Diese Vorstellung passt immer weniger zur Realität moderner Unternehmen.
Mitarbeiter arbeiten aus dem Homeoffice, Administratoren betreuen Systeme von unterschiedlichen Standorten, Softwarehäuser warten ERP-Systeme aus der Ferne und IT-Dienstleister benötigen Zugriff auf Server, Firewalls oder Fachanwendungen. Gleichzeitig befinden sich längst nicht mehr alle Anwendungen an einem Ort. Ein Teil läuft im eigenen Rechenzentrum, andere Systeme bei einem Hosting-Partner, weitere Anwendungen in einer Private oder Public Cloud. SaaS-Dienste ergänzen klassische Windows-, Linux- und Webanwendungen.
Damit verschwindet zwar nicht das Unternehmensnetzwerk. Aber seine Grenze verliert ihre frühere Bedeutung als zentraler Sicherheitsperimeter.
Die entscheidende Sicherheitsfrage lautet deshalb immer weniger: Wer darf in unser Netzwerk?
Sie lautet zunehmend: Wer darf wann, von wo und unter welchen Bedingungen auf welche konkrete Ressource zugreifen?
Angreifer suchen einen Zugang – und der liegt häufig am Rand der Infrastruktur
Dass diese Diskussion nicht nur theoretischer Natur ist, zeigen aktuelle Zahlen zur Bedrohungslage.
Der Verizon Data Breach Investigations Report 2026 untersucht Daten aus dem Jahr 2025. Zum ersten Mal in der 19-jährigen Geschichte des Reports war die Ausnutzung von Schwachstellen der häufigste bekannte initiale Zugriffsvektor bei den untersuchten Sicherheitsverletzungen. 31 Prozent der betrachteten Breaches begannen demnach mit der Ausnutzung einer Schwachstelle. Im Vorjahresreport waren es noch 20 Prozent gewesen. Gleichzeitig sank der Anteil des Missbrauchs von Zugangsdaten als initialer Vektor im aktuellen Datensatz auf 13 Prozent.
Besonders problematisch ist die Geschwindigkeit. Unternehmen müssen bekannte Schwachstellen schließen, während Angreifer versuchen, genau diese Zeitspanne auszunutzen. Laut Verizon wurden lediglich 26 Prozent der betrachteten kritischen Schwachstellen vollständig behoben. Die mediane Zeit bis zur vollständigen Behebung lag bei 43 Tagen.
Das macht eine alte Sicherheitsregel wieder hochaktuell: Jeder von außen erreichbare Dienst und jede zusätzliche exponierte Komponente erweitert potenziell die Angriffsfläche.
Auch die europäische Cybersicherheitsagentur ENISA zeichnet ein entsprechendes Bild. In ihrem Threat Landscape 2025 untersuchte sie fast 4.900 ausgewählte Vorfälle aus dem Zeitraum Juli 2024 bis Juni 2025. Phishing war mit rund 60 Prozent der beobachteten Fälle der häufigste identifizierte initiale Infektionsvektor. Die Ausnutzung von Schwachstellen folgte mit 21,3 Prozent. ENISA weist zudem darauf hin, dass bekannte Schwachstellen teilweise bereits innerhalb weniger Tage nach ihrer Veröffentlichung für Angriffe nutzbar gemacht werden.
Die Zahlen stammen aus unterschiedlichen Datensätzen und sind deshalb nicht unmittelbar miteinander vergleichbar. Die Richtung ist jedoch eindeutig: Identitäten, Zugangsdaten, öffentlich erreichbare Systeme und verwundbare Dienste gehören zu den entscheidenden Ansatzpunkten moderner Angriffe.
Das VPN löst ein Verbindungsproblem – nicht automatisch ein Zugriffsproblem
VPN-Technologie hat deshalb keineswegs ausgedient. Sie erfüllt weiterhin eine wichtige Aufgabe: Zwei Endpunkte oder Netzwerke können verschlüsselt miteinander verbunden werden.
