Jede Anlage, jedes Fachverfahren, jede Spezialsoftware hat einen Fernzugang. Eingerichtet bei der Inbetriebnahme, oft vor Jahren, meist mit einem Zugangsdatensatz, den beim Dienstleister mehrere Personen benutzen. Wie viele genau, weiß dort niemand — und bei Ihnen erst recht nicht.
Solange nichts passiert, stellt diese Frage niemand. Sie wird gestellt, wenn etwas passiert ist. Oder wenn ein Fragebogen kommt.
In Kürze
Privilegierte Zugänge sind das lohnendste Ziel in Ihrem Netz und bei externen Dienstleistern am schlechtesten kontrolliert. Wir fangen außen an, bei den Zugängen Ihrer Dienstleister, ohne Eingriff in Ihre Systeme. Vorher können Sie den Fragebogen einmal ohne Folgen ausfüllen.
Fünf Fragen, wie sie in Risikofragebögen von Versicherern, in Lieferantenfragebögen und bei Audits vorkommen. Ihre Antworten bleiben in Ihrem Browser und werden nirgendwohin übertragen.
Wissen Sie, wie viele externe Fernzugänge in Ihr Netz führen?
Dann gehören Sie zu einer Minderheit. Die nächste Frage im Fragebogen lautet, wann diese Liste zuletzt geprüft wurde und wer sie führt.
Die häufigste Antwort. Die Liste entsteht erfahrungsgemäß erst, wenn jemand sie verlangt — und sie ist dann länger als erwartet.
Ist für jeden dieser Zugänge eine Mehrfaktor-Anmeldung erzwungen?
Dann prüfen Sie es an einem Beispiel nach. Verlangt wird Vollständigkeit, und „weitgehend ausgerollt“ ist im Schadensfall keine gültige Antwort.
Genau an dieser Stelle steht in vielen Policen inzwischen eine Aufnahmevoraussetzung — und kein Rabattmerkmal.
Werden Fernzugänge für einen Vorgang freigegeben und enden danach von selbst?
Dann liegt der Nachweis dafür vermutlich schon vor. Er ist zugleich die Antwort auf die übernächste Frage.
Der Normalfall. Ein Zugang, der vor Jahren für ein Projekt eingerichtet wurde, ist heute noch offen — und niemand hat dabei einen Fehler gemacht.
Kennt der Dienstleister das Passwort zu Ihrem System?
Dann kennen es dort so viele Personen, wie im Serviceteam gearbeitet haben. Auch die, die inzwischen woanders arbeiten.
Dann läuft der Zugriff bereits über eine Stelle, die die Zugangsdaten einsetzt, ohne sie preiszugeben. Das ist der Kern dessen, worum es auf dieser Seite geht.
Können Sie eine einzelne Sitzung von vor drei Monaten nachträglich zeigen?
Dann kommt die Nachfrage, die erfahrungsgemäß als Nächstes gestellt wird: Gemeint ist die Sitzung selbst und nicht der Zeitpunkt der Anmeldung.
Damit ist die Frage beantwortet, auf die alle übrigen hinauslaufen. Sie ist zugleich die, die in einem Prüfbericht am schwersten wiegt.
Drei Nein sind der Normalfall und nicht das Ergebnis von Nachlässigkeit.
Der wirksamste Vorbereitungsschritt auf einen Risikofragebogen ist, ihn einmal wahrheitsgemäß auszufüllen, ohne ihn abzusenden. Aus den offenen Punkten ergibt sich die Aufgabenliste von selbst — und zwar in der Reihenfolge, in der sie später abgefragt wird.
Fast alle Fragen dieses Bereichs laufen auf dieselbe Fähigkeit hinaus: nachweisen zu können, wer wann worauf zugegriffen hat und was dabei geschah. Das ist keine Frage der Firewall und keine der Passwortrichtlinie. Es ist die Frage, ob privilegierte Zugriffe über einen Punkt laufen, an dem sie erfasst werden.
Versicherer fragen inzwischen sehr genau: Mehrfaktor-Anmeldung für alle Fernzugänge, für alle administrativen Konten, für jedes Gateway, über das von außen zugegriffen wird. „Weitgehend ausgerollt“ ist dabei keine gültige Antwort — verlangt wird Vollständigkeit, und im Schadensfall wird die Antwort wörtlich geprüft.
