Sie haben in eine neue Firewall investiert, Ihr IT-Dienstleister hat sie installiert, und Sie gehen davon aus, dass Ihr Netzwerk jetzt geschützt ist. Diese Annahme könnte das gefährlichste Missverständnis in Ihrer gesamten IT-Sicherheitsstrategie sein.
Eine falsch konfigurierte KMU Firewall ist nicht einfach eine schwache Verteidigung. Sie ist eine aktive Bedrohung, die Angreifern ein falsches Sicherheitsgefühl schenkt und gleichzeitig Ihr Netzwerk als Angriffswerkzeug gegen andere nutzbar macht. Der WannaCry-Angriff von 2017 hat dies eindrücklich bewiesen: Korrekte Port-Filterung hätte die Ausbreitung des Ransomware-Angriffs erheblich eingeschränkt. Das Gerät war in vielen betroffenen Unternehmen vorhanden; die richtige Konfiguration fehlte.
In diesem Beitrag decken wir die fünf häufigsten Fehlkonfigurationsmuster auf, die IT-Dienstleister bei KMU-Firewalls systematisch übersehen oder ignorieren. Sie erfahren, warum fehlende Egress-Filterung, deaktiviertes IDS, unkontrolliertes VPN Split Tunnelling, veraltete Firmware und fehlende Log-Retention konkrete Risiken darstellen. Außerdem erhalten Sie eine praxisnahe Checkliste, mit der Sie die Arbeit Ihres IT-Partners eigenständig überprüfen können.
Eine falsch konfigurierte Firewall ist gefährlicher als keine
Am 12. Mai 2017 begann sich WannaCry-Ransomware über Port 445 mit einer Geschwindigkeit durch Unternehmensnetzwerke zu fressen, die IT-Teams weltweit überrumpelte. Knapp 250.000 Systeme in über 150 Ländern waren innerhalb von Stunden kompromittiert. Ein konsequentes Egress- und Ingress-Regelwerk, das ausgehende SMB-Verbindungen ins Internet blockiert hätte, wäre eine wirksame Schranke gewesen. Bei den meisten betroffenen Unternehmen war eine Firewall vorhanden. Sie war nur falsch konfiguriert.
Genau das ist das gefährlichste Szenario in der KMU-IT-Sicherheit.
Wer für Firewall-Hardware und IT-Betreuung zahlt, geht zu Recht davon aus, dass der Schutz aktiv ist. Diese Annahme ist bei fünf verbreiteten Fehlkonfigurationsmustern systematisch falsch, und zwar nicht weil die Geräte schlecht sind, sondern weil die Einstellungen nie korrekt vorgenommen wurden. Eine permissive Firewall, die ausgehenden und eingehenden Datenverkehr weitgehend ungeprüft durchlässt, bietet sicherheitstechnisch kaum mehr als kein Gerät.
Der Unterschied zwischen installiert und korrekt konfiguriert ist für KMU-Netzwerke mit professionell betreutem Managed Firewall der entscheidende Faktor.
Dieser Artikel benennt die fünf häufigsten Fehlkonfigurationen, übersetzt deren Risiken in Geschäftsauswirkungen und liefert für jeden Punkt eine konkrete Frage, die Sie Ihrem IT-Dienstleister direkt stellen können. Kein technisches Vorwissen erforderlich, aber nach der Lektüre können Sie Rechenschaft einfordern.
Fehlkonfiguration 1: Fehlende Egress-Filterung macht Ihr Netzwerk zum Angriffswerkzeug
Egress-Filterung definiert, welcher ausgehende Datenverkehr Ihr Netzwerk verlassen darf. Das klingt nach einem Detail, ist aber laut dem Software Engineering Institute der Carnegie Mellon University konzeptionell anders ausgerichtet als die meisten Firewall-Regeln: Egress-Filterung schützt primär nicht Ihr eigenes Netzwerk, sondern verhindert, dass kompromittierte Systeme bei Ihnen zum Angriffswerkzeug gegen andere Netzwerke werden.
