01515 - 29 00 166
← Zurück zu Wissen

IT-Sicherheit

Alte Geräte im Firmennetz: Wie sichere ich Maschinen und IoT-Geräte ohne Updates ab?

Von Timo Felderhoff · Veröffentlicht am 26.09.2026 · 7 Min. Lesezeit

Was tun mit Geräten, die keine Sicherheitsupdates mehr bekommen?

In vielen Unternehmen stehen Geräte im Netzwerk, die technisch noch zuverlässig funktionieren, deren Software sich aber kaum oder gar nicht mehr aktualisieren lässt. Dazu gehören Maschinensteuerungen, Kameras, Zeiterfassungssysteme, Drucker, ältere NAS-Systeme, Messgeräte oder kleine Steuerungen, die irgendwann installiert wurden und seitdem unauffällig ihren Dienst verrichten. Ein Austausch allein wegen des Alters wäre häufig wirtschaftlich unsinnig, gleichzeitig sollte ein solches Gerät nicht einfach genauso behandelt werden wie ein aktueller Firmen-PC.

Das eigentliche Problem entsteht dadurch, dass bekannte oder künftig entdeckte Sicherheitslücken möglicherweise dauerhaft bestehen bleiben. Bei einem modernen Arbeitsplatzrechner lässt sich dieses Risiko durch regelmäßige Updates wesentlich reduzieren, während eine alte Maschinensteuerung vielleicht weiterhin mit genau der Software arbeiten muss, mit der sie vor fünfzehn Jahren ausgeliefert wurde. Die entscheidende Frage lautet deshalb nicht zwangsläufig, wie man jedes alte Gerät aktualisiert, sondern wie man verhindert, dass ein technisch notwendiges Altsystem unnötig große Teile der übrigen IT erreichen kann.

Nicht jedes alte Gerät ist automatisch ein großes Sicherheitsrisiko

Ein nicht mehr aktualisierbares Gerät muss immer im Zusammenhang mit seiner tatsächlichen Nutzung betrachtet werden. Eine alte Steuerung, die ausschließlich mit einem bestimmten Produktionsserver kommuniziert und keinerlei direkten Internetzugang besitzt, hat ein anderes Risikoprofil als ein gleichaltes System, das frei im Büronetz steht, Webseiten aufrufen kann und von zahlreichen Arbeitsplätzen erreichbar ist.

Deshalb sollte zunächst geklärt werden, welche Aufgabe das Gerät erfüllt und welche Netzwerkverbindungen dafür wirklich notwendig sind. Diese Betrachtung verhindert zwei gleichermaßen ungünstige Reaktionen: den vorschnellen Austausch funktionierender Technik auf der einen Seite und das vollständige Ignorieren offensichtlicher Risiken auf der anderen. Bei Geräten ohne Sicherheitsupdates geht es deshalb immer um eine bewusste Entscheidung zwischen Austausch, Einschränkung und kontrolliertem Weiterbetrieb.

Der wichtigste Schutz ist häufig weniger Netzwerkzugriff

Viele alte Geräte wurden in einer Zeit installiert, in der Unternehmensnetze deutlich einfacher aufgebaut waren. Die Maschine bekam einen Netzwerkanschluss, funktionierte anschließend und befindet sich seitdem im gleichen Netz wie Arbeitsplatzrechner, Drucker, Server und andere Systeme. Technisch bedeutet das häufig, dass sie wesentlich mehr Geräte erreichen kann, als sie für ihre eigentliche Aufgabe jemals benötigt.

Eine Trennung des Firmennetzes in unterschiedliche Bereiche kann dieses Problem deutlich reduzieren. Alte Maschinen, Kameras oder andere schwer aktualisierbare Geräte kommen in einen eigenen Netzwerkbereich, während die Firewall anschließend nur diejenigen Verbindungen erlaubt, die für den Betrieb tatsächlich notwendig sind. Eine Steuerung, die lediglich Daten von einem bestimmten Server abruft, muss deshalb nicht gleichzeitig auf die Rechner der Verwaltung oder die übrigen Maschinen zugreifen können.

Internetzugang sollte eine bewusste Ausnahme sein

Gerade bei älteren Geräten lohnt sich die einfache Frage, ob sie überhaupt eine direkte Verbindung ins Internet benötigen. Viele Maschinensteuerungen, Drucker, Kameras und andere technische Systeme funktionieren vollständig intern, besitzen aber trotzdem Internetzugang, weil die Netzwerkstruktur nie etwas anderes vorgesehen hat.

