
Wer darf auf den Server? Warum Fernwartung im Mittelstand klare Grenzen braucht
Dabei liegt genau hier eine wichtige Sicherheitsentscheidung. Wer eine Anwendung wartet, benötigt nicht automatisch Zugang zum gesamten Unternehmensnetz. Wer einen Server administriert, muss nicht zugleich andere Server erreichen können. Je genauer ein Unternehmen diese Grenzen zieht, desto leichter kann es Zugriffe vergeben, überprüfen und bei Bedarf wieder entziehen.
Fernwartung beginnt mit einer einfachen Frage
Vor jeder Freigabe sollte feststehen, welche Aufgabe erledigt werden soll. Daraus ergibt sich, welches Zielsystem benötigt wird, mit welchem Konto gearbeitet werden darf und ob der Zugriff dauerhaft oder nur für einen begrenzten Zeitraum erforderlich ist. Diese Fragen klingen selbstverständlich. In gewachsenen IT-Umgebungen treffen Dienstleister jedoch häufig auf Zugänge, die vor Jahren für einen anderen Zweck eingerichtet wurden und seitdem bestehen geblieben sind.
Ein solcher Zugang erleichtert vielleicht den nächsten Wartungstermin. Zugleich wird es schwieriger, Zuständigkeiten sauber zu trennen. Besonders bei mehreren Systemhäusern, Softwareherstellern und internen Administratoren muss nachvollziehbar bleiben, wer auf welches System zugreifen darf. Das BSI behandelt Fernwartung deshalb als eigenen Sicherheitsbereich und empfiehlt unter anderem dedizierte Konten für Fernwartungszugänge.
Quelle: bsi.bund.de
Zugriff auf das Ziel statt pauschaler Netzwerkzugang
Ein praxisnaher Ansatz besteht darin, dem Dienstleister die benötigte Sitzung direkt bereitzustellen. Der Einstieg erfolgt über ein Portal im Browser; die Freigabe führt zur vorgesehenen Anwendung oder zum konkreten System. So lässt sich die Berechtigung an der Wartungsaufgabe ausrichten. Eine Freigabe für den ERP-Server muss keinen Zugang zu Verwaltungsservern, Sicherungssystemen oder anderen Kundendaten eröffnen.
Kyvion Secure Access setzt an dieser Stelle an. Die Lösung stellt interne Anwendungen und Systeme über den Browser bereit, ohne RDP-, SSH- oder Anwendungsports direkt im Internet freizugeben. Sitzungen können je nach Einrichtung protokolliert und aufgezeichnet werden. Welche Rechte ein Dienstleister tatsächlich erhält, hängt weiterhin von der Konfiguration der Zielsysteme und der vergebenen Konten ab.
Das ist auch für kleinere Unternehmen relevant. Sie müssen für kontrollierte Fernwartung keine völlig neue Arbeitsweise erfinden. Entscheidend ist, vorhandene Wartungsfälle einzeln anzusehen: Welche Software wird betreut? Wer benötigt Zugriff? Erfolgt die Arbeit interaktiv auf einem Server oder genügt eine einzelne Anwendung? Erst daraus entsteht eine sinnvolle Freigabe.
Nachvollziehbarkeit gehört zur Freigabe dazu
Ein sicher gestalteter Fernzugang endet nicht bei der Anmeldung. Wenn später eine Störung untersucht wird oder ein Dienstleisterwechsel ansteht, muss erkennbar sein, welche Berechtigungen vergeben wurden und welche Sitzungen stattgefunden haben. Für besonders sensible administrative Tätigkeiten kann eine Sitzungsaufzeichnung sinnvoll sein. Sie ersetzt allerdings weder eindeutige Benutzerzuordnung noch passende Berechtigungen auf dem Zielsystem.
„Die entscheidende Frage lautet nicht, wie ein Dienstleister möglichst schnell ins Netzwerk kommt. Sie lautet, welches System er für seine konkrete Aufgabe erreichen muss“, sagt Michael Hochgesang, Geschäftsführer der Kyvion GmbH. „Wenn Unternehmen Fernwartung von dieser Aufgabe aus planen, werden Zugänge übersichtlicher und besser kontrollierbar.“
Für IT-Verantwortliche und Systemhäuser ist das ein überschaubarer Ausgangspunkt: bestehende Fernwartungszugänge erfassen, ihren Zweck prüfen und weitreichende Freigaben dort eingrenzen, wo nur einzelne Systeme benötigt werden. So wird aus einem historisch gewachsenen Zugang ein bewusst geregelter Arbeitsweg.
Weitere Informationen zum Ansatz bietet Kyvion auf der Seite Sicherer Fernzugriff ohne VPN
Die Kyvion GmbH ist ein deutscher IT-Security-Spezialist mit Fokus auf praxisnahe und wirtschaftliche Sicherheitslösungen für kleine und mittelständische Unternehmen. Im Mittelpunkt stehen der sichere Zugriff auf Anwendungen und IT-Systeme, der Schutz privilegierter Zugänge, starke Authentifizierung sowie Netzwerk- und Datensicherheit.
Mit Lösungen wie Kyvion Secure Access ermöglicht Kyvion Unternehmen, interne Anwendungen, Server und administrative Systeme sicher über den Browser bereitzustellen – ohne klassische VPN-Verbindungen und ohne zusätzliche Software auf den Arbeitsplätzen. Ergänzt wird das Portfolio durch moderne Multi-Faktor- und Passkey-Authentifizierung sowie Lösungen für den Schutz und die souveräne Bereitstellung geschäftskritischer Daten.
Kyvion verfolgt dabei einen konsequent praxisorientierten Ansatz: IT-Sicherheit soll wirksam, verständlich, integrierbar und auch für mittelständische Unternehmen wirtschaftlich umsetzbar sein. Bestehende IT-Infrastrukturen werden dabei nicht unnötig ersetzt, sondern gezielt abgesichert und um moderne Sicherheitsmechanismen erweitert.
