldet, IPS blockiert zusätzlich. Daraus folgt der wichtigste Nachteil des IPS: Ein Fehlalarm (False Positive) trennt legitime Verbindungen und kann den Betrieb stören, weshalb ein IPS häufig erst im Beobachtungsmodus gefahren und schrittweise scharf geschaltet wird. Ein IDS kann diesen Schaden nicht anrichten, bemerkt einen Angriff aber eben nur.

Die Grundbegriffe im Arbeitsalltag

Authentifizierung und Autorisierung lassen sich an einem einzigen Vorgang auseinanderhalten. Eine Mitarbeiterin meldet sich morgens mit Benutzername und Kennwort am Firmennetz an; das System prüft, ob sie wirklich die ist, für die sie sich ausgibt. Danach öffnet sie die Ordner ihrer Abteilung, während die Personalakten für sie gesperrt bleiben. Der erste Schritt war die Authentifizierung, der zweite die Autorisierung. Beides ist unabhängig: Eine erfolgreiche Anmeldung sagt noch nichts darüber aus, was jemand tun darf.

MerksatzAuthentifizierung fragt: Wer bist du? Autorisierung fragt: Was darfst du? Die Reihenfolge ist zwingend, denn Rechte lassen sich erst prüfen, wenn die Identität feststeht.

Least Privilege wird an einer typischen Rollenverteilung greifbar. Ein Mitarbeiter im Helpdesk darf Kennwörter zurücksetzen und Drucker einrichten, weil er das täglich braucht. Zugriff auf Gehaltsdaten oder Servereinstellungen hat er nicht, obwohl er technisch derselben Anmeldung folgt. Wird sein Konto durch Phishing übernommen, kann der Angreifer genau diese begrenzten Dinge tun und nicht mehr. Das ist der eigentliche Zweck: nicht Misstrauen gegenüber Personen, sondern Begrenzung des Schadens bei Fehlern und übernommenen Konten.

MerksatzJeder erhält nur die Rechte, die er für seine Aufgabe tatsächlich benötigt. Dazu gehört auch, Rechte wieder zu entziehen, wenn jemand die Abteilung wechselt; sonst sammeln sich über Jahre Berechtigungen an, die niemand mehr überblickt.

Mehr-Faktor-Authentifizierung beantwortet die Frage, was passiert, wenn ein Kennwort trotz aller Vorsicht abhandenkommt. Der Angreifer kennt es zwar, scheitert aber am zweiten Schritt: Es fehlt ihm der Einmalcode aus der Authenticator-App oder das Sicherheitstoken, das physisch beim Berechtigten liegt. Das gestohlene Kennwort allein ist damit wertlos.

MerksatzEin Kennwort allein genügt nicht mehr. Entscheidend ist, dass die Faktoren aus verschiedenen Gruppen stammen: Wissen, Besitz oder Sein. Zwei Kennwörter hintereinander sind deshalb keine Mehr-Faktor-Authentifizierung, ein Kennwort plus Einmalcode dagegen schon.

ITIL & IT-Servicemanagement

ITIL (IT Infrastructure Library) ist kein Gesetz und keine Norm, sondern eine Sammlung bewährter Praktiken für den Betrieb von IT-Services. Der Grundgedanke: IT wird nicht als Technik verstanden, sondern als Service, der für den Kunden einen Wert erzeugt. Gemessen wird deshalb nicht, ob ein Server läuft, sondern ob der Nutzer arbeiten kann.

Zentrale Begriffe

BegriffBedeutung
Incident (Störung)Eine ungeplante Unterbrechung oder Qualitätsminderung eines Service. Ziel ist die schnellstmögliche Wiederherstellung des Betriebs, notfalls per Umgehungslösung.
ProblemDie zugrunde liegende Ursache eines oder mehrerer Incidents. Ziel ist die dauerhafte Beseitigung, auch wenn das länger dauert.
Known ErrorEin Problem mit bekannter Ursache und dokumentierter Umgehungslösung (Workaround).
ChangeEine geplante Änderung an einem Service oder der Infrastruktur. Wird bewertet, genehmigt und dokumentiert, um Risiken zu begrenzen.
Service RequestEine Standardanfrage des Nutzers ohne Störung, etwa ein neues Benutzerkonto oder zusätzlicher Speicher.
SLA (Service Level Agreement)Vereinbarung zwischen Anbieter und Kunde über Leistungsumfang, Verfügbarkeit und Reaktionszeiten.
OLA (Operational Level Agreement)Interne Vereinbarung zwischen Abteilungen desselben Anbieters, damit das SLA nach außen eingehalten werden kann.
Underpinning ContractVertrag mit einem externen Zulieferer, der das SLA nach außen absichert.
CMDBConfiguration Management Database: Verzeichnis aller Konfigurationselemente und ihrer Beziehungen zueinander.
Service DeskZentrale Anlaufstelle (Single Point of Contact) für alle Anliegen der Nutzer.
Incident oder Problem?Die häufigste Prüfungsfrage. Ein Incident ist die Auswirkung beim Nutzer: „Der Drucker druckt nicht." Ein Problem ist die Ursache dahinter: „Der Druckertreiber ist in Version 3.2 fehlerhaft." Beim Incident zählt Geschwindigkeit, notfalls mit Workaround. Beim Problem zählt die dauerhafte Lösung. Mehrere gleichartige Incidents sind ein starker Hinweis auf ein dahinterliegendes Problem.

Eskalation und Priorisierung

Die Priorität eines Incidents ergibt sich aus zwei Größen: der Auswirkung (wie viele Nutzer oder wie kritische Prozesse sind betroffen) und der Dringlichkeit (wie schnell muss es behoben sein). Ein ausgefallener Einzelarbeitsplatz hat geringe Auswirkung, ein ausgefallener Fertigungsserver sehr hohe.

Bei der funktionalen Eskalation wird ein Incident an eine fachlich höhere Stufe weitergereicht, etwa vom First Level an den Second Level Support. Bei der hierarchischen Eskalation wird die Führungsebene einbezogen, weil Fristen zu reißen drohen oder Entscheidungen nötig sind. Der Support ist üblicherweise in Stufen gegliedert: First Level nimmt an und löst Standardfälle, Second Level übernimmt fachlich Anspruchsvolles, Third Level sind Spezialisten oder der Hersteller.

PrüfungsfalleDie drei Vereinbarungsarten werden gern verwechselt: Das SLA regelt die Leistung gegenüber dem Kunden, das OLA die Zusammenarbeit zwischen internen Abteilungen, der Underpinning Contract die Leistung eines externen Zulieferers. Alle drei zusammen müssen zueinander passen: Ein SLA mit vier Stunden Wiederherstellungszeit ist nicht haltbar, wenn der Zulieferer erst am Folgetag reagiert.

Kabel, Medien & Hardware

MediumMerkmaleMax. LängeStecker
Twisted-Pair (UTP/STP)Kupfer, verdrillt gegen Störungen; UTP (Unshielded Twisted Pair) ungeschirmt, STP (Shielded) geschirmt100 mRJ45
Koaxialkabelalt, frühere Bus-Netze—BNC
Glasfaser MultimodeLicht, LED, kürzere Streckenbis ~550 m*SC, LC, ST
Glasfaser MonomodeLicht, Laser, große Distanzenviele kmSC, LC

* Die maximale Reichweite hängt vom verwendeten Standard ab, die 550 m gelten beispielsweise für 10GBase-SR. Andere Standards und Wellenlängen erlauben andere Distanzen.

Twisted-Pair-Kategorien: Cat 5e (Gigabit-Minimum), Cat 6/6a (mehr Reserve, 10G auf kurzer Distanz), Cat 7. Die Verdrillung reduziert Übersprechen (Crosstalk). Glasfaser (auch Lichtwellenleiter, LWL) ist immun gegen elektromagnetische Störungen, aber teurer und empfindlicher beim Verlegen.

Hardware & MACDie Netzwerkkarte (NIC) verbindet das Gerät physisch mit dem Netz und trägt ab Werk eine vom Hersteller vergebene, in der Regel weltweit eindeutige MAC-Adresse (48 Bit, 6 Hex-Paare). Die ersten 24 Bit (OUI, Organizationally Unique Identifier) kennzeichnen den Hersteller. ARP (Address Resolution Protocol) löst im LAN eine IP-Adresse in die zugehörige MAC auf. Kopplungselemente nach Schicht: Hub = L1, Switch = L2, Router = L3.

Multi-Stream Transport (MST)

MST ist eine Funktion von DisplayPort und Thunderbolt, mit der sich mehrere Monitore über einen einzigen Ausgang betreiben lassen. Die Bildsignale werden dabei als getrennte Datenströme über eine Leitung geführt und lassen sich per Daisy-Chain von Monitor zu Monitor durchschleifen oder über einen MST-Hub aufteilen. So genügt ein Anschluss am Rechner für mehrere Displays, sofern die verfügbare Bandbreite für die gewünschten Auflösungen ausreicht.

DSL-Anschlussarten

DSL (Digital Subscriber Line) überträgt Daten über die vorhandene Kupfer-Telefonleitung, indem Frequenzbereiche oberhalb der Sprache genutzt werden. Telefonie und Daten laufen dadurch parallel über dieselbe Leitung.

VarianteMerkmalTypischer Einsatz
ADSL (asymmetrisch)Downstream deutlich schneller als UpstreamPrivatanschlüsse, bei denen überwiegend geladen wird
SDSL (symmetrisch)Gleiche Rate in beide RichtungenFirmen mit eigenen Servern, VPN-Kopplung, viel Upload
VDSL (very high speed)Deutlich höhere Raten als ADSL, meist mit Glasfaser bis zum Verteiler und Kupfer auf dem letzten StückHeutiger Standardanschluss in Ausbaugebieten

Allen Kupfervarianten gemeinsam ist die Entfernungsabhängigkeit: Je länger die Kupferstrecke zur Vermittlungsstelle oder zum Verteiler, desto stärker die Dämpfung und desto niedriger die erreichbare Rate. Die beworbene Rate ist deshalb eine Höchstrate, keine Zusicherung.

Unterschied zur Glasfaser: Glasfaser überträgt Lichtsignale statt elektrischer Signale. Daraus ergeben sich die entscheidenden Vorteile: sehr geringe Dämpfung und dadurch hohe Reichweite ohne Ratenverlust, deutlich höhere und symmetrische Bandbreiten, keine Störung durch elektromagnetische Felder und keine Abstrahlung. Nachteilig sind der aufwendige Neubau der Leitungswege und die empfindlichere Handhabung beim Spleißen. Wird Glasfaser bis ins Gebäude oder in die Wohnung geführt (FTTB/FTTH), entfällt die Kupferstrecke und damit die Entfernungsabhängigkeit weitgehend.

PrüfungsfalleDie 100-Meter-Grenze bei Twisted Pair gilt für die Gesamtstrecke: 90 Meter fest verlegtes Kabel plus zusammen 10 Meter Rangier- und Anschlusskabel. Wer nur die Verlegestrecke rechnet, kommt auf ein falsches Ergebnis. Zweite Falle: Ein Crossover-Kabel wird dank Auto-MDI-X heute praktisch nicht mehr gebraucht, ist aber weiterhin Prüfungsstoff.

Kaufmännisches Rechnen

Bezugskalkulation

Die Bezugskalkulation ermittelt, was eine Ware am Ende wirklich kostet. Sie wird strikt von oben nach unten gerechnet, jede Stufe baut auf der vorherigen auf.

StufeRechenschritt
ListeneinkaufspreisAusgangspreis laut Preisliste des Lieferanten
− LiefererrabattNachlass, meist in Prozent vom Listeneinkaufspreis
= ZieleinkaufspreisPreis bei Zahlung zum vereinbarten Zahlungsziel
− LiefererskontoNachlass für schnelle Zahlung, in Prozent vom Zieleinkaufspreis
= BareinkaufspreisPreis bei sofortiger Zahlung
+ BezugskostenFracht, Verpackung, Versicherung, Zoll
= Bezugspreis (Einstandspreis)Tatsächliche Kosten der Ware im Lager
RechenbeispielListeneinkaufspreis 4.000,00 EUR, 15 % Rabatt, 2 % Skonto, Bezugskosten 120,00 EUR.
Rabatt: 4.000,00 × 0,15 = 600,00 EUR → Zieleinkaufspreis 3.400,00 EUR
Skonto: 3.400,00 × 0,02 = 68,00 EUR → Bareinkaufspreis 3.332,00 EUR
+ Bezugskosten 120,00 EUR → Bezugspreis 3.452,00 EUR
PrüfungsfalleSkonto wird nicht vom Listeneinkaufspreis berechnet, sondern vom Zieleinkaufspreis, also nach Abzug des Rabatts. Wer beide Prozentsätze addiert und in einem Schritt abzieht, rechnet falsch. Und die Bezugskosten werden addiert, nachdem alle Abzüge erfolgt sind; sie sind kein Nachlass.

Rentabilitätsrechnung

Rentabilitätskennzahlen setzen den Erfolg ins Verhältnis zum eingesetzten Mittel. Sie machen unterschiedlich große Investitionen vergleichbar.

KennzahlFormelAussage
EigenkapitalrentabilitätGewinn ÷ Eigenkapital × 100 %Wie hat sich das Kapital der Eigentümer verzinst?
Gesamtkapitalrentabilität(Gewinn + Fremdkapitalzinsen) ÷ Gesamtkapital × 100 %Wie rentabel arbeitet das gesamte eingesetzte Kapital, unabhängig von der Finanzierung?
UmsatzrentabilitätGewinn ÷ Umsatz × 100 %Wie viel Gewinn bleibt von jedem Euro Umsatz übrig?
ROI (Return on Investment)Umsatzrentabilität × KapitalumschlagGesamtbild aus Gewinnspanne und Kapitaleinsatz

Abgrenzung zum ROI: Die drei Rentabilitäten betrachten jeweils eine einzelne Bezugsgröße. Der ROI verbindet zwei davon: Er zerlegt die Kapitalrendite in die Frage, wie viel an jedem Umsatzeuro verdient wird (Umsatzrentabilität) und wie oft das Kapital im Umsatz umgeschlagen wird (Kapitalumschlag = Umsatz ÷ Gesamtkapital). Rechnerisch führt das zurück auf Gewinn ÷ Gesamtkapital. In IT-Aufgaben wird der ROI häufig vereinfacht als Gewinn geteilt durch eingesetztes Kapital verwendet, etwa um eine Investition in neue Hardware zu bewerten.

Bei den Fremdkapitalzinsen aufpassenBei der Gesamtkapitalrentabilität werden die Fremdkapitalzinsen zum Gewinn hinzugerechnet. Grund: Sie sind die Vergütung für das Fremdkapital und wurden vom Gewinn bereits abgezogen. Da die Kennzahl die Verzinsung des gesamten Kapitals misst, müssen sie wieder eingerechnet werden, sonst wäre der Vergleich verzerrt.

Ratendarlehen

Beim Ratendarlehen (Tilgungsdarlehen) bleibt die Tilgung konstant: Die Darlehenssumme wird durch die Laufzeit geteilt. Die Zinsen werden jeweils auf die noch offene Restschuld berechnet und sinken daher von Jahr zu Jahr. Die Gesamtbelastung (Annuität aus Tilgung plus Zinsen) sinkt dadurch ebenfalls.

RechenbeispielDarlehen 30.000,00 EUR, Laufzeit 3 Jahre, Zinssatz 5 % pro Jahr. Tilgung: 30.000 ÷ 3 = 10.000,00 EUR jährlich.
Jahr 1: Zinsen 30.000 × 5 % = 1.500,00 EUR, Rate 11.500,00 EUR, Restschuld danach 20.000,00 EUR
Jahr 2: Zinsen 20.000 × 5 % = 1.000,00 EUR, Rate 11.000,00 EUR, Restschuld danach 10.000,00 EUR
Jahr 3: Zinsen 10.000 × 5 % = 500,00 EUR, Rate 10.500,00 EUR, Restschuld danach 0,00 EUR
Zinsen insgesamt: 3.000,00 EUR

Unterschied zum Annuitätendarlehen: Dort bleibt die Gesamtrate über die Laufzeit konstant. Innerhalb der Rate verschiebt sich das Verhältnis: Der Zinsanteil sinkt mit der Restschuld, der Tilgungsanteil steigt entsprechend an. Merkhilfe: Beim Ratendarlehen ist die Tilgung gleich, beim Annuitätendarlehen die Rate.

Logische Verknüpfungen

Logische Gatter verarbeiten binäre Eingänge (0/1) zu einem Ausgang. Grundlage der Digitaltechnik, und in der Netzwerktechnik konkret beim Subnetting.

VerknüpfungAusgang = 1, wenn …0/00/11/01/1
AND (UND)beide 10001
OR (ODER)mind. ein Eingang 10111
XOREingänge verschieden0110
NANDnicht beide 11110
NORbeide 01000
XNOREingänge gleich1001

NOT (Negation): ein Eingang, kehrt ihn um (0→1, 1→0). NAND/NOR/XNOR sind die negierten Varianten von AND/OR/XOR.

Brücke zum SubnettingDie Netzadresse entsteht durch bitweises AND aus IP-Adresse UND Subnetzmaske. Die 1-Bits der Maske lassen den Netzanteil durch, die 0-Bits blenden den Hostanteil aus (Wert AND 1 = Wert, Wert AND 0 = 0). XOR erkennt Bit-Unterschiede, XNOR prüft auf Gleichheit.
PrüfungsfalleXOR liefert nur dann wahr, wenn genau eine Eingabe wahr ist. Bei zwei wahren Eingaben ist das Ergebnis falsch; das ist der Unterschied zum einfachen ODER und die häufigste Verwechslung. Merkhilfe für die Anwendung: XOR mit demselben Wert zweimal angewendet stellt den Ursprung wieder her, weshalb es in einfachen Verschlüsselungen und bei der RAID-Parität eingesetzt wird.

Marketing & Marktforschung

Marketing umfasst alle Maßnahmen, mit denen ein Betrieb Kundenbedürfnisse erkennt, sein Angebot am Markt platziert und damit seine Unternehmensziele erreicht. Es beginnt nicht beim Verkaufen, sondern bei der Frage, was der Markt überhaupt braucht.

Zielgruppe und Alleinstellung

Die Marktsegmentierung teilt einen Markt in Gruppen mit ähnlichen Merkmalen oder Bedürfnissen auf. Üblich sind Kriterien wie Alter, Region, Betriebsgröße oder Branche. Der Zweck: Wer die Gruppen kennt, kann Angebot und Werbung gezielt darauf ausrichten, statt alle gleich anzusprechen und niemanden richtig zu treffen.

Der USP (Unique Selling Proposition) ist das Merkmal, das ein Angebot von dem der Wettbewerber unterscheidet. Das kann eine besondere Funktion sein, eine höhere Qualität, ein schnellerer Service oder eine kürzere Reaktionszeit. Entscheidend ist, dass der Kunde darin einen echten Vorteil sieht und die Wettbewerber ihn nicht ohne Weiteres bieten.

MerksatzDie Segmentierung bestimmt, wen man anspricht; der USP bestimmt, warum man gewählt wird. Für einen IT-Dienstleister ist der USP häufig kein Produktmerkmal, sondern eine zugesicherte Reaktionszeit oder ein fester Ansprechpartner.

Marktforschung

Marktforschung beschafft, prüft und wertet Informationen über Märkte, Kunden und Wettbewerber systematisch aus. Sie soll Bedürfnisse sichtbar machen, Chancen erkennen, Wettbewerber einordnen und Entscheidungen absichern.

BegriffZeitbezugBedeutung
MarktanalyseGegenwartUntersuchung der aktuellen Marktlage zu einem Zeitpunkt
MarktbeobachtungLaufendFortlaufende Verfolgung eines Marktes über längere Zeit
MarktprognoseZukunftVorhersage der weiteren Entwicklung
MerksatzAnalyse ist eine Momentaufnahme, Beobachtung ein Film, Prognose ein Blick nach vorn. In Aufgaben verrät das Zeitwort die Antwort: „derzeit" deutet auf die Analyse, „seit Monaten" auf die Beobachtung, „voraussichtlich" auf die Prognose.

Primär- und Sekundärforschung

PrimärforschungSekundärforschung
VorgehenNeue Daten werden eigens erhobenVorhandene Daten werden ausgewertet
WegeBefragung, Interview, Fokusgruppe, Beobachtung, ExperimentStatistiken, Studien, Fachliteratur, Datenbanken, eigene Verkaufszahlen
VorteilGenau auf die eigene Fragestellung zugeschnittenSchnell verfügbar und deutlich günstiger
NachteilZeitaufwendig und teuerOft veraltet oder nicht genau passend
MerksatzPrimär heißt selbst erheben, sekundär heißt vorhandenes auswerten. Praxisregel: Man beginnt mit der Sekundärforschung, weil sie billig ist, und erhebt erst dann selbst, wenn die vorhandenen Daten die Frage nicht beantworten.

Auswahlverfahren

Bei der Vollerhebung wird jedes Element der Zielgruppe befragt, bei der Teilerhebung nur ein Ausschnitt. Da eine Vollerhebung meist zu teuer ist, arbeitet man mit Stichproben.

Bei der Zufallsauswahl hat jedes Element dieselbe Chance, ausgewählt zu werden; das Ergebnis ist statistisch belastbar und auf die Gesamtheit übertragbar. Bei der Quotenauswahl werden Merkmale wie Alter, Geschlecht oder Region vorgegeben, damit die Stichprobe die Zielgruppe abbildet. Sie ist günstiger, hängt aber von der Auswahl der Befragenden ab.

PrüfungsfalleGefragt wird gern nach dem statistisch zuverlässigsten Verfahren; die Antwort ist die Zufallsauswahl, weil nur dort die Auswahlwahrscheinlichkeit bekannt ist. Die Quotenauswahl liefert zwar eine passend zusammengesetzte Gruppe, ist aber nicht zufällig und damit anfälliger für Verzerrungen.

Der Marketing-Mix: die vier P

Der Marketing-Mix fasst die vier Instrumente zusammen, mit denen ein Betrieb sein Angebot am Markt steuert. Sie werden nach ihren englischen Bezeichnungen als die vier P bezeichnet.

InstrumentDeutschLeitfrageBeispiele
ProductProduktpolitikWas bieten wir an?Qualität, Design, Verpackung, Sortiment, Service
PricePreispolitikZu welchem Preis?Preisstrategie, Rabatte, Zahlungsbedingungen
PlaceDistributionspolitikWie kommt es zum Kunden?Direktvertrieb, Handel, Onlineshop, Logistik
PromotionKommunikationspolitikWie erfährt der Kunde davon?Werbung, Verkaufsförderung, Öffentlichkeitsarbeit, persönlicher Verkauf
MerksatzProdukt, Preis, Vertrieb, Werbung. Die vier greifen ineinander: Ein hochwertiges Produkt zum Niedrigpreis im Discounter mit reißerischer Werbung passt nicht zusammen. In Aufgaben wird deshalb häufig verlangt, eine Maßnahme dem richtigen Instrument zuzuordnen oder zu begründen, warum sie zur Strategie passt.

Produktpolitik und Kundendienst

Zur Produktpolitik gehören alle Entscheidungen über das Angebot selbst: Qualität, Gestaltung, Verpackung, Sortimentsbreite und die begleitenden Dienstleistungen. Gerade Letztere schaffen zusätzlichen Nutzen und binden Kunden über den einmaligen Kauf hinaus.

ZeitpunktLeistungen
Vor dem KaufBeratung, Information, Vorführung, Testmöglichkeit
Während des KaufsZahlungsarten, Finanzierung, Lieferung, Inbetriebnahme
Nach dem KaufInstallation, Schulung, Support, Wartung, Garantie, Reparatur
MerksatzEin gutes Produkt verkauft einmal, guter Service verkauft wieder. Für IT-Betriebe ist das besonders greifbar: Wartungsvertrag, Fernwartung und Reaktionszeiten sind Teil der Produktpolitik und häufig der eigentliche Grund für den Zuschlag.

