forumNeues Thema

Zugriff für Incident-Response-Dienstleister einrichten — was muss in die Vereinbarung über Remote-Zugriffe?

PPolat G***Teilnehmer
Funktion
CTO
Branche
Druckerei
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2023
Nachricht
275
#1

Wir sind ein 25-köpfiges Fintech-Unternehmen und entwickeln Zahlungs-Gateway-Integrationen. Um bei Ransomware, Datenlecks oder kritischen Ausfällen sofort Unterstützung zu haben, schließen wir mit einem externen Cyber-Security-Dienstleister einen Incident Response Retainer ab. Wir haben uns auf eine jährliche Pauschale von 140.000 TL geeinigt.

Damit im Ernstfall keine Zeit verloren geht und eine Reaktion binnen 30 Minuten möglich ist, fordert der Dienstleister einen permanenten VPN/SSH-Tunnel auf unseren Jump-Host und die Firewall in der Produktivumgebung. Zudem verlangt er vorkonfigurierte Notfall-Accounts mit vollen Root-/Admin-Rechten.

Uns bereitet der Gedanke, einem externen Dritten eine dauerhaft offene Hintertür in unsere Infrastruktur zu legen, extremes Bauchweh. Solche Accounts ohne akuten Vorfall aktiv zu lassen, widerspricht unseren Sicherheitsrichtlinien fundamental. Welche Klauseln und technischen Mechanismen müssen wir vertraglich und im Betriebskonzept festschreiben, um den Fernzugriff rechtlich wie technisch sauber einzugrenzen?

FFatih K***Experte
Funktion
Datenerfasser
Branche
Landwirtschaft
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2022
Nachricht
228

Doki · Penetrationstest · 2025

Nützlichste Antwort#2

Kurze Antwort: Einem Drittanbieter darf unter keinen Umständen permanenter, dauerhaft aktiver Zugriff (Standing Access) gewährt werden. Vereinbart vertraglich ein striktes Just-in-Time-Verfahren (JIT): Konten dürfen ausschließlich im konkreten Vorfallsfall, nach Freigabe durch zwei Personen und über eine zeitlich limitierte Sitzung aktiviert werden.

Erster Punkt im technischen Anhang muss das Verfahren zur Zugriffsaktivierung sein. Im Normalbetrieb bleibt der Kanal deaktiviert. Tritt ein Vorfall auf, öffnet euer Systemadministrator nach einer Einmal-Freigabe ein Zugriffsfenster, das strikt auf maximal 4 oder 8 Stunden begrenzt ist. Nach Ablauf der Session werden die Accounts automatisch wieder gesperrt.

Der zweite kritische Punkt sind Audit-Logs und Beweissicherheit. Im Vertrag muss verankert sein, dass sämtliche SSH- und RDP-Sitzungen über den Jump-Host lückenlos als Video oder auf Befehlsebene aufgezeichnet werden. Sollte der Dienstleister diese Protokollierung manipulieren, umgehen oder Daten löschen, müssen empfindliche Vertragsstrafen sowie ein außerordentliches Kündigungsrecht greifen.

Drittens müssen die Grenzen des Datenzugriffs klar gezogen werden. Während das Response-Team vollen Zugriff auf Systemlogs und Speicherabbilder benötigt, muss es ausdrücklich untersagt sein, sensible Tabellen der Kundendatenbank (z. B. Kreditkarten- oder Ausweisdaten) direkt per „SELECT“ abzufragen oder Daten zu exfiltrieren. Verschuldenshaftung bei Datenpannen durch Mitarbeiter des Anbieters sowie Deckungssummen von Versicherungen müssen fester Bestandteil des Vertrags sein.

BBurak K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2022
Nachricht
48
#3

Schaltet statt eines dauerhaften VPNs zwingend eine PAM-Lösung (Privileged Access Management) dazwischen. Der Analyst sollte das eigentliche Passwort gar nicht kennen; es wird automatisiert aus dem Tresor injiziert und jeder getippte Befehl landet per Syslog sofort in Echtzeit auf einem separaten Log-Server. So kann nachträglich nichts manipuliert werden.

DDamlaTeilnehmer
Funktion
Klinikleiter
Beigetreten
Aug. 2024
Nachricht
92
#4

Juristisch muss die Rollentrennung zwischen Verantwortlichem und Auftragsverarbeiter gemäß KVKK glasklar geregelt sein. Zudem sollte vertraglich festgelegt werden, dass die Methodik bei forensischen Untersuchungen anerkannten internationalen Standards entspricht, damit die lückenlose Beweiskette (Chain of Custody) vor Gericht Bestand hat.

