Der Internetzugang im Empfangsbereich oder in Wartezonen ist ein ernstzunehmendes Sicherheitsrisiko, weil er externen Personen einen Einstiegspunkt in Netzwerknähe bietet, ohne dass diese einer internen Zugangskontrolle unterliegen. Viele Organisationen unterschätzen, wie viel Angriffsfläche durch einen scheinbar harmlosen WLAN-Hotspot oder einen öffentlich zugänglichen Rechner entsteht. Die folgenden Abschnitte beleuchten die wichtigsten Schwachstellen und zeigen, wie Sie den Netzwerkzugang absichern können.
Welche konkreten Angriffsvektoren entstehen durch Gäste-Internetzugänge?
Gäste-Internetzugänge in Empfangs- und Wartebereichen schaffen mehrere direkte Angriffsvektoren: Unbefugte Netzwerkaufklärung, Man-in-the-Middle-Angriffe, die Einschleusung von Schadsoftware über mitgebrachte Geräte sowie die missbräuchliche Nutzung der Bandbreite und IP-Adresse des Unternehmens für illegale Aktivitäten.
Im Detail sind die Risiken vielfältig. Ein Angreifer, der sich im Wartebereich aufhält, kann über ein ungesichertes Netzwerk aktiv nach erreichbaren Hosts suchen, Schwachstellen in angebundenen Geräten identifizieren oder Netzwerkverkehr mitlesen. Besonders gefährlich ist die sogenannte Rogue-Access-Point-Attacke: Ein Besucher richtet einen eigenen WLAN-Hotspot ein, der denselben Namen wie das offizielle Gäste-WLAN trägt, und leitet den Datenverkehr ahnungsloser Mitarbeitender über sein Gerät um.
Hinzu kommt das Risiko der lateralen Bewegung: Gelingt es einem Angreifer, über den Gästezugang in ein schlecht segmentiertes Netzwerk einzudringen, kann er sich von dort aus in Richtung interner Systeme vorarbeiten. Die Arbeitsplatz-Internet-Sicherheit des gesamten Unternehmens hängt damit auch von der Qualität der Absicherung des scheinbar unwichtigen Empfangsbereichs ab.
Warum reicht eine einfache WLAN-Trennung oft nicht aus?
Eine einfache WLAN-Trennung, bei der Gäste- und Firmennetz unter verschiedenen SSIDs laufen, reicht oft nicht aus, weil viele Netzwerke auf derselben physischen Infrastruktur betrieben werden und Fehlkonfigurationen, veraltete Firmware oder unsichere Router-Einstellungen die logische Trennung aushebeln können.
Viele Organisationen gehen davon aus, dass zwei unterschiedliche WLAN-Namen automatisch zwei vollständig isolierte Netzwerke bedeuten. In der Praxis ist das jedoch nur dann der Fall, wenn die Trennung konsequent auf Netzwerkebene durch VLANs (Virtual Local Area Networks) und entsprechende Firewall-Regeln umgesetzt wurde. Fehlt diese technische Grundlage, können Geräte im Gästenetz unter Umständen auf Ressourcen im internen Netz zugreifen.
Selbst bei korrekter VLAN-Konfiguration bleiben Risiken bestehen: Shared-Infrastructure-Angriffe, bei denen Schwachstellen in der gemeinsam genutzten Hardware ausgenutzt werden, sind dokumentierte Angriffsmuster. Außerdem bietet eine reine Netzwerktrennung keinen Schutz gegen Angriffe, die auf der Anwendungsebene stattfinden, etwa über manipulierte Webseiten oder kompromittierte Browser-Plugins.
Was passiert, wenn ein Besucher ein infiziertes Gerät mitbringt?
Bringt ein Besucher ein mit Schadsoftware infiziertes Gerät mit und verbindet es mit dem Gästenetzwerk, kann die Malware aktiv nach weiteren angreifbaren Systemen im selben Netzwerksegment suchen, Netzwerkverkehr manipulieren oder als Brücke für weitere Angriffe dienen, selbst wenn das Gerät nur im Gästenetz eingebucht ist.
Besonders problematisch sind sogenannte Würmer und automatisch propagierende Schadsoftware, die ohne Nutzerinteraktion aktiv werden. Sobald ein solches Gerät Netzwerkkontakt hat, beginnt es eigenständig, erreichbare Hosts zu scannen und Schwachstellen auszunutzen. Ist die Netzsegmentierung unzureichend, kann die Infektion innerhalb kurzer Zeit auf interne Systeme übergreifen.
Auch ohne direkte Netzwerkausbreitung entstehen Risiken: Infizierte Geräte können den DNS-Verkehr manipulieren, Zertifikate fälschen oder als Ausgangspunkt für Phishing-Angriffe auf Mitarbeitende im selben physischen Bereich genutzt werden. Die Arbeitsplatz-Internet-Sicherheit beginnt deshalb nicht erst am internen Switch, sondern schon an der Empfangstheke.
Welche regulatorischen Anforderungen gelten für Netzwerke in öffentlich zugänglichen Bereichen?
Für Netzwerke in öffentlich zugänglichen Bereichen gelten je nach Branche und Organisationstyp unterschiedliche regulatorische Anforderungen. Relevant sind insbesondere die Datenschutz-Grundverordnung (DSGVO), branchenspezifische Sicherheitsstandards wie ISO 27001 sowie für Betreiber kritischer Infrastrukturen die Vorgaben des IT-Sicherheitsgesetzes und des BSI-Grundschutzes.
