Endgeräte-Typen

„Können wir nicht einfach eine allgemeingültige Endpoint Policy oder so etwas verfassen, wonach jedes Endgerät in einer bestimmten Art bereitgestellt und konfiguriert werden muss, um sicher zu sein?“

„Deine Idee geht in die richtige Richtung. Es ist aber wichtig, das jeder Gerätetyp in der richtigen Art und Weise geschützt wird. Wir müssen genau schauen, um welche Art von Endgerät es sich handelt und spezifische Richtlinien erstellen.“

Nicht jedes Endgerät ist gleichermaßen gefährdet. Die Angriffsfläche hängt stark davon ab:

  • wie das Gerät genutzt wird
  • wo und wie es eingesetzt wird
  • wer Zugriff hat

Deshalb müssen Sicherheitsmaßnahmen gerätetyp-spezifisch gedacht werden. Nachfolgend gehen wir wichtige Endgeräte-Typen durch und besprechen deren Charakteristika und Risiken und verschaffen uns einen Überblick über wichtige Sicherheitsmaßnahmen.

Arbeitsplatzrechner (Workstations)

Sie werden für die tägliche Arbeit von Mitarbeitern verwendet und sind daher direkt und meist auch physisch zugänglich, stehen aber an einem festen Platz.

Benutzer können über sie z.B.

  • E-Mails abrufen und schreiben
  • Im Internet (WWW) surfen
  • Office-Anwendungen, wie MS Word und Excel nutzen
  • Terminals und Frontends zur Interaktion mit Netzwerkanwendungen öffnen
  • Fachanwendungen nutzen

Typische Risiken sind Phishing und Social Engineering, Malware-Downloads, zu hohe Rechte für die Benutzer und unsichere Software-Installation. Da Benutzer direkt mit diesen Geräten interagieren, besteht ein hohes Risiko, da vieles vom Benutzerverhalten abhängt.

Die wichtigsten Sicherheitsmaßnahmen sind:

  • User Awareness
  • Rechtebeschränkung
  • Endpoint Protection-Software
  • Sichere Systemeinstellungen

Laptops (mobil genutzte Workstations)

Sie werden für die mobile Arbeit von Mitarbeitern verwendet und sind sowohl innerhalb als auch außerhalb des Unternehmens im Einsatz. Dadurch sind sie nicht nur logisch, sondern auch physisch einem deutlich höheren Risiko ausgesetzt (z. B. unterwegs, im Homeoffice oder auf Reisen). Benutzer können mit ihnen mehr oder weniger dieselben Aufgaben durchführen wie auf Workstations.

Ein zusätzlicher Aspekt für Laptops ist, dass sie häufig als Endpunkt für Remote Access VPNs verwendet werden, um über eine verschlüsselte Verbindung Fernzugriff ins Unternehmensnetzwerk zu erhalten und dort auf interne Systeme zuzugreifen.

Typische Risiken sind Verlust oder Diebstahl des Geräts, unsichere Netzwerke (z. B. öffentliches WLAN), Phishing und Social Engineering, Malware-Infektionen sowie unzureichend geschützte Remote-Zugriffe. Durch den mobilen Einsatz besteht ein erhöhtes Risiko, da Geräte außerhalb der kontrollierten Unternehmensumgebung betrieben werden.

Mobile Geräte müssen noch besser geschützt werden, als stationäre Workstations. Die wichtigsten Sicherheitsmaßnahmen sind:

  • Awareness (insbesondere für mobiles Arbeiten und öffentliche Netzwerke)
  • Festplattenverschlüsselung (z. B. BitLocker – Schutz der Daten bei Verlust)
  • Starke Authentifizierung (z. B. MFA – Multi-Faktor-Authentifizierung)
  • Endpoint Protection-Software
  • Rechtebeschränkung für normale Benutzer
  • Sichere Systemeinstellungen (z. B. automatisches Sperren, Firewall aktiv)
  • Gerätemanagement (MDM – Mobile Device Management zur zentralen Verwaltung und Absicherung)

Serversysteme

Sie stellen zentrale Dienste und Ressourcen für das Unternehmen bereit und sind meist in Rechenzentren oder gesicherten Serverräumen untergebracht. Sie sind in der Regel nicht direkt für Endbenutzer zugänglich, sondern werden über das Netzwerk administriert und genutzt.

