All Posts

Fernzugriff

6 Min. Lesezeit

 read

RDP absichern: Best Practices gegen Angriffe auf Remote Desktop

RDP gehört zu den am häufigsten ausgenutzten Angriffsvektoren der Cybersicherheit. Erfahren Sie, wie Sie es absichern oder durch eine bessere Lösung ersetzen.

Jan Zeppernick - Amitego CEO

Jan Zeppernick

Management

Veröffentlicht

13.03.2026

Aktualisiert

29.09.2026

Einführung

Das Remote Desktop Protocol (RDP) ist in Unternehmensumgebungen allgegenwärtig, und es zählt zu den am häufigsten ausgenutzten Angriffsvektoren der Cybersicherheit. Offene RDP-Ports werden täglich millionenfach von automatisierten Werkzeugen gescannt und abgetastet, die nach schwachen Zugangsdaten und ungepatchten Schwachstellen suchen.

Wichtige Erkenntnisse

  • Offene RDP-Ports werden täglich millionenfach von automatisierten Angriffswerkzeugen gescannt.
  • RDP ist seit mehreren Jahren in Folge der wichtigste Verbreitungsweg für Ransomware.
  • Network Level Authentication (NLA) und Multi-Faktor-Authentifizierung sind Mindestanforderungen.
  • Sichere Remote-Access-Gateways bieten eine sicherere Alternative zur direkten Freigabe von RDP.

Warum RDP ein so lohnendes Ziel ist

RDP ermöglicht direkten grafischen Zugriff auf entfernte Systeme. Das macht es für legitime Administratoren ebenso wertvoll wie für Angreifer. Sobald ein Angreifer mit gültigen Zugangsdaten Zugriff über RDP erlangt, verfügt er praktisch über dieselbe Kontrolle wie ein lokaler Administrator, der direkt an der Maschine sitzt.

Hinzu kommt ein ökonomisches Argument: RDP ist überall vorhanden, standardisiert und erfordert keine Spezialkenntnisse. Für Angreifer ist es deshalb kein Nischenziel, sondern eine Standardroute, die sich automatisiert in großem Maßstab abklopfen lässt.

Zweispaltige Gegenüberstellung: links vier Angriffswege auf RDP – Brute-Force, BlueKeep und ungepatchte CVEs, Pass-the-Hash und laterale Bewegung; rechts fünf Härtungsmaßnahmen von Network Level Authentication über MFA, IP-Allowlisting und vollständige Sitzungsaufzeichnung bis zum Ersatz von direktem RDP
RDP: Angriffsfläche vs. gehärteter Zugriff

Verbreitete Angriffstechniken auf RDP

  • Brute-Force: Automatisierte Werkzeuge testen Millionen von Kombinationen aus Zugangsdaten gegen offene RDP-Ports. Kontosperren allein helfen wenig, weil Angreifer langsam und verteilt vorgehen, um unter der Sperrschwelle zu bleiben.
  • BlueKeep und verwandte CVEs: Ungepatchte RDP-Schwachstellen erlauben die Ausführung von Schadcode aus der Ferne ohne Authentifizierung. Was eine CVE-Kennung über die Dringlichkeit aussagt und was nicht, ist dabei die entscheidende Einordnung.
  • Pass-the-Hash: Gestohlene Passwort-Hashes werden zur Anmeldung verwendet, ohne dass das Klartextpasswort bekannt sein muss. Passwortkomplexität schützt hier nicht, weil das Passwort nie erraten werden muss.
  • Laterale Bewegung: Angreifer nutzen RDP, um sich nach dem Eindringen zwischen Systemen im Netzwerk zu bewegen. Genau diese Bewegung macht aus einem einzelnen kompromittierten Arbeitsplatz einen unternehmensweiten Vorfall.

Ihre RDP-Konfiguration härten

Wenn RDP notwendig ist, muss es konsequent gehärtet werden. Fünf Maßnahmen bilden das Minimum:

  1. Network Level Authentication (NLA) voraussetzen, damit die Authentifizierung vor dem Sitzungsaufbau stattfindet und nicht danach.
  2. Multi-Faktor-Authentifizierung für jede Remote-Desktop-Anmeldung erzwingen. Ein gestohlener Hash allein reicht dann nicht mehr aus.
  3. IP-Allowlisting: Zugriff auf bestimmte, bekannte IP-Bereiche beschränken statt auf das offene Internet.
  4. Vollständige Sitzungsaufzeichnung: Jede RDP-Sitzung mit einer PAM-Lösung überwachen, damit im Prüffall nachvollziehbar bleibt, was geschehen ist.
  5. Direktes RDP ersetzen: Ein sicheres Access-Gateway statt offener RDP-Ports im Internet.

