Zum Hauptinhalt springen
Diese Website enthält mit KI erstellte Inhalte. Mehr erfahren
Hintergrundbild zu „Wenn die Kaffeemaschine mehr funkt als die Buchhaltung: Was IoT-Geräte im Firmennetz anrichten können“KI
Aktuell

Wenn die Kaffeemaschine mehr funkt als die Buchhaltung: Was IoT-Geräte im Firmennetz anrichten können

Eine Kaffeemaschine erzeugt 1 Terabyte Datenverkehr in 10 Tagen. Klingt lustig, zeigt aber ein echtes Problem: Was funkt eigentlich in Ihrem Netz?

  • Netzwerk
  • Security
  • Monitoring

Kaffee kochen ist keine Raketenwissenschaft. Wasser, Pulver, Wärme, fertig. Umso größer war das Staunen, als ein IT-Fachmann vor Kurzem in den Verkehrsdaten seiner Eltern nachsah, warum deren WLAN ständig in die Knie ging. Der Übeltäter: die vernetzte Kaffeemaschine. Sie hatte in zehn Tagen rund ein Terabyte an Daten verschickt. Sein Post dazu ging viral, und das Internet hatte seinen Spaß.

Wir hatten ihn auch. Und dann haben wir uns gefragt, wie viele Geräte dieser Art in den Netzen unserer Kunden hängen.

Was passiert ist

Ein IT-Fachmann stellte fest, dass die mit dem WLAN verbundene Kaffeemaschine seiner Eltern innerhalb von zehn Tagen rund ein Terabyte Datenverkehr erzeugt hatte. Der größte Teil blieb nach seiner Analyse im lokalen Netz, legte dort aber den Router lahm. Vermutlich steckt ein Softwarefehler dahinter. Er hat die Maschine vom Netz genommen.

Und was hat das mit Ihrem Büro zu tun?

Mehr, als man denkt. In kaum einem Unternehmen hängen heute nur PCs und Server im Netz. Dazu kommen:

  • der Kaffeevollautomat mit App für Füllstand und Wartung,
  • der Smart-TV im Besprechungsraum,
  • Drucker und Multifunktionsgeräte,
  • Kameras, Türsprechanlagen und Zutrittssysteme,
  • Klimaanlage, Heizung und Gebäudetechnik,
  • Zeiterfassungsterminals,
  • und im Zweifel das private Smartphone im „Gäste“-WLAN, das gar keins ist.

Die meisten dieser Geräte wurden nicht von der IT angeschafft, sondern vom Facility Management, der Geschäftsführung oder dem Hausmeister. Angeschlossen hat sie oft, wer gerade das WLAN-Passwort kannte.

Der ernste Kern: drei Risiken

RisikoWie es aussiehtWas hilft
VerfügbarkeitEin fehlerhaftes Gerät legt das Netz lahm, wie hier den RouterEigenes Netzsegment mit Bandbreitenbegrenzung
DatenabflussGeräte senden Daten an Hersteller-Clouds, oft ohne dass klar ist, welcheAusgehenden Verkehr auf das Nötige beschränken und beobachten
EinfallstorVeraltete Firmware, Standardpasswörter, unsichere Dienste ab WerkAbschotten, Firmware pflegen, Zugriff nur aus dem IoT-Netz

Das dritte Risiko ist das gefährlichste. Ein Gerät, das niemand verwaltet und niemand aktualisiert, ist für Angreifer ein bequemer erster Schritt ins Netz. Und weil es keine Warnmeldungen erzeugt, fällt es auch niemandem auf.

Man sieht nur, was man misst

Bemerkenswert an der Geschichte ist vor allem, wie das Problem auffiel: Nicht durch eine Warnung, sondern weil das WLAN nervte und zufällig ein Fachmann in der Familie war. In vielen Unternehmen ist es genauso. Wer mit wem spricht und wie viel, sieht schlicht niemand.

Genau hier setzen wir an. Unser Monitoring ITPuls überwacht im Rahmen unserer Managed Services die Systeme unserer Kunden rund um die Uhr. Mit SyslogViz3D und dem SimpleNetFlowMonitor, der sich derzeit im Early Access befindet, machen wir sichtbar, welcher Verkehr tatsächlich über die Firewall fließt: welche Geräte am meisten senden, über welche Protokolle und mit welchen Gegenstellen. Ein Gerät, das plötzlich Terabytes verschickt, fällt dort sofort auf.

Wichtig: Segmentierung macht Verkehr erst sichtbar

Eine Firewall sieht nur, was über sie läuft. Hängt die Kaffeemaschine im selben Netz wie die Arbeitsplätze, spricht sie an der Firewall vorbei mit allem, was dort steht. Erst ein eigenes Netzsegment für IoT-Geräte sorgt dafür, dass jeder Datenstrom kontrolliert und gemessen werden kann.

Unsere Empfehlung in fünf Schritten

  1. Inventar machen. Was hängt überhaupt im Netz? Ohne Liste keine Kontrolle. Bei unseren Kunden erledigt das der SimpleAssetManager.
  2. IoT in ein eigenes Netz. Eigenes VLAN bzw. eigenes WLAN für Geräte, die kein Arbeitsplatz sind, getrennt von PCs und Servern.
  3. Ausgehend nur das Nötige erlauben. Eine Kaffeemaschine braucht keinen Zugang zum Dateiserver und meist auch nicht zum halben Internet.
  4. Verkehr beobachten. Auffälligkeiten erkennen, bevor sie zum Ausfall oder zum Sicherheitsvorfall werden.
  5. Den Cloud-Zwang hinterfragen. Muss das Gerät überhaupt ins Netz? Oft lautet die ehrliche Antwort: nein. Dann bleibt es offline.

Einordnung

Die Kaffeemaschine ist ein harmloses Beispiel, wahrscheinlich nur ein Programmierfehler. Sie zeigt aber, wie wenig Kontrolle viele über die Geräte in ihrem Netz haben. Zwischen „verschickt zu viele Daten“ und „ist das Einfallstor für einen Angriff“ liegt oft nur eine ungepatchte Firmware. Die gute Nachricht: Mit sauberer Segmentierung, klaren Firewall-Regeln und einem Blick auf den Datenverkehr ist das Problem gut beherrschbar. Und der Kaffee schmeckt trotzdem.

Wissen Sie, was in Ihrem Netz funkt?

Wir verschaffen Ihnen den Überblick, trennen IoT-Geräte sauber vom Firmennetz und behalten den Datenverkehr im Blick.

Kontakt aufnehmen

Quellen & weiterführende Links

IoT im Firmennetz: Was Kaffeemaschine & Co. verraten