Preispolitik

StrategieVorgehenWann sinnvoll
HochpreisstrategieDauerhaft hoher PreisHochwertiges Image, Qualitätsführerschaft
NiedrigpreisstrategieDauerhaft niedriger PreisGroße Mengen, Kostenführerschaft
SkimmingTeuer starten, später senkenNeuheit ohne Wettbewerb, zahlungsbereite Erstkäufer
PenetrationGünstig starten, später anhebenSchnell Marktanteile gewinnen, Wettbewerber abwehren

Ergänzend wirken Rabatte, Boni und Gutscheine sowie psychologische Preise wie 9,99 statt 10,00 Euro. Bei der Preisbildung unterscheidet man den kostenorientierten Ansatz, der von den eigenen Kosten ausgeht, und den wertorientierten, der sich am Nutzen für den Kunden orientiert.

MerksatzSkimming startet teuer, Penetration startet günstig. Merkhilfe: Skimming kommt von „abschöpfen", man schöpft zuerst die zahlungsbereiten Kunden ab. Penetration heißt „eindringen", man drängt über den Preis in den Markt. Bei Elektronik erkennt man Skimming an sinkenden Preisen nach dem Marktstart.

Distribution und Kommunikation

Die Distributionspolitik beantwortet, auf welchem Weg das Produkt zum Kunden gelangt: über Direktvertrieb, den Handel oder einen Onlineshop. Dazu gehören auch Lagerhaltung, Logistik, Standortwahl und die Zusammenarbeit mit Handelspartnern.

Die Kommunikationspolitik sorgt dafür, dass der Kunde vom Angebot erfährt und sich dafür entscheidet. Instrumente sind Werbung, Verkaufsförderung, Öffentlichkeitsarbeit, Onlinemarketing und der persönliche Verkauf.

Verkaufsförderung meint dabei kurzfristige Maßnahmen zur Absatzsteigerung: Rabattaktionen, Gutscheine, Gewinnspiele, Warenproben, Treueprogramme und Aufsteller am Verkaufsort. Sie wirkt schnell, aber nur begrenzt lange.

Die AIDA-Formel

AIDA beschreibt, welche Stufen ein Kunde bis zur Kaufentscheidung durchläuft. Jede Werbemaßnahme lässt sich einer dieser Stufen zuordnen.

StufeBedeutungBeispiel
AttentionAufmerksamkeit weckenAuffälliges Banner, Plakat, Anzeige
InterestInteresse erzeugenKunde liest die Produktbeschreibung
DesireWunsch auslösenVergleich, Bewertungen, Vorführung
ActionHandlung auslösenBestellung, Vertragsabschluss
MerksatzAufmerksamkeit, Interesse, Wunsch, Handlung. Die Reihenfolge ist Teil der Antwort: Ohne Aufmerksamkeit gibt es kein Interesse. In Aufgaben wird meist verlangt, eine konkrete Werbemaßnahme der richtigen Stufe zuzuordnen.

Die BCG-Matrix

Die BCG-Matrix ordnet die Produkte eines Betriebs nach zwei Größen: dem eigenen Marktanteil und dem Marktwachstum. Daraus ergeben sich vier Felder mit jeweils eigener Handlungsempfehlung.

FeldMarktanteilWachstumEmpfehlung
StarhochhochInvestieren und Stellung ausbauen
Cash CowhochgeringErträge abschöpfen, wenig investieren
Question MarkgeringhochPrüfen und entscheiden: ausbauen oder aufgeben
Poor DoggeringgeringAuslaufen lassen
MerksatzStar fördern, Cash Cow melken, Question Mark entscheiden, Poor Dog abbauen. Der typische Lebensweg eines Produkts führt vom Question Mark über den Star zur Cash Cow und endet als Poor Dog. Die Cash Cow finanziert dabei die Entwicklung der nachfolgenden Produkte, was in Aufgaben oft die eigentliche Begründung ist.

Schutzrechte

RechtSchütztBeispiel
PatentTechnische ErfindungenNeues Verfahren zur Datenkomprimierung
GebrauchsmusterTechnische Erfindungen mit geringerer Hürde, kürzere LaufzeitKleinere technische Neuerung
DesignschutzÄußere GestaltungForm und Aussehen eines Gehäuses
MarkeNamen, Logos, KennzeichenFirmenname, Produktlogo
GütezeichenGeprüfte Qualität, kein Schutzrecht im engeren SinnPrüfsiegel unabhängiger Stellen
MerksatzPatent schützt Technik, Designschutz schützt das Aussehen, die Marke schützt den Namen. Für die IT wichtig: Software wird in Deutschland grundsätzlich nicht durch ein Patent, sondern über das Urheberrecht geschützt, das automatisch mit der Schöpfung entsteht und keiner Anmeldung bedarf.

Zwei Beispiele aus der Praxis

Marktforschung vor einer Produkteinführung: Ein Betrieb plant eine ergonomische Tastatur. Zuerst wertet er vorhandene Marktstudien und eigene Verkaufszahlen aus, das ist Sekundärforschung und kostet fast nichts. Weil daraus nicht hervorgeht, welche Eigenschaften die Zielgruppe erwartet, folgt eine Kundenbefragung als Primärforschung. Erst aus beiden Quellen zusammen entsteht die Entscheidung über Ausstattung, Preis und Vertriebsweg. Genau diese Reihenfolge ist prüfungsrelevant: erst das Vorhandene auswerten, dann gezielt selbst erheben.

Kundenorientierter Verkauf: Ein Kunde sucht einen Notebook für den Außendienst. Der Verkäufer klärt zuerst die Anforderungen, also Einsatzort, Laufzeit und benötigte Anschlüsse, und empfiehlt danach ein passendes Gerät. Nach dem Kauf folgen Einrichtung, Garantieabwicklung und Support. Das Ziel ist nicht der einzelne Abschluss, sondern ein Kunde, der beim nächsten Bedarf wiederkommt.

Der KerngedankeMarketing beginnt nicht erst bei der Werbung und endet nicht mit dem Verkauf. Sein Ziel ist es, Kundenbedürfnisse zu erkennen, passende Produkte anzubieten, Zufriedenheit zu schaffen und dauerhafte Kundenbeziehungen aufzubauen.

Dieser eine Satz verbindet alle Teile des Kapitels: Bedürfnisse erkennen ist Marktforschung und Segmentierung, passende Produkte anbieten ist Produkt- und Preispolitik, sie zum Kunden bringen ist Distribution und Kommunikation, und Zufriedenheit sowie Bindung entstehen über Service und Kundendienst. Zufriedene Kunden kaufen erneut und empfehlen weiter, was günstiger ist als jede Neukundengewinnung.

Markt & Wirtschaftssektoren

Marktformen

Die Marktform ergibt sich aus der Zahl der Anbieter und Nachfrager. Sie bestimmt, wie viel Einfluss ein einzelner Marktteilnehmer auf den Preis hat.

MarktformAnbieterNachfragerBeispiel
PolypolvielevieleMarkt für Webhosting oder PC-Zubehör
AngebotsoligopolwenigevieleMobilfunknetzbetreiber, große Cloud-Anbieter
AngebotsmonopoleinervieleAlleiniger Anbieter einer patentierten Spezialsoftware
Monopson (Nachfragemonopol)vieleeinerEin einziger staatlicher Abnehmer für ein Spezialsystem
NachfrageoligopolvielewenigeWenige Großabnehmer bei vielen Zulieferern

Preisbildung: Im Polypol bildet sich der Preis durch Angebot und Nachfrage; der einzelne Anbieter ist Preisnehmer und muss den Marktpreis akzeptieren. Im Oligopol beobachten die wenigen Anbieter einander genau, Preissenkungen werden schnell nachgezogen, was zu starrer Preisbildung oder Preiskämpfen führt. Im Monopol setzt der Anbieter den Preis weitgehend selbst und ist Preissetzer, begrenzt nur durch die Zahlungsbereitschaft der Nachfrager und staatliche Aufsicht.

Marktmacht beschreibt die Fähigkeit, den Preis oder die Bedingungen einseitig zu beeinflussen. Sie steigt, je weniger Anbieter es gibt und je schwerer die Leistung austauschbar ist. Deshalb greifen Kartell- und Wettbewerbsrecht ein, wenn Marktmacht missbraucht wird.

Wirtschaftssektoren

SektorInhaltBeispiele
Primärer SektorGewinnung von Rohstoffen (Urproduktion)Landwirtschaft, Forstwirtschaft, Fischerei, Bergbau
Sekundärer SektorVerarbeitung von Rohstoffen zu GüternIndustrie, Handwerk, Bauwirtschaft, Hardwarefertigung
Tertiärer SektorDienstleistungenHandel, Banken, Logistik, IT-Support, Softwarehaus
Quartärer SektorInformation und Wissen, oft als Abspaltung des tertiären Sektors betrachtetForschung, Beratung, Datenanalyse, Bildung
Quintärer SektorDie privaten Haushalte als eigener BereichHaushalte als Konsumenten und als Anbieter von Arbeitskraft
Zur Abgrenzung: Der tertiäre Sektor erbringt Dienstleistungen, der quartäre Sektor wissens- und informationsbasierte Dienstleistungen.

Alle fünf Sektoren zusammen bilden die Gesamtwirtschaft. In der Einordnung liegt die typische Prüfungsfrage: Ein Betrieb, der Software entwickelt und betreut, gehört zum tertiären Sektor, weil er eine Dienstleistung erbringt. Ein Betrieb, der Rechner zusammenbaut, gehört zum sekundären Sektor. Über die Zeit hat sich die Beschäftigung in Industrieländern deutlich vom primären zum tertiären Sektor verschoben, was als sektoraler Strukturwandel bezeichnet wird.

PrüfungsfalleDie Marktform ergibt sich immer aus beiden Seiten. Wer nur die Anbieter zählt, übersieht das Monopson mit einem einzigen Nachfrager. Achten Sie im Aufgabentext auf die Formulierung: „ein einziger Abnehmer" deutet auf die Nachfrageseite, „ein einziger Hersteller" auf die Angebotsseite. Und ein Monopol bedeutet nicht beliebige Preissetzung: Die Zahlungsbereitschaft der Kunden und die Kartellaufsicht begrenzen sie.

Inflation, Deflation und Stagflation

Das Preisniveau beschreibt den Durchschnitt aller Preise einer Volkswirtschaft. Gemessen wird seine Veränderung über den Verbraucherpreisindex; die daraus errechnete Inflationsrate gibt die prozentuale Veränderung gegenüber dem Vorjahr an. Die Europäische Zentralbank strebt mittelfristig rund zwei Prozent an, weil ein leicht steigendes Preisniveau als stabil gilt.

BegriffPreisniveauWirtschaftslageKernproblem
Inflationsteigtmeist wachsendGeld verliert an Wert
DeflationsinktschrumpfendNachfrage bricht ein
Stagflationsteigtstagnierend, hohe Arbeitslosigkeitbeides gleichzeitig

Inflation bezeichnet einen anhaltenden Anstieg des Preisniveaus. Ursachen sind eine Nachfrageinflation, wenn die Nachfrage das Angebot übersteigt, eine Kosteninflation, wenn Energie, Rohstoffe oder Löhne teurer werden und die Betriebe dies weitergeben, sowie eine importierte Inflation über teurere Einfuhren. Auch eine stark ausgeweitete Geldmenge wirkt preistreibend.

Folgen: Die Kaufkraft sinkt, für denselben Betrag gibt es weniger Ware. Verbraucher können sich bei gleichbleibendem Einkommen real weniger leisten. Sparer verlieren, wenn der Zins unter der Inflationsrate liegt: Das Guthaben wächst nominal, schrumpft aber real. Schuldner gewinnen, weil ihre Schuld real an Gewicht verliert. Arbeitnehmer erleiden einen Reallohnverlust, solange die Löhne langsamer steigen als die Preise. Unternehmen haben höhere Einkaufs- und Energiekosten, schwierigere Kalkulation und zurückhaltendere Kunden.

Deflation ist der anhaltende Rückgang des Preisniveaus. Ursachen sind ein Einbruch der Nachfrage, Zurückhaltung bei Investitionen, sinkende Staatsausgaben oder Überkapazitäten. Der gefährliche Punkt ist die Abwärtsspirale: Weil Kunden auf weiter fallende Preise warten, schieben sie Käufe auf. Die Betriebe setzen weniger ab, senken Preise, kürzen Investitionen und bauen Personal ab, was die Nachfrage weiter dämpft.

Folgen: Verbraucher profitieren zunächst von niedrigeren Preisen, sind aber durch Arbeitsplatzverlust gefährdet. Sparer gewinnen real, weil ihr Geld an Kaufkraft zulegt. Schuldner verlieren, weil die reale Last ihrer Schulden steigt. Unternehmen leiden unter sinkenden Erlösen bei gleichbleibenden Fixkosten und investieren weniger.

Stagflation verbindet stagnierende oder schrumpfende Wirtschaftsleistung und hohe Arbeitslosigkeit mit gleichzeitig steigenden Preisen. Klassischer Auslöser ist ein Angebotsschock, etwa eine Energiekrise: Energie und Rohstoffe verteuern sich schlagartig, die Produktionskosten steigen, die Betriebe drosseln die Produktion. Das Besondere ist die politische Zwickmühle: Zinserhöhungen gegen die Inflation würden die schwache Konjunktur weiter abwürgen, Konjunkturprogramme gegen die Arbeitslosigkeit würden die Inflation anheizen.

Kaufkraft bezeichnet die Gütermenge, die man für einen bestimmten Geldbetrag erhält. Sie verhält sich umgekehrt zum Preisniveau: Steigen die Preise, sinkt die Kaufkraft. Vom Nominallohn, dem ausgezahlten Betrag, unterscheidet man den Reallohn, also das, was davon nach Berücksichtigung der Preisentwicklung übrig bleibt. Steigt der Lohn um zwei Prozent bei fünf Prozent Inflation, ist das ein Reallohnverlust von rund drei Prozent.

Prüfungsfallen Nominal und real verwechseln: Ein höherer Kontostand oder Lohn bedeutet bei Inflation nicht mehr Kaufkraft. Gefragt ist fast immer die reale Betrachtung.
Gewinner und Verlierer vertauschen: Bei Inflation gewinnen Schuldner und verlieren Sparer, bei Deflation genau umgekehrt.
Sinkende Inflationsrate ist keine Deflation: Fällt die Rate von 6 auf 3 Prozent, steigen die Preise weiterhin, nur langsamer; das wird als Disinflation bezeichnet. Deflation liegt erst bei einer negativen Rate vor.
Stagflation ist nicht einfach starke Inflation: Entscheidend ist das gleichzeitige Auftreten mit Stagnation und hoher Arbeitslosigkeit.
Praxisbeispiele Preise steigen, Einkommen bleibt: Die Preise ziehen um 6 Prozent an, der Lohn bleibt unverändert. Nominal ändert sich nichts, real sinkt die Kaufkraft um rund 6 Prozent.
Sparguthaben bei Inflation: 10.000 EUR zu 1 Prozent Zins bei 5 Prozent Inflation ergeben nominal 10.100 EUR, real aber einen Kaufkraftverlust von etwa 4 Prozent.
Kaufzurückhaltung bei Deflation: Kunden verschieben Anschaffungen, weil sie mit weiter fallenden Preisen rechnen. Der Absatz bricht ein, Betriebe kürzen Investitionen und Personal.
Energiekrise als Auslöser: Energiepreise verdoppeln sich, die Produktion wird gedrosselt, Beschäftigte werden entlassen, die Verbraucherpreise steigen dennoch. Das ist der Musterfall einer Stagflation.

Multiplexing

Multiplexing kombiniert mehrere Signale zu einem und überträgt sie effizient über ein gemeinsames Medium. Der Multiplexer (MUX) bündelt, der Demultiplexer (DEMUX) trennt am Ziel wieder auf. Das spart Leitungen und Kosten.

  • TDM (Zeitmultiplex): Signale nacheinander in Zeitschlitzen.
  • FDM (Frequenzmultiplex): Signale gleichzeitig auf verschiedenen Frequenzen.
  • WDM (Wellenlängenmultiplex): FDM-Prinzip über Lichtwellenlängen in Glasfaser.
  • CDM (Codemultiplex): Signale gleichzeitig auf derselben Frequenz, getrennt durch eindeutige Codes je Teilnehmer (Basis von CDMA im Mobilfunk).

Auf der Transportschicht ist die Portvergabe eine Form des Multiplexings: viele Anwendungen teilen sich eine Netzverbindung, unterschieden durch Ports.

PrüfungsfalleBeim Zeitmultiplex nutzen alle Teilnehmer nacheinander die volle Bandbreite in eigenen Zeitschlitzen. Beim Frequenzmultiplex senden sie gleichzeitig auf getrennten Frequenzbereichen. Häufige Verwechslung im Aufgabentext: „nacheinander" bedeutet Zeit, „gleichzeitig auf verschiedenen Kanälen" bedeutet Frequenz. Beim Wellenlängenmultiplex in der Glasfaser gilt dasselbe Prinzip mit Lichtwellenlängen.

Netzwerkausdehnung (BAN → GAN)

Netze werden nach räumlicher Reichweite klassifiziert, von körpernah bis global.

TypBedeutungReichweiteTypische Technik
BANBody Area Networkam/im Körper (<2 m)Wearables, Medizinsensoren
PANPersonal Area Networkwenige Meter (~10 m)Bluetooth, USB, NFC, ZigBee
LANLocal Area NetworkGebäude/GeländeEthernet (802.3), Switch
WLANWireless LANwie LAN, drahtlosWi-Fi (802.11), Access Point
CANCampus Area Networkmehrere Gebäude (bis wenige km)Glasfaser, Router-Kopplung
MANMetropolitan Area Networkstadtweit (bis ~100 km)Glasfaser-Backbone, Carrier
WANWide Area Networkland-/kontinentweitMPLS, Leased Lines, VPN
GANGlobal Area NetworkweltweitSatellit, globaler Mobilfunk
ReihenfolgeReichweite aufsteigend: BAN < PAN < LAN < CAN < MAN < WAN < GAN. Wichtige Standards: 802.3 = Ethernet (LAN), 802.11 = WLAN, 802.15 = PAN/Bluetooth.

Die Netzarten im Detail

BAN (Body Area Network): Vernetzt Sensoren und Geräte am oder im Körper über wenige Zentimeter bis etwa zwei Meter. Typisch sind Wearables, Fitnessarmbänder und medizinische Sensoren wie Herzschrittmacher oder Blutzuckermessgeräte. Abgesichert wird über Verschlüsselung und die Kopplung an ein bestimmtes Steuergerät, meist das Smartphone.

PAN (Personal Area Network): Verbindet Geräte im unmittelbaren Umkreis einer Person, etwa Smartphone, Kopfhörer, Smartwatch und Laptop. Typische Technik ist Bluetooth, USB, NFC oder ZigBee. Abgesichert wird über Verschlüsselung und Authentifizierung beim Koppeln, das sogenannte Pairing.

LAN (Local Area Network): Verbindet Geräte in einem begrenzten Bereich wie Büro oder Gebäude, mit hohen Übertragungsraten und einfacher Verwaltung. Typische Technik ist Ethernet nach 802.3. Die Sicherheit übernehmen Firewall und Zugangskontrollen wie Port Security oder 802.1X.

WLAN (Wireless LAN): Das drahtlose Gegenstück zum LAN mit vergleichbarer Reichweite, technisch umgesetzt über Wi-Fi nach 802.11 und Access Points. Da die Übertragung per Funk mitgehört werden kann, ist eine starke Verschlüsselung per WPA2 oder WPA3 hier Pflicht statt Kür.

CAN (Campus Area Network): Verbindet mehrere Gebäude auf einem zusammenhängenden Gelände, etwa einen Firmen- oder Hochschulcampus, über Entfernungen bis zu wenigen Kilometern. Typische Technik ist Glasfaser zwischen den Gebäuden, gekoppelt über Router oder Switches. Das Gelände gehört dabei meist einem einzigen Betreiber, was eigene Verkabelung erlaubt. Die Absicherung erfolgt über Firewalls an den Gebäudeübergängen und Verschlüsselung auf den Verbindungsstrecken.

MAN (Metropolitan Area Network): Erstreckt sich über eine Stadt oder ein Ballungsgebiet und koppelt mehrere lokale Netze, etwa Firmenstandorte innerhalb derselben Stadt. Typische Technik ist Glasfaser und Richtfunk, häufig von einem Carrier bereitgestellt. Die Sicherheit übernehmen VPNs und Verschlüsselung auf den Verbindungsstrecken.

WAN (Wide Area Network): Überbrückt große geografische Entfernungen und verbindet räumlich getrennte Standorte flexibel. Typische Technik ist MPLS, VPN, Leased Lines oder DSL. Die Sicherheit übernehmen verschlüsselte VPN-Verbindungen, Firewalls und Intrusion-Detection-Systeme, weil der Verkehr über fremde Infrastruktur läuft.

GAN (Global Area Network): Erstreckt sich über Länder und Kontinente und ermöglicht weltweite Kommunikation. Typische Technik ist Satellitenverbindung, interkontinentale Glasfaser und das Internet selbst. Die Sicherheit übernehmen starke Verschlüsselung und globale VPN-Verbindungen.

PrüfungsfalleDie Zuordnung erfolgt über die räumliche Ausdehnung, nicht über die Zahl der Geräte oder die Technik. Ein Firmengelände mit mehreren Gebäuden ist ein CAN, ein Netz über eine Stadt ein MAN, die Verbindung zweier weit entfernter Standorte ein WAN. Auch ein WAN mit nur zwei Teilnehmern bleibt ein WAN.

OOP & UML

Die objektorientierte Programmierung modelliert Software als Zusammenspiel von Objekten. Eine Klasse ist der Bauplan; ein Objekt ist eine konkrete Instanz dieses Bauplans. Attribute beschreiben den Zustand, Methoden das Verhalten. Der Konstruktor ist eine spezielle Methode, die ein neues Objekt bei dessen Erzeugung initialisiert.

Die vier Grundprinzipien: Kapselung versteckt interne Daten hinter kontrollierten Zugriffsmethoden. Vererbung lässt eine Unterklasse Attribute und Methoden der Oberklasse übernehmen. Polymorphie erlaubt, dass derselbe Methodenaufruf je nach Objekttyp unterschiedlich ausgeführt wird. Abstraktion modelliert nur die wesentlichen Eigenschaften und lässt unwichtige Details weg.

UML-Sichtbarkeiten

ZeichenSichtbarkeitZugriff
+publicvon überall
−privatenur innerhalb der eigenen Klasse
#protectedeigene Klasse und Unterklassen
~packageinnerhalb desselben Pakets
PrüfungsfalleDie Raute hat in UML zwei völlig verschiedene Bedeutungen: Als Zeichen # vor einem Attribut steht sie für die Sichtbarkeit protected. Als Rautensymbol an einer Beziehungslinie steht sie dagegen für Aggregation (leere Raute) oder Komposition (gefüllte Raute), nicht verwechseln.

Beziehungen zwischen Klassen

Assoziation: Eine allgemeine Verbindung ("kennt", "nutzt"), dargestellt als einfache Linie. Aggregation (leere Raute am Ganzen): Teile gehören zum Ganzen, existieren aber auch ohne es, ein Team besteht aus Spielern, die Spieler existieren auch ohne das Team. Komposition (gefüllte Raute): Die Teile existieren nicht ohne das Ganze. Räume existieren nicht ohne ihr Gebäude. Generalisierung/Vererbung: geschlossener, nicht ausgefüllter Dreieckspfeil zur Oberklasse.