Problematisch wird es erst, wenn aus dieser technischen Verbindung automatisch das Sicherheitskonzept für jeden Fernzugriff abgeleitet wird.
Ein Mitarbeiter benötigt möglicherweise lediglich eine ERP-Anwendung. Ein externer Softwarepartner muss einen einzelnen Windows-Server erreichen. Ein Administrator benötigt SSH auf einem Linux-System. Ein Dienstleister muss für zwei Stunden eine bestimmte Fachanwendung warten.
Warum benötigen diese Personen dafür grundsätzlich einen Zugang zum Netzwerk?
Genau diese Frage verändert die Architektur.
Beim klassischen Remote-Access-VPN wird zunächst eine Verbindung zwischen Endgerät und Unternehmensnetzwerk hergestellt. Anschließend bestimmen Firewallregeln, Routing, Segmentierung und Berechtigungen, welche Systeme der Benutzer tatsächlich erreichen kann.
Ein ressourcenorientierter Ansatz dreht das Prinzip um. Der Benutzer erhält nicht zuerst Zugang zu einem Netzwerk, sondern ausschließlich Zugriff auf die Ressource, die er für seine Aufgabe benötigt.
Der Unterschied klingt zunächst klein. Sicherheitstechnisch ist er grundlegend.
Aus Netzwerkzugang wird Ressourcenzugriff
Nehmen wir einen externen Dienstleister, der eine ERP-Anwendung betreuen muss. Klassisch erhält er einen VPN-Zugang, verbindet seinen Rechner mit dem Kundennetzwerk und öffnet anschließend beispielsweise eine RDP-Sitzung zum zuständigen Server.
Technisch entstehen dabei zwei Ebenen: zunächst der Zugang zum Netzwerk und anschließend der Zugang zur eigentlichen Ressource.
Ein ressourcenorientiertes Modell benötigt diese erste Ebene nicht zwingend. Der Benutzer authentifiziert sich an einer zentralen Zugriffsschicht und bekommt ausschließlich die ihm zugewiesene Anwendung oder das definierte Zielsystem angeboten.
Für den Benutzer existiert dann im Idealfall gar kein allgemein nutzbarer Netzwerkpfad zum internen Netz.
Genau hier treffen sich moderne Remote-Access-Konzepte mit Zero Trust und Privileged Access Management. Vertrauen entsteht nicht allein dadurch, dass ein Gerät erfolgreich einen Tunnel aufgebaut hat. Entscheidend sind Identität, Ressource, Berechtigung und Kontext des konkreten Zugriffs.
Auch das Bundesamt für Sicherheit in der Informationstechnik beschreibt Zero Trust als Entwicklung weg von statischem Vertrauen hin zu einer deutlich stärkeren Kontrolle einzelner Zugriffe auf Ressourcen. In seinem Zero-Trust-Positionspapier betrachtet das BSI unter anderem den Sicherheitszustand des verwendeten Gerätes beim Zugriff auf schützenswerte Ressourcen. Der Zugriff selbst rückt damit stärker in den Mittelpunkt der Sicherheitsentscheidung.
Besonders kritisch sind privilegierte Zugriffe
Bei normalen Anwendern kann ein kompromittierter Zugang bereits erheblichen Schaden verursachen. Noch kritischer sind jedoch Konten mit erweiterten Berechtigungen.
Administratoren, IT-Dienstleister, Softwarehäuser und Wartungspartner benötigen häufig Zugriff auf besonders sensible Systeme. Domain Controller, Virtualisierungsplattformen, Datenbanken, ERP-Systeme, Netzwerkkomponenten oder Produktionsumgebungen sind keine gewöhnlichen Arbeitsplätze.
Wer Zugriff auf solche Systeme erhält, bekommt potenziell weitreichende Möglichkeiten.
Deshalb reicht es nicht, privilegierte Sitzungen lediglich zu verschlüsseln. Unternehmen müssen sich damit beschäftigen, welcher Benutzer auf welches System zugreifen darf, wann dieser Zugriff erlaubt ist und wie weit die Berechtigungen reichen.
