Wer bewegt sich in unserem Netz?

Wie viele Personen bei Ihrem Maschinenlieferanten kennen dieses Passwort?

Jede Anlage, jedes Fachverfahren, jede Spezialsoftware hat einen Fernzugang. Eingerichtet bei der Inbetriebnahme, oft vor Jahren, meist mit einem Zugangsdatensatz, den beim Dienstleister mehrere Personen benutzen. Wie viele genau, weiß dort niemand — und bei Ihnen erst recht nicht.

Solange nichts passiert, stellt diese Frage niemand. Sie wird gestellt, wenn etwas passiert ist. Oder wenn ein Fragebogen kommt.

In Kürze
Privilegierte Zugänge sind das lohnendste Ziel in Ihrem Netz und bei externen Dienstleistern am schlechtesten kontrolliert. Wir fangen außen an, bei den Zugängen Ihrer Dienstleister, ohne Eingriff in Ihre Systeme. Vorher können Sie den Fragebogen einmal ohne Folgen ausfüllen.

Der Selbsttest

Beantworten Sie ihn einmal ehrlich, bevor jemand ihn Ihnen schickt.

Fünf Fragen, wie sie in Risikofragebögen von Versicherern, in Lieferantenfragebögen und bei Audits vorkommen. Ihre Antworten bleiben in Ihrem Browser und werden nirgendwohin übertragen.

  1. 01

    Wissen Sie, wie viele externe Fernzugänge in Ihr Netz führen?

    Dann gehören Sie zu einer Minderheit. Die nächste Frage im Fragebogen lautet, wann diese Liste zuletzt geprüft wurde und wer sie führt.

    Die häufigste Antwort. Die Liste entsteht erfahrungsgemäß erst, wenn jemand sie verlangt — und sie ist dann länger als erwartet.

  2. 02

    Ist für jeden dieser Zugänge eine Mehrfaktor-Anmeldung erzwungen?

    Dann prüfen Sie es an einem Beispiel nach. Verlangt wird Vollständigkeit, und „weitgehend ausgerollt“ ist im Schadensfall keine gültige Antwort.

    Genau an dieser Stelle steht in vielen Policen inzwischen eine Aufnahmevoraussetzung — und kein Rabattmerkmal.

  3. 03

    Werden Fernzugänge für einen Vorgang freigegeben und enden danach von selbst?

    Dann liegt der Nachweis dafür vermutlich schon vor. Er ist zugleich die Antwort auf die übernächste Frage.

    Der Normalfall. Ein Zugang, der vor Jahren für ein Projekt eingerichtet wurde, ist heute noch offen — und niemand hat dabei einen Fehler gemacht.

  4. 04

    Kennt der Dienstleister das Passwort zu Ihrem System?

    Dann kennen es dort so viele Personen, wie im Serviceteam gearbeitet haben. Auch die, die inzwischen woanders arbeiten.

    Dann läuft der Zugriff bereits über eine Stelle, die die Zugangsdaten einsetzt, ohne sie preiszugeben. Das ist der Kern dessen, worum es auf dieser Seite geht.

  5. 05

    Können Sie eine einzelne Sitzung von vor drei Monaten nachträglich zeigen?

    Dann kommt die Nachfrage, die erfahrungsgemäß als Nächstes gestellt wird: Gemeint ist die Sitzung selbst und nicht der Zeitpunkt der Anmeldung.

    Damit ist die Frage beantwortet, auf die alle übrigen hinauslaufen. Sie ist zugleich die, die in einem Prüfbericht am schwersten wiegt.

Drei Nein sind der Normalfall und nicht das Ergebnis von Nachlässigkeit.

Der wirksamste Vorbereitungsschritt auf einen Risikofragebogen ist, ihn einmal wahrheitsgemäß auszufüllen, ohne ihn abzusenden. Aus den offenen Punkten ergibt sich die Aufgabenliste von selbst — und zwar in der Reihenfolge, in der sie später abgefragt wird.

Fast alle Fragen dieses Bereichs laufen auf dieselbe Fähigkeit hinaus: nachweisen zu können, wer wann worauf zugegriffen hat und was dabei geschah. Das ist keine Frage der Firewall und keine der Passwortrichtlinie. Es ist die Frage, ob privilegierte Zugriffe über einen Punkt laufen, an dem sie erfasst werden.

