Telefonie & KI

Cloud-Telefonie und Sicherheit: Risiken kennen, richtig schützen

Telefonie ist heute Teil der IT – und damit auch Teil ihrer Angriffsfläche. Die gute Nachricht: Die wichtigsten Schutzmaßnahmen sind überschaubar und lassen sich klar zwischen Anbieter und Ihnen aufteilen.

Stand: Oktober 2026 · Redaktion STKom, Lehre

Eine Cloud-Telefonanlage ist nicht unsicherer als eine Anlage im eigenen Haus, wenn Anbieter und Kunde ihre Aufgaben erledigen. Die größten Risiken sind gestohlene Zugangsdaten mit teuren Auslandsgesprächen als Folge, unverschlüsselte Verbindungen, schlecht geschützte Admin-Zugänge und Anrufer, die sich mit gefälschter Nummer als Chef oder Bank ausgeben. Verschlüsselung, starke Passwörter, Mehrfaktor-Anmeldung und Gesprächslimits decken das meiste ab.

Gebührenbetrug: das teuerste Risiko

Beim Gebührenbetrug verschaffen sich Angreifer Zugang zu einem Telefonie-Konto und führen darüber teure Verbindungen, etwa zu Sonderrufnummern im Ausland. Das passiert gern nachts oder am Wochenende, wenn niemand hinschaut. Die Rechnung kann innerhalb weniger Stunden beträchtlich werden.

Einfallstore sind meist schwache oder voreingestellte Passwörter von Telefonen und SIP-Konten, offen erreichbare Anlagen vor Ort oder abgegriffene Zugangsdaten. Schutz bieten:

  • Lange, zufällige Passwörter für jedes SIP-Konto, die niemand von Hand eintippen muss, weil die Telefone automatisch eingerichtet werden
  • Sperren für Auslands- und Sonderrufnummern, die niemand im Betrieb braucht
  • Ausgabe- oder Gesprächslimits und Warnmeldungen bei ungewöhnlichem Verbrauch
  • Konten sofort deaktivieren, wenn Mitarbeitende das Unternehmen verlassen

Abhören: Verschlüsselung von Signalisierung und Sprache

Telefonate über das Internet lassen sich grundsätzlich mitschneiden, wenn sie unverschlüsselt übertragen werden. Moderne Cloud-Anlagen verschlüsseln deshalb zwei Ebenen: den Verbindungsaufbau, also wer wen anruft (SIPS bzw. SIP über TLS), und die Sprache selbst (SRTP).

Fragen Sie Ihren Anbieter, ob beides standardmäßig aktiv ist – und ob es für alle Endgeräte gilt, auch für Tischtelefone und die App. Ein Gespräch, das das Netz des Anbieters verlässt und ins klassische Telefonnetz übergeht, ist ab diesem Punkt nicht mehr Ende-zu-Ende verschlüsselt. Für die Strecke zwischen Ihrem Büro und dem Rechenzentrum macht Verschlüsselung aber den entscheidenden Unterschied.

Admin-Zugang und Benutzerkonten

Wer Zugriff auf das Verwaltungsportal einer Telefonanlage hat, kann Rufumleitungen ändern, Mailboxen abhören oder Gespräche auf fremde Nummern umleiten. Dieser Zugang ist deshalb so schützenswert wie das E-Mail-Postfach der Geschäftsführung:

  • Anmeldung mit Mehrfaktor-Authentifizierung, sofern der Anbieter sie anbietet
  • persönliche Admin-Konten statt eines gemeinsamen Logins
  • nur so viele Administratoren wie nötig
  • Änderungen an Umleitungen und Rufnummern nachvollziehbar protokollieren

Auch Benutzerkonten in der App verdienen Aufmerksamkeit. Ein verlorenes Smartphone mit eingerichteter Telefonie-App sollte sich aus der Ferne abmelden lassen.