Damit wird Fernzugriff zunehmend zu einem Bestandteil von Privileged Access Management.
Der technische Transportweg bleibt wichtig. Die eigentliche Sicherheitsentscheidung findet aber eine Ebene darüber statt.
Externe Dienstleister machen das Problem besonders sichtbar
Kaum ein Anwendungsfall verdeutlicht diesen Wandel besser als der externe IT-Dienstleister.
In vielen Unternehmen existieren über Jahre gewachsene Fernzugänge für Systemhäuser, ERP-Anbieter, Maschinenhersteller, Softwareentwickler und andere Wartungspartner. Einige dieser Zugänge werden täglich genutzt, andere vielleicht nur wenige Male im Jahr.
Jeder dauerhaft vorhandene Zugang muss jedoch administriert, aktualisiert und kontrolliert werden.
Hinzu kommt ein organisatorisches Problem: Ein Unternehmen kann seine eigene IT-Sicherheit sehr weitgehend kontrollieren. Bei einem externen Dienstleister hat es dagegen nur begrenzten Einfluss darauf, von welchem Endgerät ein Mitarbeiter zugreift, welche Software dort installiert ist oder wie Zugangsdaten geschützt werden.
Der Verizon DBIR 2025 hatte bereits auf die Bedeutung dieses Problems hingewiesen. Bei 30 Prozent der damals untersuchten Breaches spielte eine dritte Partei eine Rolle. Im Vergleich zum Vorjahresdatensatz hatte sich dieser Anteil verdoppelt.
Die Schlussfolgerung daraus kann nicht sein, externe Partner auszusperren. Unternehmen sind auf Dienstleister angewiesen.
Die Konsequenz sollte vielmehr lauten, diesen Partnern exakt den Zugriff bereitzustellen, den sie für ihre Aufgabe benötigen – und möglichst nicht mehr.
Ein ERP-Dienstleister muss nicht das gesamte Netzwerk sehen
Damit verändert sich auch die praktische Umsetzung.
Ein Dienstleister, der einen ERP-Server warten soll, benötigt Zugriff auf diesen Server. Ein Hersteller, der eine Produktionsanlage betreut, benötigt Zugriff auf die dafür vorgesehenen Systeme. Ein Administrator, der einen Linux-Server wartet, benötigt eine SSH-Verbindung zu diesem System.
Aus dieser Aufgabe folgt nicht automatisch die Notwendigkeit eines allgemeinen Netzwerkzugangs.
Dieses Prinzip entspricht dem Gedanken der minimalen Berechtigung: Zugriff wird auf das beschränkt, was für die jeweilige Aufgabe erforderlich ist.
Für KMU ist das besonders interessant. Sie verfügen häufig nicht über große Security-Teams und komplexe SOC-Strukturen. Gleichzeitig arbeiten sie regelmäßig mit externen IT-Partnern zusammen. Eine Sicherheitsarchitektur muss deshalb nicht nur wirksam, sondern auch beherrschbar sein.
Komplexität ist schließlich kein Selbstzweck. Eine Sicherheitslösung, die niemand mehr überblickt, kann selbst zum Risiko werden.
Auch digitale Souveränität ist eine Frage des Zugriffs
Parallel dazu verändert sich eine zweite Diskussion. Unternehmen beschäftigen sich wieder intensiver mit digitaler Souveränität.
Wo liegen unsere Daten? Wer betreibt unsere Infrastruktur? Von welchen Plattformen sind wir abhängig? Welche Anwendungen müssen zwingend in einer Public Cloud laufen und welche Systeme können oder sollen im eigenen Rechenzentrum, bei einem regionalen Hosting-Anbieter oder in einer Private Cloud betrieben werden?
Diese Fragen sind wichtig. Sie greifen jedoch zu kurz, wenn der Zugriff nicht berücksichtigt wird.
