
All Posts
6 Min. Lesezeit
read
RDP gehört zu den am häufigsten ausgenutzten Angriffsvektoren der Cybersicherheit. Erfahren Sie, wie Sie es absichern oder durch eine bessere Lösung ersetzen.
Veröffentlicht
13.03.2026
Aktualisiert
29.09.2026
Das Remote Desktop Protocol (RDP) ist in Unternehmensumgebungen allgegenwärtig, und es zählt zu den am häufigsten ausgenutzten Angriffsvektoren der Cybersicherheit. Offene RDP-Ports werden täglich millionenfach von automatisierten Werkzeugen gescannt und abgetastet, die nach schwachen Zugangsdaten und ungepatchten Schwachstellen suchen.
Wichtige Erkenntnisse
RDP ermöglicht direkten grafischen Zugriff auf entfernte Systeme. Das macht es für legitime Administratoren ebenso wertvoll wie für Angreifer. Sobald ein Angreifer mit gültigen Zugangsdaten Zugriff über RDP erlangt, verfügt er praktisch über dieselbe Kontrolle wie ein lokaler Administrator, der direkt an der Maschine sitzt.
Hinzu kommt ein ökonomisches Argument: RDP ist überall vorhanden, standardisiert und erfordert keine Spezialkenntnisse. Für Angreifer ist es deshalb kein Nischenziel, sondern eine Standardroute, die sich automatisiert in großem Maßstab abklopfen lässt.

Wenn RDP notwendig ist, muss es konsequent gehärtet werden. Fünf Maßnahmen bilden das Minimum:
Das Verschieben des Standardports gehört bewusst nicht in diese Liste. Es hält Gelegenheitsscans ab, aber kein automatisiertes Werkzeug, das ohnehin den gesamten Portbereich abtastet. Als alleinige Maßnahme erzeugt es vor allem ein trügerisches Sicherheitsgefühl.
Selbst ein sauber gehärteter RDP-Zugang bleibt ein direkter Pfad von außen auf ein Zielsystem. Die Zugriffsentscheidung fällt einmal, beim Verbindungsaufbau, und danach läuft die Sitzung ohne weitere Prüfung. Wer administrativen Zugriff ernsthaft kontrollieren will, braucht einen Punkt dazwischen: einen zentralen Zugangspunkt, an dem Freigabe, Begrenzung und Aufzeichnung stattfinden.
Wie sich RDP, SSH und VNC durch ein zentrales Zugangstor ersetzen lassen, ohne den Funktionsumfang einzubüßen, haben wir gesondert beschrieben.
Der häufigste ungesicherte RDP-Zugang gehört in der Praxis keinem eigenen Mitarbeitenden, sondern einem externen Dienstleister. Solche Zugänge werden für ein Projekt eingerichtet, überdauern es und tauchen in keiner Bestandsaufnahme auf, weil sie organisatorisch bei einer anderen Abteilung liegen.
Der Zielzustand ist derselbe wie für interne Administratoren: Zugriff nur auf Anforderung, begrenzt auf das einzelne Zielsystem und mit klarem Ablaufdatum. Das entspricht dem Grundsatz der Zero Standing Privileges und ist zugleich das, was Prüfer bei Lieferkettensicherheit sehen wollen.
Für Einrichtungen im Anwendungsbereich von NIS-2 ist ein offener RDP-Port kein reines Technikthema mehr. Die Mindestmaßnahmen nach § 30 BSIG verlangen Zugriffskontrolle, Multi-Faktor-Authentifizierung und Nachweisbarkeit. Ein direkt aus dem Internet erreichbarer Remote-Desktop-Zugang ohne Sitzungsprotokollierung erfüllt keinen dieser drei Punkte.
In industriellen Umgebungen kommt der BSI-Baustein IND.3.2 zur Fernwartung hinzu, der bedarfsgerechte Freigaben und dokumentierte Nachvollziehbarkeit ausdrücklich fordert.
Drei Fragen klären schnell, wie es um die eigene RDP-Exposition steht. Erstens: Ist Port 3389 – oder ein verschobener Ersatz – von außen erreichbar, und weiß jemand, auf welchen Systemen? Zweitens: Wird jede RDP-Sitzung einer natürlichen Person zugeordnet, oder existieren Sammelkonten? Drittens: Lässt sich für eine beliebige Sitzung der letzten drei Monate belegen, wer sie geöffnet hat und was darin geschehen ist? Wer eine dieser Fragen nicht beantworten kann, hat eine Aufgabe, keine Konfigurationsfrage.
Kontakt
Sprechen Sie direkt mit einem Cybersecurity Experten.
RDP muss kein Risiko sein. Mit den richtigen Kontrollmechanismen, oder besser noch ersetzt durch eine moderne Lösung für sicheren Zugriff, können Unternehmen die Remote-Konnektivität bereitstellen, die ihre Teams benötigen, ohne sich unnötigen Gefahren auszusetzen.
Table Of Content:
Sprechen Sie mit unseren Experten
Wir freuen uns Ihre individuellen Anforderungen unverbindlich zu besprechen.
Share:
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.
Expertenwissen, Praxistipps und aktuelle Trends rund um PAM, Compliance und sichere Remote-Arbeit – direkt vom amitego-Team.