Multiplizitäten geben an, wie viele Objekte an einer Beziehung beteiligt sind: 1 = genau eins, 0..1 = keins oder eins, * oder 0..* = beliebig viele, 1..* = mindestens eins.

Neben dem Klassendiagramm (statischer Aufbau) sind zwei weitere UML-Diagramme prüfungsrelevant: Das Anwendungsfalldiagramm (Use Case) zeigt, welche Akteure welche Funktionen des Systems nutzen. Das Aktivitätsdiagramm beschreibt Abläufe mit Verzweigungen, vergleichbar einem Flussdiagramm.

Sequenzdiagramm

Während das Klassendiagramm den statischen Aufbau zeigt, stellt das Sequenzdiagramm den zeitlichen Ablauf einer Interaktion dar: Wer schickt wann welche Nachricht an wen?

Der Aufbau folgt festen Regeln. Am oberen Rand stehen nebeneinander die beteiligten Akteure und Objekte, jeweils in einem Kasten. Von jedem geht senkrecht nach unten eine gestrichelte Lebenslinie ab; die Zeit läuft also von oben nach unten. Auf der Lebenslinie markieren schmale Balken die Aktivierung, also den Zeitraum, in dem das Objekt gerade arbeitet.

Zwischen den Lebenslinien verlaufen waagerechte Pfeile, die Nachrichten:

PfeilartBedeutung
Durchgezogener Pfeil mit gefüllter SpitzeSynchroner Aufruf: Der Sender wartet auf die Antwort
Durchgezogener Pfeil mit offener SpitzeAsynchrone Nachricht: Der Sender arbeitet sofort weiter
Gestrichelter PfeilAntwort beziehungsweise Rückgabe
Pfeil auf die eigene LebenslinieSelbstaufruf
Kreuz am Ende der LebenslinieDas Objekt wird zerstört

Wiederholungen und Verzweigungen werden in Rahmen gesetzt, die als kombinierte Fragmente bezeichnet werden: loop für Schleifen, alt für Alternativen mit Bedingung, opt für einen optionalen Teil.

Beispiel AnmeldungBenutzer → Anmeldemaske: Zugangsdaten eingeben (synchron)
Anmeldemaske → Benutzerverwaltung: pruefeAnmeldung(kennung, passwort)
Benutzerverwaltung → Datenbank: sucheBenutzer(kennung)
Datenbank ‑ ‑ → Benutzerverwaltung: Benutzerdatensatz (gestrichelt, Rückgabe)
Benutzerverwaltung ‑ ‑ → Anmeldemaske: true oder false
Ein alt-Fragment trennt danach den Fall „Anmeldung erfolgreich" vom Fall „Fehlermeldung anzeigen".

Für die Prüfung wichtig ist die Abgrenzung: Das Klassendiagramm zeigt Struktur und Beziehungen, das Aktivitätsdiagramm einen Ablauf mit Verzweigungen ohne festen Bezug zu Objekten, und das Sequenzdiagramm den Nachrichtenaustausch zwischen konkreten Objekten über die Zeit.

OSI-Modell (7 Schichten)

Das OSI-Referenzmodell (Open Systems Interconnection) gliedert Netzwerkkommunikation in 7 Schichten; die Dateneinheit je Schicht heißt PDU (Protocol Data Unit). Beim Senden fügt jede Schicht ihren Header hinzu (Kapselung, von oben 7 nach unten 1), beim Empfangen liest und entfernt jede Schicht ihren Header wieder (Entkapselung, von unten 1 nach oben 7).

#Schicht (DE)Layer (EN)AufgabePDUGeräte/Protokolle
7AnwendungApplicationNetzdienste für AppsDatenHTTP, FTP, SMTP, DNS
6DarstellungPresentationFormat, Codierung, Verschlüsselung, KompressionDatenTLS, ASCII, JPEG
5SitzungSessionAuf-/Abbau von SitzungenDatenSessions, RPC
4TransportTransportEnde-zu-Ende, Ports, SegmentierungSegmentTCP, UDP
3VermittlungNetworkLogische Adressierung, RoutingPaketIP, Router
2SicherungData LinkMAC-Adressen, Frames, FehlererkennungFrameSwitch, Bridge, Ethernet
1BitübertragungPhysicalRohe Bits über das MediumBitHub, Repeater, Kabel
Hinweis zur PraxisIm klassischen OSI-Modell hat die Sitzungsschicht eine eigene Funktion. In der Praxis des TCP/IP-Modells werden ihre Aufgaben jedoch oft von der Anwendungsschicht oder direkt von Anwendungen und Protokollen übernommen. Deshalb existiert für Schicht 5 heute häufig kein eigenes Protokoll in modernen Netzwerken.
Merkhilfe 1→7„Please Do Not Throw Salami Pizza Away", von Schicht 1 nach 7: Physical, Data Link, Network, Transport, Session, Presentation, Application. Achtung auf die Richtung: Der Satz läuft von unten (1) nach oben (7). Das TCP/IP-Modell hat 4 Schichten: Netzzugang (OSI 1+2), Internet (OSI 3), Transport (OSI 4), Anwendung (OSI 5+6+7).

Die sieben Schichten im Detail

Schicht 1. Bitübertragung (Physical): Überträgt einzelne Bits über das Medium. Kupfer, Glasfaser oder Funk. Sie definiert Spannungen, Signale, Steckverbindungen und Kabeltypen. Hier gibt es keine Adressen; typische Hardware sind Kabel, Repeater und Hubs.

Schicht 2. Sicherung (Data Link): Regelt die Übertragung zwischen direkt verbundenen Geräten, erkennt Übertragungsfehler (z. B. per FCS-Prüfsumme im Frame) und korrigiert sie teils. Adressiert wird mit MAC-Adressen; typische Protokolle sind Ethernet und WLAN (802.11), typisches Gerät der Switch.

Schicht 3. Vermittlung (Network): Übernimmt Routing und Weiterleitung von Paketen über Netzgrenzen hinweg. Adressiert wird mit IP-Adressen; typische Protokolle sind IPv4, IPv6 und ICMP, typisches Gerät der Router.

Schicht 4. Transport (Transport): Organisiert die Ende-zu-Ende-Übertragung zwischen Anwendungen, je nach Protokoll mit Flusskontrolle, Fehlerbehandlung und gesicherter Zustellung (TCP) oder schlank und verbindungslos (UDP). Ports ordnen die Daten den Anwendungen zu.

Schicht 5. Sitzung (Session): Steuert den Dialog zwischen zwei Kommunikationspartnern: Aufbau, Verwaltung und geordnetes Beenden von Sitzungen.

Schicht 6. Darstellung (Presentation): Formatiert und konvertiert Daten für die Empfänger-Anwendung: Zeichencodierung (z. B. UTF-8), Kompression und Verschlüsselung (z. B. TLS).

Schicht 7. Anwendung (Application): Stellt Netzdienste für Programme bereit, die Schnittstelle zwischen Anwendungssoftware und Netz. Typische Protokolle: HTTP, SMTP, IMAP, DNS, FTP.

OSI vs. TCP/IP (DoD)Das OSI-Modell ist ein theoretisches ISO-Referenzmodell mit sieben Schichten, ideal zum strukturierten Denken und für die Fehlersuche. Das TCP/IP-Modell (auch DoD-Modell) ist das praxisnahe Gegenstück mit vier Schichten und die technische Grundlage des Internets. Beide beschreiben dieselbe Kommunikation, nur unterschiedlich fein unterteilt: Netzzugang ≈ OSI 1–2, Internet ≈ OSI 3, Transport ≈ OSI 4, Anwendung ≈ OSI 5–7. In der Prüfung nicht verwechseln: zwei Modelle, nicht dasselbe Modell.

Kollisions- und Broadcastdomäne

Eine Kollisionsdomäne umfasst alle Geräte, deren Signale sich gegenseitig stören können. Ein Hub auf Schicht 1 verbindet alle Anschlüsse zu einer einzigen Kollisionsdomäne. Ein Switch auf Schicht 2 trennt sie dagegen: Jeder Port bildet eine eigene Kollisionsdomäne, weshalb im modernen Vollduplexbetrieb praktisch keine Kollisionen mehr auftreten.

Eine Broadcastdomäne umfasst alle Geräte, die einen Broadcast erreicht. Ein Switch leitet Broadcasts an alle Ports weiter und trennt Broadcastdomänen deshalb nicht. Erst ein Router auf Schicht 3 oder die Aufteilung in VLANs begrenzt sie. Merksatz: Der Switch trennt Kollisionsdomänen, der Router trennt Broadcastdomänen.

Alternative Veranschaulichung: das Matrjoschka-Prinzip

Wer sich die Reihenfolge der Schichten schlecht merken kann, denkt sie am besten als ineinander gesteckte Puppen. Entscheidend ist die Perspektive: Nicht die Schicht wird eingepackt, sondern die Daten wandern nach unten durch die Schichten und bekommen dabei Hülle um Hülle. Der Fachbegriff dafür lautet Kapselung.

Beim Sender wird eingepackt. Innen liegen die eigentlichen Nutzdaten der Anwendung, etwa ein HTTP-Request (Schicht 7). Jede tiefere Schicht nimmt das, was von oben kommt, legt es vollständig in sich hinein und schreibt außen ihre eigenen Steuerinformationen dazu, den Header:

  • Schicht 6 und Schicht 5 legen nur hauchdünne Hüllen darum. Schicht 6 regelt, in welcher Form die Daten dargestellt werden, also Zeichencodierung, Kompression und Verschlüsselung. Schicht 5 hält fest, zu welcher laufenden Sitzung sie gehören. In der Praxis sind diese beiden Hüllen oft so dünn, dass man sie kaum bemerkt; im TCP/IP-Modell werden sie mit Schicht 7 zusammengefasst.
  • Schicht 4 legt die erste robuste Verpackung an: Sie verpackt die Daten der darüberliegenden Schichten und ergänzt eigene Steuerinformationen wie Quell- und Zielport sowie Sequenznummern. Das Ergebnis heißt Segment (bei TCP) beziehungsweise Datagramm (bei UDP).
  • Schicht 3 legt die zweite robuste Verpackung an und schreibt Quell- und Ziel-IP-Adresse darauf. Das Ergebnis heißt Paket.
  • Schicht 2 bildet die größte Datenverpackung ganz außen, den Frame, und schreibt Quell- und Ziel-MAC-Adresse sowie eine Prüfsumme darauf.

Schicht 1 verpackt nichts mehr. Sie schickt den fertigen Frame nur noch als Folge von Signalen über Kupfer, Glasfaser oder Funk.

Beim Empfänger wird ausgepackt. Er beginnt außen und arbeitet sich nach innen vor: Frame öffnen, darin liegt das Paket. Paket öffnen, darin liegt das Segment. So weiter, bis in der Mitte die reinen Nutzdaten für die Anwendung übrig bleiben. Jede Schicht liest dabei genau ihren eigenen Header und wirft die Hülle weg. Der Fachbegriff dafür lautet Entkapselung.

SchichtRolle im BildWas auf dem Header steht
7 AnwendungDer Inhalt ganz innenDie eigentlichen Nutzdaten, etwa ein HTTP-Request
6 DarstellungErste hauchdünne HülleAngaben zu Darstellung, Kodierung oder Verschlüsselung
5 SitzungZweite hauchdünne HülleAngaben zur laufenden Kommunikationssitzung
4 TransportErste robuste Verpackung (Segment)Quell- und Zielport, Sequenznummer (TCP/UDP)
3 VermittlungZweite robuste Verpackung (Paket)Quell- und Ziel-IP-Adresse, TTL
2 SicherungGrößte Datenverpackung (Frame) ganz außenQuell- und Ziel-MAC-Adresse, Prüfsumme (CRC)
1 BitübertragungKeine Verpackung, sondern der TransportwegSignale auf Kupfer, Glasfaser oder Funk
MerksatzDer Frame ist die Verpackung ganz außen, die Nutzdaten sind der Inhalt ganz innen. Daraus folgt direkt, warum die Geräte auf verschiedenen Schichten arbeiten: Ein Switch muss nur die äußerste Hülle öffnen, um die MAC-Adresse zu lesen, und weiß gar nicht, was darin steckt; deshalb Schicht 2. Ein Router öffnet eine Hülle mehr, um an die IP-Adresse zu kommen, denn nur damit findet er den Weg in ein anderes Netz; deshalb Schicht 3. Und weil jede Hülle einen eigenen Header trägt, wächst die übertragene Datenmenge mit jeder Schicht ein Stück an. Merkhilfe für die Namen von innen nach außen: Daten, Segment, Paket, Frame, Bits.
Verwandte ThemenTCP/IP & UDP · Header, TTL & Traceroute · Routing & Switching
In der Diagnose-Arena steht jeder Kopf der OSI-Hydra für eine Schicht; jeder Befund gehört eindeutig zu einer davon.

Ports & Sockets

Ein Port ist eine 16-Bit-Nummer zwischen 0 und 65535, die einen Dienst auf einem Server identifiziert. Eine TCP-Verbindung wird eindeutig durch das Vierertupel aus Quell-IP, Quellport, Ziel-IP und Zielport identifiziert, die verbreitete Schreibweise IP:Port für einen Socket ist dabei eine vereinfachte Darstellung, die nur eine Seite dieses Tupels zeigt. Ports gehören zur Transportschicht und werden von TCP (Transmission Control Protocol) und UDP (User Datagram Protocol) genutzt.

BereichBezeichnungVerwendung
0 – 1023Well-KnownStandarddienste (HTTP, SSH, DNS …)
1024 – 49151RegisteredRegistrierte Anwendungen (RDP 3389, MySQL 3306)
49152 – 65535Dynamic / EphemeralTemporäre Quellports, vom OS vergeben

Quellport: Der Zielport ist fest (z. B. 443), der Quellport wird zufällig aus dem dynamischen Bereich gewählt. Vor allem der Client nutzt seinen eigenen Quellport, um eingehende Antworten dem richtigen Socket bzw. Prozess zuzuordnen, er weiß, welche Anwendung unter diesem Port auf eine Antwort wartet.

Weitere Ports8443 liegt im Registered-Bereich und dient häufig als alternativer HTTPS-Port für Web-Interfaces. SOCKS-Proxys nutzen standardmäßig Port 1080 (z. B. bei Tor). Ein Proxy vermittelt Verbindungen stellvertretend und kann filtern, cachen oder anonymisieren.

Wichtige Protokolle & Ports

PortDienstTransportFunktion
20/21FTP Data/ControlTCPDateien / Steuerbefehle
22SSHTCPVerschlüsselte Fernsteuerung
23TelnetTCPUnverschlüsselt, unsicher
25SMTPTCPMailversand Server→Server
53DNSUDP/TCPNamensauflösung
67/68DHCPUDPAuto-IP (Server/Client)
69TFTPUDPDateitransfer ohne Login (PXE)
80HTTPTCPWeb, unverschlüsselt
110/143POP3/IMAPTCPMailabruf (bei POP3 optional löschend, IMAP behält auf dem Server)
161SNMPUDPGeräteabfrage durch die Managementstation (Polling)
162SNMP-TrapUDPUnaufgeforderte Ereignismeldung vom Gerät an die Station
389/636LDAP/LDAPSTCP (meist), UDP möglichVerzeichnisdienst (unv./verschl.)
443HTTPSTCPWeb über TLS/SSL
465/587SMTPS/SubmissionTCPMailversand: 465 mit TLS, 587 meist per STARTTLS
993/995IMAPS/POP3STCPMailabruf verschlüsselt
3389RDPTCPGrafische Windows-Fernsteuerung
123NTPUDPZeitsynchronisation
22SFTPTCPDateitransfer über SSH-Kanal
445SMBTCPWindows-Datei-/Druckerfreigabe
3306MySQLTCPDatenbankserver
MerkhilfeVerschlüsselte Varianten enden auf „S" und liegen höher: HTTP 80 → HTTPS 443, IMAP 143 → IMAPS 993, POP3 110 → POP3S 995. Alternativ hebt STARTTLS eine bestehende Klartextverbindung auf demselben Port auf TLS an (z. B. SMTP 587, IMAP 143), statt einen eigenen verschlüsselten Port zu nutzen. Port 25 wird heute überwiegend für den Mailtransport zwischen Mailservern genutzt. Mail-Clients liefern ausgehende Nachrichten stattdessen in der Regel über Port 587 (Submission) oder 465 (SMTPS) ein.

Projektmanagement

Ein Projekt ist einmalig, zeitlich begrenzt und verfolgt ein definiertes Ziel mit begrenzten Ressourcen. Ein Prozess ist dagegen ein wiederkehrender Ablauf nach festem Muster, eine Linienaufgabe das dauerhafte Tagesgeschäft einer Abteilung. Wichtige Planungswerkzeuge: Der Projektstrukturplan (PSP) gliedert das Projekt hierarchisch in Teilaufgaben und Arbeitspakete (kleinste planbare Einheit mit Verantwortlichem). Das Gantt-Diagramm zeigt Vorgänge als Balken auf der Zeitachse. Änderungsmanagement regelt, wie Anforderungsänderungen kontrolliert bewertet und eingearbeitet werden. Lessons Learned halten am Projektende Erfahrungen fest, damit Folgeprojekte davon profitieren.

Vorgehensmodelle

Wasserfallmodell: Sequenzielle Phasen (Anforderung → Entwurf → Implementierung → Test → Betrieb), jede Phase wird abgeschlossen, bevor die nächste beginnt. Stärke: klare Struktur und Dokumentation bei stabilen, vorab definierbaren Anforderungen. Schwäche: späte Ergebnisse, Änderungen sind teuer.

Scrum: Agiles Rahmenwerk mit festen Sprints (typisch 2–4 Wochen), an deren Ende ein nutzbares Inkrement steht. Drei Rollen: Der Product Owner verantwortet das Product Backlog und priorisiert fachlich. Der Scrum Master beseitigt Hindernisse und sorgt für den Prozess, er ist kein Vorgesetzter. Das Entwicklungsteam organisiert die Umsetzung selbst. Drei Artefakte: Product Backlog (priorisierte Gesamtanforderungen), Sprint Backlog (Aufgaben des laufenden Sprints), Inkrement (das fertige Teilprodukt). Nicht verwechseln: Daily, Review und Retrospektive sind Events, keine Artefakte.

Kanban: Arbeit wird auf einem Board visualisiert (z. B. To do / In Arbeit / Fertig), die Zahl paralleler Aufgaben je Spalte wird durch WIP-Limits begrenzt. Kein Sprint-Rhythmus. Aufgaben fließen kontinuierlich. Gut für Betrieb und Support mit laufend eintreffenden Aufgaben.

Netzplantechnik, ein vollständiges Beispiel

Sechs Vorgänge mit Dauer in Tagen: A(3) startet. B(4) und C(2) folgen auf A. D(5) folgt auf B, E(1) folgt auf C. F(2) folgt auf D und E.

Vorwärtsrechnung (FEZ = FAZ + Dauer, bei mehreren Vorgängern zählt das späteste FEZ): A: 0→3. B: 3→7. C: 3→5. D: 7→12. E: 5→6. F wartet auf D und E: FAZ = max(12, 6) = 12 → FEZ 14. Projektdauer: 14 Tage.

Rückwärtsrechnung (SAZ = SEZ − Dauer, bei mehreren Nachfolgern zählt das früheste SAZ): F: 14→12. D: 12→7. E: 12→11. B: 7→3. C muss vor E fertig sein: SEZ = 11 → SAZ 9. A: SEZ = min(3, 9) = 3 → SAZ 0.

Puffer: Gesamtpuffer GP = SAZ − FAZ. A, B, D, F: GP = 0, sie bilden den kritischen Pfad A–B–D–F. C und E haben je GP = 6.

Freier vs. GesamtpufferDer Gesamtpuffer gibt an, wie weit sich ein Vorgang verschieben darf, ohne das Projektende zu gefährden. Der freie Puffer (FP = frühester Start des Nachfolgers − eigenes FEZ) gibt an, wie weit er sich verschieben darf, ohne auch nur den frühesten Start des Nachfolgers anzutasten. Im Beispiel: C hat GP = 6, aber FP = 0, verschiebt sich C, muss E sofort mitwandern. E dagegen hat FP = 6, denn F wartet ohnehin bis Tag 12 auf D. Genau diese Unterscheidung ist eine beliebte Prüfungsfrage.

Weitere Vorgehensmodelle

V-Modell: Eine Weiterentwicklung des Wasserfalls. Die linke Seite des „V" beschreibt die Spezifikation von grob nach fein, die rechte Seite die zugehörigen Teststufen von fein nach grob. Jeder Planungsstufe steht dabei genau eine Teststufe gegenüber:

Linke Seite (Spezifikation)Rechte Seite (Test)Prüft
AnforderungsdefinitionAbnahmetestErfüllt das System die Kundenanforderungen?
Funktionaler SystementwurfSystemtestFunktioniert das Gesamtsystem wie spezifiziert?
Technischer SystementwurfIntegrationstestArbeiten die Komponenten korrekt zusammen?
KomponentenspezifikationModul- oder UnittestArbeitet der einzelne Baustein korrekt?

Unten in der Spitze des „V" liegt die Programmierung. Der wesentliche Unterschied zum Wasserfallmodell: Beim Wasserfall ist der Test eine einzelne Phase am Ende. Im V-Modell wird jede Teststufe bereits parallel zur zugehörigen Spezifikationsstufe geplant, Fehler in den Anforderungen fallen dadurch früher auf. Beide Modelle bleiben aber sequenziell und wenig änderungsfreundlich.

Spiralmodell: Ein iteratives Modell, das die Entwicklung in wiederholte Zyklen aufteilt. Jeder Zyklus durchläuft dieselben vier Schritte: Ziele festlegen, Alternativen bewerten und Risiken analysieren, entwickeln und testen, Ergebnis prüfen und den nächsten Zyklus planen. Mit jeder Runde wächst das Produkt, und ein Prototyp macht den Stand greifbar. Das Besondere ist die feste Verankerung der Risikoanalyse in jedem Zyklus: Das größte Risiko wird zuerst angegangen. Eingesetzt wird es bei großen, langlaufenden Vorhaben mit hoher Unsicherheit; für kleine Projekte ist der Aufwand zu hoch.

Extreme Programming (XP): Ein agiles Vorgehen mit starkem Fokus auf Codequalität und enger Zusammenarbeit. Kernpraktiken:

Pair Programming bedeutet, dass zwei Personen gemeinsam an einem Rechner arbeiten: Einer schreibt den Code, der andere denkt mit und prüft laufend. Das erhöht die Qualität und verteilt Wissen im Team. Test Driven Development (TDD) dreht die übliche Reihenfolge um: Erst wird der Test geschrieben, der zunächst fehlschlägt, dann der Code, der ihn erfüllt, danach wird aufgeräumt. Refactoring verbessert die innere Struktur des Codes, ohne sein Verhalten nach außen zu verändern. Continuous Integration führt Änderungen mehrmals täglich zusammen und lässt automatisch bauen und testen, damit Integrationsprobleme sofort auffallen. Ergänzend gehören kurze Releasezyklen, gemeinsame Codeverantwortung und ein ständig erreichbarer Kundenvertreter dazu.

SMART-Ziele

Projektziele müssen überprüfbar formuliert sein. Die Merkhilfe SMART nennt fünf Kriterien:

BuchstabeBedeutungPrüffrage
SSpezifischIst eindeutig beschrieben, was erreicht werden soll?
MMessbarWoran lässt sich die Zielerreichung objektiv festmachen?
AAttraktiv (auch: akzeptiert, angemessen)Wird das Ziel von den Beteiligten mitgetragen?
RRealistischIst es mit den vorhandenen Mitteln erreichbar?
TTerminiertBis wann soll es erreicht sein?
Beispiel für die PrüfungNicht SMART: „Wir wollen die Geräteverwaltung verbessern." Weder messbar noch terminiert.
SMART: „Bis zum 30.09.2026 werden alle 240 Endgeräte in einer zentralen Verwaltung erfasst, sodass der Inventurbericht ohne manuelle Nacharbeit erzeugt werden kann."
Prüfen Sie in Aufgaben immer alle fünf Kriterien einzeln durch: Genau daran hängen die Punkte.