Ein Unternehmen kann seine sensibelsten Anwendungen vollständig On-Premises betreiben. Wenn Administratoren und externe Dienstleister diese Systeme anschließend ausschließlich über einen extern kontrollierten Remote-Access-Dienst erreichen können, entsteht an anderer Stelle wieder eine Abhängigkeit.
Digitale Souveränität bedeutet deshalb nicht nur Kontrolle über Daten und Anwendungen.
Sie bedeutet auch Kontrolle über den Zugriffsweg.
Das heißt nicht, dass Cloud-Dienste grundsätzlich problematisch wären. Für viele Aufgaben sind sie sinnvoll und wirtschaftlich. Entscheidend ist die Wahlfreiheit. Unternehmen sollten selbst entscheiden können, welche Systeme lokal bleiben, welche Dienste aus der Cloud kommen und wie der Zugriff darauf organisiert wird.
Der Browser kann zur Zugriffsschicht werden
Eine Möglichkeit, Netzwerk- und Ressourcenzugriff stärker voneinander zu trennen, ist eine browserbasierte Zugriffsebene.
Der Browser ist auf praktisch jedem modernen Endgerät vorhanden. Werden RDP-, SSH-, VNC- oder interne Webanwendungen über eine zentrale HTML5-fähige Zugriffsschicht bereitgestellt, muss das Endgerät nicht zwangsläufig selbst eine direkte Netzwerkverbindung zum Zielsystem aufbauen.
Der Benutzer meldet sich am Zugangsportal an und sieht ausschließlich die Ressourcen, für die er berechtigt wurde.
Damit lässt sich ein wichtiger Architekturwechsel realisieren: Nicht das Benutzergerät wird Teil des entfernten Netzwerks, sondern die Zugriffsschicht vermittelt die Sitzung zwischen Benutzer und Zielsystem.
Auch interne Systeme müssen dabei nicht zwangsläufig direkt aus dem Internet erreichbar sein. Wird die Verbindung von einer internen Komponente nach außen aufgebaut, können Zielsysteme hinter NAT und Firewall verbleiben, ohne dass für jedes Ziel eingehende Ports geöffnet werden müssen.
Die Angriffsfläche verschwindet dadurch nicht vollständig. Jedes Gateway und jede Authentifizierungsplattform muss selbst konsequent abgesichert, aktualisiert und überwacht werden. Aber die Zahl direkt exponierter Zielsysteme lässt sich reduzieren und der Zugriff stärker zentralisieren.
Genau hier setzt Kyvion Secure Access an
Kyvion Secure Access verfolgt dieses Prinzip einer zentralen, browserbasierten Zugriffsschicht.
RDP, SSH, VNC, Telnet sowie HTTP- und HTTPS-Ressourcen können über einen HTML5-fähigen Browser bereitgestellt werden. Ein klassischer Remote-Access-Client auf dem Benutzergerät ist dafür nicht erforderlich.
Über den Reverse Agent lassen sich interne Ressourcen anbinden, wobei die Verbindung von innen nach außen aufgebaut wird. Das Zielsystem selbst muss dadurch nicht mit einem eingehenden Port aus dem Internet erreichbar gemacht werden.
Für den Benutzer wird nicht das Netzwerk freigegeben, sondern eine definierte Ressource.
Bei privilegierten Zugriffen können Sitzungen zusätzlich aufgezeichnet werden. Benutzerkonten und für den Zugriff verwendete Systemkonten lassen sich voneinander trennen. Zeitlich begrenzte Zugänge ermöglichen es, Berechtigungen nur für einen definierten Zeitraum bereitzustellen.
Damit wird aus Fernzugriff mehr als eine technische Verbindung zwischen zwei Punkten.
Er wird zu einer kontrollierbaren Sicherheitsschicht.
Die Firewall bleibt – ihre Rolle verändert sich
Diese Entwicklung bedeutet nicht, dass klassische Firewalls überflüssig werden. Im Gegenteil.