Das Verschieben des Standardports gehört bewusst nicht in diese Liste. Es hält Gelegenheitsscans ab, aber kein automatisiertes Werkzeug, das ohnehin den gesamten Portbereich abtastet. Als alleinige Maßnahme erzeugt es vor allem ein trügerisches Sicherheitsgefühl.

Warum Härtung allein nicht ausreicht

Selbst ein sauber gehärteter RDP-Zugang bleibt ein direkter Pfad von außen auf ein Zielsystem. Die Zugriffsentscheidung fällt einmal, beim Verbindungsaufbau, und danach läuft die Sitzung ohne weitere Prüfung. Wer administrativen Zugriff ernsthaft kontrollieren will, braucht einen Punkt dazwischen: einen zentralen Zugangspunkt, an dem Freigabe, Begrenzung und Aufzeichnung stattfinden.

Wie sich RDP, SSH und VNC durch ein zentrales Zugangstor ersetzen lassen, ohne den Funktionsumfang einzubüßen, haben wir gesondert beschrieben.

RDP bei externen Dienstleistern

Der häufigste ungesicherte RDP-Zugang gehört in der Praxis keinem eigenen Mitarbeitenden, sondern einem externen Dienstleister. Solche Zugänge werden für ein Projekt eingerichtet, überdauern es und tauchen in keiner Bestandsaufnahme auf, weil sie organisatorisch bei einer anderen Abteilung liegen.

Der Zielzustand ist derselbe wie für interne Administratoren: Zugriff nur auf Anforderung, begrenzt auf das einzelne Zielsystem und mit klarem Ablaufdatum. Das entspricht dem Grundsatz der Zero Standing Privileges und ist zugleich das, was Prüfer bei Lieferkettensicherheit sehen wollen.

RDP-Absicherung und regulatorische Anforderungen

Für Einrichtungen im Anwendungsbereich von NIS-2 ist ein offener RDP-Port kein reines Technikthema mehr. Die Mindestmaßnahmen nach § 30 BSIG verlangen Zugriffskontrolle, Multi-Faktor-Authentifizierung und Nachweisbarkeit. Ein direkt aus dem Internet erreichbarer Remote-Desktop-Zugang ohne Sitzungsprotokollierung erfüllt keinen dieser drei Punkte.

In industriellen Umgebungen kommt der BSI-Baustein IND.3.2 zur Fernwartung hinzu, der bedarfsgerechte Freigaben und dokumentierte Nachvollziehbarkeit ausdrücklich fordert.

Eine kurze Prüfliste für den Ist-Zustand

Drei Fragen klären schnell, wie es um die eigene RDP-Exposition steht. Erstens: Ist Port 3389 – oder ein verschobener Ersatz – von außen erreichbar, und weiß jemand, auf welchen Systemen? Zweitens: Wird jede RDP-Sitzung einer natürlichen Person zugeordnet, oder existieren Sammelkonten? Drittens: Lässt sich für eine beliebige Sitzung der letzten drei Monate belegen, wer sie geöffnet hat und was darin geschehen ist? Wer eine dieser Fragen nicht beantworten kann, hat eine Aufgabe, keine Konfigurationsfrage.

Kontakt

Ihr direkter Weg zu sicherem Remote Access

Sprechen Sie direkt mit einem Cybersecurity Experten.

Persönlicher Termin
Persönlicher Termin
Persönlicher Termin

Fazit

RDP muss kein Risiko sein. Mit den richtigen Kontrollmechanismen, oder besser noch ersetzt durch eine moderne Lösung für sicheren Zugriff, können Unternehmen die Remote-Konnektivität bereitstellen, die ihre Teams benötigen, ohne sich unnötigen Gefahren auszusetzen.

Jan Zeppernick - Amitego CEO

Jan Zeppernick

Management

Jan verfügt über mehr als 12 Jahre Beratungserfahrung bei PwC und Ernst & Young, mit Schwerpunkt auf Informationssicherheit und Compliance für kritische Infrastrukturen und die Automobilbranche. Als zertifizierter ISO 27001 Lead Auditor und Strategieexperte berät er Organisationen beim Aufbau und der Auditierung von Sicherheitsmanagementsystemen nach ISO 27001 und TISAX.