Wie schützen Sie Windows und Ihre Daten zuverlässig? Unsere Checklisten helfen, wichtige Sicherheitsmaßnahmen schnell umzusetzen.
Zwar bietet Windows viele Schutzfunktionen, doch nicht alle sind standardmäßig aktiviert. Unsere Auswahl konzentriert sich auf Maßnahmen, die ohne unnötige Komplexität ein hohes Maß an Sicherheit bieten.
Dabei decken wir folgende Themen ab: KI-Sprachmodelle, Backup, Windows & Software, Virenschutz, Phishing und Onlinebetrug, Onlinebanking & Co., Passwörter, 2-Faktor-Authentifizierung und Passkeys, Internetbrowser, Router & WLAN.
1. KI-Tools
Ein Großteil der neuen KI-Tools läuft komplett online auf den Internetservern der Anbieter.
Das bedeutet für Sie: Alle Daten, die Sie in das KI-Tool eingeben, landen bei den Anbietern.

Dem KI-Chatbot ChatGPT können Sie verbieten, Ihre Eingaben als Trainingsmaterial zu verwenden. Das erhöht den Datenschutz deutlich.
IDG
Das ist bei sensiblen Daten durchaus problematisch. Deshalb verbieten viele Unternehmen die Nutzung bestimmter KI-Chattools.
Auch Privatnutzer sollten sich überlegen, was sie Gemini, ChatGPT oder DeepL alles verraten.
✔ Datenschutz einschalten
Einige KI-Chattools bieten eine gewisse Kontrolle über die eingegebenen Daten. ChatGPT von Open AI zum Beispiel versteckt in seinen Einstellungen die Option „Datenkontrolle“.
Dort können Sie verhindern, dass Open AI Ihre Daten zum Training des Modells verwendet. Klicken Sie dazu im Browser auf chatgpt.com oben rechts auf Ihr Profilsymbol und wählen Sie „Einstellungen –› Datenkontrolle –› Modelle für alle verbessern –› Aus“.
Unter „Allgemein“ können Sie auch alle bisherigen Chats löschen. In der Open-AI-App für Android finden Sie die „Datenkontrolle“ über Tipps oben links auf dem Menüsymbol, dann unten auf dem Profilsymbol.
Nützliche FAQ zur Datenkontrolle bietet Open AI.
Tool: Mit der Freeware Private Prompts ersetzen Sie Ihre privaten Daten in Ihren Texten automatisch durch Pseudonyme.
Anschließend geben Sie den Text in die KI wie ChatGPT ein. Das Ergebnis aus der KI überarbeiten Sie dann mit Private Prompts so, dass Ihre privaten Daten wieder erscheinen.
Eine Anleitung zum Tool gibt es auf der Website des Anbieters.
✔ Ergebnisse prüfen
KI-Tools reden manchmal Unsinn, das fängt bei KI-Übersetzungsprogrammen an, gilt aber vor allem für KI-Chattools, die sogenannten großen Sprachmodelle:
ChatGPT, Gemini & Co. denken sich einen Teil Ihrer Antworten einfach aus, präsentieren Ihre Aussagen aber so überzeugend, dass nur Experten den Fehler entdecken.
Wer solche KI-Tools einsetzt, muss selbst ein Profi sein oder jede Antwort akribisch überprüfen.
2. Backup
Eine aktuelle und komplette Datensicherung ist der Schlüssel zur Zufriedenheit zumindest für IT-affine PC-Nutzer, die an Ihren eigenen Dateien hängen. Aber auch alle anderen PC-Anwender sollten ihre Daten regelmäßig sichern, denn dann sehen sie ernsthaften Problemen wie Hardwaredefekten, Virenbefall und Anwenderfehlern mit zwei lachenden Augen entgegen.
Sie haben ja eine Sicherung Ihrer Daten, aus der Sie Ihre Dateien jederzeit wiederherstellen können. Also legen Sie am besten sofort los. Der Aufwand ist gering.
Sie benötigen einen zweiten Datenträger, zum Beispiel eine externe Festplatte oder einen USB-Stick. Kopieren Sie einfach mit dem Windows-Explorer alle wichtigen Dateien auf den Datenträger. Trennen Sie ihn vom Computer und lagern Sie ihn an einem sicheren Ort.
Jetzt sind Sie schon deutlich besser gegen Datenverlust geschützt.
Aber einige Dateien fehlen noch. Die folgenden Punkte beschreiben das Thema Backup systematisch:
✔ Dateien auswählen
Überlegen Sie sich zunächst, welche Dateien Sie für ein gutes Backup sichern müssen. Da sind zunächst Ihre persönlichen Dateien wie Fotos, Scans, Office-Dokumente, Musik und Ähnliches.
Diese Dateien sind in der Regel in Benutzerordnern gespeichert und können entsprechend einfach gesichert werden (siehe oben).

