Jamie-Dee Zielke

System Administrator

Hardware Schrauber

Programmier Chaot

In love with Linux

Jamie-Dee Zielke

System Administrator

Hardware Schrauber

Programmier Chaot

In love with Linux

IT-Mythen, die sich hartnäckig halten – und warum das gefährlich ist

25. September 2026 Allgemein

In der IT gibt es zwei Typen von Menschen, die einem das Leben schwer machen. Den ersten erkennst du daran, dass er keine E-Mail öffnet, wenn der Absender einen Umlaut im Namen hat. Er ruft vorher an, ob die Mail wirklich von dir kommt. Er klebt seine Webcam zu. Er nutzt kein WLAN in Hotels, weil „da könnte ja jemand mitlesen.” Prinzipiell nicht falsch gedacht – nur um etwa fünfzig Größenordnungen überkalibiert.

Den zweiten erkennst du daran, dass er Adminrechte auf allem hat, was eine Stromversorgung braucht, keine Backups anlegt, weil „bei mir läuft alles stabil”, und dir erklärt, dass er keinen Passwortmanager braucht, weil er sich gute Passwörter selbst ausdenkt. Er hat ein System. Das System heißt Sommer2019! mit kleiner Variation.

Zwischen diesen beiden Extremen liegt eine erstaunlich große Sammlung von IT-Mythen – Überzeugungen, die intuitiv klingen, sich hartnäckig halten und in der Praxis regelmäßig zu kaputten Backups, kompromittierten Accounts oder sinnlos ausgegebenen Budgets führen. Einige davon kursieren bei Endnutzern. Einige davon kursieren in IT-Teams. Und einige davon stehen, wenn man ehrlich ist, in Verkaufspräsentationen.

Hier ist eine Auswahl – inklusive der etwas nischigeren Varianten, die seltener diskutiert werden.

Die Backup-Mythen – ein eigenes Genre

Backup ist das Thema, bei dem sich die meisten Mythen ansammeln. Das liegt daran, dass Backup langweilig ist, selten sofortigen Nutzen zeigt und erst dann relevant wird, wenn etwas schiefläuft. Und dann ist es zu spät für Erkenntnisse.

„RAID oder teure Hardware ersetzt Backups”

RAID ist eine feine Sache. Mehrere Festplatten, Redundanz, klingt nach Sicherheit. Und tatsächlich schützt RAID vor einem bestimmten Problem sehr gut: dem Ausfall einer einzelnen Festplatte. Das war es dann aber auch schon.

Was RAID nicht schützt: versehentliches Löschen, Ransomware, die fröhlich alle gemounteten Volumes verschlüsselt, Fehlbedienung, Dateikorruption, Feuer im Serverraum, Diebstahl oder den Mitarbeiter, der gestern ein Verzeichnis geleert hat und das erst heute bemerkt. Beim RAID sind alle diese Ereignisse synchron auf alle Platten repliziert – inklusive des Schadens.

Das Gefährlichste an diesem Mythos ist, dass er sich professionell anfühlt. Es gibt ein NAS mit Enterprise-Logo, mehrere Platten, vielleicht sogar ein Monitoring-Dashboard mit grünen Symbolen. Im Ernstfall stellt man dann fest, dass „ausfallsicher” und „wiederherstellbar” zwei verschiedene Konzepte sind.

„M365, Google Workspace oder die Cloud macht schon Backups”

Das ist einer der verbreitetsten Mythen im Business-Kontext, und er hat einen sehr verständlichen Ursprung: Die Dienste sind verfügbar, sie sind redundant, sie laufen scheinbar immer. Warum sollten die keine Backups haben?

Die Antwort ist: Sie sichern ihre Plattform ab. Nicht deine Daten in dem Sinne, wie du es dir vorstellst. Microsoft und Google sichern ab, dass ihre Rechenzentren laufen. Dass du deine Mail von Montag noch am Freitag öffnen kannst, liegt an Redundanz und Replikation – nicht an einem Backup-Snapshot, den du nach belieben zurückrollen kannst.

