IT-Sicherheit · Supportprozess
Sicherer Fernsupport beginnt vor der Verbindung und endet nicht mit dem geschlossenen Fenster. Auftrag, Zielsystem, Person, Rechte und erlaubte Tätigkeiten werden vorab geklärt; anschließend werden Sitzung, Änderungen, übertragene Dateien und verbleibende Zugänge nachvollziehbar abgeschlossen.
Fernsupport ist für kleine Unternehmen praktisch, weil viele Störungen ohne Anfahrt untersucht werden können. Gleichzeitig erhält eine externe Person zeitweise Sicht auf Bildschirminhalte, Dateien, Konten oder administrative Funktionen. Eine spontan genannte Sitzungsnummer kann deshalb kein vollständiges Sicherheitskonzept ersetzen.
Dieser Leitfaden dient als Arbeitsvorlage für einzelne Supportfälle und wiederkehrende Zusammenarbeit. Er unterscheidet beaufsichtigte Hilfe, administrativen Fernzugriff und dauerhaft eingerichtete Wartungswege, beschreibt den Ablauf in realen Einzelschritten und liefert Prüftabellen für Auswahl, Freigabe, Protokollierung und Beendigung.
Direkt zu: Zugriffsarten · Vorbereitung · Sitzungsablauf · Dateien · Protokoll · Dauerzugang · Abschluss
1. Fernsupport wird als zeitlich begrenzter Administrationsvorgang behandelt
Die Person am entfernten Arbeitsplatz muss wissen, wer zugreift, weshalb der Zugriff erforderlich ist, welche Funktionen genutzt werden und woran sie das Ende der Sitzung erkennt.
Eine Fernsupport-Verbindung kann Maus und Tastatur steuern, Dateien übertragen, Systeminformationen lesen, Prozesse starten oder mit erhöhten Rechten arbeiten. Manche Produkte erlauben zusätzlich einen unbeaufsichtigten Zugriff nach einem Neustart oder ohne anwesende Person. Diese Fähigkeiten werden nicht pauschal freigeschaltet. Der konkrete Supportauftrag bestimmt, welche davon notwendig sind.
| Regel | Praktische Umsetzung | Vermeidetes Risiko |
|---|---|---|
| Eindeutiger Anlass | Ticket, betroffene Person, Gerät und Fehlerbild vor dem Verbindungsaufbau erfassen. | Unangekündigte oder vorgetäuschte Supportanrufe |
| Bekannte Gegenstelle | Supportperson und Unternehmen über einen vereinbarten Kontaktweg verifizieren. | Social Engineering und Identitätsverwechslung |
| Kleinste Rechte | Nur die für Diagnose und vereinbarte Änderung erforderlichen Funktionen aktivieren. | Unnötiger Zugriff auf Daten und Systeme |
| Sichtbarer Beginn | Verbindung wird durch die berechtigte Person bestätigt oder nach dokumentierter Regel freigegeben. | Unbemerkter Zugriff |
| Nachvollziehbare Tätigkeit | Relevante Diagnose, Änderungen und Dateiübertragungen protokollieren. | Unklare Ursache späterer Veränderungen |
| Eindeutiges Ende | Sitzung schließen, temporäre Rechte entfernen und Restzugänge prüfen. | Unbeabsichtigt fortbestehender Zugang |
„Der Mitarbeiter hat zugestimmt“ ersetzt keine betriebliche Freigabe
Die Person am Rechner kann den technischen Sitzungsstart bestätigen, ist aber nicht automatisch befugt, Administrationsrechte, Zugriff auf fremde Postfächer oder Änderungen an zentralen Systemen zu erlauben. Für solche Tätigkeiten braucht es eine intern benannte Freigabestelle. Die Sitzungseinwilligung, der Supportauftrag und eine datenschutzrechtlich erforderliche Weisung sind unterschiedliche Sachverhalte und werden getrennt dokumentiert.
2. Die Zugriffsart richtet sich nach Aufgabe, Reichweite und Anwesenheit
Eine einmalige Bildschirmfreigabe, eine administrative Wartung und ein dauerhaft erreichbarer Agent besitzen unterschiedliche Risiken und benötigen unterschiedliche Regeln.
