Jede Netzwerkverbindung, jedes Gerät und jeder Benutzer – ob gutgläubig oder nicht – setzt ein Netzwerk Risiken aus. Doch Geschäfte lassen sich nicht in einem nicht verbundenen Silo abwickeln. Der Onlinehandel treibt die Geschwindigkeit des Geschäfts vom Frontend bis zum Backend an. Die Zahl der Gerätetypen mit Netzwerkzugriff ist stark gestiegen.
Dadurch sind Unternehmen reaktionsfähiger, agiler – und anfälliger geworden. Den verfügbaren Daten zufolge wurden 2010 mehr als 4.600 gängige IT-Schwachstellen entdeckt. 2023 lag diese Zahl bei mehr als 29.000. Sie können nur den Datenverkehr absichern, der innerhalb Ihrer Mauern stattfindet. Hier kommt das Virtual Private Network (VPN) ins Spiel: nicht physische Mauern, die diesen Datenverkehr abschirmen.
Hier sind einige Tipps für Benutzer und Netzwerkadministratoren, um Ihr Netzwerk mit einem VPN abzusichern.
So funktioniert ein VPN
Ein virtuelles privates Netzwerk, kurz VPN, „stellt einen sicheren Kommunikationsmechanismus für Daten und Steuerungsinformationen zwischen Computern oder Netzwerken bereit“. VPNs verschlüsseln den Datenverkehr zwischen Geräten mithilfe des Internet-Key-Exchange-Protokolls (IKE) über einen Netzwerksicherheitsdienst namens Internet Protocol Security (IPSec).
Die Netzwerkschicht ist eine wichtige Schicht des Referenzmodells Open Systems Interconnection (OSI), das von der International Organization for Standardization (ISO) definiert wurde. Das Modell umfasst sieben Schichten. Die oberen vier Ebenen sind Hostschichten – sie verarbeiten Daten im Kontext von Anwendungen und stellen sie anderen Anwendungen im Netzwerk zur Verfügung.
Die Netzwerkschicht befindet sich am oberen Ende der Medien- beziehungsweise Übertragungsschichten. Sie steuert Struktur, Adressierung und Routing über unterschiedliche Netzwerkknoten hinweg. Unterhalb der Netzwerkschicht liegen Schichten, die die Datenübertragung auf der Ebene von Frames (Sicherungsschicht – Übertragung von Daten zwischen physisch verbundenen Geräten) und Bits (physische Schicht) steuern. Die Netzwerkschicht ist das Bindeglied zwischen Daten und Transport.
Ein VPN verschleiert Datenverkehr und Verbindungen. Es sucht nicht nach Malware. Es blockiert weder Phishing-Betrug noch Hacking-Versuche, Viren oder Malware. Ein VPN kann einen Perimeter errichten. Innerhalb dieses Perimeters können wir diese Bedrohungen kontrollieren. Doch ein VPN schafft das nicht allein. Es erfordert Softwareschutz und, wahrscheinlich am wichtigsten, die Schulung der Benutzer in bewährten Verfahren.
Phishing stoppen
Dies ist möglicherweise das einfachste und zugleich schwierigste Benutzerverhalten, das sich kontrollieren lässt. Mitarbeiter müssen verstehen, dass jede E-Mail, die wie ein Betrugsversuch aussieht, auch einer ist. Es ist fatal, wenn Benutzer Betrügern einen Fuß in die Tür ihres Systems setzen; befindet sich dieser Zugang im Unternehmen, könnte das dessen Untergang bedeuten.
Wirksame Filter können zwar die Auswirkungen auf Unternehmensgeräte und E-Mail-Konten minimieren, doch die für Mitarbeiter inzwischen allgegenwärtigen privaten Geräte sind leichte Einstiegspunkte für Phisher – wenn die Mitarbeiter die offensichtlichen Anzeichen nicht erkennen.
Sorgfalt und Kontrolle
Es gibt schlicht zu viele Apps auf privaten Geräten, die potenzielle Angriffsvektoren für den Netzwerkzugriff und die Störung des Netzwerks darstellen. Die Apps auf einem privaten Gerät sind zwar eine Bedrohung, doch eine weitaus größere Gefahr geht von Komfortfunktionen aus, die beispielsweise Google anbietet, wenn es Passwörter zu „verwalten“ verspricht. Wenn eine Person mit böswilligen Absichten ein Endgerät in die Hände bekommt, ist der Zugriff auf die Netzwerksicherheit ein Kinderspiel.
