Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Zwischen Ihrem Firmennetz und dem Internet liegt eine Grenze, und an dieser Grenze entscheidet ein Gerät, welcher Verkehr durchgelassen wird und welcher nicht. Das BSI beschreibt den Einsatzort einer Firewall genau so: Sie wird „am Übergang zwischen unterschiedlich vertrauenswürdigen Netzen eingesetzt“. Was dort geregelt ist, muss später nicht aufgeräumt werden.

In vielen mittelständischen Netzen erledigt diese Aufgabe der Router, den der Internetanbieter mitgeliefert hat. Der kann das grundsätzlich – aber er kennt Ihre Abläufe nicht, er unterscheidet keine Zonen, er meldet nichts, und niemand sieht nach, ob seine Regeln noch zur heutigen Lage passen. Genau das ist der Unterschied zwischen einem Gerät und einer betreuten Lösung.

Wir sind Partner von Securepoint aus Lüneburg und setzen die Geräte dieses Herstellers ein. Der Hersteller beschreibt seine Geräte als „Firewall, Router und Unified Threat Management (UTM) in einem Gerät“ und trägt die TeleTrusT-Vertrauenszeichen „IT Security made in Germany“ und „IT Security made in EU“ – nach eigenen Angaben unter anderem deshalb, weil Forschung und Entwicklung ausschließlich in Deutschland beziehungsweise der EU stattfinden und die Produkte ohne Hintertüren hergestellt werden.

Was eine UTM-Firewall am Netzübergang leistet

Die folgenden Funktionen nennt Securepoint für seine UTM-Firewalls ausdrücklich. Ob Sie alle davon brauchen, klären wir vorher – nicht jede Umgebung braucht jede Funktion.

  • Regelwerk und ZonentrennungEin zustandsbehafteter Paketfilter entscheidet nach Regeln, welche Verbindung erlaubt ist. Securepoint nennt dazu Deep Packet Inspection, Geo-IP-Blocking und zeitgesteuerte Regeln sowie die Trennung in VLANs. So lässt sich die Fertigung von der Bürowelt und das Gästenetz von beidem trennen.
  • Standorte verbindenFür Verbindungen zwischen Standorten nennt Securepoint IPsec mit IKEv1 und IKEv2 und Perfect Forward Secrecy, OpenVPN mit TLS-Crypt und X.509-Zertifikaten sowie WireGuard mit Curve25519 und ChaCha20/Poly1305. Welches Verfahren richtig ist, hängt an den Gegenstellen, nicht an der Mode.
  • Fernzugriff ohne offene TürMitarbeitende von außen kommen über dieselben VPN-Verfahren herein. Für Fälle ohne Softwareinstallation nennt Securepoint ein clientloses VPN, das Remotedesktop- und VNC-Sitzungen über HTTPS im Browser bereitstellt.
  • Angriffsversuche abweisenSecurepoint nennt Schutz vor DoS- und DDoS-Angriffen, eine Portscan-Erkennung, das Verwerfen ungültiger Netzpakete und einen cloudgestützten Threat-Intelligence-Filter. Das hält den ungerichteten Lärm aus dem Netz, der ohnehin täglich ankommt.
  • Inhalte filtern, wo es nötig istFür den Webverkehr nennt Securepoint einen kategoriebasierten Filter mit über vierzig Kategorien, dazu Filter für Adressen, Dateiendungen und Dateitypen. Für E-Mail einen Virenscanner, der auch Archive und Anhänge prüft, sowie eine Spam-Abwehr mit Auswertung von SPF, DKIM und DMARC.
  • Eigene Dienste erreichbar machenSoll ein Dienst aus dem Internet erreichbar sein, muss er nicht im Firmennetz stehen. Securepoint nennt einen integrierten Reverse Proxy für HTTP und HTTPS mit Lastverteilung auf interne Server und automatischer Zertifikatserneuerung über Let’s Encrypt beziehungsweise ACME.

Wo die Grenze einer Firewall liegt

Diesen Abschnitt finden Sie auf Händlerseiten selten, und er ist der wichtigste auf dieser Seite. Eine Firewall ist ein Baustein, keine Rundumsicherung – und wer sie für mehr hält, spart am falschen Ende.

Das BSI grenzt seinen Baustein „NET.3.2 Firewall“ ausdrücklich ab: Die Sicherheitsaspekte der UTM-Zusatzfunktionen – VPN, Angriffserkennung, Virenschutz, Spam-Filter, Anwendungserkennung – sind dort „nicht Gegenstand des vorliegenden Bausteins“, sondern in eigenen Bausteinen geregelt. Jede dieser Funktionen ist also ein eigenes Thema mit eigenen Anforderungen, auch wenn sie im selben Gehäuse steckt.