Die kostenlose Version von Easeus Todo Backup ist zwar im Funktionsumfang reduziert, bietet aber genug für ein unkompliziertes System-Image und die Sicherung von Dateiordnern.
IDG
Dann gibt es Daten, die meist automatisch gesichert werden, etwa Mails, die Favoriten im Browser, das Adressbuch. Für die Sicherung dieser Daten gibt es jeweils eigene Tools.
Sie können diese Dateien aber auch zusammen mit der dritten Datenkategorie sichern: den Systemdaten. Auch Ihr System, also Windows mit allen installierten Programmen und seiner Konfiguration, ist es wert, gesichert zu werden. Dazu verwenden Sie am besten ein Image-Programm.
Empfehlenswert ist etwa das kostenlose Tool Easeus Todo Backup Free. Es sichert Ihr System inklusive Daten wie Mails und Favoriten und fügt auf Wunsch Dateien wie Ihre Dokumente hinzu.
✔ Speicherort für Ihr Backup
Wer Angst hat, dass seine Daten bei der Speicherung in der Cloud ausspioniert werden könnten, sichert seine Daten am besten auf einer externen Festplatte oder einem USB-Stick.
Auch sehr große Datenmengen sind offline oft besser aufgehoben. Wichtig ist, die Datenträger nach der Sicherung vom PC zu trennen. Sonst kann ein Verschlüsselungstrojaner (Ransomware) auch das Backup angreifen und unzugänglich machen.
Andere Nutzer können ihre Daten auch in Cloudspeichern wie Onedrive oder Google Drive sichern.
Allerdings müssen Sie dabei beachten, dass die typischen Windows-Clients dieser Dienste Ihre Dateien auf dem PC mit denen in der Cloud synchronisieren.
Wenn also eine Datei auf dem PC verschwindet, verschwindet sie auch in der Cloud. Genau das will man jedoch nicht bei einem Backup. Wie es besser geht, verrät der Beitrag zum Thema.
✔ Ein Backup sollte auch getestet werden
Sie sollten Ihr Backup überprüfen, und zwar bevor es einen Notfall gibt. Verwenden Sie für den Test der Systemsicherung nach Möglichkeit einen anderen PC.
Ist der Test erfolgreich, wiederholen Sie die Sicherung regelmäßig. Entsprechende Software hilft Ihnen dabei. Welche Bordmittel Sie für Ihre Sicherung nutzen können, verrät dieser Artikel.
In unserem Vergleich von guten Sicherheitsprogrammen zeigen wir, welche Tools neben Easeus Todo Backup Free noch empfehlenswert sind.
3. Windows & Software
Machen Sie die Schotten dicht und schützen Sie Windows, Software und Ihre Daten.
✔ Updates installieren
Jeden Monat entdecken Sicherheitsforscher meist weit über hundert Sicherheitslücken in Windows und in verbreiteten Programmen.
Angreifer entwickeln daraufhin Schadcode, der sich über diese Lücken in Windows einschleichen kann. Verhindern lässt sich das mit den passenden Updates.
Ob die automatischen Sicherheitsupdates in Windows aktiviert sind und Windows aktuell ist, überprüfen Sie unter „Windows-Symbol –› Einstellungen –› Windows-Update“. Sie können die Funktion nicht mehr ausschalten, aber pausieren.
Wenn dies der Fall ist, erscheint oben ein Button mit „Updates fortsetzen“. Fehlt dieser und erscheint auch sonst keine Meldung, ist mit dem Windows-Update alles in Ordnung. Es lohnt sich noch, auf „Erweiterte Optionen“ zu klicken und dort die Option „Updates für andere Microsoft-Produkte erhalten“ auszuwählen.
So bleiben auch ein Microsoft Office und einige andere Microsoft-Tools automatisch auf dem neuesten Stand.
Schwieriger ist es, alle installierten Programme auf dem neuesten Stand zu halten. Das geht eigentlich nur mit einem Updatemanager.

Updates für fast alle kostenlosen Windows-Programme liefert das Gratis-Programm Uni Get UI. Es arbeitet mit dem Windows-Tool Winget zusammen und erledigt seinen Job nach einer einmaligen Einrichtung vollautomatisch.
IDG
Dieser durchsucht die Festplatte nach vorhandenen Programmen und berücksichtigt im besten Fall auch portable Tools. Anschließend sucht er im Internet nach Updates für die gefundene Software.
Empfehlenswert ist das Tool Updatestar, da es über eine große Datenbank mit Aktualisierungen verfügt. Allerdings kann die kostenlose Version von Updatestar die gefundenen Updates nicht direkt herunterladen.
Dies ist nur mit der kostenpflichtigen Version möglich. Ein sehr guter Updatemanager für fast alle kostenlosen Tools ist Uni Get UI (vormals WinGet UI). Infos zum englischsprachigen Tool gibt’s hier.
✔ Zugriffsschutz
Wenn andere Personen die Möglichkeit haben, auf Ihren Computer zuzugreifen, sollten Sie den Zugriff auf Ihr Benutzerkonto in Windows mit einem Passwort schützen.
Die Windows-Benutzerverwaltung finden Sie unter „Windows-Symbol –› Einstellungen –› Konten –› Anmeldeoptionen“. Und Sie sollten Ihren PC sperren, wenn Sie ihn verlassen.
Das geht zum Glück ganz einfach mit der Tastenkombination Win-L.
Wenn sich mehrere Personen einen PC teilen, sollte jeder Nutzer ein eigenes Konto haben. Tipps dazu finden Sie hier.
✔ Verschlüsselung
Der Zugriffsschutz (siehe oben) schützt nicht in allen Fällen. Deshalb sollten Sie Ihre Daten zusätzlich verschlüsseln. Benutzer von Windows Pro und Education verwenden dazu die Laufwerksverschlüsselung Bitlocker.
Bitlocker ist ein Bordmittel von Windows. Sie finden es unter Windows 11 unter „Windows-Icon –› Alle Apps –› Systemsteuerung –› System und Sicherheit –› Bitlocker-Laufwerkverschlüsselung“.
Besitzer von Windows Home, deren Rechner den Modern-Standby-Modus unterstützt, erhalten zumindest für die Systempartition eine auf Bitlocker basierende Verschlüsselung.
Die Alternative zu Bitlocker heißt Veracrypt. Die Freeware verschlüsselt sowohl das Systemlaufwerk als auch Datenlaufwerke. In unserem Ratgeber liefern wir eine ausführliche Anleitung zu Bitlocker und Veracrypt.
✔ Datenschutz
Wer Wert auf den Schutz seiner Daten legt, sollte Windows an zwei Stellen optimieren: beim Windows-Benutzerkonto und bei den Datenschutzeinstellungen.
Seit Windows 8 drängt Microsoft seine Nutzer dazu, sich mit einem Onlinekonto (Microsoft-Konto) bei Windows anzumelden. So können beispielsweise Einstellungen von Windows automatisch in der Cloud gesichert werden.
In Windows 11 ist es gar nicht mehr so einfach, ein lokales (und damit privateres) Konto einzurichten. Es geht aber immer noch.
Für die Umstellung gehen Sie in den „Einstellungen“ (Win-I) auf „Konten –› Ihre Infos“ und klicken auf „Stattdessen mit einem lokalen Konto anmelden“.
Sollte die Option nicht sichtbar sein, klicken Sie zuerst auf „Automatische Anmeldung an allen Microsoft-Apps beenden“. Klicken Sie auf „Weiter“ und bestätigen Sie mit Kennwort oder PIN.
Danach legen Sie den gewünschten Benutzernamen, das Passwort und den Kennworthinweis fest. Klicken Sie auf „Weiter“ und dann auf „Abmelden und fertig stellen“.
Wer bereits bei der Installation von Windows mit einem lokalen Benutzerkonto starten möchte, findet in unserem Ratgeber zum Einrichten von einem lokalen Benutzerkonto bei Punkt 6 den passenden Tipp.
Für mehr Datenschutz in Windows sorgen Sie mit dem Tool Shutup 10++, das auch unter Windows 11 funktioniert. Da mehr Datenschutz oft auf Kosten von Funktionalität und Komfort geht, muss man bei den Einstellungen meist einen Kompromiss finden.
Unsere Empfehlung lautet: Übernehmen Sie die grün markierten Einstellungen von Shutup 10++ und lassen Sie die gelben und roten Einstellungen unangetastet.
4. Virenschutz am PC
Microsoft lässt ein Windows ohne Virenschutz nicht mehr zu. Wenn keine Antivirensoftware installiert ist, springt automatisch das Bordmittel Microsoft Defender ein.
Auch wenn eine installierte Antivirensoftware nicht mehr aktuell ist, etwa weil die Lizenz abgelaufen ist, wird der Defender automatisch aktiviert. Ein guter Grundschutz gegen Viren, Trojaner und sonstigen Schadcode ist also immer vorhanden.
Dennoch sollten Sie folgende Punkte überprüfen:
✔ Antivirensoftware
Welches Antivirenprogramm eingeschaltet ist und ob dieses aktuell ist, prüfen Sie über die Windows-Sicherheit. Starten Sie diese über „Windows-Symbol –› (Alle Apps –›) Windows-Sicherheit –› Viren- und Bedrohungsschutz“.
Wenn Sie ein anderes Tool als den Microsoft Defender installiert haben, zeigt Ihnen Windows hier an, ob mit dem Virenschutz alles in Ordnung ist.
Sollte der Defender aktiv sein, erhalten Sie an gleicher Stelle die Info: „Viren- und Bedrohungsschutz –› Schützt Ihr Gerät vor Bedrohungen“.
Zusätzlich gibt es in beiden Fällen auf der rechten Seite den Punkt „Wer schützt mich“ mit dem Link „Anbieter verwalten“, der zum Namen des Herstellers führt.
Reicht der Microsoft Defender?
Das Bordmittel von Windows, der Microsoft Defender, hat in den vergangenen Vergleichstests immer gut bis sehr gut abgeschnitten.
Technisch interessierte und umsichtige Computernutzer können sich mit diesem kostenlosen Tool gut schützen. Eine alternative Antivirensoftware ist nicht nötig. Nutzer mit hohem Schutzbedarf sollten dagegen eine kostenpflichtige Security-Suite in Betracht ziehen.
Eine Liste gängiger Antivirenprogramme finden Sie hier. Ebenso bieten wir einen aktuellen Test der besten Sicherheitsprogramme.
✔ Schutz mit Bordmitteln
Microsoft hat die Sicherheit von Windows in den letzten Jahren erheblich verbessert. Neben dem Microsoft Defender gibt es mehrere weitere Bordmittel, die in der Summe einen guten Schutz bieten.
Checken Sie, ob der Ransomware-Schutz eingeschaltet ist. Starten Sie dafür „Windows-Symbol –› Windows-Sicherheit –› Viren- & Bedrohungsschutz –› Ransomware-Schutz verwalten –› Überwachter Ordnerzugriff –› Ein“.
Ein anschließender Klick auf „Geschützte Ordner“ verrät Ihnen, welche Ordner nun besonders gut gegen Erpresserviren geschützt sind.
Ausführliche Infos zu dieser Funktion gibt es in unserem Ratgeber: Dieses Windows-Feature schützt Sie gegen Ransomware.

