SoDaTierchen
Commodore Pro
- Registriert
- Feb. 2011
- Beiträge
- 4.569
Vorab: Ab Mai gilt auch in Deutschland die DSGVO, da wird Datenschutz dann etwas strenger gesehen. Solltet ihr keine sensiblen Daten im Firmennetzwerk haben, dann ignorier meine Anmerkungen zu diesem Thema.
Punkt 1: Jeder Zugriff sollte genehmigt werden. Ein generalisierter Zugriff ist keine gute Idee und steht dazu auch unter Strafe (DSGVO). Wie man das technisch umsetzt, dazu unten mehr.
Punkt 2: Direkter Zugriff über das Internet ist nicht nur grob fahrlässig, sogar der totale Supergau. Du gibst dann jede Form der Kontrolle auf und erlaubst wirklich jedem beliebigen Menschen mit Internetzugang den Zugriff auf euer System. Das Argument "es gibt dagegen doch Passwörter" zählt nicht, da es zahlreiche Mechaniken gibt, diese auszuhebeln. Wer ernsthaft über einen direkten Zugriff nachdenkt, hat definitiv keine Möglichkeit zum Umgehen der Passwörter blockiert.
Punkt 3: Wenn überhaupt sowas umgesetzt werden soll, dann ausschließlich über einen VPN-Tunnel. Alles andere ist wie gesagt eine Einladung zum Missbrauch und ab Mai sogar illegal, sofern über diesen Weg sensible Daten erreichbar sind.
Vorteile von VPN-Tunneln:
- idR. sicher (sofern halbwegs vernünftig umgesetzt)
- Durch persönliche Zertifikate kann der Zugriff sehr gut kontrolliert werden
- Zugriff auf das Netzwerk kann schon über den VPN-Tunnel reguliert werden (Nutzen ohne Sicherheitskonzept aber gering)
- Komform mit der DSGVO
Nachteile von VPN-Tunneln:
- Einrichtung serverseitig einmalig recht aufwendig
- VPN-Tunnel muss jedes Mal aufgebaut werden (ein klick und ein passwort, also überschaubar)
- Zertifikate laufen ab und müssen dann von der IT erneuert werden
Rein aus Sicht eines vernünftig denkenden Menschen mit halbwegs IT-Verstand sind nur kontrollierte Punkt-Verbindungen über z.B. Teamviewer mit sehr stark reduzierten Rechten, oder eben über einen VPN-Tunnel diskutabel. Bei Teamviewer bedenke: Das ist zwar günstig, aber auch nur über ein Passwort gesichert. Alles ohne VPN geht eigentlich nicht.
Punkt 1: Jeder Zugriff sollte genehmigt werden. Ein generalisierter Zugriff ist keine gute Idee und steht dazu auch unter Strafe (DSGVO). Wie man das technisch umsetzt, dazu unten mehr.
Punkt 2: Direkter Zugriff über das Internet ist nicht nur grob fahrlässig, sogar der totale Supergau. Du gibst dann jede Form der Kontrolle auf und erlaubst wirklich jedem beliebigen Menschen mit Internetzugang den Zugriff auf euer System. Das Argument "es gibt dagegen doch Passwörter" zählt nicht, da es zahlreiche Mechaniken gibt, diese auszuhebeln. Wer ernsthaft über einen direkten Zugriff nachdenkt, hat definitiv keine Möglichkeit zum Umgehen der Passwörter blockiert.
Punkt 3: Wenn überhaupt sowas umgesetzt werden soll, dann ausschließlich über einen VPN-Tunnel. Alles andere ist wie gesagt eine Einladung zum Missbrauch und ab Mai sogar illegal, sofern über diesen Weg sensible Daten erreichbar sind.
Vorteile von VPN-Tunneln:
- idR. sicher (sofern halbwegs vernünftig umgesetzt)
- Durch persönliche Zertifikate kann der Zugriff sehr gut kontrolliert werden
- Zugriff auf das Netzwerk kann schon über den VPN-Tunnel reguliert werden (Nutzen ohne Sicherheitskonzept aber gering)
- Komform mit der DSGVO
Nachteile von VPN-Tunneln:
- Einrichtung serverseitig einmalig recht aufwendig
- VPN-Tunnel muss jedes Mal aufgebaut werden (ein klick und ein passwort, also überschaubar)
- Zertifikate laufen ab und müssen dann von der IT erneuert werden
Rein aus Sicht eines vernünftig denkenden Menschen mit halbwegs IT-Verstand sind nur kontrollierte Punkt-Verbindungen über z.B. Teamviewer mit sehr stark reduzierten Rechten, oder eben über einen VPN-Tunnel diskutabel. Bei Teamviewer bedenke: Das ist zwar günstig, aber auch nur über ein Passwort gesichert. Alles ohne VPN geht eigentlich nicht.