Was passiert, wenn ein Mitarbeiter versehentlich einen SharePoint-Ordner löscht und das drei Wochen lang nicht auffällt? Was passiert bei einem kompromittierten Account, der schlechte Dinge mit E-Mails anstellt? Was passiert, wenn eine Synchronisation kaputte Daten repliziert hat? Dann merkt man sehr schnell, dass Retention, Versionierung und echtes Backup drei verschiedene Dinge sind. Drittanbieter-Backup für M365 oder Google Workspace ist kein Luxus – es ist die Lücke, die jeder kennen sollte.

„Das grüne Häkchen beim Backup bedeutet alles ist gut”

Das ist der philosophischste Backup-Mythos, weil er so vernünftig klingt. Der Backup-Job ist erfolgreich durchgelaufen. Es gibt eine Mail. Es gibt einen Eintrag im Log. Grünes Symbol. Was soll da schiefgehen?

Ganz konkret: Das Backup kann vollständig und trotzdem nicht konsistent sein. Es kann wichtige Systeme ausgelassen haben. Die Wiederherstellung kann zehn Stunden dauern, obwohl man zwei Stunden zugesagt hatte. Das Backup kann mit einer Ransomware verschlüsselt worden sein, die sich schon vorher eingenistet hat. Das Backup kann auf einem Speicher liegen, der seit sechs Monaten still defekt ist.

Ein Backup ohne regelmäßigen Restore-Test ist im Grunde Buchhaltung ohne Revision: Es sieht gut aus, bis jemand nachschaut. Und im Ernstfall schaut jemand nach.

„Eine Backup-Platte dauerhaft am PC lassen reicht”

Praktisch, günstig, schnell eingerichtet. Und solange nichts passiert, funktioniert das sogar. Das Problem ist der Moment, wenn etwas passiert: Ransomware, die alle angeschlossenen Laufwerke verschlüsselt. Überspannung, die PC und Platte gleichzeitig erwischt. Einbruch, bei dem beides mitgenommen wird.

Ein Backup, das permanent am selben Gerät hängt, teilt den Schaden mit dem System, das es sichern soll. Das ist kein Backup, das ist eine Kopie mit Verzögerung. Offline, Offsite oder immutable – mindestens eines davon muss stimmen, damit es zählt.

„Ein Wochenbackup reicht”

Ob ein Wochenbackup ausreicht, hängt von einer einzigen Frage ab: Wie viel Datenverlust ist akzeptabel? Wer täglich mit CRM-Daten, Angeboten, Projektergebnissen oder Produktionsdaten arbeitet, aber nur einmal pro Woche sichert, hat implizit entschieden, dass bis zu sechs Tage Arbeit verlierbar sind. Das ist oft keine bewusste Entscheidung – es ist schlicht keine Entscheidung gewesen.

In der Backup-Planung gibt es dafür Begriffe: RPO (Recovery Point Objective, also wie viel Datenverlust tolerierbar ist) und RTO (Recovery Time Objective, also wie schnell man wieder arbeitsfähig sein muss). Wenn diese Werte nicht bekannt sind, ist das Backup-Konzept kein Konzept, sondern eine Hoffnung.

Sicherheitsmythen, die sich gut verkaufen lassen

„Wir sind zu klein und zu uninteressant für Angriffe”

Dieser Mythos ist so alt wie IT-Sicherheit selbst – und er hält sich, weil er sich richtig anfühlt. Warum sollte sich jemand für einen Steuerberater mit acht Mitarbeitenden interessieren? Oder für eine Zahnarztpraxis? Oder für den kleinen Onlineshop mit sechsstelligem Jahresumsatz?

Die Antwort: Weil kein Mensch auf der anderen Seite sitzt, der deinen Betrieb gezielt interessant findet. Ransomware-Kampagnen, Credential-Stuffing, Phishing-Massen-Mails und automatisierte Scans greifen nicht gezielt an – sie greifen flächendeckend an und skalieren auf das, was angreifbar ist. Kleine Unternehmen sind nicht uninteressant. Sie sind oft nur schlechter geschützt. Das macht sie zum praktischeren Ziel.