„Smart App Control“ lässt nur vertrauenswürdige Programme starten. Das erhöht den Windows-Schutz ungemein, führt aber leider auch zu Fehlalarmen. Einen Ausnahme- Button bietet die Funktion nicht. Das würde dem Sicherheitskonzept widersprechen.
IDG
Außerdem profitieren viele Anwender von der Sicherheitsfunktion „Smart App Control“. Sie lässt nur Programme zu, die Microsoft als unbedenklich einstuft.
Damit greift der Schutz früher als ein Antivirenprogramm. Dieses lässt grundsätzlich alle Programme zu und blockiert nur solche, die es für bösartig hält.
Allerdings neigt Smart App Control zu Fehlalarmen. Dann werden auch harmlose Programme blockiert. Einen Ausnahmeknopf wie „Trotzdem ausführen“ gibt es nicht.
Das kann für betroffene Anwender zum Problem werden. Denn dann hilft nur noch das Deaktivieren von Smart App Control, was aber nicht so einfach rückgängig gemacht werden kann.
Unsere Empfehlung lautet: Schalten Sie den Schutz (wenn möglich) ein. Sollte er unverzichtbare, harmlose Programme behindern, können Sie ihn immer noch ausschalten.
Ob Smart App Control auf Ihrem PC aktiv ist, prüfen Sie unter „Windows-Symbol –› (Alle Apps –›) Windows-Sicherheit –› App- & Browserkontrolle –› Einstellungen für Smart App Control“.
Benötige ich eine Firewall?
Windows verfügt über eine integrierte Firewall, die nur Daten auf den PC lässt, die vorher vom PC angefordert wurden. Dies funktioniert seit Jahren zuverlässig. Viele kostenpflichtige Sicherheitspakete nutzen daher die Windows-Firewall.

Die Windows-Firewall arbeitet seit Jahren zuverlässig. In fremden Netzwerken sollten Sie diese Einstellung jedoch ändern, damit Windows weniger Angriffsfläche bietet. So deaktiviert Windows im Modus „Öffentliches Netzwerk“ einige Netzwerkdienste.
IDG
Da der Defender (siehe oben) zusammen mit der Windows-Firewall in Vergleichstests gut bis sehr gut abschneidet, können Sie auf eine zusätzliche Firewall verzichten.
Kontrollieren Sie aber, ob die Firewall-Einstellung zu Ihrem Netzwerk passt. Wenn Ihr PC in Ihr Heimnetzwerk eingebunden ist, darf die Einstellung „Privates Netzwerk“ lauten.
Ist der PC mit einem fremden Netzwerk verbunden, etwa im Hotel oder im Zug, muss die Einstellung „Öffentliches Netzwerk“ lauten, um Hackern nur eine kleinere Angriffsfläche zu bieten.
Sie ändern die Einstellung über „Windows-Symbol –› Einstellungen –› Netzwerk und Internet“. Wählen Sie dann Ihren verwendeten Netzwerk-Adapter, also Ihr WLAN oder Ihre Netzwerkkarte (Ethernet).
5. Onlinebetrug
Phishing-Angriffe mit dem Ziel des Datendiebstahls stehen zahlenmäßig an erster Stelle der Onlinebetrügereien.
Viele dieser Angriffe sind auch immer schwerer zu erkennen, da die Kriminellen bei der Erstellung der Phishing-Mails Künstliche Intelligenz einsetzen. So sehen die Mails echt aus. Aber auch andere, raffiniertere Betrugsmaschen kommen immer häufiger vor. Hier zwei Beispiele.
Achtung: Task-Scam
Ein Task-Scam zielt auf Personen ab, die auf der Suche nach einer Remote-Arbeitsstelle sind. Die Kriminellen finden ihre Opfer in sozialen Netzen oder schreiben sie etwa über Whatsapp an.
Den Betroffenen werden einfache, sich wiederholende Aufgaben, sogenannte Tasks, angeboten, zum Beispiel das Liken von Videos oder das Bewerten von Produkten.

