IT-Sicherheit
Warum eine Firewall allein nicht reicht und welche Schutzschichten zusätzlich nötig sind
Die Firewall läuft, trotzdem kann im Unternehmen viel passieren
Viele Unternehmen verbinden IT-Sicherheit zuerst mit ihrer Firewall. Zwischen dem eigenen Netzwerk und dem Internet steht ein Gerät, das unerwünschte Verbindungen blockiert, und solange dort keine Warnung auftaucht, entsteht leicht der Eindruck, die wichtigste Schutzmaßnahme sei damit erledigt.
Eine Firewall ist tatsächlich unverzichtbar, ihre Möglichkeiten werden aber häufig überschätzt. Sie kann beispielsweise verhindern, dass bestimmte Dienste aus dem Internet direkt erreichbar sind, Verbindungen zwischen Netzwerkbereichen kontrollieren und je nach Ausstattung verdächtigen Datenverkehr erkennen.
Sie verhindert jedoch nicht, dass ein Mitarbeiter sein Kennwort auf einer gefälschten Anmeldeseite eingibt, eine Schadsoftware über einen legitimen Download startet, ein Administrator versehentlich Daten löscht oder ein alter Produktionsrechner innerhalb des Firmennetzes angegriffen wird.
IT-Sicherheit entsteht deshalb aus mehreren aufeinander abgestimmten Schutzschichten, bei denen eine einzelne Maßnahme versagen darf, ohne dass dadurch sofort das gesamte Unternehmen offensteht.
Viele Angriffe kommen über erlaubte Verbindungen
Eine Firewall kann sehr gut unterscheiden, welche Netzwerkverbindungen grundsätzlich erlaubt oder verboten sind. Schwieriger wird es, wenn ein Angriff genau die Verbindungen benutzt, die für den normalen Geschäftsbetrieb benötigt werden.
Mitarbeiter müssen Webseiten aufrufen und E-Mails empfangen können. Cloud-Dienste benötigen Internetzugriff, und externe Anwendungen kommunizieren mit ihren Servern. Diese Verbindungen können nicht pauschal gesperrt werden, ohne gleichzeitig den Betrieb zu behindern.
Klickt ein Mitarbeiter auf eine überzeugend gestaltete gefälschte Microsoft-Anmeldeseite und gibt dort seine Zugangsdaten ein, sieht die Firewall zunächst nur eine normale verschlüsselte Internetverbindung. Auch ein manipuliertes Dokument oder ein schädliches Installationsprogramm kann über grundsätzlich erlaubten Datenverkehr ins Unternehmen gelangen.
Deshalb braucht es zusätzliche Maßnahmen auf den Endgeräten und bei den Benutzerkonten. Aktuelle Betriebssysteme, Sicherheitssoftware, eingeschränkte Benutzerrechte und Mehrfaktor-Authentifizierung können verhindern, dass ein einzelner Fehler sofort weitreichende Folgen hat.
Die Firewall bleibt wichtig, sie steht aber nur an einer Stelle einer deutlich längeren Kette.
Benutzerrechte entscheiden darüber, wie groß ein Schaden werden kann
Ein kompromittierter Benutzeraccount ist besonders gefährlich, wenn das zugehörige Konto weitreichende Rechte besitzt.
Arbeitet ein Mitarbeiter täglich mit lokalen Administratorrechten, kann Schadsoftware möglicherweise wesentlich mehr Veränderungen am Rechner vornehmen, als es mit einem normalen Benutzerkonto möglich wäre. Noch kritischer sind gemeinsam genutzte Administratorkonten oder Zugangsdaten, die über Jahre unverändert bleiben.
Ein vernünftiges Rechtekonzept sorgt deshalb dafür, dass Mitarbeiter nur die Berechtigungen erhalten, die sie für ihre Aufgaben benötigen. Administrative Tätigkeiten werden mit getrennten Konten durchgeführt, die nicht gleichzeitig für E-Mail, Internetzugriff und den normalen Arbeitsalltag verwendet werden.
Der Umgang mit Administratorrechten im Unternehmen ist damit eine eigenständige Schutzschicht, die weder durch eine Firewall noch durch Antivirensoftware ersetzt werden kann.
Auch der Austritt eines Mitarbeiters gehört dazu. Konten und externe Zugänge müssen zuverlässig deaktiviert werden, damit Berechtigungen nicht noch Jahre nach ihrer eigentlichen Nutzung bestehen bleiben.
Ein flaches Netzwerk macht jeden Vorfall größer
Selbst eine gute Firewall am Internetanschluss hilft nur begrenzt, wenn innerhalb des Unternehmens alle Geräte frei miteinander kommunizieren dürfen.
