Antwort 8 zu den 43 wichtigsten Security Controls: VPN/Secure Access
VPN / Secure Access ermöglicht Unternehmen einen sicheren Zugriff auf ihre Netzwerk- und Unternehmensressourcen – unabhängig davon, wo sich Benutzer befinden. Doch moderne Arbeitsmodelle stellen neue Anforderungen an den Fernzugriff: Es reicht längst nicht mehr aus, nur eine verschlüsselte Verbindung bereitzustellen. Entscheidend ist, wer auf welche Ressourcen zugreift, ob verwendete Geräte den Sicherheitsanforderungen entsprechen und wie sich Zugriffe zuverlässig kontrollieren lassen.
In unseren beiden Beiträgen zeigen wir Dir, welche Rolle VPN heute beim sicheren Fernzugriff spielt, warum moderne Secure Access-Konzepte über klassische VPN-Lösungen hinausgehen und wie Unternehmen ihre Daten und Systeme auch bei flexiblen Arbeitsmodellen wirksam schützen können.
Unsere Beiträge zum Thema VPN / Secure Access:
>Gibt es Richtlinien für die Nutzung von VPNs und sicheren Zugriff?
>Nutzen wir VPNs für den sicheren Fernzugriff auf unser Netzwerk?
24.09.2026
Gibt es Richtlinien für die Nutzung von VPNs und sicheren Zugriff?
Mobiles Arbeiten, Homeoffice, externe Dienstleister, Cloud-Anwendungen und weltweit verteilte Standorte gehören heute in vielen Unternehmen zum Alltag. Damit verändert sich auch eine grundlegende Frage der IT-Sicherheit: Wer darf eigentlich von wo, mit welchem Gerät und unter welchen Voraussetzungen auf Unternehmensressourcen zugreifen?
Ein VPN schafft zunächst eine verschlüsselte Verbindung zwischen einem Benutzer und dem Unternehmensnetzwerk. Doch Verschlüsselung allein macht einen Zugriff noch nicht sicher. Entscheidend ist, welche Regeln für den Fernzugriff gelten und wie konsequent sie technisch umgesetzt werden. Denn sobald ein Benutzer erfolgreich verbunden ist, stellt sich die nächste Frage: Worauf darf er zugreifen – und warum? Genau deshalb sollte sicherer Fernzugriff nicht nur technisch betrachtet werden. Unternehmen benötigen klare Richtlinien, die festlegen, wie Zugriffe vergeben, überprüft, eingeschränkt und wieder entzogen werden.
Ein VPN ist ein Zugang – aber noch keine vollständige Sicherheitsstrategie
VPN-Lösungen sind seit vielen Jahren ein wichtiger Bestandteil des sicheren Fernzugriffs. Sie verschlüsseln die Kommunikation und ermöglichen es Mitarbeitern, von außerhalb des Unternehmens auf interne Systeme und Anwendungen zuzugreifen. Das Problem liegt häufig nicht im VPN selbst, sondern darin, was nach der Anmeldung passiert. Erhält ein Benutzer nach erfolgreicher Authentifizierung weitreichenden Zugriff auf das Unternehmensnetzwerk, entsteht ein Risiko. Wird beispielsweise ein Notebook kompromittiert oder werden Zugangsdaten gestohlen, kann ein Angreifer unter Umständen dieselben Zugriffsrechte erhalten wie der legitime Benutzer.
Die entscheidende Frage lautet deshalb nicht nur:
„Ist die Verbindung verschlüsselt?“
Sondern vielmehr:
„Darf genau dieser Benutzer mit genau diesem Gerät genau jetzt auf genau diese Anwendung zugreifen?“
Damit wird der Fernzugriff von einer reinen Verbindungstechnologie zu einem umfassenden Konzept für Zugriffssicherheit.
Gute Richtlinien beginnen mit einer einfachen Frage: Wer braucht welchen Zugriff?
Eine der wichtigsten Grundlagen für sicheren Remote Access ist das Prinzip der minimalen Rechtevergabe (Least Privilege). Ein Benutzer sollte nur auf die Anwendungen und Informationen zugreifen können, die er tatsächlich für seine Arbeit benötigt.
