Zum Hauptinhalt springen

Wie widerruft man den Fernzugriff?

Sie widerrufen den Fernzugriff, indem Sie die entsprechenden Konten, Schlüssel oder Sitzungen im System deaktivieren, das den Zugriff gewährt, beispielsweise auf einem VPN-Server, einem Remote-Desktop-Tool oder einer Identitätsmanagement-Plattform. Dies gilt für ausscheidende Mitarbeiter, auslaufende Verträge von Auftragnehmern oder verlorene bzw. gestohlene Geräte. In den folgenden Abschnitten beschreiben wir die gängigsten Methoden und Schritte. Haben Sie Fragen zu Ihrer konkreten Situation? Kontaktieren Sie uns gerne. Mit Sellox helfen wir Ihnen gerne weiter.

Welche Methoden gibt es, um Fernzugriff zu gewähren?

Die gängigsten Methoden für den Fernzugriff sind VPN-Verbindungen, Fernwartungssoftware (wie RDP oder TeamViewer), Cloud-basierte Zugriffsplattformen und SSH-Schlüssel für die Serververwaltung. Jede Methode verfügt über einen eigenen Mechanismus zum Gewähren und Entziehen von Zugriffsrechten, der die erforderlichen Schritte zum effektiven Aussperren einer Person bestimmt.

Es ist wichtig zu wissen, welche Methoden in Ihrem Unternehmen aktiv sind, da der Zugriff manchmal gleichzeitig über mehrere Kanäle erfolgt. Beispielsweise kann ein Mitarbeiter sowohl über ein VPN-Konto als auch über eine Remote-Desktop-Verbindung verfügen. Zugangskontrolle Daher beginnt es mit einer vollständigen Übersicht aller aktiven Verbindungen und der zugehörigen Konten.

Wie kann man den Fernzugriff über ein VPN widerrufen?

Sie widerrufen den Fernzugriff über ein VPN, indem Sie das Benutzerkonto in der VPN-Verwaltungskonsole deaktivieren oder löschen, die zugehörigen Zertifikate widerrufen und alle aktiven Sitzungen zwangsweise beenden. Solange das Konto auf dem VPN-Server aktiv bleibt, kann sich der Benutzer erneut verbinden, selbst wenn andere Zugriffsrechte bereits widerrufen wurden.

Die genauen Schritte hängen von der verwendeten VPN-Software ab. Bei Lösungen wie OpenVPN, Cisco AnyConnect oder WireGuard verwalten Sie Benutzer über ein Admin-Panel oder Konfigurationsdateien. Deaktivieren Sie außerdem alle mit dem Konto verknüpften Zwei-Faktor-Authentifizierungstoken oder Hardware-Schlüssel. Bei cloudbasierten VPN-Diensten erfolgt der Zugriffsentzug häufig über eine zentrale Identitätsplattform wie Azure Active Directory oder Okta.

Wie entfernt man den Remote-Desktop-Zugriff von einem Gerät?

Sie entfernen den Fernzugriff, indem Sie die Fernzugriffsfunktion auf dem Zielgerät deaktivieren, das Benutzerkonto aus der Liste der zulässigen Benutzer entfernen und aktive Sitzungen über die Sitzungsverwaltungseinstellungen des Betriebssystems oder der verwendeten Software beenden. Bei Drittanbieter-Tools wie TeamViewer oder AnyDesk entfernen Sie das Gerät zusätzlich aus der Übersicht des Administratorkontos.

Deaktivieren des Remotedesktopprotokolls (RDP) unter Windows

Öffnen Sie die Systemeigenschaften, klicken Sie auf den Tab “Remote” und deaktivieren Sie die Option für Remote-Verbindungen. Entfernen Sie anschließend alle Benutzer, die über die Schaltfläche “Benutzer auswählen” explizit Zugriff hatten. Dadurch wird sichergestellt, dass niemand mehr per RDP auf das Gerät zugreifen kann.

Zugriff auf Remote-Desktop-Software von Drittanbietern entziehen

Melden Sie sich bei Tools wie TeamViewer oder AnyDesk in der Verwaltungskonsole des Unternehmenskontos an. Entfernen Sie dort das betreffende Gerät oder den betreffenden Benutzer aus der Liste der freigegebenen Geräte. Ändern Sie außerdem das Passwort des Administratorkontos, falls der Benutzer Zugriff darauf hatte, und prüfen Sie, ob keine unbeaufsichtigten Zugriffsmodi aktiv sind.

Was ist nach dem Entzug des Fernzugriffs zu tun?

Nach dem Entzug des Fernzugriffs überprüfen Sie, ob alle aktiven Sitzungen tatsächlich beendet wurden, dokumentieren Sie die durchgeführten Aktionen mit einem Zeitstempel und durchsuchen Sie die Protokolldateien nach verdächtigen Aktivitäten, die vor dem Entzug stattgefunden haben. Diese Schritte dienen der Feststellung, ob der Entzug vollständig und nachvollziehbar ist.