Endgeräte und Netzwerk im Büro

Tischtelefone sind kleine Computer mit eigener Weboberfläche. Bleibt dort das Werkspasswort aktiv, kann jeder im Netz die Einstellungen auslesen oder ändern. Gute Praxis ist:

  • Telefone über die Anlage automatisch einrichten lassen (Provisionierung) statt von Hand
  • Firmware aktuell halten
  • Telefone in einem eigenen Netzwerksegment betreiben, getrennt von PCs und Gästen
  • Die Firewall so konfigurieren, dass nur die nötigen Verbindungen zum Anbieter erlaubt sind

Wer eine Anlage vor Ort betreibt, sollte sie nie ungeschützt aus dem Internet erreichbar machen. Hier sitzt typischerweise ein Session Border Controller oder eine entsprechend konfigurierte Firewall dazwischen.

Gefälschte Rufnummern und Betrug am Telefon

Die angezeigte Rufnummer eines Anrufers lässt sich fälschen. Betrüger nutzen das, um sich als Bank, Behörde, IT-Dienstleister oder als eigene Geschäftsführung auszugeben. Mit KI-Stimmen werden solche Anrufe zusätzlich überzeugender.

Technik hilft hier nur begrenzt; entscheidend sind klare Regeln im Team:

  • Keine Zahlungen, Passwörter oder Zugangsdaten auf telefonische Anweisung hin – auch nicht, wenn der Chef zu sprechen scheint
  • Bei ungewöhnlichen Bitten auflegen und über eine bekannte Nummer zurückrufen
  • Fernwartung nur mit Dienstleistern, die man selbst angerufen hat

Wie Sie Ihr Team für solche Maschen sensibilisieren, beschreibt der Ratgeber Phishing erkennen.

Datenschutz und Verfügbarkeit

Sicherheit umfasst auch die Frage, wo Daten liegen und ob die Anlage erreichbar bleibt. Prüfen Sie vertraglich: Wo stehen die Server, gibt es einen Vertrag zur Auftragsverarbeitung nach DSGVO, wie lange werden Verbindungsdaten und Aufzeichnungen gespeichert? Für die Verfügbarkeit zählen Redundanz beim Anbieter und Ihr eigener Plan für einen Ausfall der Internetleitung – etwa eine automatische Umleitung auf Mobiltelefone.

Wenn Mitarbeitende gehen: Konten und Umleitungen

Ein unterschätzter Sicherheitsaspekt ist der Personalwechsel. Verlässt jemand das Unternehmen, bleiben oft Dinge zurück, an die niemand denkt: eine App auf dem privaten Smartphone, eine Rufumleitung auf eine private Handynummer, eine Mailbox mit Kundennachrichten.

Nehmen Sie Telefonie deshalb fest in Ihre Austrittscheckliste auf:

  • Benutzerkonto in der Anlage sperren oder einer Nachfolge zuweisen
  • Rufumleitungen auf externe Nummern prüfen und entfernen
  • Anmeldungen in Apps und auf Geräten beenden
  • Durchwahl umleiten, damit Kundenanrufe nicht ins Leere laufen
  • Mailbox-Inhalte sichten und übergeben

In einer Cloud-Anlage sind diese Schritte in wenigen Minuten im Portal erledigt – vorausgesetzt, jemand denkt daran.

Checkliste

Risiken und Schutzmaßnahmen im Überblick

RisikoSchutzmaßnahmeZuständig
Gebührenbetrugstarke SIP-Passwörter, Zielsperren, Limits und WarnungenAnbieter und Kunde
AbhörenVerschlüsselung per SIP über TLS und SRTPAnbieter
Fremdzugriff auf das Portalpersönliche Konten, Mehrfaktor-Anmeldung, wenige AdminsKunde
Manipulierte Endgeräteautomatische Einrichtung, Firmware-Updates, eigenes NetzsegmentKunde bzw. IT-Dienstleister
Telefonbetrug mit falscher Nummerklare Regeln, Rückruf über bekannte NummerKunde
Ausfall der Leitungautomatische Umleitung, App, ggf. ErsatzleitungAnbieter und Kunde

Welche Maßnahmen technisch verfügbar sind, hängt vom Anbieter und Tarif ab.

