Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDienstag, 6. Oktober 2026172 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Der Dienstleister mit dem Dauerzugang: Fernwartung, die niemand mehr im Blick hat

Die Fernwartung für die Telefonanlage, der Zugang des Softwarehauses für die Warenwirtschaft, das Konto des früheren IT-Betreuers: In vielen Häusern gibt es Zugänge von außen, die seit Jahren offen sind und von denen niemand genau weiß, wer sie benutzt. Sie sind bequem für den Dienstleister – und für jeden, der dessen Zugangsdaten erbeutet.

Firewall im Serverschrank
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Jedes mittelständische Haus arbeitet mit Dienstleistern, die von außen auf Systeme zugreifen. Das Softwarehaus pflegt die Warenwirtschaft, der Hersteller der Telefonanlage spielt Updates ein, der Maschinenbauer schaut sich die Steuerung an, der IT-Betreuer kümmert sich um die Server. Das ist sinnvoll und meist unvermeidlich. Problematisch wird es, wenn aus dem Zugang für einen Auftrag ein Dauerzugang geworden ist.

Die typischen Spuren findet man bei fast jeder Bestandsaufnahme: ein Fernwartungsprogramm, das seit Jahren mit demselben Passwort unbeaufsichtigt läuft; ein Benutzerkonto des früheren IT-Dienstleisters, das niemand gelöscht hat; ein VPN-Zugang für einen Hersteller, der nur ein Passwort verlangt; ein Administratorkonto mit dem Namen einer Firma, die es nicht mehr gibt. Keiner davon wurde aus Nachlässigkeit angelegt. Jeder war einmal der einfachste Weg.

Warum das ein Einfallstor ist

Ein Dienstleister betreut viele Kunden. Wer seine Zugangsdaten erbeutet, hat nicht einen Zugang, sondern viele. Angriffe über die Lieferkette sind deshalb für Kriminelle besonders lohnend – und für das betroffene Unternehmen besonders schwer zu erkennen, weil die Anmeldung von einem bekannten Konto kommt. Für die Technik sieht der Angreifer aus wie der Dienstleister, der seine Arbeit macht.

Der Gesetzgeber hat das für Einrichtungen unter NIS2 aufgegriffen. § 30 Abs. 2 BSIG nennt unter den Mindestmaßnahmen ausdrücklich die „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern“ (Nr. 4), Konzepte für die Zugriffskontrolle (Nr. 9) und Lösungen zur Multi-Faktor-Authentifizierung (Nr. 10). Ein dauerhaft offener Zugang mit Passwort widerspricht allen drei Punkten zugleich.

Auch ohne NIS2 ist die Erwartung klar. Der IT-Grundschutz verlangt in ORP.4.A2, Berechtigungen nur nach tatsächlichem Bedarf zu vergeben und nicht mehr benötigte zu entfernen, und in ORP.4.A10, Kennungen mit weitreichenden Berechtigungen mit Mehr-Faktor-Authentisierung zu schützen. Die Musterbedingungen der Cyberversicherung nennen individuelle Zugänge für alle Nutzer und einen zusätzlichen Schutz für Systeme, die aus dem Internet erreichbar sind. Ein geteiltes Dienstleisterkonto ohne zweiten Faktor ist im Schadenfall schwer zu erklären.

Vier Regeln für Dienstleisterzugänge

  • Eine Liste: Jeder externe Zugang steht mit Dienstleister, Zweck, Ansprechpartner, Art des Zugangs und Ablaufdatum in einer Übersicht. Was nicht auf der Liste steht, wird geschlossen.
  • Persönliche Konten: Jeder Mitarbeiter des Dienstleisters, der zugreift, hat ein eigenes Konto – kein Sammelkonto „Firma-Support“. Nur so zeigt das Protokoll, wer was getan hat.
  • Mehrfaktor-Anmeldung: Kein externer Zugang ohne zweiten Faktor, auch nicht für langjährige Partner.
  • Befristet und auf Anfrage: Fernwartung wird für einen Auftrag freigeschaltet und danach wieder geschlossen. Wo das nicht geht, wird jede Sitzung protokolliert und regelmäßig geprüft.

Weniger Netz hinter dem Zugang

Das BSI beschreibt in seinem Positionspapier zu Zero Trust das Prinzip, allen Nutzern, Geräten und Systemen nur die minimal nötigen Rechte zu geben. Für Dienstleister ist das besonders naheliegend. Das Softwarehaus der Warenwirtschaft braucht den Server der Warenwirtschaft, nicht den Dateiserver der Geschäftsführung. Der Hersteller der Telefonanlage braucht die Telefonanlage. Ein Zugang, der nur zu dem System führt, das betreut wird, begrenzt den Schaden, wenn er einmal missbraucht wird.