Wird ein Bürorechner kompromittiert und kann dieser anschließend sämtliche Server, Maschinensteuerungen, Kameras und Netzwerkgeräte erreichen, befindet sich der Angreifer bereits hinter der äußeren Firewall.
Genau hier wird Netzwerksegmentierung wichtig. Unterschiedliche Bereiche werden voneinander getrennt und die Firewall kontrolliert zusätzlich die Kommunikation innerhalb des Unternehmens.
Ein Arbeitsplatz in der Verwaltung muss beispielsweise nicht auf eine alte Produktionsmaschine zugreifen können, und eine Kamera benötigt keine Verbindung zum Server der Buchhaltung. Werden solche Kommunikationswege von vornherein begrenzt, reduziert sich die Fläche, über die sich ein Problem ausbreiten kann.
Besonders bei älteren Systemen, die keine Sicherheitsupdates mehr erhalten, ist diese Trennung wichtig. Die äußere Firewall verhindert nicht, dass ein bereits infizierter interner Rechner ein ungepatchtes Produktionssystem angreift.
Aktualisierungen schließen bekannte Lücken
Ein weiterer grundlegender Schutz besteht darin, Betriebssysteme, Anwendungen und Netzwerkgeräte auf einem gepflegten Stand zu halten.
Sicherheitslücken werden regelmäßig öffentlich bekannt, und sobald Hersteller eine Aktualisierung bereitstellen, beginnt irgendwann auch die Suche nach ungepatchten Systemen. Eine Firewall kann manche Angriffe blockieren, sie kann aber nicht jede Schwachstelle in einem Server, Browser oder Anwendungsprogramm kompensieren.
Für normale Arbeitsplatzrechner und Server sollte deshalb ein geregelter Aktualisierungsprozess bestehen.
Das bedeutet nicht, jede Aktualisierung sofort und ungeprüft auf produktionskritischen Systemen einzuspielen. Gerade in der Produktion können Programme und Maschinensteuerungen empfindlich auf Veränderungen reagieren. Dort braucht es eine abgestufte Vorgehensweise, bei der Verfügbarkeit und Sicherheit gemeinsam betrachtet werden.
Systeme, die überhaupt keine Sicherheitsaktualisierungen mehr erhalten, benötigen besondere Maßnahmen. Bei alten Windows-Systemen in der Produktion kann beispielsweise eine starke Netzwerkbegrenzung sinnvoller sein als ein technisch unmöglicher oder wirtschaftlich unsinniger sofortiger Austausch.
Datensicherung bleibt notwendig, selbst wenn alle anderen Maßnahmen funktionieren
Keine Schutzmaßnahme kann garantieren, dass niemals etwas passiert. Deshalb muss ein Unternehmen auch darauf vorbereitet sein, einen Schaden rückgängig machen zu können.
Eine funktionierende Datensicherung schützt nicht nur gegen Angriffe, sondern ebenso gegen Hardwaredefekte, Bedienfehler und andere technische Probleme.
Wichtig ist allerdings, dass eine Sicherung selbst vor Manipulation geschützt wird. Wenn ein Angreifer mit einem erbeuteten Administratorkonto sowohl die produktiven Daten als auch sämtliche Backups löschen kann, ist die Schutzwirkung deutlich geringer als erwartet.
Ein belastbares Backup-Konzept berücksichtigt deshalb mehrere Sicherungskopien, eine geeignete Trennung vom Produktivsystem und mindestens eine Sicherung, die durch einen einzelnen Vorfall nicht gemeinsam mit den Originaldaten verloren gehen kann.
Zusätzlich muss praktisch geprüft werden, ob sich die Daten tatsächlich zurückholen lassen. Ein Wiederherstellungstest ist letztlich der Nachweis dafür, dass die letzte Schutzschicht funktioniert.
Mehrfaktor-Authentifizierung schützt besonders wichtige Konten
Kennwörter allein sind bei extern erreichbaren Diensten heute häufig ein unnötiges Risiko.
Selbst ein gutes Kennwort kann durch eine gefälschte Anmeldeseite, Schadsoftware oder einen anderen Angriff in falsche Hände geraten. Bei wichtigen Cloud-Diensten, Fernzugängen und administrativen Konten sollte deshalb möglichst eine zusätzliche Bestätigung erforderlich sein.
Mehrfaktor-Authentifizierung bedeutet, dass neben dem Kennwort ein weiterer Faktor benötigt wird, beispielsweise eine Bestätigung über eine Anwendung oder ein separates Sicherheitsmerkmal.
Dadurch reicht ein gestohlenes Kennwort allein häufig nicht mehr aus, um sich anzumelden.
