Warum eine stille Firewall nichts beweist
Eine Firewall wird gekauft, eingerichtet und dann meist vergessen. Sie tut ja etwas: Der Internetzugang funktioniert, das VPN läuft, niemand beschwert sich. Aus dieser Stille wird geschlossen, dass alles in Ordnung ist.
Das ist der Denkfehler. Eine Firewall meldet nicht, wenn ihr Abonnement für die Bedrohungserkennung abgelaufen ist. Sie meldet nicht, dass eine Regel, die vor drei Jahren für einen Dienstleister geöffnet wurde, immer noch offen steht. Und sie meldet nicht, dass für die Schwachstelle in ihrer eigenen Firmware seit sechs Wochen ein Update bereitliegt.
Genau diese drei Dinge sind der Unterschied zwischen einem Gerät und einem betreuten Gerät.
Was laufender Betrieb tatsächlich umfasst
Firmwarestand. Firewalls sind das erste Ziel, weil sie von außen erreichbar sind. Kritische Schwachstellen in Firewallbetriebssystemen werden regelmäßig binnen Tagen ausgenutzt, teils bevor ein Update installiert ist. Der Punkt ist nicht, jedes Update sofort einzuspielen. Bei Firewalls kann ein fehlerhaftes Update den Zugang kosten. Der Punkt ist, jede Meldung binnen kurzer Zeit zu bewerten und die Entscheidung zu dokumentieren: eingespielt, geplant, oder mit Begründung zurückgestellt.
Ablaufende Abonnements und Zertifikate. Bedrohungserkennung, Virenfilter, Webfilter und Anwendungserkennung laufen über Abonnements. Läuft eines ab, arbeitet die Firewall weiter, aber ohne die Funktion, für die sie ausgewählt wurde. Ein Zustand, den niemand bemerkt, weil nichts ausfällt. Dazu die VPN- und Portalzertifikate, deren Ablauf den Zugang aus dem Homeoffice an einem Montagmorgen beendet.
Regelwerksdurchsicht. Regelwerke wachsen und schrumpfen nie von selbst. Nach einigen Jahren enthalten sie Freigaben für abgeschaltete Server, für ausgeschiedene Dienstleister und für Testzwecke, die zum Dauerzustand wurden. Jede dieser Regeln ist ein Weg hinein. Eine Durchsicht mit der Frage „welcher Zweck, wer hat es angefordert, ist er noch gültig?", mindestens jährlich, und bei jeder Änderung im Dienstleisterkreis.
Konfigurationssicherung. Das wird am häufigsten übersehen und ist im Schadensfall das Teuerste. Ein Hardwaredefekt in einer Firewall ist beherrschbar, wenn die Konfiguration vorliegt: Ersatzgerät, Konfiguration einspielen, weiter. Liegt sie nicht vor, wird das Regelwerk unter Zeitdruck nachgebaut, und was dabei entsteht, ist nie dasselbe. Wir sichern Firewallkonfigurationen daher gesondert, ebenso die Konfigurationen der Netzwerkumgebung, und zwar nach jeder Änderung und nicht nach Zeitplan.
Protokollauswertung. Eine Firewall protokolliert. Nur liest es niemand, weil die Menge unlesbar ist. Sinnvoll ist die Weiterleitung an eine zentrale Auswertung, in der nach Auffälligkeiten gesucht wird: wiederholte fehlgeschlagene VPN-Anmeldungen, Verbindungen zu bekannten Steuerservern, Datenmengen zu unpassenden Zeiten. Ohne Protokollauswertung erfährt man von einem Vorfall durch seine Folgen.
Dokumentation. Welche Regel wozu, welcher Zugang für wen, welche Änderung wann und auf wessen Anforderung. Ohne diese Historie ist jede Durchsicht Ratearbeit, und bei einem Dienstleisterwechsel beginnt der Nachfolger bei null.
Woran Sie erkennen, ob es getan wird
Sie müssen dafür nicht technisch prüfen. Vier Fragen an Ihren Dienstleister genügen, und die Antworten sind aussagekräftiger als jedes Angebot:
Fallen die Antworten unbestimmt aus, ist das nicht zwingend Nachlässigkeit. Häufiger ist es der Unterschied zwischen einem Wartungsvertrag, der Störungsbehebung abdeckt, und einem Betrieb, der Zustände überwacht. Beides ist legitim. Man sollte nur wissen, was man hat.
- Wann wurde die Firmware zuletzt aktualisiert, und welche Meldungen liegen offen?
- Wann laufen die Abonnements und Zertifikate ab? Wer das nicht binnen einer Minute
- Wann wurde das Regelwerk zuletzt durchgesehen, und was wurde dabei entfernt? Wenn
- Wo liegt die aktuelle Konfigurationssicherung, und von wann ist sie? Die Antwort
Wie das bei uns eingeordnet ist
Firewallmanagement ist bei uns ein eigener Managed-Service-Baustein und kein Beiwerk. Die freigegebene Beschreibung lautet: die Hardwarefirewall wird professionell eingerichtet, regelmäßig gewartet und schützt DSGVO-konform vor Angriffen.
Zur Transparenz gehört, wo er enthalten ist: In der Einstiegsstufe Essential ist Firewallmanagement nicht enthalten. Dort liegt der Schwerpunkt auf Monitoring, Endpoint Security und Patchmanagement. Ab der Stufe Advanced ist es Bestandteil, ebenso in Enterprise.
Das sagen wir deshalb so deutlich, weil die Alternative (ein Paket, das alles zu enthalten scheint) im Ernstfall die schlechtere Nachricht ist. Was in welcher Stufe enthalten ist, legen wir vollständig offen; danach entscheidet sich, welche Stufe zu einer Umgebung passt.
Bei der Technik legen wir uns nicht auf einen Hersteller fest: SonicWall, pfSense, Sophos und UniFi kommen zum Einsatz, je nach Bestand, Anforderung und vorhandenem Wissen im Haus. Eine Firewall, die zum Betrieb passt, ist mehr wert als die, die in einem Vergleichstest gewonnen hat.
Der Einstieg
Wenn Sie die vier Fragen oben nicht beantworten können, ist die Bestandsaufnahme der sinnvolle erste Schritt: Firmwarestand, offene Meldungen, Laufzeiten der Abonnements, Regelwerk mit Zweckzuordnung, Konfigurationssicherung, Protokollierung.
Das Ergebnis ist eine Liste mit Befunden und Aufwänden, und in den meisten Fällen sind die ersten drei Punkte darauf in wenigen Stunden erledigt. Der Rest ist eine Frage der Betriebsform, nicht der Technik.
Zum Weiterlesen: OT und IT trennen: Netzsegmentierung im laufenden Betrieb · Was eine Infrastrukturanalyse zutage bringt
Stand 07.09.2026. Angaben zum Leistungsumfang je Paketstufe nach der gültigen Preis- und Leistungsübersicht.