Ein Mitarbeiter aus dem Marketing benötigt beispielsweise nicht automatisch Zugriff auf Administrationssysteme. Ein externer Dienstleister muss möglicherweise eine bestimmte Anwendung erreichen, aber nicht das gesamte interne Netzwerk. Ein Administrator wiederum benötigt umfangreichere Rechte – diese sollten jedoch besonders geschützt und überwacht werden.
Eine Richtlinie für VPN und Secure Access sollte deshalb eindeutig festlegen:
- welche Benutzergruppen Remote-Zugriff erhalten,
- auf welche Systeme und Anwendungen sie zugreifen dürfen,
- welche Geräte dafür zugelassen sind,
- welche Authentifizierung erforderlich ist,
- unter welchen Bedingungen ein Zugriff blockiert wird,
- wie lange Berechtigungen gültig bleiben,
- wie Zugriffe protokolliert und überprüft werden und
- was beim Ausscheiden eines Mitarbeiters oder beim Ende eines Dienstleistervertrags passiert.
Damit wird aus einem allgemeinen VPN-Zugang ein kontrollierter Zugriff.
Nicht jedes Gerät sollte automatisch Zugang erhalten
Ein gültiges Benutzerkonto ist nur ein Teil der Sicherheitsprüfung. Ebenso wichtig ist der Zustand des Geräts, von dem aus der Zugriff erfolgt.
Stell Dir vor, ein Mitarbeiter meldet sich mit korrektem Benutzernamen, Passwort und sogar einem zweiten Faktor an. Sein Notebook ist jedoch seit Monaten nicht aktualisiert worden, wichtige Sicherheitsupdates fehlen oder eine vorhandene Sicherheitssoftware ist deaktiviert. Soll dieses Gerät trotzdem dieselben Zugriffsrechte erhalten wie ein vollständig geschütztes Unternehmensgerät?
Eine moderne Secure-Access-Strategie sollte deshalb neben der Identität des Benutzers auch den Sicherheitsstatus des Endgeräts berücksichtigen. Dazu können beispielsweise der Patchstand, der Zustand von Sicherheitskomponenten, bekannte Schwachstellen oder andere definierte Compliance-Kriterien gehören.
Erfüllt ein Gerät die festgelegten Anforderungen nicht, kann der Zugriff eingeschränkt oder vollständig verweigert werden. Damit hängt der Zugriff nicht nur von den Anmeldedaten ab, sondern auch vom tatsächlichen Zustand des Endgeräts.
Multi-Faktor-Authentifizierung sollte zum Standard gehören
Für Remote-Zugriffe reichen Passwörter allein heute nicht mehr aus. Selbst ein komplexes Passwort kann durch Phishing, Malware oder andere Angriffsmethoden kompromittiert werden. Deshalb sollte eine Richtlinie für VPN und Secure Access festlegen, dass Benutzer ihre Identität über mehrere Faktoren bestätigen müssen. Neben dem Passwort wird dann ein zusätzlicher Authentifizierungsfaktor verwendet. Ein gestohlenes Kennwort allein reicht so nicht mehr aus, um auf Unternehmensressourcen zuzugreifen.
Dabei lohnt sich ein Blick auf das gewählte Verfahren: Auch Push-Benachrichtigungen oder Einmalcodes lassen sich mit gezielten Phishing-Angriffen umgehen, bei denen sich Angreifer zwischen Benutzer und Anmeldeseite schalten. Phishingresistente Verfahren wie FIDO2-Sicherheitsschlüssel oder zertifikatsbasierte Anmeldung bieten hier deutlich mehr Schutz.
Besonders wichtig ist starke Authentifizierung bei privilegierten Konten, administrativen Zugriffen und Verbindungen von außerhalb des Unternehmensnetzwerks. Doch auch für reguläre Benutzer sollte sie inzwischen fester Bestandteil eines sicheren Zugriffskonzepts sein.
