Warum pauschaler Netzzugriff zum Risiko wird
Das klassische VPN folgt einem einfachen Prinzip: Wer verbunden ist, gilt als vertrauenswürdig. Dieses Vertrauensmodell stammt aus einer Zeit, in der die Unternehmensgrenze mit der Netzwerkgrenze identisch war, und es hält der heutigen Arbeitsrealität nicht mehr stand. Ein gestohlenes Passwort, ein infiziertes Notebook oder ein zu großzügig vergebener Zugang genügt, damit ein Angreifer nicht vor einer verschlossenen Tür steht, sondern in einem Netzwerk voller erreichbarer Systeme. Fachleute nennen diese seitliche Ausbreitung Lateral Movement, und sie ist der Grund, warum aus einem einzelnen kompromittierten Konto ein unternehmensweiter Vorfall werden kann. Der entscheidende Punkt liegt dabei nicht in der Technik des Tunnels, sondern im Berechtigungsmodell: Ein VPN gewährt Zugriff auf ein Netzwerk, benötigt wird aber fast immer nur der Zugriff auf eine einzelne Anwendung. Jede Berechtigung, die über diesen tatsächlichen Bedarf hinausgeht, bleibt dauerhaft bestehen und steht im Ernstfall genau der Person zur Verfügung, die sie nicht haben sollte.