True IT Stories

Das Gerät, von dem niemand weiß, was es tut

Bei einer Bestandsaufnahme vor Kurzem standen wir vor einem Serverschrank. Die Server ordentlich im Rack verschraubt. Und auf einem Fachboden, lose hingestellt, eine kleine Firewall-Appliance. Strom bekam sie über ein Steckernetzteil.

Wir fragten, was sie macht. Niemand im Haus wusste es.

Was wir wussten und was nicht

Wir wussten: Sie hängt am Strom. Wir wussten nicht: Ist sie im Netz, und wenn ja, woran? Was ist darauf konfiguriert? Wann hat sie das letzte Update bekommen? Und wer hat sie dort hingestellt?

In der Dokumentation stand sie nicht.

Warum das ein Sicherheitsproblem ist

Eine Firewall steht an einer Grenze. Das ist ihr Zweck. Ein unbekanntes Gerät dieser Art kann also ein Netzübergang sein, den niemand im Blick hat: ein Zugang für einen Dienstleister, eine alte Anbindung an ein anderes Netz, ein Rest aus einer früheren Installation.

Und weil niemand von ihm weiß, kümmert sich niemand darum. Kein Patch, kein Blick ins Regelwerk, keine Prüfung, wer darüber hereinkommt. Ein Gerät, das an einer Grenze steht und seit unbekannter Zeit nicht gepflegt wird, ist genau die Art Tür, nach der ein Angreifer sucht.

Warum man es nicht einfach abschaltet

Der naheliegende Reflex ist: Stecker ziehen. Was niemand kennt, braucht offenbar niemand.

Das ist ein Trugschluss. Dass niemand im Haus weiß, wofür das Gerät da ist, heißt nicht, dass nichts daran hängt. Vielleicht läuft darüber die Fernwartung eines Systems, das nur zweimal im Jahr gebraucht wird. Vielleicht eine Verbindung, die erst auffällt, wenn sie fehlt, und dann an einer Stelle, an der niemand die Firewall im Schrank als Ursache vermutet. Wer abschaltet, ohne zu wissen, was er abschaltet, sucht hinterher einen Fehler ohne Spur.

Was der Grundschutz dazu sagt

Für so ein Gerät hat der BSI-Grundschutz klare Basis-Anforderungen, also solche, die erfüllt sein müssen:

  • Das Netz muss vollständig dokumentiert sein, mit Netzplan und allen Änderungen (NET.1.1 , A2). Ein Gerät an einem Netzübergang, das nirgends steht, ist genau die Lücke, die diese Anforderung schließen soll.
  • Der Ist-Zustand muss regelmäßig mit dem Soll verglichen werden (NET.1.1, A15). So ein Abgleich hätte das Gerät gefunden, lange bevor wir davorstanden.
  • Für jede Firewall müssen Zuständige benannt sein, und ihre Konfiguration und jede Änderung daran müssen dokumentiert sein (NET.3.2 , A2 und A14). Bei einem Gerät, das niemand kennt, gibt es weder das eine noch das andere.

So gehen wir vor

  1. Identifizieren. Modell, Seriennummer, Firmware-Stand. An welche Ports welche Kabel gehen und wohin die Kabel am anderen Ende führen.
  2. Konfiguration sichern. Bevor irgendetwas geändert wird, eine vollständige Sicherung der Konfiguration ziehen. Ist der Zugang unbekannt, gehört die Suche danach mit dazu.
  3. Auswerten. Schnittstellen, Netze, Regeln, VPN-Verbindungen, Konten. Daraus ergibt sich, was das Gerät tut und wer es nutzt.
  4. Dokumentieren. Was es tut, wer davon abhängt, wer zuständig ist.
  5. Entscheiden. Entweder das Gerät wird Teil des Firewall-Konzepts, gepflegt und gepatcht wie alle anderen. Oder seine Aufgabe zieht auf eine bestehende Firewall um, und erst danach wird es abgebaut.

Bis dahin bekommt es wenigstens einen festen Platz im Rack und ein ordentliches Netzteil. Lose auf einem Fachboden ist es auch ohne Sicherheitsfrage schon falsch.

Warum so etwas überhaupt entsteht

Nicht, weil jemand nachlässig war. Ein Gerät wird für einen Zweck aufgestellt, schnell, weil es gerade gebraucht wird. Wer es aufgestellt hat, weiß, was es tut. Dann wechselt jemand die Stelle oder der Dienstleister geht, und das Wissen geht mit.

Darum ist die Frage im Serverraum immer dieselbe: Kann jemand, der heute zum ersten Mal hier steht, zu jedem Gerät sagen, wofür es da ist? Wenn nicht, ist das der eigentliche Befund. Die lose Firewall ist nur der sichtbarste.