Die vollständige Checkliste zur Website-Sicherheit für die Einhaltung der Drupal-Sicherheitsvorschriften
Maschinell übersetzt

Die vollständige Checkliste zur Website-Sicherheit für die Einhaltung der Drupal-Sicherheitsvorschriften

Palak Agrawal

Sicherheit und Compliance

Veröffentlicht am August 27, 2026

12 min read

Teilen auf:

Ihre Drupal-Website hat das letzte Sicherheitsaudit bestanden. Ihr Team hat die gemeldeten Schwachstellen behoben, das neueste Drupal-Sicherheitsupdate installiert und die Befunde abgeschlossen. Doch was passiert nach dem nächsten Deployment?

Ein neues Modul wird hinzugefügt. Ein Entwickler ändert eine Konfiguration. Ein altes Benutzerkonto bleibt aktiv. Eine Abhängigkeit wird anfällig. Keine dieser Änderungen mag für sich genommen bedeutend erscheinen, doch zusammen können sie die Drupal-Sicherheitslage Ihrer Website verändern.

Das ist die Herausforderung, vor der Sicherheitsteams stehen. Ihre Sicherheitscheckliste für die Website darf sich nicht darauf beschränken, Schwachstellen zu finden. Sie müssen die Best Practices für die Website-Sicherheit auch weiterhin anwenden, während sich die Website verändert.

Dies wird umso wichtiger, wenn Drupal-Sicherheit mit Compliance-Anforderungen verknüpft ist. Vorschriften wie die DSGVO verlangen von Organisationen, im Rahmen der DSGVO-Konformität ihrer Websites geeignete technische und organisatorische Maßnahmen zu ergreifen, während Standards wie PCI DSS und OWASP ASVS spezifischere Sicherheitsanforderungen festlegen.

Was sollten Sie also konkret überprüfen, wenn es um die Drupal-Sicherheit geht?

Hier sind 10 Sicherheitsprüfungen für Drupal-Websites, die Ihnen helfen, häufige Schwachstellen zu identifizieren, Kontrollen wie Drupal-2FA und Ihren Drupal-Sicherheitsberatungsprozess zu stärken und die Konformität Ihrer Website langfristig zu gewährleisten.

Was bedeutet die Einhaltung von Website-Sicherheitsvorschriften?

Die Einhaltung von Website-Sicherheitsvorschriften bedeutet, dass Ihre Website die technischen und verfahrenstechnischen Anforderungen erfüllt, die in einem anerkannten Standard oder einer Vorschrift festgelegt sind. Welcher Standard für Sie gilt, hängt davon ab, was Ihre Website leistet und für wen sie bestimmt ist. Einige, denen Sie häufig begegnen werden:

  • DSGVO: Schützt personenbezogene Daten und verlangt angemessene technische und organisatorische Maßnahmen; bildet das Rückgrat der DSGVO-Konformität von Websites für regulierte Daten.
  • PCI DSS: Gilt für Organisationen, die Zahlungskartendaten verarbeiten.
  • HIPAA: Regelt den Schutz bestimmter Gesundheitsdaten in den USA.
  • OWASP ASVS: Bietet einen technischen Rahmen für das Testen der Anwendungssicherheit.

Für Organisationen, die personenbezogene Daten aus der EU verarbeiten, ist die Einhaltung der DSGVO-Vorgaben für Websites oft der spezifische Antrieb für diese Checkliste, und die Aufsichtsbehörden haben gezeigt, dass sie diese durchsetzen werden. Die kumulierten DSGVO-Geldbußen haben seit 2018 7,1 Milliarden Euro überschritten, wobei etwa 1,2 Milliarden Euro allein im Jahr 2025 verhängt wurden.

Bei der Compliance geht es nicht nur darum, ein Audit zu bestehen. Man muss nachweisen können, dass Sicherheitsmaßnahmen implementiert, überwacht und aufrechterhalten werden.