| Modell | Geeigneter Anlass | Freigabe | Typische Grenze |
|---|---|---|---|
| Beaufsichtigte Einmalsitzung | Outlook-Problem, Druckfehler, Anwendungseinstellung oder Benutzerhilfe | Person startet oder bestätigt jede Sitzung. | Kein Zugriff nach Sitzungsende |
| Einmalsitzung mit erhöhten Rechten | Installation, Treiber, lokale Richtlinie oder Systemdiagnose | Zusätzliche administrative Freigabe und kontrollierte Rechteerhöhung | Temporäre Adminrechte enden anschließend. |
| Unbeaufsichtigter Einzelzugriff | Vereinbartes Wartungsfenster, Neustart oder Arbeiten außerhalb der Nutzerzeit | Auftragsbezogen, zeitlich befristet und für bestimmtes Gerät | Zugang nach erledigtem Auftrag deaktivieren. |
| Dauerhaftes Fernwartungsmanagement | Regelmäßig beauftragte, klar definierte Systembetreuung | Vertrag, Rollenmodell, Mehrfaktor-Anmeldung und laufende Zugriffsprüfung | Keine stillschweigende Gesamtverantwortung oder 24/7-Überwachung |
| VPN mit Administration | Zugriff auf mehrere interne Systeme über abgesicherten Netzzugang | Persönliches Konto, MFA, Zielnetz- und Dienstbegrenzung | VPN-Zugang allein berechtigt nicht zu beliebigen Systemen. |
| Herstellerzugang | Spezifische Diagnose einer Fachanwendung oder Appliance | Einmaliger, beaufsichtigter und auf Produkt begrenzter Zugang | Herstellerkonto oder Port nach Abschluss entfernen beziehungsweise schließen. |
Ein Produkt kann mehrere Modelle technisch gleichzeitig unterstützen. Das bedeutet nicht, dass alle aktiviert werden sollten. Wenn eine beaufsichtigte Einmalsitzung genügt, wird kein permanenter Agent mit unbeaufsichtigtem Zugriff benötigt. Wenn ein Neustart Teil der Fehlerbehebung ist, kann ein zeitlich begrenzter Wiederverbindungsmechanismus zweckmäßig sein. Seine Gültigkeit wird nach dem Neustart und spätestens bei Abschluss des Auftrags beendet.
Zugriff nach Schutzbedarf begrenzen
- Bei Personaldaten, Gesundheitsdaten, Mandats- oder Finanzinformationen Bildschirm und Anwendungen vorab bereinigen.
- Für Server, Netzwerk, Microsoft 365 und Backupverwaltung getrennte Administrationskonten verwenden.
- Dateiübertragung, Zwischenablage, Drucken, Audio und Sitzungsaufzeichnung nur aktivieren, wenn der Auftrag sie benötigt.
- Den Fernsupport nicht als Sprungbrett in weitere Netze oder Mandanten konfigurieren.
- Für besonders kritische Änderungen eine zweite freigebende oder beobachtende Person einplanen.
- Support von privaten oder unbekannten Technikergeräten ausschließen, wenn deren Sicherheitszustand nicht geregelt ist.
3. Ein Fernsupport-Werkzeug wird nach kontrollierbaren Fähigkeiten ausgewählt
Markenbekanntheit oder eine schnelle Verbindung sagen wenig darüber aus, ob Identität, Rechte, Protokolle und Datenwege zum eigenen Schutzbedarf passen.
| Prüfbereich | Erforderliche Frage | Geeigneter Nachweis |
|---|---|---|
| Technikeridentität | Sind persönliche Konten, MFA und Rollen erzwingbar? | Testkonto und Rollenansicht |
| Kundenseitige Kontrolle | Ist der Sitzungsbeginn sichtbar und jederzeit beendbar? | Praktischer Test auf Pilotgerät |
| Rechte | Lassen sich Bildschirmsteuerung, Dateiübertragung, Zwischenablage und unbeaufsichtigter Zugriff getrennt regeln? | Richtlinien- und Sitzungsprofil |
| Verschlüsselung | Wie werden Transport, Schlüssel und Vermittlungsdienst technisch beschrieben? | Aktuelle Herstellerdokumentation |
| Protokollierung | Wer, wann, auf welches Gerät, wie lange und mit welchem Ergebnis? | Exportierbares, manipulationsgeschütztes Protokoll |
| Sitzungsaufzeichnung | Kann sie bedarfsgerecht aktiviert, geschützt, befristet und gelöscht werden? | Speicherort, Zugriffsliste und Löschregel |
| Dateiübertragung | Ist sie deaktivierbar und werden übertragene Dateien nachvollziehbar? | Funktions- und Protokolltest |
| Mandantentrennung | Sind Kunden, Geräte und Techniker sauber voneinander getrennt? | Rollen- und Sichtbarkeitstest |
| Agentenlebenszyklus | Wie werden Agent, Dienst, Autostart und Geräteeintrag vollständig entfernt? | Deinstallations- und Nachkontrolle |
| Updates | Wer aktualisiert Agent, Konsole und Infrastruktur? | Herstellerprozess und interne Zuständigkeit |
| Cloud und Unterauftragnehmer | Wo werden Verbindungs- und Kontodaten verarbeitet und welche Anbieter sind beteiligt? | Vertrag, Datenschutzinformationen und Subunternehmerliste |
| Notfall | Wie werden Konten, Geräte oder der gesamte Zugang kurzfristig gesperrt? | Getesteter Sperr- und Eskalationsweg |
Eine Sitzungsaufzeichnung kann bei besonders kritischen Tätigkeiten die Nachvollziehbarkeit verbessern, erfasst aber möglicherweise Bildschirminhalte, personenbezogene Daten und vertrauliche Informationen. Sie wird deshalb nicht als pauschale Sicherheitsfunktion eingeschaltet. Zweck, Rechtsgrundlage, Zugriff, Speicherort, Schutz und Löschfrist werden vorab festgelegt. Für viele normale Supportfälle genügt ein präzises Tätigkeitsprotokoll ohne Bildaufzeichnung.
