Personenschutz fuer Exponierte Ziele: Journalisten, Aktivisten und Fuehrungskraefte
Defensives Playbook fuer Personen mit oeffentlichem Profil: von Bedrohungsmodellierung bis digitale Hygiene, mit feldgepruefte Werkzeuge.

Eine Investigativjournalistin entdeckte 2024, dass ihre Privatadresse bei drei verschiedenen Data Brokern fuer unter zwei Euro pro Abfrage zirkulierte. Ein Fintech-Vorstand bekam nach einer Betrugsrecherche Fotos der Schule seiner Kinder per Telegram. Das sind keine dystopischen Szenarien, sondern der Alltag jeder Person mit oeffentlichem Profil. Personenschutz fuer exponierte Ziele beginnt nicht mit Schutzweste oder teurem VPN, sondern mit einem ehrlichen Bedrohungsmodell: Wer will Ihnen schaden, wie viel Budget hat er, und was ist der kuerzeste Weg zwischen Ihrer Routine und dem Schaden, den er anrichten will. Dieser Leitfaden fuehrt Sie durch die digitale, die physische und die menschliche Schicht und uebersetzt jedes Prinzip in eine konkrete Aktion, die Sie diese Woche umsetzen koennen.
Das Bedrohungsmodell zuerst: Gegner nach Faehigkeit und Motivation
Die erste Uebung: reale Gegner nach Faehigkeit und Motivation auflisten, nicht nach Angst. Ein einzelner Stalker hat ein Budget von wenigen hundert Euro und nutzt oeffentliches OSINT, Social-Media-Scraping und geleakte Zugangsdaten aus alten Breaches. Eine organisierte kriminelle Gruppe operiert mit Zehntausenden, besticht Mitarbeitende von Telcos und kauft SS7-Lookups, um Standort und SMS abzugreifen. Ein staatlicher oder parastaatlicher Akteur hat praktisch unbegrenzte Mittel, einschliesslich kommerzieller Spyware wie Pegasus, Predator und QuaDream, die per Zero-Click ueber iMessage oder WhatsApp zustellt. Pro Stufe aendert sich das Playbook radikal. Wer der Logik aus OPSEC fuer Security-Researcher: Persoenliches Bedrohungsmodell folgt, priorisiert 400 Euro Hardening, bevor er 4000-Euro-Gadgets kauft, die gegen die falschen Bedrohungen schuetzen.
Notieren Sie in einer Tabelle drei Spalten: Gegner, geschaetzte Faehigkeit in Euro, wahrscheinlichster Vektor. Ordnen Sie danach jeden Vektor einer Kontrolle zu. Die meisten Menschen ueberschaetzen die Wahrscheinlichkeit eines staatlichen Angriffs und unterschaetzen den Data-Broker-Alltag, der 95 Prozent der realen Vorfaelle erklaert. Ein realistisches Modell verhindert genau diese Fehlallokation von Geld und Aufmerksamkeit.
Digitale Schicht: Passwort, MFA und Recovery als Fundament
In der digitalen Schicht beginnen Sie mit dem Trio Passwort-MFA-Recovery. Nutzen Sie Bitwarden oder 1Password, generieren Sie Secrets mit 20+ Zeichen und ein einzigartiges Passwort pro Dienst, und migrieren Sie kritische Logins zu Passkeys, wie Passwoerter und MFA: Umstieg auf Passkeys ohne Recovery zu zerstoeren erklaert. Schalten Sie SMS als zweiten Faktor ab: SIM-Swap-Angriffe kosten in regionalen Untergrundmaerkten unter 600 Euro und werden im Schnitt erst nach vier Stunden erkannt. Nutzen Sie stattdessen TOTP in einer App oder, besser, einen FIDO2-Hardware-Key wie YubiKey oder Nitrokey, der phishing-resistent ist, weil er die Origin der Domain kryptografisch bindet.
Der am haeufigsten vergessene Angriffspunkt ist die Wiederherstellung. Ein Angreifer, der Ihr Passwort nicht knackt, geht ueber die Recovery-Frage, die Zweit-E-Mail oder den Support-Mitarbeiter. Entfernen Sie schwache Recovery-Optionen, hinterlegen Sie Backup-Codes offline und schuetzen Sie das E-Mail-Konto, das als Recovery-Anker fuer alles andere dient, mit dem staerksten verfuegbaren Faktor. Das Recovery-Konto ist das Kronjuwel; behandeln Sie es entsprechend.
Kommunikation: Signal, SimpleX und Session technisch waehlen
Fuer Quellenkommunikation Signal mit einer Woche ephemeren Nachrichten und dedizierter VoIP-Nummer, damit Ihre echte Mobilnummer nie an Kontakte gebunden ist. SimpleX oder Session, wenn der Gegner Zugriff auf Carrier-Metadaten hat, denn diese Protokolle vermeiden eine an die Identitaet gebundene Kennung und minimieren die Metadaten, die ueberhaupt anfallen. Vergleichen Sie technische Garantien in Kommunikations-OPSEC: Signal, SimpleX und Session Technisch Verglichen, bevor Sie sich auf einen Stack festlegen. Entscheidend ist nicht die Verschluesselung des Inhalts, die bei allen dreien stark ist, sondern welche Metadaten der Betreiber sehen und aushaendigen koennte.