Was im Antrag steht

Der Fragebogen ist kein Formular. Er ist Vertragsbestandteil.

Versicherer fragen inzwischen sehr genau: Mehrfaktor-Anmeldung für alle Fernzugänge, für alle administrativen Konten, für jedes Gateway, über das von außen zugegriffen wird. „Weitgehend ausgerollt“ ist dabei keine gültige Antwort — verlangt wird Vollständigkeit, und im Schadensfall wird die Antwort wörtlich geprüft.

Die Folgen einer unzutreffenden Angabe reichen weiter, als die meisten annehmen. Das österreichische Versicherungsvertragsgesetz lässt dem Versicherer nach § 22 ausdrücklich das Recht, den Vertrag wegen arglistiger Täuschung über Gefahrumstände anzufechten. Angefochten wird dann nicht die einzelne Leistung, sondern der Vertrag.

Wie weit das trägt, zeigt ein in Deutschland entschiedener Fall: Dort verlor ein Unternehmen nach einem Angriff jeden Leistungsanspruch, weil die Angaben zum IT-Sicherheitsstand im Antrag nicht zutrafen — das Gericht erklärte den Vertrag insgesamt für nichtig. Der Schaden bestand damit nicht nur im Angriff. Er bestand darin, dass die Police in dem Moment wertlos war, für den sie abgeschlossen worden war.

Die Schwelle liegt allerdings bei der Arglist: Verlangt ist, dass bewusst falsch geantwortet wird, um die Entscheidung des Versicherers zu beeinflussen. Ein Irrtum über den eigenen Bestand ist etwas anderes — nur weiß man ihn im Streitfall erst dann als Irrtum darzustellen, wenn man belegen kann, was man zum Zeitpunkt der Antwort tatsächlich wusste.

Der geschilderte Fall wurde in Deutschland entschieden. Kein Ersatz für rechtliche Beratung.

Damit verschiebt sich die Fragestellung.

Es geht nicht darum, ob eine zusätzliche Maßnahme das Risiko senkt. Es geht darum, ob Sie die Aussage, die Sie ohnehin unterschrieben haben, im Ernstfall belegen können. Eine kontrollierte Zugriffsstelle erzeugt genau diesen Nachweis — als Nebenprodukt des laufenden Betriebs und nicht als Sonderauswertung, die im Anlassfall erst jemand anfertigen muss.

Die Reihenfolge

Nicht bei Ihren Administratoren. Bei den Fremden.

Die meisten Vorhaben dieser Art scheitern nicht an der Technik, sondern daran, dass sie zu groß beginnen. Wer alle privilegierten Konten im Haus gleichzeitig unter Kontrolle bringen will, berührt die tägliche Arbeit jedes Administrators, verhandelt mit jeder Fachabteilung und braucht ein Jahr.

Es gibt einen Einstieg, der genau umgekehrt funktioniert.

  1. 01 Externe Fernwartungszugänge Der Einstieg
  2. 02 Administrative Konten der eigenen IT
  3. 03 Dienstkonten und automatisierte Zugriffe
  4. 04 Anwendungen mit erhöhten Rechten

Jeder Schritt baut auf einem funktionierenden Vorgänger auf, und jeder ist für sich abgeschlossen. Wer nach dem ersten aufhört, hat trotzdem das Risiko gesenkt, an dem am meisten hing.

In der Produktion ist dieser Einstieg besonders wirksam — dort führt der Fernzugang des Lieferanten unmittelbar an die Anlage. OT-Sicherheit

Wie es im Betrieb aussieht

Ihre Administratoren arbeiten weiter wie bisher.

Die häufigste Sorge ist nicht die Sicherheit, sondern die Reibung: ein zusätzliches Portal, ein zusätzlicher Anmeldeschritt, ein Werkzeug, das im Weg steht und das alle umgehen, sobald es eilig wird. So funktioniert es nicht.

  1. 01

    Anfrage

    Der Dienstleister meldet an, worauf er zugreifen will und wofür — aus seinem gewohnten Programm heraus und nicht aus einem zweiten Werkzeug.

  2. 02

    Freigabe

    Sie geben den Zugriff für diesen Vorgang und diesen Zeitraum frei. Nach Ihrer bestehenden Freigabelogik, nicht nach einer neuen.

