01515 - 29 00 166
← Zurück zu Wissen

IT-Sicherheit

Drucker, Kameras und andere Kleingeräte sicher ins Unternehmensnetz integrieren

Von Timo Felderhoff · Veröffentlicht am 08.09.2026 · 7 Min. Lesezeit

Die unscheinbaren Geräte bleiben oft am längsten im Netzwerk

Ein Arbeitsplatzrechner wird nach einigen Jahren ersetzt, Betriebssysteme erhalten regelmäßig Aktualisierungen und bei Servern ist meistens bekannt, wer für ihre Wartung verantwortlich ist. Bei Druckern, Kameras, Zeiterfassung, Türsteuerungen und anderen kleineren Netzwerkgeräten sieht die Situation häufig anders aus.

Sie werden einmal eingerichtet, erfüllen anschließend zuverlässig ihre Aufgabe und geraten technisch weitgehend aus dem Blick. Ein Netzwerkdrucker kann zehn Jahre im Unternehmen stehen, eine Kamera noch länger dieselbe Firmware verwenden und ein kleiner Controller für eine Türöffnung funktioniert möglicherweise so unauffällig, dass niemand mehr weiß, wann er ursprünglich installiert wurde.

Gerade diese lange Lebensdauer macht solche Geräte interessant.

Sie hängen dauerhaft im Netzwerk, besitzen häufig eigene Verwaltungsoberflächen und kommunizieren teilweise mit externen Diensten, während Updates und Zugänge deutlich weniger konsequent gepflegt werden als bei klassischen Computern.

Die Lösung besteht nicht darin, jedes ältere Gerät vorsorglich auszutauschen, sondern seine Möglichkeiten im Netzwerk auf das zu begrenzen, was für seine Aufgabe tatsächlich erforderlich ist.

Ein Drucker braucht erstaunlich wenig Zugriff

Ein Netzwerkdrucker muss Druckaufträge entgegennehmen und je nach Umgebung vielleicht Scans an bestimmte Ziele senden. Dafür benötigt er keinen uneingeschränkten Zugriff auf sämtliche Server, Arbeitsplatzrechner und Produktionsmaschinen.

Trotzdem befindet er sich in vielen Unternehmen im gleichen Netzwerk wie alle anderen Systeme.

Das ist historisch verständlich. Der Drucker wurde angeschlossen, erhielt eine Adresse und war anschließend für alle Mitarbeiter erreichbar.

Mit einer strukturierten Netzwerksegmentierung lässt sich diese Rolle genauer abbilden. Drucker können beispielsweise in einem eigenen Bereich stehen, während nur die notwendigen Arbeitsplätze oder Druckserver darauf zugreifen dürfen.

Muss ein Multifunktionsgerät Scans an einen Dateiserver übertragen, wird genau diese Verbindung berücksichtigt. Benötigt das Gerät einen E-Mail-Dienst für Scan-to-Mail, kann auch dieser gezielt erreichbar sein.

Damit muss ein Drucker nicht deshalb das gesamte Unternehmensnetz erreichen, weil er zwei oder drei konkrete Funktionen benötigt.

Kameras gehören selten ins normale Büronetz

Bei IP-Kameras ist die Trennung besonders sinnvoll.

Eine Kamera braucht im einfachsten Fall eine Verbindung zu einem Aufzeichnungssystem und möglicherweise zu einem Verwaltungsrechner. Je nach Modell kommuniziert sie zusätzlich mit einem Cloud-Dienst des Herstellers.

Ein Zugriff auf Dateifreigaben, Arbeitsplatzrechner oder Produktionssysteme ist für ihre eigentliche Aufgabe normalerweise nicht erforderlich.

Gerade bei günstigen oder älteren Kameras sollte außerdem berücksichtigt werden, dass die Softwarequalität und die Dauer der Herstellerpflege sehr unterschiedlich sein können.

Ein Gerät kann technisch noch einwandfrei funktionieren, obwohl seit Jahren keine neue Firmware mehr veröffentlicht wurde.

Statt eine solche Kamera sofort zu ersetzen, kann sie in einem eigenen Netzwerkbereich betrieben werden, dessen Verbindungen durch die Firewall beschränkt werden. Muss keine Hersteller-Cloud verwendet werden, lässt sich gegebenenfalls sogar der direkte Internetzugang vollständig sperren.

Damit bleibt die Kamera nutzbar, ohne unnötig weitreichenden Zugriff auf andere Unternehmenssysteme zu besitzen.

Standardkennwörter sind bei solchen Geräten noch immer ein Thema

Viele Netzwerkgeräte werden mit einem voreingestellten Administratorkonto ausgeliefert. Bei modernen Produkten muss das Kennwort häufig bereits bei der ersten Einrichtung geändert werden, bei älteren Geräten ist das keineswegs selbstverständlich.

Ein Drucker oder eine Kamera kann dadurch jahrelang mit Zugangsdaten betrieben werden, die im Handbuch stehen oder über eine einfache Internetsuche auffindbar sind.