Weitere Informationen unter: www.kyvion.com
Kyvion GmbH
Mühlenstr. 1
91281 Kirchenthumbach
Telefon: +49 (911) 495222-60
http://kyvion.com
Geschäftsführung
Telefon: 091149522261
E-Mail: m.hochgesang@kyvion.com
![]()

On-Premises ist zurück – warum Unternehmen ihre digitale Souveränität neu entdecken
Doch inzwischen verändert sich das Bild. Ausgerechnet künstliche Intelligenz, eines der modernsten Themen der IT, sorgt dafür, dass Unternehmen wieder intensiver über lokale Infrastruktur nachdenken. Aktuelle Untersuchungen zeigen, dass KI-Workloads zunehmend aus der Public Cloud in eigene Umgebungen verlagert werden oder Unternehmen entsprechende Schritte planen.
Die Gründe dafür sind bemerkenswert, denn sie betreffen längst nicht nur KI: Kostenkontrolle, Datenschutz, regulatorische Anforderungen, Performance und vor allem die Frage, wer die Kontrolle über Daten und Infrastruktur behält.
On-Premises ist damit nicht plötzlich die bessere Cloud. Aber es wird wieder zu einer strategischen Option.
Die Cloud verschwindet nicht – der Automatismus schon
Die neue Diskussion sollte deshalb nicht als Rückkehr zu alten Rechenzentren verstanden werden. Unternehmen werden auch künftig Cloud-Dienste nutzen. Microsoft 365, SaaS-Anwendungen, Cloud-Backup oder spezialisierte Plattformdienste haben längst ihren festen Platz in der IT.
Was sich verändert, ist der Automatismus, jede neue Anwendung grundsätzlich in der Public Cloud betreiben zu müssen.
Bei sensiblen Unternehmensdaten stellt sich zunehmend eine andere Frage: Gibt es überhaupt einen überzeugenden Grund, warum diese Daten das eigene Unternehmen verlassen müssen?
Das gilt für Konstruktionsdaten und Produktionsinformationen ebenso wie für ERP-Systeme, Kundendaten, Personalinformationen, administrative Systeme oder interne Dokumentationen. Bei KI verschärft sich diese Frage zusätzlich. Soll ein Unternehmen interne Vertragsunterlagen, technische Dokumentationen oder vertrauliche Kommunikation verarbeiten, gewinnt die Kontrolle über Speicherort, Verarbeitung und Zugriff erheblich an Bedeutung.
Digitale Souveränität bekommt dadurch eine sehr praktische Bedeutung.
Souveränität bedeutet mehr als den Standort der Daten
Häufig wird digitale Souveränität auf die Frage reduziert, in welchem Land ein Server steht. Das greift zu kurz.
Ein Unternehmen kann seine Daten im eigenen Rechenzentrum speichern und trotzdem von externen Plattformen abhängig sein. Entscheidend ist deshalb nicht allein die Datenhoheit.
Es geht ebenso um Infrastrukturhoheit und Zugriffshoheit.
Wer betreibt die Systeme? Wer entscheidet über Updates und Veränderungen? Welche externen Dienste werden für den Betrieb benötigt? Und vor allem: Über welche Infrastruktur greifen Mitarbeiter, Administratoren und externe Dienstleister auf sensible Systeme zu?
Gerade der letzte Punkt wird häufig unterschätzt.
Eine Anwendung kann vollständig On-Premises betrieben werden. Wenn für den Zugriff darauf jedoch zwingend ein externer Cloud-Dienst benötigt wird, entsteht an anderer Stelle erneut eine Abhängigkeit.
Digitale Souveränität endet deshalb nicht am Serverraum.
Moderne IT braucht keinen Cloud-Zwang
Dabei darf On-Premises nicht mit der IT-Welt von vor 20 Jahren verwechselt werden.
Lokaler Betrieb bedeutet nicht automatisch lokale Nutzung. Mitarbeiter arbeiten mobil, Administratoren betreuen Systeme aus unterschiedlichen Standorten und externe IT-Dienstleister benötigen zeitweise Zugriff auf Anwendungen und Server.
Die eigentliche Herausforderung lautet deshalb nicht mehr, ob ein System On-Premises betrieben werden kann.
Die Frage lautet:
Wie lässt sich eine lokal betriebene Anwendung modern und sicher von überall nutzen?
Klassische Antworten darauf waren lange Zeit VPN-Verbindungen und öffentlich erreichbare Dienste. Beides kann funktionieren, bringt aber zusätzliche Anforderungen mit sich. Ein VPN ermöglicht typischerweise zunächst den Zugang zu einem Netzwerk. Portweiterleitungen wiederum machen Dienste unmittelbar über das Internet erreichbar.
Moderne Zugriffskonzepte versuchen deshalb, Netzwerkzugang und Anwendungszugang voneinander zu trennen.
Ein Benutzer benötigt nicht zwangsläufig Zugang zum Unternehmensnetzwerk. Er benötigt Zugang zu einer bestimmten Ressource.
Das ist ein wesentlicher Unterschied.
On-Premises behalten. Sicher von überall zugreifen.
Genau an dieser Stelle treffen digitale Souveränität und moderne Access-Security aufeinander.
Eine intern betriebene ERP-Anwendung muss nicht in die Cloud verlagert werden, nur damit Außendienstmitarbeiter darauf zugreifen können. Ein Administrator benötigt keinen allgemeinen Netzwerkzugang, nur weil er einen bestimmten Server verwalten muss. Und ein externer IT-Dienstleister muss nicht zwangsläufig per VPN in ein Kundennetz eingebunden werden, wenn er lediglich ein definiertes Zielsystem betreuen soll.
Der Browser kann dabei zur universellen Zugriffsebene werden.
Kyvion Secure Access verfolgt genau diesen Ansatz. Anwendungen und Zielsysteme verbleiben in der Infrastruktur des Unternehmens. Der Zugriff erfolgt kontrolliert über den Browser und kann auf die tatsächlich benötigten Ressourcen beschränkt werden. RDP-, SSH-, VNC- oder interne Web-Anwendungen lassen sich so bereitstellen, ohne dass der Benutzer einen klassischen VPN-Zugang zum internen Netzwerk benötigt.
Auch für besonders geschützte Bereiche kann dieses Prinzip interessant sein. Ein Reverse Agent kann Verbindungen aus einem geschützten Netzwerk heraus initiieren, anstatt eingehende Verbindungen in dieses Netzwerk zu verlangen. Dadurch lassen sich beispielsweise administrative Zielsysteme erreichbar machen, ohne sie unmittelbar nach außen zu öffnen.