  • Überprüfen Sie die Überwachungsprotokolle des VPN-Servers, des Betriebssystems und aller Remote-Desktop-Tools auf kürzlich erfolgte Verbindungen.
  • Überprüfen Sie, ob das Konto auch in verknüpften Systemen wie E-Mail, Cloud-Speicher und internen Anwendungen deaktiviert ist.
  • Bewahren Sie eine schriftliche Bestätigung über Datum und Uhrzeit des Zugriffsentzugs auf.
  • Informieren Sie die zuständigen Kollegen oder das Sicherheitsteam über die vorgenommenen Änderungen.

Vergessen Sie außerdem nicht, die Passwörter für gemeinsam genutzte Konten zu ändern, falls der ausscheidende Benutzer Zugriff darauf hatte. Gemeinsam genutzte Zugangsdaten stellen eine häufige Sicherheitslücke dar, die beim Ausscheiden von Mitarbeitern oder Auftragnehmern oft übersehen wird.

Warum stellt der Entzug des Fernzugriffs ein Sicherheitsrisiko dar, wenn er zu spät erfolgt?

Wird der Fernzugriff nach Beendigung des Arbeits- oder Kooperationsverhältnisses nicht umgehend gesperrt, bleibt ein aktiver Zugangskanal zu sensiblen Systemen bestehen. Dies erhöht das Risiko von Datenschutzverletzungen, unbefugten Änderungen und Sabotage, da sich der ehemalige Nutzer technisch weiterhin anmelden kann, als wäre nichts geschehen.

In der Praxis lassen sich viele Sicherheitsvorfälle auf Konten zurückführen, die nicht rechtzeitig deaktiviert wurden. Ein ehemaliger Mitarbeiter mit Groll oder ein Angreifer mit gestohlenen Zugangsdaten kann ohne Überwachung wochen- oder monatelang unentdeckt aktiv bleiben. Je länger die Verzögerung, desto größer der potenzielle Schaden. Ein gutes Zugriffsmanagement erfordert daher, dass der Entzug von Zugriffsrechten Teil eines standardisierten Offboarding-Prozesses ist und nicht einer manuellen Überprüfung unterliegt.

Wie lässt sich künftig unautorisierter Fernzugriff verhindern?

Unbefugter Fernzugriff wird durch eine Kombination aus strenger Identitätsprüfung, regelmäßigen Kontoüberprüfungen und automatischer Deaktivierung nach Vertragsbeendigung verhindert. Eine zentrale Identitätsmanagement-Plattform ermöglicht den schnellen und vollständigen Entzug von Zugriffsrechten von einem einzigen Punkt aus, anstatt manuell mehrere Systeme durchlaufen zu müssen.

Zusätzliche Maßnahmen zur weiteren Risikominderung:

  • Multifaktor-Authentifizierung (MFA): Selbst wenn die Anmeldedaten gestohlen werden, kann sich ein Angreifer ohne den zweiten Faktor nicht anmelden.
  • Minimale Zugriffsrechte (Least Privilege): Gewähren Sie Benutzern nur Zugriff auf die Systeme, die sie für ihre Arbeit tatsächlich benötigen.
  • Regelmäßige Zugriffsüberprüfungen: Überprüfen Sie regelmäßig, wer Zugriff auf welche Systeme hat, und entfernen Sie unnötige Berechtigungen.
  • Automatisiertes Offboarding: Verknüpfen Sie HR-Prozesse mit der Zugriffsverwaltung, sodass Konten bei Beendigung des Arbeitsverhältnisses automatisch deaktiviert werden.
  • Überwachung und Alarmierung: Richten Sie Benachrichtigungen für ungewöhnliche Anmeldeversuche oder Verbindungen außerhalb der Geschäftszeiten ein.

Ein proaktiver Ansatz im Zugriffsmanagement ist der effektivste Weg, um zu verhindern, dass ehemalige Benutzer oder Angreifer weiterhin Zugriff auf Systeme erhalten, für deren Nutzung sie nicht mehr autorisiert sind. Möchten Sie erfahren, wie Sellox Ihr Unternehmen dabei unterstützen kann? Kontaktieren Sie uns und besprechen Sie die Möglichkeiten mit einem unserer Spezialisten.

Häufig gestellte Fragen

Wie schnell muss der Fernzugriff nach der Kündigung widerrufen werden?