Dieser Unterschied ist für Drupal-Websites von Bedeutung, da sie sich häufig ändern. Eine Website, die vor sechs Monaten eine Sicherheitsüberprüfung bestanden hat, kann heute bereits ein neues Modul, eine neue Integration, einen neuen Benutzer oder eine neue Konfiguration aufweisen.

Reicht die Drupal-Sicherheit für eine compliance-orientierte Website aus?

Kurz gesagt: Ja. Drupal bietet eine solide Sicherheitsgrundlage, was einer der Gründe ist, warum mehr als 150 Regierungsbehörden weltweit es neben Organisationen in regulierten Branchen nutzen.

Drupal verfügt zudem über ein eigenes Sicherheitsteam, das Schwachstellen überprüft, Korrekturen koordiniert und Sicherheitshinweise veröffentlicht. Die Plattform verfügt standardmäßig über mehrere Schutzmechanismen. Beispielsweise führt Twig automatisch ein Escape der Ausgabe durch, um Cross-Site-Scripting zu verhindern, während die Datenbank-APIs von Drupal parametrisierte Abfragen unterstützen, um das Risiko von SQL-Injection zu verringern. 

Drupal selbst garantiert jedoch keine Sicherheit.

Benutzerdefinierter Code kann Schwachstellen verursachen, veraltete Module können Angriffspunkte schaffen und eine mangelhafte Serverkonfiguration kann sensible Informationen offenlegen. Übermäßige Berechtigungen können zudem die Auswirkungen eines kompromittierten Kontos verstärken.

Die einzige Möglichkeit, Ihre Website vor möglichen Cyberangriffen und Sicherheitslücken zu schützen, besteht darin, Ihre Website kontinuierlich auf solche Schwachstellen zu überprüfen. 

Checkliste zur Website-Sicherheit für die Einhaltung der Drupal-Sicherheitsstandards

Es ist leicht zu sagen, dass Sie Ihre Drupal-Website sicher machen sollten, aber niemand sagt Ihnen genau, worauf Sie sich bei der Durchführung von Sicherheitsüberprüfungen konzentrieren sollten. Deshalb finden Sie hier 10 Sicherheitsprüfungen für Drupal-Websites, die Sie beachten sollten, um sicherzustellen, dass Ihre Website die Anforderungen an die Sicherheitskonformität erfüllt.

10-Punkte-Sicherheitscheckliste für die Absicherung und Wartung einer Drupal-Website.

1. Halten Sie den Drupal-Kern, die Module und die Abhängigkeiten auf dem neuesten Stand

Das Installieren von Patches ist eine der einfachsten Maßnahmen, mit denen Sie Sicherheitsrisiken auf Ihrer Drupal-Website reduzieren können. Laut dem DBIR-Bericht 2026 von Verizon wurde festgestellt, dass die Ausnutzung von Schwachstellen für 31 % der Sicherheitsvorfälle ausmachten, was sie zum häufigsten Erstzugriffsvektor in dem Bericht machte.

Aber beschränken Sie sich nicht nur auf den Drupal-Kern. Ihre Sicherheitsüberprüfungen sollten Folgendes abdecken:

  • Drupal-Kern
  • Beitragsmodule
  • Themes
  • Composer-Pakete
  • Bibliotheken von Drittanbietern
  • Benutzerdefinierte Komponenten

Drupal 7 hat am 5. Januar 2025 das Ende der Lebensdauer erreicht, während das Ende der Lebensdauer von Drupal 10 für Dezember 2026 vorgesehen ist. Sobald eine Drupal-Version das Ende ihrer Lebensdauer erreicht hat, erhält sie keinen regelmäßigen Sicherheitssupport mehr. Das Gleiche gilt für Module und andere Abhängigkeiten, die nicht mehr gepflegt werden.

