01Penetrationstest
Jemand versucht, bei Ihnen einzubrechen. Mit Ihrer Erlaubnis, mit Bericht.
Extern über das Internet, intern aus Ihrem Netz, gezielt auf Website, Kundenportal, Schnittstellen und mobile Apps. Wir gehen vor wie ein Angreifer und dokumentieren jeden Schritt, damit Ihr Team ihn nachvollziehen und schließen kann.
- Externer und interner Pentest
- Web-Anwendungen, Portale, APIs
- Mobile Apps und Cloud-Konten
- Bericht mit Einstufung und Beweis je Befund
02Schwachstellenanalyse
Die Liste, was offen steht, bevor es jemand ausnutzt.
Automatisierter Schwachstellenscan über Server, Arbeitsplätze und Dienste, dann von Hand bewertet: Was ist wirklich erreichbar, was ist kritisch, was kann warten. Auf Wunsch regelmäßig, damit die Liste nicht wieder wächst.
- Scan nach Stand der Technik
- Bewertung von Hand, keine Rohliste
- Reihenfolge nach Risiko
- Wiederholung monatlich oder je Quartal
03Sicherheitsprüfung für KI-Systeme
Kann jemand Ihrer KI Dinge entlocken, die er nicht sehen darf?
Wissensdatenbanken, Cockpits, lokale KI-Server und Chat-Assistenten haben eigene Angriffswege: eingeschleuste Anweisungen, Rechte, die nicht vererbt werden, Daten, die im Antworttext auftauchen. Wir prüfen genau das, bei unseren Systemen und bei fremden.
- Rechtevererbung und Datenabfluss
- Eingeschleuste Anweisungen in Dokumenten
- Härtung von lokalen KI-Servern
- Pflicht-Review vor jedem Go-live unserer eigenen Projekte
04Phishing-Simulation und Schulung
Wer klickt, und was passiert danach.
Eine echte, abgesprochene Phishing-Welle an Ihr Team, ausgewertet ohne Bloßstellung. Danach eine Schulung an den eigenen Beispielen, nicht an Folien. Gemessen wird die Klickrate vor und nach.
- Abgesprochene Kampagne
- Auswertung anonym je Abteilung
- Schulung an eigenen Beispielen
- Wiederholung nach sechs Monaten
05NIS2, ISO 27001 und Notfallplan
Was das Gesetz verlangt, in einer Liste, die Sie abarbeiten können.
Betroffenheit prüfen, Lücken zur Norm benennen, den IT-Notfallplan schreiben, den man im Ernstfall auch findet. Kein Zertifikat von uns, aber die Vorbereitung, mit der der Auditor wenig zu bemängeln hat.
- NIS2-Betroffenheitsprüfung
- Lückenanalyse zur ISO 27001
- IT-Notfallplan und Wiederanlauf
- Nachweise, die Auftraggeber sehen wollen
06Härtung und Betrieb
Zumachen, was offen war, und zu bleibt.
Nach dem Test schließen wir die Befunde mit Ihrem Team oder Ihrem IT-Dienstleister: Server, Container, Zugänge, Backups, Fernwartung. Danach ein Nachtest, der belegt, dass es zu ist.
- Server- und Container-Härtung
- Zugänge, Rechte, Zwei-Faktor
- Backup und Wiederherstellung geprüft
- Nachtest mit Freigabe