VPN und Zero Trust müssen kein Widerspruch sein
Traditionell verbindet ein VPN einen Benutzer mit einem Netzwerk. Moderne Secure-Access-Konzepte gehen einen Schritt weiter und orientieren sich stärker am Zero-Trust-Prinzip. Dabei gilt vereinfacht gesagt: Ein erfolgreicher Login allein schafft noch kein dauerhaftes Vertrauen.
Stattdessen werden verschiedene Faktoren betrachtet. Wer greift zu? Welches Gerät wird verwendet? Entspricht dieses Gerät den Sicherheitsvorgaben? Auf welche Anwendung möchte der Benutzer zugreifen? Ist dieser Zugriff für seine Rolle vorgesehen? Der Zugriff lässt sich dadurch wesentlich granularer steuern.
Anstatt einem Benutzer nach dem Verbindungsaufbau einen großen Teil des Netzwerks zur Verfügung zu stellen, kann der Zugang auf einzelne Anwendungen und Dienste begrenzt werden. Für viele Unternehmen ist genau das der entscheidende Schritt vom klassischen VPN hin zu modernem Secure Access.
Einmal geprüft bedeutet nicht dauerhaft vertrauenswürdig
Ein häufig unterschätzter Punkt bei Remote-Zugriffen ist die Dauer einer Verbindung. Sicherheitsprüfungen sollten nicht ausschließlich zu Beginn einer Sitzung stattfinden. Ein Gerät kann beim Verbindungsaufbau alle Anforderungen erfüllen und sich später trotzdem verändern. Sicherheitsfunktionen können deaktiviert werden, der Zustand des Systems kann sich verschlechtern oder es können andere Auffälligkeiten auftreten.
Moderne Zugriffskonzepte setzen deshalb verstärkt auf eine kontinuierliche Bewertung von Benutzer, Gerät und Verbindung. Das ist ein wichtiger Unterschied zu älteren Sicherheitsmodellen: Vertrauen wird nicht einmal vergeben und anschließend vorausgesetzt. Es wird immer wieder überprüft. Für Unternehmen bedeutet das mehr Kontrolle darüber, unter welchen Bedingungen Benutzer tatsächlich auf sensible Anwendungen zugreifen können.
Auch der Zugriff externer Dienstleister braucht klare Regeln
Besonders kritisch sind häufig externe Zugänge. Support-Unternehmen, Softwareanbieter, Wartungsdienstleister oder andere Partner benötigen teilweise Zugriff auf interne Systeme. Solche Verbindungen werden oft eingerichtet, weil kurzfristig eine technische Aufgabe erledigt werden muss. Danach bleiben Benutzerkonten oder Berechtigungen jedoch bestehen.
Genau hier sollten verbindliche Richtlinien greifen. Externe Benutzer sollten ausschließlich die Systeme erreichen können, die sie für ihre Tätigkeit benötigen. Zugänge sollten zeitlich begrenzt und nachvollziehbar sein. Außerdem sollte eindeutig festgelegt sein, wer einen solchen Zugriff genehmigt und wer dafür verantwortlich ist, ihn anschließend wieder zu entfernen. Aus einem temporären Support-Zugang darf keine dauerhafte Hintertür in das Unternehmensnetzwerk werden.
Richtlinien müssen technisch durchgesetzt werden
Eine schriftliche Richtlinie ist wichtig – sie reicht aber nicht aus. Steht darin beispielsweise, dass ausschließlich verwaltete Unternehmensgeräte auf bestimmte Systeme zugreifen dürfen, kann technisch aber jedes beliebige Notebook eine VPN-Verbindung herstellen, klafft eine Lücke zwischen Vorgabe und Realität. Gute Secure-Access-Konzepte setzen Richtlinien deshalb technisch durch. Dazu gehört beispielsweise, Zugriffe abhängig von Benutzergruppen, Geräten, Sicherheitsstatus oder Anwendungen zu steuern. Auch zentrale Konfigurationen, Protokollierung und die regelmäßige Überprüfung der vorhandenen Endpunkte spielen dabei eine wichtige Rolle.
