Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Netzwerk & Systemtechnik

Gäste, Kameras, Maschinen – Geräte, die nicht ins Firmennetz gehören

Drei Gerätegruppen haben eine Eigenschaft gemeinsam: Niemand im Unternehmen bestimmt über ihre Software. Warum sie eigene Netze brauchen, wie die Trennung aussieht und was für Fernwartungszugänge von Maschinenbauern gilt.

Hand steckt einen LC-Glasfaserstecker in ein Patchfeld mit gelben und türkisen Glasfaserkabeln
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

In fast jedem gewachsenen Firmennetz hängen drei Gerätegruppen, die dort eigentlich nichts zu suchen haben: die Geräte von Besuchern, die Geräte der Gebäude- und Überwachungstechnik und die Steuerungen von Maschinen. Sie haben eine Eigenschaft gemeinsam, und sie ist entscheidend – niemand im Unternehmen bestimmt über ihre Software. Bei Gästen liegt die Kontrolle bei einem fremden Arbeitgeber, bei Kameras und Anlagen beim Hersteller.

Warum Netze überhaupt getrennt werden und wie ein Segmentierungsprojekt abläuft, behandelt dieses Journal an anderer Stelle. Hier geht es um die drei konkreten Gerätegruppen, für die die Trennung am dringendsten ist, und um den Punkt, an dem sie in der Praxis am häufigsten scheitert: den Fernwartungszugang des Anlagenbauers.

Was die drei Gruppen verbindet

Diese Geräte entziehen sich den üblichen Verfahren. Sie tauchen in keiner Aktualisierungsverwaltung auf, tragen häufig noch Auslieferungskennwörter, lassen sich nicht mit einem Schutzprogramm bestücken und bleiben zwanzig Jahre in Betrieb, während der Hersteller die Softwarepflege nach wenigen Jahren einstellt. Viele bauen zudem selbstständig Verbindungen ins Internet auf, zu einem Auswertungsdienst oder einem Lizenzserver.

Das Risiko liegt dabei selten im Gerät selbst. Eine übernommene Kamera ist für einen Angreifer als Kamera uninteressant; interessant ist, was von ihr aus erreichbar ist. Deshalb ist die richtige Frage nicht, wie sicher das Gerät ist, sondern was passiert, wenn es kompromittiert wird. In einem flachen Netz lautet die Antwort: alles. In einem getrennten Netz lautet sie: eine Kamera.

Gäste: freundlich, aber konsequent getrennt

Ein Gastnetz ist der einfachste Teil, weil der Bedarf klar ist: Besucher brauchen Internet, nichts anderes. Technisch bedeutet das einen eigenen Netznamen im WLAN, ein eigenes Segment und eine Regel, die ausschließlich den Weg nach außen erlaubt. Dazu gehört die Trennung der Gäste untereinander, damit nicht das Notebook des einen Besuchers das Tablet des anderen sieht, und eine Begrenzung der Bandbreite, damit ein Videostream im Wartebereich nicht die Videokonferenz im Besprechungsraum stört.

Zwei Punkte werden regelmäßig zur Diskussion. Erstens der Wunsch, Gäste sollten drucken können – lösbar über eine einzige, eng gefasste Regel auf genau einen Drucker oder über eine Druckfreigabe per Portal, nicht über eine Öffnung zum Bürosegment. Zweitens die privaten Geräte der Beschäftigten: Sie gehören in das Gastnetz und nicht in das Firmennetz, weil ihr Aktualisierungsstand unbekannt ist. Ob und wie lange Zugänge und Verbindungen protokolliert werden, sollte bewusst festgelegt sein; ein Gastzugang, der ohne Ablauf vergeben wird, bleibt sonst für Jahre gültig.

Kameras und Gebäudetechnik: Geräte, die nach Hause telefonieren

Kameras, Türsprechstellen, Zeiterfassung, Heizungs- und Klimasteuerung, Wechselrichter der Photovoltaikanlage, Ladepunkte für Fahrzeuge: Diese Geräte kommen über Jahre einzeln ins Haus, meist installiert von Fachbetrieben, die nach einer freien Netzwerkdose fragen. Genau so entsteht ein Bestand, den niemand vollständig kennt. Der erste Schritt ist deshalb keine Firewallregel, sondern eine Liste – ergänzt um die Frage, welches dieser Geräte eine Verbindung ins Internet aufbaut und wohin.