Trennen Sie Kommunikationskanaele nach Sensitivitaet: ein Kanal fuer die Oeffentlichkeit, einer fuer den Betrieb, einer fuer hochsensible Quellen. Vermischen Sie diese Identitaeten nie auf demselben Geraet ohne Kompartimentierung, sonst verbindet ein einziger Fehler alle drei.
Metadatenhygiene vor jeder Veroeffentlichung
Vor jeder Veroeffentlichung Metadatenhygiene durchziehen. Reportagen haben Quellen verbrannt, weil das PDF den Originalautor im XMP-Feld trug, und Demonstrantenfotos wurden via EXIF-GPS geolokalisiert. ExifTool im Batch (exiftool -all= *.jpg), qpdf zum Linearisieren von PDFs und LibreOffice mit PDF/A-Export loesen 90 Prozent der in Metadaten-Hygiene: EXIF, PDF und Office vor der Veroffentlichung saubern beschriebenen Faelle. Denken Sie auch an weniger offensichtliche Kanaele: Revisionsverlauf in Office-Dateien, Miniaturansichten mit Vorschau des ungeschwaerzten Dokuments und Schriftarten, die installierte Software verraten.
Behandeln Sie Schwaerzung als kryptografisches Problem, nicht als grafisches. Ein schwarzes Rechteck ueber Text in einem PDF entfernt den Text darunter nicht; exportieren Sie neu als Bild oder nutzen Sie Werkzeuge, die den Inhalt wirklich loeschen. Ein einziger nicht geschwaerzter Name kann eine Quelle enttarnen.
Geraete-Hardening: iPhone, macOS und Windows
Fuer Alltagsgeraete den Lockdown Mode auf dem iPhone aktivieren (reduziert die Angriffsflaeche laut Citizen-Lab-Tests spuerbar, weil er Angriffs-Primitive wie manche Message-Anhaenge und Just-in-Time-JavaScript deaktiviert) und die Checkliste aus macOS-Hardening: Lockdown Mode, MDM und Angriffsflaechenreduktion auf Firmenlaptops anwenden. Auf hochriskanten persoenlichen Windows-Systemen BitLocker mit TPM+PIN und ASR-Regeln wie in Windows 11 Hardening fuer Hochrisiko Arbeitsplaetze. Halten Sie Betriebssystem und Browser stets aktuell, denn die ueberwiegende Mehrheit realer Kompromittierungen nutzt bereits gepatchte Luecken gegen Nachzuegler.
Reduzieren Sie die Angriffsflaeche, indem Sie ungenutzte Apps entfernen, Bluetooth und AirDrop in der Oeffentlichkeit deaktivieren und automatische Verbindung zu offenen WLANs abschalten. Jede zusaetzliche Funktion ist eine potenzielle Tuer; jede entfernte Tuer ist eine, die niemand aufbrechen kann.
Physische Schicht: Muster brechen und Ueberwachung erkennen
In der physischen Schicht ist das Schluesselkonzept vorhersehbare Muster. Wer Sie zwei Wochen lang beobachtet, kartiert die Route zum Fitnessstudio, die Abholzeit der Kinder und das Freitagsrestaurant. Variieren Sie Routen ueber mindestens drei Alternativen und Zeiten in 30-Minuten-Fenstern. Zur Ueberwachungserkennung erkennen Apps wie AirGuard auf Android AirTags und BLE-Tracker im Hintergrund und warnen, wenn ein fremder Tracker Ihnen ueber Zeit und Ort folgt. Kameras mit lokalem SD-Speicher ohne Cloud am Tor, Bewegungssensoren am Perimeter und ein Klasse-III-Tresor fuer Paesse und HSMs. Ein Basis-Defensivfahrtraining kostet etwa 300 Euro und vermittelt Extraktionsmanoever, die mehr wert sind als ein schlecht genutztes Panzerfahrzeug.
Trainieren Sie eine einfache Baseline der Aufmerksamkeit: dieselbe Person oder dasselbe Fahrzeug an zwei verschiedenen Orten und zu zwei verschiedenen Zeiten ist ein Signal, kein Zufall. Sie muessen kein Agent sein, um grobe Beschattung zu bemerken; Sie muessen nur aufhoeren, auf dem Weg zur Arbeit ununterbrochen auf das Telefon zu starren.
Anti-Doxxing: den eigenen Footprint pentesten und Broker entfernen
Anti-Doxxing ist die undankbarste und dringlichste Aufgabe. Pentesten Sie Ihren eigenen Footprint mit Maltego CE und Spiderfoot wie in Ethisches OSINT: Den Eigenen Digitalen Fussabdruck mit Maltego und Spiderfoot Untersuchen gezeigt, danach beauftragen Sie Entfernungsdienste fuer Data Broker (Spokeo, BeenVerified, WhitePages haben Opt-out-Flows, DSGVO und nationale Gesetze geben Ihnen juristischen Hebel). Der Leitfaden Personliche Anti-Doxxing-Sicherheit: Daten von brasilianischen Data Brokers entfernen listet die wichtigsten Broker mit gesetzlichen Antwortfristen. Doxxing ist zaeh, weil Broker sich staendig neu befuellen; Entfernung ist ein Abonnement, kein Einmalakt.