Dazu kommt: Der Schaden muss kein Geheimdienstskandal sein, damit er wehtut. Kompromittierte E-Mail-Konten, gesperrte Systeme, geleakte Kundendaten, gefälschte Rechnungen – das reicht, um einen kleinen Betrieb ernsthaft in Schwierigkeiten zu bringen.

„Antivirus oder EDR reicht als Sicherheitsstrategie”

Antivirus ist gut. EDR ist besser. Beides ist trotzdem kein Sicherheitskonzept.

Moderne Angriffe laufen oft nicht über klassische Malware-Signaturen. Sie laufen über Phishing-Mails, die Zugangsdaten abgreifen. Über gestohlene Session-Token, die direkt im Browser landen. Über legitime Admin-Tools wie PowerShell, die für bösartige Zwecke umfunktioniert werden. Über Fehlkonfigurationen in Cloud-Diensten. Über MFA-Lücken.

Der Mythos ist so beliebt, weil er Verantwortlichkeit auf ein Produkt reduziert: Lizenz gekauft, Agent ausgerollt, Thema abhaken. In der Praxis bleiben Segmentierung, MFA, Patch-Management, Logging, Härtung und Backups trotzdem alle einzeln notwendig. Antivirus ist ein Baustein – kein Fundament.

„Ein starkes Passwort reicht, MFA ist nur Zusatzluxus”

Lange, komplexe Passwörter sind eine gute Idee. Sie sind trotzdem nicht ausreichend. Phishing stiehlt das Passwort direkt – egal wie gut es ist. Credential-Stuffing testet geleakte Passwörter aus anderen Datenlecks durch – und weil Passwörter wiederverwendet werden, öffnet das Türen. Session-Hijacking braucht das Passwort gar nicht mehr, wenn der Token erst gestohlen ist.

MFA ist kein Luxus. Es ist die Lücke, die das Passwort nicht schließen kann. Und wer sagt, dass das zu umständlich ist: FIDO2 und Passkeys machen das inzwischen so reibungslos, dass „zu umständlich” kein echtes Argument mehr ist.

„Adminrechte sind okay, wenn man sich auskennt”

Das Argument klingt vernünftig: Erfahrene Nutzer wissen, was sie tun. Warum sollte man ihnen Steine in den Weg legen?

Das Problem ist nicht böser Wille. Das Problem ist, dass ein einziger Fehlklick unter Adminrechten viel größeren Schaden anrichten kann als derselbe Fehlklick ohne Adminrechte. Und dass ein Angriff, der einen kompetenten Nutzer mit Adminrechten erwischt, sofort dieselben Rechte hat. Least Privilege ist kein Misstrauensvotum gegenüber der Kompetenz von Kollegen. Es ist ein Schadensminimierungsprinzip.

Was Nutzer sich erzählen

„VPN an – jetzt bin ich sicher”

VPN ist nützlich. Es verschlüsselt den Übertragungsweg, schützt in fremden Netzwerken vor Mitlesen und ermöglicht Verbindungen ins Firmennetz. Das ist echte Funktionalität.

Was VPN nicht tut: Es verhindert kein Phishing. Es verhindert keinen schlechten Download. Es verhindert keinen Session-Diebstahl. Es verhindert keine Fehlbedienung. Die grüne Lampe im VPN-Client bedeutet: „Deine Verbindung ist verschlüsselt.” Sie bedeutet nicht: „Du bist jetzt in einer Sicherheitsblase, aus der heraus nichts schiefgehen kann.”

VPN ist ein Werkzeug mit einer klar definierten Funktion – nicht mehr.

„Ich bin im Inkognito-Modus, also bin ich anonym”

Der Inkognito-Modus des Browsers ist dafür da, keine lokale Surf-Historie zu speichern. Das ist alles. Der Browser speichert keine Cookies über den Tab hinaus, keine History, keine Formulardaten. Das ist nützlich, wenn man etwas kaufen will, ohne Remarketing-Cookies anzusammeln, oder wenn man auf einem fremden Gerät etwas nachschlägt.