4. Vertrag, Weisung und Datenschutz werden vor dem ersten Zugriff geklärt
Wenn ein IT-Dienstleister bei Wartung oder Fehleranalyse auf personenbezogene Daten zugreifen kann, ist die datenschutzrechtliche Rollenverteilung für den konkreten Vorgang zu prüfen.
Die Datenschutzkonferenz ordnet IT-Wartung oder Fernwartung mit notwendiger oder möglicher Einsicht in personenbezogene Daten grundsätzlich als Form oder Teiltätigkeit einer Auftragsverarbeitung ein. Ob dies im Einzelfall zutrifft, hängt vom tatsächlichen Leistungsgegenstand und der Rollenverteilung ab. Das Unternehmen lässt deshalb nicht erst während einer Störung klären, ob ein Vertrag zur Auftragsverarbeitung, dokumentierte Weisungen, technische und organisatorische Maßnahmen oder Regelungen zu Unterauftragnehmern erforderlich sind.
| Frage | Zu dokumentieren | Verantwortliche Stelle |
|---|---|---|
| Welche Daten können sichtbar werden? | Datenkategorien, betroffene Personen und Systeme | Unternehmen beziehungsweise Fachverantwortung |
| In welcher Rolle arbeitet der Dienstleister? | Auftragsverarbeitung, eigene Verantwortlichkeit oder rein technische Tätigkeit nach Einzelfallprüfung | Unternehmen mit fachkundiger Beratung |
| Welche Weisung gilt? | Auftrag, erlaubte Systeme, Handlungen, Datenzugriffe und Grenzen | Berechtigte interne Person |
| Welche Unterauftragnehmer wirken mit? | Fernsupport-Plattform, Hosting, Cloud- und Supportanbieter | Vertragliche Prüfung |
| Wo werden Daten verarbeitet? | Verbindungsdaten, Protokolle, Aufzeichnungen und übertragene Dateien | Datenschutz- und Sicherheitsprüfung |
| Wie lange bleiben Nachweise erhalten? | Aufbewahrungszweck, Frist, Zugriff und Löschung | Unternehmen |
| Wie werden Vorfälle gemeldet? | Kontaktweg, erforderliche Angaben und zeitliche Eskalation | Vertrag und Notfallprozess |
Bildschirminhalte werden vor der Sitzung minimiert
Nicht benötigte Dokumente, E-Mail-Vorschauen, Messenger, Passwortmanager und Fachanwendungen werden geschlossen. Benachrichtigungen werden für die Sitzungsdauer stummgeschaltet, sofern dadurch kein erforderlicher Alarm verborgen wird. Muss ein sensibler Datensatz zur Fehlerreproduktion geöffnet werden, verwendet das Unternehmen nach Möglichkeit Testdaten oder einen gezielt ausgewählten Datensatz und beschränkt die Ansicht auf den benötigten Ausschnitt.
5. Die Vorbereitung verhindert Identitätsverwechslung und unnötige Datenfreigabe
Vor dem Verbindungsaufbau stehen Fehlerbild, Gegenstelle, Gerät, erlaubte Tätigkeit und Rückweg fest.
Schritt für Schritt: Eine Fernsupport-Sitzung vorbereiten
- Supportanliegen über den bekannten betrieblichen Kontaktweg erfassen.
- Name, Unternehmen und erreichbare Rückrufnummer der anfragenden Person dokumentieren.
- Betroffenes Gerät anhand Gerätename, zugewiesener Person und Standort eindeutig bestimmen.
- Fehlerbild mit Zeitpunkt, Meldung, betroffener Anwendung und gewünschtem Ergebnis aufnehmen.
- Dringlichkeit nach realer Geschäftsauswirkung statt nach Lautstärke der Anfrage festlegen.
- Prüfen, ob eine Anleitung ohne Fernzugriff ausreicht.
- Festlegen, welche interne Person den Zugriff technisch startet und welche Person administrative Änderungen freigeben darf.
- Supportperson über einen bereits bekannten Kanal oder eine vereinbarte Rückrufroutine verifizieren.
- Keine unaufgefordert per Telefon, E-Mail oder Pop-up genannte Fernzugriffssoftware installieren.
- Werkzeug ausschließlich aus der freigegebenen Hersteller- oder Unternehmensquelle beziehen.
