
Ein IT-Systemhaus kennt das Unternehmen, das es betreut, oft besser als die meisten seiner eigenen Mitarbeiter. Es weiß, wo die Daten liegen, wer welche Rechte hat und welche Lücke seit Monaten offen ist. Ob es dieses Vertrauen verdient hat, fragt trotzdem kaum jemand.
Wie groß dieser Vertrauensvorschuss ist, zeigt ein Gedankenspiel. Auf einer Feier fragt jemand nach dem Beruf. Die übliche Antwort lautet: „Wir betreuen die IT von Mittelständlern.“ Diesmal fällt sie anders aus. Dieselben Tätigkeiten, aber in den Vokabeln, die ein Staatsanwalt wählen würde:
Ich verschaffe mir gegen ein monatliches Schutzgeld dauerhaften Fernzugriff auf fremde Firmennetze. Meine Leute installieren dort unbemerkt Software, die alles protokolliert, was auf den Rechnern passiert, und mir jederzeit die stille Übernahme des Bildschirms erlaubt. Ich verwalte die Passwörter von Leuten, die ich nie getroffen habe, und kann jeden von ihnen mit einem Klick aus dem eigenen System aussperren.
Sämtliche Mails der Belegschaft laufen über Systeme, die ich kontrolliere, und werden bei mir jahrelang durchsuchbar archiviert. Ich betreibe Server in einem anonymen Rechenzentrum, in dem die Daten von Dutzenden Unternehmen liegen, die nichts voneinander wissen. Wenn eine Firma nicht mehr zahlt, hat sie ein Problem: Ich habe die Backups.
Zusätzlich lasse ich Sicherheitslücken in fremder Infrastruktur suchen, dokumentiere sie sauber und verkaufe den Firmen anschließend die Lösung. Über ein zertifiziertes Regelwerk lasse ich mir das alles offiziell bescheinigen.
Spätestens hier sucht der Gesprächspartner das Buffet. Dabei ist kein Satz daran ausgedacht. RMM-Zugriff, EDR-Agenten, Passwortverwaltung, Mail-Archivierung, Backups, Schwachstellenscans, ein zertifiziertes Regelwerk: Das ist die Leistungsbeschreibung eines ganz normalen Dienstleistungsvertrags. Geändert hat sich nur die Absicht, die man dahinter vermutet.
Was mit der Unterschrift übergeben wird#
Jede dieser Leistungen hat einen guten fachlichen Grund. Fernwartung spart die Anfahrt, Agenten erkennen Schadsoftware, bevor sie sich im Netz ausbreitet. Ein Passworttresor ersetzt den Zettel unter der Tastatur, und Backups außer Haus überstehen auch einen Brand im Serverraum.
Nebenbei sammeln sich Befugnisse an, die es sonst nirgends im Unternehmen gibt. Zugang ins Firmennetz mit administrativen Rechten. Software auf jedem Endgerät, die mitprotokolliert und den Bildschirm übernehmen kann. Die Hoheit über sämtliche Passwörter, ein jahrelang durchsuchbares Mail-Archiv, die Backups, eine gepflegte Liste aller bekannten Schwachstellen.
Jeder Punkt für sich wirkt harmlos. Zusammen ergeben sie einen digitalen Generalschlüssel, den ein Dienstleister bekommt, damit die IT läuft und geschützt bleibt.
Das kann jeder Dienstleister#
„Kann mein IT-Dienstleister das?“ führt nicht weit, die Antwort lautet immer ja. Interessant wird, wie er damit umgeht. Diese Fragen lassen sich vor dem Vertragsabschluss stellen:
- Gilt bei kritischen Aktionen ein Vier-Augen-Prinzip, etwa beim Löschen von Backups oder beim Ändern von Administratorrechten?
- Ist jeder Zugriff auf Kundendaten protokolliert und im Nachhinein einer Person zuzuordnen, oder teilen sich mehrere Techniker ein Sammelkonto?
- Wer bekommt Zugang zum Passworttresor, und was passiert damit, wenn ein Mitarbeiter das Unternehmen verlässt?
- Wie kommt ein Kunde an seine Backups, wenn die Geschäftsbeziehung endet? Ein Exit-Szenario, das erst im Streitfall besprochen wird, ist keines.
- Steckt hinter dem Zertifikat ein gelebtes Managementsystem, oder wird der Ordner einmal im Jahr für das Audit aus der Schublade geholt?
Die Antworten sagen mehr als jede Hochglanzbroschüre. Ein Dienstleister, der ausweicht, hat damit auch geantwortet.
Im Passworttresor läuft zusammen, was sonst über viele Systeme verteilt wäre. Welche Regeln heute schützen und welche nur noch aus Gewohnheit gelten, steht im Beitrag zur modernen Passwort-Policy .
Vertrauen braucht Belege#
Ein Dienstleister, der sich selbst vertrauenswürdig nennt, hat damit nichts belegt. Belegen lässt es sich über Abläufe: nachvollziehbare Zugriffe, getrennte Zuständigkeiten, ein Notfallplan, den jemand vor dem Notfall gelesen hat. Das ist unbequemer als ein Handschlag, hält aber auch, wenn die Personen wechseln.
Bei uns steckt das im Alltag: in Tickets, in Zugriffen, in Freigaben. Das Audit einmal im Jahr bestätigt es nur. Wir wissen, was auf dem Spiel steht, wenn eine Firma uns diesen Schlüssel überlässt.
Bleibt die Frage: Wem würde man den digitalen Generalschlüssel des eigenen Betriebs anvertrauen? Und woran ließe sich diese Entscheidung überprüfen?
Wim Bonis ist CTO bei Stylite AG und beschäftigt sich schwerpunktmäßig mit Storage-Architekturen, IT-Sicherheit und Open-Source-Infrastruktur.