Phasen der Teamentwicklung nach Tuckman

PhaseWas im Team passiert
Forming (Orientierung)Die Mitglieder lernen sich kennen, sind höflich und zurückhaltend. Rollen und Ziele sind noch unklar, die Führung wird stark gebraucht.
Storming (Konflikt)Unterschiedliche Vorstellungen prallen aufeinander, es entstehen Reibungen um Rollen, Einfluss und Vorgehen. Die Leistung ist oft vorübergehend niedrig.
Norming (Regelung)Das Team einigt sich auf Spielregeln und Rollen, die Zusammenarbeit wird verbindlicher und vertrauensvoller.
Performing (Leistung)Das Team arbeitet eingespielt und weitgehend selbstorganisiert, die Energie fließt in die Sache statt in die Beziehungsklärung.
Adjourning (Auflösung)Das Projekt endet, das Team wird aufgelöst. Ergebnisse werden gesichert, Erfahrungen ausgewertet, der Abschied gestaltet.

Das Modell geht auf Bruce Tuckman zurück. Für die Prüfung wichtig: Die Storming-Phase ist normal und kein Führungsversagen. Wer sie unterdrückt, verschiebt die Konflikte nur. Die Phasen können bei Änderungen in der Besetzung erneut durchlaufen werden.

RACI-Matrix

Die RACI-Matrix klärt Zuständigkeiten. In den Zeilen stehen die Aufgaben oder Arbeitspakete, in den Spalten die beteiligten Rollen. In jedem Feld steht, welche Art von Beteiligung besteht:

BuchstabeBedeutungErklärung
RResponsible (durchführend)Führt die Aufgabe tatsächlich aus. Kann mehrfach vergeben werden.
AAccountable (verantwortlich)Trägt die Ergebnisverantwortung und entscheidet. Genau einmal je Aufgabe.
CConsulted (beratend)Wird vorher um fachlichen Rat gefragt, Kommunikation in beide Richtungen.
IInformed (zu informieren)Wird über Ergebnisse unterrichtet, Kommunikation in eine Richtung.

Beispiel für die Einführung einer neuen Software:

AufgabeProjektleitungIT-AdministrationFachabteilungGeschäftsführung
Anforderungen erhebenACRI
Server bereitstellenARII
Budget freigebenCIIA
PrüfungsfallePro Zeile darf es genau ein A geben. Zwei Verantwortliche bedeuten in der Praxis, dass sich niemand verantwortlich fühlt. R kann dagegen mehrfach vorkommen, wenn mehrere gemeinsam ausführen. Und der Unterschied zwischen C und I ist die Richtung: Consulted wird vorher gefragt und antwortet, Informed bekommt hinterher Bescheid.

Qualitätsmanagement

Qualität ist der Grad, in dem eine Leistung die vereinbarten und vorausgesetzten Anforderungen erfüllt. Entscheidend ist damit nicht, was technisch machbar wäre, sondern was zugesagt wurde. In der IT bedeutet gute Qualität weniger Nacharbeit, weniger Störungen im Betrieb, zufriedenere Anwender und niedrigere Gesamtkosten, weil Fehler umso teurer werden, je später sie auffallen.

Das Qualitätsmanagement (QM) umfasst alle Tätigkeiten, mit denen Qualität geplant, gesichert, geprüft und verbessert wird. Es gliedert sich in vier Bereiche:

BereichFrageBeispiel im IT-Projekt
QualitätsplanungWas heißt Qualität in diesem Projekt konkret?Festlegen, dass eine Seite in unter zwei Sekunden laden muss
QualitätssicherungWelche Prozesse verhindern, dass Fehler entstehen?Verbindliche Code-Reviews und Programmierrichtlinien einführen
QualitätskontrolleErfüllt das fertige Ergebnis die Vorgaben?Ladezeit im Test messen und mit der Vorgabe vergleichen
QualitätsverbesserungWie wird es beim nächsten Mal besser?Häufigste Fehlerursachen auswerten und Richtlinien anpassen
Qualitätssicherung oder Qualitätskontrolle?Die häufigste Verwechslung. Die Qualitätssicherung ist vorbeugend und richtet sich auf den Prozess: Sie sorgt dafür, dass Fehler gar nicht erst entstehen, etwa durch Reviews, Standards und Schulung. Die Qualitätskontrolle ist nachgelagert und richtet sich auf das Produkt: Sie prüft am fertigen Ergebnis, ob die Vorgaben eingehalten wurden, etwa durch Tests und Messungen. Merksatz: Sicherung baut den Zaun, Kontrolle zählt die Schafe.

PDCA-Zyklus

Der PDCA-Zyklus ist das Grundmuster der kontinuierlichen Verbesserung. Er läuft nicht einmalig ab, sondern immer wieder, weshalb er als Kreis dargestellt wird.

PhaseInhalt
PlanIst-Zustand erfassen, Ursachen analysieren, messbares Ziel und Maßnahmen festlegen
DoDie Maßnahme zunächst begrenzt umsetzen, etwa als Pilot in einer Abteilung
CheckErgebnis messen und mit dem geplanten Ziel vergleichen
ActBei Erfolg zum Standard machen und ausrollen, sonst nachbessern und erneut beginnen
MerkschemaPlanen, Durchführen, Check also prüfen, Agieren also festschreiben. Der Zyklus endet nie: Nach Act beginnt der nächste Plan auf höherem Niveau.
PraxisbeispielIn einem Betrieb dauert die Einrichtung eines neuen Arbeitsplatzes im Schnitt vier Stunden.
Plan: Ziel ist eine Reduktion auf zwei Stunden. Ursachenanalyse ergibt, dass jede Installation von Hand erfolgt.
Do: Für eine Abteilung wird ein einheitliches Systemabbild erstellt und erprobt.
Check: Die Messung ergibt 1,5 Stunden je Arbeitsplatz, das Ziel ist übertroffen.
Act: Das Abbild wird für alle Abteilungen zum Standard erklärt und dokumentiert. Der nächste Zyklus nimmt sich die Softwareverteilung vor.

Qualitätsmanagementplan

Der Qualitätsmanagementplan hält für ein Projekt schriftlich fest, was Qualität hier bedeutet und wie sie erreicht wird. Typische Inhalte: die Qualitätsziele mit messbaren Kriterien, die anzuwendenden Normen und Richtlinien, die vorgesehenen Prüfungen mit Zeitpunkt und Verantwortlichen, die Vorgehensweise bei Abweichungen sowie die Regeln für Dokumentation und Freigabe.

Qualitätsmanagement in Projekt und Betrieb

Im Projekt ist Qualität eine der drei Größen des magischen Dreiecks neben Zeit und Kosten: Wird an einer Ecke gezogen, verändern sich die anderen. Wer den Termin hält und das Budget nicht erhöht, geht bei gleichbleibendem Umfang zwangsläufig bei der Qualität ins Risiko.

Im IT-Betrieb zeigt sich Qualität in messbaren Servicegrößen wie Verfügbarkeit, Reaktions- und Lösungszeiten, die im Service Level Agreement vereinbart sind. Der Übergang ist fließend: Was im Projekt an Qualität versäumt wurde, erzeugt im Betrieb dauerhaft Störungen und Aufwand.

Typische AP1-FragenAbgrenzung von Qualitätssicherung und Qualitätskontrolle, die vier Phasen des PDCA-Zyklus in richtiger Reihenfolge, Anwendung des Zyklus auf ein vorgegebenes Szenario, Inhalte eines Qualitätsmanagementplans sowie die Einordnung von Qualität ins magische Dreieck.

Routing & Switching

Switching arbeitet innerhalb eines Netzes auf Schicht 2 (MAC), Routing verbindet Netze auf Schicht 3 (IP).

Switch: lernt aus der Quell-MAC eingehender Frames, welche MAC an welchem Port hängt (MAC-Adresstabelle / CAM-Table, Content Addressable Memory). Unbekannte Ziel-MAC → Flooding an alle Ports außer dem Eingangsport. Broadcasts werden innerhalb der Broadcastdomäne geflutet.

Switching-VerfahrenStore-and-Forward: Der Switch empfängt den kompletten Frame, prüft die Prüfsumme und verwirft fehlerhafte Frames, bevor er weiterleitet, sicherer, aber mit etwas höherer Latenz. Cut-Through: Der Switch beginnt die Weiterleitung bereits, sobald die Ziel-MAC-Adresse gelesen ist, ohne den ganzen Frame abzuwarten, schneller, leitet aber auch fehlerhafte Frames weiter. Ergänzend hält jedes Gerät einen ARP-Cache: eine temporäre Tabelle bereits aufgelöster IP-zu-MAC-Zuordnungen, die wiederholte ARP-Anfragen im selben Netz erspart.

Router: entscheidet anhand der Ziel-IP und seiner Routingtabelle über den nächsten Hop. Ziele außerhalb des eigenen Netzes gehen ans Default Gateway. Router begrenzen die Broadcastdomäne.

Statisches RoutingDynamisches Routing
Pflegemanuell eingetragenautomatisch über Protokolle wie OSPF (Open Shortest Path First) oder RIP (Routing Information Protocol)
Vorteileinfach, vorhersehbarpasst sich Ausfällen/Änderungen an
Einsatzkleine Netzegroße, dynamische Netze
ZustellungZiel im selben Subnetz → direkt per MAC über den Switch (kein Router). Ziel in fremdem Netz → ans Default Gateway zum Weiterrouten. Hat die Routingtabelle mehrere passende Einträge, gewinnt der spezifischste (Longest Prefix Match), ein /28-Eintrag schlägt einen /24-Eintrag.

VLAN (Virtual Local Area Network): trennt einen physischen Switch logisch in mehrere Broadcastdomänen, z. B. Gäste-WLAN vom Firmennetz, ohne separate Hardware. Zwei VLANs kommunizieren nur über einen Router oder L3-Switch (Inter-VLAN-Routing). Ein Trunk-Port transportiert Frames mehrerer VLANs gleichzeitig, markiert nach IEEE 802.1Q mit einem 4-Byte-VLAN-Tag (12 Bit VLAN-ID, theoretisch 4096 Werte). Nutzbar sind davon 4094, da die IDs 0 und 4095 reserviert sind. Ein normaler (Access-)Port trägt dagegen nur ein VLAN, untagged.

STP (Spanning Tree Protocol): verhindert Switching-Loops in redundant verkabelten Netzen, indem es überzählige Verbindungen blockiert und erst bei Ausfall der aktiven Strecke aktiviert.

NAT, PAT & Portweiterleitung sauber getrennt

NAT übersetzt Netzwerkadressen (privat ↔ öffentlich). PAT (Port Address Translation, auch NAT-Overload) unterscheidet viele interne Verbindungen zusätzlich über Portnummern, so teilen sich hunderte Geräte eine öffentliche IP; das ist der Normalfall im Heimrouter. Portweiterleitung arbeitet umgekehrt: Eingehender Verkehr auf einem bestimmten Port wird gezielt an ein internes Ziel geleitet. Kurz einzuordnen: Source NAT ändert die Absenderadresse (ausgehend), Destination NAT die Zieladresse (eingehend), Carrier-Grade NAT ist NAT beim Provider für viele Kunden gleichzeitig. NAT bleibt dabei kein Sicherheitsmechanismus, es ersetzt keine Firewall.

Routen-Auswahl & Routingprotokolle im Vergleich

Die Default Route (0.0.0.0/0) greift, wenn kein spezifischerer Eintrag passt. Konkurrieren mehrere Routen zum selben Ziel, entscheidet innerhalb eines Protokolls die Metrik (Wegkosten), zwischen verschiedenen Protokollen die Administrative Distance (Vertrauenswürdigkeit der Quelle). RIP zählt schlicht Hops (max. 15), konvergiert langsam und eignet sich nur für kleine Netze. OSPF ist ein Link-State-Protokoll: Metrik nach Leitungskosten/Bandbreite, schnelle Reaktion auf Änderungen, Standard in größeren Firmennetzen. BGP verbindet als Pfadvektor-Protokoll autonome Systeme im Internet, für die AP1 reicht die Einordnung als Zusatzwissen.

Spanning Tree Protocol (STP)

Redundante Verbindungen zwischen Switches erhöhen die Ausfallsicherheit, erzeugen aber Schleifen, in denen Broadcasts endlos kreisen und das Netz lahmlegen. Das Spanning Tree Protocol verhindert das, indem es überzählige Wege gezielt in den Standby versetzt und so einen schleifenfreien Baum aufspannt.

Zunächst wählen die Switches eine Root Bridge, den Wurzelpunkt des Baums. Entscheidend ist die Bridge-ID aus Priorität und MAC-Adresse: Die niedrigste Bridge-ID gewinnt. Ihre Zustandsinformationen tauschen die Switches über BPDUs (Bridge Protocol Data Units) aus. Anschließend erhält jeder Port eine Rolle. Der Root-Port zeigt auf dem kürzesten Weg zur Root Bridge, je Switch genau einer. Der Designated-Port ist der zuständige, weiterleitende Port je Segment. Der Alternate-Port ist ein blockierter Ersatzweg, der bei Ausfall des Root-Ports einspringt.

Das klassische STP braucht nach einer Topologieänderung relativ lange, bis wieder alles weiterleitet. Sein Nachfolger RSTP (Rapid Spanning Tree Protocol) reagiert deutlich schneller und ist heute Standard, bleibt aber zum klassischen STP abwärtskompatibel.

PrüfungsfalleEin Switch arbeitet auf Schicht 2 und entscheidet anhand der MAC-Adresse, ein Router auf Schicht 3 anhand der IP-Adresse. Daraus folgt die zweite wichtige Aussage: Ein Switch trennt Kollisionsdomänen, aber keine Broadcastdomänen. Erst ein Router oder ein VLAN trennt Broadcastdomänen. Diese Kombination wird sehr häufig geprüft.

Switch oder Router? Die Entscheidung am Beispiel

Dass ein Switch mit MAC-Adressen und ein Router mit IP-Adressen arbeitet, lässt sich leicht auswendig lernen. Entscheidend ist aber, woran ein Rechner selbst erkennt, welchen Weg seine Daten nehmen. Diese Entscheidung trifft er vor jeder Übertragung anhand der Subnetzmaske.

Fall 1, gleiches Netz: Ein Rechner mit 192.168.1.10/24 will 192.168.1.20 erreichen. Er verknüpft beide Adressen mit seiner Maske und stellt fest, dass die Netzanteile übereinstimmen. Das Ziel liegt also im selben Netz. Er ermittelt per ARP dessen MAC-Adresse und schickt den Frame direkt los; der Switch leitet ihn anhand seiner MAC-Tabelle an den richtigen Port weiter. Ein Router ist an diesem Vorgang überhaupt nicht beteiligt.

Fall 2, anderes Netz: Derselbe Rechner will 10.0.0.5 erreichen. Der Vergleich ergibt diesmal einen abweichenden Netzanteil, das Ziel liegt außerhalb. Jetzt schickt er den Frame an sein Standardgateway, also den Router. Bemerkenswert dabei: Als Ziel-MAC trägt er die des Routers ein, während die Ziel-IP unverändert 10.0.0.5 bleibt. Der Router packt den Frame aus, prüft seine Routingtabelle und schickt das Paket mit einer neuen Ziel-MAC weiter.

MerksatzGleiches Netz bedeutet Switch, anderes Netz bedeutet Router. Daraus folgt eine typische Prüfungsaussage: Die IP-Adresse des Ziels bleibt auf dem ganzen Weg gleich, die MAC-Adresse wird bei jedem Router neu gesetzt. Fehlt einem Rechner das Standardgateway, erreicht er ausschließlich Ziele im eigenen Netz; genau das steckt hinter dem Befund, dass der Nachbarrechner erreichbar ist, das Internet aber nicht.

Wozu ARP gebraucht wird

ARP wird oft nur als Ablauf auswendig gelernt. Der Grund dahinter ist einfach: Im lokalen Netz wird nicht anhand der IP-Adresse zugestellt, sondern anhand der MAC-Adresse. Der Rechner kennt zwar das Ziel als IP, weiß aber nicht, welches Gerät im Segment dazugehört.

Also fragt er alle gleichzeitig: Ein Broadcast geht an das gesamte Segment mit der sinngemäßen Frage, wer diese IP-Adresse besitze. Alle hören mit, aber nur das gesuchte Gerät antwortet, und zwar direkt an den Fragesteller mit seiner MAC-Adresse. Das Ergebnis landet im ARP-Cache, damit die Frage nicht bei jedem Paket erneut gestellt werden muss.

MerksatzARP übersetzt eine bekannte IP-Adresse in die zugehörige MAC-Adresse. Die Anfrage geht als Broadcast an alle, die Antwort kommt als Unicast von einem. Der Vorgang endet immer am Router, weil Broadcasts Netzgrenzen nicht überschreiten; für ein Ziel außerhalb fragt der Rechner deshalb nach der MAC des Gateways, nicht nach der des eigentlichen Ziels.

ARP und DHCP im Vergleich

Beide Protokolle beschaffen einem Rechner eine Information, die ihm fehlt, und beide starten mit einem Broadcast. Verwechselt werden sie trotzdem regelmäßig, weil der Zweck ein völlig anderer ist.

ARPDHCP
ZweckZu einer bekannten IP-Adresse die MAC-Adresse findenÜberhaupt erst eine IP-Adresse und die Netzparameter erhalten
WannVor jeder Übertragung im lokalen Segment, sofern nicht im CacheEinmal beim Start des Geräts und zur Verlängerung der Leihfrist
RichtungVon Schicht 3 zu Schicht 2Liefert Adressdaten für Schicht 3
AblaufRequest als Broadcast, Reply als UnicastDiscover, Offer, Request, Acknowledge (DORA)
Antwort vonDem Gerät, dem die gesuchte IP gehörtDem DHCP-Server, notfalls über einen Relay-Agent
ErgebnisEintrag im ARP-Cache, zeitlich begrenztLease mit IP, Maske, Gateway und DNS-Server
Über NetzgrenzenNein, endet am RouterJa, wenn ein Relay-Agent eingerichtet ist
MerkhilfeDHCP verschafft die Adresse, ARP findet den Weg zum Nachbarn. Ein Gerät braucht zuerst DHCP, um überhaupt eine IP-Adresse zu haben; erst danach nutzt es ARP, um im eigenen Segment die passende MAC-Adresse zu ermitteln. Beide arbeiten nur innerhalb der Broadcastdomäne, wobei DHCP diese Grenze über den Relay-Agent überwinden kann und ARP nicht.

Schadsoftware & Angriffsarten

Schadsoftware wird nach ihrem Verbreitungsweg und ihrer Wirkung unterschieden. Die Prüfung fragt vor allem die saubere Abgrenzung ab.

ArtMerkmal
VirusHängt sich an eine vorhandene Datei oder ein Programm an und verbreitet sich erst, wenn diese ausgeführt wird. Braucht also eine Wirtsdatei und eine Nutzeraktion.
WurmVerbreitet sich selbstständig über Netzwerke, ohne Wirtsdatei und ohne Zutun des Nutzers, oft über offene Dienste oder Sicherheitslücken.
TrojanerTarnt sich als nützliches Programm und schleust im Hintergrund eine Schadfunktion ein. Verbreitet sich nicht selbst, sondern wird vom Nutzer installiert.
RootkitNistet sich tief im System ein, oft auf Kernel-Ebene, und verbirgt seine eigene Anwesenheit sowie die anderer Schadsoftware vor dem Betriebssystem und dem Virenscanner.
RansomwareVerschlüsselt Daten und fordert Lösegeld für die Freigabe. Häufig wird vorher zusätzlich abgezogen und mit Veröffentlichung gedroht (doppelte Erpressung).
SpywareSammelt unbemerkt Informationen über Nutzer und System und leitet sie weiter.
KeyloggerZeichnet Tastatureingaben auf, um Zugangsdaten abzugreifen. Existiert als Software und als Hardware-Aufsatz am Anschluss.
BackdoorÖffnet einen versteckten Zugang, über den ein Angreifer später erneut ins System gelangt, auch nachdem die ursprüngliche Lücke geschlossen wurde.
BotnetzVerbund gekaperter Rechner, die von außen ferngesteuert werden, etwa für DDoS-Angriffe oder Spamversand.
Virus, Wurm oder Trojaner?Die drei werden in der Prüfung gern vertauscht. Der Unterschied liegt allein in der Verbreitung: Der Virus braucht eine Wirtsdatei, der Wurm verbreitet sich selbstständig über das Netz, der Trojaner verbreitet sich gar nicht selbst, sondern wird durch Täuschung freiwillig installiert. Ransomware beschreibt dagegen keine Verbreitungsart, sondern die Wirkung und kann über jeden dieser Wege ins System kommen.

Social Engineering

Nicht jeder Angriff ist technisch. Beim Social Engineering wird der Mensch manipuliert, weil er oft die einfachste Schwachstelle ist. Typische Formen:

Phishing: Massenhafte gefälschte Nachrichten, die zur Eingabe von Zugangsdaten auf einer nachgebauten Seite verleiten. Spear-Phishing ist die gezielte Variante auf eine bestimmte Person mit persönlichem Bezug, Whaling zielt auf die Führungsebene. Beim CEO-Fraud gibt sich der Angreifer als Geschäftsführung aus und weist eine eilige Überweisung an. Pretexting arbeitet mit einer erfundenen Rolle, etwa als Techniker oder Kollege der IT. Baiting ködert mit einem präparierten Datenträger, der bewusst gefunden werden soll. Tailgating nutzt Höflichkeit aus, um ohne Ausweis durch eine gesicherte Tür mitzugehen.

Die wirksamste Gegenmaßnahme ist nicht technisch, sondern organisatorisch: Schulung und Sensibilisierung, klare Rückrufverfahren bei Zahlungsanweisungen, das Vier-Augen-Prinzip bei kritischen Vorgängen und eine Kultur, in der Nachfragen ausdrücklich erwünscht ist.

Weitere Angriffsarten

DoS und DDoS: Überlastung eines Dienstes durch eine Flut von Anfragen, beim verteilten Angriff (DDoS) aus vielen Quellen gleichzeitig. Man-in-the-Middle: Der Angreifer schaltet sich unbemerkt in die Verbindung und kann mitlesen oder verändern. SQL-Injection: Über ungeprüfte Eingabefelder wird eigener Datenbankcode eingeschleust; Gegenmaßnahme sind vorbereitete Anweisungen mit Parametern und Eingabevalidierung. Cross-Site-Scripting (XSS): Fremder Skriptcode wird in eine Webseite eingebettet und im Browser anderer Nutzer ausgeführt. Brute Force: Systematisches Durchprobieren von Passwörtern; Gegenmaßnahmen sind Sperrmechanismen, lange Passwörter und ein zweiter Faktor. Zero-Day: Ausnutzung einer Lücke, für die es noch keinen Patch gibt.

PrüfungsfalleRansomware beschreibt die Wirkung, nicht den Verbreitungsweg. Sie kann als Anhang, über eine ungepatchte Lücke oder ein gekapertes Zugangskonto ins System gelangen. Zweite Falle: Ein Virenscanner allein schützt nicht vor unbekannten Varianten. Erwartet werden im Szenario mehrere Ebenen, also geprüfte Sicherungen mit Air Gap, zeitnahes Patchen, Netzsegmentierung und eingeschränkte Rechte.

SQL & Datenbanken

SQL (Structured Query Language) ist die Standardsprache für relationale Datenbanken. Die Grundbefehle: SELECT liest, INSERT fügt ein, UPDATE ändert, DELETE löscht. WHERE filtert Zeilen, ORDER BY sortiert die Ausgabe, SELECT DISTINCT entfernt Duplikate aus dem Ergebnis, die Tabelle selbst bleibt unverändert.