- Dateiname, Herausgeber oder Signatur und Downloadquelle vor Ausführung prüfen.
- Festlegen, ob Bildschirmsteuerung, Dateiübertragung, Zwischenablage, Neustart oder erhöhte Rechte benötigt werden.
- Nicht benötigte Sitzungsfunktionen deaktivieren.
- Vertrauliche Anwendungen, Dokumente, Vorschaufenster und Benachrichtigungen schließen.
- Nicht benötigte USB-Datenträger, Netzfreigaben oder zusätzliche Sitzungen trennen.
- Bei möglichem Sicherheitsvorfall keine spontane Bereinigung starten; zuerst Incident-Vorgehen und Beweissicherung klären.
- Aktuellen Arbeitsstand speichern und bei geplanten Änderungen eine geeignete Sicherung oder Rückfalloption prüfen.
- Erwartete Sitzungsdauer und mögliche Neustarts mit der betroffenen Person abstimmen.
- Vereinbaren, welche geschäftliche Funktion nach der Änderung praktisch getestet wird.
- Ticket- oder Auftragskennung bereithalten und Sitzungsbeginn protokollieren.
| Situation | Sicheres Verhalten | Nicht verwenden |
|---|---|---|
| Angeblicher Dienstleister ruft unerwartet an | Gespräch beenden und bekannte Rufnummer aus Vertrag oder eigener Dokumentation wählen. | Vom Anrufer genannte Rückrufnummer |
| Supportlink kommt per E-Mail | Absender, Ticket und Zieladresse über bekannten Kanal bestätigen. | Linktext oder angezeigtes Logo als Identitätsbeweis |
| Sitzungscode wird telefonisch genannt | Nur nach selbst initiiertem oder verifiziertem Auftrag eingeben. | Zeitdruck als Begründung |
| Techniker verlangt Kennwort | Kennwort nicht mitteilen; Anmeldung kontrolliert selbst ausführen oder geeigneten Adminweg verwenden. | Passwortübertragung per Telefon oder Chat |
| Banking, Gutscheine oder Zahlung werden verlangt | Sitzung sofort beenden und Vorfall intern melden. | Weiterarbeiten „zur Verifikation“ |
6. Während der Sitzung bleiben Auftrag und sichtbare Tätigkeit deckungsgleich
Die Supportperson erläutert relevante Schritte, vermeidet private Zugangsdaten und holt vor einer Erweiterung des Auftrags eine neue Freigabe ein.
Schritt für Schritt: Eine beaufsichtigte Sitzung durchführen
- Sitzungskennung auf beiden Seiten mit dem Auftrag abgleichen.
- Namen der zugreifenden Supportperson vor Freigabe sichtbar bestätigen.
- Nur die zuvor vereinbarten Sitzungsrechte erteilen.
- Verbindungsbeginn mit Uhrzeit und Zielgerät protokollieren.
- Fehlerbild vor einer Änderung gemeinsam reproduzieren.
- Ausgangszustand, relevante Versionen und konkrete Fehlermeldung erfassen.
- Diagnose auf die betroffene Anwendung, Komponente oder Verbindung eingrenzen.
- Keine privaten Konten, Kennwörter oder Authenticator-Codes durch die Supportperson eingeben lassen.
- Administratoranmeldung über den vorgesehenen persönlichen Zugang ausführen.
- Vor der Konfigurationsänderung Ausgangswert und Zielwirkung dokumentieren.
- Vor Installationen Hersteller, Quelle, Version und erforderliche Rechte prüfen.
- Dateiübertragung nur für benannte Dateien und über den vorgesehenen Kanal freigeben.
- Diagnosewerkzeuge im festgelegten Arbeitsordner ablegen.
- Bei zusätzlich benötigten Systemen oder Daten anhalten und eine neue Freigabe einholen.
- Bei sichtbaren Hinweisen auf Schadsoftware, fremde Konten oder Datenabfluss den Supportauftrag in einen Sicherheitsvorfall überführen.
- Vor einem Neustart offene Dateien speichern und geplante Wiederverbindung erklären.
- Automatische Wiederverbindung nur für den benötigten Zeitraum freigeben.
- Nach dem Neustart Identität, Gerät und Sitzungsfortsetzung erneut prüfen.
- Durchgeführte Änderung gegen Ausgangswert und Herstellerziel kontrollieren.
- Ursprünglichen Fehler mit derselben Eingabe erneut testen.
- Zusätzlich abhängige Funktionen prüfen, die durch die Änderung beeinflusst werden könnten.
- Die betroffene Person einen realen Arbeitsschritt selbst ausführen lassen.
- Offene Punkte, verbleibende Einschränkungen und erforderliche Beobachtung verständlich benennen.
- Sitzung durch die vorgesehene Beenden-Funktion schließen.
- Auf beiden Seiten kontrollieren, dass keine aktive Verbindung oder Wiederverbindung mehr angezeigt wird.