Das Praxisbeispiel ist WannaCry. Die Ransomware verbreitete sich im Mai 2017 über Port 445 (SMB-Protokoll) mit verheerender Geschwindigkeit. Das CMU SEI dokumentiert explizit: Egress- und Ingress-Filterung von Port 445 hätte die Ausbreitung erheblich einschränken können. Ausgehende SMB-Verbindungen ins Internet haben in einem normalen KMU-Netzwerk keinen legitimen Geschäftszweck und hätten schlicht blockiert sein sollen.
Warum fehlt diese Konfiguration so häufig? Egress-Filterung ist zeitaufwendig zu implementieren und erfordert laufende Pflege, wenn neue Applikationen hinzukommen. In kostenoptimierten Betreuungsmodellen wird sie systematisch zurückgestellt. Der Aufwand ist real; die Entscheidung, ihn nicht zu treiben, trägt jedoch Ihr Unternehmen.
Das Geschäftsrisiko ist konkret: Ein einziger kompromittierter Rechner in Ihrem Netzwerk kann ohne Egress-Filterung ungehindert Daten nach aussen übertragen, Befehle von Botnet-Servern empfangen und weitere Systeme aktiv angreifen. Der Datenabfluss läuft, während alle Beteiligten davon ausgehen, die Firewall tue ihre Arbeit.
Stellen Sie Ihrem IT-Dienstleister diese Frage: „Welche ausgehenden Ports und Protokolle sind auf unserer Firewall explizit erlaubt, und gibt es eine dokumentierte Deny-All-Egress-Policy als Ausgangspunkt?”
Wer diese Frage nicht mit einem Konfigurationsdokument beantworten kann, hat keine funktionierende Egress-Policy.
Fehlkonfiguration 2: IDS deaktiviert bedeutet, der Einbruch bleibt unbemerkt
Egress-Filterung bestimmt, was Ihr Netzwerk verlässt. Das IDS überwacht, was sich darin bewegt. Fehlt beides, bleibt ein Angreifer, der die erste Schranke überwindet, vollständig unsichtbar.
Ein IDS analysiert den Netzwerkverkehr kontinuierlich auf bekannte Angriffsmuster und verdächtiges Verhalten. Ohne aktives IDS ist Ihre Firewall eine Schranke ohne Wachposten: Sie blockt bekannte Angriffe an der Grenze, erkennt aber nichts, was bereits im Inneren operiert.
In KMU-Netzwerken bleibt das IDS aus zwei Gründen häufig deaktiviert. Entweder wurde es bei der Erstinstallation schlicht nicht eingeschaltet, oder der IT-Dienstleister hat es nachträglich abgeschaltet, mit dem Hinweis, das IDS belaste die Performance. Dieses Argument ist bei modernen Enterprise-Firewalls wie Securepoint bei korrekter Hardware-Dimensionierung weitgehend überholt. Entscheidend: In den meisten Fällen wurde die tatsächliche Last nie gemessen. Das Performance-Argument bleibt eine Behauptung ohne Beleg.
Das Geschäftsrisiko ist konkret. Ohne aktives IDS können Angreifer sich lateral durch KMU-Netzwerke bewegen, Zugangsdaten kompromittieren und Ransomware platzieren, bevor eine Anomalie erkannt wird. Aktuelle Studien zur mittleren Verweildauer von Angreifern in nicht überwachten Netzwerken sprechen von mehreren Wochen. In dieser Zeit läuft der Betrieb scheinbar normal weiter, während der Schaden bereits entsteht.
Verifikationsfrage an Ihren IT-Dienstleister: „Ist das IDS auf unserer Firewall aktiv, und können Sie uns einen Screenshot der aktuellen IDS-Statusseite zeigen sowie das letzte generierte Alert-Log?”
Eine fehlende oder ausweichende Antwort ist selbst eine Antwort.
Fehlkonfiguration 3: Unkontrolliertes VPN Split Tunnelling öffnet eine Hintertür
Ein deaktiviertes IDS lässt Angreifer unbemerkt im Netzwerk agieren. VPN Split Tunnelling geht einen Schritt weiter: Es schafft einen zweiten Netzwerkausgang, der an der Firewall vollständig vorbeiführt.