Wenn Ihre Website also mit einer älteren oder bald nicht mehr unterstützten Version läuft, sollten Sie mit der Planung Ihres Upgrades beginnen, bevor der Sicherheitssupport endet

2. Steuern Sie den Zugriff mit Berechtigungen nach dem Prinzip der geringsten Privilegien

Ein kompromittiertes Administratorkonto kann weitaus mehr Schaden anrichten als ein kompromittiertes Konto eines Content-Editors. Mit dem Rollen- und Berechtigungssystem von Drupal können Sie den Zugriff entsprechend den tatsächlichen Aufgaben der Benutzer differenzieren. 

Beispielsweise muss ein Content-Editor zwar Inhalte erstellen und veröffentlichen können, sollte aber nicht unbedingt in der Lage sein, Module zu installieren oder die Website-Konfiguration zu ändern. Überprüfen Sie daher regelmäßig:

  • Administratorkonten
  • Privilegierte Berechtigungen
  • Entwicklerzugriff
  • Konten von Auftragnehmern
  • Konten ehemaliger Mitarbeiter
  • Inaktive Benutzer
  • Gemeinsam genutzte Konten

Das Ziel besteht darin, sicherzustellen, dass der Zugriff des Angreifers begrenzt ist, falls ein Konto kompromittiert wird.

3. Authentifizierung und Sitzungssicherheit verstärken

Starke Passwörter sind wichtig, reichen aber nicht aus, um privilegierte Drupal-Konten zu schützen. Wenn das Passwort eines Administrators kompromittiert wird, kann ein Angreifer potenziell Zugriff auf sensible Bereiche der Website erlangen.

Hier bietet die Multi-Faktor-Authentifizierung eine zusätzliche Schutzebene. Aktuelle Drupal-Core-Versionen enthalten native 2FA-Unterstützung, und Untersuchungen von Microsoft haben ergeben, dass MFA mehr als 99 % der Angriffe zur Kontoübernahme abwehren kann.

Sicherheit von Drupal-Websites: MFA und sichere Sitzungen stärken den Schutz von Drupal-Konten.

Die Absicherung des Anmeldevorgangs ist jedoch nur ein Teil der Aufgabe. Sie müssen auch das schützen, was nach der Anmeldung eines Benutzers geschieht. Drupal verwendet Sitzungs-Cookies, um die Authentifizierung der Benutzer aufrechtzuerhalten; daher sollten diese Cookies sicher konfiguriert werden:

  • Secure: Sendet das Cookie ausschließlich über HTTPS
  • HttpOnly: Verhindert, dass clientseitige Skripte direkt darauf zugreifen
  • SameSite: Trägt dazu bei, bestimmte Risiken durch Cross-Site-Anfragen zu verringern

Überprüfen Sie außerdem Ihre Anmelde- und Sitzungskonfiguration, insbesondere wenn Drupal hinter einem CDN oder Reverse-Proxy läuft. Dadurch wird sichergestellt, dass Drupal die Authentifizierung und Benutzersitzungen über den gesamten Anforderungspfad hinweg sicher handhabt.

4. Sichere HTTPS-, TLS- und Drupal-Konfiguration

Ein weiterer wichtiger Tipp zur Sicherheit Ihrer Drupal-Website ist die Absicherung von HTTPS, TLS und Ihrer Drupal-Konfiguration. HTTPS sollte Ihre gesamte Website schützen, nicht nur die Anmelde- oder Zahlungsseiten. Stellen Sie sicher, dass HTTP-Datenverkehr zu HTTPS umgeleitet wird und dass Ihre TLS-Zertifikate ordnungsgemäß konfiguriert und gepflegt sind.

Wenn Drupal hinter einem CDN, einem Load Balancer oder einem Reverse-Proxy läuft, überprüfen Sie, ob HTTPS-Anfragen korrekt identifiziert werden. Überprüfen Sie außerdem trusted_host_patterns in settings.php, um sicherzustellen, dass Drupal nur erwartete Hostnamen akzeptiert.