Benutzer müssen in sicheren Verfahren für Passwörter geschult werden. Speichern Sie keine Zugangsdaten für das Unternehmensnetzwerk auf einem Gerät, bei dem Sie nicht sicher sind, dass Sie es nicht verlieren werden. Und da Sie nicht sicher sein können, werden Sie eines verlieren.
Positiv ist, dass biometrische Sicherheitsfunktionen auf Basis der Gesichts- oder Fingerabdruckerkennung immer verbreiteter werden. Ein Benutzer kann ein Passwort vergessen, aber keinen Fingerabdruck. Das Identity Management Institute weist jedoch darauf hin, dass biometrische Systeme anfällig für falsch positive und falsch negative Ergebnisse sind. Außerdem müssen biometrische Informationen irgendwo gespeichert werden; ein Hacker mit Zugriff auf diese Daten besitzt die Schlüssel zum Königreich.
Abmelden
Ein angemeldetes privates Gerät ist ein Angriffsvektor. Melden Sie sich ab und nehmen Sie die Unannehmlichkeit eines geeigneten Passworts. (Beachten Sie, dass dieser Beitrag der Boston University die Verwendung eines Passwortmanagers empfiehlt, der jedem, der sich beim Telefon anmelden kann, Zugriff auf alle verbundenen Apps gewährt.) Apropos private Geräte: Verwenden Sie in Ihrem Unternehmensnetzwerk kein Gerät, das nicht von Ihrem IT-Sicherheitsteam geprüft und abgesichert wurde.
Bewährte Verfahren für Administratoren
Wenn VPNs eine virtuelle Erweiterung der Netzwerkmauern sind, müssen Administratoren sich gegen Netzwerkbedrohungen sowohl innerhalb als auch außerhalb dieser Mauern schützen. Eine gut geschulte Benutzergemeinschaft wäre die beste Verteidigung – wäre da nicht die Tatsache, dass es sich um Menschen handelt. Und denken Sie daran: Ein VPN kann nur den Datenverkehr und die Verbindungen innerhalb des Netzwerks schützen.
Verbindungen nach anerkannten Standards verwenden
Nach Angaben der National Security Agency and the Cybersecurity and Infrastructure Security Agency sind Verbindungen nach anerkannten Standards im Allgemeinen sicherer als individuell programmierte Lösungen. IKE-/IPSec-Systeme sind in der Regel sicherer als individuell programmierte Secure-Socket-Layer-/Transport-Layer-Security-VPNs (SSL/TLS), die unterhalb der schützenden Netzwerkschicht arbeiten.
Die beste Verschlüsselung verwenden
Der VPN-Datenverkehr wird ver- und entschlüsselt, wodurch sowohl Daten als auch Quelle verborgen werden. Allerdings ist nicht jede Verschlüsselung gleich sicher – auch nicht unter den quelloffenen Advanced Encryption Standards (AES), die NIST in den 1990er-Jahren entwickelt hat. AES gibt es in Varianten mit 128, 196 und 256 Bit.
Man könnte vermuten, dass Verschlüsselungsschlüssel mit 256 Bit am sichersten sind – und damit läge man richtig. AES verwendet 14 Verschlüsselungsrunden, in denen jeder Schlüssel 256-Bit-Datenblöcke verschiebt, transponiert oder ersetzt, wodurch sie mehr oder weniger unknackbar werden. AES ist außerdem symmetrisch: Zum Ver- und Entschlüsseln der Pakete wird derselbe Schlüssel verwendet, wodurch das Verfahren schneller ist als asymmetrische Verschlüsselung.