Zweitens ist ein Regelwerk umgehbar. Das BSI nennt als Gefährdung ausdrücklich die „Umgehung der Firewall-Regeln“: Angreifende können grundlegende Mechanismen der Netzprotokolle nutzen, etwa Fragmentierungsangriffe, „um in einen durch die Firewall geschützten Bereich einzudringen“.

Drittens sieht eine Firewall in verschlüsselten Verkehr nur hinein, wenn sie ihn aufbricht. Das BSI formuliert das als Soll-Anforderung: Verschlüsselte Verbindungen in nicht vertrauenswürdige Netze „SOLLTEN temporär entschlüsselt werden, um das Protokoll zu verifizieren und die Daten auf Schadsoftware zu prüfen“. Ohne diese Prüfung passiert der größte Teil des heutigen Webverkehrs die Grenze ungesehen.

Und viertens folgt aus dem Einsatzort selbst eine Grenze – das ist unsere Schlussfolgerung, kein Zitat: Ein Gerät, das an der Grenze zwischen zwei Netzen steht, sieht nicht, was innerhalb eines Netzes geschieht. Ein Rechner, der über einen infizierten Anhang oder einen USB-Stick befallen wird, arbeitet hinter der Firewall. Deshalb gehört zur Firewall etwas, das auf den Geräten selbst hinsieht – bei uns die laufende Angriffserkennung mit MXDR.

Zwei Baureihen – und die Frage davor

Bevor es um eine Baugröße geht, steht eine einfachere Frage: Tischgerät oder Schrank. Daran teilt sich das Programm, und die Antwort ergibt sich meist aus dem Raum, nicht aus der Rechenleistung. Jede Reihe hat ihre eigene Seite mit allen Baugrößen, Bildern und der Abgrenzung zur anderen.

Welche Baugröße wann trägt

Securepoint ordnet die RC-Serie nach der Zahl gleichzeitig aktiver Nutzer ein und nennt die Serie für „KMU, Praxen und Behörden“, skalierbar bis 2.000 gleichzeitige Nutzer. Die folgenden Werte stammen aus den Datenblättern des Herstellers. Welches Modell zu Ihnen passt, entscheidet nicht die Mitarbeiterzahl allein, sondern auch die Zahl der Standorte und die Frage, wie viel Verkehr geprüft werden soll.

ModellBauformFirewall-DurchsatzVPN-DurchsatzNutzer (Herstellerangabe)
RC100 G5Tischgerät, WLAN an Bord3.740 MBit/s690 MBit/sbis 25
RC300S G519-Zoll-Einschub13 GBit/s1,5 GBit/sbis 100
RC350R G619-Zoll-Einschub38 GBit/s4,1 GBit/sbis 250
RC1000R G619-Zoll-Einschub59 GBit/s6,9 GBit/sbis 1.000
RC2000R G619-Zoll-Einschub91 GBit/s11 GBit/sbis 2.000

Was die Securepoint-Partnerschaft praktisch bedeutet

Wir sind Partner von Securepoint. Für Sie ist daran nicht die Partnerschaft wichtig, sondern was sie im Alltag ändert: Geräte und Lizenzen laufen über uns, die Einrichtung übernehmen Leute, die diese Plattform täglich bedienen, und die Verwaltung erfolgt über die zentrale Konsole des Herstellers – ohne dass jemand dafür in Ihr Haus fahren muss.

Im Störfall ist das der entscheidende Unterschied. Sie rufen bei uns an, unter 0621 877 55 990, rund um die Uhr. Wir sehen selbst in das Gerät, und wenn der Fall den Hersteller braucht, gehen wir diesen Weg – nicht Sie. Die Verantwortung bleibt ungeteilt bei uns.

Dieselbe Ordnung gilt im zweiten Sicherheitsbereich: Die laufende Angriffserkennung betreiben wir als Partner von G DATA CyberDefense. Zwei Hersteller, zwei Aufgaben, ein Ansprechpartner. Eine Partnerschaft ist dabei kein Gütesiegel und wir behandeln sie nicht als eines – sie sagt, woher die Technik kommt und wer sie beherrscht, nicht mehr.

Was wir übernehmen – und was das von einem Gerätekauf unterscheidet

Eine Firewall ist erst dann Schutz, wenn jemand sie pflegt. Diese Arbeit liegt bei uns.