Überprüfen Sie während Ihrer Sicherheitsprüfung Folgendes:

  • TLS- und Zertifikatskonfiguration
  • HTTP-zu-HTTPS-Weiterleitungen
  • HSTS
  • Sichere Cookies
  • Gemischte Inhalte
  • Unerwartete Hostnamen

HSTS weist Browser an, immer HTTPS zu verwenden, selbst wenn jemand versucht, über HTTP auf die Website zuzugreifen. Überprüfen Sie abschließend die Fehlerberichterstattung, Dateiberechtigungen, Entwicklungseinstellungen, exponierte Dienste und sensible Dateien wie settings.php. Eine sichere Drupal-Installation kann aufgrund einer mangelhaften Konfiguration dennoch anfällig werden

5. Schützen Sie Formulare, Datei-Uploads und benutzerdefinierten Code

Drupal bietet Sicherheits-APIs zur sicheren Verarbeitung von Benutzereingaben, doch Entwickler müssen diese korrekt einsetzen. Jedes Formular, jeder API-Endpunkt, URL-Parameter und Datei-Upload kann zu einer Angriffsfläche werden, wenn er nicht ordnungsgemäß gehandhabt wird. Achten Sie bei der Überprüfung benutzerdefinierter Drupal-Entwicklungen darauf, dass Sie:

  • Eingaben vor der Verarbeitung validieren.
  • Verwenden Sie die Datenbank-API von Drupal und parametrisierte Abfragen.
  • Führen Sie eine angemessene Escape-Behandlung der Ausgabe durch.
  • Beschränken Sie den Zugriff auf sensible Routen.
  • Beschränken Sie Dateitypen und Upload-Speicherorte.
  • Prüfen Sie benutzerdefinierten Code auf XSS, SQL-Injection, CSRF und Probleme mit der Zugriffskontrolle.

Das Risiko geht nicht immer vom Drupal-Kern aus. Ein schlecht geschriebenes benutzerdefiniertes Modul kann eine Sicherheitslücke verursachen, selbst wenn Drupal und alle beigesteuerten Module vollständig gepatcht sind.

6. Sicherheitsmaßnahmen für Browser und Infrastruktur hinzufügen

Eine weitere wichtige Sicherheitsmaßnahme für Drupal-Websites ist die Konfiguration von Sicherheits-Headern. Sie bieten eine zusätzliche Schutzebene auf Browserebene und können dazu beitragen, Risiken wie Clickjacking, XSS und MIME-Typ-Angriffe zu verringern. 

Sicherheit von Drupal-Websites: Sicherheits-Header bieten zusätzlichen Schutz zwischen einer Drupal-Website und ihren Besuchern.

Zu den gängigen Headern gehören unter anderem:

  • Content-Security-Policy (CSP): Steuert, welche Ressourcen der Browser laden darf.
  • X-Content-Type-Options: Hilft dabei, das Ausspähen von MIME-Typen zu verhindern.
  • X-Frame-Options: Trägt zum Schutz vor Clickjacking bei.
  • Strict-Transport-Security: Zwingt Browser dazu, HTTPS zu verwenden.

Sie können diese auf Server-, CDN- oder Drupal-Ebene konfigurieren. Stellen Sie einfach sicher, dass Sie die Header für Ihre Website richtig konfigurieren. Beispielsweise kann eine zu restriktive CSP dazu führen, dass legitime Skripte und Integrationen von Drittanbietern nicht mehr funktionieren. Testen Sie Ihre Änderungen, bevor Sie sie in der Produktion anwenden.

7. Führen Sie getestete, externe Backups durch

Sollte Ihre Drupal-Website aus irgendeinem unglücklichen Grund kompromittiert werden oder sollten kritische Daten verloren gehen, kann ein zuverlässiges Backup dabei helfen, die Website wiederherzustellen und Ausfallzeiten zu minimieren. Ihre Backup-Strategie sollte die Datenbank, hochgeladene Dateien, die Konfiguration und andere kritische Anwendungsressourcen abdecken. Außerdem sollte sie Folgendes festlegen:

  • Wie oft Backups erstellt werden
  • Wo sie gespeichert werden
  • Wer darauf zugreifen darf
  • Wie lange sie aufbewahrt werden
  • Wie oft die Wiederherstellung getestet wird

Speichern Sie Backups nach Möglichkeit getrennt von der Produktionsumgebung. Wenn ein Angreifer Zugriff auf den Server erlangt, könnten auf demselben System gespeicherte Backups ebenfalls gelöscht oder verschlüsselt werden.