Benutzer bzw. Systeme können über sie z. B.:

  • Zentrale Anwendungen und Dienste nutzen (z. B. Webserver, Datenbanken, Fileserver)
  • Benutzer- und Rechteverwaltung durchführen (z. B. Verzeichnisdienste wie Active Directory – zentrale Verwaltung von Benutzern und Gruppen)
  • Netzwerkdienste nutzen (z. B. DNS – Domain Name System zur Namensauflösung, DHCP – automatische IP-Adressvergabe)
  • Daten speichern, verarbeiten und sichern (Backups)
  • Authentifizierung und Autorisierung für andere Systeme bereitstellen

Typische Risiken sind:

  • Fehlkonfigurationen der System- und Anwendungseinstellungen
  • ungepatchte Software
  • unautorisierter Zugriff (z. B. durch schwache Zugangsdaten),
  • Ausnutzung von Schwachstellen in Diensten sowie gezielte Angriffe (z. B. Privilege Escalation – Ausweitung von Benutzerrechten).

Da Serversysteme zentrale Funktionen übernehmen, kann ein erfolgreicher Angriff besonders schwerwiegende Auswirkungen auf den gesamten Geschäftsbetrieb haben. Die wichtigsten Sicherheitsmaßnahmen sind:

  • Härtung der Systeme (Reduktion auf notwendige Dienste und Funktionen)
  • Regelmäßiges Patch- und Update-Management
  • Strenge Zugriffskontrolle (z. B. Least Privilege – minimale Rechtevergabe)
  • Starke Authentifizierung (z. B. MFA – Multi-Faktor-Authentifizierung für Administratorzugänge)
  • Netzwerksegmentierung (Trennung kritischer Systeme vom restlichen Netzwerk)
  • Protokollierung und Monitoring (zentrale Überwachung von Logs und Aktivitäten)
  • Backup- und Recovery-Strategien
  • Einsatz von Endpoint Protection und Intrusion Detection/Prevention-Systemen (IDS/IPS – Systeme zur Angriffserkennung und -abwehr)

Mobile Geräte (Smartphones & Tablets)

Sie werden für die mobile Kommunikation und den Zugriff auf Unternehmensressourcen genutzt und werden vom Benutzer nahezu ständig mitgeführt. Dadurch sind sie besonders flexibel einsetzbar, aber auch einem erhöhten Risiko durch Verlust, Diebstahl und unsichere Nutzungsszenarien ausgesetzt.

Benutzer können über sie:

  • E-Mails abrufen und schreiben
  • Telefonieren und Messaging-Dienste nutzen
  • Auf Kalender, Kontakte und Unternehmensdaten zugreifen
  • Mobile Apps und Fachanwendungen verwenden
  • Über VPN (Virtual Private Network – verschlüsselter Fernzugriff ins Unternehmensnetz) auf interne Systeme zugreifen
  • Cloud-Dienste und Kollaborationstools nutzen

Typische Risiken sind:

  • Verlust oder Diebstahl des Geräts,
  • unsichere Apps (z. B. aus inoffiziellen Quellen),
  • Phishing (z. B. über SMS oder Messaging – „Smishing“),
  • unsichere Netzwerke (öffentliche WLANs),
  • fehlende Updates sowie
  • die Vermischung von privaten und geschäftlichen Daten (BYOD – Bring Your Own Device).

Durch die kompakte Bauweise und ständige Nutzung ist das Risiko von Fehlverhalten besonders hoch. Die wichtigsten Sicherheitsmaßnahmen sind:

  • Awareness (insbesondere für mobile Nutzung, Apps und Phishing)
  • Gerätesperre (z. B. PIN, Passwort oder biometrische Verfahren wie Fingerabdruck/Face ID)
  • Gerä­teverschlüsselung (Schutz der Daten bei Verlust)
  • Installation von Apps nur aus vertrauenswürdigen Quellen
  • Regelmäßige Updates von Betriebssystem und Apps
  • Einsatz von Mobile Device Management (MDM – zentrale Verwaltung, Richtlinien und Fernlöschung)
  • Trennung von privaten und geschäftlichen Daten (z. B. Container-Lösungen)
  • Rechtebeschränkung für Apps (z. B. Zugriff auf Kamera, Kontakte nur bei Bedarf)

Peripheriegeräte (z.B. Drucker)

Sie unterstützen Benutzer bei spezifischen Aufgaben und sind meist als Ergänzung zu anderen Endgeräten im Einsatz. Viele moderne Peripheriegeräte sind netzwerkfähig und verfügen über eigene Betriebssysteme, wodurch sie eigenständige Angriffspunkte im Netzwerk darstellen.