Die Supportperson erhält kein persönliches Kennwort
Benutzerkennwörter und MFA-Codes bleiben bei der berechtigten Person. Für administrative Tätigkeiten wird ein separates, persönlich zugeordnetes Administratorkonto oder ein kontrollierter Mechanismus zur Rechteerhöhung verwendet. Muss die beschäftigte Person eine Anmeldung bestätigen, übernimmt sie kurz die Eingabe oder bestätigt den vorgesehenen Dialog, ohne das Geheimnis offenzulegen. Ein nach der Sitzung „vorsichtshalber“ geändertes Passwort macht eine unnötige Weitergabe nicht zu einem guten Verfahren.
7. Dateiübertragung wird einzeln begründet, geprüft und bereinigt
Supportdateien können vertrauliche Protokolle enthalten; Werkzeuge und Skripte können Code ausführen. Beide Richtungen benötigen deshalb einen nachvollziehbaren Umgang.
| Richtung | Vor der Übertragung | Nach der Verwendung |
|---|---|---|
| Dienstleister zum Unternehmen | Dateiname, Zweck, Hersteller oder Urheber, Quelle und Integritätsnachweis festhalten. | Virenschutzprüfung, Ergebnis und Entfernung temporärer Werkzeuge dokumentieren. |
| Unternehmen zum Dienstleister | Benötigte Protokollzeilen oder Testdaten minimieren; personenbezogene Inhalte schwärzen, soweit möglich. | Speicherort, Zugriff, Aufbewahrung und Löschung bestätigen. |
| Zwischenablage | Nur für unkritische, konkret benötigte Werte aktivieren. | Keine Kennwörter, Schlüssel oder vollständigen Datensätze zurücklassen. |
| Screenshot | Ausschnitt auf Fehlermeldung begrenzen und sichtbare Daten prüfen. | Ticketzugriff und Löschfrist anwenden. |
| Diagnosepaket | Inhalt vor Erzeugung kennen; Speicherabbilder können sensible Daten enthalten. | Verschlüsselt übertragen und nach Zweckfortfall löschen. |
| Skript | Quelle, Inhalt, erforderliche Rechte und erwartete Änderung fachlich prüfen. | Ausgabe, Fehler und veränderte Systeme protokollieren. |
Schritt für Schritt: Eine Protokolldatei sicher bereitstellen
- Genau bestimmen, welches Ereignis und welcher Zeitraum untersucht werden.
- Nur die hierfür erforderliche Protokollquelle exportieren.
- Datei lokal öffnen und enthaltene Benutzer-, Kunden-, Geräte- und Zugangsdaten prüfen.
- Nicht benötigte Zeilen oder Felder entfernen, sofern dadurch die Diagnose nicht verfälscht wird.
- Testdaten verwenden, wenn der Fehler damit reproduzierbar ist.
- Datei eindeutig, aber ohne unnötige personenbezogene Angaben benennen.
- Vorgesehenen verschlüsselten Übertragungsweg verwenden.
- Empfänger und Ticketkennung vor dem Senden nochmals prüfen.
- Übertragung mit Dateiname, Zweck und Zeitpunkt protokollieren.
- Nach Abschluss bestätigen, ob die Datei noch benötigt wird und wann sie gelöscht wird.
8. Das Sitzungsprotokoll dokumentiert Entscheidung und Wirkung
Ein gutes Protokoll ist kurz genug für den Alltag und präzise genug, um Wochen später Ursache, Änderung und offenen Handlungsbedarf zu verstehen.
| Feld | Beispiel für eine brauchbare Eintragung |
|---|---|
| Auftrag | Ticket 2026-184; Outlook startet seit Update nicht |
| Personen | Anfragende Person, freigebende Person und namentliche Supportperson |
| Ziel | NB-FRA-017; Windows 11; Benutzerkonto der Buchhaltung |
| Zeit | Beginn 10:14 Uhr, Ende 10:47 Uhr, eine Wiederverbindung nach Neustart |
| Zugriffsart | Beaufsichtigte Einmalsitzung; Bildschirmsteuerung; Dateiübertragung aus |
| Ausgangsbefund | Outlook beendet sich beim Laden von Add-in X; reproduzierbar |
| Diagnose | Add-in-Version und Ereignis-ID; Herstellerhinweis geprüft |
| Änderung | Add-in von Version A auf B aktualisiert; keine weiteren Richtlinien geändert |
| Dateien | Installationspaket mit Quelle und Prüfsumme; nach Installation entfernt |
| Test | Outlookstart, Versand mit Anhang, Archivzugriff und Signatur erfolgreich |
| Restpunkte | Keine; temporärer Agent entfernt; kein unbeaufsichtigter Zugang vorhanden |
| Abnahme | Fachlicher Test durch benannte Person um 10:45 Uhr bestätigt |
Das Protokoll enthält keine unnötigen Kennwörter, Wiederherstellungsschlüssel oder vollständigen personenbezogenen Datensätze. Es wird gegen unbefugte Einsicht geschützt, weil es Geräte, Zugriffswege und technische Details offenlegen kann. Aufbewahrung und Löschung richten sich nach vertraglichem Zweck, Nachweisbedarf und internen Vorgaben; eine unbegrenzte Sammlung aller Sitzungsdaten ist kein Qualitätsmerkmal.