Regelmäßige Wiederherstellungstests sind genauso wichtig wie das Erstellen von Backups. Ein Backup ist nur dann nützlich, wenn Sie es bei Bedarf erfolgreich wiederherstellen können.

8. Verfolgen Sie Drupal-Sicherheitshinweise und reagieren Sie schnell darauf

Das Drupal-Sicherheitsteam veröffentlicht offizielle Sicherheitshinweise für den Kern und von Dritten bereitgestellte Module (SA‑CORE und SA‑CONTRIB). Allein im Jahr 2025 veröffentlichte Drupal 43 Sicherheitshinweise zu Schwachstellen im Kern und in beigesteuerten Projekten.

Probleme mit hohem Schweregrad können innerhalb weniger Stunden ausgenutzt werden. So wurden beispielsweise bei der kritischen SQL-Injection im Drupal-Kern (CVE‑2026‑9082, Mai 2026) gab es innerhalb von 48 Stunden nach Veröffentlichung des Patches über 15.000 Ausnutzungsversuche gegen fast 6.000 Websites in 65 Ländern, was die CISA dazu veranlasste, sie in ihren Katalog „Known Exploited Vulnerabilities“ aufzunehmen und eine Notfall-Behebungsfrist festzulegen

9. Führen Sie regelmäßig Schwachstellenscans und Penetrationstests durch

Ein Schwachstellenscan, ein Sicherheitsaudit und ein Penetrationstest dienen unterschiedlichen Zwecken.

Ein Schwachstellenscan sucht nach bekannten Schwachstellen, veralteten Komponenten, exponierten Diensten und unsicheren Konfigurationen.

Ein Sicherheitsaudit prüft, ob Sicherheitskontrollen tatsächlich konfiguriert und aufrechterhalten werden.

Ein Penetrationstest versucht, Schwachstellen innerhalb eines definierten Umfangs auszunutzen, um zu verstehen, was ein Angreifer erreichen könnte.

Drupal-Sicherheitskonformität: Scans, Audits und Penetrationstests decken unterschiedliche Sicherheitsrisiken auf.“ width=

Bei Drupal können automatisierte Scans regelmäßig Einblick in die Umgebung bieten, während Penetrationstests Probleme aufdecken können, die automatisierte Tools möglicherweise übersehen, insbesondere im Zusammenhang mit benutzerdefinierter Geschäftslogik und Autorisierung.

Der entscheidende Faktor hierbei ist die Häufigkeit. Ein Penetrationstest, der vor sechs Monaten durchgeführt wurde, kann ein gestern installiertes anfälliges Modul nicht berücksichtigen.

10. Überprüfung von Integrationen von Drittanbietern und API-Zugriff

Best Practices für die Website-Sicherheit reichen weit über das CMS selbst hinaus. Zahlungsgateways, Marketingplattformen, Analysetools, SSO-Anbieter und benutzerdefinierte APIs können alle mit Ihrer Website verbunden sein und zusätzliche Angriffspunkte schaffen.

Überprüfen Sie zunächst Folgendes:

  • Aktive API-Schlüssel und Tokens
  • OAuth- und SSO-Verbindungen
  • Webhook-Endpunkte
  • Auf der Website eingebettetes JavaScript von Drittanbietern
  • Berechtigungen für verbundene Dienste

Entfernen Sie Integrationen, die Sie nicht mehr nutzen, und wechseln Sie Zugangsdaten, die möglicherweise offengelegt wurden oder in letzter Zeit nicht überprüft wurden. Eine ungenutzte Integration mit aktiven Zugangsdaten kann dennoch zu einem Sicherheitsrisiko werden.