Im Familienkreis Partner und Kinder in Basis-Kompartimentierung trainieren: keine Echtzeit-Check-ins, private Profile, Schulnamen raus aus Instagram. Wenden Sie die Logik aus Digitale Kompartimentierung: Getrennte Identitaeten ohne Metadaten zu lecken an, um oeffentliche und private Identitaeten ueber Mails, Nummern und Karten sauber zu trennen. Die schwaechste Person im Haushalt definiert die Sicherheit des gesamten Haushalts.
Backup, Recovery und Kontinuitaetsplan
Backup und Recovery sind der Teil, den niemand macht, bis alles verloren ist. 3-2-1-Strategie mit VeraCrypt auf externer Platte, zweites verschluesseltes Cloud-Backup (Tresorit oder Proton Drive) und ein Cold Backup in physischem Tresor oder bei vertrauenswuerdigen Verwandten. Praktische Details in Disk-Krypto und Backups: VeraCrypt, LUKS und eine Belastbare 3-2-1-Strategie. Testen Sie die Wiederherstellung mindestens quartalsweise; ein Backup, das Sie nie zurueckgespielt haben, ist eine Hoffnung, kein Backup.
Fuer persoenliche Krypto schuetzt eine Hardware-Wallet mit separater BIP39-Passphrase wie in Private Krypto: Hardware Wallets, Passphrase und Zwangsresistentes Backup gegen physische Noetigung durch Plausible Deniability. Dokumentieren Sie in einem versiegelten Umschlag einen Kontinuitaetsplan: wer ruft den Anwalt, wer informiert das Unternehmen, wie kommt man bei Festnahme oder Krankenhausaufenthalt an die Konten. Ein Plan, der nur in Ihrem Kopf existiert, hilft niemandem an dem Tag, an dem Sie nicht erreichbar sind.
Checkliste fuer die ersten 90 Tage
Woche 1: Bedrohungsmodell-Tabelle ausfuellen, SMS-2FA abschalten, YubiKey bestellen, Recovery-E-Mail haerten. Woche 2 bis 4: Passwort-Manager ausrollen, kritische Logins auf Passkeys migrieren, Lockdown Mode und Geraete-Hardening anwenden, Metadaten-Workflow einrichten. Monat 2: Footprint-Pentest, Data-Broker-Entfernung beauftragen, Familie schulen, physische Muster analysieren und brechen. Monat 3: 3-2-1-Backup aufbauen und Wiederherstellung testen, Kontinuitaetsplan schreiben und versiegeln, Quartalsreview terminieren. Jede Zeile ist eine abhakbare Aufgabe, kein vager Vorsatz.
FAQ: Braucht man wirklich einen Hardware-Key, wenn man schon eine Authenticator-App nutzt?
Ja, wenn Ihr Gegner Phishing einsetzt, und das tut praktisch jeder oberhalb des Gelegenheits-Stalkers. TOTP-Codes aus einer App lassen sich auf einer gefaelschten Login-Seite in Echtzeit abfangen und weiterreichen. Ein FIDO2-Key bindet die Signatur an die echte Domain und verweigert die Antwort auf der Phishing-Seite kryptografisch. Fuer die zwei bis drei wichtigsten Konten (E-Mail-Recovery, Passwort-Manager, Haupt-Cloud) ist ein Hardware-Key die guenstigste hohe Sicherheit, die Sie kaufen koennen.
FAQ: Ist ein bezahltes VPN sinnvoller Personenschutz?
Ein VPN verschiebt Ihr Vertrauen vom Internetanbieter zum VPN-Anbieter, mehr nicht. Gegen Data Broker, SIM-Swap, Phishing oder physische Beschattung hilft es null. Es ist nuetzlich in feindlichen Netzen und um die IP vor einer einzelnen Webseite zu verbergen, aber es ist keine Sicherheitsstrategie. Geben Sie das Geld zuerst fuer Hardware-Key, Passwort-Manager und Data-Broker-Entfernung aus; ein VPN kommt weit hinten in der Prioritaet.
Fazit: Personenschutz ist ein Prozess, kein Produkt
Praktischer Takeaway: blocken Sie diesen Samstag vier Stunden, oeffnen Sie eine Tabelle und fuellen Sie drei Spalten: Gegner, geschaetzte Faehigkeit in Euro, wahrscheinlichster Vektor. Fuer die drei Top-Vektoren definieren Sie je eine konkrete Aktion fuer naechste Woche: E-Mail-Provider wechseln, YubiKey kaufen, Data-Broker-Entfernung beauftragen. Personenschutz ist kein Produkt, sondern ein iterativer 90-Tage-Prozess. Wer ihn als Projekt mit Sprints, Metriken und Quartalsreview behandelt, landet sicherer als jemand, der teure Loesungen kauft und die Grundlagen vergisst.