Die DSGVO verlangt technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Wird über ein Gästenetzwerk personenbezogener Datenverkehr übertragen oder ermöglicht der Netzwerkzugang den Zugriff auf personenbezogene Daten, muss die Organisation nachweisen können, dass angemessene Schutzmaßnahmen getroffen wurden.
Für Unternehmen, die nach ISO 27001 zertifiziert sind oder eine Zertifizierung anstreben, ist die Absicherung von Gästezugängen Teil des Informationssicherheitsmanagementsystems. Netzwerke in öffentlich zugänglichen Bereichen müssen dokumentiert, bewertet und mit geeigneten Kontrollen versehen sein. Behörden und Betreiber kritischer Infrastrukturen unterliegen zusätzlich den Empfehlungen des BSI, die eine strikte Netzsegmentierung und regelmäßige Sicherheitsüberprüfungen vorsehen.
Wie lässt sich der Internetzugang im Empfangsbereich sicher gestalten?
Der Internetzugang im Empfangsbereich lässt sich durch eine Kombination aus strikter Netzsegmentierung, Browser-Isolation, Zugangskontrolle und regelmäßiger Überprüfung der Konfiguration sicher gestalten. Kein einzelner Mechanismus bietet vollständigen Schutz, aber eine durchdachte Schichtarchitektur reduziert das Risiko erheblich.
Folgende Maßnahmen sollten Sie in Betracht ziehen:
- Strikte Netzsegmentierung: Gästenetz und internes Netz müssen durch VLANs und Firewall-Regeln vollständig voneinander getrennt sein. Kommunikation zwischen den Segmenten sollte standardmäßig unterbunden werden.
- Browser-Isolation für Empfangsrechner: Stellen Sie für öffentlich zugängliche Arbeitsplatzrechner sicher, dass der Webbrowser in einer isolierten Umgebung ausgeführt wird. Technologien wie Remote-Controlled Browser Systems (ReCoBS) trennen die Ausführungsumgebung des Browsers physisch vom Endgerät.
- Captive Portal mit Nutzungsbedingungen: Ein Captive Portal zwingt Gäste zur Bestätigung der Nutzungsbedingungen und ermöglicht eine grundlegende Protokollierung des Zugangs, was im Falle eines Vorfalls wichtig sein kann.
- Bandbreitenbegrenzung und Inhaltsfiltration: Begrenzen Sie die verfügbare Bandbreite im Gästenetz und setzen Sie einen DNS-Filter ein, der den Zugriff auf bekannte Malware-Domains und unangemessene Inhalte blockiert.
- Regelmäßige Sicherheitsüberprüfungen: Lassen Sie die Konfiguration Ihres Gästenetzwerks regelmäßig durch einen Sicherheitsanalyse-Prozess überprüfen, um Fehlkonfigurationen frühzeitig zu erkennen.
Besondere Aufmerksamkeit verdienen öffentlich zugängliche Rechner, etwa an Informationsterminals oder im Wartebereich. Diese Geräte sollten nach jeder Sitzung automatisch zurückgesetzt werden und keinen Zugriff auf lokale Speichermedien erlauben. Der Einsatz von Browser-Isolation-Technologien ist hier besonders wirkungsvoll, da selbst ein vollständig kompromittierter Browser keinen Schaden am darunterliegenden System anrichten kann.
Wie m-privacy GmbH Sie bei der Absicherung Ihrer Netzwerkzugänge unterstützt
Wir bei m-privacy GmbH kennen die Herausforderungen, die öffentlich zugängliche Netzwerkbereiche mit sich bringen, aus zahlreichen Projekten in Behörden, Finanzinstituten und Industrieunternehmen. Unser Angebot adressiert die beschriebenen Risiken konkret und praxisnah:
- TightGate-Pro: Unsere nach Common Criteria (EAL3+) vom BSI zertifizierte Browser-Isolation-Lösung trennt die Ausführungsumgebung des Webbrowsers physisch vom Arbeitsplatzrechner. Damit ist auch ein öffentlich zugänglicher Empfangsrechner zuverlässig gegen browserbasierte Angriffe geschützt.
- Security Audits nach ISO 27001: Wir analysieren Ihre Netzwerkarchitektur, identifizieren Schwachstellen in der Segmentierung und dokumentieren Handlungsempfehlungen, die regulatorischen Anforderungen standhalten.
- Methodische Risikoanalysen: Wir bewerten die spezifischen Risiken Ihrer Empfangs- und Wartebereiche und entwickeln maßgeschneiderte Schutzkonzepte.
- Schulungen: Wir sensibilisieren Ihre Mitarbeitenden für die Risiken, die durch Gästezugänge entstehen, und vermitteln praktische Verhaltensregeln für den Alltag.
Möchten Sie wissen, wie gut Ihr Netzwerkzugang aktuell abgesichert ist? Kontaktieren Sie uns für ein unverbindliches Erstgespräch. Wir zeigen Ihnen, wo Handlungsbedarf besteht und wie Sie Ihre Arbeitsplatz-Internet-Sicherheit nachhaltig verbessern können.