Der Fernzugriff sollte idealerweise mit dem offiziellen Ende des Arbeits- oder Kooperationsverhältnisses – vorzugsweise vor dem letzten Arbeitstag – entzogen werden. In sensiblen Situationen, wie z. B. einer fristlosen Kündigung, empfiehlt es sich, den Zugriff unverzüglich und gleichzeitig über alle Kanäle zu sperren, um jegliches Risiko auszuschließen. Automatisieren Sie diesen Prozess, indem Sie Ihre HR-Systeme mit Ihrer Identitätsmanagement-Plattform verknüpfen, um Verzögerungen durch manuelle Eingriffe zu vermeiden.

Was mache ich, wenn ich nicht weiß, über welche Kanäle ein Mitarbeiter Zugriff hatte?

Beginnen Sie mit einer Überprüfung Ihrer Identitätsmanagement-Plattform (z. B. Azure AD oder Okta) und prüfen Sie alle aktiven Konten, Rollen und verknüpften Anwendungen des betreffenden Benutzers. Prüfen Sie außerdem die Protokolldateien Ihres VPN-Servers, Ihrer Remote-Desktop-Tools und Ihrer Cloud-Umgebungen auf aktuelle Aktivitäten dieses Kontos. Wenn keine zentrale Übersicht verfügbar ist, deutet dies stark darauf hin, dass es Zeit für die Implementierung eines zentralen Zugriffsmanagementsystems ist.

Kann ein Benutzer weiterhin Zugriff erhalten, wenn ich nur das Passwort zurücksetze, das Konto aber nicht deaktiviere?

Ja, ein Zurücksetzen des Passworts allein reicht nicht aus, um den Zugriff dauerhaft zu sperren. Solange das Konto aktiv ist, kann ein Benutzer weiterhin über Passwortwiederherstellungsprozesse, verknüpfte SSO-Sitzungen oder aktive Token Zugriff erlangen. Die einzig zuverlässige Methode besteht darin, das Konto vollständig zu deaktivieren oder zu löschen und alle aktiven Sitzungen in allen betroffenen Systemen zu beenden.

Wie kann ich den Zugriff für Freelancer oder externe Auftragnehmer entziehen, die mehrere Projekte abgeschlossen haben?

Zu Beginn jeder Zusammenarbeit sollten klare Vereinbarungen über Umfang und Dauer des Zugriffs getroffen und in einer Zugriffsrichtlinie dokumentiert werden. Nutzen Sie zeitlich begrenzte Konten oder Lizenzen, die automatisch mit Vertragsende ablaufen, um manuelle Eingriffe zu vermeiden. Führen Sie am Ende jedes Projekts eine Zugriffsprüfung durch, um sicherzustellen, dass alle Rechte, einschließlich des Zugriffs auf Cloud-Speicher, Projektmanagement-Software und Kommunikationstools, widerrufen wurden.

Was sind die häufigsten Fehler beim Entzug des Fernzugriffs?

Die häufigsten Fehler sind: die Deaktivierung nur des Hauptkontos, aber das Vergessen, verknüpfte Systeme zu aktualisieren; das Versäumnis, aktive Sitzungen zwangsweise zu beenden; und das Versäumnis, gemeinsam genutzte Passwörter nach dem Ausscheiden eines Benutzers zu ändern. Ein weiterer häufiger Fehler ist die fehlende Dokumentation, die es unmöglich macht, nachträglich nachzuweisen, wann und wie der Zugriff entzogen wurde. Eine standardisierte Checkliste für den Offboarding-Prozess hilft, diese Fehler strukturell zu vermeiden.

Wie kann ich feststellen, ob nach dem Entzug des Zugriffs noch unautorisierte Anmeldeversuche stattfinden?

Konfigurieren Sie Überwachung und Alarmierung auf Ebene Ihres VPN-Servers, Ihrer Identitätsmanagement-Plattform und Ihrer Remote-Desktop-Tools, sodass Sie automatisch über Anmeldeversuche mit deaktivierten Konten benachrichtigt werden. Überprüfen Sie außerdem regelmäßig die Protokolldateien auf Versuche mit dem Benutzernamen oder der E-Mail-Adresse des ehemaligen Benutzers. Wenn Sie ein SIEM-System (Security Information and Event Management) verwenden, können Sie spezifische Regeln festlegen, die verdächtige Aktivitäten im Zusammenhang mit deaktivierten Konten sofort kennzeichnen.

Müssen Geräte beim Entzug des Fernzugriffs ebenfalls gelöscht oder gesperrt werden?

Das hängt davon ab, ob das Gerät dem Unternehmen oder dem Nutzer selbst gehört (BYOD). Bei Firmengeräten empfiehlt sich eine Fernlöschung oder Sperrung über das Mobile Device Management (MDM), um sensible Unternehmensdaten unzugänglich zu machen. Bei privaten Geräten genügt es, die Zugriffsrechte zu entziehen und Unternehmensprofile oder -anwendungen über das MDM-System gemäß der Datenschutzrichtlinie Ihres Unternehmens zu löschen.