Änderungen so beschreiben, dass sie rückgängig gemacht werden können
- Konfigurationspfad oder Richtlinie benennen, nicht nur „Einstellung geändert“.
- Ausgangs- und Zielwert dokumentieren.
- Betroffene Geräte, Benutzer oder Gruppen nennen.
- Installierte oder entfernte Version erfassen.
- Erforderlichen Neustart und dessen Abschluss angeben.
- Ergebnis des technischen und fachlichen Tests festhalten.
- Rückweg und Bedingungen für seine Anwendung beschreiben.
9. Unbeaufsichtigter Zugriff benötigt ein eigenes Betriebsmodell
Ein dauerhaft installierter Agent ist keine bequeme Variante derselben Einmalsitzung. Er schafft einen fortbestehenden Zugang und wird entsprechend inventarisiert, geschützt und regelmäßig überprüft.
| Kontrolle | Umsetzung | Prüfintervall |
|---|---|---|
| Persönliche Technikkonten | Keine gemeinsam genutzten Supportzugänge | Bei Eintritt, Rollenwechsel und Austritt |
| Mehrfaktor-Authentifizierung | Für alle extern erreichbaren Technikerzugänge erzwingen | Bei Einrichtung und regelmäßig im Anmeldetest |
| Gerätezuordnung | Jeder Agent gehört zu eindeutigem, aktivem Inventarobjekt. | Monatlich oder quartalsweise nach Umfang |
| Rollen und Gruppen | Nur benötigte Kundensysteme und Funktionen sichtbar | Nach Auftrags- und Personaländerung |
| Genehmigte Zeiten | Zugriff nach Möglichkeit auf vereinbarte Wartungsfenster begrenzen | Je Auftrag und Richtlinienprüfung |
| Alarmierung | Ungewöhnliche Anmeldung, neues Gerät oder Rechteänderung melden | Fortlaufend nach vereinbartem Betriebsmodell |
| Protokolle | Anmeldung, Ziel, Dauer und administrative Tätigkeit nachvollziehbar halten | Regelmäßig und anlassbezogen |
| Agentenupdates | Client und Verwaltung innerhalb des Patchprozesses führen | Nach Herstellerzyklus |
| Notfallsperre | Technikerkonto, Kundengruppe oder gesamten Zugang kurzfristig sperren können | Mindestens jährlich praktisch testen |
| Entfernung | Agent, Dienst, Autostart, Regel und Geräteobjekt vollständig beseitigen | Bei Vertrags- oder Geräteende |
Schritt für Schritt: Einen bestehenden Dauerzugang prüfen
- Alle installierten Fernwartungsagenten aus Softwareinventar und Netzwerkbestand ermitteln.
- Jeden Agenten einem aktiven Gerät, Vertrag und verantwortlichen Dienstleister zuordnen.
- Verwaiste, doppelte und unbekannte Geräteeinträge gesondert untersuchen.
- Alle Technikerkonten einschließlich Gast-, Notfall- und API-Konten exportieren.
- Gemeinsame Konten durch persönlich zuordenbare Zugänge ersetzen.
- MFA-Status und Wiederherstellungsmethoden jedes Kontos prüfen.
- Rollen, Kundengruppen, Gerätezugriff und Dateiübertragungsrechte gegen aktuelle Aufgaben abgleichen.
- Konten ausgeschiedener Personen sperren und Sitzungen beziehungsweise Token widerrufen.
- Integrationen, API-Schlüssel und Single-Sign-on-Verknüpfungen gesondert erfassen.
- Anmelde- und Sitzungsprotokolle auf ungewöhnliche Zeiten, Orte und Zielgeräte prüfen.
- Agentenversion und Hersteller-Supportstatus auf allen erreichbaren Geräten kontrollieren.
- Geräte ohne aktuellen Kontakt klären und nicht unbegrenzt als Karteileichen stehen lassen.
- Benachrichtigungen für neue Konten, Rechteänderungen und auffällige Anmeldungen testen.
- Notfallsperre mit einem Testkonto auslösen und Wiederfreigabe dokumentieren.
- Nicht mehr benötigte Agenten kontrolliert deinstallieren und Restkomponenten nachprüfen.
- Ergebnis mit verbleibenden Zugängen, Ausnahmen, Eigentümern und nächstem Prüftermin abschließen.