Für Unternehmen entsteht damit eine interessante Kombination: Die Anwendung bleibt dort, wo das Unternehmen sie betreiben möchte. Gleichzeitig muss auf komfortablen Fernzugriff nicht verzichtet werden.
Aus Remote Access wird eine Frage der Kontrolle
Mit zunehmender Bedeutung privilegierter Zugriffe reicht es allerdings nicht aus, lediglich eine Verbindung herzustellen.
Unternehmen müssen wissen, wer auf kritische Systeme zugreifen darf, wann ein Zugriff stattgefunden hat und welche administrativen Sitzungen nachvollzogen werden können. Damit nähert sich moderner Remote Access zunehmend den Aufgaben des Privileged Access Managements.
Auch hier spielt digitale Souveränität eine Rolle.
Gerade bei Domain Controllern, Serveradministration, Produktionssystemen oder Zugriffen externer Dienstleister sollte das Unternehmen die Kontrolle über den Zugangsweg nicht aus der Hand geben müssen.
Das Ziel ist nicht, möglichst viel Infrastruktur selbst zu betreiben. Das Ziel ist, selbst entscheiden zu können, welche Infrastruktur man selbst betreiben möchte.
Die Zukunft wird hybrid – aber souveräner
Die aktuelle Entwicklung rund um künstliche Intelligenz zeigt deshalb möglicherweise mehr als nur einen neuen Infrastrukturtrend.
Unternehmen beginnen, die Architektur ihrer IT wieder stärker nach dem tatsächlichen Anwendungsfall auszurichten. Manche Systeme gehören in die Cloud. Andere lassen sich sinnvoller lokal betreiben. Wieder andere werden in hybriden Architekturen miteinander verbunden.
Entscheidend ist, dass aus „Cloud first“ kein „Cloud only“ wird.
Eine moderne IT-Strategie sollte Unternehmen die Wahl lassen, wo Anwendungen laufen, wo Daten verarbeitet werden und über welche Infrastruktur darauf zugegriffen wird.
On-Premises ist deshalb nicht zurück, weil Unternehmen in die Vergangenheit wollen.
On-Premises ist zurück, weil moderne IT zunehmend auch bedeutet, bewusst entscheiden zu können.
Digitale Souveränität beginnt mit dieser Entscheidung.
Quelle und weiterführende Informationen
Als aktueller Anlass für diesen Beitrag dient die Berichterstattung von IT-BUSINESS „On-Premises-KI gewinnt in Deutschland an Bedeutung“ über die zunehmende Verlagerung von KI-Workloads aus Public-Cloud-Umgebungen in unternehmenseigene Infrastrukturen.
Weitere Informationen zu sicheren Zugriffskonzepten ohne klassischen VPN-Netzwerkzugang finden sich auf kyvion.com.
Die Kyvion GmbH ist ein deutscher IT-Security-Spezialist mit Fokus auf praxisnahe und wirtschaftliche Sicherheitslösungen für kleine und mittelständische Unternehmen. Im Mittelpunkt stehen der sichere Zugriff auf Anwendungen und IT-Systeme, der Schutz privilegierter Zugänge, starke Authentifizierung sowie Netzwerk- und Datensicherheit.
Mit Lösungen wie Kyvion Secure Access ermöglicht Kyvion Unternehmen, interne Anwendungen, Server und administrative Systeme sicher über den Browser bereitzustellen – ohne klassische VPN-Verbindungen und ohne zusätzliche Software auf den Arbeitsplätzen. Ergänzt wird das Portfolio durch moderne Multi-Faktor- und Passkey-Authentifizierung sowie Lösungen für den Schutz und die souveräne Bereitstellung geschäftskritischer Daten.
Kyvion verfolgt dabei einen konsequent praxisorientierten Ansatz: IT-Sicherheit soll wirksam, verständlich, integrierbar und auch für mittelständische Unternehmen wirtschaftlich umsetzbar sein. Bestehende IT-Infrastrukturen werden dabei nicht unnötig ersetzt, sondern gezielt abgesichert und um moderne Sicherheitsmechanismen erweitert.
Weitere Informationen unter: www.kyvion.com
Kyvion GmbH
Mühlenstr. 1
91281 Kirchenthumbach
Telefon: +49 (911) 495222-60
http://kyvion.com
Geschäftsführung
Telefon: 091149522261
E-Mail: m.hochgesang@kyvion.com
![]()
IT-Sicherheit ohne Cloud-Zwang: Kyvion setzt auf digitale Souveränität im Mittelstand
Die Kyvion GmbH sieht darin vor allem für kleine und mittelständische Unternehmen einen unnötigen Automatismus. Mit Kyvion Secure Access verfolgt der IT-Sicherheitsspezialist aus Nordbayern einen anderen Ansatz. Unternehmen können interne Systeme kontrolliert für Mitarbeiter, Administratoren und externe Dienstleister bereitstellen, ohne dafür ihre Anwendungen in eine Public Cloud verlagern oder den Benutzern über ein klassisches VPN weitreichenden Zugang zum Unternehmensnetz gewähren zu müssen.
Dabei geht es nicht darum, Cloud-Technologien grundsätzlich infrage zu stellen. Microsoft 365, Entra ID und zahlreiche SaaS-Anwendungen sind längst fester Bestandteil moderner IT-Umgebungen. Entscheidend ist vielmehr, dass Unternehmen selbst bestimmen können, welche Systeme sie extern betreiben und welche Daten und Anwendungen bewusst unter eigener Kontrolle bleiben.
Gerade im Mittelstand existieren zahlreiche Anwendungen, die weiterhin lokal oder in privaten Rechenzentren betrieben werden. ERP- und Warenwirtschaftssysteme, Terminalserver, Produktionsanwendungen, Managementoberflächen oder branchenspezifische Software lassen sich nicht immer sinnvoll in eine Public Cloud verlagern. Trotzdem müssen Mitarbeiter und Dienstleister zunehmend von außerhalb sicher darauf zugreifen können.
Kyvion Secure Access trennt deshalb den Zugriff auf eine Anwendung vom Zugriff auf das Netzwerk. Statt einen entfernten Rechner per VPN in das Unternehmensnetz einzubinden, erhält der Benutzer über seinen Browser ausschließlich Zugriff auf die für ihn freigegebenen Ressourcen. RDP, SSH, VNC sowie interne Webanwendungen können auf diese Weise zentral bereitgestellt werden. Eine lokale Zugriffssoftware auf dem Endgerät ist dafür nicht erforderlich.