Was Inkognito nicht tut: deine IP-Adresse verstecken, dich vor dem Internetanbieter schützen, dich gegenüber Websites anonym machen oder verhindern, dass der Arbeitgeber via Netzwerk-Monitoring mitbekommt, was du nutzt. Google weiß immer noch, dass du gerade eine Suche gemacht hast. Dein Netzwerkbetreiber auch. Der Inkognito-Modus ist ein Privacy-Feature für das lokale Gerät – keine Tarnkappe.

„HTTPS bedeutet, die Website ist sicher und vertrauenswürdig”

Das kleine Schloss in der Adressleiste hat über die Jahre sehr gute Arbeit geleistet, Menschen ein Sicherheitsgefühl zu vermitteln. Das Problem: Es sagt lediglich, dass die Verbindung zwischen Browser und Server verschlüsselt ist. Es sagt nichts darüber aus, wer auf der anderen Seite sitzt.

Phishing-Seiten haben HTTPS. Betrügerische Online-Shops haben HTTPS. Malware-Verteilseiten haben HTTPS. Ein kostenloses SSL-Zertifikat bekommt heute jeder in zwei Minuten – inklusive Krimineller. Das Schloss bedeutet: „Niemand liest zwischen dir und diesem Server mit.” Es bedeutet nicht: „Dieser Server ist der, für den er sich ausgibt.”

„Ich habe nichts zu verbergen und nichts Wichtiges auf dem PC”

Das ist einer der am weitesten verbreiteten Mythen – und er basiert auf einer Fehleinschätzung davon, was „wichtig” für Angreifer bedeutet. Du musst keine Staatsgeheimnisse auf dem Rechner haben, damit er interessant ist.

Ein kompromittiertes E-Mail-Konto ist ein Sprungbrett für weitere Angriffe auf Kontakte. Gespeicherte Browser-Logins ermöglichen Zugriff auf alles, was du dort hinterlegt hast. Adressbücher sind Goldminen für Spam- und Phishing-Kampagnen. Cloud-Zugänge erlauben Zugriff auf Dienste, die du täglich nutzt. Und der Rechner selbst kann als Teil eines Botnetzes für andere Angriffe missbraucht werden.

„Nichts zu verbergen” ist kein Sicherheitsargument. Es ist eine Unterschätzung des eigenen digitalen Fußabdrucks.

„Macs und iPhones bekommen keine Viren”

Dieser Mythos hat historische Wurzeln: Als Macs einen einstelligen Marktanteil hatten, lohnte sich das Schreiben von Mac-Malware schlicht nicht. Das hat sich geändert. Macs sind verbreitet genug, um ein attraktives Ziel zu sein – und die Angriffsvektoren sind dieselben wie auf Windows: Phishing, schädliche Downloads, ungepatchte Sicherheitslücken, Browser-Exploits.

Apple investiert erheblich in Sicherheit. macOS hat echte Schutzmechanismen. Aber „sicherer als der Durchschnitt” und „immun gegen Angriffe” sind zwei sehr verschiedene Aussagen. XProtect, Gatekeeper und die iOS-Sandbox sind gut – sie sind keine Garantie. Wer auf einem Mac surft, Mails öffnet und Software installiert, braucht dieselbe Aufmerksamkeit wie auf jedem anderen Betriebssystem.

Was auch IT-Profis manchmal glauben

„Linux ist automatisch sicherer als Windows oder macOS”

Linux hat starke Sicherheitsmechanismen. Es hat eine andere Architektur, eine andere Ökologie, eine andere Zielgruppe bei Schadsoftware-Autoren. All das ist real. Daraus folgt aber nicht, dass jedes Linux-System automatisch sicher ist.

Ein schlecht konfiguriertes Linux mit ungepatchten Diensten, schwachen Passwörtern, zu weit gefassten Berechtigungen und keinem Monitoring ist kein Sicherheitsgewinn. Die meisten schwerwiegenden Server-Kompromittierungen laufen auf Linux – weil Linux im Server-Bereich dominiert. Ein ungepflegter Linux-Server ist kein Sicherheitsfeature. Er ist einfach ein ungepflegter Server mit einem anderen Kernel-Namen.