Ein Dauerzugang begründet weder garantierte Reaktionszeiten noch laufende Überwachung. Diese Leistungen entstehen nur durch eine ausdrückliche Vereinbarung mit Zeiten, Verantwortlichen, Eskalation und Leistungsgrenzen. Ohne ein solches Betriebsmodell ist der Agent lediglich eine technische Zugangsmöglichkeit, die das Unternehmen weiterhin kontrollieren muss.
10. Der Abschluss entfernt temporäre Zugänge und bestätigt den Arbeitszustand
Eine geschlossene Bildschirmverbindung ist nur ein Teil des Abschlusses. Entscheidend sind entfernte Rechte, bereinigte Werkzeuge, geprüfte Funktionen und ein verständliches Ergebnis.
Schritt für Schritt: Eine Fernsupport-Sitzung vollständig beenden
- Ursprüngliches Fehlerbild mit demselben Arbeitsablauf erneut testen.
- Abhängige Funktionen wie Anmeldung, E-Mail, Dateien, Druck oder Schnittstellen prüfen.
- Fachliche Abnahme durch die betroffene oder zuständige Person festhalten.
- Offene Einschränkungen und den nächsten konkreten Schritt benennen.
- Übertragene Installations- und Diagnosedateien inventarisieren.
- Temporäre Werkzeuge entfernen oder begründet im verwalteten Bestand belassen.
- Zwischengespeicherte Zugangsdaten, Tokens und Sitzungsdateien löschen.
- Temporär eingerichtete lokale oder zentrale Konten deaktivieren und entfernen.
- Vorübergehend erteilte Gruppen-, Administrator- oder Anwendungsrechte zurücknehmen.
- Automatische Wiederverbindung und unbeaufsichtigten Zugriff deaktivieren.
- Fernwartungsagent deinstallieren, wenn er ausschließlich für diesen Einzelauftrag benötigt wurde.
- Dienst, Autostart, Browser-Erweiterung, Firewallregel und Geräteobjekt auf verbleibende Komponenten prüfen.
- Aktive Sitzungen im Verwaltungsportal kontrollieren und gegebenenfalls zentral beenden.
- Sitzungskennung oder Einmalcode als ungültig bestätigen.
- Virenschutz- und Systemstatus nach Installation oder Änderung kontrollieren.
- Gerät neu starten, wenn der sichere Endzustand dies erfordert.
- Verbindung nach dem Neustart nicht automatisch erneut öffnen.
- Beginn, Ende, Personen, Änderungen, Dateien und Testergebnis protokollieren.
- Erforderliche Nachweise geschützt ablegen und unnötige Daten entfernen.
- Der anfragenden Person das Ergebnis und erkennbare nächste Verhalten verständlich mitteilen.
- Ticket erst schließen, wenn Restpunkte terminiert oder ausdrücklich übergeben sind.
| Prüfpunkt | Sollzustand | Prüfweg |
|---|---|---|
| Verbindung | Keine aktive oder wartende Sitzung | Lokale Anzeige und Verwaltungskonsole |
| Agent | Entfernt oder bewusst dem genehmigten Dauerbetrieb zugeordnet | Installierte Programme, Dienste und Autostart |
| Konten | Keine temporären oder unbekannten Zugänge | Lokale Benutzer, zentrale Identität und Werkzeugkonten |
| Rechte | Temporäre Administrator- und Gruppenrechte entfernt | Effektive Mitgliedschaften und Rollenzuweisungen |
| Dateien | Temporäre Werkzeuge und Exporte bereinigt | Arbeitsordner, Download und vorgesehene Ablage |
| Netzwerk | Keine unnötige Freigabe oder Portweiterleitung | Firewall, Router, VPN und lokale Regeln |
| Geschäftsfunktion | Vereinbarter Arbeitsablauf funktioniert | Praktischer Test durch zuständige Person |
| Nachweis | Auftrag, Änderung und Ergebnis vollständig dokumentiert | Ticket- oder Sitzungsprotokoll |
11. Auffällige Situationen führen zum Abbruch oder zu einer neuen Freigabe
Zeitdruck, unerwartete Rechteforderungen und Tätigkeiten außerhalb des vereinbarten Systems sind keine normalen Begleiterscheinungen, sondern Gründe für eine kontrollierte Unterbrechung.