Auch interne Systeme hinter Firewalls und NAT lassen sich einbinden, ohne die eigentlichen Zielsysteme direkt aus dem Internet erreichbar machen zu müssen. Dadurch können Unternehmen vorhandene Infrastrukturen weiterbetreiben und gleichzeitig die Angriffsfläche klassischer Fernzugriffskonzepte reduzieren.
Besondere Bedeutung erhält dieses Prinzip bei administrativen und privilegierten Zugriffen. Ein externer IT-Dienstleister benötigt für eine Wartungsaufgabe beispielsweise Zugriff auf einen bestimmten Server – nicht zwangsläufig auf das gesamte Netzwerk. Zugriffe können gezielt auf definierte Systeme beschränkt und zeitlich begrenzt werden. Sitzungen lassen sich protokollieren und bei entsprechenden Anforderungen aufzeichnen. Damit können Unternehmen auch typische Anforderungen aus dem Privileged Access Management umsetzen, ohne dafür ihre komplette Zugriffsinfrastruktur in eine externe Security-Cloud verlagern zu müssen.
Für Kyvion ist diese Wahlfreiheit ein wesentlicher Bestandteil digitaler Souveränität.
„Cloud-Dienste können sinnvoll und wirtschaftlich sein. Problematisch wird es erst, wenn Unternehmen keine echte Wahl mehr haben“, erklärt die Geschäftsführung der Kyvion GmbH. „Gerade beim Zugriff auf besonders sensible interne Systeme sollte ein Unternehmen selbst entscheiden können, wo die dafür notwendige Infrastruktur betrieben wird und welche externen Dienste daran beteiligt sind.“
Der Ansatz richtet sich insbesondere an mittelständische Unternehmen, die ihre bestehende Infrastruktur weiter nutzen, klassische VPN-Zugänge reduzieren und gleichzeitig moderne Sicherheitsprinzipien umsetzen möchten. Dabei können lokale Systeme, private Rechenzentren und Cloud-Dienste innerhalb einer hybriden IT-Strategie miteinander kombiniert werden.
IT-Sicherheit ohne Cloud-Zwang bedeutet für Kyvion deshalb nicht „Cloud oder On-Premises“. Es bedeutet, dass die Entscheidung beim Unternehmen bleibt.
Kyvion Secure Access verbindet diesen Gedanken mit einem einfachen Grundprinzip: Der Benutzer erhält Zugriff auf die benötigte Anwendung – nicht automatisch auf das dahinterliegende Netzwerk.
Über die Kyvion GmbH
Die Kyvion GmbH ist ein deutscher IT-Security-Spezialist mit Fokus auf praxisnahe und wirtschaftliche Sicherheitslösungen für kleine und mittelständische Unternehmen. Im Mittelpunkt stehen der sichere Zugriff auf Anwendungen und IT-Systeme, der Schutz privilegierter Zugänge, starke Authentifizierung sowie Netzwerk- und Datensicherheit.
Mit Lösungen wie Kyvion Secure Access ermöglicht Kyvion Unternehmen, interne Anwendungen, Server und administrative Systeme sicher über den Browser bereitzustellen – ohne klassische VPN-Verbindungen und ohne zusätzliche Software auf den Arbeitsplätzen. Ergänzt wird das Portfolio durch moderne Multi-Faktor- und Passkey-Authentifizierung sowie Lösungen für den Schutz und die souveräne Bereitstellung geschäftskritischer Daten.
Kyvion verfolgt dabei einen konsequent praxisorientierten Ansatz: IT-Sicherheit soll wirksam, verständlich, integrierbar und auch für mittelständische Unternehmen wirtschaftlich umsetzbar sein. Bestehende IT-Infrastrukturen werden dabei nicht unnötig ersetzt, sondern gezielt abgesichert und um moderne Sicherheitsmechanismen erweitert.
Weitere Informationen unter: www.kyvion.com
Kyvion GmbH
Mühlenstr. 1
91281 Kirchenthumbach
Telefon: +49 (911) 495222-60
http://kyvion.com
Geschäftsführung
Telefon: 091149522261
E-Mail: m.hochgesang@kyvion.com
![]()

Privileged Access Management muss nicht kompliziert sein
Damit adressiert Kyvion ein Problem, das in vielen mittelständischen IT-Umgebungen bislang pragmatisch, aber sicherheitstechnisch unbefriedigend gelöst wird. Benötigt beispielsweise ein externer Dienstleister Zugriff auf einen Server, eine ERP-Umgebung, eine Produktionsanwendung oder ein Administrationssystem, erhält er häufig einen VPN-Zugang. Nach erfolgreicher Verbindung befindet sich sein Endgerät damit zumindest teilweise innerhalb des Unternehmensnetzes. Zusätzliche Firewall-Regeln, Netzwerksegmentierung und Berechtigungskonzepte sollen anschließend verhindern, dass aus dem notwendigen Fernzugriff ein unnötig weitreichender Netzwerkzugriff wird.
Dabei ist die eigentliche Anforderung meistens viel einfacher: Eine bestimmte Person soll für einen bestimmten Zweck auf ein bestimmtes System zugreifen können.
Nicht das Netzwerk freigeben, sondern die benötigte Anwendung
Kyvion Secure Access setzt genau an dieser Stelle an. Anstatt einem Benutzer zunächst Zugang zum Netzwerk zu geben, wird ihm ausschließlich die benötigte Ressource zur Verfügung gestellt. RDP-, SSH-, VNC- sowie webbasierte Anwendungen können über einen aktuellen Browser erreichbar gemacht werden. Auf dem Arbeitsplatz des Anwenders muss dafür kein klassischer VPN-Client installiert werden.
Das verändert auch die Betrachtung privilegierter Zugriffe. Der externe Administrator benötigt beispielsweise keinen allgemeinen VPN-Zugang mehr, nur weil er eine RDP-Sitzung zu einem Windows-Server aufbauen muss. Ein Softwarepartner muss nicht zwangsläufig Zugriff auf ein komplettes Kundennetz erhalten, wenn seine Aufgabe lediglich darin besteht, eine bestimmte Anwendung zu administrieren. Und für einen Supporteinsatz muss kein dauerhaft nutzbarer Fernzugang eingerichtet werden, wenn eigentlich nur eine klar definierte Verbindung benötigt wird.