Sicherheit kommt aus Konfiguration, Härtung, Patchstand und Prozessen. Nicht aus der Wahl des Betriebssystems allein.

„Cloud ist grundsätzlich unsicherer als On-Premises”

Die Intuition dahinter ist verständlich: eigener Server, physische Kontrolle, niemand Fremdes hat Zugriff. Das klingt sicher. Die Realität schaut oft anders aus.

Große Cloud-Anbieter investieren Beträge in physische Sicherheit, Redundanz, Zertifizierungen und Patchprozesse, die für die meisten KMU schlicht nicht realistisch sind. Die Frage ist nicht „Cloud oder kein Cloud” – die Frage ist, was auf beiden Seiten wirklich gemacht wird. Unsicherheit in der Cloud entsteht fast immer nicht durch die Cloud selbst, sondern durch Fehlkonfigurationen, schwache Identitäten und falsche Annahmen darüber, wer wofür verantwortlich ist.

On-Premises ist nicht automatisch sicher. Es ist einfach lokal.

„Neue Hardware löst unsere IT-Probleme”

Wenn etwas langsam ist, wenn Nutzer sich beschweren, wenn Prozesse stocken – dann ist neue Hardware eine verführerisch einfache Antwort. Sie kostet Geld, sieht nach Investition aus und macht sichtbare Veränderungen.

In vielen Fällen liegen die Ursachen aber nicht in der Hardware, sondern in Architektur, Konfiguration, Datenbankproblemen, schlecht designten Fachanwendungen, Netzwerkengpässen oder einfach ineffizienten Prozessen. Neue Hardware löst das nicht. Sie macht die Symptome schneller – manchmal so schnell, dass man sie eine Weile nicht mehr sieht.

Wer Probleme nicht sauber misst, kauft teure Placebos.

„Open Source ist automatisch sicherer, weil mehr Augen draufschauen”

Dieses Argument – bekannt als Linus’s Law – hat einen wahren Kern: Bei ausreichend Verbreitung und ausreichend Community-Engagement können Sicherheitslücken tatsächlich schneller gefunden und behoben werden.

Das Problem ist das Wort „können”. Tatsächlich schauen bei den meisten Open-Source-Projekten deutlich weniger Augen drauf als die Theorie suggeriert. Das Herzbleed-Sicherheitsproblem von 2014 steckte zwei Jahre lang in OpenSSL – einem der meistgenutzten kryptografischen Bibliotheken der Welt. Das Log4Shell-Problem aus 2021 befand sich in einer ubiquitären Java-Bibliothek. Beide Projekte: Open Source, intensiv genutzt, trotzdem übersehen.

Open Source hat echte Vorteile – Transparenz, Community, keine Vendor-Lock-In-Abhängigkeit. „Automatisch sicher wegen vieler Augen” ist davon nicht zwingend einer.

„IT-Support ist doch nur ein Kostenfaktor”

Diese Sichtweise ist verbreitet und zeigt meistens, dass IT-Support gut läuft. Der Mythos entsteht nämlich genau dann, wenn die IT unsichtbar ist – wenn alles läuft, wenn niemand wartet, wenn Probleme gelöst werden, bevor sie groß werden.

Sobald diese unsichtbare Basisarbeit fehlt, wird sie sehr sichtbar. Dann merkt man, wie stark Produktivität, Verfügbarkeit und Störungsarmut von einem funktionierenden IT-Fundament abhängen. Support ist nicht nur Reaktion auf defekte Geräte – er ist auch Prävention, Übersetzung zwischen Technik und Prozessen und der Puffer zwischen einem stabilen Arbeitstag und einem sehr stressigen.


Die nischigeren Mythen – für alle, die tiefer wollen

„Gelöschte Dateien sind wirklich weg”

In den Papierkorb verschoben und geleert? Für den normalen Nutzer: weg. Für jemanden mit den richtigen Tools: möglicherweise sehr wohl noch da. Auf klassischen HDDs werden beim Löschen nur die Metadaten entfernt – die eigentlichen Daten bleiben so lange auf dem Datenträger, bis der Speicherbereich überschrieben wird. Forensische Software kann das in vielen Fällen rekonstruieren.