Die Folgen einer unzutreffenden Angabe reichen weiter, als die meisten annehmen. Das österreichische Versicherungsvertragsgesetz lässt dem Versicherer nach § 22 ausdrücklich das Recht, den Vertrag wegen arglistiger Täuschung über Gefahrumstände anzufechten. Angefochten wird dann nicht die einzelne Leistung, sondern der Vertrag.
Wie weit das trägt, zeigt ein in Deutschland entschiedener Fall: Dort verlor ein Unternehmen nach einem Angriff jeden Leistungsanspruch, weil die Angaben zum IT-Sicherheitsstand im Antrag nicht zutrafen — das Gericht erklärte den Vertrag insgesamt für nichtig. Der Schaden bestand damit nicht nur im Angriff. Er bestand darin, dass die Police in dem Moment wertlos war, für den sie abgeschlossen worden war.
Die Schwelle liegt allerdings bei der Arglist: Verlangt ist, dass bewusst falsch geantwortet wird, um die Entscheidung des Versicherers zu beeinflussen. Ein Irrtum über den eigenen Bestand ist etwas anderes — nur weiß man ihn im Streitfall erst dann als Irrtum darzustellen, wenn man belegen kann, was man zum Zeitpunkt der Antwort tatsächlich wusste.
Der geschilderte Fall wurde in Deutschland entschieden. Kein Ersatz für rechtliche Beratung.Damit verschiebt sich die Fragestellung.
Es geht nicht darum, ob eine zusätzliche Maßnahme das Risiko senkt. Es geht darum, ob Sie die Aussage, die Sie ohnehin unterschrieben haben, im Ernstfall belegen können. Eine kontrollierte Zugriffsstelle erzeugt genau diesen Nachweis — als Nebenprodukt des laufenden Betriebs und nicht als Sonderauswertung, die im Anlassfall erst jemand anfertigen muss.
Die meisten Vorhaben dieser Art scheitern nicht an der Technik, sondern daran, dass sie zu groß beginnen. Wer alle privilegierten Konten im Haus gleichzeitig unter Kontrolle bringen will, berührt die tägliche Arbeit jedes Administrators, verhandelt mit jeder Fachabteilung und braucht ein Jahr.
Es gibt einen Einstieg, der genau umgekehrt funktioniert.
Jeder Schritt baut auf einem funktionierenden Vorgänger auf, und jeder ist für sich abgeschlossen. Wer nach dem ersten aufhört, hat trotzdem das Risiko gesenkt, an dem am meisten hing.
In der Produktion ist dieser Einstieg besonders wirksam — dort führt der Fernzugang des Lieferanten unmittelbar an die Anlage. OT-Sicherheit
Die häufigste Sorge ist nicht die Sicherheit, sondern die Reibung: ein zusätzliches Portal, ein zusätzlicher Anmeldeschritt, ein Werkzeug, das im Weg steht und das alle umgehen, sobald es eilig wird. So funktioniert es nicht.
Der Dienstleister meldet an, worauf er zugreifen will und wofür — aus seinem gewohnten Programm heraus und nicht aus einem zweiten Werkzeug.
Sie geben den Zugriff für diesen Vorgang und diesen Zeitraum frei. Nach Ihrer bestehenden Freigabelogik, nicht nach einer neuen.
Die Verbindung läuft über einen Vermittler. Die hinterlegten Zugangsdaten werden eingesetzt, ohne dass jemand sie zu sehen bekommt.
Die Sitzung wird mitgeschnitten und ist später nach Inhalten durchsuchbar. Weicht ihr Ablauf vom üblichen Muster ab, wird das gemeldet, während sie noch läuft.
Der Zugang schließt sich mit dem Zeitraum. Kein dauerhafter Zugang, der bei Vertragsende in Vergessenheit gerät.
Für Ihren Dienstleister ändert sich genau eines: Er fordert eine Freigabe an.
Auf Servern und Anlagen wird keine Software installiert. Damit entfällt die Frage nach Gewährleistung, Kompatibilität und Wartungsfenstern — und mit ihr die Abstimmung, an der solche Vorhaben sonst hängen bleiben.