Technisch heißt das: Fernzugänge enden nicht im ganzen Netz, sondern in einem Bereich, der nur die betreuten Systeme enthält. Die Firewall regelt, was von dort erreichbar ist. Und die Anmeldungen der Dienstleister werden genauso überwacht wie die eigenen – mit einer Warnung, wenn ein Zugang zu ungewöhnlicher Zeit oder von ungewöhnlichem Ort genutzt wird.

Was in den Vertrag gehört

Technische Regeln halten nur, wenn sie auch vereinbart sind. In die Verträge mit Dienstleistern, die von außen zugreifen, gehören deshalb einige Sätze, die im Streitfall den Unterschied machen: dass jeder Zugriff über persönliche Konten mit Mehrfaktor-Anmeldung erfolgt, dass Zugangsdaten nicht weitergegeben werden, dass der Dienstleister einen Sicherheitsvorfall bei sich unverzüglich meldet und dass Zugänge beim Ende der Zusammenarbeit geschlossen werden.

Für Einrichtungen unter NIS2 ist das kein Zusatz, sondern Teil der Sicherheit der Lieferkette, die § 30 BSIG verlangt. Für alle anderen ist es eine Frage der Klarheit: Wer weiß, was vereinbart ist, muss im Ernstfall nicht verhandeln. Und wer als Auftraggeber nachweisen kann, dass er diese Regeln gesetzt und geprüft hat, steht gegenüber Versicherung, Kunden und Aufsicht deutlich besser da.

Umgekehrt lohnt der Blick auf die eigene Rolle. Viele mittelständische Häuser sind selbst Dienstleister für ihre Kunden – mit Zugängen zu deren Systemen, Portalen oder Daten. Für diese Zugänge gelten dieselben Regeln in der anderen Richtung.

Der erste Schritt ist die Liste

Der Aufwand, all das einzuführen, hängt vor allem davon ab, wie viele Zugänge es gibt und wie gut sie bekannt sind. Der erste Schritt ist deshalb immer derselbe: eine ehrliche Bestandsaufnahme. Welche Fernwartungsprogramme laufen auf welchen Rechnern? Welche Konten tragen Namen von Firmen? Welche VPN-Zugänge gibt es, und wann wurden sie zuletzt benutzt? Dabei finden sich fast immer Zugänge, die niemand mehr braucht – und die man am selben Tag schließen kann.

Für die Dienstleister selbst ist das in aller Regel keine Zumutung. Seriöse Partner arbeiten ohnehin mit persönlichen Konten und Mehrfaktor-Anmeldung, und viele begrüßen eine klare Regel, weil sie sie im Schadenfall entlastet. Die Seite zu VPN und Zero Trust beschreibt, wie Fernzugänge so abgesichert werden, dass ein gestohlenes Passwort nicht das ganze Netz öffnet.

Verwandte Themen: Wer hier weiterdenkt, liest bei VPN, Auftragsverarbeitung und Zugang und Identität weiter.

Im Text erwähnt

Quellen

  1. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 4: Sicherheit der Lieferkette; Nr. 9: Zugriffskontrolle; Nr. 10: Multi-Faktor-Authentifizierung) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  2. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A2 und ORP.4.A10 · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. BSI: Positionspapier Zero Trust 2023 · Bundesamt für Sicherheit in der Informationstechnikamtlich
  4. GDV: Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber), Musterbedingungen, Stand Februar 2024 – A1-16.1 a) und b) · Gesamtverband der Deutschen Versicherungswirtschaft e. V.

Verwandte Beiträge

Zur Titelseite →
Netzwerk & Systemtechnik

Sicherer Fernzugriff: VPN ist nicht gleich VPN

Der Fernzugang ist für viele Unternehmen das Tor zur eigenen IT – und damit das bevorzugte Ziel von Angreifern. Worauf es bei Aufbau und Absicherung ankommt.

IT-Sicherheit & Cybersecurity

Freitag, 17 Uhr, alle Administratoren ausgesperrt: Wofür es den Notfallzugang gibt

Eine neue Regel für den bedingten Zugriff, ein Tippfehler bei der Ländersperre – und plötzlich kann sich niemand mehr als Administrator anmelden. Der Fall ist seltener als ein Phishing-Angriff, aber teurer, wenn er eintritt. Dagegen hilft ein Konto, das im Alltag niemand benutzt: der Notfallzugang. Microsoft empfiehlt zwei davon.

IT-Sicherheit & Cybersecurity

Der letzte Arbeitstag: Warum ein gesperrtes Konto noch eine Stunde weiterarbeiten kann

Das Konto ist gesperrt, das Notebook abgegeben, der Abschied gefeiert – und trotzdem kann der Zugang auf dem privaten Telefon noch eine Weile funktionieren. Der Grund ist technisch und gut dokumentiert. Er ist nur einer von mehreren Punkten, an denen ein Offboarding scheitert, wenn es nicht nach einer Liste läuft.