Auf SSDs ist das komplizierter – TRIM und Wear-Leveling machen Daten schneller wirklich unleserlich. Aber „wahrscheinlich weg” ist nicht dasselbe wie „sicher gelöscht”. Wer einen Rechner verkauft, verschenkt oder entsorgt, sollte den Datenträger aktiv überschreiben oder verschlüsselt löschen – nicht einfach formatieren.

„Eine SSD regelmäßig defragmentieren ist eine gute Idee”

Dieser Mythos ist inzwischen kleiner geworden, hält sich aber noch. Defragmentierung ist für klassische Festplatten sinnvoll, weil dort die physische Position der Daten die Zugriffsgeschwindigkeit beeinflusst. Bei SSDs gibt es keine mechanischen Leseköpfe, also keinen Geschwindigkeitsvorteil durch Defragmentierung.

Im Gegenteil: Jeder Schreibvorgang auf einer SSD verbraucht einen Teil der Lebensdauer jeder Speicherzelle. Unnötiges Defragmentieren kostet also Lebensdauer, ohne irgendeinen Nutzen zu bringen. Windows erkennt SSDs heutzutage und führt automatisch TRIM statt Defragmentierung aus. Wer manuell defragmentiert: lass es.

„SMS als Zweifaktor ist sicher genug”

Besser als kein zweiter Faktor. Das muss man fairerweise sagen. Aber SMS-basierte Zwei-Faktor-Authentifizierung hat bekannte Schwachstellen: SIM-Swapping, bei dem jemand mit etwas Social Engineering deine Telefonnummer auf eine fremde SIM überträgt. SS7-Schwachstellen im Mobilfunkprotokoll. Phishing-Seiten, die in Echtzeit das eingegebene SMS-Token an den echten Dienst weiterleiten.

Für normale Accounts im Consumer-Bereich: trotzdem nutzen, weil irgendetwas besser ist als nichts. Für kritische Accounts – Banking, Firmenmail, Admin-Zugänge – sollte man auf TOTP-Apps (Authenticator-Apps) oder idealerweise FIDO2/Passkeys umsteigen.

„IT sieht sowieso alles” und „IT kriegt sowieso nichts mit”

Das ist mein Lieblingsmythos, weil er als Pärchen auftritt und beide Varianten gleichzeitig im Umlauf sind – manchmal in derselben Firma.

Die erste Version kursiert bei Nutzern, die sich überwacht fühlen und deshalb Probleme nicht melden, weil „die IT das eh schon weiß”. Die zweite kursiert bei Nutzern, die unbemerkt etwas tun wollen und annehmen, das schon irgendwie durchzubekommen.

Die Wahrheit ist differenzierter: IT-Abteilungen haben Einblick in viele Systeme, Logs, Netzwerkzustände und Gerätestatus. Aber nicht in alles, nicht in Echtzeit, nicht ohne aktives Monitoring und nicht immer im richtigen Kontext. Gutes Monitoring kann Auffälligkeiten sichtbar machen – es ist aber kein Panoptikum. Und blinde Flecken sind in fast jeder Infrastruktur vorhanden.

Das Ergebnis: Beide Gruppen kommunizieren schlechter mit der IT als sie sollten. Die erste aus Angst. Die zweite aus falscher Sicherheit. Beides führt zu mehr Problemen.

„Weniger WLAN-Sendeleistung spart spürbar Strom”

Intuitiv klingt das sinnvoll: Leistung runter, Verbrauch runter. In der Praxis ist der Gesamtstromverbrauch eines WLAN-Routers primär durch den Grundverbrauch der Plattform geprägt – Prozessor, Netzwerkelektronik, Speicher. Der reine Funkanteil ist ein relativ kleiner Teil davon.