Was Split Tunnelling bedeutet: Ein Mitarbeiter ist gleichzeitig über VPN mit dem Firmennetzwerk verbunden und surft über seine lokale Internetverbindung. Der zweite Kanal läuft nicht durch die Unternehmens-Firewall, wird nicht gefiltert und erzeugt keine Logs.
Das typische Fehlkonfigurationsmuster in KMU-Netzwerken: Split Tunnelling ist aktiviert, aber niemand hat definiert, welcher Datenverkehr zwingend durch den Tunnel muss. Die Firewall schützt damit nur einen Teil des tatsächlichen Datenverkehrs, ohne dass dies im Tagesgeschäft auffällt. Modernes Malware-Command-and-Control läuft bevorzugt über HTTPS, weil es sich in normalem Webverkehr verbirgt. Bei unkontrolliertem Split Tunnelling berührt dieser Kontrollkanal die Firewall nie.
Homeoffice macht das Risiko konkret: Private Heimnetzwerke sind typischerweise schwächer gesichert als Unternehmens-IT. Ein kompromittiertes Heimgerät kann über den offenen Kanal Malware einschleusen, die dann über den aktiven VPN-Tunnel direkten Zugriff ins Firmennetzwerk erhält.
Das Geschäftsrisiko: Sensible Unternehmensdaten, die über den nicht-getunnelten Kanal übertragen werden, sind abfangbar. Gleichzeitig entsteht ein direkter Angriffspfad von schlecht gesicherten Heimnetzwerken in die Unternehmens-IT, ohne dass die Firewall diesen Pfad je zu Gesicht bekommt.
Ihre Verifikationsfrage: „Ist Split Tunnelling in unserem VPN aktiv, und wenn ja, welche Traffic-Kategorien werden explizit durch den Tunnel gezwungen? Gibt es eine schriftliche Richtlinie dazu?”
Fehlkonfiguration 4: Veraltete Firewall-Firmware lässt bekannte Lücken offen
Neben offenen VPN-Kanälen ist veraltete Firmware ein ebenso stilles Risiko, das sich im Hintergrund aufbaut.
Firewall-Hersteller veröffentlichen regelmäßige Firmware-Updates, die konkrete, namentlich katalogisierte Schwachstellen schließen. Das CVE-System dokumentiert aktuell über 375.000 bekannte Sicherheitslücken öffentlich und namentlich. Eine Firewall mit veralteter Firmware ist gegen Angriffe ungeschützt, für die der Patch bereits seit Monaten existiert. Der Angreifer muss keine neue Methode entwickeln, er muss nur eine öffentlich bekannte Schwachstelle Ihrer spezifischen Firmware-Version nachschlagen.
Das eigentliche Problem in KMU-Netzwerken ist nicht fehlendes Bewusstsein, sondern fehlende Struktur. Entweder werden Updates manuell und unregelmäßig eingespielt, oder automatische Updates sind bewusst deaktiviert, weil ein ungeplanter Neustart um 14:00 Uhr niemand verantworten will. Das Ergebnis beider Szenarien ist identisch: eine Firewall, die gegen dokumentierte Angriffsmethoden offen bleibt.
Proaktives Patch-Management über ein RMM-System löst dieses Dilemma. Firmware-Updates lassen sich damit in definierten Wartungsfenstern einspielen, kontrolliert, protokolliert und ohne Überraschungen im Tagesbetrieb. Dieser Ansatz gehört bei KMU IT Support für betreute Umgebungen zum Standard, wie in unserem Überblick zu Managed IT-Services für KMU: Was ein externer IT-Partner wirklich leisten muss beschrieben.
Das Geschäftsrisiko ist präzise formulierbar: Wer eine dokumentierte Schwachstelle in Ihrer Firmware ausnutzt, braucht kein technisches Können. Er braucht nur die Untätigkeit Ihres Dienstleisters.
Verifikationsfrage an Ihren IT-Dienstleister: “Welche Firmware-Version läuft aktuell auf unserer Firewall, wie alt ist dieses Release, und in welchem Turnus werden Updates geprüft und eingespielt?”