GROUP BY und HAVING

GROUP BY fasst Zeilen mit gleichen Werten zu Gruppen zusammen, meist kombiniert mit Aggregatfunktionen wie COUNT, SUM, AVG, MIN, MAX. Die zentrale Abgrenzung: WHERE filtert einzelne Zeilen vor der Gruppierung, HAVING filtert die fertigen Gruppen nach der Aggregation. "Abteilungen mit mehr als 10 Beschäftigten" braucht daher HAVING, nicht WHERE.

JOINs

JOINErgebnis
INNER JOINNur Zeilen mit Treffern in beiden Tabellen
LEFT JOINAlle Zeilen der linken Tabelle; ohne Treffer rechts stehen NULL-Werte
RIGHT JOINAlle Zeilen der rechten Tabelle; ohne Treffer links stehen NULL-Werte
FULL JOINAlle Zeilen beider Tabellen, Treffer werden kombiniert

Klassisches Prüfungsszenario: "Alle Kunden ohne Bestellung". LEFT JOIN von Kunden auf Bestellungen, dann Filter auf IS NULL in der Bestellspalte.

Indizes

Ein Index beschleunigt die Suche auf einer Spalte erheblich, wie ein Stichwortverzeichnis im Buch. Der Preis: zusätzlicher Speicher, und jede Schreiboperation muss den Index mitpflegen, wird also etwas langsamer. Indizes gehören deshalb auf Spalten, über die häufig gesucht oder verknüpft wird, nicht pauschal auf alles.

Normalisierung (1NF – 3NF)

Normalisierung beseitigt Redundanz, mehrfach gespeicherte gleiche Informationen. Redundanz führt zu drei typischen Anomalien: Bei der Änderungsanomalie muss dieselbe Information an vielen Stellen geändert werden (eine vergessene Stelle macht die Daten inkonsistent). Bei der Einfügeanomalie lassen sich Daten nicht erfassen, weil abhängige Daten noch fehlen (eine neue Abteilung ohne ersten Mitarbeiter). Bei der Löschanomalie gehen mit dem letzten Datensatz ungewollt weitere Informationen verloren (der letzte Mitarbeiter nimmt die Abteilungsdaten mit).

1. Normalform: Alle Werte atomar, keine Listen in einem Feld. "Telefon: 0251/111, 0170/222" verletzt die 1NF; die Nummern gehören in eigene Zeilen oder eine eigene Tabelle.

2. Normalform: 1NF erfüllt, und kein Nichtschlüsselattribut hängt nur von einem Teil eines zusammengesetzten Schlüssels ab. In einer Bestellpositionstabelle mit Schlüssel (BestellNr, ArtikelNr) darf der Artikelname nicht stehen, er hängt nur von ArtikelNr ab und gehört in die Artikeltabelle.

3. Normalform: 2NF erfüllt, und kein Nichtschlüsselattribut hängt von einem anderen Nichtschlüsselattribut ab (keine transitive Abhängigkeit). Steht in der Mitarbeitertabelle neben der AbteilungsNr auch der Abteilungsname, hängt dieser transitiv über die AbteilungsNr am Schlüssel, er gehört in die Abteilungstabelle.

Merkhilfe"The key, the whole key, and nothing but the key": 1NF = atomare Werte, 2NF = vom ganzen Schlüssel abhängig, 3NF = nur vom Schlüssel abhängig.

Storage-Systeme

Anbindungsarten

ArtAnbindungZugriffTypischer Einsatz
DAS (Direct Attached Storage)Direkt am Server über SAS, SATA oder USBBlockbasiert, nur für diesen einen ServerInterne Platten, direkt angeschlossenes Plattengehäuse
NAS (Network Attached Storage)Über das vorhandene LAN per EthernetDateibasiert über SMB oder NFSGemeinsame Dateiablage für Abteilungen
SAN (Storage Area Network)Eigenes Speichernetz über Fibre Channel oder iSCSIBlockbasiert, Server sieht das Ziel wie eine lokale PlatteDatenbanken, Virtualisierungscluster im Rechenzentrum
NAS oder SAN?Die Abgrenzung ist der Prüfungsklassiker. Ein NAS stellt Dateien über das normale Netz bereit und wird als Netzlaufwerk eingebunden. Ein SAN stellt Blöcke über ein eigenes, meist getrenntes Speichernetz bereit; das Betriebssystem des Servers formatiert diesen Speicher selbst und behandelt ihn wie eine eigene Festplatte. Daraus folgt auch der Kostenunterschied: NAS ist günstig und schnell eingerichtet, SAN ist aufwendiger und teurer, dafür leistungsfähiger und besser für hohe Lasten geeignet.

Zugriffsmodelle

Block-Storage: Der Speicher wird in gleich große Blöcke aufgeteilt und ohne eigene Struktur bereitgestellt. Das Dateisystem legt erst das darüberliegende System an. Sehr schnell und flexibel, ideal für Datenbanken und virtuelle Maschinen.

File-Storage: Die Daten liegen in einer Ordnerhierarchie mit Pfaden und Dateinamen. Einfach zu verstehen und gemeinsam nutzbar, wird aber bei sehr großen Datenmengen mit vielen Ebenen zunehmend unhandlich.

Objekt-Storage: Jede Datei wird als Objekt mit eindeutiger Kennung und ausführlichen Metadaten abgelegt, ohne Ordnerbaum. Der Zugriff erfolgt in der Regel über eine Programmierschnittstelle (HTTP/REST). Sehr gut skalierbar über riesige Datenmengen hinweg, dafür nicht für ständige Änderungen an einzelnen Dateien gedacht. Typisch für Cloudspeicher, Archive, Backups und Medienbibliotheken.

PrüfungsfalleBeim Zugriff entscheidet die Ebene: dateibasiert beim NAS, blockbasiert bei SAN und DAS. Nur bei blockbasiertem Speicher legt der Server das Dateisystem selbst an; deshalb ist er für Datenbanken und virtuelle Maschinen nötig. Und beachten Sie: iSCSI ist blockbasiert, obwohl es über das gewöhnliche IP-Netz läuft. Nicht die Leitung entscheidet, sondern die Zugriffsart.

Cloud-Speicher

Neben DAS, NAS und SAN tritt der Cloud-Speicher als vierte Möglichkeit. Der Anbieter stellt die Kapazität über das Netz bereit und rechnet nach tatsächlicher Nutzung ab. Man unterscheidet dieselben Zugriffsarten wie im eigenen Rechenzentrum: Objektspeicher für große Mengen unveränderlicher Dateien wie Sicherungen, Bilder oder Protokolle, Dateispeicher als Netzlaufwerk für Abteilungen und Blockspeicher als virtuelle Festplatte für Server und Datenbanken.

MerkmalCloud-SpeicherEigener Speicher
KostenLaufend nach Nutzung, keine AnfangsinvestitionEinmalige Anschaffung, danach Betrieb und Strom
KapazitätWächst kurzfristig mit dem BedarfNur durch Nachrüsten erweiterbar
ZugriffVon überall, abhängig von der InternetanbindungIm eigenen Netz, unabhängig von der Leitung
DatenhoheitBeim Anbieter, vertraglich geregeltVollständig im eigenen Haus
WiederherstellungBegrenzt durch die LeitungsgeschwindigkeitNur durch die lokale Anbindung begrenzt

In der Praxis wird häufig kombiniert: Aktuelle Daten liegen lokal für schnellen Zugriff, ältere Stände wandern in den günstigeren Cloud-Speicher. Für Sicherungen ist die Cloud besonders geeignet, weil sie die räumliche Trennung nach der 3-2-1-Regel ohne eigenen Zweitstandort erfüllt.

PrüfungsfalleBei der Rückholung großer Datenmengen wird die Leitung zum Engpass, nicht der Speicher: 10 TB über eine 100-Mbit-Anbindung dauern rechnerisch über neun Tage. Deshalb wird in Aufgaben zur Wiederherstellungszeit fast immer nach der Bandbreite gefragt. Zweiter Punkt: Auch bei Cloud-Speicher bleibt das beauftragende Unternehmen datenschutzrechtlich verantwortlich, ein Vertrag zur Auftragsverarbeitung ist erforderlich.

Strukturierte Verkabelung

Die strukturierte Verkabelung ist ein herstellerunabhängiges, anwendungsneutrales Konzept für die Netzverkabelung von Gebäuden. Dasselbe Kabelnetz trägt Sprache, Daten und weitere Dienste, ist auf lange Nutzungsdauer ausgelegt und in klare Ebenen gegliedert. Geregelt wird es international durch die ISO/IEC 11801 und europäisch durch die EN 50173.

Die drei Bereiche

Die Verkabelung wird in drei aufeinander aufbauende Ebenen unterteilt:

BereichVerbindetTypische Länge
Primärbereich (Geländeverkabelung)Gebäude untereinander auf einem Geländebis 1500 m
Sekundärbereich (Gebäudeverkabelung)Etagen innerhalb eines Gebäudesbis 500 m
Tertiärbereich (Etagenverkabelung)Etagenverteiler bis zur Datendose am Arbeitsplatzbis 90 m

Der Primärbereich ist meist mit Glasfaser ausgeführt, weil er die größten Entfernungen überbrückt. Der Tertiärbereich ist die klassische Kupfer-Etagenverkabelung zum Arbeitsplatz.

Die Verteiler

An den Grenzen der Bereiche sitzen die Verteiler. Der Standort- oder Campusverteiler ist der zentrale Knoten der Geländeverkabelung und speist die einzelnen Gebäude. Der Gebäudeverteiler verteilt innerhalb eines Gebäudes auf die Etagen. Der Etagenverteiler versorgt von dort die Anschlüsse einer Etage. Die Hierarchie lautet also Campusverteiler, dann Gebäudeverteiler, dann Etagenverteiler.

Komponenten der Strecke

Vom Verteiler zum Arbeitsplatz reihen sich feste und flexible Teile aneinander. Das Patchpanel im Verteilerschrank ist das feste Rangierfeld, auf das die Verlegekabel aufgelegt werden. Das Verlegekabel ist das starre, fest in Wand und Decke installierte Kabel zwischen Patchpanel und Datendose. Die Datendose ist der Anschlusspunkt in der Wand am Arbeitsplatz. Das Patchkabel schließlich ist das flexible, kurze Kabel, das Gerät und Datendose beziehungsweise im Schrank Patchpanel und aktive Technik verbindet.

Permanent Link und Channel

Für die Abnahmemessung der Kupferstrecke gibt es zwei Messgrößen. Der Permanent Link ist die fest installierte Strecke ohne die flexiblen Patchkabel, also von Patchpanel bis Datendose, und darf höchstens 90 m lang sein. Der Channel ist die vollständige Verbindung inklusive der Patchkabel an beiden Enden und darf höchstens 100 m betragen. Die Differenz von 10 m ist für die Patchkabel reserviert, klassisch aufgeteilt in zweimal 5 m an den beiden Enden. Diese 90 m fest plus zweimal 5 m flexibel sind ein häufiger Prüfungswert.

T568A und T568B

Die beiden Standards legen die Belegung der acht Adern im RJ45-Stecker fest. Sie unterscheiden sich nur darin, dass die Adernpaare Grün und Orange vertauscht sind. Innerhalb einer Installation muss durchgängig ein Schema verwendet werden, in der Praxis meist T568B. Gleiches Schema an beiden Enden ergibt ein normales Patchkabel (1:1), zwei verschiedene Schemata ergeben das historische Crossover-Kabel.

PrüfungsfalleDie drei Bereiche werden regelmäßig verwechselt. Der Primärbereich verbindet Gebäude miteinander (bis 1500 m), der Sekundärbereich die Etagen innerhalb eines Gebäudes (bis 500 m), der Tertiärbereich führt vom Etagenverteiler zur Datendose (bis 90 m). Merkhilfe: von außen nach innen und von groß nach klein. Im Primär- und Sekundärbereich wird wegen der Länge Glasfaser eingesetzt.

Subnetting – Schritt für Schritt

1. Was Subnetting überhaupt macht

Jede IP-Adresse besteht aus zwei Teilen: einem Netzwerkanteil (welches Netz?) und einem Hostanteil (welches Gerät innerhalb des Netzes?). Die Subnetzmaske legt fest, wo genau die Grenze zwischen beiden Teilen verläuft.

Subnetting bedeutet: ein großes Netz wird in mehrere kleinere Netze aufgeteilt, indem diese Grenze verschoben wird. Der Grund dafür ist meist einer von drei: kleinere Broadcastdomänen (weniger Störverkehr), keine Verschwendung von Adressen, oder eine saubere Trennung von Abteilungen, Standorten oder Gerätegruppen.

2. Die Subnetzmaske verstehen

Die Maske ist genau wie die IP-Adresse 32 Bit lang. Sie besteht immer aus einer Folge von 1-Bits, gefolgt von einer Folge von 0-Bits, nie gemischt. Eine 1 bedeutet „dieses Bit gehört zum Netzwerkanteil", eine 0 bedeutet „dieses Bit gehört zum Hostanteil".

Beispiel: Die Maske 255.255.255.0 sieht binär so aus: 11111111.11111111.11111111.00000000. Die ersten 24 Bit sind 1, das ist der Netzanteil. Die letzten 8 Bit sind 0, das ist der Hostanteil.

Die CIDR-Schreibweise (z. B. /24) ist nichts anderes als die Anzahl der 1-Bits in der Maske durchgezählt. /24 und 255.255.255.0 sagen exakt dasselbe, nur in zwei verschiedenen Schreibweisen.

3. Die Grundidee: Bits leihen

Um aus einem Netz mehrere kleinere zu machen, „leiht" man sich Bits vom Hostanteil und gibt sie dem Netzanteil dazu. Der wichtige Merksatz dazu: jedes geliehene Bit verdoppelt die Anzahl der Subnetze, und halbiert gleichzeitig die Anzahl der Adressen, die in jedem einzelnen Subnetz übrig bleiben.

Geliehene BitsAnzahl SubnetzeVerbleibende Hostbits (Beispiel ab /24)
1 Bit2 Subnetze7 Hostbits übrig
2 Bit4 Subnetze6 Hostbits übrig
3 Bit8 Subnetze5 Hostbits übrig

Das Muster: Mit jedem weiteren geliehenen Bit verdoppelt sich die linke Spalte, während die rechte Spalte um 1 sinkt. Genau dieses Muster steckt hinter der Formel im nächsten Schritt.

4. Die Formeln (jetzt, als Werkzeug, nicht als Einstieg)

Sobald das Prinzip aus Schritt 3 sitzt, lässt sich das Verdoppeln/Halbieren als Formel schreiben:

FormelnAnzahl Subnetze = 2geliehene Bits
Nutzbare Hosts je Subnetz = 2verbleibende Hostbits − 2

Das −2 in der zweiten Formel ist keine willkürliche Korrektur, sondern hat einen konkreten Grund: Jedes Subnetz braucht selbst eine Netzadresse (die allererste Adresse, identifiziert das Subnetz als Ganzes, kein Gerät darf sie tragen) und eine Broadcastadresse (die allerletzte Adresse, steht für „alle Geräte in diesem Subnetz gleichzeitig"). Beide sind für einzelne Geräte nicht nutzbar, daher werden sie von der Gesamtzahl abgezogen.

5. Praxisbeispiel. Schritt für Schritt durchgerechnet

Aufgabe: Gegeben ist das Netz 192.168.1.0/24. Gesucht sind mindestens 4 Subnetze. Wie sehen die neue Maske und die einzelnen Subnetze aus?

1
Wie viele Subnetze werden gebraucht? → 4
2
Wie viele Bits muss ich leihen, damit 2Bits mindestens 4 ergibt? 22 = 4 passt exakt → 2 Bit leihen.
3
Neue Präfixlänge = altes Präfix + geliehene Bits = 24 + 2 = /26
4
Die neue Maske im letzten Oktett: 2 zusätzliche 1-Bits ergeben 11000000 = 192. Die volle Maske lautet 255.255.255.192.
5
Die Blockgröße (der Abstand zwischen den Subnetzen) ist 256 − 192 = 64.
6
Ab der ursprünglichen Netzadresse in 64er-Schritten hochzählen, das ergibt alle vier Subnetze.
SubnetzNetzadresseErste nutzbare AdresseLetzte nutzbare AdresseBroadcastadresse
1192.168.1.0192.168.1.1192.168.1.62192.168.1.63
2192.168.1.64192.168.1.65192.168.1.126192.168.1.127
3192.168.1.128192.168.1.129192.168.1.190192.168.1.191
4192.168.1.192192.168.1.193192.168.1.254192.168.1.255

Zur Kontrolle mit der Formel aus Schritt 4: 6 verbleibende Hostbits ergeben 26 − 2 = 62 nutzbare Adressen je Subnetz, genau die Differenz zwischen erster und letzter nutzbarer Adresse in jeder Zeile oben.

6. Der Schnelltrick für die Prüfung

Rechenweg über die Blockanzahl1. Blockgröße = 256 − Maskenwert im „interessanten" Oktett (dem Oktett, das weder 0 noch 255 ist).
2. Ab der Netzadresse in Blockgröße-Schritten hochzählen → jede Zahl ist die nächste Subnetz-Adresse.
3. In jedem Subnetz gilt: erste Adresse = Netzadresse (nicht nutzbar), letzte Adresse = Broadcast (nicht nutzbar), alles dazwischen ist vergebbar.

7. Referenztabelle, das Cheat-Sheet

Diese Tabelle deckt die gängigen Prüfungsfälle ab, ausgehend von einem ursprünglichen /24-Netz. Cyan markiert die Präfixlänge (die „Frage"), Grün die daraus berechneten Werte (die „Antwort").

PräfixMaske (letztes Oktett)HostbitsNutzbare HostsSubnetze aus /24
/240 → 255.255.255.082541 (Ausgangsnetz)
/25128 → 255.255.255.12871262
/26192 → 255.255.255.1926624
/27224 → 255.255.255.2245308
/28240 → 255.255.255.24041416
/29248 → 255.255.255.2483632
/30252 → 255.255.255.2522264
Sonderfälle/31: 0 nutzbare Adressen nach der Standardformel, wird aber gezielt für reine Punkt-zu-Punkt-Verbindungen genutzt (z. B. zwischen zwei Routern), bei denen beide der zwei Adressen als Hosts zählen, ohne separate Netz-/Broadcastadresse (RFC 3021). /32: eine einzelne, exakte Host-Adresse, typisch für Routen zu einem ganz bestimmten Einzelgerät.

8. IPv6-Subnetting

Bei IPv6 gilt dieselbe Grundlogik wie bei IPv4, pro geliehenem Bit verdoppelt sich die Anzahl der Subnetze, aber die Praxis sieht anders aus: Der Adressraum ist so riesig, dass niemand Adressen sparen muss. IPv6-Subnetting ist eine reine Organisationsfrage, keine Sparfrage.

Eine IPv6-Adresse hat 128 Bit, geschrieben als 8 Blöcke zu je 16 Bit (Hex). In der Praxis bekommt praktisch jedes Endgeräte-Netz einen /64-Präfix, hier wird, anders als bei IPv4, so gut wie nie bis auf einzelne Host-Bits heruntergerechnet, weil ein einzelnes /64 bereits 264 Adressen bereithält.

Subnetting bedeutet bei IPv6 also meist: Ein Provider vergibt z. B. ein /48-Präfix. Der Bereich zwischen /48 und /64, also 16 Bit, steht komplett zur freien Aufteilung in einzelne /64-Subnetze zur Verfügung.

Formel bleibt gleichMögliche /64-Subnetze aus einem /48 = 264−48 = 216 = 65 536 Subnetze, für praktisch jede Organisation mehr als genug.

Praktisches Beispiel: Aus dem zugeteilten Präfix 2001:db8:abcd::/48 entstehen die einzelnen /64-Subnetze, indem man den passenden Hex-Block zwischen Präfix und Interface-Teil einfach hochzählt:

Subnetz-Nr.Vollständiges Präfix
02001:db8:abcd:0000::/64
12001:db8:abcd:0001::/64
22001:db8:abcd:0002::/64
……
655352001:db8:abcd:ffff::/64
Zugeteiltes PräfixBits bis /64Mögliche /64-Subnetze
/48 (typische Standortzuteilung)162¹⁶ = 65 536
/56 (kleinere Zuteilung, z. B. Heimanschluss)82⁸ = 256
/6042⁴ = 16
Warum kein „−2" bei IPv6?IPv6 kennt kein Broadcast mehr, nur Multicast. Die einzige reservierte Sonderadresse je Subnetz ist die Subnet-Router-Anycast-Adresse, sie schränkt die praktisch verfügbare Hostzahl aber nicht relevant ein, da ein /64 ohnehin 264 Adressen bereitstellt. Die „minus 2"-Rechnung aus dem IPv4-Teil entfällt bei IPv6 dadurch komplett.
PrüfungsfalleDie häufigsten Fehler: Netz- und Broadcastadresse werden mitgezählt, obwohl sie nicht an Hosts vergeben werden dürfen — deshalb 2n minus 2. Und bei der Frage nach der Zahl der Subnetze wird mit den geliehenen Bits gerechnet, bei der Frage nach den Hosts mit den verbleibenden Hostbits. Lesen Sie die Aufgabe genau: „wie viele Teilnetze" und „wie viele Hosts je Teilnetz" verlangen zwei verschiedene Rechnungen.
Verwandte Themen Die Grundlagen zu Adressaufbau und Adressarten stehen unter IPv4 & IPv6.
Im Subnetting Trainer kann dieses Thema gezielt geübt werden. Zusätzlich steht dort eine begleitende Hilfestellung zur Verfügung.

Systemhärtung

Härtung (englisch Hardening) bezeichnet alle Maßnahmen, mit denen ein System auf das für seinen Zweck Notwendige reduziert und sicher konfiguriert wird. Ziel ist die Verkleinerung der Angriffsfläche: Jeder Dienst, jedes Konto, jeder offene Port und jede installierte Komponente, die nicht gebraucht wird, ist ein möglicher Einstiegspunkt und muss gepflegt werden. Was nicht vorhanden ist, kann auch nicht angegriffen werden.

Maßnahmen der Härtung

VorgehenWirkung
Nicht benötigte Dienste deaktivierenWeniger lauschende Prozesse, weniger angreifbare Software
Nicht benötigte Software entfernenWeniger Schwachstellen und weniger Pflegeaufwand
Standardkonten absichernVorgegebene Konten deaktivieren oder umbenennen, Gastkonto abschalten
Standardpasswörter ändernWerkseinstellungen sind öffentlich bekannt und werden automatisiert durchprobiert
Rechte nach Least PrivilegeJedes Konto nur mit den nötigen Rechten, getrennte Konten für administrative Aufgaben
Lokale Firewall aktivierenEingehende Verbindungen auf das Nötige begrenzen, auch im internen Netz
PatchmanagementBekannte Lücken zeitnah und geordnet schließen
Protokollierung aktivierenAuffälligkeiten werden nachvollziehbar und auswertbar
Verschlüsselung nutzenDatenträger und Übertragungswege absichern
Endpoint-SchutzSchadsoftware erkennen und verhaltensauffällige Prozesse blockieren

Patch- und Updatemanagement

Patchmanagement ist der geregelte Ablauf, mit dem Aktualisierungen erfasst, bewertet, getestet, verteilt und kontrolliert werden. Ungeprüftes sofortiges Einspielen kann den Betrieb stören, zu langes Warten lässt bekannte Lücken offen. Der übliche Weg: Sicherheitsrelevanz bewerten, im Testsystem prüfen, im Wartungsfenster verteilen, Erfolg kontrollieren und dokumentieren. Für kritische Lücken gibt es ein verkürztes Notfallverfahren.

