Checkliste: NAS-Sicherheitsaudit in 15 Minuten
Die vorherigen Artikel dieser Reihe haben einzelne Schutzmaßnahmen für dein NAS im Detail erklärt – von Sicherheitslücken über sicheren Fernzugriff bis hin zu Verschlüsselung und Backups. Dieser Artikel fasst alle wichtigen Punkte in einer praktischen, Schritt-für-Schritt-Checkliste zusammen, die du in rund 15 Minuten selbst durchgehen kannst. Nimm dir dafür einmalig etwas Zeit und wiederhole den Check anschließend am besten alle drei bis sechs Monate, um dauerhaft auf dem aktuellen Stand zu bleiben.
Schritt 1: Firmware und Systemsoftware prüfen (2 Minuten)
Öffne die Weboberfläche deines NAS und navigiere zum Update-Bereich der Systemsteuerung. Prüfe, ob eine neuere Version des Betriebssystems verfügbar ist, und installiere ausstehende Updates umgehend. Aktiviere zusätzlich, sofern verfügbar, die automatische Installation von Sicherheitsupdates, damit künftige kritische Patches nicht erst manuell gesucht werden müssen. Prüfe außerdem, ob installierte Zusatzpakete und Apps auf deinem NAS ebenfalls aktuell sind, da auch diese regelmäßig Sicherheitslücken aufweisen können.
Schritt 2: Admin-Konto und Passwörter kontrollieren (2 Minuten)
Kontrolliere, ob das Standard-Administratorkonto, das bei vielen NAS-Systemen werkseitig „admin” heißt, noch aktiv ist. Falls ja, deaktiviere es und lege stattdessen ein neues Administratorkonto mit einem individuellen Namen an – Angreifer scannen automatisiert gezielt nach dem Standardnamen „admin”, was ihnen die Hälfte der Arbeit für einen Bruteforce-Angriff abnimmt. Prüfe zudem, ob alle vorhandenen Nutzerkonten noch benötigt werden, und lösche oder deaktiviere ungenutzte Konten, insbesondere von früheren Mitbewohnern, ehemaligen Mitarbeitern oder Testzwecken.
Schritt 3: Zwei-Faktor-Authentifizierung aktivieren (2 Minuten)
Öffne die Sicherheitseinstellungen deines Nutzerkontos und prüfe, ob die Zwei-Faktor-Authentifizierung aktiv ist. Falls nicht, richte sie jetzt über eine Authenticator-App ein. Dieser einzelne Schritt gehört zu den wirkungsvollsten Einzelmaßnahmen überhaupt, da er verhindert, dass ein gestohlenes oder erratenes Passwort allein für einen erfolgreichen Login ausreicht.
Schritt 4: Offene Ports und Portweiterleitungen prüfen (3 Minuten)
Logge dich in die Weboberfläche deines Heimrouters ein und prüfe die Liste der eingerichteten Portweiterleitungen. Suche gezielt nach Einträgen, die auf die IP-Adresse deines NAS verweisen. Ist eine direkte Portweiterleitung für den NAS-Admin-Zugang oder für Dateifreigaben eingerichtet, solltest du diese deaktivieren und stattdessen, wie im entsprechenden Artikel dieser Reihe beschrieben, auf eine sichere Alternative wie Tailscale oder einen Cloudflare Tunnel umsteigen. Prüfe zusätzlich in den NAS-eigenen Netzwerkeinstellungen, ob automatische UPnP-Portfreigaben aktiviert sind, und deaktiviere diese Funktion, falls sie nicht bewusst benötigt wird.
Schritt 5: Ungenutzte Dienste deaktivieren (2 Minuten)
Öffne den Dienste-Bereich deiner NAS-Systemsteuerung und prüfe, welche Netzwerkdienste aktiv sind. Deaktiviere veraltete oder unsichere Protokolle wie Telnet, FTP oder SMB1, sofern du sie nicht ausdrücklich für eine bestimmte Anwendung benötigst. Diese Dienste zählten in der Vergangenheit wiederholt zu den Einfallstoren für bekannte NAS-Sicherheitslücken.