Wie oft sollte die Sicherheit einer Drupal-Website überprüft werden?

Die Sicherheit muss nicht jeden Tag auf genau dieselbe Weise überprüft werden. Ein praktischer Zeitplan könnte wie folgt aussehen:

Häufigkeit

Was überprüft werden soll

Kontinuierlich

Überwachung und Sicherheitswarnungen

Sobald sie veröffentlicht werden

Kritische Drupal-Sicherheitsupdates

Monatlich

Benutzer, Berechtigungen, Abhängigkeiten und Konfiguration

Vierteljährlich

Schwachstellen-Scans und Zugriffsprüfungen

In regelmäßigen Abständen

Penetrationstests

Jährlich

Richtlinien, Reaktion auf Vorfälle, Backups und Compliance-Kontrollen

Sicherheits-Compliance als Teil der Drupal-Wartung

Der einfachste Weg, die Einhaltung von Sicherheitsvorschriften für Ihre Website zu gewährleisten, besteht darin, Sicherheit in Ihren regulären Drupal-Entwicklungs- und Wartungsprozess zu integrieren. Beobachten Sie Sicherheitshinweise, führen Sie Updates umgehend durch, überprüfen Sie Zugriffsrechte, testen Sie Backups, scannen Sie nach Schwachstellen und verfolgen Sie die Behebung.

Sie können diese Prüfungen auch in Ihre CI/CD-Bereitstellungspipeline integrieren. DrupalFit lässt sich direkt in Ihren Entwicklungs-Workflow integrieren, um bei jedem Deployment automatisierte Sicherheitsprüfungen durchzuführen. Dies hilft Ihrem Team, neue Schwachstellen, Konfigurationsprobleme oder Sicherheitsrückschritte zu identifizieren, bevor sie zu Problemen in der Produktion werden.

DrupalFit bündelt diese Sicherheitsprüfungen im Rahmen einer umfassenden Website-Prüfung, wobei mehrere Scans die Sicherheit von Anwendung, Netzwerk und TLS/SSL abdecken. Die Ergebnisse sind nach Schweregrad geordnet und enthalten technische Details sowie Anleitungen zur Behebung, sodass Ihr Team einen klaren Weg von der Identifizierung eines Problems bis zu dessen Behebung erhält.

Führen Sie jetzt ein kostenloses Drupal-Website-Sicherheitsaudit durch!

Häufig gestellte Fragen

Ist Drupal sicher genug für eine Website, die Compliance-Anforderungen erfüllen muss?

Ja. Die Sicherheit von Drupal wird durch ein engagiertes Sicherheitsteam und mehrere integrierte Sicherheitskontrollen gewährleistet. Ihre Konfiguration, Ihr Code und Ihre Wartung spielen dabei weiterhin eine wichtige Rolle.

Was erfordert die Einhaltung von Sicherheitsvorschriften für Websites?

Das bedeutet, die technischen und organisatorischen Kontrollen zu implementieren und aufrechtzuerhalten, die von Standards oder Vorschriften wie der DSGVO, PCI DSS oder HIPAA gefordert werden, und dabei durchgehend die Best Practices für Website-Sicherheit zu befolgen.

Ist die Einhaltung von Sicherheitsvorschriften für Websites gesetzlich vorgeschrieben?

Das hängt von Ihrer Branche, Ihrem Standort und der Art der Daten ab, die Ihre Website verarbeitet, einschließlich der Frage, ob die DSGVO für Ihre Website gilt.

Was sollte ich bei einer Drupal-Website als Erstes priorisieren?

Halten Sie Drupal auf dem neuesten Stand, indem Sie alle Drupal-Sicherheitsupdates installieren, beschränken Sie den Benutzerzugriff, sichern Sie die Authentifizierung mit Drupal-2FA und überprüfen Sie regelmäßig auf Schwachstellen

Verwandte Artikel

Tools und Strategien, die moderne Teams benötigen, um ihr Unternehmen voranzubringen

Mehr erfahren