Gerade für kleinere IT-Abteilungen kann diese Reduzierung entscheidend sein. Denn Sicherheit entsteht nicht automatisch durch möglichst viele Komponenten. Je komplexer eine Zugriffsarchitektur wird, desto größer wird gleichzeitig der Aufwand für Konfiguration, Pflege, Dokumentation und regelmäßige Kontrolle.
Privilegierte Konten müssen nicht beim Dienstleister liegen
Besonders kritisch sind administrative Zugangsdaten. In der Praxis verfügen externe Dienstleister nicht selten über Benutzerkonten oder Kennwörter für Systeme ihrer Kunden. Damit entsteht neben dem technischen auch ein organisatorisches Problem: Das Unternehmen verliert einen Teil der Kontrolle darüber, wo privilegierte Zugangsdaten gespeichert sind, wer sie kennt und wie sie verwendet werden.
Mit Kyvion Secure Access lassen sich Benutzer und die für das Zielsystem verwendeten Konten voneinander trennen. Dadurch muss ein externer Benutzer die tatsächlichen Zugangsdaten des Zielsystems nicht zwingend kennen. Er authentifiziert sich für seinen freigegebenen Zugang und erhält anschließend die für ihn vorgesehene Verbindung.
Für Unternehmen bedeutet das einen wichtigen Paradigmenwechsel: Nicht mehr das Kennwort oder das privilegierte Konto wird an einen Dienstleister weitergegeben, sondern die Berechtigung zur Nutzung einer definierten Verbindung.
Dieser Ansatz orientiert sich am Least-Privilege-Prinzip. Benutzer erhalten nur den Zugriff, den sie für ihre konkrete Aufgabe benötigen. Gleichzeitig lässt sich der Zugang wieder entziehen, ohne dass deswegen zwingend Zugangsdaten auf den Zielsystemen geändert oder VPN-Konfigurationen angepasst werden müssen.
Nachvollziehbarkeit wird bei privilegierten Zugriffen immer wichtiger
Bei administrativen Zugriffen geht es nicht ausschließlich darum, einen unberechtigten Zugang zu verhindern. Unternehmen müssen zunehmend auch nachvollziehen können, was während eines berechtigten Zugriffs geschehen ist.
Kyvion Secure Access unterstützt deshalb die Aufzeichnung von Sitzungen. Dadurch können besonders sensible administrative Zugriffe nachvollziehbarer gestaltet werden. Dies ist beispielsweise dann relevant, wenn externe Dienstleister Systeme warten, Administratoren auf besonders schützenswerte Server zugreifen oder Unternehmen ihre internen Sicherheits- und Compliance-Anforderungen verbessern möchten.
Gerade im Umfeld von Tier-0- und Tier-1-Systemen, Active Directory, Virtualisierungsplattformen, Serveradministration und geschäftskritischen Anwendungen sollte deshalb nicht nur die Frage gestellt werden, wer sich anmelden darf, sondern auch welches konkrete Ziel dieser Benutzer erreichen darf und wie der Zugriff kontrolliert wird.
PAM für den Mittelstand muss zur tatsächlichen Infrastruktur passen
Umfassende Enterprise-PAM-Plattformen haben ihre Berechtigung. Sie bieten Funktionen für große Organisationen mit komplexen Rollenmodellen, zahlreichen administrativen Konten, umfangreichen Compliance-Anforderungen und entsprechend spezialisierten Security-Teams.
Für einen mittelständischen Betrieb mit wenigen Administratoren und einigen externen IT-Partnern kann eine solche Plattform jedoch erheblich umfangreicher sein als die eigentliche Aufgabenstellung.
„Viele Unternehmen benötigen nicht zuerst eine möglichst große PAM-Plattform. Sie benötigen vor allem Kontrolle darüber, wer auf welches kritische System zugreifen kann“, sagt Michael Hochgesang, Geschäftsführer der Kyvion GmbH. „Wenn ein Dienstleister ausschließlich einen bestimmten Server administrieren soll, stellt sich die Frage, warum wir ihm dafür zunächst einen Zugang zum Netzwerk geben müssen. Unser Ansatz ist deshalb: so wenig Zugriff wie möglich und genau so viel wie notwendig.“
Kyvion Secure Access soll bestehende Enterprise-PAM-Lösungen dabei nicht pauschal ersetzen. Vielmehr bietet die Lösung Unternehmen eine Möglichkeit, zentrale Anforderungen an kontrollierte privilegierte Zugriffe mit einer vergleichsweise schlanken Architektur umzusetzen.
Browserbasierter Zugriff als Baustein einer Zero-Trust-Strategie
Die Grundidee passt gleichzeitig zu modernen Zero-Trust-Konzepten. Ein erfolgreicher Login bedeutet nicht automatisch, dass einem Endgerät oder Benutzer umfassender Netzwerkzugriff eingeräumt werden muss. Stattdessen kann die erreichbare Ressource von vornherein begrenzt werden.
Der Browser wird damit zur kontrollierten Zugangsebene zwischen Benutzer und Zielsystem. Bestehende Server, Anwendungen und Infrastrukturen können weiterverwendet werden, während der externe Zugriff neu organisiert wird.
Für viele Unternehmen ist das auch wirtschaftlich interessant. Bestehende Anwendungen müssen nicht allein deshalb in die Cloud migriert oder vollständig ersetzt werden, weil Mitarbeiter, Administratoren oder Dienstleister einen sicheren Remote-Zugriff benötigen. Gerade gewachsene ERP-Systeme, Windows-Anwendungen, Administrationsoberflächen und interne Webanwendungen können weiterhin im eigenen Rechenzentrum oder in einer privaten Infrastruktur betrieben werden.
Weniger Angriffsfläche statt mehr Fernzugriff
Die zentrale Frage bei Privileged Access Management sollte deshalb nicht lauten, wie sich möglichst viele Sicherheitskomponenten miteinander kombinieren lassen. Entscheidend ist, wie sich die Angriffsfläche eines privilegierten Zugriffs möglichst weit reduzieren lässt.