Per Whatsapp kursieren Jobangebote für digitale Arbeit. Die Arbeit gibt es, aber den Lohn nicht. Stattdessen erhalten die Opfer von ihren „Auftraggebern“ eine Aufforderung, erst mal Geld zu überweisen.
IDG
Nach Erledigung der Aufgaben wird der Lohn auf einem virtuellen Konto gutgeschrieben, und die Kriminellen behaupten, die Opfer müssten eine Einzahlung tätigen, um die Auszahlung zu erhalten.
Nicht selten kommt es vor, dass die Opfer diese Einzahlung vornehmen, da sonst ihre gesamte bisherige Arbeit umsonst gewesen wäre. Natürlich behalten die Täter das eingezahlte Geld und zahlen nichts aus.
Achtung: QR-Code-Phishing
Kriminelle platzieren gefälschte QR-Codes auf Parkautomaten oder verschicken sie per E-Mail, um Nutzer auf betrügerische Websites zu leiten und ihnen dort Geld abzunehmen (Quishing).
Vor allem bei den Parkautomaten funktioniert das sehr gut. Die Nutzer wollen ja Geld überweisen. Sie tun es dann nur an den Falschen.
✔ Schützen Sie sich vor Quishing
Verwenden Sie einen QR-Code-Scanner, der zunächst die enthaltene Internetadresse anzeigt und nicht sofort die im Code verschlüsselte Seite aufruft.
Die meisten Kamera-Apps auf Smartphones funktionieren heute so, aber auch die meisten Scanner im Google Play Store und im App Store von Apple.
✔ Zahlen Sie niemals, um Geld zu erhalten
Ungewöhnliche Zahlungsaufforderungen stammen oft von Betrügern.
Zahlen Sie niemals, um dann Geld zu erhalten. Das macht – trotz der Begründungen in den Mails – keinen Sinn.
Es spielt keine Rolle, ob es sich um die Auszahlung einer Erbschaft eines entfernten Verwandten, das Geld eines afrikanischen Prinzen oder um Ihren Lohn für digitale Arbeit handelt.
✔ Ignorieren Sie Stellenangebote per SMS & Co.
Natürlich ist nicht jedes Stellenangebot unseriös, das unaufgefordert per SMS oder via Messaging-Apps bei Ihnen ankommt, aber fast jedes. Löschen Sie solche Angebote.
✔ Überprüfen Sie die Absenderadresse
Bei einem Großteil der Phishing-Mails haben sich die Betrüger nicht die Mühe gemacht, die Absenderadresse zu fälschen. Kontrollieren Sie diese genau und prüfen Sie, ob sie plausibel ist.
✔ Meiden Sie Links und Infos in Mails & Co.
Prüfen Sie Informationen aus Mails, SMS oder anderen Nachrichten und nutzen Sie dabei offizielle Kanäle. Soll eine Mail von Ihrer Bank kommen, klicken Sie nicht auf den Link in der Mail, sondern geben Sie die Adresse in die Adresszeile Ihres Browsers ein.
Vertrauen Sie keiner Telefonnummer in einer Nachricht, sondern recherchieren Sie die Nummer im Internet.
✔ Kontrollieren Sie Webadressen
Müssen Sie mal einer Internetadresse folgen, überprüfen Sie deren Schreibweise. Achten Sie insbesondere auf Bindestriche, Schrägstriche und scheinbare Tippfehler. Bewerten Sie zudem die Plausibilität der Adresse.
Ungewöhnlich wäre etwa, wenn eine heimische Behörde eine ausländische Domain verwendet. Generell gilt: Wenn Ihnen eine Adresse verdächtig erscheint, sollten Sie den entsprechenden Link erst gar nicht anklicken.
✔ Vermeiden Sie Anhänge von Mails
Virenverbreiter versenden PDF- und Office-Dateien sowie andere Dateiformate, die mit Schadcode verseucht sind. Öffnen Sie nach Möglichkeit keine Mailanhänge.
Lässt sich dies nicht vermeiden, treffen Sie Vorsichtsmaßnahmen, etwa die Nutzung einer virtuellen Maschine. Tipps und Tricks zu verdächtigen Mailanhängen gibt’s hier.
✔ Bevorzugen Sie sichere Zahlungswege
Wenn Sie eine Ware oder Dienstleistung bezahlen, dann möglichst nur über Zahlungsmittel mit Käuferschutz. Diesen gibt es etwa bei Kreditkarten und Paypal.
Sehr gut ist der Kauf auf Rechnung mit Zahlung nach Erhalt der Ware. Seien Sie grundsätzlich misstrauisch bei unerwarteten Zahlungsaufforderungen.
✔ Informieren Sie sich über aktuelle Angriffe
Weitere Tipps und Tricks zum Erkennen von Phishing-Angriffen gibt’s hier. Informieren Sie sich regelmäßig über neue Betrugsmethoden, etwa auf www.pcwelt.de.
6. Onlinebanking & Co.
Die meisten Banken setzen heute auf ein Sicherheitsverfahren, das die Freigabe einer Überweisung mit einer Smartphone-App erteilt.
Das hat die Sicherheit beim Banking einige Jahre lang erhöht, doch gibt es mittlerweile mehr Malware für Android-Smartphones, die solche Freigaben abfangen können.
Ein sehr guter Schutz Ihres PCs und Ihres Smartphones sind daher Pflicht fürs Onlinebanking. Überprüfen Sie daher diese Punkte:
✔ Virenschutz nutzen Nutzen
Sie unsere Checkliste zum Virenschutz für den PC aus diesem Ratgeber. Zusätzlich gilt es Ihr Smartphone gegen Malware zu schützen – zumindest für Android-Nutzer.
Wer ein iPhone besitzt, ist klar im Vorteil. Das iPhone mit seinem Betriebssystem iOS ist zwar nicht unangreifbar, doch sind keine großen Malware-Kampagnen bekannt.
Im Gegensatz dazu tauchen für Android jeden Monat mehrere Zehntausend Schädlinge auf.
Einen Grundschutz bietet Android mit „Google Play Protect“, einem Virenscanner, der sich nicht abschalten lässt. Wer nur bekannte Apps aus dem Play Store lädt, ist damit ausreichend gut geschützt.
Wer auch weniger bekannte Apps und Apps aus anderen Appstores lädt, sollte einen zusätzlichen Android-Virenscanner installieren.
✔ Updates für PC und Handy
Smartphone-Hersteller versorgen ein Handymodell nur für einen begrenzten Zeitraum mit Sicherheitsupdates.
Ist dieser Zeitraum abgelaufen, bleiben neu entdeckte Sicherheitslücken ohne Patch. Dadurch wird das Smartphone um ein Vielfaches anfälliger für Schadcode.
Verwenden Sie deshalb für das Onlinebanking nur Smartphones, die noch Sicherheitsupdates erhalten. Unsere Checkliste für Windows- und Softwareupdates finden Sie unter Punkt 3.
✔ Schützen Sie Ihre Log-ins
Nutzen Sie die Checkliste zu Passwörtern in diesem Beitrag.
✔ Kontrollieren Sie die Daten einer Überweisung
Diese erscheinen in der Regel auf dem Gerät, auf dem Sie die Aktion freigeben, also etwa dem TAN-Generator oder der Banking- Freigabe-App.