Für die Trennung gilt bei dieser Gruppe eine Besonderheit: Nicht nur der Weg ins Firmennetz muss geschlossen werden, sondern auch der Weg nach draußen. Ein Kamerasystem, das ausschließlich mit seinem Aufzeichnungsserver im Haus sprechen muss, braucht keinen Internetzugang – und wenn der Hersteller einen Auswertungsdienst voraussetzt, wird genau dieses Ziel freigegeben und nichts weiter. Hinzu kommt der Datenschutz: Videoaufzeichnungen und Zeiterfassungsdaten sind personenbezogen, der Zugriff auf die Auswertung gehört auf wenige Berechtigte begrenzt und protokolliert.

Maschinen: das Netz gehört nicht dem Hersteller

Produktionsanlagen bringen eigene Steuerungsrechner mit, oft mit Betriebssystemen, die seit Jahren keine Aktualisierung mehr erhalten, weil die Anlagenzulassung an einem bestimmten Stand hängt. Diese Geräte lassen sich nicht härten, sie lassen sich nur abschirmen. Der Baustein IND.3.2 des BSI benennt den Kern des Problems: Direkte Zugriffe aus anderen Zonen und Netzen auf eine Steuerungsanlage – etwa über eine lokale Verbindung oder ein VPN – können Schadsoftware einbringen und gezielte Angriffe erleichtern.

Daraus folgt ein Aufbau in Zonen mit einer klaren Übergabestelle. Zwischen Büro-IT und Anlagennetz steht kein direkter Weg, sondern eine Zwischenzone, in der Daten bereitgestellt werden: Produktionszahlen, Auftragsdaten, Meldungen. Die Büroseite holt sich Daten aus dieser Zone, die Anlagenseite liefert sie dorthin – ein Durchgriff vom Arbeitsplatzrechner auf die Steuerung findet nicht statt. Das BSI empfiehlt Betreibern industrieller Anlagen zudem ausdrücklich, sich nicht auf etablierte Schutzkonzepte zu verlassen, weil diese ein falsches Sicherheitsgefühl erzeugen können.

Wie die Trennung technisch aussieht

Die Umsetzung braucht keine ungewöhnliche Technik, sondern Konsequenz an sechs Stellen. Der Baustein NET.1.1 des BSI stellt dabei die Grundhaltung klar: Netzarchitektur und Netzdesign sind Teil der Informationssicherheit und nicht nur eine Frage der Leistung.

  • Je Gerätegruppe ein eigenes Segment mit eigenem Adressbereich – Gäste, Gebäudetechnik, Videotechnik, Produktion getrennt, nicht in einem gemeinsamen „Sonstiges“-Netz.
  • Jeder Übergang zwischen den Segmenten läuft über die Firewall, mit benannten Regeln in beide Richtungen; erlaubt wird, was gebraucht wird, und nichts darüber hinaus.
  • Die Zuordnung erfolgt am Switch-Port oder über eine Anmeldung des Geräts; Geräte ohne Zertifikatsfähigkeit werden über ihre Hardwareadresse einem Segment zugewiesen und landen bei unbekannter Adresse in einem Bereich ohne Rechte.
  • Innerhalb der Segmente wird die Kommunikation der Geräte untereinander unterbunden, wo sie nicht gebraucht wird – eine Kamera muss keine andere Kamera erreichen.
  • Die Verwaltungsoberflächen von Switches, Firewall und Videosystem liegen in einem eigenen Netz, das aus keinem dieser Segmente erreichbar ist.
  • Abgewiesene Verbindungsversuche werden protokolliert und ausgewertet; sie sind das früheste Anzeichen dafür, dass ein Gerät übernommen wurde.

Fernwartung durch Maschinenbauer

Hier entscheidet sich, ob die Trennung trägt. Das übliche Muster: Mit der Anlage kommt ein Fernwartungsgerät des Herstellers, angeschlossen an das Anlagennetz und mit eigener Mobilfunkverbindung nach außen. Damit existiert ein Weg in das Unternehmensnetz, der an Firewall, Protokollierung und Regelwerk vorbeiführt und über den das Unternehmen weder Zeitpunkt noch Umfang der Zugriffe kennt. Solche Geräte sind kein Sonderfall, sondern die Regel – und sie tauchen in keiner Inventarliste auf, weil sie über die Instandhaltung beschafft wurden.