  • Bestandsaufnahme vor dem AngebotWir sehen uns an, was heute am Netzübergang steht, welche Dienste von außen erreichbar sind, wie viele Standorte zusammenhängen und wer von unterwegs arbeitet. Erst danach nennen wir ein Modell. Kommt dabei heraus, dass Ihr vorhandenes Gerät noch trägt, sagen wir das.
  • Regelwerk, das jemand begründen kannJede Regel wird schriftlich festgehalten: was sie erlaubt, für wen und warum. Das ist die Arbeit, die in der Praxis fehlt – und der Grund, warum Regelwerke nach Jahren niemand mehr anzufassen wagt.
  • Einführung ohne StillstandDie Umstellung des Netzübergangs ist der Moment, in dem ein Betrieb steht, wenn etwas schiefgeht. Wir bauen parallel auf, prüfen die Regeln gegen die vorhandenen Verbindungen und schalten in einem vereinbarten Fenster um – mit Rückweg.
  • Pflege statt VergessenSecurepoint nennt automatische Updates als Eigenschaft seines Betriebssystems Luna. Wir prüfen, dass sie ankommen, sehen die Protokolle durch und passen die Regeln an, wenn sich etwas ändert – eine neue Anwendung, ein neuer Standort, ein Mitarbeiter, der geht.
  • Ein Ansprechpartner im StörfallWenn nichts mehr geht, ist die Frage nicht, wer schuld ist, sondern wer abnimmt. Sie rufen uns an, rund um die Uhr. Wir sehen in das Gerät und holen den Hersteller dazu, wenn der Fall es verlangt.

So läuft die Einführung ab

Vom ersten Gespräch bis zum laufenden Betrieb. Die Zeitangaben sind Erfahrungswerte für einen Standort; bei mehreren verschiebt sich vor allem der vierte Schritt.

  1. Aufnahme des NetzübergangsEin Termin von zwei bis drei Stunden, vor Ort oder per Fernzugriff. Wir erfassen Leitungen, Adressbereiche, erreichbare Dienste, Standorte und Fernzugriffe. Von Ihnen brauchen wir Zugang zum vorhandenen Gerät und jemanden, der die Abläufe kennt.
  2. Modell und Regelwerk festlegenInnerhalb einer Woche erhalten Sie einen Vorschlag: Baugröße mit Begründung, das geplante Regelwerk in Worten, die vorgesehene Zonentrennung und die Liste dessen, was künftig nicht mehr erlaubt ist. Diese Liste ist der Teil, der besprochen werden muss – dort entstehen die Überraschungen.
  3. Aufbau parallel zum BestandDas Gerät wird bei uns vorkonfiguriert und im Netz parallel aufgebaut, ohne den laufenden Übergang anzutasten. So lassen sich Regeln gegen die echten Verbindungen prüfen, bevor etwas umgeschaltet wird.
  4. Umschaltung im vereinbarten FensterDie Umstellung dauert in der Regel unter einer Stunde und liegt außerhalb der Arbeitszeit. Wir bleiben danach erreichbar und behalten den alten Stand so lange vorrätig, bis der neue Übergang einen Arbeitstag ohne Beanstandung überstanden hat.
  5. Übergabe und laufender BetriebSie erhalten die Dokumentation des Regelwerks, die Zugänge und einen festen Ansprechpartner. Danach läuft die Pflege bei uns: Aktualisierungen, Protokolldurchsicht, Anpassungen bei Änderungen.

Wie die Firewall in die übrige Sicherheit greift

Der Netzübergang ist eine von mehreren Stellen, an denen etwas schiefgehen kann. Sinnvoll wird er im Zusammenspiel: Die Firewall regelt, was herein- und hinausdarf. Die laufende Angriffserkennung mit MXDR sieht auf den Geräten selbst hin, also dort, wo die Firewall nichts mehr sieht. Die Datensicherung ist die Ebene, die trägt, wenn beides versagt. Und die Netzwerktechnik dahinter entscheidet, ob eine Zonentrennung überhaupt möglich ist.

Dass diese Bausteine einzeln geregelt sind, ist keine Erfindung von uns: Das BSI führt für Firewall, VPN und Schadsoftwareschutz getrennte Bausteine, gerade weil jeder eigene Anforderungen hat. Wer alles einem Gerät überlässt, hat drei Aufgaben an eine Stelle delegiert.

Für Unternehmen, die unter das NIS-2-Umsetzungsgesetz fallen, kommt hinzu: § 30 Absatz 2 BSIG zählt auf, was Risikomanagementmaßnahmen umfassen müssen – darunter „Konzepte und Prozesse für den Einsatz von kryptographischen Verfahren“, Konzepte „für die Zugriffskontrolle“ sowie „gesicherte Sprach-, Video- und Textkommunikation“. Ein betreuter Netzübergang mit dokumentiertem Regelwerk und verschlüsselter Standortvernetzung ist eine der Stellen, an denen diese Punkte praktisch umgesetzt werden. Ob Ihr Haus überhaupt betroffen ist, ordnen wir vorher ein.