Damit ist die Frage aus der Überschrift dieser Seite erledigt: Niemand beim Dienstleister kennt das Passwort, weil es niemand mehr braucht. Ein Personalwechsel dort betrifft Sie nicht mehr.
Der Einwand kommt zuverlässig und lautet sinngemäß: Man vertraut uns nicht. Er ist ernst zu nehmen, weil er berechtigt klingt und weil ohne die Mitwirkung dieser Leute nichts funktioniert.
Eine Aufzeichnung belegt nicht nur, was jemand getan hat. Sie belegt vor allem, was er nicht getan hat.
Wenn drei Tage nach einem Systemausfall die Frage im Raum steht, wer zuletzt an der Konfiguration war, ist der Administrator mit lückenloser Aufzeichnung der Einzige, der sie beantworten kann — zu seinen Gunsten. Ohne Aufzeichnung bleibt eine Vermutung, und Vermutungen richten sich erfahrungsgemäß gegen den, der zuletzt Zugriff hatte.
Dasselbe gilt gegenüber Dritten. Wenn ein externer Dienstleister eine Fehlkonfiguration bestreitet, entscheidet die Aufzeichnung und nicht die Erinnerung zweier Beteiligter, die beide recht zu haben glauben.
Wir stellen die Lösung dem Team deshalb nicht als Kontrolle vor, sondern als das, was sie im Alltag tatsächlich ist: das Ende der Passwortzettel, das Ende der Frage „wer war das“, und der Wegfall der Diskussion mit Dienstleistern über Vorgänge, an die sich niemand mehr genau erinnert.
Solange ausschließlich Zugänge externer Dienstleister aufgezeichnet werden, stellt sich die Frage nicht — die Betroffenen sind keine Arbeitnehmer Ihres Hauses. Mit dem zweiten Schritt der Reihenfolge ändert sich das.
Ein System, das die Sitzungen der eigenen Administratoren mitschneidet, ist ein technisches System, das geeignet ist, Verhalten von Arbeitnehmern zu erfassen. In Österreich fällt das unter die Mitbestimmung: Kontrollmaßnahmen und technische Systeme, welche die Menschenwürde berühren, brauchen nach § 96 Abs 1 Z 3 ArbVG die Zustimmung des Betriebsrats in Form einer Betriebsvereinbarung. Wo es keinen Betriebsrat gibt, tritt die Zustimmung der einzelnen Arbeitnehmer an ihre Stelle.
Das ist kein Hindernis, sondern ein weiterer Grund, warum der Einstieg außen liegt: Die Vereinbarung entsteht, während der erste Schritt bereits Wirkung zeigt.
Wir bringen die technische Ausgestaltung in eine Form, die diesen Anforderungen entspricht, liefern die Grundlagen für die Vereinbarung und stehen für die Gespräche mit der Personalvertretung zur Verfügung.
Auf den anderen Lösungsseiten finden Sie einen Vergleich mehrerer Hersteller — bei E-Mail Security vier, bei Network Detection & Response zwei. In dieser Kategorie führen wir bewusst einen, und das hat mit der Geschichte der Produktkategorie zu tun.
Unabhängigkeit heißt nicht, in jeder Kategorie vier Produkte zu führen. Sie heißt, in jeder Kategorie erklären zu können, warum genau dieses.
In den Häusern, mit denen wir arbeiten, führt der erste Weg regelmäßig dazu, dass ein Vorhaben nach einem Jahr im Teilbetrieb steckenbleibt. Nicht weil die Produkte schlecht wären, sondern weil sie für eine andere Organisationsgröße gebaut sind.
Nach Herstellerangaben ist eine Inbetriebnahme innerhalb eines Tages möglich. In der Praxis entscheidet die Abstimmung mit Ihren Dienstleistern über die Dauer und nicht die Technik.
Für sehr große Umgebungen mit ausgeprägten Anforderungen an Verzeichnisintegration, Geheimnisverwaltung in Entwicklungsumgebungen und Cloud-Berechtigungen gibt es Produkte, die weiter reichen. Wenn Ihre Anforderung dort liegt, sagen wir Ihnen das — und beraten Sie bei der Auswahl, auch wenn wir das betreffende Produkt nicht führen.