Was man mit reduzierter Sendeleistung zuverlässig erreicht: schlechtere Signalqualität, mehr Verbindungsabbrüche, höhere Retransmissionsrate – was die Geräte länger funken lässt, um Pakete durchzubekommen. Im Extremfall verbrauchen Geräte und Router zusammen mehr Energie als vorher. Technische Intuition ohne Messung führt hier direkt in die falsche Richtung.

„Streaming, KI und Rechenzentren sind pauschale Klimakatastrophen”

Ja, Rechenzentren verbrauchen Strom. KI-Training verbraucht erhebliche Mengen. Das ist kein Mythos. Der Mythos ist die Pauschalisierung: „Ein ChatGPT-Gespräch verbraucht so viel wie X Tassen Kaffee kochen” – Zahlen, die regelmäßig ohne Kontext zirkulieren, unterschiedliche Metriken mischen und seriöse Einordnung schwierig machen.

Für einen fundierteren Blick zählt: Welche Energie? Woher kommt sie? Wie ausgelastet ist die Hardware? Was ist der Vergleichsmaßstab? Ein Rechenzentrum mit 100 % erneuerbarer Energie und 90 % Auslastung ist eine andere Geschichte als ein halbleer laufendes mit Kohlestrom. „Es verbraucht Strom” ist keine Analyse – es ist ein Ausgangspunkt für eine.


Wie man Mythen erkennt, bevor sie Schaden anrichten

Mythen überleben nicht, weil Menschen dumm sind. Sie überleben, weil sie bequem sind, weil sie Verantwortung vereinfachen oder weil sie sich intuitiv richtig anfühlen. Dafür lohnt sich ein kurzer Prüfrahmen.

Wurde das wirklich gemessen, oder oft genug wiederholt? Viele IT-Überzeugungen basieren auf Erfahrungen, die schon eine Weile zurückliegen, oder auf Hörensagen innerhalb einer Bubble. Das ändert sich nicht dadurch, dass viele es sagen.

Wird Verfügbarkeit mit Sicherheit verwechselt? Wenn ein Dienst läuft, heißt das nicht, dass er sicher ist. Wenn Daten abrufbar sind, heißt das nicht, dass sie gesichert sind.

Wird Redundanz mit Backup verwechselt? RAID, Cluster, Hochverfügbarkeit – das alles schützt vor Ausfall. Es schützt nicht vor Datenverlust.

Wird ein Produkt mit einem Konzept verwechselt? Antivirus ist kein Sicherheitskonzept. Ein VPN ist keine Anonymitätslösung. Ein grünes Häkchen ist kein Beweis.

Klingt es nur deshalb plausibel, weil es Verantwortung vereinfacht? „Wir sind zu klein für Angriffe” und „der Cloud-Dienst macht schon Backups” und „Antivirus ist installiert” haben gemeinsam, dass sie eine Entscheidung in eine Checkbox verwandeln. Das sollte misstrauisch machen.

Wer profitiert davon, dass dieser Mythos geglaubt wird? Manche Mythen stehen in Verkaufsmaterialien. Manche vereinfachen interne Prozesse auf Kosten der Sicherheit. Manche halten einfach unbequeme Gespräche raus.


Fazit: Mythen sind teuer

Fast jeder Mythos auf dieser Liste hat eine nachvollziehbare Herkunft. Sie entstehen nicht aus Böswilligkeit, sondern aus vereinfachtem Denken über komplexe Systeme, aus veralteten Erfahrungen, aus Produktversprechen, die zu weit getragen wurden, oder aus dem menschlichen Bedürfnis nach einfachen Antworten.

Das Problem ist die Praxis: Ein falsches Gefühl von Sicherheit führt zu schlechten Entscheidungen. Kein Backup, weil man glaubt, es sei vorhanden. Kein MFA, weil das Passwort gut genug klingt. Keine Sicherheitsmaßnahmen, weil man denkt, man sei nicht interessant genug.

Die meisten IT-Probleme, die wirklich wehtun, haben einen Mythos irgendwo in ihrer Entstehungsgeschichte. Das ist keine Anklage – es ist ein Grund, ab und zu nachzufragen, ob das, was man glaubt zu wissen, auch stimmt, wenn man genauer hinsieht.

Write a comment

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.