Jedes Modell im Detail – und der Konfigurator

Elf Baugrößen von zehn bis 2.000 Nutzern. Jede hat eine eigene Seite mit vollständigen Daten, Einsatzbereich und Abgrenzung zum nächstkleineren und nächstgrößeren Modell.

Was am Netzübergang ansetzt – und was daneben

Die Firewall ist ein Baustein. Diese Seiten behandeln die Stellen, an denen sie aufhört und etwas anderes anfängt.

Umfang bemessen – und was daneben steht

Wie viele Endpunkte, welche Server, welche Vorgaben: Der Konfigurator ermittelt den Umfang mit Begründung. Wer zuerst den Netzübergang ordnen will, findet daneben die Firewall.

Häufige Fragen

Wir haben doch einen Router vom Internetanbieter. Reicht das nicht?
Für einen einzelnen Standort ohne besondere Anforderungen kann er genügen. Sobald Sie Standorte verbinden, Dienste von außen erreichbar machen, Netze trennen oder nachweisen müssen, welche Regeln gelten, endet sein Zuständigkeitsbereich. Der entscheidende Unterschied ist weniger die Technik als die Frage, wer das Regelwerk kennt und pflegt.
Was kostet eine Firewall bei Ihnen?
Das hängt an der Baugröße, an der Zahl der Standorte und daran, welche Funktionen mitlaufen sollen. Wir nennen Ihnen nach der Bestandsaufnahme einen festen Rahmen für Gerät, Einrichtung und laufende Betreuung – bevor Kosten entstehen. Eine Pauschale wäre geraten, und das hilft niemandem.
Müssen wir die Umstellung am Wochenende machen?
Nicht zwingend. Das Gerät wird parallel aufgebaut und geprüft; die eigentliche Umschaltung dauert in der Regel unter einer Stunde. Wir legen sie außerhalb der Arbeitszeit, und der alte Stand bleibt so lange vorrätig, bis der neue Übergang einen Arbeitstag ohne Beanstandung überstanden hat.
Ersetzt eine UTM-Firewall unseren Virenschutz auf den Rechnern?
Nein. Die Firewall prüft Verkehr, der über den Netzübergang läuft – und verschlüsselten Verkehr nur, wenn sie ihn dafür aufbricht. Ein Rechner, der über einen USB-Stick oder ein privates Gerät befallen wird, arbeitet hinter der Firewall. Deshalb bleibt der Schutz auf den Geräten selbst nötig, ebenso die Erkennung dessen, was schon drinnen ist.
Können Sie unsere vorhandene Firewall übernehmen?
Das sehen wir uns an. Wenn das Gerät noch Aktualisierungen erhält und zur Umgebung passt, übernehmen wir die Betreuung, ohne zu tauschen. Ein Austausch ist nur dann unser Vorschlag, wenn er einen Grund hat, den wir benennen können.
Betreuen Sie die Firewall auch, wenn ein anderer Dienstleister unsere IT macht?
Ja. Der Netzübergang lässt sich sauber abgrenzen. Wir brauchen dafür eine klare Absprache, wer welche Änderungen vornimmt – sonst widersprechen sich zwei Regelwerke, und im Störfall sucht jeder beim anderen.
Sind Sie Securepoint-Partner?
Ja. Wir sind Partner von Securepoint und beziehen Geräte wie Lizenzen über den Hersteller. Die Einrichtung, das Regelwerk und die laufende Pflege liegen bei uns; verwaltet werden die Geräte aus der Ferne über die zentrale Konsole. Ansprechpartner sind in jedem Fall wir – auch dann, wenn ein Fall den Hersteller-Support braucht.
Warum Securepoint und nicht ein anderer Hersteller?
Weil Entwicklung und Support in Deutschland liegen, die Geräte sich über eine zentrale Konsole aus der Ferne verwalten lassen und die Baureihe von einem Standort bis zu großen Umgebungen reicht – wir also nicht bei jedem Wachstumsschritt die Plattform wechseln müssen. Wenn in Ihrem Fall etwas anderes besser trägt, sagen wir das.

Quellen und Nachweise

  1. UTM-Firewall – Produktübersicht · Securepoint
  2. Firewall-Funktionen im Einzelnen · Securepoint
  3. RC-Serie – Modellübersicht und Datenblätter · Securepoint
  4. Betriebssystem Luna · Securepoint
  5. IT Security made in Germany – Kriterien des Vertrauenszeichens · Securepoint
  6. Unternehmensprofil · Securepoint
  7. IT-Grundschutz-Baustein NET.3.2: Firewall · BSIamtlich
  8. IT-Grundschutz-Baustein NET.3.3: VPN · BSIamtlich
  9. BSIG § 30 – Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen · Bundesamt für Justizamtlich