STKom

Wie STKom Telefonie absichert

Unsere Cloud-Telefonie überträgt Gespräche verschlüsselt über SIPS und SRTP, die Server stehen in Deutschland. Telefone liefern wir vorkonfiguriert aus, sodass keine Werkspasswörter im Netz bleiben. Auf Wunsch prüfen wir mit Ihnen Rufnummernsperren, Admin-Zugänge und Ihr Netzwerk – Firewall und Segmentierung gehören zu unseren Leistungen in der IT-Sicherheit. Welche Sperren und Limits im Einzelnen möglich sind, klären wir im Erstgespräch.

Häufige Fragen

Fragen zur Sicherheit von Cloud-Telefonie

Ist Cloud-Telefonie sicherer als eine Anlage vor Ort?

Nicht automatisch, aber oft in der Praxis. Ein Cloud-Anbieter spielt Sicherheitsupdates zentral ein und überwacht seine Plattform laufend. Eine Anlage vor Ort ist nur so sicher, wie sie gepflegt wird – und gerade ältere Anlagen bekommen irgendwann keine Updates mehr. Ihre eigenen Aufgaben wie Passwörter und Admin-Zugänge bleiben in beiden Fällen bestehen.

Können Cloud-Telefonate abgehört werden?

Unverschlüsselte VoIP-Gespräche lassen sich mit Zugriff auf das Netz grundsätzlich mitschneiden. Deshalb sollten Verbindungsaufbau und Sprache verschlüsselt sein, etwa über SIP mit TLS und SRTP. Sobald ein Gespräch ins klassische Telefonnetz übergeht, endet diese Verschlüsselung. Für die Strecke vom Büro zum Anbieter ist sie aber der wichtigste Schutz.

Was ist Gebührenbetrug bei der Telefonanlage?

Angreifer verschaffen sich Zugang zu einem Telefonie-Konto und führen darüber teure Gespräche zu Sonder- oder Auslandsnummern, oft nachts oder am Wochenende. Schutz bieten starke Passwörter, automatisch eingerichtete Telefone, Sperren für nicht benötigte Zielrufnummern und Limits mit Warnmeldungen bei ungewöhnlichem Verbrauch.

Wer ist für die Sicherheit verantwortlich, Anbieter oder Kunde?

Beide. Der Anbieter verantwortet Plattform, Rechenzentrum, Verschlüsselung und Updates. Sie verantworten, wer Zugang hat, wie sicher Passwörter und Admin-Konten sind, wie Ihr Netzwerk eingerichtet ist und wie Ihr Team mit verdächtigen Anrufen umgeht. Klären Sie diese Aufteilung schriftlich.

Sollten wir Auslandsrufnummern sperren?

Wenn Ihr Betrieb keine Auslandsgespräche braucht, ja. Sperren für Auslands- und Sonderrufnummern sind eine der wirksamsten Maßnahmen gegen Gebührenbetrug. Wer einzelne Länder benötigt, gibt nur diese frei. Fragen Sie Ihren Anbieter, ob solche Sperren pro Nutzer oder für die ganze Anlage möglich sind.

Was tun bei Verdacht auf Gebührenbetrug?

Handeln Sie sofort: Informieren Sie Ihren Telefonie-Anbieter, lassen Sie betroffene Konten sperren und ändern Sie alle Zugangsdaten. Prüfen Sie anschließend Rufumleitungen und Admin-Konten auf unbekannte Änderungen. Je früher der Anbieter informiert ist, desto eher lassen sich weitere Verbindungen verhindern. Dokumentieren Sie den Vorfall für eine mögliche Anzeige.

Kontakt

Erzählen Sie uns, wo es hakt.

Ein paar Sätze genügen. Wir melden uns zu unseren Geschäftszeiten – mit einer ehrlichen Einschätzung, nicht mit einem Verkaufsgespräch.

  • Telefon, Mo–Do 8:30–17:00 Uhr, Fr 8:30–15:30 Uhr05308 935030
  • E-Mailinfo@stkom.de
  • AdresseBerliner Straße 60, 38165 Lehre

AnrufenAnfrage senden