Wenn ein Benutzer keinen allgemeinen Netzwerkzugriff benötigt, sollte er ihn nicht erhalten. Wenn ein Administrator ein Kennwort nicht kennen muss, sollte es ihm nicht mitgeteilt werden. Wenn ausschließlich eine einzelne Anwendung benötigt wird, sollte nicht gleichzeitig ein ganzes Netzwerksegment erreichbar sein.
Privileged Access Management muss deshalb nicht zwangsläufig kompliziert sein. Für viele mittelständische Unternehmen kann der erste und wichtigste Schritt darin bestehen, privilegierte Zugriffe konsequent von allgemeinen Netzwerkzugängen zu trennen.
Kyvion Secure Access verfolgt genau dieses Prinzip: Nicht den Benutzer ins Netzwerk bringen – sondern ihm kontrolliert genau die Ressource bereitstellen, die er benötigt.
Die Kyvion GmbH ist ein deutscher IT-Security-Spezialist mit Fokus auf praxisnahe und wirtschaftliche Sicherheitslösungen für kleine und mittelständische Unternehmen. Im Mittelpunkt stehen der sichere Zugriff auf Anwendungen und IT-Systeme, der Schutz privilegierter Zugänge, starke Authentifizierung sowie Netzwerk- und Datensicherheit.
Mit Lösungen wie Kyvion Secure Access ermöglicht Kyvion Unternehmen, interne Anwendungen, Server und administrative Systeme sicher über den Browser bereitzustellen – ohne klassische VPN-Verbindungen und ohne zusätzliche Software auf den Arbeitsplätzen. Ergänzt wird das Portfolio durch moderne Multi-Faktor- und Passkey-Authentifizierung sowie Lösungen für den Schutz und die souveräne Bereitstellung geschäftskritischer Daten.
Kyvion verfolgt dabei einen konsequent praxisorientierten Ansatz: IT-Sicherheit soll wirksam, verständlich, integrierbar und auch für mittelständische Unternehmen wirtschaftlich umsetzbar sein. Bestehende IT-Infrastrukturen werden dabei nicht unnötig ersetzt, sondern gezielt abgesichert und um moderne Sicherheitsmechanismen erweitert.
Weitere Informationen unter: www.kyvion.com
Kyvion GmbH
Mühlenstr. 1
91281 Kirchenthumbach
Telefon: +49 (911) 495222-60
http://kyvion.com
Geschäftsführung
Telefon: 091149522261
E-Mail: m.hochgesang@kyvion.com
![]()

VPN war gestern? Warum der Mittelstand beim sicheren Fernzugriff neu denken muss
Fortinet macht den Wandel beim SSL-VPN sichtbar
Ein besonders greifbares Beispiel liefert Fortinet. Seit FortiOS 7.6.3 ist der SSL-VPN-Tunnelmodus auf FortiGate-Systemen nicht mehr verfügbar. Fortinet empfiehlt für entsprechende Remote-Access-Szenarien die Migration auf IPsec VPN; der bisherige Webmodus wird auf unterstützten Plattformen als „Agentless VPN“ weitergeführt. Bei einzelnen kleineren FortiGate-Modellen gelten zusätzliche Einschränkungen für diesen agentenlosen Webzugriff.
Für Unternehmen, die bisher FortiClient und SSL-VPN-Tunnelzugänge eingesetzt haben, ist das zunächst eine technische Migrationsfrage. Für Kyvion ist es jedoch vor allem ein Anlass, eine grundlegendere Frage zu stellen: Muss ein Benutzer überhaupt in das Unternehmensnetz eingebunden werden, wenn er eigentlich nur eine bestimmte Anwendung, einen Server oder eine Administrationsoberfläche benötigt?
Nicht jedes Remote-Access-Problem braucht einen Netzwerktunnel
Ein VPN ist technisch sinnvoll, wenn ein Endgerät tatsächlich Netzwerkzugriff auf mehrere interne Dienste benötigt. In vielen typischen KMU-Szenarien ist der benötigte Zugriff jedoch wesentlich enger definiert. Ein Mitarbeiter benötigt beispielsweise seine Windows-Fachanwendung per RDP, ein Administrator eine SSH-Sitzung auf einem Linux-System oder ein externer Dienstleister den Zugriff auf eine einzelne interne Webanwendung.
Wird für einen solchen Anwendungsfall ein vollständiger Netzwerkzugang aufgebaut, muss dieser Zugriff anschließend durch Routing, Firewall-Regeln, Endgeräteschutz, Segmentierung und Berechtigungen wieder möglichst weit eingeschränkt werden. Ein anwendungsbezogener Ansatz dreht das Prinzip um: Nicht das Netz wird erreichbar gemacht, sondern ausschließlich die tatsächlich benötigte Ressource.
Browser statt VPN-Client
Kyvion Secure Access powered by SparkView verfolgt genau diesen Ansatz. Anwender greifen über einen HTML5-fähigen Browser auf freigegebene Systeme und Anwendungen zu. Unterstützt werden unter anderem RDP, VNC, SSH, Telnet sowie HTTP- und HTTPS-Anwendungen. Auf dem Arbeitsplatz ist dafür kein klassischer Remote-Access-Client erforderlich.
Damit lässt sich beispielsweise ein RDP-Zugriff auf einen Terminalserver bereitstellen, ohne dem Benutzer einen allgemeinen Netzwerkzugang einzuräumen. Dasselbe Prinzip gilt für SSH-Administration, interne Webanwendungen oder den Zugriff externer Dienstleister. Berechtigungen können auf die tatsächlich benötigten Ziele begrenzt werden.
Geschützte Netze müssen nicht von außen geöffnet werden
Für besonders geschützte Netzbereiche kann Kyvion Secure Access mit einem Reverse Agent arbeiten. Dieser baut die Verbindung aus dem internen beziehungsweise geschützten Netz zum Secure-Access-Gateway auf. Dadurch sind für den eigentlichen Zugriff keine eingehenden Verbindungen zum Zielnetz erforderlich. Das ist insbesondere für Administrationsnetze, getrennte Serverbereiche oder Tier-0-/Tier-1-Szenarien interessant, in denen zusätzliche eingehende Freigaben vermieden werden sollen.