Wenn kein nachvollziehbarer Zweck besteht, kann dieser Zugriff gesperrt werden, ohne den eigentlichen Betrieb zu verändern. Benötigt das Gerät dagegen einen Herstellerdienst, Updates oder eine Cloud-Funktion, sollte bekannt sein, welche Verbindung erforderlich ist und warum sie erlaubt wird. Damit wird aus einem pauschalen Internetzugang eine bewusst eingerichtete Kommunikationsmöglichkeit, die später auch wieder überprüft werden kann.

Hersteller-Clouds sollten nicht automatisch als notwendig gelten

Viele moderne IoT-Geräte sind so ausgelegt, dass sie sich nach der Einrichtung mit Plattformen des Herstellers verbinden. Das kann praktische Vorteile bieten, beispielsweise Fernzugriff, Benachrichtigungen oder eine besonders einfache Verwaltung, ist aber nicht bei jedem Gerät für den tatsächlichen Geschäftszweck erforderlich.

Deshalb sollte geprüft werden, ob eine lokale Nutzung möglich ist und ob die angebotene Cloud-Funktion im Unternehmen überhaupt benötigt wird. Eine Kamera, die vollständig über einen lokalen Aufzeichnungsserver betrieben wird, braucht möglicherweise keinen zusätzlichen Herstellerzugang, während ein anderes Gerät ohne den externen Dienst wichtige Funktionen verlieren würde. Entscheidend ist, dass die Verbindung bewusst Teil des Betriebskonzepts ist und nicht lediglich deshalb bestehen bleibt, weil sie im Auslieferungszustand aktiviert war.

Alte Geräte müssen in der Bestandsaufnahme sichtbar sein

Ein großes Problem entsteht, wenn technisch alte Systeme zwar vorhanden sind, aber niemand sie mehr als Teil der IT wahrnimmt. Eine Maschine wird vom Hersteller betreut, die Kameraanlage gehört organisatorisch zum Gebäudebereich und eine Zeiterfassung wurde irgendwann durch einen anderen Dienstleister eingerichtet, obwohl sämtliche Systeme das gleiche Unternehmensnetz verwenden.

Eine Bestandsaufnahme der Geräte im Firmennetz sollte deshalb auch solche Komponenten berücksichtigen. Dabei reicht es zunächst zu wissen, wo das Gerät steht, welche Aufgabe es erfüllt, wer dafür zuständig ist, welche Netzwerkverbindungen benötigt werden und ob der Hersteller noch Sicherheitsupdates bereitstellt. Erst aus dieser Übersicht lässt sich erkennen, welche Systeme besondere Schutzmaßnahmen benötigen und welche vielleicht längst ersetzt werden könnten.

Standardkennwörter und alte Administratorzugänge sind ein eigenes Risiko

Geräte, die über viele Jahre kaum administriert werden, verwenden teilweise ebenso alte Zugangsdaten. Ein Kennwort wurde bei der Installation einmal gesetzt und seitdem nie geändert, mehrere externe Techniker kennen denselben Administratorzugang oder niemand kann heute sicher sagen, wer überhaupt noch Zugriff auf die Verwaltungsoberfläche besitzt.

Solche Zugänge sollten im Rahmen der Prüfung genauso berücksichtigt werden wie Firmware und Netzwerkverbindungen. Wenn persönliche Konten möglich sind, lassen sie sich sauber einzelnen Personen zuordnen; bei einfachen Geräten mit nur einem gemeinsamen Administrator muss zumindest dokumentiert werden, wer das Kennwort kennen darf und wann es nach einem Personal- oder Dienstleisterwechsel geändert werden sollte. Ein altes Gerät lässt sich nicht immer modernisieren, seine Zugangsdaten müssen deshalb aber nicht ebenfalls fünfzehn Jahre unangetastet bleiben.

Fernwartung braucht klare Grenzen

Maschinen und Spezialgeräte werden häufig durch Hersteller oder externe Dienstleister gewartet, wodurch zusätzliche externe Zugänge entstehen. Diese Fernwartung kann für den Betrieb äußerst hilfreich sein, sollte aber möglichst genau auf das betreffende System oder den benötigten Netzwerkbereich beschränkt bleiben.

Ein Hersteller, der eine einzelne Maschine wartet, benötigt deshalb keinen allgemeinen Zugriff auf Server, Büroarbeitsplätze oder weitere Produktionsanlagen. Die Kombination aus kontrolliertem Fernzugriff und klarer Netzwerksegmentierung kann dafür sorgen, dass der Dienstleister seine Aufgabe erledigen kann, ohne dadurch unnötig große Teile der Infrastruktur erreichbar zu machen. Wie solche externen Zugänge organisatorisch und technisch sinnvoll kontrolliert werden können, spielt deshalb gerade bei älteren Maschinen eine wichtige Rolle.