PrüfungsfalleHärtung und Patchmanagement werden gern gleichgesetzt. Die Härtung ist die einmalige sichere Grundkonfiguration eines Systems, das Patchmanagement der dauerhafte Prozess, der es sicher hält. Beides zusammen ergibt erst ein wirksam geschütztes System.

Security by Design und Security by Default

Security by Design bedeutet, Sicherheit von Anfang an mitzuentwerfen statt nachträglich aufzusetzen. Sicherheitsanforderungen fließen bereits in Architektur und Entwurf ein, weil nachträgliche Absicherung teurer und lückenhafter ist.

Security by Default bedeutet, dass ein System im Auslieferungszustand bereits sicher eingestellt ist: unnötige Dienste aus, kein voreingestelltes Standardpasswort, restriktive Rechte. Der Nutzer muss Sicherheit nicht erst aktivieren, sondern bewusst lockern, wenn er sie senken will.

Praxisbeispiele

Windows: Gastkonto deaktivieren und das Administratorkonto umbenennen, Gruppenrichtlinien für Kennwortlänge und Sperrung setzen, nicht benötigte Rollen und Features entfernen, Windows-Firewall je Profil konfigurieren, automatische Ausführung von Wechseldatenträgern abschalten, BitLocker für die Datenträgerverschlüsselung, Anmeldeprotokollierung aktivieren.

Linux: Anmeldung als root über SSH unterbinden und stattdessen Schlüsselauthentifizierung nutzen, nicht benötigte Dienste über die Dienstverwaltung abschalten, Paketauswahl auf das Nötige beschränken, lokale Firewall über nftables oder ufw einrichten, Dateirechte und Eigentümer prüfen, Aktualisierungen über die Paketverwaltung geregelt einspielen, Protokolle zentral sammeln.

Typische FehlkonfigurationenStandardpasswort belassen, etwa an Druckern, Kameras oder Netzkomponenten. Ein Dienst läuft mit administrativen Rechten, obwohl er sie nicht braucht. Testzugänge bleiben nach der Inbetriebnahme bestehen. Ein Verwaltungszugang ist aus dem Internet erreichbar. Die lokale Firewall wird zur Fehlersuche abgeschaltet und nie wieder eingeschaltet. Und Protokollierung ist zwar aktiv, wird aber von niemandem ausgewertet.

Einordnung

Härtung ist keine freiwillige Kür: Im IT-Grundschutz des BSI enthalten die Bausteine für Betriebssysteme und Anwendungen genau solche Anforderungen, etwa zur Deaktivierung nicht benötigter Dienste, zur Rechtevergabe und zur sicheren Grundkonfiguration. Zusammen mit Patchmanagement, Protokollierung und Berechtigungskonzept bildet sie die technische Umsetzung der Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit auf Systemebene.

AP1-BeispielEin neu beschaffter Webserver soll in Betrieb gehen. Nennen Sie vier Härtungsmaßnahmen und begründen Sie sie. Erwartet werden etwa: nicht benötigte Dienste abschalten, weil jeder laufende Dienst angreifbar ist; Standardkonten und Standardpasswörter ändern, weil diese öffentlich bekannt sind; Rechte nach dem Prinzip der geringsten Rechte vergeben, um den Schaden bei einem kompromittierten Konto zu begrenzen; aktuelle Sicherheitsaktualisierungen einspielen, um bekannte Lücken zu schließen.

TCP/IP & UDP

TCP/IP ist die herstellerunabhängige Protokollfamilie des Internets. IP (Internet Protocol) übernimmt Adressierung und Routing (verbindungslos, unzuverlässig). TCP sorgt für eine zuverlässige Übertragung, solange die Verbindung besteht.

Three-Way-Handshake1. SYN (Client fragt an) → 2. SYN-ACK (Server bestätigt/fragt zurück) → 3. ACK (Client bestätigt) → Verbindung steht. Geordneter Abbau über FIN/ACK; ein RST-Segment bricht die Verbindung dagegen sofort und ungeordnet ab (z. B. bei Fehlern).

Staukontrolle (Congestion Control): TCP interpretiert Paketverluste als Zeichen von Netzüberlastung und reduziert automatisch die Senderate, bevor sie wieder ansteigt, schützt das Netz vor Überlastungskollaps. Die Flusskontrolle (Flow Control) dagegen schützt den einzelnen Empfänger: über die Fenstergröße signalisiert er, wie viele Daten er noch aufnehmen kann, damit der Sender ihn nicht überflutet. Eine Prüfsumme (Checksumme) in beiden Protokollen erkennt beschädigte Pakete.

UDP ist verbindungslos: Datagramme werden ohne Handshake und ohne Bestätigung verschickt, schnell, aber ohne Garantie.

MerkmalTCPUDP
Verbindungverbindungsorientiertverbindungslos
Zuverlässigkeitgarantiert (Resend)keine Garantie
Reihenfolgegesichertnicht gesichert
Tempolangsamerschneller
EinsatzWeb, Mail, DateienVoIP, Streaming, DNS, Gaming
QUIC / HTTP/3QUIC baut auf UDP auf und implementiert Zuverlässigkeit, Multiplexing und Verschlüsselung selbst. Vorteil: schnellerer Verbindungsaufbau (weniger Roundtrips als TCP+TLS) und kein Head-of-Line-Blocking, ein verlorenes Paket blockiert nicht alle parallelen Streams. HTTP/3 nutzt QUIC.

Das TCP/IP-Schichtenmodell

Neben den Protokollen TCP und UDP bezeichnet TCP/IP auch ein eigenes Schichtenmodell mit vier Ebenen, das praxisnahe Gegenstück zum siebenstufigen OSI-Referenzmodell und die Grundlage des Internets:

TCP/IP-SchichtAufgabeBeispiel≈ OSI
AnwendungDienste für ProgrammeHTTP, DNS, SMTP5–7
TransportEnde-zu-Ende zwischen AnwendungenTCP, UDP4
InternetAdressierung und RoutingIPv4, IPv6, ICMP3
NetzzugangÜbertragung im lokalen NetzEthernet, WLAN1–2

OSI ist das theoretische Referenzmodell zum Einordnen und Fehlersuchen, TCP/IP das implementierte Modell des Internets, in der Prüfung nie als dasselbe Modell behandeln.

PrüfungsfalleTCP ist verbindungsorientiert, bestätigt Pakete und sortiert sie in die richtige Reihenfolge. UDP tut nichts davon und ist gerade deshalb schneller. Die Falle: UDP ist nicht „schlechter", sondern für Sprache, Video und DNS-Abfragen die richtige Wahl, weil eine verspätete Wiederholung dort wertlos wäre. Wird im Szenario Echtzeit genannt, ist UDP die erwartete Antwort.

Wie TCP Zuverlässigkeit herstellt

Jedes Segment trägt eine Sequenznummer, die seine Position im Datenstrom angibt. Der Empfänger bestätigt den Empfang mit einer Bestätigungsnummer (ACK). Über die Sequenznummern setzt er die Segmente in der richtigen Reihenfolge zusammen, auch wenn sie unterwegs überholt wurden.

Bleibt eine Bestätigung aus, läuft beim Sender ein Zeitgeber ab und das Segment wird erneut übertragen. Beschädigte Segmente erkennt der Empfänger an der Prüfsumme und verwirft sie, sodass ebenfalls neu gesendet wird. Über die Fenstergröße steuert der Empfänger, wie viele Daten unbestätigt unterwegs sein dürfen; das ist die Flusskontrolle. Beendet wird eine Verbindung geordnet über einen Abbau mit FIN und den zugehörigen Bestätigungen.

Netzwerktopologien

TopologiePrinzipSchwachstelle
SternAlle an zentralem Switch. Heutiger Standard, einfache Fehlersuche.Switch = Single Point of Failure. Hoher Kabelaufwand.
BaumMehrere Sterne hierarchisch. Leicht erweiterbar.Ausfall der Wurzel legt den Ast lahm.
RingJeder mit zwei Nachbarn, geschlossener Kreis. Kein Hub nötig.Ein Bruch unterbricht den Ring (außer Doppelring).
BusGemeinsames Kabel, Terminatoren an den Enden. Geringster Kabelaufwand.Kabelbruch legt alles lahm; Kollisionen.
MascheJeder mit mehreren/allen verbunden. Höchste Ausfallsicherheit (Internet).Extrem teuer in Verkabelung/Administration.

Die Topologien im Detail

Stern: Jedes Gerät hängt mit eigenem Kabel an einem zentralen Verteiler (Switch). Vorteile: Ausfall eines Endgeräts stört die anderen nicht, Fehler sind schnell lokalisiert, einfach erweiterbar. Nachteile: hoher Kabelaufwand, der Switch ist Single Point of Failure. Beispiele: praktisch jedes Büro-LAN, Heimnetz am Router, Etagenverteilung im Bürogebäude.

Baum: Mehrere Sterne hierarchisch gekoppelt, ein übergeordneter Verteiler verbindet untergeordnete. Vorteile: sehr gut skalierbar, klare Struktur. Nachteil: fällt ein Knoten aus, ist der gesamte darunterliegende Ast offline. Beispiele: strukturierte Gebäudeverkabelung (Core–Etage–Arbeitsplatz), Campusnetze, klassische Konzernnetz-Hierarchien.

Ring: Jede Station ist mit genau zwei Nachbarn zu einem geschlossenen Kreis verbunden; gesendet wird reihum (Token-Verfahren). Vorteile: kein zentraler Verteiler nötig, kollisionsfrei. Nachteil: ein einziger Bruch unterbricht den Ring, außer beim Doppelring. Beispiele: FDDI-Backbones, Token Ring (historisch), Provider-Glasfaserringe in Städten.

Bus: Alle Geräte teilen sich eine durchgehende Leitung mit Terminatoren an den Enden. Vorteile: minimaler Kabelaufwand, einfacher Aufbau. Nachteile: Kabelbruch legt alles lahm, viele Teilnehmer erzeugen Kollisionen. Beispiele: frühes Koax-Ethernet (10BASE2), Feldbusse in der Industrie (z. B. CAN-Bus im Auto).

Masche: Jede Station ist mit mehreren oder allen anderen verbunden, viele alternative Wege. Vorteil: höchste Ausfallsicherheit, Verkehr wird umgeleitet. Nachteile: Verkabelung und Administration extrem aufwendig und teuer. Beispiele: das Internet-Backbone, redundante Rechenzentrums-Kopplungen, Mesh-WLAN-Systeme.

PrüfungsfalleGefragt wird nach der logischen Topologie, nicht nach dem Aussehen der Verkabelung. Ein Netz mit einem zentralen Switch ist physisch ein Stern, arbeitet logisch aber wie ein Bus, sofern es sich um einen Hub handelt. Zweite Falle: Beim Stern ist der zentrale Knoten der Single Point of Failure — fällt er aus, steht das gesamte Netz, während der Ausfall eines Endgeräts folgenlos bleibt.

Verschlüsselung & PKI

SymmetrischAsymmetrisch
Schlüsselein gemeinsamer geheimerSchlüsselpaar public/private
Temposchnelllangsam
Problemsichere Schlüsselverteilungrechenintensiv
BeispielAES (Advanced Encryption Standard)RSA (Rivest–Shamir–Adleman), ECC (Elliptic Curve Cryptography)

Hybrid: Daten werden symmetrisch mit einem Sitzungsschlüssel verschlüsselt (schnell), der Sitzungsschlüssel wird asymmetrisch mit dem Public Key des Empfängers übertragen (sicher). Genutzt bei HTTPS, VPN, PGP/S-MIME.

Digitale Signatur: Der Absender verschlüsselt den Hashwert der Nachricht mit seinem privaten Schlüssel. Der Empfänger prüft mit dem öffentlichen Schlüssel und vergleicht die Hashes → Authentizität und Integrität. Ein Hash muss kollisionsresistent und nicht umkehrbar sein; beim Passwort-Hashing verhindert ein zufälliger Salt pro Passwort, dass vorberechnete Tabellen (Rainbow-Tables) funktionieren.

Diffie-Hellman: Verfahren, mit dem zwei Parteien über einen unsicheren Kanal einen gemeinsamen geheimen Schlüssel vereinbaren, ohne ihn zu übertragen. Basis vieler Schlüsselaustausch-Verfahren bei HTTPS und VPN.

SSL/TLS: Protokoll zur verschlüsselten, authentifizierten Absicherung von Verbindungen, die Grundlage von HTTPS. SSL ist der veraltete, gebrochene Vorgänger; heute wird praktisch nur noch TLS (aktuell 1.2/1.3) eingesetzt, der Name „SSL" hält sich nur umgangssprachlich. TLS liefert drei Dinge: Vertraulichkeit (Verkehr nicht mitlesbar), Integrität (Manipulation fällt auf) und Serverauthentifizierung per X.509-Zertifikat. Wichtig fürs Verständnis: TLS sichert nur den Transportweg, es verschlüsselt keine Daten auf dem Server, anonymisiert nicht und prüft keinen Schadcode.

PSK (Pre-Shared Key): ein vorab auf beiden Seiten hinterlegtes gemeinsames Geheimnis für symmetrische Authentifizierung/Verschlüsselung, kein Zertifikat, kein Schlüsselaustausch zur Laufzeit nötig. Einsatz z. B. bei WPA2/WPA3-Personal (der PSK ist das WLAN-Passwort, daraus werden die Sitzungsschlüssel abgeleitet) und als Authentifizierungsvariante bei IPsec-Verbindungen. Schwäche: Ein geteiltes Geheimnis skaliert schlecht und muss bei Kompromittierung überall getauscht werden, deshalb setzen Firmen auf Zertifikate oder 802.1X/EAP.

PKI (Public Key Infrastructure)Ein Zertifikat (Standard X.509) bindet einen Public Key an eine Identität, signiert von einer CA. Hierarchie: Root-CA → Intermediate-CA (stellt im Alltag die Endnutzerzertifikate aus, während die Root-CA offline bleibt) → End-Entity. Vertrauen: Clients vertrauen der Root-CA und damit allem, was sie signiert. Beantragt wird ein Zertifikat über einen CSR (Certificate Signing Request), er enthält den Public Key und die Identitätsdaten des Antragstellers, den die CA prüft und signiert. Ein Self-Signed Certificate ist von seiner eigenen CA signiert, ohne externen Vertrauensanker, daher von Browsern standardmäßig nicht akzeptiert. Widerruf wird über CRL (Certificate Revocation List) oder OCSP (Online Certificate Status Protocol) geprüft.
PrüfungsfalleWer signiert, nutzt seinen privaten Schlüssel; geprüft wird mit dem öffentlichen Schlüssel des Absenders. Wer verschlüsselt, nutzt den öffentlichen Schlüssel des Empfängers; entschlüsselt wird mit dessen privatem Schlüssel. Diese Kreuzung ist die häufigste Fehlerquelle überhaupt. Merken Sie zusätzlich: Eine Signatur sichert Authentizität und Integrität, aber keine Vertraulichkeit — der Inhalt bleibt lesbar.

Symmetrisch und asymmetrisch im Klartext

Symmetrische Verschlüsselung nutzt für das Ver- und Entschlüsseln denselben Schlüssel. Beide Seiten müssen ihn kennen und geheim halten. Der Vorteil liegt in der Geschwindigkeit: Große Datenmengen lassen sich damit sehr schnell verarbeiten. Der Nachteil ist der Schlüsselaustausch, denn der gemeinsame Schlüssel muss zuerst sicher zur Gegenstelle gelangen. Zudem wächst die Zahl der benötigten Schlüssel stark an, wenn viele Teilnehmer untereinander kommunizieren. Typische Verfahren sind AES und ChaCha20.

Asymmetrische Verschlüsselung arbeitet mit einem Schlüsselpaar aus öffentlichem und privatem Schlüssel. Was mit dem einen verschlüsselt wurde, lässt sich nur mit dem anderen entschlüsseln. Der öffentliche Schlüssel darf frei verteilt werden, der private bleibt geheim. Dadurch entfällt das Problem des Schlüsselaustauschs, und zusätzlich sind digitale Signaturen möglich. Der Nachteil ist der hohe Rechenaufwand, weshalb sie für große Datenmengen zu langsam ist. Typische Verfahren sind RSA und ECC.

In der Praxis werden beide kombiniert (Hybridverfahren): Asymmetrisch wird ein zufälliger Sitzungsschlüssel sicher ausgetauscht, die eigentlichen Nutzdaten werden anschließend symmetrisch mit diesem Schlüssel verschlüsselt. So verbindet man den sicheren Austausch mit der hohen Geschwindigkeit. Genau so arbeitet TLS beim Aufruf einer Webseite.

Zertifizierungsstelle (CA)

Eine Zertifizierungsstelle, englisch Certificate Authority und meist als CA abgekürzt, ist eine vertrauenswürdige dritte Stelle. Sie prüft die Identität eines Antragstellers und bestätigt anschließend mit ihrer eigenen Signatur, dass ein bestimmter öffentlicher Schlüssel wirklich zu dieser Person, Organisation oder Domain gehört. Das Ergebnis dieser Bestätigung ist das Zertifikat.

Ohne CA könnte jeder behaupten, ein bestimmter öffentlicher Schlüssel gehöre ihm. Der Browser vertraut einem Zertifikat, weil er dem Wurzelzertifikat der ausstellenden Stelle vertraut. Diese oberste Instanz heißt Root-CA; ihr Zertifikat ist selbstsigniert und im Betriebssystem oder Browser fest hinterlegt. Unter ihr stellen Zwischenzertifizierungsstellen (Intermediate-CA) die eigentlichen Endzertifikate aus, damit der besonders schützenswerte Schlüssel der Root-CA nicht im Tagesbetrieb verwendet werden muss. So entsteht eine überprüfbare Vertrauenskette vom Serverzertifikat über die Zwischenstelle bis zur Root-CA. Wird ein Schlüssel kompromittiert, kann die CA das Zertifikat über eine Sperrliste (CRL) oder eine Statusabfrage (OCSP) widerrufen. Die CA ist damit ein zentraler Bestandteil einer Public-Key-Infrastruktur.

Drei Bilder, die das Schlüsselpaar erklären

Die offene Schatztruhe. Stellen Sie sich den öffentlichen Schlüssel als Truhe vor, die offen an einem für alle zugänglichen Ort steht. Jeder darf etwas hineinlegen und den Deckel zuklappen; danach bekommt niemand sie wieder auf, auch der Einleger selbst nicht. Nur der Besitzer öffnet sie mit seinem privaten Schlüssel. Genau deshalb darf der öffentliche Schlüssel bedenkenlos verteilt werden: Er kann ausschließlich verschließen, nicht öffnen.

MerksatzZum Verschlüsseln nimmt man den öffentlichen Schlüssel des Empfängers, zum Entschlüsseln dessen privaten Schlüssel. Wer eine vertrauliche Nachricht an jemanden schickt, arbeitet also mit einem fremden Schlüssel, nicht mit dem eigenen.

Der persönliche Stempel. Beim Signieren dreht sich die Richtung um. Der private Schlüssel wirkt wie ein Stempel, den nur eine Person besitzt: Sie drückt ihn auf das Dokument. Prüfen kann den Abdruck jeder, der den passenden öffentlichen Schlüssel hat. Damit ist nachgewiesen, dass die Nachricht wirklich von dieser Person stammt und unterwegs nicht verändert wurde. Vertraulich wird sie dadurch allerdings nicht, denn ein Stempel verbirgt den Text nicht.

MerksatzDer private Schlüssel signiert, der öffentliche prüft. Merken Sie sich die Kreuzung: Beim Verschlüsseln nutzt man den fremden öffentlichen Schlüssel, beim Signieren den eigenen privaten. Diese Vertauschung ist die häufigste Fehlerquelle in der Prüfung.

Die Ausweisbehörde. Ein öffentlicher Schlüssel allein sagt nichts darüber aus, wem er gehört; jeder könnte behaupten, ein bestimmter Schlüssel sei seiner. Hier tritt die Zertifizierungsstelle auf, vergleichbar mit einer Behörde, die Ausweise ausstellt: Sie prüft die Identität des Antragstellers und bestätigt anschließend mit ihrer eigenen Unterschrift, dass dieser Schlüssel tatsächlich zu dieser Person, Organisation oder Domain gehört. Das Ergebnis ist das Zertifikat, also der Ausweis des Schlüssels. Der Browser vertraut ihm, weil er die ausstellende Stelle kennt, so wie eine Behörde einen Ausweis anerkennt, ohne die Person selbst zu kennen.

MerksatzDie Zertifizierungsstelle bestätigt, dass ein öffentlicher Schlüssel wirklich zum angegebenen Inhaber gehört. Ohne diese Bestätigung wäre jede verschlüsselte Verbindung wertlos, weil man nie wüsste, ob man dem Richtigen oder einem Angreifer dazwischen schreibt.

Verträge & Rechtsgeschäfte

Ein Vertrag kommt durch zwei übereinstimmende Willenserklärungen zustande: Angebot und Annahme. Beide müssen inhaltlich deckungsgleich sein. Weicht die Annahme vom Angebot ab, gilt sie als Ablehnung verbunden mit einem neuen Angebot.

PrüfungsfalleDer Kaufvertrag entsteht bereits mit der Annahme der Bestellung, nicht erst mit der Lieferung oder der Zahlung. Die Werbung im Katalog oder Onlineshop ist noch kein Angebot, sondern nur eine unverbindliche Aufforderung zur Abgabe eines Angebots (invitatio ad offerendum). Die Bestellung des Kunden ist das Angebot, erst die Bestätigung des Händlers die Annahme.

Die wichtigsten Vertragsarten

VertragsartGeschuldet wirdTypisches IT-Beispiel
KaufvertragÜbergabe und Eigentumsübertragung einer Sache gegen ZahlungKauf von 20 Notebooks
WerkvertragEin bestimmter Erfolg, also ein fertiges WerkErstellung einer Individualsoftware bis zum Abnahmetermin
DienstvertragEin Tätigwerden, kein bestimmter ErfolgIT-Support nach Aufwand, Beratung, Schulung
MietvertragGebrauchsüberlassung gegen Miete, Eigentum bleibt beim VermieterAngemieteter Server im Rechenzentrum
LeasingNutzungsüberlassung über feste Laufzeit, oft mit Kaufoption am EndeGeleaste Firmenrechner über 36 Monate
Werkvertrag oder Dienstvertrag?Die Abgrenzung ist der Klassiker in der AP1. Entscheidend ist, ob ein Erfolg geschuldet wird oder nur die Tätigkeit. Wer eine lauffähige Software zu einem festen Termin liefern muss, schuldet einen Erfolg: Werkvertrag, mit Abnahme und Gewährleistung. Wer stundenweise Support leistet, schuldet nur sorgfältiges Tätigwerden: Dienstvertrag, ohne Erfolgshaftung. Signalwörter im Aufgabentext sind „lauffähig", „bis zum …", „vereinbarte Funktionen" für den Werkvertrag und „nach Aufwand", „laufende Betreuung" für den Dienstvertrag.

Miete oder Leasing

Beide überlassen die Nutzung, ohne dass Eigentum übergeht. Beim Mietvertrag trägt in der Regel der Vermieter Wartung und Instandhaltung, die Laufzeit ist oft kürzer und flexibler kündbar. Beim Leasing ist die Laufzeit fest vereinbart, der Leasingnehmer trägt meist Wartung und Risiko, dafür sind die Raten kalkulierbar und als Betriebsausgabe absetzbar. Am Laufzeitende steht je nach Vertrag Rückgabe, Verlängerung oder Kauf zum Restwert.