Benutzer können über sie z.B.:

  • Dokumente drucken, scannen und kopieren
  • Dokumente digitalisieren und per E-Mail oder Netzlaufwerk versenden
  • Auf gemeinsam genutzte Ressourcen zugreifen (z. B. Netzwerkdrucker)
  • Multifunktionsdienste nutzen (z. B. Fax, Scan-to-Mail, Scan-to-Cloud)

Typische Risiken sind:

  • ungesicherte Netzwerkdienste,
  • Standardpasswörter,
  • fehlende Updates/Firmware-Patches,
  • unverschlüsselte Übertragung von Druckaufträgen sowie
  • unkontrollierter Zugriff auf gespeicherte oder verarbeitete Dokumente.

Da Peripheriegeräte oft weniger beachtet werden, stellen sie ein attraktives Ziel für Angreifer dar. Die wichtigsten Sicherheitsmaßnahmen sind:

  • Änderung von Standardzugangsdaten
  • Regelmäßige Firmware-Updates
  • Deaktivierung nicht benötigter Dienste und Schnittstellen
  • Zugriffsbeschränkung (z. B. nur autorisierte Benutzer oder Systeme)
  • Verschlüsselung von Kommunikationswegen (z. B. für Druckaufträge und Scan-Prozesse)
  • Netzwerksegmentierung (Trennung von anderen kritischen Systemen)
  • Protokollierung und Monitoring von Zugriffen und Aktivitäten
  • Sicheres Löschen von gespeicherten Daten (z. B. auf internen Speichern/Festplatten)

IoT- und spezialisierte Geräte

Sie erfüllen spezifische, oft automatisierte Aufgaben und sind häufig in technische Prozesse oder Fachanwendungen integriert. Dazu zählen z. B. Sensoren, Kameras, medizinische Geräte oder industrielle Steuerungssysteme (ICS – Industrial Control Systems, Systeme zur Steuerung und Überwachung technischer Anlagen). Sie arbeiten meist im Hintergrund und sind oft nur eingeschränkt administrierbar. Sie werden oft auch in der M2M-Kommunikation verwendet. M2M steht für Machine to Machine.

Benutzer bzw. Systeme können über sie z. B.:

  • Daten erfassen und übertragen (z. B. Sensorwerte, Videoüberwachung)
  • Prozesse steuern und automatisieren (z. B. Produktionsanlagen, Gebäudetechnik)
  • Zustände überwachen (Monitoring von Maschinen oder Umgebungen)
  • Spezialisierte Funktionen in Fachanwendungen bereitstellen
  • Mit anderen Systemen und Plattformen (z. B. Cloud-Diensten) kommunizieren

Typische Risiken sind

  • unsichere oder veraltete Firmware,
  • Standardzugangsdaten,
  • fehlende oder seltene Updates,
  • mangelnde Transparenz (Black-Box-Systeme),
  • unverschlüsselte Kommunikation sowie eine oft unzureichende Integration in Sicherheitskonzepte.

Da viele dieser Geräte dauerhaft im Netzwerk aktiv sind und selten überwacht werden, können sie als Einstiegspunkt oder zur seitlichen Bewegung im Netzwerk (Lateral Movement – Ausbreitung eines Angreifers im Netzwerk) genutzt werden. Die wichtigsten Sicherheitsmaßnahmen sind:

  • Änderung von Standardzugangsdaten
  • Netzwerksegmentierung (Trennung von kritischen IT-Systemen)
  • Regelmäßige Firmware-Updates (sofern möglich)
  • Deaktivierung nicht benötigter Funktionen und Schnittstellen
  • Einsatz von sicheren Kommunikationsprotokollen (Verschlüsselung)
  • Inventarisierung und Monitoring aller Geräte im Netzwerk
  • Zugriffsbeschränkung (z. B. nur definierte Systeme dürfen kommunizieren)
  • Integration in zentrale Sicherheitskonzepte (z. B. Logging, SIEM – Security Information and Event Management zur zentralen Auswertung von Sicherheitsereignissen)

Erschwerend kommt bei diesem Geräte-Typ hinzu, dass nur wenig Speicherplatz für die Firmware zur Verfügung steht und die Hersteller in vielen Fällen die Funktionalität zu Lasten der IT-Sicherheit in den Vordergrund stellen.

Prüfe dein Wissen und löse das folgende Quiz:

Nach oben scrollen