Einige Banken nutzen noch Freigabe-Apps mit einer TAN-Übermittlung, wie hier die Audi-Bank. Andere Banken benötigen nur eine biometrische Bestätigung in der Freigabe-App.
IDG
Achten Sie auf die IBAN des Empfängers, nicht auf den Namen, da dieser bei einer Überweisung oft nicht entscheidend ist.
Durch die Überprüfung der IBAN erkennen Sie Manipulationen durch einen Banking-Trojaner, der sich zwischen der Eingabe am PC oder Smartphone und dem Absenden der Daten an die Bank eingeschlichen hat.
✔ Vermeiden Sie fremde Geräte fürs Onlinebanking
Ein fremder PC und ein fremdes Netzwerk können mit einem Schädling verseucht sein. Deshalb sollten Sie Onlinebanking nur an Ihrem eigenen Rechner nutzen, wenn dies möglich ist.
✔ Achten Sie auf Phishing-Angriffe
Besuchen Sie die Website Ihrer Bank nicht über Links in Mails, sondern geben Sie die Adresse manuell in Ihren Browser ein. So vermeiden Sie, auf die Website von Kriminellen zu gelangen, die Ihre Bankdaten stehlen wollen.

Viele Phishing-Angriffe zielen auf Zahlungsdienstleister wie Paypal oder auch auf die Login- Daten zu Onlineshops. Seien Sie auch in diesen Fällen äußerst misstrauisch.
IDG
Seien Sie außerdem vorsichtig bei Mails, die angeblich von Zahlungsdienstleistern, Onlineshops, Paketdiensten oder ähnlichen Anbietern stammen.
Brechen Sie im Zweifelsfall eine Interaktion wie eine Testüberweisung von 1 Cent oder die Eingabe einer TAN auf einer Verifizierungsseite ab und nehmen Sie stattdessen persönlich Kontakt mit Ihrer Bank auf. Geben Sie niemals TAN-Nummern preis.
Weitere Infos gegen Phishing finden Sie bei der Checkliste „Onlinebetrug“.
✔ Kontoumsätze kontrollieren
Per Überweisung gestohlenes Geld lässt sich unter Umständen noch zurückholen. Bei Auslandsüberweisungen beträgt das Zeitfenster mit etwas Glück mehrere Tage, bei Inlandsüberweisungen eher einen Tag oder weniger.
Vermeiden Sie Sofortüberweisungen. Diese lassen sich in der Regel nicht rückgängig machen.
✔ Bezahldienste und Onlineshops
Diebe haben es nicht nur auf Ihr Onlinebanking abgesehen, sondern auch auf Ihre Konten bei Zahlungsdienstleistern, Onlineshops und Verkaufsplattformen.
Schützen Sie diese Konten am besten mit einer Zwei-Faktor-Authentifizierung (2FA) oder Passkeys. Informationen dazu liefert die passende Checkliste in diesem Ratgeber.
7. Passwörter
Nur ein sicheres Passwort schützt Ihre Daten und Onlinedienste zuverlässig. Wie ein gutes Passwort aussieht, verrät diese ultimative Checkliste.
✔ Einmalige Passwörter nutzen
Jedes Konto, jeder Dienst bekommt ein eigenes Passwort. Im Internet gibt es Passwortsammlungen mit Millionen von echten Log-in-Daten.
Sie stammen meist aus Datendiebstählen von den Servern großer Internetdienste. Wer ein Passwort für mehrere Dienste verwendet, der ist schnell gefährdet.
✔ Lange Passwörter einrichten
Verwenden Sie Passwörter mit mindestens zwölf Zeichen. Es dürfen auch gerne mehr Zeichen sein. Das macht es einem Angreifer schwerer, ein Passwort durch Ausprobieren aller Kombinationen (Brute Force) zu ermitteln.
✔ PINs ohne Muster wählen
Einige Dienste und Konten lassen sich mit einer PIN statt einem Passwort öffnen. Achten Sie bei der Wahl der PIN darauf, dass sie kein Muster auf dem Eingabefeld ergibt. Diese PINs lassen sich sehr einfach erraten.
✔ Komplexe Passwörter nutzen
Verwenden Sie unterschiedliche Zeichenklassen. Ein Passwort sollte Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen enthalten. Dies erhöht den Aufwand für einen Brute-Force-Angriff erheblich, da die Anzahl der zu testenden Zeichen viel größer ist.
✔ Passworterstellung per Tool
Lassen Sie das Passwort von einem Tool erstellen. Ein Passwort darf kein sinnvolles Wort ergeben. Denn Angreifer nutzen Dutzende Wörterbücher, deren Inhalte in rasender Geschwindigkeit als Kennwörter ausprobiert werden.
Der Duden gehört ebenso zu den Wörterbüchern der Hacker wie beispielsweise sämtliche Verse der Bibel. Tools zum Erstellen von Passwörtern bieten Passwortmanager und Browser.
✔ Passwörter schützen
Speichern Sie Passwörter nicht unverschlüsselt auf dem Rechner. Andernfalls können die Passwörter etwa von Schadcode ausgelesen werden.
✔ Nutzen Sie am besten einen Passwortmanager
Die oben genannten Anforderungen an ein Passwort führen zu Zeichenkombinationen, die sich kein Mensch merken kann. Eine Passwortverwaltung auf Zetteln ist zwar denkbar, aber sehr umständlich.
Zu empfehlen sind Passwortmanager. Sie speichern alle Ihre Passwörter und schützen diese Sammlung mit einem einzigen Master-Passwort. Nur dieses müssen Sie sich merken.
Sie können die Passwortmanager verwenden, die in den gängigen Browsern enthalten sind. Mit Google Chrome haben Sie den Vorteil, dass Ihre Passwortsammlung ohne großen Aufwand auch auf Ihrem Android-Smartphone zur Verfügung steht.
Mehr Funktionen als der Browser bieten spezielle Passwortmanager. Ein empfehlenswerter Passwortmanager ist der rein lokal arbeitende Keepass. Er speichert Ihre Daten auf dem PC.
Allerdings gehört es nicht zu den komfortabelsten Tools, und wer seine Passwörter auch auf dem Smartphone nutzen möchte, muss weitere Apps installieren. Komfortabler sind hier die Tools von Bitwarden.
Den Passwortmanager gibt es sowohl als Browsererweiterung als auch als App für Android und iOS.
✔ Prüfen Sie, ob Ihre Passwörter bereits in Internet kursieren
Nur in wenigen Fällen stehlen Angreifer Ihre Passwörter direkt von Ihrem PC. Häufiger greifen sie die Passwortdatenbanken von Internetdiensten an und stehlen die Log-in-Daten aller Kunden.