Wir sagen offen, dass die technische Umsetzung in dieser Kategorie gemeinsam mit einem Partner erfolgt. Sie bekommen dadurch die Spezialisten für dieses Produkt statt einer Mannschaft, die alle elf Bereiche gleich gut können müsste — und einen Vertragspartner statt einer Übergabekette.
Eingesetzte Technologien Fudo Security
Nennt Zugriffskontrolle und die Absicherung des Fernzugriffs als Bestandteil der Risikomanagementmaßnahmen und verlangt zugleich Nachweisbarkeit. Beides zusammen heißt: nicht nur regeln, sondern belegen können.
Wer als Zulieferer für einen betroffenen Kunden arbeitet, bekommt dessen Anforderungen weitergereicht. Die Frage nach kontrollierten Zugängen steht inzwischen in nahezu jedem Lieferantenfragebogen — und sie wird beantwortet, bevor der Auftrag vergeben wird.
Mehrfaktor-Anmeldung auf allen privilegierten Zugängen und allen Fernzugängen ist bei vielen Anbietern Aufnahmevoraussetzung und kein Rabattmerkmal. Was im Antrag steht, wird im Schadensfall geprüft.
Verlangt eine geregelte und überprüfbare Vergabe erweiterter Rechte. Die Sitzungsaufzeichnung ist dabei die einzige Nachweisform, die nicht auf einer Selbstauskunft beruht.
Wir richten keine Auswertungen ein, die zeigen, wie lange jemand woran gearbeitet hat. Und wir übernehmen nicht die Entscheidung darüber, wer worauf zugreifen darf.
Aufzeichnungen werden nicht routinemäßig gesichtet, sondern bei einem definierten Anlass nach einem vereinbarten Verfahren. Wo eigene Mitarbeitende betroffen sind, steht das in der Vereinbarung, bevor das System in Betrieb geht — und nicht danach.
Wir bauen den Mechanismus und bilden Ihre Freigabelogik ab. Die Berechtigungsentscheidung selbst bleibt bei Ihnen, weil nur Sie sie fachlich treffen können. Ein Dienstleister, der festlegt, wer in Ihrem Haus worauf zugreifen darf, hätte genau die Machtstellung, die diese Lösung beseitigen soll.
Die Anzahl privilegierter Zugänge hängt nicht an der Mitarbeiterzahl, sondern an der Anzahl der Dienstleister. Ein Betrieb mit achtzig Beschäftigten und zwölf Fachanwendungen hat mehr Fernzugänge als manches größere Haus mit eigener IT.
Komplex wird es, wenn man alles gleichzeitig macht. Der Einstieg über einen einzelnen Dienstleisterzugang ist ein Vorgang von wenigen Tagen, ohne Änderung an Ihren Systemen.
Setzen Sie es gegen den einen Zugriff, den Sie im Auditfall nicht belegen können — oder gegen eine Police, die nicht leistet, weil eine Angabe im Antrag nicht zutraf. Wenn Sie einen Rahmen haben, nennen Sie ihn; dann sagen wir Ihnen, was darin sinnvoll geht.
Sehr wahrscheinlich nicht, wenn es ihnen als Kontrolle vorgestellt wird. Deshalb steht auf dieser Seite ein eigener Abschnitt dazu — und der Einstieg über externe Zugänge stellt die Frage zunächst gar nicht.
Damit ist geregelt, wer hereinkommt. Nicht, was danach passiert, mit welchem Konto, wie lange — und ob es sich hinterher nachvollziehen lässt.
Der häufigste Praxiseinwand und der am leichtesten zu entkräftende. Der Dienstleister arbeitet weiter mit seinen gewohnten Programmen; für ihn ändert sich, dass er eine Freigabe anfordert. In der Regel liegt das auch in seinem Interesse — auch er will belegen können, was er getan hat.
Den Fragebogen oben konnten Sie einmal durchgehen, ohne dass jemand mitliest. Was dabei offen geblieben ist, ist die Tagesordnung für ein erstes Gespräch: welche Zugänge zuerst, in welcher Reihenfolge, was das kostet und was Ihre Dienstleister davon merken. Wir beginnen dabei außen, bei den Zugängen, die nicht Ihnen gehören — dort ist der Nutzen am größten und die Mitbestimmung nicht berührt.
Drei Ergebnisse, die sich nach der Einführung überprüfen lassen — nicht drei Versprechen.