Fehlkonfiguration 5: Fehlende Log-Retention vernichtet den Tatort
Veraltete Firmware hinterlässt bekannte Lücken. Fehlende Log-Retention hingegen stellt sicher, dass Sie nicht einmal merken, wenn jemand diese Lücken ausgenutzt hat.
Firewall-Logs sind das Gedächtnis Ihres Netzwerks. Sie protokollieren jeden Verbindungsversuch, jeden blockierten Angriff und jede Policy-Verletzung. Ohne ausreichende Aufbewahrungsdauer ist nach einem Sicherheitsvorfall keine forensische Rekonstruktion möglich: wann ein Angriff begann, welche Systeme betroffen waren, welche Daten abgeflossen sind.
Warum die Logs trotzdem fehlen: In KMU-Netzwerken wird Log-Retention häufig auf ein Minimum reduziert oder vollständig deaktiviert. Die Gründe sind selten strategisch: Speicherkosten sollen gesenkt werden, oder der Dienstleister wertet die Logs ohnehin nicht aktiv aus und spart schlicht Speicherplatz. Das Ergebnis ist dasselbe, ein Tatort ohne Beweismittel.
Compliance-Konsequenzen: Artikel 32 DSGVO verpflichtet Unternehmen zu nachweisbaren technischen Schutzmaßnahmen. Wer Sicherheitsereignisse nicht protokolliert, kann die vorgeschriebene Rechenschaftspflicht nicht erfüllen. In der Schweiz gelten vergleichbare Anforderungen. Fehlende Logs können bei einem Vorfall direkt zu Bußgeldern führen, besonders wenn Behörden eine sachgerechte Meldung nach Art. 33 DSGVO verlangen.
Das Geschäftsrisiko ist dreifach: Cyberversicherungen können Schäden ablehnen, wenn Kontrollmängel nachgewiesen werden. Behörden können keine Meldung entgegennehmen, die auf fehlenden Daten basiert. Und Ihr IT-Team kann nicht beurteilen, ob ein Angreifer noch aktiv im Netzwerk ist.
Wie Sie den richtigen IT-Partner grundsätzlich bewerten, beschreibt dieser Leitfaden zur Auswahl eines IT-Dienstleisters für KMU mit konkreten Kriterien.
Verifikationsfrage an Ihren IT-Dienstleister:
“Wie lange werden Firewall-Logs bei uns aufbewahrt, wo werden sie gespeichert, wer wertet sie aus, und gibt es einen definierten Prozess für die Log-Analyse?”
Eine klare, dokumentierte Antwort auf diese Frage ist kein Extraservice. Sie ist Grundvoraussetzung professioneller Firewall-Betreuung.
Ihre 5-Punkte-Checkliste für sichere KMU-Firewalls
Die vorangegangenen fünf Punkte lassen sich in eine direkt einsetzbare Checkliste überführen. Stellen Sie Ihrem IT-Dienstleister diese fünf Fragen schriftlich, und verlangen Sie dokumentierte Antworten.
- Egress-Policy: Existiert eine dokumentierte Deny-All-Ausgangspolicy mit explizit erlaubten Ausnahmen? Ein “erlaubt alles, was nicht verboten ist”-Ansatz entspricht keinem akzeptablen Sicherheitsstandard für Managed Services im Bereich Infrastruktur und Netzwerke.
- IDS-Aktivierung: Ist das Intrusion Detection System aktiv, und gibt es nachweisbare Alert-Auswertung? Eine installierte, aber deaktivierte IDS-Funktion schützt nicht.
- VPN Split Tunnelling: Ist Split Tunnelling deaktiviert oder mit schriftlich definierten Traffic-Regeln konfiguriert? Sensibler Datenverkehr muss nachweislich durch den Tunnel geleitet werden, ohne Ausnahmen.
- Firmware-Update-Zyklus: Gibt es einen dokumentierten Prozess mit festen Wartungsfenstern? “Wenn wir daran denken” ist kein Prozess, sondern ein Risiko.
- Log-Retention: Werden Logs mindestens 90 Tage zentral gespeichert, und ist eine verantwortliche Person für die Auswertung benannt?