Vertragsstörungen

StörungSachverhaltRechte der geschädigten Seite
LieferverzugDer Liefertermin wird überschrittenAuf Lieferung bestehen, Verzugsschaden ersetzt verlangen, nach angemessener Nachfrist zurücktreten
Mangelhafte LieferungWare weicht in Menge oder Beschaffenheit abNacherfüllung (Reparatur oder Ersatz), danach Minderung, Rücktritt oder Schadensersatz
AnnahmeverzugDer Käufer nimmt die ordnungsgemäße Lieferung nicht anVerkäufer kann einlagern und die Kosten weiterberechnen
ZahlungsverzugRechnung wird nicht fristgerecht beglichenMahnung, Verzugszinsen, gerichtliches Mahnverfahren

Wichtig für die Prüfung: Bei Mängeln hat die Nacherfüllung Vorrang. Erst wenn sie fehlschlägt, verweigert wird oder unzumutbar ist, kommen Minderung, Rücktritt oder Schadensersatz in Betracht.

Virtualisierung Grundlagen

Virtuell heißt: nicht real vorhanden, aber real erscheinend. Die virtuelle Infrastruktur läuft dabei auf echter Hardware, Virtualisierung von Betriebssystemen bedeutet, mehrere Betriebssysteme gleichzeitig auf einer gemeinsamen Hardwarebasis zu betreiben.

BegriffKernaussage
Simulationbildet das Verhalten eines Systems softwareseitig nach, ohne das reale System zu ersetzen (Flugsimulator bringt den Piloten nicht ans Ziel)
Emulationalle Hardware-Komponenten inkl. CPU werden nachgebildet. CPU-Emulation übersetzt Befehle, großer Overhead
Virtualisierungwie Emulation, nur die CPU wird nicht nachgebildet, der Gast nutzt die Host-CPU-Architektur direkt, deutlich mehr Performance

Servervirtualisierung: Jeder virtuelle Server erhält virtuelle Ressourcen, die der Hypervisor dynamisch verwaltet, die Zuteilung kann fest reserviert oder je nach Bedarf flexibel angepasst werden. Vorteile: bessere Auslastung, schnelleres Backup, zentrale Verwaltung, Skalierbarkeit. Nachteile: ein Hardwareausfall trifft alle VMs gleichzeitig, nicht jede Software läuft virtualisiert.

RessourcenÜberprovisionierung (Overcommitment): VMs wird in Summe mehr zugewiesen, als physisch existiert. Solange nicht alle gleichzeitig ihr volles Kontingent abrufen, funktioniert das, bei Spitzenlast drohen Engpässe. Gegenmittel: Monitoring, Auslastungsprognosen, im Ernstfall Live-Migration, die Verschiebung einer laufenden VM auf einen anderen Host, ohne den Betrieb zu unterbrechen.

Anwendungsvirtualisierung: Die Installation wird vom Client getrennt, der die Anwendung nutzt. Teile werden bei Bedarf geladen, lokal installiert wird nichts. Vorteil: eine zentrale Installation, einfacher Austausch. Nachteil: grafiklastige Anwendungen leiden, stabile Verbindung nötig.

Betriebssystem-/Containervirtualisierung: Container nutzen den Kernel des Host-Betriebssystems gemeinsam und benötigen dafür keinen eigenen Hypervisor. Ein Container bündelt Anwendung, Abhängigkeiten, Bibliotheken und Konfiguration. Vorteil: geringer Ressourcenverbrauch, schnelle Bereitstellung. Nachteil: Einrichtung und Betrieb erfordern mehr Fachwissen. Beispiele: Docker, Microsoft Hyper-V Container, BSD Jails, Solaris Zones.

VDI (Virtual Desktop Infrastructure): individuell konfigurierte Betriebssysteminstanzen laufen zentral auf einem Server statt lokal. Vorteil: hohe Datensicherheit, einfache Administration, Einsatz von Thin Clients möglich. Nachteil: hohe Anfangskosten, Serverausfall legt alle Arbeitsplätze gleichzeitig lahm.

Thin Client gegenüber Thick Client (Fat Client): Ein Thin Client ist ein minimal ausgestattetes Endgerät ohne nennenswerte lokale Rechenleistung oder Speicherung. Anwendungen und Daten liegen zentral auf dem Server, das Gerät stellt im Wesentlichen nur die Oberfläche dar (typisch für VDI). Ein Thick Client verarbeitet und speichert dagegen lokal, arbeitet weitgehend eigenständig und ist auch ohne ständige Serververbindung nutzbar. Thin Clients senken Wartungsaufwand und Stromverbrauch, hängen aber vollständig von Server und Netz ab.

Container vs. virtuelle Maschine, der direkte Vergleich

KriteriumVirtuelle MaschineContainer
KernelEigenes komplettes Gast-OS mit eigenem KernelTeilt sich den Kernel des Hosts
IsolationStark (vollständige Trennung)Geringer (gemeinsamer Kernel)
Ressourcen/StartSchwergewichtig, Start in MinutenLeichtgewichtig, Start in Sekunden
Typischer EinsatzUnterschiedliche Betriebssysteme, starke TrennungMicroservices, schnelle Skalierung

Randnotiz zur Einordnung: KVM wird für Lernzwecke als Typ-1-Hypervisor behandelt, technisch ist es ein Modul im Linux-Kernel, das den Kernel selbst zum Hypervisor macht.

PrüfungsfalleContainer teilen sich den Kernel des Wirtssystems und starten in Sekunden, virtuelle Maschinen bringen ein vollständiges eigenes Betriebssystem mit. Daraus folgt: Container sind schlanker und schneller, bieten aber eine geringere Isolation. Wer ein anderes Betriebssystem als das des Wirts benötigt, kommt an einer virtuellen Maschine nicht vorbei.

Cloud, SaaS & On-Premises

On-Premises bedeutet Betrieb im eigenen Haus: Der Betrieb beschafft die Hardware, betreibt sie in eigenen Räumen und trägt Wartung, Aktualisierung und Ausfallsicherheit selbst. Cloud Computing verlagert diese Leistungen zu einem Anbieter, der sie über das Netz bereitstellt und nach Nutzung abrechnet.

Servicemodelle

ModellAnbieter stellt bereitKunde verantwortetBeispiel
IaaS (Infrastructure as a Service)Rechenleistung, Speicher, Netz, meist als virtuelle MaschinenBetriebssystem, Middleware, Anwendung, DatenAngemieteter virtueller Server
PaaS (Platform as a Service)Zusätzlich Betriebssystem, Laufzeitumgebung und DatenbankNur die eigene Anwendung und deren DatenVerwaltete Umgebung für eigene Webanwendungen
SaaS (Software as a Service)Fertige Anwendung einschließlich Betrieb und PflegeNur Benutzerverwaltung, Konfiguration und DatenWeb-basiertes Office- oder CRM-Paket

Die Verantwortung des Anbieters nimmt von IaaS über PaaS zu SaaS zu, die des Kunden entsprechend ab. Merkhilfe: Je weiter oben im Stapel, desto weniger muss der Kunde selbst betreiben, desto geringer aber auch sein Einfluss auf die Umsetzung.

Bereitstellungsmodelle

Public Cloud: Ressourcen werden von einem Anbieter für viele Kunden bereitgestellt und geteilt (Mandantenfähigkeit). Sehr flexibel und günstig, dafür geringere Kontrolle über Standort und Umsetzung.
Private Cloud: Ressourcen werden ausschließlich für ein Unternehmen betrieben, im eigenen Rechenzentrum oder exklusiv beim Anbieter. Hohe Kontrolle, dafür teurer und weniger elastisch.
Hybrid Cloud: Kombination beider Welten. Schutzbedürftige Daten bleiben privat, Lastspitzen und unkritische Dienste laufen öffentlich.
Community Cloud: Gemeinsam genutzt von mehreren Einrichtungen mit gleichen Anforderungen, etwa Behörden oder Kliniken.

Cloud oder eigener Betrieb

CloudOn-Premises
KostenartLaufende Betriebskosten nach NutzungEinmalige Investition plus laufender Betrieb
SkalierungKurzfristig und elastischNur über Neubeschaffung
Kontrolle über DatenBeim Anbieter, vertraglich geregeltVollständig im eigenen Haus
FachpersonalWeniger eigenes Betriebswissen nötigEigenes Personal erforderlich
AbhängigkeitVon Anbieter und InternetanbindungVon eigener Technik und Personal

Weitere Begriffe: Skalierbarkeit meint das Mitwachsen der Leistung mit dem Bedarf, Elastizität zusätzlich das automatische Zurückfahren bei sinkender Last. Vendor Lock-in beschreibt die Abhängigkeit von einem Anbieter, wenn ein Wechsel wegen proprietärer Schnittstellen oder Datenformate teuer wird. Ein SLA regelt die zugesicherte Verfügbarkeit.

PrüfungsfalleDie drei Servicemodelle werden regelmäßig vertauscht. Entscheidend ist die Frage, wer das Betriebssystem verantwortet: Bei IaaS der Kunde, ab PaaS der Anbieter. Zweite Falle: Auch in der Cloud bleibt der Kunde Verantwortlicher im Sinne der DSGVO, der Anbieter ist Auftragsverarbeiter; ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO ist deshalb zwingend. Die Verantwortung lässt sich nicht auslagern, nur die Verarbeitung.
PraxisbeispielEin Betrieb mit 40 Beschäftigten will seine Warenwirtschaft ablösen. SaaS passt, wenn kein eigenes Betriebswissen vorhanden ist und Standardfunktionen genügen. IaaS passt, wenn eine vorhandene Speziallösung weiterlaufen soll, aber kein eigener Serverraum gewünscht ist. On-Premises bleibt sinnvoll, wenn besonders schutzbedürftige Daten das Haus nicht verlassen dürfen oder die Internetanbindung unzuverlässig ist. Begründen Sie in Aufgaben immer über die genannten Rahmenbedingungen, nicht über allgemeine Vorteile.

VLAN-Segmentierung

Warum segmentieren? Drei Kerngründe sprechen für die Aufteilung physischer Netze in VLANs: kleinere Broadcastdomänen (weniger Grundlast, Broadcast-Stürme bleiben lokal begrenzt), logische Trennung von Abteilungen, Gerätegruppen oder Gästen ohne separate Hardware und Verkabelung, sowie feinere Sicherheits- und Zugriffskontrolle, der Verkehr zwischen Segmenten läuft über einen Router bzw. L3-Switch und kann dort gefiltert werden. Weitere Pluspunkte: Flexibilität bei Umzügen (logische statt physische Umverkabelung) und Priorisierung, z. B. ein eigenes Voice-VLAN für VoIP.

Statische VLANs (portbasiert)Dynamische VLANs (MAC-/regelbasiert)
Zuordnungfest am Switch-Port konfiguriertanhand von Merkmalen (v. a. MAC-Adresse) aus einer zentralen Datenbank
Vorteileinfach, vorhersehbar, robustGerät behält sein VLAN an jedem Port, flexibel bei mobilen Endgeräten
Nachteilpflegeaufwändig: jeder Umzug erfordert Port-Umkonfigurationkomplexer, abhängig von zentraler Datenbank (z. B. RADIUS-gestützt)
SicherheitDynamische VLANs gehören nicht in sicherheitskritische Bereiche: Die Zuordnung stützt sich auf fälschbare Merkmale, per MAC-Spoofing kann sich ein Angreifer als berechtigtes Gerät ausgeben und in ein geschütztes VLAN eingeordnet werden. In sensiblen Zonen ist die statische, portgebundene Zuordnung robuster; noch stärker ist portbasierte Zugangskontrolle nach 802.1X (Authentifizierung via EAP gegen einen RADIUS-Server, bevor der Port überhaupt Verkehr durchlässt).

Prinzipielle Grenzen der VLAN-Technik: Die Trennung ist rein logisch auf Layer 2, sie ersetzt keine physische Trennung. Kommunikation zwischen VLANs erfordert L3-Routing (zusätzliche Komplexität und ein möglicher Engpass), und die Isolation ist nur so gut wie die Konfiguration: Fehlkonfigurationen oder Angriffe wie VLAN-Hopping (Switch-Spoofing über automatisch ausgehandelte Trunks, Double Tagging über das native VLAN) können die Trennung aushebeln. Gegenmaßnahmen: ungenutzte Ports deaktivieren, kein automatisches Trunk-Aushandeln (DTP abschalten), natives VLAN nicht für Nutzdaten verwenden.

PrüfungsfalleEin Access-Port gehört zu genau einem VLAN und überträgt ungetaggt zum Endgerät. Ein Trunk-Port überträgt mehrere VLANs mit Kennzeichnung nach 802.1Q zwischen Switches. Wird ein Endgerät versehentlich an einen Trunk gehängt oder stimmen die nativen VLANs beider Trunk-Seiten nicht überein, landen Frames im falschen VLAN; genau das ist die typische Fehlerursache im Aufgabentext.

VLANs am Firmenbeispiel

In einem Betrieb arbeiten Verwaltung, Entwicklung und Gäste im selben Gebäude und hängen an denselben Switches. Ohne VLANs lägen alle Geräte in einer gemeinsamen Broadcastdomäne: Jeder Broadcast erreicht jeden, und ein Gastgerät könnte grundsätzlich die internen Systeme ansprechen.

Mit drei VLANs ändert sich das, ohne dass ein einziges Kabel neu verlegt wird. Die Bereiche sind logisch getrennt, obwohl sie dieselbe Hardware nutzen. Ein Gast erreicht die Verwaltungssysteme nicht mehr, und Broadcasts bleiben auf das jeweilige VLAN beschränkt, was unnötigen Verkehr spart.

MerksatzEin VLAN trennt logisch, obwohl die Hardware gemeinsam genutzt wird. Das ist der eigentliche wirtschaftliche Vorteil: Trennung ohne zusätzliche Switches und ohne zweite Verkabelung. Wird im Szenario eine Trennung „ohne Neuverkabelung" oder „mit vorhandener Hardware" verlangt, ist das VLAN die erwartete Antwort.

Wichtig beim Inter-VLAN-Routing: Zwei Geräte am selben Switch können nicht miteinander kommunizieren, wenn sie in verschiedenen VLANs liegen, denn der Switch arbeitet auf Schicht 2 und überschreitet diese Grenze nicht. Für den Austausch braucht es einen Router oder einen Layer-3-Switch. Genau deshalb ist ein VLAN erst dann eine Sicherheitsmaßnahme, wenn an dieser Übergangsstelle auch gefiltert wird.

ZweckVorgehen
Übergang kontrollierenVerkehr zwischen VLANs ausschließlich über Router oder Layer-3-Switch führen und dort per ACL filtern
Gäste isolierenGast-VLAN nur ins Internet lassen, kein Zugriff auf interne Netze
Server schützenServer-VLAN nur für berechtigte Quellen erreichbar machen
Verwaltung trennenEigenes Management-VLAN für Switches, Access Points und Firewalls, erreichbar nur für Administratoren
Unbefugte Geräte abwehrenUngenutzte Ports abschalten und Port Security aktivieren, damit nicht jedes angesteckte Gerät ins Netz kommt
Überblick behaltenAlle VLAN-Kennungen und Zuordnungen dokumentieren und regelmäßig prüfen
PrüfungsfalleEin VLAN allein ist keine Sicherheitsmaßnahme, sondern zunächst nur eine Trennung. Sicherheit entsteht erst durch das, was am Übergang passiert: Ohne Filterregeln am Router erreichen sich die VLANs weiterhin gegenseitig, nur eben über einen Umweg. Zweiter Punkt: Auch das native VLAN auf Trunk-Verbindungen sollte nicht für Nutzdaten verwendet werden, weil ungetaggte Frames dort sonst im falschen Bereich landen können.

VoIP

VoIP (Voice over IP) überträgt Telefonie als Datenpakete über das IP-Netz. Zwei Protokolle wirken zusammen: SIP (Session Initiation Protocol) für die Signalisierung (Rufauf-/abbau) und RTP (Real-Time Transport Protocol) für den Transport der Sprachdaten, über UDP, weil geringe Verzögerung wichtiger ist als das Nachliefern verlorener Pakete.

  • Latenz: Verzögerung zwischen Sprechen und Hören.
  • Jitter: Schwankung der Paketlaufzeit, ein Jitter-Buffer gleicht sie aus.
  • Paketverlust: führt zu Aussetzern (bei UDP kein Resend).
  • QoS (Quality of Service): priorisiert Sprachpakete; oft eigenes Voice-VLAN.
  • Codec: kodiert/komprimiert Sprache (z. B. G.711). Qualität vs. Bandbreite.

Warum VoIP, und wo es eingesetzt wird

Warum: Sprache läuft über die ohnehin vorhandene Dateninfrastruktur, separate Telefonleitungen und -anlagen entfallen. Das senkt Kosten, vereinfacht die Verwaltung (ein Netz statt zwei) und macht Rufnummern standortunabhängig: Ein Mitarbeiter nimmt seine Nummer einfach mit ins Homeoffice.

Wie es grundsätzlich funktioniert: Die Sprache wird digitalisiert und von einem Codec komprimiert, SIP baut die Verbindung auf, RTP transportiert die Sprachpakete über UDP, beim Empfänger setzt der Jitter-Buffer sie wieder zu flüssiger Sprache zusammen.

Vorteile: geringere Kosten, vorhandene Infrastruktur, flexibel und skalierbar (neue Nebenstelle = Software statt Kabel), Integration mit Software wie CRM oder Kalender. Nachteile: abhängig von Netzqualität und Stromversorgung, fällt das Netz aus, steht auch die Telefonie; Latenz, Jitter und Paketverlust wirken sich direkt hörbar aus, QoS-Konfiguration ist praktisch Pflicht.

Typische Einsatzbereiche: Internettelefonie für Privatkunden (der Anschluss beim Provider ist heute standardmäßig VoIP), IP-Telefonanlagen in Unternehmen statt klassischer TK-Anlagen, Softphones. Telefonie als Software am PC oder Smartphone ohne Tischtelefon, und Videokonferenzsysteme, die Sprache und Bild über dieselben Echtzeitprotokolle übertragen.

PrüfungsfalleBei VoIP zählt nicht die Bandbreite allein, sondern Laufzeit, Schwankung und Verlust. Als Richtwerte gelten unter 150 ms Verzögerung in eine Richtung, möglichst geringer Jitter und unter 1 Prozent Paketverlust. Deshalb wird Sprache über UDP übertragen und im Netz per QoS bevorzugt behandelt. Eine Wiederholung verlorener Sprachpakete wäre sinnlos, weil sie zu spät ankäme.
Verwandte ThemenTCP/IP & UDP · WLAN · Ports & Sockets

VPN & IPsec

Ein VPN (Virtual Private Network) baut einen verschlüsselten Tunnel durch ein unsicheres Netz (z. B. Internet). IPsec arbeitet auf Schicht 3 und bietet Verschlüsselung, Authentifizierung und Integrität. Schlüssel werden über IKE (Internet Key Exchange, aufbauend auf dem ISAKMP-Rahmenwerk) ausgehandelt, typischerweise per Diffie-Hellman; IKEv2 ist die modernere, stabilere Variante, besonders bei Netzwerkwechseln (Mobilfunk↔WLAN); ESP (Encapsulating Security Payload) kapselt und schützt die Nutzdaten.

Neben IPsec gibt es weitere VPN-Protokolle: L2TP (Layer 2 Tunneling Protocol) baut den Tunnel, liefert aber selbst keine Verschlüsselung, daher meist als L2TP/IPsec kombiniert. OpenVPN ist ein Open-Source-Protokoll auf TLS-Basis, plattformunabhängig und flexibel konfigurierbar.

ModusWas wird geschütztEinsatz
Transportnur die Nutzdaten (Payload)Host-zu-Host / Ende-zu-Ende
Tunnelganzes IP-Paket + neuer HeaderSite-to-Site (Gateway↔Gateway)

VPN-Typen: Remote Access (einzelner Client ins Firmennetz), Site-to-Site/LAN-to-LAN (zwei Netze), End-to-End (zwei Endgeräte direkt), Site-to-End (z. B. Homeoffice ↔ Firmenrouter).

Tunneling & RDPSplit Tunneling: nur Firmenverkehr durch den Tunnel, Rest direkt ins Internet (entlastet das VPN, weniger Kontrolle). Oft kombiniert mit Split DNS: interne Namen werden über den Tunnel aufgelöst, externe normal. Full/Closed Tunneling: aller Verkehr durch den Tunnel (mehr Kontrolle, mehr Last). Ein Kill Switch blockiert den Internetzugriff automatisch, sobald die VPN-Verbindung abbricht, verhindert unbemerkten Klartextverkehr. RDP (Remote Desktop Protocol, Port 3389) ermöglicht grafische Fernsteuerung; ein RD-Gateway ist der gesicherte Zugangspunkt von außen.

WireGuard, PFS und AH vs. ESP

WireGuard ist ein modernes, schlankes VPN-Protokoll mit fest vorgegebener aktueller Kryptografie, deutlich weniger Code als IPsec oder OpenVPN, dadurch schnell und gut prüfbar. Perfect Forward Secrecy (PFS): Für jede Sitzung werden eigene, flüchtige Schlüssel ausgehandelt, wird ein Langzeitschlüssel später kompromittiert, bleiben aufgezeichnete alte Sitzungen trotzdem unlesbar. Bei IPsec gilt für die AP1 die knappe Unterscheidung: AH sichert Integrität und Authentizität, verschlüsselt aber nicht. ESP kann zusätzlich verschlüsseln und wird in der Praxis fast immer verwendet.

PrüfungsfalleAH sichert nur Authentizität und Integrität, ESP zusätzlich die Vertraulichkeit durch Verschlüsselung; wer echte Verschlüsselung braucht, wählt ESP. Zweite Unterscheidung: Der Transportmodus schützt nur die Nutzdaten und wird zwischen Endpunkten genutzt, der Tunnelmodus verpackt das gesamte Originalpaket und ist der Regelfall bei der Standortkopplung.

WLAN

SSID = Netzname, Access Point stellt das WLAN bereit (IEEE 802.11). Modi: Infrastruktur (über AP) vs. Ad-hoc (Geräte direkt). Bänder: 2,4 GHz (Reichweite) · 5 GHz (Tempo) · 6 GHz (Wi-Fi 6E).

SicherheitBewertung
WPA2 / WPA3 (Wi-Fi Protected Access)Mindeststandard / aktuell (WPA3 schützt besser gegen Brute-Force)
Personal (PSK, Pre-Shared Key)ein gemeinsames Passwort. Heim/kleine Netze
Enterprise (RADIUS, Remote Authentication Dial-In User Service)individuelle Anmeldung je Nutzer. Firmen
MAC-Filterschwach (MAC fälschbar)
versteckte SSIDschwach (auslesbar)

Bei WPA2-Personal kennen Client und Access Point das Passwort vorab. Die Anmeldung läuft über den 4-Way-Handshake (Vier-Wege-Handschlag): Beide tauschen Zufallswerte aus, leiten daraus die Sitzungsschlüssel ab und belegen so, dass sie denselben Schlüssel besitzen. Das Passwort selbst wird dabei nie übertragen.

PlanungGäste-WLAN per VLAN vom Firmennetz trennen. Kanalwahl besonders bei 2,4 GHz wichtig, nur die Kanäle 1, 6 und 11 überlappen sich in Europa nicht. Mesh: mehrere APs, gemeinsame SSID, nahtloses Roaming (mit 802.11r ohne erneute Anmeldung). Ein Wireless Controller verwaltet mehrere APs zentral. Band Steering lenkt Dual-Band-Geräte automatisch aufs schnellere 5-GHz-Band. AP zentral und hoch platzieren.

Wi-Fi 6 (IEEE 802.11ax) ist der aktuelle Standard nach Wi-Fi 5 (802.11ac) und Wi-Fi 4 (802.11n). WPA3-Personal nutzt statt PSK das Verfahren SAE (Simultaneous Authentication of Equals), macht Offline-Brute-Force-Angriffe auf das Passwort praktisch unmöglich. Ergänzend zu 802.11r verbessern auch 802.11k (liefert dem Client eine Nachbarschaftsliste verfügbarer APs) und 802.11v (Netzwerk-unterstütztes Roaming-Management) das Wechseln zwischen Access Points, für die Prüfung eher Zusatzwissen als Pflichtstoff.