Auch hier gilt allerdings, dass die Maßnahme Teil eines Gesamtkonzepts sein muss. Wenn ein Mitarbeiter jede unerwartete Anmeldebestätigung reflexartig akzeptiert oder ein gemeinsam genutztes Administratorkonto existiert, kann die zusätzliche Sicherheit wieder geschwächt werden.
Technische Maßnahmen und klare Abläufe gehören deshalb zusammen.
Fernzugänge brauchen besondere Aufmerksamkeit
Viele Unternehmen benötigen Zugriffe von außen. Mitarbeiter arbeiten von zu Hause, der IT-Dienstleister administriert Server und Maschinenhersteller warten Produktionsanlagen aus der Ferne.
Solche Zugänge durchbrechen bewusst die Trennung zwischen interner Infrastruktur und Außenwelt und sollten deshalb besonders kontrolliert werden.
Direkte Portfreigaben auf Server oder Arbeitsplatzrechner sind häufig eine schlechte Lösung, insbesondere wenn darüber ältere oder empfindliche Dienste unmittelbar aus dem Internet erreichbar werden.
Sicherer sind kontrollierte Zugangswege, beispielsweise über ein VPN oder eine zentrale Fernwartungslösung, bei der Benutzer authentifiziert und Zugriffe nachvollziehbar geregelt werden.
Ebenso wichtig ist die organisatorische Seite. Ein Fernzugang, der für eine einmalige Wartung eingerichtet wurde, sollte nicht zehn Jahre später noch unbeachtet aktiv sein.
Welche externen Zugänge existieren und wer sie nutzen darf, gehört deshalb regelmäßig auf den Prüfstand.
Überwachung macht Probleme sichtbar, bevor jemand zufällig darüber stolpert
Eine Firewall kann Ereignisse protokollieren, doch Protokolle bringen wenig, wenn niemand sie betrachtet und keine weiteren Systeme überwacht werden.
Server können beispielsweise knappen Speicherplatz melden, Datensicherungen können fehlschlagen und Netzwerkgeräte können ungewöhnliche Zustände zeigen, lange bevor ein Mitarbeiter eine konkrete Störung bemerkt.
Eine sinnvolle Überwachung sammelt solche Zustände und macht relevante Abweichungen sichtbar. Dabei geht es nicht darum, jede kleine Meldung als Sicherheitsvorfall zu behandeln, sondern ungewöhnliche oder kritische Entwicklungen rechtzeitig zu erkennen.
Automatische Überwachung ersetzt allerdings nicht den Blick auf die gesamte Umgebung. Ein IT-Dienstleister, der regelmäßig vor Ort nach dem Rechten schaut, kann zusätzlich Veränderungen feststellen, die kein Überwachungssystem kennt, beispielsweise neu angeschlossene Geräte, improvisierte Netzwerkverbindungen oder organisatorische Änderungen.
Schutzschichten müssen zusammenpassen
Ein kleines Unternehmen braucht keine möglichst große Sammlung von Sicherheitsprodukten. Mehrere Programme, die niemand versteht oder regelmäßig kontrolliert, machen die IT nicht automatisch sicherer.
Sinnvoller ist ein überschaubares Konzept, bei dem unterschiedliche Maßnahmen jeweils eine bestimmte Aufgabe erfüllen.
Die Firewall begrenzt Netzwerkverbindungen, Segmentierung trennt unterschiedliche Bereiche, Aktualisierungen schließen bekannte Schwachstellen, ein Rechtekonzept beschränkt die Möglichkeiten einzelner Benutzer und eine Datensicherung sorgt dafür, dass ein Schaden wieder rückgängig gemacht werden kann.
Hinzu kommen kontrollierte Fernzugänge, Mehrfaktor-Authentifizierung für wichtige Konten, nachvollziehbare Dokumentation und eine regelmäßige Überprüfung, ob die vorgesehenen Maßnahmen noch zum Unternehmen passen.
Der entscheidende Vorteil dieser Schichten liegt darin, dass nicht jede einzelne perfekt funktionieren muss. Klickt ein Mitarbeiter auf eine schädliche Datei, verhindern eingeschränkte Rechte möglicherweise Schlimmeres. Wird trotzdem ein Rechner kompromittiert, begrenzt die Netzwerksegmentierung seine Reichweite. Werden Daten beschädigt, ermöglicht die Sicherung die Wiederherstellung.
Eine Firewall bleibt damit ein zentraler Bestandteil der IT-Sicherheit. Sie ist allerdings nur dann wirklich wertvoll, wenn sie Teil einer Infrastruktur ist, die auch an den Stellen Schutz bietet, an denen die Firewall selbst gar nicht eingreifen kann.