CCaner B***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
1
#5

Vor zwei Jahren haben wir einer ähnlichen Beratungsfirma zum Testen ein dauerhaftes VPN gegeben, die Arbeit war fertig, aber das Konto wurde nicht geschlossen. Neun Monate später wurde der Laptop eines Mitarbeiters dieser Firma gestohlen und Angreifer sind in unser Netzwerk eingedrungen. Zum Glück haben wir es früh in den Logs bemerkt. Seit dem Tag öffnen wir niemandem mehr die Tür außer mit temporären Konten.

FFatma Ç***Teilnehmer
Funktion
Produktionsleiter
Branche
Druckerei
Organisationsform
Genossenschaft
Beigetreten
Mai 2023
Nachricht
27
#6

Beschränkt die Verbindung über die Firewall so, dass nur die zwei festen IP-Adressen erlaubt sind, die die Firma meldet. Blockiert den Zugriff von zu Hause, aus dem Café oder über dynamische IPs komplett. Multifaktor-Authentifizierung (MFA) mit Hardware-Schlüssel soll verpflichtend sein.

ZZafer A***Experte
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
4
#7

Das Argument "in den ersten halben Stunde können wir nicht eingreifen" kommt meistens aus der Faulheit. Mit einem automatischen Freigabe-Script dauert es 90 Sekunden, ein Konto zu aktivieren. Lasst eure Infrastruktur nicht dauerhaft ungeschützt, nur damit die sich wohlfühlen.

FFerhat G***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
180
#8

3 Punkte, die ihr in den Vertrag aufnehmen lassen müsst: 1) Namens- und Führungszeugnisliste der Experten, die im Eingreifteam sein werden. 2) Verschlüsselungsstandard und Vernichtungsprotokoll der Daten, die für die Untersuchung aus dem System geholt werden (z.B. RAM-Dump). 3) Schadensersatzlimits, die gelten, wenn durch fehlerhaftes Eingreifen ein Serviceausfall entsteht.

MMert Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
133
#9

Dauerhafte Root- oder Domain-Admin-Rechte an eine externe Firma zu geben ist in keinem Sicherheitsstandard akzeptabel.

GGürkan Y***Teilnehmer
Funktion
Sekretärin
Branche
Immobilien
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juni 2022
Nachricht
85
#10

Hat das eingreifende Team eine Berufshaftpflichtversicherung? Wenn bei einem möglichen falschen Befehl eure Datenbank flöten geht oder Daten leaken, wie viel von diesem Schaden deckt die Versicherungspolice?

HHaticeTeilnehmer
Funktion
Familienunternehmen
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2024
Nachricht
86
#11

Ich möchte etwas fragen. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

Wer bei remote incident response zugriffsvereinbarung hetzt, stolpert alle an derselben Stelle. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

FFatih G***Teilnehmer
Funktion
Produktionsplanung
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2024
Nachricht
31
#12

Genau so ist es. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Nur als Notiz, könnte nützlich sein.

EErcan T***Teilnehmer
Funktion
Key-Account-Manager
Beigetreten
Jan. 2024
Nachricht
96
#13

Ich fasse kurz zusammen, was bisher gesagt wurde. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels. Nur als Notiz, könnte nützlich sein.

MMurat T***Teilnehmer
Funktion
Netzwerkadministrator
Branche
Versicherungswesen
Organisationsform
Boutique-Agentur
Beigetreten
Jan. 2025
Nachricht
80
#14

Gut gemacht. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Viel Erfolg.

EEsra A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Gesundheitswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2025
Nachricht
9
#15

Notiert, danke.

SSelim E***Teilnehmer
Funktion
CFO
Branche
Tourismus
Organisationsform
Genossenschaft
Beigetreten
Okt. 2025
Nachricht
209
#16

Vielen Dank, ich werde es heute testen. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

An deiner Stelle würde ich so vorgehen.

AAycan C***Teilnehmer
Funktion
Softwareentwickler
Branche
glas
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Nov. 2025
Nachricht
122
#17

ich stimme zu.

EEmre T***Teilnehmer
Funktion
Einkaufsleiter
Branche
Sicherheitsdienste
Organisationsform
Genossenschaft
Beigetreten
Feb. 2024
Nachricht
170
#18

Ich probiere es aus.

LLevent B***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
24
#19

Du hast recht, ich bin denselben Weg gegangen. Wenn man Fehlalarme anschreit meldet sich danach niemand mehr.

Schreibt mir, wenn ihr Fragen habt ich antworte so gut ich kann.

AAli T***Teilnehmer
Funktion
Vorstandsmitglied
Branche
chemie
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2025
Nachricht
334
#20

ich fasse kurz zusammen was bisher gesagt wurde und die Antwort hängt stark von der Branhe ab, es gibt keine allgemeine Regel.

schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

Antwort schreiben