FortiGate und Kyvion Secure Access sind kein Entweder-oder
Die Entwicklung bei Fortinet bedeutet nicht, dass eine FortiGate als Sicherheitsplattform infrage steht. Im Gegenteil: Firewall, Netzwerksegmentierung, Security Services und Perimeterschutz bleiben zentrale Aufgaben der FortiGate. Auch IPsec VPN ist für viele Anwendungsfälle weiterhin eine geeignete Remote-Access-Technologie.
Interessant wird die Kombination dort, wo ein Unternehmen keinen vollständigen Netzzugang benötigt. Die FortiGate schützt und segmentiert die Infrastruktur, während Kyvion Secure Access den gezielten browserbasierten Zugriff auf ausgewählte Anwendungen und Systeme bereitstellt. So entsteht kein „Fortinet oder Kyvion“, sondern eine Architektur, in der beide Lösungen unterschiedliche Aufgaben übernehmen.
Die eigentliche Frage lautet nicht: Was ersetzt SSL-VPN?
Gerade für kleine und mittelständische Unternehmen wäre es zu kurz gedacht, die aktuelle Entwicklung lediglich als Wechsel von SSL-VPN zu IPsec zu betrachten. Vor jeder Migration sollte geprüft werden, welche Benutzer tatsächlich einen Netzwerktunnel benötigen und für welche Benutzer ein gezielter Anwendungszugriff ausreicht.
Wer diese Unterscheidung konsequent trifft, kann Remote Access einfacher strukturieren. Mitarbeiter, Administratoren und externe Dienstleister erhalten nur den Zugang, den sie für ihre Aufgabe benötigen. Gleichzeitig muss nicht für jeden Anwendungsfall eine umfangreiche SASE- oder ZTNA-Plattform eingeführt werden. Für viele KMU kann eine Kombination aus vorhandener Firewall-Infrastruktur, klarer Segmentierung, starker Authentifizierung und browserbasiertem Anwendungszugriff eine pragmatische Alternative darstellen.
„Wenn sich eine etablierte Remote-Access-Technologie verändert, sollte man nicht automatisch nur nach dem nächsten Tunnel suchen. Entscheidend ist die Frage, welchen Zugriff der Benutzer wirklich braucht. Wer lediglich eine Anwendung benötigt, muss nicht zwangsläufig Zugang zum gesamten Netzwerk erhalten.“
Michael Hochgesang, Kyvion GmbH
Chance für IT-Systemhäuser und Fortinet-Partner
Für IT-Systemhäuser und Fortinet-Partner eröffnet die Veränderung beim SSL-VPN gleichzeitig die Möglichkeit, bestehende Remote-Access-Konzepte ihrer Kunden neu zu bewerten. Nicht jeder Kunde benötigt dieselbe Lösung. Während IPsec für klassische VPN-Szenarien sinnvoll bleibt, können anwendungsbezogene Zugriffe mit Kyvion Secure Access eine zusätzliche Option für RDP, SSH, VNC und interne Webanwendungen darstellen.
Kyvion setzt dabei ausdrücklich auf die Zusammenarbeit mit regionalen IT-Systemhäusern, Managed Service Providern und spezialisierten IT-Dienstleistern. Das Unternehmen versteht sich als Ergänzung zum betreuenden IT-Partner und unterstützt bei technischen Fragestellungen, Projekten und der Einführung sicherer Remote-Access-Lösungen bei mittelständischen Kunden. Interessierte Partner sind ausdrücklich zum Austausch eingeladen.
Quellen / Faktencheck
Fortinet, FortiOS Release Notes / Technical Documentation: Ab FortiOS 7.6.3 ist SSL-VPN Tunnel Mode nicht mehr verfügbar und wird für Remote-Access-Tunnel durch IPsec VPN ersetzt. Der frühere SSL-VPN-Webmodus wird auf unterstützten Plattformen als Agentless VPN bezeichnet. Modellabhängige Einschränkungen sind vor einer Migration anhand der jeweiligen FortiOS Release Notes zu prüfen.
Redaktioneller Hinweis: Die Fortinet-Aussagen wurden für diese Fassung im August 2026 anhand aktueller Fortinet-Dokumentation bzw. Fortinet Technical Tips überprüft.
Die Kyvion GmbH ist ein deutscher IT-Security-Spezialist mit Fokus auf praxisnahe und wirtschaftliche Sicherheitslösungen für kleine und mittelständische Unternehmen. Im Mittelpunkt stehen der sichere Zugriff auf Anwendungen und IT-Systeme, der Schutz privilegierter Zugänge, starke Authentifizierung sowie Netzwerk- und Datensicherheit.
Mit Lösungen wie Kyvion Secure Access ermöglicht Kyvion Unternehmen, interne Anwendungen, Server und administrative Systeme sicher über den Browser bereitzustellen – ohne klassische VPN-Verbindungen und ohne zusätzliche Software auf den Arbeitsplätzen. Ergänzt wird das Portfolio durch moderne Multi-Faktor- und Passkey-Authentifizierung sowie Lösungen für den Schutz und die souveräne Bereitstellung geschäftskritischer Daten.
Kyvion verfolgt dabei einen konsequent praxisorientierten Ansatz: IT-Sicherheit soll wirksam, verständlich, integrierbar und auch für mittelständische Unternehmen wirtschaftlich umsetzbar sein. Bestehende IT-Infrastrukturen werden dabei nicht unnötig ersetzt, sondern gezielt abgesichert und um moderne Sicherheitsmechanismen erweitert.
Weitere Informationen unter: www.kyvion.com
Kyvion GmbH
Mühlenstr. 1
91281 Kirchenthumbach
Telefon: +49 (911) 495222-60
http://kyvion.com
Geschäftsführer
Telefon: 091149522261
E-Mail: m.hochgesang@kyvion.com
![]()

Kyvion GmbH: IT-Sicherheit für den Mittelstand muss nicht kompliziert sein
Security muss zum Mittelstand passen
Viele Sicherheitskonzepte orientieren sich an den Strukturen großer Unternehmen. Sie setzen umfangreiche Plattformen, spezialisierte Teams oder komplexe Cloud-Architekturen voraus. Für mittelständische Betriebe, Handwerksunternehmen, Kanzleien, Kommunen oder Dienstleister ist dieser Ansatz nicht immer praktikabel. Kyvion konzentriert sich deshalb auf konkrete Sicherheitsprobleme im Arbeitsalltag: Wie können Mitarbeiter und externe Dienstleister sicher auf interne Systeme zugreifen? Wie lassen sich Anwendungen bereitstellen, ohne ganze Netze über klassische VPN-Zugänge zu öffnen? Wie können privilegierte Zugriffe besser kontrolliert und starke Authentifizierungsverfahren ohne unnötige Hürden eingeführt werden?