Wenn Ihr Dienstleister auf einzelne dieser Punkte keine schriftliche Antwort liefern kann, lohnt sich ein Blick auf das IT-Support-Level und Sicherheitsstandards, die seriöse KMU-Betreuung erfüllen sollte. Die Reaktion auf diese Checkliste zeigt mehr als jede Referenzliste.
Was tun, wenn Ihr Dienstleister diese Fragen nicht beantworten kann?
Wenn Ihr Dienstleister auf diese fünf Fragen keine dokumentierten Antworten liefern kann, liegt kein technisches Versehen vor. Es fehlt ein nachweisbarer Qualitätsstandard, und das ist ein strukturelles Problem, das sich durch keine neue Hardware lösen lässt.
Der erste Schritt ist kein Dienstleisterwechsel. Fordern Sie schriftlich, mit Datum und zuständigem Namen, einen Nachweis für alle fünf Konfigurationspunkte dieser Checkliste an. Die Reaktion Ihres IT-Partners auf diese Anfrage ist aussagekräftiger als jedes Betreuungsangebot: Ein professioneller Dienstleister hat diese Dokumentation bereits vorliegen.
Wichtig dabei: Eine korrekt konfigurierte Firewall für KMU-Netzwerke erzeugt nur dann echten Schutz, wenn sie nicht isoliert steht. Egress-Filterung, IDS und Log-Retention greifen ins Leere, wenn Endpoint Security und eine durchgängige Managed-Infrastruktur fehlen. Ohne zentrales Log-Management und definierten Patch-Prozess entstehen Lücken, die eine korrekt konfigurierte Firewall allein nicht schliessen kann.
Für KMU-Entscheider in der Zentralschweiz bietet KMU IT Support eine herstellerunabhängige Firewall-Überprüfung an, bei der alle fünf Konfigurationspunkte dokumentiert und auf Lücken geprüft werden. Wer nach einem solchen Audit weitergehende KMU IT-Lösungen benötigt, findet dort einen Partner, der Konfiguration als Leistungsnachweis versteht, nicht als Vermutung.
Entscheider, die diese fünf Fragen stellen können, haben bereits mehr Kontrolle über ihre IT-Sicherheit als die meisten KMU-Führungskräfte. Der nächste Schritt ist, die Antworten kritisch zu bewerten.
Fazit: Konfiguration entscheidet, nicht das Gerät
Die Antworten Ihres IT-Dienstleisters zeigen Ihnen nun, wo Sie stehen. Das Gerät selbst ist dabei selten das Problem.
Eine Enterprise-Firewall wie Securepoint bringt alle technischen Voraussetzungen für vollständigen Schutz in KMU-Netzwerken mit. Ob dieser Schutz tatsächlich aktiv ist, entscheidet ausschliesslich die Konfiguration dahinter.
Die fünf Punkte in diesem Artikel, Egress-Filterung, IDS, VPN Split Tunnelling, Firmware-Updates und Log-Retention, sind keine erweiterten Features für grosse IT-Abteilungen. Sie sind Grundkonfigurationen. Jeder KMU-Entscheider, der für Firewall-Hardware und Betreuung bezahlt, hat ein legitimes Anrecht darauf, dass diese Punkte aktiv und dokumentiert sind.
WannaCry im Mai 2017 ist kein historisches Kuriosum. Die Ransomware verbreitete sich über Port 445, einen bekannten Port mit einem bekannten Protokoll, und richtete in schlecht gefilterten Netzwerken massive Schäden an. Diese Schwachstelle war nicht neu. Korrekte Filterregeln hätten die Ausbreitung eingedämmt. Das Muster wiederholt sich bis heute.
Handeln Sie noch diese Woche: Fordern Sie von Ihrem IT-Dienstleister schriftliche Antworten auf alle fünf Checklisten-Punkte an, mit Datum und einem namentlich verantwortlichen Ansprechpartner. Die Qualität dieser Antworten sagt mehr über Ihre tatsächliche Sicherheitslage aus als jedes Angebot oder jede Hochglanz-Präsentation.