  3. 03

    Sitzung

    Die Verbindung läuft über einen Vermittler. Die hinterlegten Zugangsdaten werden eingesetzt, ohne dass jemand sie zu sehen bekommt.

  4. 04

    Aufzeichnung

    Die Sitzung wird mitgeschnitten und ist später nach Inhalten durchsuchbar. Weicht ihr Ablauf vom üblichen Muster ab, wird das gemeldet, während sie noch läuft.

  5. 05

    Ende

    Der Zugang schließt sich mit dem Zeitraum. Kein dauerhafter Zugang, der bei Vertragsende in Vergessenheit gerät.

Für Ihren Dienstleister ändert sich genau eines: Er fordert eine Freigabe an.

Nichts auf den Zielsystemen

Auf Servern und Anlagen wird keine Software installiert. Damit entfällt die Frage nach Gewährleistung, Kompatibilität und Wartungsfenstern — und mit ihr die Abstimmung, an der solche Vorhaben sonst hängen bleiben.

Das Passwort verlässt den Tresor nicht

Damit ist die Frage aus der Überschrift dieser Seite erledigt: Niemand beim Dienstleister kennt das Passwort, weil es niemand mehr braucht. Ein Personalwechsel dort betrifft Sie nicht mehr.

Der Einwand aus dem eigenen Haus

Ihre Administratoren werden dagegen sein. Das ist normal — und lösbar.

Der Einwand kommt zuverlässig und lautet sinngemäß: Man vertraut uns nicht. Er ist ernst zu nehmen, weil er berechtigt klingt und weil ohne die Mitwirkung dieser Leute nichts funktioniert.

Eine Aufzeichnung belegt nicht nur, was jemand getan hat. Sie belegt vor allem, was er nicht getan hat.

Wenn drei Tage nach einem Systemausfall die Frage im Raum steht, wer zuletzt an der Konfiguration war, ist der Administrator mit lückenloser Aufzeichnung der Einzige, der sie beantworten kann — zu seinen Gunsten. Ohne Aufzeichnung bleibt eine Vermutung, und Vermutungen richten sich erfahrungsgemäß gegen den, der zuletzt Zugriff hatte.

Dasselbe gilt gegenüber Dritten. Wenn ein externer Dienstleister eine Fehlkonfiguration bestreitet, entscheidet die Aufzeichnung und nicht die Erinnerung zweier Beteiligter, die beide recht zu haben glauben.

Wir stellen die Lösung dem Team deshalb nicht als Kontrolle vor, sondern als das, was sie im Alltag tatsächlich ist: das Ende der Passwortzettel, das Ende der Frage „wer war das“, und der Wegfall der Diskussion mit Dienstleistern über Vorgänge, an die sich niemand mehr genau erinnert.

Mitbestimmung

Sobald es nach innen geht, brauchen Sie eine Vereinbarung.

Solange ausschließlich Zugänge externer Dienstleister aufgezeichnet werden, stellt sich die Frage nicht — die Betroffenen sind keine Arbeitnehmer Ihres Hauses. Mit dem zweiten Schritt der Reihenfolge ändert sich das.

Ein System, das die Sitzungen der eigenen Administratoren mitschneidet, ist ein technisches System, das geeignet ist, Verhalten von Arbeitnehmern zu erfassen. In Österreich fällt das unter die Mitbestimmung: Kontrollmaßnahmen und technische Systeme, welche die Menschenwürde berühren, brauchen nach § 96 Abs 1 Z 3 ArbVG die Zustimmung des Betriebsrats in Form einer Betriebsvereinbarung. Wo es keinen Betriebsrat gibt, tritt die Zustimmung der einzelnen Arbeitnehmer an ihre Stelle.

Das ist kein Hindernis, sondern ein weiterer Grund, warum der Einstieg außen liegt: Die Vereinbarung entsteht, während der erste Schritt bereits Wirkung zeigt.

Wir bringen die technische Ausgestaltung in eine Form, die diesen Anforderungen entspricht, liefern die Grundlagen für die Vereinbarung und stehen für die Gespräche mit der Personalvertretung zur Verfügung.

Die Herstellerfrage

Ein Hersteller in dieser Kategorie. Hier ist der Grund.

Auf den anderen Lösungsseiten finden Sie einen Vergleich mehrerer Hersteller — bei E-Mail Security vier, bei Network Detection & Response zwei. In dieser Kategorie führen wir bewusst einen, und das hat mit der Geschichte der Produktkategorie zu tun.

