Zum Inhalt springen

Netzwerksicherheit im Unternehmen: Die 7 häufigsten Schwachstellen und wie Sie diese beheben

Network Security und Firewall

Wenn wir bei einem neuen Kunden zum ersten Mal ins Netzwerk schauen, finden wir fast immer dieselben Dinge: einen Router mit Firmware aus dem Jahr der Anschaffung, ein Admin-Passwort, das seit dem Einbau nicht geändert wurde, und ein WLAN, in dem Gäste, Produktionsmaschinen und der Server im selben Netz hängen. Nichts davon ist exotisch. Genau deshalb sind es die Stellen, an denen Angreifer zuerst ansetzen. Dieser Beitrag geht die sieben häufigsten Schwachstellen durch und sagt, was dagegen hilft.

Netzwerksicherheit im Unternehmen: Warum die Grundlagen zählen

Bei den Vorfällen, von denen man liest, geht es selten um raffinierte Angriffe. Meist wurde eine bekannte Lücke in einem Gerät ausgenutzt, das seit Jahren kein Update gesehen hat, oder ein Passwort erraten, das auf dem Aufkleber am Gerät stand. Wer die Grundlagen im Griff hat, ist für die meisten Angreifer uninteressant, weil es nebenan leichter geht. Für Betriebe, die unter das NISG 2026 fallen, sind diese Grundlagen außerdem ein Teil dessen, was ab Oktober 2026 nachweisbar umgesetzt sein muss; welche Maßnahmen das sind, steht unter NIS2 technische Umsetzung.

Die 7 häufigsten Schwachstellen und was dagegen hilft

1. Veraltete Firmware auf Router, Switch und Firewall

Netzwerkgeräte werden eingebaut und vergessen. Sie laufen ja. Die Hersteller veröffentlichen aber laufend Updates für Sicherheitslücken, und gerade Lücken in Firewalls und VPN-Gateways werden regelmäßig ausgenutzt, weil diese Geräte von außen erreichbar sind. Abhilfe: eine Liste aller Netzwerkgeräte mit Modell und Firmwarestand, ein fixer Termin für Updates und jemand, der dafür zuständig ist. Geräte, für die der Hersteller keine Updates mehr liefert, gehören ersetzt.

2. Standardpasswörter und geteilte Zugangsdaten

„admin/admin“ auf dem Switch, das WLAN-Passwort auf dem Zettel an der Pinnwand, ein Administratorkonto, das fünf Leute benutzen. Ändern Sie jedes Standardpasswort bei der Inbetriebnahme, geben Sie jedem Administrator ein eigenes Konto, verwahren Sie die Zugangsdaten in einem Passwortmanager und aktivieren Sie Mehrfaktor-Authentifizierung überall, wo das Gerät es anbietet.

3. Alles in einem Netz

Wenn Server, Arbeitsplätze, Drucker, Kameras, Produktionsmaschinen und das Gäste-WLAN im selben Netz hängen, kann ein infizierter Rechner alles erreichen. Netzwerksegmentierung mit VLANs trennt das: ein Segment für die Server, eines für die Arbeitsplätze, eines für Maschinen und Geräte, die keine Updates mehr bekommen, und ein Gäste-WLAN, das nur ins Internet darf. Zwischen den Segmenten regelt die Firewall, wer mit wem reden darf. Das ist der eine Umbau, der bei einem Vorfall den größten Unterschied macht.

4. Eine Firewall, die alles durchlässt

Eine Firewall ist nur so gut wie ihre Regeln. Oft finden wir Regeln, die vor Jahren „vorübergehend“ für einen Lieferanten geöffnet wurden, Portweiterleitungen auf Geräte, die es nicht mehr gibt, und eine Regel ganz unten, die alles erlaubt. Gehen Sie die Regeln einmal im Jahr durch, löschen Sie, was niemand mehr erklären kann, und lassen Sie von außen nur erreichbar, was erreichbar sein muss. Wie wir Firewalls aufsetzen und pflegen, steht unter Netzwerksicherheit und Firewall.

5. Unsicheres WLAN

Ein Firmen-WLAN mit einem Passwort, das alle kennen, auch ehemalige Mitarbeiter, ist ein offenes Netz mit Verzögerung. Verwenden Sie WPA3, wo die Geräte es unterstützen, sonst WPA2 mit einem langen Passwort, das nach jedem Personalwechsel geändert wird, oder besser eine Anmeldung mit Benutzerkonto. Gäste bekommen ein eigenes Netz. Das Verstecken des Netzwerknamens bringt übrigens nichts; es hält keinen Angreifer auf und macht die Verbindung für die eigenen Geräte nur umständlicher.

6. Niemand schaut hin

Ohne Überwachung merkt ein Betrieb einen Einbruch erst, wenn die Dateien verschlüsselt sind. Angreifer sitzen davor oft wochenlang im Netz. Ein Monitoring, das ungewöhnlichen Datenverkehr, neue Geräte im Netz und fehlgeschlagene Anmeldungen meldet, verkürzt diese Zeit erheblich. Bei unseren Kunden in der IT-Komplettbetreuung läuft das im Hintergrund mit; die Meldungen landen bei uns, und wir schauen zu unseren Geschäftszeiten nach.

7. Fernzugänge ohne zweiten Faktor

Seit Homeoffice normal ist, sind VPN und Remote Desktop das beliebteste Einfallstor. Ein Remote-Desktop-Port, der direkt aus dem Internet erreichbar ist, wird binnen kurzer Zeit von automatisierten Angriffen gefunden. Fernzugriff gehört ausschließlich über VPN, mit Mehrfaktor-Authentifizierung und nur für die Personen und Systeme, die ihn brauchen. Konten ehemaliger Mitarbeiter werden am letzten Arbeitstag gesperrt, nicht irgendwann.

Womit Sie anfangen sollten

Machen Sie eine Bestandsaufnahme: Welche Geräte sind im Netz, welche Firmware läuft, welche Ports sind von außen offen, wer hat Fernzugriff? Aus dieser Liste ergeben sich die dringendsten Punkte meist von selbst. Bei den meisten Betrieben sind es Firmware, Passwörter und der Fernzugriff, die sich schnell erledigen lassen; die Segmentierung ist ein Projekt, das man plant. Wie sich ein Angriff auswirkt, wenn diese Punkte offen bleiben, beschreibt der Beitrag über Ransomware und den Schutz für KMU. Und ein Punkt, der neu dazugekommen ist: Wenn Mitarbeiter KI-Werkzeuge nutzen, gehört auch der Datenfluss dorthin ins Konzept. Wie sich das im Betrieb sauber lösen lässt, steht unter KI für Unternehmen.

DATACREW plant und betreibt seit 2013 Netzwerke für Unternehmen in Wels, Marchtrenk und Oberösterreich: IT-Infrastruktur, Firewall, Segmentierung, laufendes Monitoring. Wenn Sie wissen wollen, wie Ihr Netzwerk dasteht, machen wir die Bestandsaufnahme mit Ihnen und sagen Ihnen, was zuerst dran ist. Melden Sie sich bei uns.

Sprechen wir über Ihr Vorhaben

Das erste Gespräch ist unverbindlich. Wir kommen auch gern zu Ihnen in den Betrieb.