Leistung
IT-Sicherheit
Sicherheit ist kein Feature, sie ist Voraussetzung. Wir finden Schwachstellen, bevor es jemand anders tut, und verankern Prüfungen dort, wo sie wirken: im täglichen Entwicklungsprozess.
Ausgangslage
Kommt Ihnen das bekannt vor?
„Wir wissen nicht genau, welche Abhängigkeiten wir ausliefern.“
„Der letzte Sicherheitstest war vor drei Jahren.“
„NIS2 betrifft uns jetzt auch — und niemand weiß, was das technisch heißt.“
Leistungen
Was wir konkret machen
Bausteine, die einzeln oder gemeinsam beauftragt werden können.
Penetrationstests
Angriffssimulation auf Anwendungen, Schnittstellen und Infrastruktur, durchgeführt im eigenen Haus. Prüfumfang, Vorgehen und der Meldeweg für kritische Funde werden vorab schriftlich festgelegt.
Security-Assessment
Bestandsaufnahme entlang OWASP Top 10 und BSI-Grundschutz. Ergebnis ist eine nach Ausnutzbarkeit und Auswirkung priorisierte Liste, nicht ein Werkzeugbericht mit tausend Zeilen.
Sichere Entwicklung
Abhängigkeitsprüfung, statische Codeanalyse, Secret-Scanning und Container-Prüfung als fester Bestandteil der Pipeline. Sicherheit wird zur Routine statt zum Projekt.
Lieferketten-Sicherheit
Software Bill of Materials, Prüfung der eingesetzten Abhängigkeiten und Signierung von Artefakten. Damit die Frage „sind wir betroffen?“ in Minuten beantwortbar ist statt in Tagen.
Härtung von Infrastruktur
Rechte nach dem Minimalprinzip, Netzsegmentierung, Verwaltung von Zugangsdaten und belastbare TLS-Konfiguration.
Identitäts- und Zugriffsmanagement
Single Sign-on, Mehrfaktor-Authentifizierung und rollenbasierte Berechtigungen, die auch nach zwei Jahren noch stimmen.
Technische Umsetzung regulatorischer Anforderungen
Wir übersetzen Anforderungen aus DSGVO, NIS2, DORA und ISO 27001 in konkrete technische Maßnahmen und liefern die Nachweise für das Audit. Die rechtliche Bewertung, ob und wie eine Regelung auf Sie zutrifft, gehört zu Ihrer Rechtsberatung — nicht zu uns.
Stack
Womit wir arbeiten
Ablauf
Wie eine Zusammenarbeit läuft
- 01
Erhebung
Welche Systeme gibt es, welche sind von außen erreichbar, welche verarbeiten schutzbedürftige Daten.
- 02
Prüfung
Penetrationstest sowie technische Analyse von Code, Konfiguration und Abhängigkeiten.
- 03
Priorisierung
Befunde nach Ausnutzbarkeit und Auswirkung geordnet, jeweils mit geschätztem Behebungsaufwand.
- 04
Behebung & Verankerung
Die dringenden Punkte werden abgearbeitet, die dauerhaften Prüfungen wandern in die Pipeline.
Ergebnis
Was am Ende dasteht
Eine Liste, mit der man arbeiten kann
Priorisierte Befunde mit Aufwandsschätzung, nicht ein zweihundertseitiger Bericht ohne Reihenfolge.
Prüfungen bei jedem Build
Sicherheit wird Teil des Entwicklungsprozesses statt eines jährlichen Termins.
Nachweisbare Kontrollen
Belege, die im Audit standhalten, weil sie aus dem laufenden Betrieb stammen.
Einstieg
So fangen wir an
Penetrationstest mit klarem Umfang
Eine abgegrenzte Prüfung mit dokumentiertem Ergebnis und begleiteter Behebung.
Absicherung eines konkreten Vorhabens
Sicherheitsbegleitung während der Entwicklung, nicht danach.
Dauerhafte Begleitung
Wiederkehrende Prüfungen und Ansprechbarkeit im Verdachtsfall.
Fragen
Häufige Fragen
- Führen Sie Penetrationstests durch?
- Ja, im eigenen Haus. Wir prüfen Anwendungen, Schnittstellen und Infrastruktur, dokumentieren die Befunde nachvollziehbar und begleiten die Behebung. Prüfumfang, Vorgehen und der Meldeweg für kritische Funde werden vorab schriftlich vereinbart.
- Beraten Sie zu NIS2 und DORA?
- Zur technischen Umsetzung ja. Ob und in welchem Umfang eine Regelung auf Ihr Unternehmen zutrifft, ist eine Rechtsfrage — die gehört zu Ihrem Justiziar oder Ihrer Kanzlei. Wir setzen um, was daraus folgt, und liefern die Nachweise.
- Wie oft sollte geprüft werden?
- Automatisierte Prüfungen bei jedem Build. Eine tiefere Analyse jährlich sowie anlassbezogen bei größeren Änderungen an Architektur oder Angriffsfläche.
- Was passiert, wenn Sie etwas Kritisches finden?
- Sie erfahren es sofort, nicht erst im Abschlussbericht. Für kritische Befunde vereinbaren wir vorab einen Meldeweg.
Weiter
Verwandte Leistungen
Kontakt
Passt IT-Sicherheit zu Ihrem Vorhaben?
Ein unverbindliches Gespräch klärt in dreißig Minuten, ob wir die Richtigen dafür sind — und wenn nicht, sagen wir das auch.