Sicherer Zugriff über den Browser
Ein zentraler Baustein des Portfolios ist Kyvion Secure Access powered by SparkView. Die Software ermöglicht browserbasierte Zugriffe auf interne Systeme und Anwendungen. Unterstützt werden unter anderem RDP, VNC, SSH, Telnet sowie HTTP- und HTTPS-Anwendungen. Auf dem Arbeitsplatz muss dafür kein klassischer Remote-Access-Client installiert werden. Auch Zielsysteme können in bestehende IT-Landschaften eingebunden werden, ohne den Zugriff nach außen unnötig zu öffnen. Damit eignet sich die Lösung beispielsweise für Homeoffice, Administration, externe Dienstleister, den Zugriff auf Fachanwendungen und besonders geschützte Netzbereiche.
Nicht ein Produkt, sondern ein Sicherheitskonzept
Kyvion versteht sicheren Remote Access nicht als isoliertes Produktproblem. Zum Angebot gehören deshalb ebenso Netzwerk- und Perimeterschutz, die Absicherung interner und webbasierter Anwendungen, moderne Mehrfaktor-Authentifizierung sowie FIDO2- und Passkey-Lösungen. Ziel ist eine Sicherheitsarchitektur, die sich an den tatsächlichen Anforderungen des Kunden orientiert und vorhandene Infrastruktur sinnvoll einbezieht, statt sie grundsätzlich zu ersetzen.
„Cybersicherheit darf kein Privileg großer Konzerne sein. Gerade kleine und mittelständische Unternehmen brauchen Lösungen, die ein konkretes Problem lösen, sich in die vorhandene IT integrieren lassen und im täglichen Betrieb beherrschbar bleiben.“
Michael Hochgesang, Kyvion GmbH
Datensouveränität und praktische Umsetzbarkeit
Ein weiterer Schwerpunkt liegt auf der Frage, wo Sicherheitsfunktionen betrieben werden und wer die Kontrolle über Zugänge und Daten behält. Nicht jede Sicherheitsanforderung muss nach Überzeugung von Kyvion zwangsläufig über eine große Cloud-Plattform gelöst werden. On-Premises- und hybride Konzepte bleiben insbesondere dort relevant, wo Unternehmen Datensouveränität, bestehende Infrastruktur, regulatorische Anforderungen oder klar kontrollierbare Zugriffswege berücksichtigen müssen.
Kyvion will Security für KMU verständlicher machen
Neben Produkten und Projekten setzt Kyvion deshalb verstärkt auf fachliche Aufklärung. Themen wie VPN-Alternativen, Zero Trust, Privileged Access Management, sichere Fernadministration, Passkeys oder die Absicherung interner Webanwendungen sollen so erklärt werden, dass Entscheider ihren tatsächlichen Nutzen für das eigene Unternehmen bewerten können. Im Mittelpunkt steht nicht die größtmögliche Zahl an Security-Funktionen, sondern die Frage, welche Maßnahmen Risiken konkret reduzieren und im Mittelstand dauerhaft betrieben werden können.
Zusammenarbeit mit IT-Partnern ausdrücklich erwünscht
Neben dem direkten Projektgeschäft setzt Kyvion auf die Zusammenarbeit mit regionalen IT-Systemhäusern, Managed Service Providern und spezialisierten IT-Dienstleistern. Gesucht werden Partner, die ihre mittelständischen Kunden mit pragmatischen und wirtschaftlich umsetzbaren Security-Lösungen unterstützen möchten. Dabei versteht sich Kyvion nicht als Wettbewerber zum betreuenden IT-Partner, sondern als spezialisierte Ergänzung – beispielsweise bei sicherem Remote Access, der Absicherung von Anwendungen und privilegierten Zugriffen sowie bei moderner Authentifizierung.
Besonders interessant ist die Zusammenarbeit für IT-Dienstleister, die ihren Kunden zusätzliche Security-Lösungen anbieten möchten, ohne dafür komplexe neue Plattformen, umfangreiche Zertifizierungen oder hohe Einstiegshürden aufbauen zu müssen. Kyvion unterstützt Partner bei technischen Fragestellungen, Projekten und der Einführung der Lösungen beim Kunden.
Kyvion lädt IT-Systemhäuser und IT-Dienstleister aus Deutschland, Österreich und der Schweiz ausdrücklich zum Austausch über eine mögliche Zusammenarbeit ein.
Die Kyvion GmbH ist ein deutscher IT-Security-Spezialist mit Fokus auf praxisnahe und wirtschaftliche Sicherheitslösungen für kleine und mittelständische Unternehmen. Im Mittelpunkt stehen der sichere Zugriff auf Anwendungen und IT-Systeme, der Schutz privilegierter Zugänge, starke Authentifizierung sowie Netzwerk- und Datensicherheit.
Mit Lösungen wie Kyvion Secure Access ermöglicht Kyvion Unternehmen, interne Anwendungen, Server und administrative Systeme sicher über den Browser bereitzustellen – ohne klassische VPN-Verbindungen und ohne zusätzliche Software auf den Arbeitsplätzen. Ergänzt wird das Portfolio durch moderne Multi-Faktor- und Passkey-Authentifizierung sowie Lösungen für den Schutz und die souveräne Bereitstellung geschäftskritischer Daten.
Kyvion verfolgt dabei einen konsequent praxisorientierten Ansatz: IT-Sicherheit soll wirksam, verständlich, integrierbar und auch für mittelständische Unternehmen wirtschaftlich umsetzbar sein. Bestehende IT-Infrastrukturen werden dabei nicht unnötig ersetzt, sondern gezielt abgesichert und um moderne Sicherheitsmechanismen erweitert.
Weitere Informationen unter: www.kyvion.com
Kyvion GmbH
Mühlenstr. 1
91281 Kirchenthumbach
Telefon: +49 (911) 495222-60
http://kyvion.com
Geschäftsführer
Telefon: 091149522261
E-Mail: m.hochgesang@kyvion.com
![]()