Unabhängigkeit heißt nicht, in jeder Kategorie vier Produkte zu führen. Sie heißt, in jeder Kategorie erklären zu können, warum genau dieses.

Der etablierte Ansatz

  • Aus dem Großkundengeschäft entstanden
  • Agenten auf den Zielsystemen
  • Anpassungen am Verzeichnisdienst, aufwendige Berechtigungsmodelle
  • Einführung über Monate — in Organisationen mit eigenem Team gerechtfertigt

Der Ansatz, den wir führen

  • Ein vorgeschalteter Vermittler zwischen Nutzer und Zielsystem
  • Nichts auf den Zielsystemen installiert
  • Zugriff über die gewohnten Programme, deshalb kaum Schulungsbedarf
  • Einstieg mit einem einzelnen Zugang statt einer Gesamteinführung

In den Häusern, mit denen wir arbeiten, führt der erste Weg regelmäßig dazu, dass ein Vorhaben nach einem Jahr im Teilbetrieb steckenbleibt. Nicht weil die Produkte schlecht wären, sondern weil sie für eine andere Organisationsgröße gebaut sind.

Nach Herstellerangaben ist eine Inbetriebnahme innerhalb eines Tages möglich. In der Praxis entscheidet die Abstimmung mit Ihren Dienstleistern über die Dauer und nicht die Technik.

Für sehr große Umgebungen mit ausgeprägten Anforderungen an Verzeichnisintegration, Geheimnisverwaltung in Entwicklungsumgebungen und Cloud-Berechtigungen gibt es Produkte, die weiter reichen. Wenn Ihre Anforderung dort liegt, sagen wir Ihnen das — und beraten Sie bei der Auswahl, auch wenn wir das betreffende Produkt nicht führen.

Leistungsmodell

Wer welchen Teil erbringt.

Die Technologie leistet
Führt privilegierte Sitzungen über einen kontrollierten Punkt, setzt hinterlegte Zugangsdaten ein, ohne sie preiszugeben, begrenzt Zugriffe zeitlich, zeichnet auf und meldet auffälliges Verhalten, während die Sitzung läuft.
Umgesetzt wird durch
eCURA gemeinsam mit einem spezialisierten Implementierungspartner. Vertragspartner und Ansprechpartner sind wir.
eCURA verantwortet
Auswahl, Aufnahme der bestehenden Zugänge, Konzept, Projektleitung, die Abstimmung mit Ihren Dienstleistern, die Abbildung Ihrer Freigabeprozesse und die Aufbereitung der Nachweise.
Bei Ihnen bleibt
Die Entscheidung, wer worauf zugreifen darf, die Freigaben im laufenden Betrieb und die vertragliche Beziehung zu Ihren Dienstleistern.

Wir sagen offen, dass die technische Umsetzung in dieser Kategorie gemeinsam mit einem Partner erfolgt. Sie bekommen dadurch die Spezialisten für dieses Produkt statt einer Mannschaft, die alle elf Bereiche gleich gut können müsste — und einen Vertragspartner statt einer Übergabekette.

Eingesetzte Technologien Fudo Security

Regulatorik

Vier Stellen, an denen dieselbe Frage gestellt wird.

NIS2 / NISG 2026

Nennt Zugriffskontrolle und die Absicherung des Fernzugriffs als Bestandteil der Risikomanagementmaßnahmen und verlangt zugleich Nachweisbarkeit. Beides zusammen heißt: nicht nur regeln, sondern belegen können.

Fristen, Schwellen und Pflichten im Einzelnen

Lieferkette

Wer als Zulieferer für einen betroffenen Kunden arbeitet, bekommt dessen Anforderungen weitergereicht. Die Frage nach kontrollierten Zugängen steht inzwischen in nahezu jedem Lieferantenfragebogen — und sie wird beantwortet, bevor der Auftrag vergeben wird.

Supply Chain & Third-Party Risk

Versicherung

Mehrfaktor-Anmeldung auf allen privilegierten Zugängen und allen Fernzugängen ist bei vielen Anbietern Aufnahmevoraussetzung und kein Rabattmerkmal. Was im Antrag steht, wird im Schadensfall geprüft.

