Leistung

IT-Sicherheit

Sicherheit ist kein Feature, sie ist Voraussetzung. Wir finden Schwachstellen, bevor es jemand anders tut, und verankern Prüfungen dort, wo sie wirken: im täglichen Entwicklungsprozess.

Ausgangslage

Kommt Ihnen das bekannt vor?

„Wir wissen nicht genau, welche Abhängigkeiten wir ausliefern.“
Eine durchschnittliche Anwendung bringt hunderte fremde Bibliotheken mit. Ohne Übersicht ist jede veröffentlichte Schwachstelle eine offene Frage statt einer beantwortbaren.
„Der letzte Sicherheitstest war vor drei Jahren.“
Eine Prüfung ist eine Momentaufnahme. Was danach entwickelt wurde, war nie Gegenstand einer Prüfung.
„NIS2 betrifft uns jetzt auch — und niemand weiß, was das technisch heißt.“
Die regulatorischen Anforderungen sind formuliert. Die Übersetzung in konkrete technische Maßnahmen ist es meistens nicht.

Leistungen

Was wir konkret machen

Bausteine, die einzeln oder gemeinsam beauftragt werden können.

Penetrationstests

Angriffssimulation auf Anwendungen, Schnittstellen und Infrastruktur, durchgeführt im eigenen Haus. Prüfumfang, Vorgehen und der Meldeweg für kritische Funde werden vorab schriftlich festgelegt.

Security-Assessment

Bestandsaufnahme entlang OWASP Top 10 und BSI-Grundschutz. Ergebnis ist eine nach Ausnutzbarkeit und Auswirkung priorisierte Liste, nicht ein Werkzeugbericht mit tausend Zeilen.

Sichere Entwicklung

Abhängigkeitsprüfung, statische Codeanalyse, Secret-Scanning und Container-Prüfung als fester Bestandteil der Pipeline. Sicherheit wird zur Routine statt zum Projekt.

Lieferketten-Sicherheit

Software Bill of Materials, Prüfung der eingesetzten Abhängigkeiten und Signierung von Artefakten. Damit die Frage „sind wir betroffen?“ in Minuten beantwortbar ist statt in Tagen.

Härtung von Infrastruktur

Rechte nach dem Minimalprinzip, Netzsegmentierung, Verwaltung von Zugangsdaten und belastbare TLS-Konfiguration.

Identitäts- und Zugriffsmanagement

Single Sign-on, Mehrfaktor-Authentifizierung und rollenbasierte Berechtigungen, die auch nach zwei Jahren noch stimmen.

Technische Umsetzung regulatorischer Anforderungen

Wir übersetzen Anforderungen aus DSGVO, NIS2, DORA und ISO 27001 in konkrete technische Maßnahmen und liefern die Nachweise für das Audit. Die rechtliche Bewertung, ob und wie eine Regelung auf Sie zutrifft, gehört zu Ihrer Rechtsberatung — nicht zu uns.

Stack

Womit wir arbeiten

OWASP Top 10BSI-GrundschutzISO 27001NIS2DORASASTSCASBOMSecret-ScanningContainer-ScanningTLSOAuth 2.0 / OIDC

Ablauf

Wie eine Zusammenarbeit läuft

  1. 01

    Erhebung

    Welche Systeme gibt es, welche sind von außen erreichbar, welche verarbeiten schutzbedürftige Daten.

  2. 02

    Prüfung

    Penetrationstest sowie technische Analyse von Code, Konfiguration und Abhängigkeiten.

  3. 03

    Priorisierung

    Befunde nach Ausnutzbarkeit und Auswirkung geordnet, jeweils mit geschätztem Behebungsaufwand.

  4. 04

    Behebung & Verankerung

    Die dringenden Punkte werden abgearbeitet, die dauerhaften Prüfungen wandern in die Pipeline.

Ergebnis

Was am Ende dasteht

Eine Liste, mit der man arbeiten kann

Priorisierte Befunde mit Aufwandsschätzung, nicht ein zweihundertseitiger Bericht ohne Reihenfolge.

Prüfungen bei jedem Build

Sicherheit wird Teil des Entwicklungsprozesses statt eines jährlichen Termins.

Nachweisbare Kontrollen

Belege, die im Audit standhalten, weil sie aus dem laufenden Betrieb stammen.

Einstieg

So fangen wir an

Penetrationstest mit klarem Umfang

Eine abgegrenzte Prüfung mit dokumentiertem Ergebnis und begleiteter Behebung.

Absicherung eines konkreten Vorhabens

Sicherheitsbegleitung während der Entwicklung, nicht danach.

Dauerhafte Begleitung

Wiederkehrende Prüfungen und Ansprechbarkeit im Verdachtsfall.

Fragen

Häufige Fragen

Führen Sie Penetrationstests durch?
Ja, im eigenen Haus. Wir prüfen Anwendungen, Schnittstellen und Infrastruktur, dokumentieren die Befunde nachvollziehbar und begleiten die Behebung. Prüfumfang, Vorgehen und der Meldeweg für kritische Funde werden vorab schriftlich vereinbart.
Beraten Sie zu NIS2 und DORA?
Zur technischen Umsetzung ja. Ob und in welchem Umfang eine Regelung auf Ihr Unternehmen zutrifft, ist eine Rechtsfrage — die gehört zu Ihrem Justiziar oder Ihrer Kanzlei. Wir setzen um, was daraus folgt, und liefern die Nachweise.
Wie oft sollte geprüft werden?
Automatisierte Prüfungen bei jedem Build. Eine tiefere Analyse jährlich sowie anlassbezogen bei größeren Änderungen an Architektur oder Angriffsfläche.
Was passiert, wenn Sie etwas Kritisches finden?
Sie erfahren es sofort, nicht erst im Abschlussbericht. Für kritische Befunde vereinbaren wir vorab einen Meldeweg.

Kontakt

Passt IT-Sicherheit zu Ihrem Vorhaben?

Ein unverbindliches Gespräch klärt in dreißig Minuten, ob wir die Richtigen dafür sind — und wenn nicht, sagen wir das auch.