Fernzugriff und Homeoffice
Fernzugriff und Homeoffice erfasst, wie viele Mitarbeitende extern auf Unternehmenssysteme zugreifen, über welchen technischen Kanal und unter welchen Sicherheitskontrollen – ein wesentlicher Treiber der Angriffsfläche im Cyber-Underwriting.
- Kategorie
- IT/Cyber
- Datentyp
- Auswahl
- Risikotreiber
- Schadenhöhe, Schadenhäufigkeit
- Wirkung auf Underwriting
- Prämie, Auflage/Obliegenheit, Ausschluss
Typische Antragsfragen
- Welcher Anteil der Mitarbeitenden greift regelmässig extern auf Unternehmenssysteme zu, und über welchen technischen Kanal (VPN, RDP, virtueller Desktop, direkter Cloud-Zugriff)?
- Ist das Remote-Desktop-Protokoll (RDP) direkt aus dem Internet erreichbar, und falls ja, ist es durch Multi-Faktor-Authentifizierung sowie ein Gateway oder VPN geschützt?
- Sind private Endgeräte für den Zugriff auf Unternehmenssysteme zugelassen (BYOD), und welche Sicherheitsanforderungen gelten dafür?
Nachweise
- Richtlinie für den Fernzugriff
- Netzwerkdiagramm mit Darstellung der Fernzugriffs-Gateways und der Exposition
- Konfigurationsauszug des VPN- bzw. Fernzugriffssystems
Warum relevant für das Underwriting
Die breite Verlagerung hin zu Remote- und Hybridarbeit hat die Angriffsfläche der meisten Unternehmen erheblich erweitert, da jeder von aussen erreichbare Endpunkt und jedes Gateway einen potenziellen Einstiegspunkt darstellt, der vor dieser Verlagerung nicht oder nur für einen kleinen Teil der Belegschaft bestand. Insbesondere ein direkt aus dem Internet erreichbares Remote-Desktop-Protokoll gehört zu den am stärksten gescannten und ausgenutzten Einstiegspunkten für Ransomware-Akteure, die offen erreichbare RDP-Endpunkte routinemässig per Brute-Force oder Credential Stuffing angreifen, um sich einen ersten Zugang zu verschaffen. Underwriter bewerten nicht nur die Tatsache, dass Fernarbeit stattfindet, sondern deren Umfang und technische Ausgestaltung, um sowohl die Grösse der exponierten Fläche als auch die Qualität der schützenden Kontrollen einzuschätzen, da eine grosse Remote-Belegschaft hinter einem gut abgesicherten Gateway ein geringeres Risiko darstellen kann als eine kleine mit ungeschützter direkter Verbindung.
Erfassung und Nachweise
Antragsformulare fragen, welcher Anteil der Belegschaft regelmässig remote arbeitet, über welchen technischen Kanal die Verbindung erfolgt – etwa VPN, Remote-Desktop-Gateway, virtuelle Desktop-Infrastruktur oder direkter Zugriff auf Cloud-Anwendungen – und insbesondere, ob RDP ohne vorgeschaltetes Gateway direkt aus dem Internet erreichbar ist. Underwriter verlangen die Richtlinie für den Fernzugriff, ein Netzwerkdiagramm mit sämtlichen Fernzugriffs-Gateways und jeglicher direkter Internetexposition sowie einen Konfigurationsauszug des VPN- bzw. Fernzugriffssystems, der bestätigt, welche Authentifizierungs- und Zugriffskontrollen tatsächlich gelten. Die Nutzung privater Endgeräte für den Zugriff auf Unternehmenssysteme wird separat abgefragt, da BYOD-Regelungen Endpunkte einführen, die ausserhalb der direkten Sicherheitskontrolle des Unternehmens liegen und in der Regel eigene kompensierende Massnahmen erfordern.
Wirkung auf Deckung, Prämie und Bedingungen
Ein Fernzugriff, der ausschliesslich über ein gut konfiguriertes VPN oder Gateway mit Multi-Faktor-Authentifizierung erfolgt und RDP nicht direkt dem Internet aussetzt, unterstützt Standardbedingungen und eine günstige Prämie. Eine direkte Internetexposition von RDP oder anderen Fernwartungsprotokollen ohne kompensierende Massnahmen ist einer der häufigsten Einzelgründe für eine spezifische Obliegenheit, einen Prämienzuschlag oder einen ausdrücklichen Ausschluss von Schäden, die auf diesen exponierten Dienst zurückzuführen sind, und kann in schweren Fällen zur Ablehnung führen. Ein unkontrollierter oder uneingeschränkter BYOD-Zugriff, insbesondere auf Systeme mit sensiblen Daten, führt häufig zu einer Obliegenheit zur Einführung von Geräteverwaltungskontrollen oder zu einer Sublimite für Schäden, die von privaten Endgeräten ausgehen.
Massnahmen
Die vorrangige Empfehlung besteht darin, die direkte Internetexposition des Remote-Desktop-Protokolls zu schliessen und sämtlichen Fernzugriff über ein VPN oder ein dediziertes, überwachtes Fernzugriffs-Gateway mit Multi-Faktor-Authentifizierung zu führen. Eine Segmentierung des Fernzugriffs, bei der verbindende Geräte nur auf die konkret benötigten Systeme und nicht auf das gesamte interne Netzwerk zugreifen können, begrenzt die Möglichkeit einer seitlichen Ausbreitung, falls ein Remote-Endpunkt kompromittiert wird. Für unter BYOD-Richtlinien zugelassene private Geräte wird eine Mobile-Device-Management-Lösung empfohlen, die Verschlüsselung, ein Mindestniveau an Sicherheitspatches und die Möglichkeit einer Fernlöschung durchsetzt, sofern eine vollständige Gerätestandardisierung nicht möglich ist.