Der Baustein IND.3.2 verlangt dafür ein einheitliches, zentrales Fernwartungskonzept für die gesamte Betriebstechnik, das mit den Lieferanten im Hinblick auf Informationssicherheit abgestimmt wird; Ziel ist eine Standardisierung der eingesetzten Lösungen, abgestimmt zwischen Betriebstechnik und Büro-IT. Übersetzt in die Praxis heißt das: Es gibt einen Zugangsweg, und zwar den des Unternehmens. Wer wartet, meldet sich über diesen Weg an, nicht über eine mitgebrachte Box.

Dass Fernwartung in der Produktion andere Anforderungen stellt als im Büro, ist dabei anerkannt: Sie muss bei Störungen schneller und zuverlässiger verfügbar sein, weshalb in industriellen Umgebungen zusätzliche Zugangswege vorgesehen werden, um die Betriebsfähigkeit auch beim Ausfall des Hauptwegs zu erhalten. Das ist ein Argument für einen zweiten geordneten Weg – nicht für einen ungeregelten.

  • Der Zugang wird aktiv freigeschaltet und nach Abschluss wieder geschlossen; eine dauerhafte Öffnung ist die Ausnahme mit Begründung.
  • Persönliche Konten statt eines geteilten Herstellerzugangs, mit Mehrfaktor-Anmeldung und der Pflicht, ausgeschiedene Mitarbeitende zu melden.
  • Der Zugriff endet an der betreuten Anlage und reicht nicht in andere Segmente; dass der Hersteller „das ganze Netz braucht“, ist keine technische Anforderung.
  • Sitzungen werden protokolliert, bei kritischen Anlagen aufgezeichnet, und es ist festgelegt, wer die Aufzeichnungen einsehen darf.
  • Alle vorhandenen Fernwartungsgeräte und Mobilfunkrouter sind inventarisiert, einem Vertrag zugeordnet und in die Netzdokumentation aufgenommen.
  • Bei Neubeschaffungen steht im Lastenheft, dass die Fernwartung über den Zugangsweg des Unternehmens erfolgt – geprüft bei der Abnahme, nicht nach dem ersten Störfall.

Wer heute anfängt, beginnt sinnvollerweise nicht mit der Technik, sondern mit zwei Listen: allen Geräten, die keiner Aktualisierungsverwaltung unterliegen, und allen Zugängen Dritter in das eigene Netz. Danach folgt die Trennung in der Reihenfolge des Risikos – Gäste zuerst, weil es am einfachsten ist, Produktion und Fremdzugänge als Letztes, weil dort Gespräche mit Herstellern nötig sind. Diese Gespräche sind der eigentliche Aufwand. Sie lohnen sich, weil ihr Ergebnis in jedem künftigen Wartungsvertrag weiterwirkt.

Verwandte Themen: Wer hier weiterdenkt, liest bei WLAN, VPN und Netzwerksegmentierung weiter.

Quellen

  1. IT-Grundschutz-Baustein IND.3.2 Fernwartung im industriellen Umfeld (Edition 2023) · BSIamtlich
  2. Empfehlungen für Betreiber von industriellen Steuerungs- und Automatisierungssystemen · BSIamtlich
  3. IT-Grundschutz-Baustein NET.1.1 Netzarchitektur und -design (Edition 2023) · BSIamtlich

Verwandte Beiträge

Zur Titelseite →
Netzwerk & Systemtechnik

Sicherer Fernzugriff: VPN ist nicht gleich VPN

Der Fernzugang ist für viele Unternehmen das Tor zur eigenen IT – und damit das bevorzugte Ziel von Angreifern. Worauf es bei Aufbau und Absicherung ankommt.

Netzwerk & Systemtechnik

DNS und DHCP betreiben, ohne dass es jemand merkt

Namensauflösung und Adressvergabe fallen selten laut aus, sondern sporadisch – und die Störung sieht dann wie ein Anwendungsfehler aus. Woran es liegt, wie Redundanz aussieht und was protokolliert werden muss.