Bei dem Onlinedienst Have I been pwned? prüfen Sie, ob Ihre Zugangsdaten bereits im Internet kursieren. Dafür geben Sie Ihren Benutzernamen, meist die Mailadresse, ein, und der Dienst gleicht ihn mit über 14 Milliarden Konten ab.
IDG
Anschließend werden die Daten im Darknet und in Untergrundforen angeboten. Nutzen Sie deshalb die Zwei-Faktor-Authentifizierung (2FA), wo es geht, und schützen Sie Onlinekonten mit einem zweiten Faktor.
Meist lässt sich dafür das Smartphone verwenden. Das erhöht den Schutz Ihrer Konten deutlich.
✔ Nutzen Sie die passwortlose Anmeldung per Passkey
Informationen zu Passkeys finden Sie auf der nächsten Seite.
8. 2FA und Passkeys
Die Zwei-Faktor-Authentifizierung (2FA) ist ein sehr guter Schutz für jedes Onlinekonto. Dabei bestätigen Sie Ihre Zugangsberechtigung nicht nur mit Benutzername und Passwort, sondern übermitteln Ihre Berechtigung zusätzlich auf eine andere Weise.
Das kann eine TAN (Transaktionsnummer) oder ein Code sein, eine Freigabe per Biometrie (Fingerabdruck etc.) oder eine Freigabe mit spezieller Hardware (Hardware-Token).
Sehr empfehlenswert sind auch Passkeys. Ein Authentisierungsverfahren, das oft als zweiter Faktor in der 2FA eingesetzt wird, obwohl es grundsätzlich als sichere, passwortlose und einzige Zugangsberechtigung dienen könnte.

Passkeys sind eine passwortlose, aber sehr sichere Form der Zugangsberechtigung. In Windows heißen sie mittlerweile „Hauptschlüssel“. Passkeys lassen sich auch in Android und iOS speichern oder in einem Passwortmanager.
IDG
Denn Passkeys haben automatisch zwei Faktoren: einen Hardware-Token – meist der Sicherheits-Chip im Smartphone oder PC – und zusätzlich den Faktor Biometrie (Fingerabdruck) oder den Faktor Wissen (PIN).
Allerdings sind Passkeys nicht so einfach zu handhaben, wie man zunächst meinen könnte. Machen Sie deshalb auch für diese Methode unsere Sicherheits-Checks.
✔ 2FA überall aktivieren, wo möglich
Die Zwei-Faktor-Authentifizierung ist heutzutage ein Muss, um digitale Konten zu schützen. Aktivieren Sie 2FA bei allen Diensten, die sie anbieten – von Mailkonten über soziale Netzwerke und Onlineshops bis hin zu Ihrem Microsoft-Konto.
Selbst wenn das Passwort in falsche Hände gerät, verhindert der zweite Faktor einen unbefugten Zugriff.
✔ Deaktivieren Sie 2FA per SMS
So sicher 2FA prinzipiell ist, die Freigabe per SMS-Code ist es nicht mehr. Zu oft ist es Angreifern bereits gelungen, die per SMS übermittelte TAN zu stehlen.
Zum Beispiel durch Schadcode auf dem Android-Smartphone oder durch Diebstahl der SIM-Karte. Wenn Sie 2FA per SMS noch nutzen, stellen Sie auf ein anderes Verfahren um, zum Beispiel One-Time-Password (OTP) per App oder Passkey.
✔ Bevorzugt appbasierte Verfahren nutzen
Ein empfehlenswertes und verbreitetes 2FA-Verfahren ist die Verwendung von OTPs aus einer Authenticator-App, wie von Microsoft.
Diese erzeugen zeitbasierte Einmalcodes, die zunächst nur lokal auf dem Gerät verfügbar sind. Sie sind deutlich schwerer abzufangen und gelten daher als sicherer.
✔ Backup-Codes sicher verwahren
Viele Dienste bieten einmalige Backup-Codes für den Fall an, dass der Zugriff auf das 2FA-Gerät verloren geht.
Diese sollten sofort nach der Einrichtung ausgedruckt oder offline gespeichert werden – niemals in der Cloud oder im Klartext auf dem PC.
✔ Hardware-Token als höchste Sicherheitsstufe erwägen