Den Feind kennen
Hierunter fallen bewährte Verfahren aller Art, die auf die bedauerliche Tatsache zurückführen, dass Ihre Benutzer Ihre größte Schwachstelle sind. Zu den Möglichkeiten, diese Schwachstelle zu entschärfen, gehören:
Schulung
Benutzer, die nicht wissen, dass sie das Unternehmensnetzwerk gefährden, werden es tun. Die Schulung der Benutzerbasis bietet den besten Return on Investment in Sachen Sicherheit. Wenn Benutzer, die wissen, dass sie das Netzwerk gefährden, dies weiterhin tun, ist das eine andere Sache. Das kann Auswirkungen auf die Personalabteilung oder die physische Sicherheit haben. Wie dem auch sei …
Sicheren Netzwerkzugriff gewährleisten
Wenn Mitarbeiter keinen mobilen Zugriff auf das VPN benötigen, erlauben Sie ihn nicht. Kontrollieren Sie den Netzwerkzugriff anhand der IP-Adresse. Überprüfen Sie die Geräte, die im Netzwerk eingesetzt werden sollen. Widersetzen Sie sich Geräten, auf denen sich potenziell unsichere Anwendungen installieren lassen – selbst wenn es sich um den Laptop eines Vizepräsidenten handelt. Blockieren Sie den unnötigen Zugriff auf Social-Media-Anwendungen über das Netzwerk.
Sicherheitsfunktionen durchsetzen
VPNs sichern Daten und Verbindungen und stellen einen geschützten Perimeter bereit. Für andere Sicherheitsbedrohungen – also solche, die wissentlich oder unwissentlich in den Perimeter gelangen – sind weitere Lösungen erforderlich. Bringen Sie diese, wo möglich, auf die Benutzergeräte und aktualisieren Sie sie regelmäßig. Überwachen Sie Websites, die über Zero-Day-Exploits berichten.
Häufig gestellte Fragen
Verbessern VPNs die Sicherheit tatsächlich?
Eine starke Verschlüsselung, das Herzstück des VPNs, schützt Daten und Identität während der Übertragung (und ist im Fall von 256-Bit-AES praktisch nicht ausnutzbar). Sie schützt nicht vor Exploits an Endpunkten oder mangelnder Kompetenz der Benutzer. Zur Absicherung des Netzwerks müssen andere Lösungen ergänzend zu VPNs eingesetzt werden.
Gibt es etwas Sichereres als ein VPN?
Viele preisen Tor als Alternative zu einem VPN an. Dabei handelt es sich um ein Open-Source-Produkt, das die Identität der Benutzer verschleiert, indem es den Datenverkehr über ein Netzwerk freiwillig betriebener Server leitet. Es ist kostenlos, kann aber langsam und unzuverlässig sein. Ein softwaredefinierter Perimeter (SDP) ist die Umsetzung von Zero-Trust-Prinzipien in Form eines Overlay-Netzwerks, das Systemressourcen verschleiert. Diese Lösungen eignen sich besonders zum Schutz vor Denial-of-Service- und anderen netzwerkbasierten Angriffen.
Fast jede Website verwendet inzwischen das Hypertext Transfer Protocol Secure (HTTPS), das den Einschränkungen seiner SSL-/TLS-Verschlüsselung unterliegt. Eine virtuelle Desktop-Infrastruktur (VDI) eignet sich gut für kleine und skalierbare Umgebungen.
Welche Sicherheitsprobleme lösen VPNs?
VPNs kontrollieren den Zugriff und stellen ein Identitätsmanagement bereit. Sie können Benutzeraktivitäten vor dem Internet im Allgemeinen verschleiern und so einen gewissen Schutz für Passwort- und Zugangsdaten bieten. Zusammen mit kompatibler und ergänzender Sicherheitsmanagementsoftware zum Schutz vor Eindringversuchen und zur Abschirmung gegen Exploits bilden sie den Grundpfeiler einer Richtlinie für sicheren Zugriff.
Fazit
Ein virtuelles privates Netzwerk ist unverzichtbar, um jedes Unternehmensnetzwerk abzusichern, auf das Benutzer oder Kunden zugreifen können. Seine Werkzeuge für Identitäts- und Zugriffsmanagement ergänzen die Unzulänglichkeiten von HTTPS. Es fungiert als Gateway auf Netzwerkebene, das Anwendungen und Daten vom zugrunde liegenden Transportmechanismus abschirmt.
Allerdings kann es ein Netzwerk nicht gegen die große Zahl von Exploits auf Anwendungsebene schützen, wenn es nicht durch robuste Anti-Malware- und Anti-Intrusion-Software sowie gut geschulte Netzwerkmitarbeiter unterstützt wird.