Die Sicherung muss mehr als die Nutzdaten enthalten

Bei einem alten technischen System kann der eigentliche Wert weniger in den darauf gespeicherten Dateien als im vollständigen funktionsfähigen Zustand liegen. Betriebssystem, spezielle Treiber, Lizenzdateien, Maschinenprogramme und Konfigurationen können so eng miteinander verbunden sein, dass sich ein Ersatz nach einem Hardwaredefekt erheblich schwieriger gestaltet als bei einem normalen Arbeitsplatzrechner.

Bei kritischen Systemen sollte deshalb geprüft werden, ob ein vollständiges Systemabbild oder eine andere geeignete Sicherung existiert. Zusätzlich sollten verfügbare Installationsmedien, Treiber und Lizenzinformationen erhalten bleiben, während ein praktischer Wiederherstellungstest zeigt, ob der vorgesehene Weg tatsächlich funktioniert. Gerade wenn die Software nicht mehr heruntergeladen oder neu aktiviert werden kann, kann diese Vorbereitung wesentlich wertvoller sein als die reine Sicherung einiger Datenordner.

Auch die Hardware kann irgendwann schwerer zu ersetzen sein als die Software

Eine alte Maschine kann auf einen Industrie-PC angewiesen sein, der spezielle Schnittstellen oder Erweiterungskarten verwendet, für die moderne Hardware keinen direkten Ersatz mehr bietet. Das Gerät selbst besitzt vielleicht kaum noch Marktwert, sein Ausfall kann aber trotzdem eine komplette Produktionsanlage stilllegen.

Deshalb sollte bei besonders wichtigen Systemen bekannt sein, welche Komponenten sich kurzfristig ersetzen lassen und welche inzwischen schwer erhältlich sind. Der Ausfall eines alten Produktions-PCs lässt sich deutlich besser beherrschen, wenn passende Ersatzhardware, ein Systemabbild und die notwendigen Informationen vorhanden sind, bevor der ursprüngliche Rechner ausfällt. In einzelnen Fällen kann ein gebrauchtes Ersatzgerät für wenige hundert Euro wirtschaftlich sinnvoller sein als eine hektische Modernisierung während eines Produktionsstillstands.

Überwachung kann auch bei alten Geräten helfen

Ein Gerät muss keine moderne Verwaltungssoftware unterstützen, um zumindest grundlegend überwacht werden zu können. Oft lässt sich feststellen, ob es noch erreichbar ist, ob bestimmte Netzwerkdienste reagieren oder ob sich sein Verhalten gegenüber dem normalen Zustand verändert hat.

Bei Switches, NAS-Systemen und anderen Geräten stehen häufig zusätzliche Zustandsinformationen zur Verfügung, während bei sehr einfachen IoT-Geräten zumindest die Erreichbarkeit überwacht werden kann. Eine solche Überwachung ersetzt keine regelmäßige Prüfung, kann aber dafür sorgen, dass Ausfälle oder Veränderungen früher sichtbar werden und nicht erst dann auffallen, wenn Mitarbeiter bereits nicht mehr arbeiten können.

Alte Technik sollte regelmäßig neu bewertet werden

Eine Entscheidung zum Weiterbetrieb ist keine Entscheidung für die Ewigkeit. Vielleicht war ein Austausch vor drei Jahren technisch schwierig und teuer, während inzwischen eine neue Maschinensteuerung verfügbar ist oder ohnehin eine größere Modernisierung geplant wird, bei der sich das alte System sinnvoll ersetzen lässt.

Eine regelmäßige Überprüfung der IT sollte solche Systeme deshalb immer wieder kurz betrachten und prüfen, ob die damalige Entscheidung noch sinnvoll ist. Das verhindert, dass aus einer bewusst akzeptierten Übergangslösung irgendwann eine kaum noch beherrschbare Altlast entsteht, deren Austausch nur deshalb schwierig geworden ist, weil sich viele weitere Abhängigkeiten darum gebildet haben.

Wenn bei euch Maschinen, Kameras oder andere Geräte im Netzwerk laufen, von denen niemand genau weiß, ob sie noch Updates erhalten oder welche Verbindungen sie eigentlich benötigen, kann eine gezielte Bestandsaufnahme schnell Klarheit schaffen. Häufig muss anschließend nicht sofort neue Hardware gekauft werden, denn schon eine saubere Trennung, dokumentierte Zugänge und ein vernünftiger Wiederherstellungsplan reduzieren das Risiko erheblich.

Ein altes Gerät muss deshalb nicht aus dem Firmennetz verschwinden, nur weil der Hersteller keine Updates mehr liefert. Es sollte aber so eingebunden sein, dass seine technische Vergangenheit nicht unnötig zum Risiko für die übrige Infrastruktur wird.