Bei einer IT-Infrastrukturanalyse sollte deshalb auch geprüft werden, welche Geräte eigene Verwaltungsoberflächen besitzen und wie der administrative Zugriff geschützt ist.

Das Kennwort sollte individuell gesetzt und in der geschützten Dokumentation hinterlegt werden. Wo persönliche Administratorkonten unterstützt werden, können diese sinnvoll sein; bei vielen einfachen Geräten bleibt allerdings nur ein gemeinsamer Verwaltungszugang.

Dann ist zumindest wichtig, dass bekannt ist, wer das Kennwort kennt und wann es geändert werden muss.

Ein Gerät, das niemand bewusst administriert, sollte nicht gleichzeitig mit einem öffentlich bekannten Standardkennwort im Unternehmensnetz stehen.

Die Verwaltungsoberfläche muss nicht überall erreichbar sein

Ein weiterer einfacher Schutz besteht darin, den administrativen Zugriff auf solche Geräte einzuschränken.

Ein Mitarbeiter muss einen Drucker benutzen können, ohne deshalb Zugriff auf dessen Verwaltungsoberfläche zu benötigen. Ähnliches gilt für Kameras und andere Infrastrukturkomponenten.

Je nach Netzwerkaufbau kann die Administration auf bestimmte Verwaltungsrechner oder ein separates Management-Netz beschränkt werden.

Damit bleiben die für den Betrieb benötigten Dienste erreichbar, während Einstellungen nicht von jedem beliebigen Arbeitsplatz verändert werden können.

Dieses Prinzip entspricht dem Gedanken aus der Begrenzung von Administratorrechten: Wer ein System benutzen muss, braucht dadurch noch keine Rechte, seine Konfiguration zu verändern.

Gerade bei Geräten mit einfachen Weboberflächen kann diese Trennung einen erheblichen Unterschied machen.

Internetzugang sollte nicht automatisch erlaubt sein

Viele Netzwerkgeräte bauen heute selbstständig Verbindungen ins Internet auf. Manchmal sind diese für Updates oder Cloud-Funktionen notwendig, in anderen Fällen werden sie lediglich verwendet, weil der Hersteller seine Produkte standardmäßig darauf auslegt.

Für ein Unternehmen lohnt sich die Frage, welche dieser Verbindungen tatsächlich benötigt werden.

Ein lokaler Drucker muss möglicherweise überhaupt nicht direkt ins Internet. Eine Kamera kann eventuell vollständig mit einem eigenen Aufzeichnungssystem arbeiten. Andere Geräte benötigen dagegen einen externen Dienst, ohne den wichtige Funktionen nicht verfügbar sind.

Das sollte bewusst entschieden und dokumentiert werden.

Gerade bei älteren Systemen ist ein unnötiger Internetzugang wenig sinnvoll, weil dadurch zusätzliche Kommunikationsmöglichkeiten entstehen, obwohl der eigentliche Geschäftszweck vollständig intern erfüllt werden kann.

Die Firewall kann solche Verbindungen begrenzen, ohne dass das Gerät selbst verändert werden muss.

Updates dürfen nicht ausschließlich bei Computern stattfinden

Drucker, Kameras und andere Netzwerkgeräte besitzen ebenfalls Software, auch wenn sie im Alltag nicht wie klassische Computer wahrgenommen werden.

Diese Firmware kann Sicherheitslücken enthalten und sollte deshalb aktualisiert werden, solange der Hersteller geeignete Aktualisierungen bereitstellt.

Dabei muss nicht jedes verfügbare Update sofort ungeprüft installiert werden. Bei kritischen Geräten sollte genauso wie bei anderen Systemen berücksichtigt werden, ob die neue Version bekannte Probleme verursacht oder die Funktion verändert.

Wichtig ist vielmehr, dass überhaupt bekannt ist, welcher Softwarestand verwendet wird und ob der Hersteller das Gerät noch unterstützt.

Bei einer vernünftigen IT-Inventur können solche Informationen zumindest für wichtige Geräte mitgeführt werden.

Damit lässt sich später erkennen, welche Systeme technisch noch gepflegt werden und wo ein langfristiger Ersatz oder eine stärkere Isolation sinnvoll werden könnte.

Besonders günstige Geräte können langfristig teuer werden

Beim Kauf eines Druckers, einer Kamera oder eines anderen Netzwerkgeräts wird häufig vor allem auf Anschaffungspreis und Funktionsumfang geschaut.

Für den langfristigen Betrieb sind allerdings weitere Eigenschaften relevant.

Wie lange stellt der Hersteller Sicherheitsupdates bereit? Können administrative Zugänge vernünftig verwaltet werden? Unterstützt das Gerät aktuelle Verschlüsselungsverfahren? Lässt sich die Cloud-Nutzung abschalten, wenn sie nicht gewünscht ist? Kann es in ein segmentiertes Netzwerk eingebunden werden?

Ein sehr günstiges Gerät kann seine Aufgabe funktional hervorragend erfüllen und trotzdem unnötigen Verwaltungsaufwand erzeugen, wenn es technisch kaum kontrollierbar ist.

Das bedeutet nicht, dass Unternehmen grundsätzlich nur besonders teure Hardware kaufen sollten.