Schritt 6: Backup-Status kontrollieren (2 Minuten)
Öffne den Backup- beziehungsweise Sicherungsbereich deines NAS und prüfe, ob der letzte geplante Sicherungslauf tatsächlich erfolgreich abgeschlossen wurde. Ein fehlgeschlagenes Backup bleibt in vielen Fällen unbemerkt, wenn keine Benachrichtigung eingerichtet ist. Aktiviere deshalb, falls noch nicht geschehen, eine E-Mail- oder Push-Benachrichtigung bei fehlgeschlagenen Sicherungen. Prüfe zusätzlich, ob mindestens eine Kopie deiner wichtigsten Daten gemäß der 3-2-1-Regel an einem externen, vom Hauptstandort getrennten Ort liegt.
Schritt 7: Freigaben und Berechtigungen kontrollieren (2 Minuten)
Gehe die Liste der vorhandenen Freigabeordner durch und prüfe, welche Nutzer beziehungsweise Nutzergruppen jeweils Zugriff haben. Achte besonders darauf, dass keine Freigabe versehentlich für „Jeder” oder „Gast” les- oder schreibbar konfiguriert ist, sofern dies nicht ausdrücklich gewollt ist. Entziehe Nutzern, die bestimmte Bereiche nicht mehr benötigen, die entsprechenden Berechtigungen, um das Prinzip der minimalen Rechtevergabe umzusetzen.
Zusammenfassende Checkliste zum Abhaken
Für den schnellen Überblick lassen sich alle sieben Schritte in einer kompakten Liste zusammenfassen, die sich gut ausdrucken oder als Notiz speichern lässt:
Firmware und alle installierten Apps sind auf dem neuesten Stand. Das Standard-Administratorkonto ist deaktiviert, ein individuelles Konto mit starkem Passwort ist eingerichtet. Zwei-Faktor-Authentifizierung ist für alle Konten mit Administratorrechten aktiv. Keine direkte Portweiterleitung für Admin-Oberfläche oder Freigaben ist im Router eingerichtet, automatisches UPnP ist deaktiviert. Unsichere oder ungenutzte Dienste wie Telnet, FTP und SMB1 sind deaktiviert. Der letzte Backup-Lauf war erfolgreich, eine externe Kopie gemäß der 3-2-1-Regel existiert. Freigaben und Berechtigungen sind nach dem Prinzip der minimalen Rechtevergabe konfiguriert.
Wie oft solltest du den Check wiederholen?
Ein einmaliger Sicherheitscheck ist ein guter Anfang, reicht aber nicht dauerhaft aus, da sich sowohl die Bedrohungslage als auch die eigene Systemkonfiguration mit der Zeit verändern. Trage dir einen wiederkehrenden Termin alle drei bis sechs Monate ein, um die Checkliste erneut durchzugehen. Besonders nach der Installation neuer Zusatzpakete, nach größeren Firmware-Updates oder nach der Einrichtung eines neuen Fernzugriffs solltest du zusätzlich einen außerplanmäßigen Check durchführen, da neue Funktionen häufig auch neue Konfigurationsmöglichkeiten mit sich bringen, die überprüft werden sollten.
Fazit
Ein umfassendes NAS-Sicherheitsaudit muss nicht kompliziert oder zeitaufwendig sein. Mit den sieben beschriebenen Schritten lässt sich der Sicherheitszustand eines durchschnittlichen Heim- oder Kleinunternehmens-NAS in rund einer Viertelstunde zuverlässig überprüfen und deutlich verbessern. Wer diesen Check regelmäßig wiederholt, statt ihn nur einmalig durchzuführen, reduziert das Risiko eines erfolgreichen Angriffs oder eines unbemerkten Backup-Ausfalls erheblich und schließt die häufigsten Sicherheitslücken, bevor sie überhaupt ausgenutzt werden können.