Ein solcher Hardware-Token des Herstellers Yubikey kann als zweiter Faktor zur sicheren Anmeldung bei einem Onlinekonto dienen.
IDG
Für besonders sensible Konten (Admin-Zugänge, Krypto-Wallets) empfiehlt sich der Einsatz eines FIDO2-konformen USB-Sicherheitsschlüssels wie dem Yubikey. Selbst bei Phishing oder Malware bleibt der Zugriff ohne den physischen Token blockiert.
✔ 2FA-Nachrichten immer kritisch prüfen
Erhalten Sie unerwartete 2FA-Push-Anfragen oder Log-in-Codes, obwohl Sie sich nicht anmelden wollten, sollten Sie niemals zustimmen. Das kann ein Versuch sein, Sie zur Bestätigung eines unbefugten Log-ins zu bewegen.
✔ Passkeys bei unterstützten Diensten verwenden
Passkeys gelten als die zukunftssichere Alternative zu Passwörtern: Statt eines Passworts verwenden Sie biometrische Daten oder eine PIN, um sich anzumelden.
Der private Schlüssel verlässt dabei nie Ihr Gerät – ein enormer Sicherheitsgewinn und weitgehend immun gegen Phishing.
✔ Passkey-Speicher absichern
Speichern Sie Passkeys nur in sicheren Umgebungen, also zum Beispiel in Ihrem Passwortmanager oder im Betriebssystem. Ihr Gerät mit den Passkeys sollte dann einen guten Zugriffsschutz haben, also eine längere PIN oder ein längeres Passwort zum Entsperren von Windows oder den Fingerabdruck zum Entsperren des Smartphones.
✔ Passkey-Speicherorte im Blick behalten
In der Regel können Sie für ein Konto mehrere Passwörter anlegen, zum Beispiel eines auf Ihrem PC und eines auf Ihrem Smartphone. Das ist praktisch, wird aber schnell unübersichtlich.
Eine Lösung ist, die Passkeys in einem Passwortmanager zu speichern, der sie dann zwischen den verschiedenen Geräten synchronisiert. Wer die Schlüssel aber lieber in Windows, Android und/oder iOS speichert, muss auf die Synchronisation weitgehend verzichten.
Mehrere Passkeys auf mehreren Geräten vergrößern zudem die Angriffsfläche und sind daher nicht optimal. Noch gravierender ist aber, dass es wegen der Unübersichtlichkeit schwieriger wird, bei Anmeldeproblemen eine Lösung zu finden.
9. Internetbrowser

Der Internetbrowser Edge bietet eine übersichtliche und verständliche Einstellungsseite zum Thema Sicherheit. Aktivieren Sie hier nicht nur die abgebildete Einstellung „Streng“ zum Datenschutz, sondern auch die weiteren Optionen weiter unten.
IDG
Internetbrowser waren über Jahrzehnte hinweg das Ziel von Cyberkriminellen. Erst in den letzten Jahren hat sich die Sicherheits-Architektur der Browser so verbessert, dass es weniger Angriffe gibt.
Dennoch muss der Browser stets mit den neuesten Updates versorgt sein, denn Sicherheitslücken tauchen in den Tools nach wie vor auf und sind dann oft ein Einfallstor für Hacker. Ob Sie die neueste Version nutzen, sehen Sie unter „Menüsymbol –› Hilfe –› Über“ (Chrome, Firefox) bzw. „Menüsymbol –› Hilfe & Feedback –› Infos zu Microsoft Edge“ (Edge).
Darüber hinaus prüft die folgende Checkliste den Schutz vor Angriffen und Schutz der eigenen Daten.
✔ Sicherheitseinstellungen prüfen
Alle gängigen Browser bieten in ihren Einstellungen Optionen, die Datenschutz und Angriffsschutz verbessern. Da mit diesen Einstellungen aber einige Websites nicht mehr komplett funktionieren, sind diese nicht standardmäßig aktiviert.
Das sollten Sie nachholen. Unter „Menüsymbol –› Einstellungen –› Datenschutz & Sicherheit “ (Chrome, Firefox) beziehungsweise „Datenschutz, Suche, Dienste“ (Edge) finden Sie mehrere Einstellungen, die sich verschärfen lassen.
Bei Chrome wählen Sie „Sicherheit –› Erweitertes Safe-Browsing“, bei Firefox „Browser-Schutz –› Streng“ und bei Edge „Verhinderung der Nachverfolgung –› Streng“.
Diese Maßnahme erhöht den Schutz beim Surfen deutlich, sendet aber an die Betreiber der Browser etwas mehr Daten über Ihr Surfverhalten. Neben dieser Maßnahme bieten alle drei Browser an selber Stelle weitere Optionen zur Verbesserung der Sicherheit, die Sie aktivieren können, aber nicht müssen.
✔ Kontrollieren Sie installierte Erweiterungen
Erweiterungen (Add-ons) erweitern die Fähigkeiten eines Browsers. Es kommt aber immer wieder zu Angriffen auf das System über Erweiterungen. Entweder sind diese von vornherein feindlich programmiert worden, oder sie wurden von Hackern heimlich übernommen.