Je stärker solche Regeln automatisiert umgesetzt werden, desto weniger hängt die Sicherheit davon ab, dass einzelne Benutzer Vorgaben manuell einhalten.
Was fordert die ISO/IEC 27001 bei VPN und Secure Access?
Auch im Zusammenhang mit der ISO/IEC 27001 spielt sicherer Zugriff eine wichtige Rolle. Die Norm schreibt dabei nicht vor, dass ein Unternehmen eine bestimmte VPN-Technologie oder ein bestimmtes Produkt einsetzen muss. Der Ansatz ist vielmehr risikobasiert.
Du musst feststellen, welche Risiken für Deine Informationen und Systeme bestehen, und geeignete technische und organisatorische Maßnahmen definieren, um diese Risiken zu behandeln. Für den sicheren Fernzugriff sind in Anhang A der ISO/IEC 27001:2022 insbesondere folgende Maßnahmen relevant:
- 5.15 Zugangssteuerung
- 5.16 Identitätsmanagement
- 5.18 Zugangsrechte
- 5.19 und 5.20 Informationssicherheit in Lieferantenbeziehungen
- 6.7 Remote-Arbeit
- 8.1 Endgeräte der Benutzer
- 8.2 Privilegierte Zugangsrechte
- 8.5 Sichere Authentisierung
- 8.15 Protokollierung
- 8.20 und 8.22 Netzwerksicherheit und Trennung von Netzwerken
Für VPN und Secure Access bedeutet das in der Praxis: Du solltest nachvollziehbar festlegen können, wer auf welche Informationen zugreifen darf, wie Benutzer authentifiziert werden, unter welchen Sicherheitsbedingungen ein Zugriff erlaubt wird und wie diese Zugriffe kontrolliert werden.
Genau hier helfen verbindliche Remote-Access-Richtlinien. Sie machen aus einer technischen Lösung einen definierten Sicherheitsprozess. Dabei sollte auch dokumentiert werden, wer Berechtigungen genehmigt, in welchen Abständen Zugriffsrechte überprüft werden und wie mit Veränderungen umgegangen wird. Wechselt ein Mitarbeiter beispielsweise die Abteilung oder verlässt er das Unternehmen, dürfen seine bisherigen Zugriffsrechte nicht unverändert bestehen bleiben. Die technische Umsetzung eines kontrollierten Fernzugriffs kann damit einen wichtigen Beitrag zu einem funktionierenden Informationssicherheits-Managementsystem (ISMS) leisten.
FortiClient verbindet VPN und modernen Secure Access
Für die technische Umsetzung setzen wir auf FortiClient von Fortinet. FortiClient geht dabei über einen klassischen VPN-Client hinaus. Die Lösung kombiniert verschlüsselte Remote-Verbindungen mit Zero Trust Network Access (ZTNA) und bezieht den Sicherheitszustand des verwendeten Endgeräts in die Zugriffsentscheidung ein. Damit lässt sich ein wichtiger Grundsatz moderner Zugriffssicherheit umsetzen: Nicht allein der Standort oder eine erfolgreiche Anmeldung entscheidet darüber, ob ein Zugriff erlaubt wird.
Über FortiClient EMS lassen sich FortiClient-Endpunkte zentral verwalten und Richtlinien einheitlich ausrollen. In Verbindung mit der Fortinet Security Fabric und beispielsweise einer FortiGate können Benutzer, Geräte und Zugriffsregeln miteinander verknüpft werden. Für ZTNA-Szenarien sind in der Regel entsprechende EMS-Lizenzen sowie eine FortiGate als Access-Proxy erforderlich. So lässt sich beispielsweise festlegen, dass ein Benutzer zwar grundsätzlich zugriffsberechtigt ist, die Verbindung aber nur von einem Gerät zugelassen wird, das die definierten Sicherheitsanforderungen erfüllt. Auch der Übergang vom klassischen VPN zu Zero Trust Network Access lässt sich dadurch schrittweise gestalten. Unternehmen müssen bestehende VPN-Strukturen nicht von heute auf morgen ersetzen, sondern können ihre Zugriffssicherheit nach und nach granularer gestalten.
