ISEC7 Digital Workplace Blog

Öffentliches WLAN: alltägliche Sicherheitsrisiken

Geschrieben von Remi Keusseyan | 23.02.2021, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

WLAN gehört seit mehr als 25 Jahren zu unserem Alltag. Zuerst verband es Laptops in Unternehmensnetzen, dann verbreitete es sich rasch in Wohnungen, Büros und an öffentlichen Orten und bringt Mobilgeräte für Verwaltung und Datenaustausch ins lokale Netz und ins Internet. Mit dem Internet der Dinge (IoT) ist es noch wichtiger geworden.

Die WLAN-Risiken Ihrer Nutzer verstehen

Vorsicht ist angebracht, denn über WLAN greifen Angreifer besonders gern wertvolle Informationen von Geräten ab, private wie Zugangsdaten und Kreditkartendaten ebenso wie dienstliche, etwa E-Mails und eingestufte Dokumente.

Es gibt viele gut dokumentierte Angriffe über WLAN. Am häufigsten sind Man-in-the-Middle-Angriffe (MitM): Der Angreifer schaltet sich in die Kommunikation zweier Parteien ein und kann sie verändern, während beide glauben, direkt miteinander zu sprechen. Eine Technik dafür ist DNS-Spoofing oder DNS-Hijacking. Der Angreifer fängt DNS-Anfragen ab und liefert eine andere Adresse zurück, um den Verkehr auf einen eigenen Server umzuleiten. Eine andere ist das Mitschneiden, auch „Sniffing“ genannt: Der Angreifer hört die Kommunikation heimlich mit und sammelt alles, was sich aus unverschlüsselten Übertragungen herauslesen lässt, typischerweise Zugangs- und Zahlungsdaten.

Heute ist der meiste Web- und App-Verkehr per TLS verschlüsselt, das passive Mitlesen von Inhalten ist deshalb deutlich schwerer als früher. Verschwunden sind die Risiken nicht. Gefälschte Access Points mit dem Namen eines bekannten Netzes, nachgebaute Anmeldeseiten, die Zugangsdaten abfragen, DNS-Manipulation und Angriffe auf das VPN-Routing zielen weiter auf öffentliche WLANs. Ein aktuelles Beispiel ist TunnelVision: Ein manipulierter DHCP-Server kann den Verkehr am VPN-Tunnel vorbeileiten. Mehr dazu in Public Service Announcement (PSA): TunnelVision Vulnerability (Englisch). Praktische Tipps für Privatnutzer gibt das BSI in seinen Sicherheitstipps für privates und öffentliches WLAN.

Die Geräte Ihrer Nutzer schützen

Außer Ihrem eigenen können Sie keinem WLAN vertrauen und keines kontrollieren. Eine der besten Maßnahmen, damit Unternehmensdaten sicher bleiben, ist deshalb die Absicherung der Geräte selbst. Im Unternehmen wollen Sie verhindern, dass Daten auf verwalteten Geräten über ein ungesichertes, nicht vertrauenswürdiges Netz laufen. Was dafür möglich ist, hängt von Gerätetyp, Eigentumsmodell und Verwaltungsmodus ab.

BYOD verwalten

Bei Bring Your Own Device (BYOD) kontrollieren Sie nicht das Gerät, sondern nur den dienstlichen Teil. Unternehmensdaten müssen also auch dann sicher bleiben, wenn Gerät oder Verbindung kompromittiert sind. Am besten eignet sich dafür eine Container-Lösung für dienstliche Apps und Daten, die Daten im Ruhezustand und bei der Übertragung schützt. Die Kommunikation bleibt verschlüsselt, ein Angreifer kann nichts Verwertbares abgreifen, und die Firmendaten bleiben sicher.

Firmeneigene Geräte verwalten

Für firmeneigene Geräte sollte Ihre UEM-Software bereits WLAN-Richtlinien und -Profile mitbringen, die festlegen, mit welchen Netzen sich Geräte wie verbinden dürfen. Es gibt zwei wesentliche Verwaltungsmodi: Corporate-Owned, Personally Enabled (COPE) und Corporate-Owned, Business Only (COBO), je nachdem, wie viel Raum Sie den Nutzern für private Apps und Dokumente lassen.

Richten Sie die Unternehmens-WLANs per Konfigurationsprofil automatisch auf allen verwalteten Geräten ein, damit dienstliche Daten nur über sichere, vertrauenswürdige Netze laufen.

Kommunikation absichern

Im nächsten Schritt sorgen Sie dafür, dass alle dienstlichen Daten (COPE) oder sogar alle Gerätedaten (COBO) über eine gesicherte Verbindung zu Ihren eigenen Backend-Servern laufen, ob diese hinter einer Firewall im eigenen Rechenzentrum stehen oder aus dem Internet erreichbar sind. Ihr UEM-Hersteller sollte dafür eine Container-Lösung, eine VPN-ähnliche Lösung oder eine eigene Infrastruktur anbieten, die die Kommunikation durchgehend absichert. Die Grundlagen erklärt unser Beitrag zum Virtual Private Network (VPN).

Firmeneigene Geräte weiter absichern

Für bestimmte Einsatzzwecke lassen sich firmeneigene Geräte noch stärker absichern. Sie können steuern, mit welchen WLANs sie sich verbinden: Nutzer dürfen keine neuen Netze von Hand hinzufügen (etwa im Homeoffice), sich nicht mit öffentlichen Netzen mit Anmeldeseite verbinden (etwa in Einkaufszentren oder Hotels), oder Sie sperren bekannte nicht vertrauenswürdige Netze (etwa vom Mobilfunkanbieter eingerichtete Hotspots).

Gegen Datenabfluss hilft es außerdem, Wi-Fi Direct zu deaktivieren, wo das unterstützt wird. Dann können Geräte keine Daten direkt untereinander austauschen, ohne dass diese Verbindung kontrolliert oder überwacht wird.

In stark regulierten Umgebungen, in denen Sicherheit Vorrang hat, lässt sich WLAN auf dem Gerät ganz abschalten. Dann läuft der Verkehr über das Mobilfunknetz, idealerweise mit einem eigenen Access Point Name (APN), damit dienstliche Daten weiter über eine gesicherte Verbindung ins interne Netz gelangen.

Hinweis: Welche Richtlinien verfügbar sind, hängt vom Gerätetyp (iOS, Android) und von der UEM-Lösung ab. In den meisten Fällen gibt es diese Möglichkeiten aber. Aktuelle Informationen zu WLAN-Sicherheitsstandards wie WPA3 bietet die Wi-Fi Alliance (Englisch).

Dieser Beitrag gehört zu unserer Reihe „Alltägliche Sicherheitsrisiken“, zusammen mit QR-Codes im Restaurant und USB.

Sie möchten Ihre WLAN- und VPN-Richtlinien überprüfen? Unser Team begleitet Projekte im Endpoint Management und zur Endpoint Security, und unsere Trainings behandeln die Verwaltungsmodi im Detail. Bei Fragen zu Ihrer Sicherheitslage sprechen Sie uns an.