Homeoffice-Sicherheit: Private Geräte als unterschätztes Risiko

Ein unterschätztes Einfallstor sitzt zu Hause

Der Angriff auf LastPass im Jahr 2022 ist mittlerweile ein Lehrstück, das die IT-Sicherheitsbranche immer wieder zitiert. Und zu Recht: Hackern gelang es damals, über den privaten PC eines Homeoffice-Mitarbeiters in die Systeme des Passwortmanagers einzudringen. Kein aufwendiger Zero-Day-Exploit, keine hochkomplexe Angriffskette. Ein privates Endgerät, unzureichend abgesichert, reichte aus.

Das ist kein Einzelfall. Es ist ein Muster.

Die Zahlen sprechen eine deutliche Sprache

Laut aktuellen Erhebungen nutzen rund 47 Prozent der Arbeitnehmer in Deutschland private Geräte für berufliche Tätigkeiten. Bei etwa 32 Prozent davon fehlt jede Form der arbeitgeberseitigen Absicherung. Das bedeutet: Kein Endpoint-Management, keine zentrale Virenschutz-Richtlinie, kein geregeltes Patch-Management. Das Gerät läuft so, wie der Mitarbeiter es privat betreibt, mit allen Schwachstellen, die das mit sich bringt.

Für Unternehmen ist das ein ernstes Problem. Denn das schwächste Glied in der Sicherheitskette bestimmt das tatsächliche Schutzniveau der gesamten IT-Infrastruktur.

Warum Arbeitgeber hier in der Pflicht stehen

Viele Unternehmen haben die Verbreitung von Homeoffice in den vergangenen Jahren pragmatisch gehandhabt. Hauptsache, die Arbeit läuft. Sicherheitsrichtlinien für private Endgeräte, sogenannte BYOD-Policies (Bring Your Own Device), wurden dabei oft nicht konsequent eingeführt oder durchgesetzt.

Das rächt sich. Wenn ein Mitarbeiter morgens berufliche E-Mails auf demselben Laptop abruft, auf dem abends die Kinder spielen und der mit dem Smart-Home-Netzwerk verbunden ist, sind die Angriffsflächen vielfältig. Ein kompromittiertes Smart-Home-Gerät im selben WLAN kann unter Umständen als Sprungbrett dienen, um auf berufliche Daten zuzugreifen.

Was Unternehmen konkret tun können

Ein erster, technisch einfacher Schritt ist die Netzwerktrennung. Wer Homeoffice-Mitarbeitern empfiehlt oder vorschreibt, ein separates Gastnetzwerk für berufliche Geräte einzurichten, reduziert das Risiko spürbar. Smart-Home-Geräte, Tablets der Kinder und das Arbeits-Notebook kommunizieren dann nicht mehr im selben Netzwerksegment.

Darüber hinaus sollten Unternehmen klare Regelungen schaffen:

  • Welche Geräte dürfen für berufliche Zwecke genutzt werden?
  • Welche Mindestvorgaben gelten für Betriebssystem-Updates und Virenschutz?
  • Wie werden Zugriffe auf Unternehmenssysteme abgesichert, zum Beispiel durch Zwei-Faktor-Authentifizierung und VPN?

Diese Fragen lassen sich nicht einmalig beantworten und dann abhaken. IT-Sicherheit im Homeoffice ist ein laufender Prozess.

Managed Security als strukturierte Antwort

Für viele KMU ist es personell und finanziell kaum realistisch, all das intern abzubilden. Genau hier setzt ein strukturierter Managed-IT-Ansatz an. Statt einzelne Maßnahmen punktuell einzuführen, werden Sicherheitsrichtlinien, Endpoint-Management und Monitoring zentral gesteuert und kontinuierlich überwacht. IT-Commander unterstützt Unternehmen dabei, solche Strukturen aufzubauen, von der ersten Bestandsaufnahme bis zur laufenden Betreuung.

Das Ziel ist nicht, Mitarbeitern im Homeoffice das Leben schwer zu machen. Es geht darum, klare Rahmenbedingungen zu schaffen, innerhalb derer flexibles Arbeiten und IT-Sicherheit kein Widerspruch sind.

Fazit: Homeoffice ist Standard, Sicherheit muss es auch sein

Der LastPass-Hack hat gezeigt, dass ein einziges ungeschütztes Heimgerät ausreicht, um erheblichen Schaden anzurichten. Unternehmen, die Homeoffice erlauben, tragen Mitverantwortung dafür, dass dieser Zugang sicher gestaltet ist. Das fängt bei klaren Richtlinien an und hört bei technischen Schutzmaßnahmen noch lange nicht auf.

Wer sich nicht sicher ist, wo das eigene Unternehmen gerade steht, sollte genau das zum Anlass nehmen, es herauszufinden.