Sicherer Fernzugriff ist kein einmaliges Projekt
Eine Richtlinie für sicheren Zugriff wird nicht einmal geschrieben und anschließend abgelegt. Unternehmen verändern sich ständig: Neue Mitarbeiter kommen hinzu, andere wechseln ihre Aufgabenbereiche, neue Cloud-Anwendungen werden eingeführt, externe Partner benötigen temporären Zugriff und neue Endgeräte werden eingesetzt. Damit verändern sich auch die Anforderungen an den Remote Access.
Zugriffsrechte sollten deshalb regelmäßig überprüft werden. Werden nicht mehr benötigte Konten deaktiviert? Besitzen Benutzer noch Berechtigungen aus früheren Tätigkeiten? Gibt es externe Zugänge, die längst nicht mehr benötigt werden? Entsprechen die verwendeten Geräte weiterhin den aktuellen Sicherheitsanforderungen? Solche Überprüfungen sind mindestens genauso wichtig wie die ursprüngliche Einrichtung. Privilegierte Konten und administrative Zugänge verdienen dabei besondere Aufmerksamkeit. Je größer die möglichen Auswirkungen eines kompromittierten Kontos sind, desto restriktiver sollten die Regeln für diesen Zugang sein.
Der beste Zugriff ist der, der genau zum Bedarf passt
Bei VPN und Secure Access geht es nicht darum, möglichst viele Hürden für Mitarbeiter aufzubauen. Im Gegenteil: Gute Zugriffssicherheit sollte für Benutzer im Alltag möglichst unkompliziert funktionieren. Die Komplexität gehört in die Sicherheitsarchitektur – nicht auf den Schreibtisch des Benutzers.
Ein Mitarbeiter sollte einfach und zuverlässig auf die Anwendungen zugreifen können, die er benötigt. Im Hintergrund muss jedoch sichergestellt sein, dass seine Identität überprüft wird, sein Gerät den definierten Anforderungen entspricht und er nur die tatsächlich notwendigen Berechtigungen erhält. Genau darin liegt die Stärke moderner Secure-Access-Konzepte: Sicherheit entsteht nicht durch einen einzelnen Schutzmechanismus, sondern durch das Zusammenspiel von Identität, Gerät, Berechtigung und Anwendung.
Richtlinien machen aus einem VPN einen kontrollierten Zugang
Auf die Frage „Gibt es Richtlinien für die Nutzung von VPNs und sicheren Zugriff?“ reicht ein einfaches Ja nicht aus. Entscheidend ist, ob diese Richtlinien konkret genug sind, um im Alltag tatsächlich Wirkung zu entfalten.
Wer darf sich verbinden? Von welchen Geräten? Mit welcher Authentifizierung? Auf welche Anwendungen? Unter welchen Voraussetzungen? Wie lange gelten Berechtigungen? Und was passiert, wenn ein Gerät die Sicherheitsanforderungen nicht mehr erfüllt? Erst wenn diese Fragen klar beantwortet und die Antworten technisch umgesetzt sind, wird aus einem VPN-Zugang ein wirklich kontrollierter, sicherer Zugang.
Mit FortiClient lässt sich klassischer VPN-Zugriff mit modernen Zero-Trust-Mechanismen, zentralem Management und der Überprüfung des Endgerätestatus verbinden. So kannst Du Deinen Fernzugriff schrittweise weiterentwickeln und Zugriffsrechte deutlich gezielter steuern.
Du möchtest Deine bestehenden VPN-Zugänge überprüfen oder Deine Remote-Access-Strategie in Richtung Secure Access und Zero Trust weiterentwickeln? Dann sprich uns an. Gemeinsam schauen wir uns an, wie sich Deine Anforderungen mit FortiClient und den passenden Fortinet-Komponenten umsetzen lassen.
07.08.2025
Nutzen wir VPNs für den sicheren Fernzugriff auf unser Netzwerk?