| Warnsignal | Sofortmaßnahme | Anschließende Prüfung |
|---|---|---|
| Unbekannte Supportperson oder ungeplanter Anruf | Verbindung nicht starten beziehungsweise sofort beenden. | Über bekannte Rufnummer beim Dienstleister rückfragen. |
| Forderung nach Kennwort, MFA-Code oder Banking | Sitzung abbrechen und Gerät vom Netz trennen, wenn bereits Zugriff bestand. | Zugangsdaten, Anmeldungen und mögliche Manipulation untersuchen. |
| Wechsel auf anderes Gerät oder Mandant | Tätigkeit anhalten. | Neuen Auftrag und berechtigte Freigabe einholen. |
| Unangekündigte Dateiübertragung | Übertragung stoppen. | Datei, Quelle, Zweck und bisherigen Systemzustand prüfen. |
| Sicherheitsalarm während der Sitzung | Keine Warnung wegklicken oder Schutz deaktivieren. | Alarm fachlich untersuchen und gegebenenfalls Incident-Prozess starten. |
| Verbindung bleibt nach Ende sichtbar | Netzwerk trennen oder Agent beenden, soweit sicher möglich. | Sitzungen zentral sperren, Konten prüfen und Restzugang entfernen. |
| Ungeklärte Systemänderung | Weitere Änderungen stoppen und Zustand sichern. | Protokolle, installierte Software, Konten und Konfiguration vergleichen. |
Nach einem verdächtigen Fernzugriff
- Sitzung beenden und Zeitpunkt festhalten.
- Betroffenes Gerät kontrolliert vom Netzwerk trennen, wenn ein Angriff plausibel ist.
- Nicht auf demselben möglicherweise kompromittierten Gerät Zugangsdaten ändern.
- Bekannte interne Ansprechperson und IT-Sicherheitskontakt informieren.
- Sitzungsdaten, Anrufernummer, E-Mail, Download und sichtbare Tätigkeiten sichern.
- Konten, aktive Sitzungen, MFA-Methoden und Weiterleitungen über ein sauberes Gerät prüfen.
- Installierte Programme, Dienste, geplante Aufgaben und neue Benutzer untersuchen.
- Geschäftliche Auswirkungen und möglicherweise betroffene Daten bestimmen.
- Erforderliche Melde- und Benachrichtigungspflichten fachkundig prüfen lassen.
- Gerät erst nach technischer Bereinigung und dokumentierter Abnahme wieder verwenden.
Häufige Fragen zum Fernsupport im Unternehmen
Muss bei jeder Sitzung jemand am Rechner sitzen?
Für normale Benutzerprobleme ist eine beaufsichtigte Sitzung meist angemessen. Ein unbeaufsichtigter Zugriff kann für vereinbarte Wartungsfenster oder einen erforderlichen Neustart sinnvoll sein, benötigt aber eine ausdrückliche Freigabe, zeitliche Begrenzung und Nachkontrolle. Ein dauerhaft installierter Agent verlangt ein eigenes Rollen-, Protokoll- und Prüfmodell.
Darf die Supportperson mein Kennwort kennen?
Persönliche Kennwörter und MFA-Codes werden nicht weitergegeben. Für administrative Tätigkeiten dienen eigene Administratorkonten oder kontrollierte Rechteerhöhungen. Eine erforderliche Benutzeranmeldung führt die berechtigte Person selbst aus. So bleiben Handlungen zuordenbar und ein Kennwort muss nach dem Termin nicht wegen unnötiger Offenlegung geändert werden.
Ist eine Sitzungsaufzeichnung immer besser?
Eine Aufzeichnung kann bei besonders kritischen Tätigkeiten helfen, erfasst jedoch möglicherweise vertrauliche und personenbezogene Bildschirminhalte. Zweck, Zulässigkeit, Zugriff, Speicherort und Löschfrist müssen deshalb vorab geklärt werden. Für viele Supportfälle ist ein präzises Tätigkeits- und Änderungsprotokoll die angemessenere Lösung.
Ist für Fernwartung immer ein Vertrag zur Auftragsverarbeitung nötig?
Das ist anhand des tatsächlichen Leistungsgegenstands zu prüfen. Besteht bei IT-Wartung oder Fehleranalyse die notwendige oder mögliche Einsicht in personenbezogene Daten und verarbeitet der Dienstleister diese im Auftrag, sind die Anforderungen des Artikels 28 DSGVO regelmäßig relevant. Rein technische Tätigkeiten ohne solchen Datenzugriff können anders einzuordnen sein. Die Rollenprüfung gehört deshalb vor den ersten Zugriff.
Reicht die Deinstallation des Fernwartungsprogramms?
Nicht in jedem Fall. Zusätzlich werden Dienste, Autostart, Browser-Erweiterungen, Firewallregeln, Verwaltungseinträge, Technikkonten, API-Schlüssel und aktive Sitzungen geprüft. War das Werkzeug als portable Einmalsitzung ausgeführt, kann der Umfang kleiner sein. Der konkrete Nachweis richtet sich nach den aktivierten Komponenten des Produkts.
Weiterführende technische und rechtliche Grundlagen
Fernsupport kontrolliert einrichten und nachvollziehbar nutzen
fra.digital unterstützt kleine Unternehmen in Frankfurt bei Werkzeugauswahl, Rollenmodell, abgesicherten Einmalsitzungen, kontrolliertem Dauerzugang, Protokollierung und vollständiger Bereinigung alter Fernwartungswege.