SchwachstellenWPS (Wi-Fi Protected Setup) vereinfacht die Einrichtung, ist aber durch PIN-Brute-Force angreifbar und sollte deaktiviert werden. Das Hidden-Node-Problem: zwei Clients hören sich gegenseitig nicht und senden gleichzeitig zum AP, es kollidiert, obwohl beide CSMA/CA korrekt anwenden.
PrüfungsfalleIm 2,4-GHz-Band sind in Europa nur die Kanäle 1, 6 und 11 überschneidungsfrei nutzbar, denn benachbarte Kanäle stören sich. Zweite Falle: Versteckte SSID und MAC-Filter sind keine Sicherheitsmaßnahmen, sondern nur schwache Hürden, weil beide mitgelesen und nachgeahmt werden können. Echte Sicherheit liefert erst eine starke Verschlüsselung mit WPA2 oder WPA3, idealerweise mit 802.1X.

Zahlensysteme

Schritt für Schritt: Wie man zwischen den Systemen umrechnet

Der wichtigste Merksatz zuerst, weil er alles andere vereinfacht: Man muss im Grunde nur zwei Systeme wirklich beherrschen. Dezimal und Binär. Hexadezimal und Oktal sind keine eigenständigen neuen Fähigkeiten. Beide sind nichts anderes als Binärzahlen, nur in kleine Blöcke aufgeteilt und nebeneinander geschrieben. Wer Binär versteht, kann Hex und Oktal fast geschenkt mitnehmen.

0.1 Binär, die Grundlage: nur Nullen und Einsen

Bevor es zu Hexadezimal geht, kurz das Fundament. Das Binärsystem kennt nur zwei Ziffern: 0 und 1. Jede Stelle steht für eine Zweierpotenz, und von rechts nach links verdoppelt sich der Stellenwert: 1, 2, 4, 8, 16, 32, 64, 128. Eine 0 heißt „diese Wertigkeit zählt nicht mit", eine 1 heißt „diese Wertigkeit zählt mit".

Man liest eine Binärzahl also nicht einfach ab, sondern rechnet sie zusammen: Man addiert alle Stellenwerte, an denen eine 1 steht. Beispiel für ein Oktett aus 8 Bit: 1010 0101 = 128 + 32 + 4 + 1 = 165. Sind alle acht Bits gesetzt (1111 1111), ergibt das 128 + 64 + 32 + 16 + 8 + 4 + 2 + 1 = 255, der höchste Wert eines Oktetts.

Die Stelle ganz links mit dem höchsten Stellenwert (128) heißt MSB (Most Significant Bit, höchstwertiges Bit), die Stelle ganz rechts mit dem Wert 1 heißt LSB (Least Significant Bit, niederwertigstes Bit). Diese Begriffe tauchen immer wieder auf, wenn es um die Reihenfolge von Bits geht.

Rückweg Dezimal → Binär: Das Standardverfahren ist die wiederholte Division durch 2. Man teilt die Zahl immer wieder durch 2 und notiert jeweils den Rest (0 oder 1), bis 0 erreicht ist. Die Reste von unten nach oben gelesen ergeben die Binärzahl. Beispiel 165: 165 ÷ 2 = 82 Rest 1, 82 ÷ 2 = 41 Rest 0, 41 ÷ 2 = 20 Rest 1, 20 ÷ 2 = 10 Rest 0, 10 ÷ 2 = 5 Rest 0, 5 ÷ 2 = 2 Rest 1, 2 ÷ 2 = 1 Rest 0, 1 ÷ 2 = 0 Rest 1. Von unten nach oben: 1010 0101. Kontrollrechnung über die Zweierpotenzen: 128 + 32 + 4 + 1 = 165, passt.

Genau dieses Zusammenrechnen der Achterblöcke ist die Grundlage für IP-Adressen und Subnetzmasken. Ist das Prinzip klar, sind Hexadezimal und Oktal nur noch kompakte Schreibweisen derselben Bits.

1. Hexadezimal, einfach Binär in 4er-Blöcken

Jede einzelne Hex-Ziffer steht für genau 4 Bit (ein sogenanntes Nibble). Der Trick beim Umrechnen: Man wandelt jede Hex-Ziffer für sich in ihre 4-Bit-Binärform um, schreibt alle Blöcke einfach nebeneinander ab, und hat damit schon die komplette Binärzahl. Erst danach rechnet man diese eine lange Binärzahl ganz normal in Dezimal um.

Beispiel: Hex 3F12 in Dezimal umrechnen

1
Jede Ziffer einzeln in 4 Bit wandeln: 3 → 0011, F → 1111, 1 → 0001, 2 → 0010
2
Die vier Blöcke einfach nebeneinander abschreiben: 0011 1111 0001 0010, das ist jetzt die vollständige Binärzahl.
3
Diese Binärzahl ganz normal über die Bitwertigkeiten aufsummieren (nur die Einsen zählen): 8192+4096+2048+1024+512+256+16+2 = 16146

Ergebnis: Hex 3F12 = Dezimal 16146. Der einzige neue Schritt gegenüber reinem Binär-Rechnen war das Nebeneinanderschreiben der 4er-Blöcke, die eigentliche Rechnung am Ende ist dieselbe wie bei jeder anderen Binärzahl auch.

2. Oktal, dasselbe Prinzip, nur in 3er-Blöcken

Oktal funktioniert genau nach demselben Muster wie Hex, nur dass eine Oktalziffer nicht für ein ganzes Nibble (4 Bit) steht, sondern nur für 3 Bit (manchmal Tribit genannt). Der Grund: Oktal hat die Basis 8, und 8 lässt sich mit genau 3 Bit vollständig abdecken (2³ = 8). Innerhalb eines solchen 3-Bit-Blocks zählt man deshalb nicht mit den großen Bitwertigkeiten 128-64-32…, sondern nur mit den drei kleinsten: 4 – 2 – 1.

Einfaches Beispiel: Binär 101011100 in Oktal umrechnen

1
Die Binärzahl in 3er-Blöcke aufteilen: 101 011 100
2
Jeden Block einzeln mit 4-2-1 abzählen (nur die gesetzten Einsen zusammenzählen): 101 → 4+1=5, 011 → 2+1=3, 100 → 4=4
3
Die drei Ergebnisse nebeneinander abschreiben: Oktal 534
Praktischer ZusammenhangWer schon eine Hex-Zahl in Binär gewandelt hat (wie im Beispiel oben), muss für Oktal nicht neu anfangen. Dieselbe Binärzahl lässt sich einfach anders aufteilen, statt in 4er-Blöcken (für Hex) eben in 3er-Blöcken (für Oktal). Aus 3F12 wurde oben die Binärzahl 0011111100010010 (16 Bit). Da 16 nicht glatt durch 3 teilbar ist, ergänzt man links so viele Nullen, bis es passt (hier 2 Nullen → 18 Bit): 000011111100010010. In 3er-Blöcken aufgeteilt und je mit 4-2-1 abgezählt: 000 011 111 100 010 010 → 0 3 7 4 2 2 → Oktal 37422. Zur Kontrolle: Auch 37422 (oktal) ergibt umgerechnet wieder 16146, dieselbe Zahl wie beim Hex-Weg, nur anders geschrieben.

3. Der Rückweg: Eine große Dezimalzahl in Binär umrechnen

Für die andere Richtung, von Dezimal zurück nach Binär, gibt es einen einfachen, mechanischen Trick: immer wieder durch 2 teilen. Nach jeder Division schaut man nur auf eines: Bleibt eine Nachkommazahl übrig oder nicht?

Die RegelErgibt die Division eine Nachkommazahl (also endet sie auf „,5"), war die Ausgangszahl ungerade, dann notiert man eine 1. Geht die Division glatt auf (keine Nachkommazahl), war sie gerade, dann notiert man eine 0. Man rechnet dabei immer nur mit dem ganzzahligen Anteil weiter (die Nachkommazahl war ja bereits die notierte 1 und wird verworfen), bis am Ende die 0 erreicht ist.

Beispiel: Dezimal 345 in Binär umrechnen

1
345 ÷ 2 = 172,5 → Nachkommazahl vorhanden → 1 notieren, weiter mit 172
2
172 ÷ 2 = 86,0 → keine Nachkommazahl → 0 notieren, weiter mit 86
3
86 ÷ 2 = 43,0 → keine Nachkommazahl → 0 notieren, weiter mit 43
4
43 ÷ 2 = 21,5 → Nachkommazahl vorhanden → 1 notieren, weiter mit 21
5
21 ÷ 2 = 10,5 → Nachkommazahl vorhanden → 1 notieren, weiter mit 10
6
10 ÷ 2 = 5,0 → keine Nachkommazahl → 0 notieren, weiter mit 5
7
5 ÷ 2 = 2,5 → Nachkommazahl vorhanden → 1 notieren, weiter mit 2
8
2 ÷ 2 = 1,0 → keine Nachkommazahl → 0 notieren, weiter mit 1
9
1 ÷ 2 = 0,5 → Nachkommazahl vorhanden → 1 notieren, weiter mit 0 → Schluss, die 0 ist erreicht
Wichtig: die AbleserichtungDie notierten Ziffern stehen jetzt in der Reihenfolge, in der sie berechnet wurden: 1,0,0,1,1,0,1,0,1. Das ist nicht die fertige Binärzahl! Man muss sie von unten nach oben ablesen, also in der genau umgekehrten Reihenfolge, in der sie notiert wurden. Von unten nach oben gelesen ergibt sich: 101011001. Das ist die fertige Binärzahl.

Ergebnis: Dezimal 345 = Binär 101011001. Die letzte notierte Ziffer (aus dem letzten Schritt, kurz vor der 0) wird beim Ablesen zur führenden, also ersten Ziffer der Binärzahl, die allererste notierte Ziffer landet ganz am Ende.

SystemBasisZiffern
Dual (binär)20, 1
Oktal80–7
Dezimal100–9
Hexadezimal160–9, A–F

Bitwertigkeiten im Byte: 128 64 32 16 8 4 2 1. Ein Byte (8 Bit) fasst 256 Werte (0–255). Eine Hex-Ziffer entspricht genau 4 Bit (Nibble).

SystemWertRechnungErgebnis
Binär10108 + 210
Binär11118 + 4 + 2 + 115
Binär11111111128+64+32+16+8+4+2+1255
Hex101×16 + 016
Hex1A1×16 + 1026
HexFF15×16 + 15255

Bei zweistelligen Hexzahlen zählt die linke Ziffer × 16 plus die rechte Ziffer, genau wie bei Dezimalzahlen die Zehnerstelle × 10 plus die Einerstelle. Allgemein gilt die Stellenwertregel: Jede Stelle zählt mit ihrer Potenz von 16, von rechts nach links 160, 161, 162 und so weiter. 2F3 ist also 2 × 256 + 15 × 16 + 3 = 755.

A=10, B=11, C=12, D=13, E=14, F=15. Hex braucht für die Werte 10–15 eigene Buchstaben, weil eine einzelne Ziffernstelle sonst nicht ausreicht.

Hexadezimal wird in der IT genutzt, weil es Bitgruppen kompakt darstellt und leicht in Binär umrechenbar ist.

Hex-Tabelle 0–F & Zweierkomplement

Dez0123456789101112131415
Hex0123456789ABCDEF
Binär0000000100100011010001010110011110001001101010111100110111101111

Das Zweierkomplement stellt negative Zahlen dar: alle Bits invertieren, dann 1 addieren. Beispiel −5 in 8 Bit: 5 = 0000 0101 → invertiert 1111 1010 → +1 = 1111 1011. Das höchste Bit wirkt als Vorzeichen; 8 Bit decken damit −128 bis +127 ab. Ein Overflow entsteht, wenn ein Ergebnis diesen Bereich verlässt (127 + 1 kippt nach −128). Bitmasken blenden per UND-Verknüpfung gezielt Bits aus, genau das Prinzip der Subnetzmaske.

PrüfungsfalleBeim Zweierkomplement wird das höchstwertige Bit als Vorzeichen gelesen: Eine 1 bedeutet eine negative Zahl. Zur Umwandlung alle Bits kippen und eins addieren. Zweite Falle bei Speichergrößen: kB, MB und GB rechnen mit 1000, KiB, MiB und GiB mit 1024. Steht in der Aufgabe die Einheit mit „i", muss mit 1024 gerechnet werden; genau daran scheitern viele Rechenaufgaben.

Speichergrößen & Einheiten

Jede Angabe über Datenmengen, Leitungsgeschwindigkeiten und Plattenkapazitäten steht auf zwei Grundeinheiten: dem Bit und dem Byte. Wer die beiden und die Sprünge dazwischen sicher beherrscht, rechnet Übertragungszeiten, Backup-Größen und Speicherbedarf ohne Taschenspielerei aus. Wer sie verwechselt, liegt in der Prüfung um den Faktor 8 daneben.

1. Die zwei Grundeinheiten

Ein Bit ist die kleinste Informationseinheit überhaupt: ein Schalter mit genau zwei Zuständen, 0 oder 1. Mehr kann ein einzelnes Bit nicht tragen, es beantwortet genau eine Ja/Nein-Frage.

Acht Bit zusammen ergeben ein Byte. Das Byte ist die kleinste Einheit, die ein Rechner einzeln ansprechen kann, und historisch die Menge, die für ein Schriftzeichen reicht. Mit 8 Bit lassen sich 28 = 256 verschiedene Zustände darstellen, also die Werte 0 bis 255 – dieselbe Spanne wie ein Oktett einer IPv4-Adresse. Die Hälfte davon, 4 Bit, heißt Nibble und entspricht genau einer Hexadezimalstelle.

Die wichtigste RegelDas Kurzzeichen für Bit ist das kleine b, für Byte das große B. Mbit/s (oder Mb/s) meint Bit pro Sekunde, MB/s meint Byte pro Sekunde. Dazwischen liegt immer der Faktor 8. Leitungen werden traditionell in Bit pro Sekunde angegeben, Dateien und Datenträger in Byte. Eine 100-Mbit-Leitung liefert deshalb höchstens 12,5 MB/s, keine 100.

2. Die Größen von klein nach groß

Ab dem Byte geht es in Tausenderschritten weiter: Jede Stufe ist das 1000-fache der vorherigen. Die Reihenfolge der Vorsilben lautet Kilo – Mega – Giga – Tera – Peta – Exa – Zetta – Yotta.

EinheitZeichenEntsprichtIn ByteAnschaulich etwa
Bitbkleinste Einheit1/8 Byteeine Ja/Nein-Entscheidung
ByteB8 Bit1ein Schriftzeichen, z. B. „A"
KilobytekB1000 Byte103eine halbe Seite reiner Text
MegabyteMB1000 kB106ein Foto aus dem Smartphone
GigabyteGB1000 MB109ein Spielfilm in guter Qualität
TerabyteTB1000 GB1012die Platte im Arbeitsplatzrechner
PetabytePB1000 TB1015der Speicher eines Rechenzentrums
ExabyteEB1000 PB1018Datenbestand großer Cloudanbieter
ZettabyteZB1000 EB1021weltweites Datenaufkommen eines Jahres
YottabyteYB1000 ZB1024bislang eine rein rechnerische Größe
Nice to knowPrüfungsrelevant ist der Bereich von Bit bis Terabyte, gelegentlich Petabyte. Exabyte, Zettabyte und Yottabyte tauchen in Aufgaben praktisch nicht auf. Sie zeigen nur, dass die Leiter oberhalb von Peta in genau denselben Tausenderschritten weitergeht. Zur Schreibweise: korrekt sind Zetta (mit zwei t) und Yotta (mit zwei t), nicht „Zeta" oder „Yota".

3. 1000 oder 1024? Dezimal gegen binär

Hier liegt die häufigste Fehlerquelle. Es gibt zwei Zählweisen nebeneinander, und beide sind richtig – nur eben nicht dasselbe:

Dezimal (SI-Präfixe): Eine Stufe ist das 1000-fache. Geschrieben ohne „i": kB, MB, GB, TB. So beschriften Hersteller Festplatten, SSDs, USB-Sticks und Leitungsgeschwindigkeiten.

Binär (IEC-Präfixe): Eine Stufe ist das 1024-fache, also 210. Geschrieben mit „i": KiB, MiB, GiB, TiB. So rechnen Betriebssysteme, weil Speicher intern in Zweierpotenzen organisiert ist.

StufeDezimal (SI)Binär (IEC)Binär in ByteAbweichung
KilokB = 1000 BKiB = 1024 B1.024+2,4 %
MegaMB = 106 BMiB = 1024 KiB1.048.576+4,9 %
GigaGB = 109 BGiB = 1024 MiB1.073.741.824+7,4 %
TeraTB = 1012 BTiB = 1024 GiB1.099.511.627.776+10,0 %

Die Abweichung wächst mit jeder Stufe. Genau daher stammt der Klassiker aus dem Alltag: Eine als 1 TB verkaufte Festplatte zeigt im Betriebssystem nur rund 931 GB an. Nichts fehlt, es wird lediglich in zwei verschiedenen Maßstäben gemessen – der Hersteller dezimal, die Anzeige binär.

PrüfungsfalleZwei Dinge auseinanderhalten: b gegen B ist der Faktor 8 (Bit gegen Byte), 1000 gegen 1024 ist die Frage dezimal oder binär. Das sind zwei völlig verschiedene Umrechnungen, die gern in einer Aufgabe kombiniert werden. Merkhilfe für die Schreibweise: Steht ein „i" drin, wird mit 1024 gerechnet. Steht in der Aufgabe kein Hinweis, gilt die dezimale Zählweise mit 1000 – der Rechenweg sollte trotzdem mit angegeben werden, damit die Annahme sichtbar ist.

4. Die Rechenwege

Es sind im Kern nur drei Bewegungen, und alle drei sind Multiplikation oder Division:

RichtungRechnungBeispiel
Byte → Bit× 8500 MB × 8 = 4000 Mbit
Bit → Byte÷ 8200 Mbit ÷ 8 = 25 MB
eine Stufe hoch÷ 1000 (bzw. ÷ 1024)5000 MB ÷ 1000 = 5 GB
eine Stufe runter× 1000 (bzw. × 1024)3 GB × 1000 = 3000 MB

Beispiel A: Wie lange dauert eine Übertragung? Eine Datei von 2 GB soll über eine Leitung mit 50 Mbit/s übertragen werden.

1
Beide Seiten auf dieselbe Einheit bringen. Die Leitung zählt in Bit, also die Datei in Bit umrechnen: 2 GB = 2000 MB, mal 8 = 16 000 Mbit.
2
Datenmenge durch Rate teilen: 16 000 Mbit ÷ 50 Mbit/s = 320 Sekunden.
3
In eine lesbare Zeit umwandeln: 320 s = 5 Minuten 20 Sekunden.

Das ist der theoretische Bestwert. In der Praxis kosten Protokoll-Overhead und Störungen zusätzlich Zeit, in Aufgaben wird dafür oft ein Zuschlag oder eine Nutzdatenrate von rund 80 bis 90 Prozent vorgegeben.

Beispiel B: Warum zeigt die 1-TB-Platte nur 931 GB?

1
Herstellerangabe dezimal auflösen: 1 TB = 1 000 000 000 000 Byte.
2
Dreimal durch 1024 teilen, weil das System binär zählt: ÷ 1024 = 976 562 500 KiB, ÷ 1024 = 953 674 MiB, ÷ 1024 = 931,3 GiB.
3
Ergebnis: 931 GiB – angezeigt wird das meist als „931 GB". Die Platte ist vollständig da, nur anders gemessen.

Beispiel C: Wie viel Speicher braucht der Bestand? Eine Anwendung legt 2 000 000 Datensätze zu je 250 Byte ab.

1
Anzahl mal Größe: 2 000 000 × 250 Byte = 500 000 000 Byte.
2
Zweimal durch 1000 nach oben: 500 000 kB → 500 MB, also 0,5 GB reine Nutzdaten.
3
Aufschlag nicht vergessen: Indizes, Protokolldateien und Wachstum kommen hinzu. Für die Auslegung rechnet man mit Reserve, üblich sind Zuschläge im Bereich von 30 bis 100 Prozent.

5. Anwendungsbeispiele aus der Praxis

Leitung und Zeit: Aus der Bitrate wird durch Teilen durch 8 die tatsächlich nutzbare Datenrate in Byte pro Sekunde.

AnschlussBitrateEntspricht1 GB dauert etwa
DSL50 Mbit/s6,25 MB/s160 Sekunden
Fast Ethernet100 Mbit/s12,5 MB/s80 Sekunden
Gigabit-Ethernet1000 Mbit/s125 MB/s8 Sekunden
10-Gigabit-Ethernet10 000 Mbit/s1250 MB/s0,8 Sekunden

Es handelt sich um Bruttowerte der Leitung. Real bleiben je nach Protokoll und Auslastung spürbar weniger Nutzdaten übrig.

Backup-Planung: 40 Mitarbeiter mit je rund 12 GB Arbeitsdaten ergeben 480 GB je Vollsicherung. Bei täglicher Vollsicherung und 14 Tagen Aufbewahrung wären das rechnerisch 6,72 TB – der Grund, warum in der Praxis mit inkrementellen oder differenziellen Sicherungen gearbeitet wird.

Rückholung aus der Cloud: 10 TB über eine 100-Mbit-Anbindung sind 80 000 000 Mbit geteilt durch 100 Mbit/s, also 800 000 Sekunden und damit über neun Tage. Genau deshalb fragen Prüfungsaufgaben zur Wiederherstellungszeit fast immer nach der Bandbreite, nicht nach der Plattengröße.

Protokolldaten: Ein System schreibt 250 MB Logs am Tag. Über 30 Tage sind das 7500 MB, also 7,5 GB – die Grundlage jeder Dimensionierung von Log-Speicher und Aufbewahrungsfrist.

Virtualisierung: 12 virtuelle Maschinen mit je 80 GB Festplatte belegen 960 GB, sofern fest zugewiesen (thick provisioning). Bei dynamischer Zuweisung (thin provisioning) wächst der Bedarf erst mit der Nutzung – ein beliebter Rechenvergleich in Aufgaben zur Speicherplanung.

MerkhilfeDrei Sätze, die fast jede Aufgabe lösen: Erst alles auf eine gemeinsame Einheit bringen, dann rechnen. Leitungen zählen in Bit, Dateien in Byte, dazwischen steht die 8. Und: Das „i" verrät die 1024.

Glossar

IT-Abkürzungen und Begriffe, alphabetisch. Abkürzung ins Suchfeld tippen, die Liste springt direkt zum Treffer.

Multiple Choice

Wähle beliebig viele Kategorien und lege mit dem Regler fest, wie viele Fragen aus jeder davon drankommen, von 10 bis 50 in Fünferschritten oder ganz rechts den kompletten Pool. Reihenfolge und Antwortpositionen werden bei jedem Start neu gemischt. Was du falsch beantwortest, sammelt sich unten bei den Wackelkandidaten, wo du es gezielt wiederholen kannst. Über den Stern neben einer Aufgabe landet sie im Feld zum Drucken. Auf dem Papier steht wie im Karteikartenmodus nur die Frage samt richtiger Lösung, eine Erklärung fehlt. Gerade dort, wo mehrere Antworten denkbar wären, lohnt sich vorher eine handschriftliche Notiz. Diese Listen bleiben lokal in deinem Browser gespeichert. Auf einem anderen Gerät oder in einem anderen Browser beginnen sie leer.

Fragen pro Kategorie:
15
Keine Kategorie gewählt
Wackelkandidaten Noch keine falsch beantworteten Fragen gesammelt.
Wackelkandidaten Karteikarten Noch keine Karten als „nicht gewusst" markiert.
Karteikarten drucken Ausgewählt: 0

Quiz

Durchlauf beendet
0%