Firewalls bleiben ein zentraler Bestandteil der Netzwerksicherheit. Segmentierung, Intrusion Prevention, Application Control, Webfiltering und viele weitere Funktionen behalten ihre Bedeutung.
Aber die Firewall muss nicht mehr jede Frage des Fernzugriffs allein beantworten.
Fortinet, Sophos, Securepoint, WatchGuard, SonicWall, LANCOM, DrayTek oder andere bestehende Sicherheitsplattformen können weiterhin den Netzwerkperimeter schützen. Eine ressourcenorientierte Zugriffsschicht kann diese Infrastruktur ergänzen.
Gerade für mittelständische Unternehmen ist dieser Ansatz interessant, weil nicht die komplette vorhandene Infrastruktur ausgetauscht werden muss.
Der Wandel kann schrittweise erfolgen.
Der Sicherheitsperimeter verschwindet nicht – er wird präziser
Manchmal ist davon die Rede, dass moderne IT keinen Perimeter mehr habe. Ganz richtig ist das nicht.
Auch eine Cloud-Anwendung besitzt Grenzen. Ein Benutzerkonto besitzt Grenzen. Ein Server besitzt Grenzen. Eine administrative Sitzung besitzt Grenzen.
Was verschwindet, ist vielmehr die Vorstellung von einem einzigen großen Sicherheitsperimeter rund um das gesamte Unternehmensnetzwerk.
An seine Stelle treten viele kleinere und präzisere Kontrollpunkte.
Identität. Gerät. Anwendung. Berechtigung. Sitzung. Ressource.
Für Unternehmen bedeutet das einen grundlegenden Perspektivwechsel. Die Frage „Wie schützen wir unser Netzwerk?“ bleibt wichtig. Sie reicht aber nicht mehr aus.
Die entscheidende Frage der kommenden Jahre lautet:
Wie stellen wir sicher, dass genau die richtige Person zum richtigen Zeitpunkt auf genau die richtige Ressource zugreifen kann – und auf nichts darüber hinaus?
Wer Fernzugriff unter diesem Gesichtspunkt neu betrachtet, landet fast zwangsläufig bei einem anderen Architekturprinzip. Nicht mehr das Netzwerk steht am Anfang der Vertrauenskette.
Der Zugriff selbst wird zum neuen Sicherheitsperimeter.
Die Kyvion GmbH ist ein deutscher IT-Security-Spezialist mit Fokus auf praxisnahe und wirtschaftliche Sicherheitslösungen für kleine und mittelständische Unternehmen. Im Mittelpunkt stehen der sichere Zugriff auf Anwendungen und IT-Systeme, der Schutz privilegierter Zugänge, starke Authentifizierung sowie Netzwerk- und Datensicherheit.
Mit Lösungen wie Kyvion Secure Access ermöglicht Kyvion Unternehmen, interne Anwendungen, Server und administrative Systeme sicher über den Browser bereitzustellen – ohne klassische VPN-Verbindungen und ohne zusätzliche Software auf den Arbeitsplätzen. Ergänzt wird das Portfolio durch moderne Multi-Faktor- und Passkey-Authentifizierung sowie Lösungen für den Schutz und die souveräne Bereitstellung geschäftskritischer Daten.
Kyvion verfolgt dabei einen konsequent praxisorientierten Ansatz: IT-Sicherheit soll wirksam, verständlich, integrierbar und auch für mittelständische Unternehmen wirtschaftlich umsetzbar sein. Bestehende IT-Infrastrukturen werden dabei nicht unnötig ersetzt, sondern gezielt abgesichert und um moderne Sicherheitsmechanismen erweitert.
Weitere Informationen unter: www.kyvion.com
Kyvion GmbH
Mühlenstr. 1
91281 Kirchenthumbach
Telefon: +49 (911) 495222-60
http://kyvion.com
Geschäftsführung
Telefon: 091149522261
E-Mail: m.hochgesang@kyvion.com
![]()