Warum der Fragebogen Vertragsbestandteil ist

ISO 27001

Verlangt eine geregelte und überprüfbare Vergabe erweiterter Rechte. Die Sitzungsaufzeichnung ist dabei die einzige Nachweisform, die nicht auf einer Selbstauskunft beruht.

Unsere Grenze

Diese Lösung ist kein Werkzeug zur Leistungskontrolle.

Wir richten keine Auswertungen ein, die zeigen, wie lange jemand woran gearbeitet hat. Und wir übernehmen nicht die Entscheidung darüber, wer worauf zugreifen darf.

Aufzeichnungen werden nicht routinemäßig gesichtet, sondern bei einem definierten Anlass nach einem vereinbarten Verfahren. Wo eigene Mitarbeitende betroffen sind, steht das in der Vereinbarung, bevor das System in Betrieb geht — und nicht danach.

Wir bauen den Mechanismus und bilden Ihre Freigabelogik ab. Die Berechtigungsentscheidung selbst bleibt bei Ihnen, weil nur Sie sie fachlich treffen können. Ein Dienstleister, der festlegt, wer in Ihrem Haus worauf zugreifen darf, hätte genau die Machtstellung, die diese Lösung beseitigen soll.

Häufige Einwände

Was uns an dieser Stelle regelmäßig entgegengehalten wird.

„Dafür sind wir zu klein.“

Die Anzahl privilegierter Zugänge hängt nicht an der Mitarbeiterzahl, sondern an der Anzahl der Dienstleister. Ein Betrieb mit achtzig Beschäftigten und zwölf Fachanwendungen hat mehr Fernzugänge als manches größere Haus mit eigener IT.

„Das ist zu komplex.“

Komplex wird es, wenn man alles gleichzeitig macht. Der Einstieg über einen einzelnen Dienstleisterzugang ist ein Vorgang von wenigen Tagen, ohne Änderung an Ihren Systemen.

„Das ist zu teuer.“

Setzen Sie es gegen den einen Zugriff, den Sie im Auditfall nicht belegen können — oder gegen eine Police, die nicht leistet, weil eine Angabe im Antrag nicht zutraf. Wenn Sie einen Rahmen haben, nennen Sie ihn; dann sagen wir Ihnen, was darin sinnvoll geht.

„Unsere Administratoren werden das nicht mitmachen.“

Sehr wahrscheinlich nicht, wenn es ihnen als Kontrolle vorgestellt wird. Deshalb steht auf dieser Seite ein eigener Abschnitt dazu — und der Einstieg über externe Zugänge stellt die Frage zunächst gar nicht.

„Wir haben eine Firewall und ein VPN.“

Damit ist geregelt, wer hereinkommt. Nicht, was danach passiert, mit welchem Konto, wie lange — und ob es sich hinterher nachvollziehen lässt.

„Unsere Dienstleister werden nicht mitziehen.“

Der häufigste Praxiseinwand und der am leichtesten zu entkräftende. Der Dienstleister arbeitet weiter mit seinen gewohnten Programmen; für ihn ändert sich, dass er eine Freigabe anfordert. In der Regel liegt das auch in seinem Interesse — auch er will belegen können, was er getan hat.

Hängt damit zusammen

Was als Nächstes greift.

Nächster Schritt

Die offenen Zeilen sind die Tagesordnung.

Den Fragebogen oben konnten Sie einmal durchgehen, ohne dass jemand mitliest. Was dabei offen geblieben ist, ist die Tagesordnung für ein erstes Gespräch: welche Zugänge zuerst, in welcher Reihenfolge, was das kostet und was Ihre Dienstleister davon merken. Wir beginnen dabei außen, bei den Zugängen, die nicht Ihnen gehören — dort ist der Nutzen am größten und die Mitbestimmung nicht berührt.

Was Sie danach haben
Privileged Access Management
  • Eine belegbare Antwort auf die Frage, wer wann worauf zugegriffen hat und was dabei geschah
  • Zugangsdaten, die niemand mehr kennt, weil niemand sie mehr sehen muss — und Zugänge, die mit dem Vertrag enden statt in Vergessenheit zu geraten
  • Die Nachweise für Auditor, Versicherer und Lieferantenfragebogen, ohne dass sie jemand gesondert zusammenstellt

Drei Ergebnisse, die sich nach der Einführung überprüfen lassen — nicht drei Versprechen.