Bei der Auswahl sollte aber berücksichtigt werden, dass ein Netzwerkgerät häufig viele Jahre im Betrieb bleibt und damit deutlich länger Teil der Infrastruktur ist als die ursprüngliche Kaufentscheidung vermuten lässt.

Auch kleine Geräte können große Abhängigkeiten erzeugen

Nicht jedes unscheinbare Gerät ist unkritisch.

Ein Drucker ist vielleicht leicht ersetzbar, eine zentrale Zeiterfassung oder ein Controller für eine Zutrittsanlage möglicherweise nicht. Ebenso kann eine Kameraanlage für betriebliche Abläufe oder Sicherheitsanforderungen relevant sein.

Deshalb sollte die Bewertung nicht allein nach Gerätegröße oder Kaufpreis erfolgen.

Bei wichtigen Systemen muss bekannt sein, was bei ihrem Ausfall passiert und wie schnell Ersatz möglich wäre.

Dazu gehört auch die Konfiguration. Ein neues Gerät lässt sich möglicherweise problemlos kaufen, während die über Jahre angepassten Einstellungen nicht dokumentiert wurden.

Wenn das jeweilige System einen Export seiner Konfiguration ermöglicht, kann eine Sicherung sinnvoll sein. Zugangsdaten und besondere Einstellungen gehören zusätzlich in die IT-Dokumentation.

Dadurch wird aus einem leicht zu übersehenden Gerät ein kontrollierter Bestandteil der Infrastruktur.

Hersteller-Clouds und externe Zugänge müssen sichtbar bleiben

Besondere Aufmerksamkeit verdienen Geräte, die dauerhaft mit externen Herstellerdiensten verbunden sind.

Das ist nicht automatisch problematisch. Cloud-Dienste können Fernverwaltung, Benachrichtigungen oder andere praktische Funktionen bereitstellen.

Entscheidend ist, dass bekannt ist, welche Daten übertragen werden, welches Benutzerkonto die Verwaltung übernimmt und wer darauf zugreifen kann.

Wird ein Gerät beispielsweise über ein privates Konto eines ehemaligen Mitarbeiters verwaltet, kann der spätere Zugriff unnötig kompliziert werden.

Auch hier gilt der gleiche Grundsatz wie bei anderen geschäftlichen Diensten: Zentrale Konten sollten dem Unternehmen zugeordnet und nicht dauerhaft von einer einzelnen Person abhängig sein.

Bei Geräten mit Fernwartungsmöglichkeiten sollte außerdem nachvollziehbar sein, ob und wie ein externer Hersteller Zugriff erhält.

Die Trennung muss zur tatsächlichen Aufgabe passen

Ein eigenes VLAN für jeden Drucker und jede Kamera wäre in einem kleinen Unternehmen unnötig kompliziert.

Sinnvoller ist eine Struktur, in der Geräte mit ähnlichen Anforderungen gemeinsam betrieben werden und durch passende Firewallregeln nur die Verbindungen erhalten, die sie brauchen.

Kameras können beispielsweise gemeinsam in einem Kameranetz stehen, Drucker in einem Bereich für Infrastrukturgeräte und besonders alte oder schwer kontrollierbare Systeme in einem stärker eingeschränkten Netz.

Welche Gruppen sinnvoll sind, hängt von der jeweiligen Umgebung ab.

Entscheidend ist, dass das Konzept nachvollziehbar bleibt und später auch bei neuen Geräten angewendet werden kann.

Wenn eine neue Kamera installiert wird, sollte nicht jedes Mal erneut überlegt werden müssen, wo sie angeschlossen wird. Es gibt bereits einen vorgesehenen Bereich und klare Regeln für die notwendige Kommunikation.

Damit verhindert eine strukturierte Einbindung, dass das Netzwerk mit jedem zusätzlichen Kleingerät wieder ein Stück unübersichtlicher wird.

Kleine Netzwerkgeräte verdienen dieselbe grundlegende Aufmerksamkeit wie große Systeme

Drucker, Kameras und andere Geräte werden selten zum Mittelpunkt einer IT-Strategie, und das müssen sie auch nicht werden.

Sie sollten lediglich nicht deshalb vollständig aus der Betrachtung verschwinden, weil sie jahrelang unauffällig funktionieren.

Ein sinnvoll betriebener Netzwerkdrucker hat ein bekanntes Administratorkennwort, einen passenden Netzwerkbereich und nur die Zugriffe, die er für seine Aufgaben benötigt. Für Kameras, Zeiterfassung, Türsteuerungen und ähnliche Systeme gilt dasselbe.

Wenn zusätzlich Firmwarestand, Verantwortlichkeit und wichtige Konfigurationen bekannt sind, lassen sich solche Geräte über viele Jahre problemlos in einer Unternehmensumgebung betreiben.

Die entscheidende Frage lautet deshalb auch bei kleinen Geräten nicht, ob sie technisch funktionieren. Interessanter ist, welche Systeme sie erreichen können, wer sie verwaltet und ob ihre Einbindung noch zu ihrer tatsächlichen Aufgabe passt.