Geregelter Fernzugriff: wer zugreift, von wo, auf welche Anwendungen und mit welchen Kontrollen. Ohne Ports zu öffnen oder Zugänge ohne Protokollierung zu vergeben.
Viele Fernzugänge wurden unter Zeitdruck eingerichtet und blieben bestehen. Das Ergebnis ist oft eine Mischung aus VPN, über das Internet frei erreichbaren Remotedesktops und privaten Fernwartungstools, die niemand inventarisiert.
Was wir häufig vorfinden
Direkt im Internet veröffentlichter Remotedesktop.
Gemeinsam genutzte Passwörter und kein zweiter Faktor.
Private Geräte mit Zugriff auf Unternehmensdaten.
Keine Nachvollziehbarkeit darüber, wer sich wann verbindet.
Für welche Unternehmen sie geeignet ist
Unternehmen mit mobilen Mitarbeitern, Niederlassungen oder Beschäftigten, die an einigen Tagen der Woche von zu Hause aus arbeiten.
Wir prüfen, wie sich Ihr Team derzeit verbindet, und schlagen einen kontrollierten und dokumentierten Fernzugriff vor.
2Definition der Zugriffsprofile und der tatsächlich benötigten Berechtigungen.
3Bereitstellung des Unternehmenszugangs und der Zwei-Faktor-Authentifizierung.
4Abschaltung alter Zugänge und Schließung nicht benötigter Ports.
5Regelmäßige Überprüfung neu angelegter und deaktivierter Konten sowie der Berechtigungen.
Praxisszenarien
Vertriebsmitarbeiter mit Zugriff aus Hotels und von Kundenstandorten
Das Vertriebsteam verbindet sich über Netzwerke, die das Unternehmen nicht kontrolliert. Der Zugriff erfolgt mit einer personenbezogenen Identität, Zwei-Faktor-Authentifizierung und einer verschlüsselten Verbindung zu den internen Systemen, statt mit gemeinsam genutzten VPN-Zugangsdaten. So ist nachvollziehbar, wer sich von wo aus Zugang zu welchen Ressourcen verschafft hat, und einzelne Zugriffe lassen sich widerrufen, ohne die übrigen zu beeinträchtigen.
Hybrides Arbeiten zwischen Büro und Homeoffice
Wenn dieselbe Person an manchen Tagen im Büro und an anderen zu Hause arbeitet, muss die Arbeitsumgebung identisch sein, damit keine Dateikopien auf dem privaten Gerät entstehen. Der Anwendungszugriff wird vereinheitlicht, die Datenspeicherung zentralisiert und der Arbeitsplatz unabhängig vom Standort mit denselben Schutzmaßnahmen abgesichert.
Was umgesetzt wird und was das Unternehmen festlegt
Seintec implementiert und betreibt den Fernzugriff, die Zwei-Faktor-Authentifizierung, den verwalteten Endgeräteschutz, die Segmentierung der Zugriffsbereiche je Benutzerprofil und die Zugriffsprotokollierung und prüft zudem regelmäßig die Warnmeldungen. Die interne Richtlinie —wer mobil arbeiten darf, mit welchen Geräten und welche Informationen das Unternehmen verlassen dürfen— legt die Geschäftsführung fest, denn dies ist eine unternehmerische und keine technische Entscheidung. Seintec liefert die fachliche Grundlage sowie die Dokumentation der umgesetzten Maßnahmen und setzt die Richtlinie nach ihrer Freigabe in eine konkrete Konfiguration um.
Was auf dem Spiel steht, wenn nichts unternommen wird
Mehrfach verwendete Zugangsdaten
Dasselbe Passwort für mehrere Dienste ist der am häufigsten ausgenutzte Angriffsvektor. Zwei-Faktor-Authentifizierung reduziert unmittelbar die Auswirkungen kompromittierter Zugangsdaten.
Unkontrollierte private Geräte
Ein privates Notebook ohne zentral verwalteten Virenschutz und ohne Updates wird zur Schwachstelle eines ansonsten gut geschützten Netzwerks.
Fehlende Zugriffsprotokollierung
Ohne Nachvollziehbarkeit lässt sich ein Vorfall weder untersuchen noch sein Ablauf nachweisen, was in Branchen mit Datenschutzpflichten erforderlich sein kann.
Ja, in der Regel durch die Bereitstellung des Desktops, auf dem die Anwendung läuft, statt die Datenbank von außen zugänglich zu machen.
Ist die Zwei-Faktor-Authentifizierung verpflichtend?
Es gibt keine allgemeine gesetzliche Pflicht, sie ist jedoch die wirksamste Maßnahme gegen Zugriffe mit gestohlenen Anmeldedaten und wir empfehlen sie grundsätzlich für extern erreichbare Zugänge.
Können wir private Geräte verwenden?
Mit einem bereitgestellten Desktop ist das möglich, da die Daten nicht auf das Endgerät übertragen werden. Dennoch sollte schriftlich festgelegt werden, was erlaubt ist.
Wie lange dauert die Einführung?
Das hängt von der Anzahl der Benutzer und den Anwendungen ab. Die Einführung wird in Phasen geplant, damit alle arbeitsfähig bleiben.
Reicht eine VPN aus?
Eine VPN verschlüsselt die Datenübertragung, prüft für sich allein jedoch weder die Identität der zugreifenden Person noch den Zustand des Geräts. Ein angemessen abgesicherter Fernzugriff kombiniert eine personenbezogene Identität, Zwei-Faktor-Authentifizierung, verwalteten Endgeräteschutz und die Kontrolle darüber, auf welche Ressourcen jedes Profil innerhalb des Netzwerks zugreifen darf. Die VPN ist ein Baustein, nicht die vollständige Lösung.
Wie werden die Informationen geschützt, wenn ein Notebook verloren geht?
Durch Festplattenverschlüsselung, eine mit Passwort und Zwei-Faktor-Authentifizierung geschützte Sitzung sowie die Möglichkeit, das Konto sofort zu deaktivieren. Beim Arbeiten mit einem virtuellen Desktop liegen die Informationen nicht auf dem Gerät, sodass der Geräteverlust ein Hardwareproblem und kein Datenleck ist.
Beeinträchtigt das die tägliche Arbeit?
Die Zwei-Faktor-Authentifizierung verlängert die Anmeldung um wenige Sekunden und lässt sich so konfigurieren, dass sie auf vertrauenswürdigen Geräten für einen bestimmten Zeitraum nicht erneut erforderlich ist. Die übrigen Maßnahmen laufen für die Benutzer unbemerkt im Hintergrund. Anfängliche Vorbehalte verschwinden in der Regel, wenn die Einführung durch eine kurze Erklärung und einen Supportkanal für die ersten Tage begleitet wird.
Lässt sich das auf einen Teil der Belegschaft anwenden?
Ja. Üblicherweise beginnt man mit den besonders exponierten Personen: Geschäftsführung, Verwaltung und allen, die auf sensible Daten zugreifen. Anschließend werden die Maßnahmen auf die übrige Belegschaft ausgeweitet, mit einer einheitlichen Konfiguration, damit nicht mehrere Zugriffsmodelle nebeneinander bestehen, die schwer zu warten und zu auditieren sind.
Unsere Fernzugriffe prüfen lassen
Wir prüfen, wie sich Ihr Team derzeit verbindet, und schlagen einen kontrollierten und dokumentierten Fernzugriff vor.