Die kurze Antwort? Ja – und das aus gutem Grund. Wenn Du auch außerhalb des Büros sicher auf unser Netzwerk zugreifen möchtest, ist ein VPN (Virtual Private Network) Dein digitaler Schlüssel. In einer Zeit, in der Homeoffice, mobiles Arbeiten und flexible Einsatzorte immer wichtiger werden, brauchen wir eine Lösung, die dir genau das ermöglicht – ohne Kompromisse bei Sicherheit und Datenschutz.
Was ist ein VPN – und warum ist es so wichtig?
Ein VPN ist wie ein digitaler Tunnel zwischen deinem Gerät und dem Firmennetzwerk. Sobald Du Dich verbindest, werden deine Daten verschlüsselt übertragen – und zwar so, dass niemand von außen mitlesen kann. Ob im Hotel-WLAN, im Café oder zu Hause: Deine Verbindung bleibt geschützt.
Das bedeutet für Dich:
- Sicherer Zugriff auf interne Daten und Systeme
- Anonymität im Netz, da Deine echte IP-Adresse verborgen bleibt
- Schutz vor ungewollten Zugriffen, besonders bei sensiblen Informationen
Und ja, auch Geo-Blockaden oder Netzwerkeinschränkungen lassen sich mit einem VPN einfach umgehen – was besonders praktisch ist, wenn Du im Ausland arbeitest und auf regionale Inhalte oder Tools zugreifen möchtest.
Warum nutzen wir VPNs in unserem Netzwerk?
Unsere Antwort auf die Eingangsfrage ist eindeutig: Wir nutzen VPNs ganz bewusst, um Dir den sicheren Fernzugriff auf das Netzwerk zu ermöglichen. Es geht dabei nicht nur um Komfort – sondern um Vertraulichkeit, Datenschutz und Kontrolle. Nur mit einer verschlüsselten Verbindung können wir gewährleisten, dass sensible Unternehmensdaten geschützt bleiben, auch wenn du nicht im Büro arbeitest.
Denn ganz gleich, wo Du gerade bist – durch die Nutzung eines VPNs bleibst du direkt mit dem Unternehmensnetzwerk verbunden, ohne die Risiken eines offenen Internetzugangs einzugehen. So kannst Du effizient arbeiten und gleichzeitig sicher sein, dass Deine Verbindung und alle übertragenen Daten geschützt sind.
Mehr als nur ein Zugang – VPNs als Sicherheits-Booster
Ein VPN ist nicht nur Mittel zum Zweck, sondern auch ein aktiver Schutzschild gegen digitale Gefahren. Besonders in öffentlichen Netzwerken schützt es Dich vor Bedrohungen wie:
- Man-in-the-Middle-Angriffen
- Datenklau über unsichere WLANs
- Tracking durch Dritte
VPNs helfen außerdem, deine Verbindung zu stabilisieren und zu optimieren – ein oft unterschätzter Vorteil, gerade wenn Du unterwegs arbeitest oder mit großen Dateien hantierst.
Der richtige Partner: FortiClient von Fortinet
Sicherheit entsteht nicht durch Theorie, sondern durch die Wahl der richtigen Tools. Deshalb setzen viele Unternehmen – und vielleicht auch bald Du – auf FortiClient von Fortinet.
FortiClient kombiniert VPN-Zugang mit umfassendem Endgeräteschutz, zentralem Management und intelligenter Bedrohungserkennung. Du profitierst von:
- Zero Trust Network Access (ZTNA) für moderne Sicherheitsstandards
- Automatisierter Erkennung und Reaktion bei Sicherheitsvorfällen
- Skalierbarkeit und einfache Integration ins Unternehmensnetzwerk
Damit wird dein Remote-Zugriff nicht nur sicher, sondern auch strategisch abgesichert.
Wir nutzen VPNs – und das aus Überzeugung.
Denn sie bieten Dir genau das, was du brauchst: sicheren, zuverlässigen und flexiblen Zugriff auf unser Netzwerk, egal wo Du Dich gerade befindest. In Kombination mit einer Lösung wie FortiClient bist Du nicht nur verbunden, sondern auch bestens geschützt – damit Du Dich voll auf Deine Arbeit konzentrieren kannst.