Sortieren Sie die Browsererweiterungen großzügig aus. Immer wieder fallen diese Tools durch Sicherheitslücken oder Spionagecode negativ auf. Verzichten Sie lieber auf mehr Erweiterungen. Im Notfall können Sie die Tools ja wieder installieren.
IDG
Auch Sicherheitslücken kommen vor. Schauen Sie in Ihrem Browser nach, welche Erweiterungen installiert sind, und löschen Sie alle, die Sie nicht zwingend benötigen.
Im Zweifelsfall löschen Sie lieber mehr als weniger Erweiterungen. Falls Sie eine dann doch wieder benötigen, können Sie diese jederzeit erneut installieren.
✔ Erweiterungen für mehr Sicherheit
Das Add-on Noscript für Chrome und Firefox verhindert, dass Webseiten automatisch Javascript, Java oder andere ausführbare Inhalte starten. So schützen Sie Ihre Privatsphäre und beugen Angriffen durch virenverseuchte Webseiten vor.
Bei Bedarf können Sie Ausnahmen definieren. Dies ist nicht immer praktisch, da viele interaktive Seiten Scripts starten wollen. Damit diese Seiten trotzdem funktionieren, legen Sie Ausnahmen fest.
✔ Aus sozialen Netzwerken ausloggen
Facebook, X, Instagram und weitere soziale Netzwerke sind auf sehr vielen Websites im Internet integriert. Sei es als Share-Button oder als einzelner Post, über den eine Medienseite berichtet.
Wenn Sie bei diesen sozialen Netzwerken eingeloggt bleiben, werden Sie von ihnen über alle diese Websites verfolgt. Sie liefern damit Facebook & Co. noch mehr Daten.
✔ Alternative Browser testen
Es gibt eine Reihe von Browsern, die besonderen Wert auf Datenschutz legen. Empfehlenswert sind hier etwa Brave und Librewolf. Möchten Sie den Schutz Ihrer Daten erhöhen, dann wechseln Sie zu einem dieser Browser.
✔ Seien Sie misstrauisch
Achten Sie darauf, welche Websites Ihre persönlichen Daten haben wollen. Seien Sie besonders misstrauisch, wenn Ihre Login-Daten gefordert werden. Phishing mithilfe gefälschter Websites, über die persönliche Daten gestohlen werden, ist weit verbreitet, und die Fälschungen sind oft sehr gut gemacht.
10. Router und WLAN
Der DSL-, Glasfaser- oder Kabelrouter liefert in den meisten Heimnetzwerken nicht nur den Zugang zum Internet, sondern ist gleichzeitig der Türsteher, der nur angeforderte Datenpakete hereinlässt. Damit kommt dem Gerät eine enorme Sicherheitsfunktion im Heimnetzwerk zu. Mit den folgenden Checks sorgen Sie für dauerhaften Schutz.
✔ Automatische Updates für die Firmware aktivieren
Loggen Sie sich per Browser in die Weboberfläche Ihres Routers ein, und suchen Sie die Updatemöglichkeit für Ihr Modell. Die Fritzbox erreichen Sie über die Eingabe von fritz.box, Telekom-Router über speedport. ip, O2-Kunden kommen mit o2.box weiter.
Alternativ können Sie die IP-Adresse des Routers eingeben, meist 192.168.1.1 oder 192.168.178.0. Sollten diese Adressen nicht funktionieren, googeln Sie nach den richtigen Daten oder sehen Sie in den Unterlagen Ihres Internetproviders nach.
Prüfen Sie im Router nicht nur, ob Firmwareupdates vorhanden sind, sondern auch, ob diese in Zukunft automatisch geladen werden können.
✔ Passwort ändern
Im Router können durch falsche Einstellungen mehrere Sicherheitslücken aufgemacht werden. Wichtig ist, dass die Weboberfläche mit einem Passwort geschützt wird.
✔ Verschlüsselung optimieren
Aktuell ist der Verschlüsselungsstandard WPA3. Das ältere WPA2 lässt sich mit etwas Aufwand knacken. Bieten Ihr Router oder Ihre Geräte nur WPA2, sollte das WLAN-Passwort mindestes 20 bis 30 Zeichen lang sein.
Grundsätzlich sollten Sie das vorgegebene Passwort ändern. Einige der Router nutzen Passwörter, die ein Angreifer entweder erraten oder errechnen kann.
✔ Fernzugriff nur bei Bedarf aktivieren
Wer von unterwegs auf seinen Router zugreifen muss, kann bei den meisten Modellen einen Fernzugriff einrichten. Dieser schwächt jedoch die Sicherheit, wenn eine Lücke auftritt.

Über den Dienst My Fritz Net und die Funktion Fernzugriff haben Sie via Internet Zugriff auf Ihre Fritzbox zu Hause. Diese Funktion erhöht jedoch die Angriffsfläche des Routers. Sie sollten sie nur aktivieren, wenn Sie sie wirklich benötigen.
IDG
Aktivieren Sie den Fernzugriff deshalb nur, wenn Sie ihn wirklich brauchen.
✔ Gäste-WLAN einrichten
Durch die Weitergabe Ihres Netzwerkschlüssels ermöglichen Sie Gästen vollständigen Zugriff auf Ihr Heimnetzwerk. Ein Gast-WLAN bietet Besuchern hingegen sicheren Zugang zum Internet, ohne dabei die Integrität Ihres Heimnetzes zu beeinträchtigen.
Das Gast-WLAN sollte mit einem eigenen und möglichst starken WLAN-Schlüssel gesichert werden. Bei einer Fritzbox klicken Sie auf „WLAN –› Gastzugang“. Setzen Sie ein Häkchen vor „Gastzugang aktiv“, und aktivieren Sie darunter die Option „privater WLAN-Gastzugang“.
✔ DNS-Server kontrollieren
Angreifer manipulieren den DNS-Server Ihres Heimnetzwerks, um Sie auf manipulierte Websites umzuleiten. Die meisten Router verwenden standardmäßig den DNS-Server Ihres Internetanbieters. Kontrollieren Sie die Einstellung des DNS-Servers, und seien Sie misstrauisch, wenn ein anderer Server eingetragen ist.

Kriminelle manipulieren den DNS-Servereintrag in Ihrem System. In der Folge werden Sie auf gefälschte Websites umgeleitet, die Ihre Zugangsdaten stehlen. Kontrollieren Sie Ihren DNS-Server in Ihrem Router oder in Windows.
IDG
Dies überprüfen Sie etwa bei der Fritzbox unter „Internet –› Zugangsdaten –› DNS-Server“. Außerdem können Sie unter whoismydns.com prüfen, welche IP-Adresse für den Server bei Ihnen tatsächlich verwendet wird.
✔ Portscanner nutzen
Prüfen Sie mit einem Portscanner, ob der Router Ports (Eingangstüren) zu Ihrem Netzwerk geöffnet hat. Dies ist unter dnstools.ch/port-scanner möglich.
Ein Port gilt als offen, wenn sich dahinter ein Dienst verbirgt, der auf eine Anfrage reagiert. Wenn ein Port im Router Ihres Heimnetzwerks offen ist, kann es sich zum Beispiel um ein smartes Gerät wie eine Webcam handeln.
Oder ein Schädling hat den Port auf dem Router geöffnet und zusätzlich eine Weiterleitung auf das infizierte Gerät im Heimnetzwerk eingerichtet.
Wenn der Scan einen Port meldet, googeln Sie ihn nach seiner typischen Bedeutung und überprüfen Ihren Router auf Weiterleitungen.