Eine einmalige Bestandsaufnahme von allem, was von außen erreichbar oder öffentlich auffindbar ist. Ohne Zugang zu Ihren Systemen, ohne Installation, ohne Störung des Betriebs. Am Ende steht kein Datenberg, sondern ein Urteil und eine Liste von Maßnahmen.
Angreifer suchen sich den einfachsten Weg. Deshalb betrachten wir nicht nur die Technik, sondern auch Namen, Marken und Menschen.
Alle Server, Subdomains und Dienste, die von außen sichtbar sind, samt Hosting, offenen Ports und erkannter Software. Viele Kunden sehen hier zum ersten Mal Systeme, von denen intern niemand mehr wusste.
Bekannte Lücken in den erkannten Versionen, riskant offene Verwaltungszugänge, abgelaufene oder schwache Zertifikate und Schwächen in der Absicherung Ihrer Webanwendungen.
Welche Konten zu Ihren Domains in Leaks und Infostealer-Logs auftauchen, wie aktuell das ist und ob Passwörter mehrfach verwendet wurden. Passwörter bleiben dabei durchgehend maskiert.
Neu registrierte Tippfehler-Domains, die für Phishing und Rechnungsbetrug genutzt werden können, sowie Kurzlinks, die auf Ihre Inhalte oder auf gefälschte Kopien zeigen.
Falsch konfigurierte Cloud-Speicher und öffentlich erreichbare Dateien, die eigentlich intern bleiben sollten, inklusive einer Einschätzung, wie heikel der Inhalt ist.
Auf ausdrücklichen Wunsch und mit Einverständnis der Betroffenen: was über Führungskräfte öffentlich und in Leaks auffindbar ist. Dieser Teil wird immer getrennt vom Hauptbericht ausgeliefert.
Eine solche Erhebung liefert schnell mehrere tausend Zeilen. Ein großer Teil davon sind Vermutungen aus Versionsnummern, fremde Systeme im selben Netz oder zufällige Erwähnungen Ihres Namens. Würden wir Ihnen das unverändert geben, hätten Sie Arbeit statt Erkenntnis.
Wir legen fest, welche Domains betrachtet werden und ob der Personenteil dazugehört. Der Umfang bestimmt den Festpreis, Sie wissen also vorher, was es kostet.
Die Analyse läuft auf unserer Plattform und sammelt alles, was von außen erreichbar oder öffentlich auffindbar ist. Es wird nichts in Ihre Systeme eingedrungen und nichts installiert.
Der wichtigste Schritt. Wir sortieren wahrscheinliche Fehlalarme aus, prüfen, welche Treffer wirklich zu Ihnen gehören, und bewerten jeden verbleibenden Punkt nach Dringlichkeit.
Sie bekommen den Bericht mit Gesamturteil, Ampel und Maßnahmenplan und wir gehen ihn gemeinsam durch. Die vollständigen Rohdaten legen wir auf Wunsch als Anhang bei.
Wir sammeln, was ohnehin einsehbar ist, und dringen in nichts ein. Deshalb braucht es keine Zugangsdaten, kein Wartungsfenster und keine Freigabe Ihrer Dienstleister. Für die meisten Unternehmen ist das der sinnvolle erste Schritt.
Wenn Sie wissen wollen, ob eine gefundene Schwäche tatsächlich ausnutzbar ist, folgt der Penetrationstest. Das Assessment liefert dafür den Umfang, damit Sie nicht für die Prüfung von Systemen zahlen, die gar nicht erreichbar sind. Zu den Penetrationstests
Für ein Managementsystem nach ISO 27001 liefert der Bericht belastbaren Input für die Risikobeurteilung und für das Control A.5.7 Bedrohungsinformationen, mit Fundstellen, Zeitstempeln und Systembezug.
Sollte Ihr Unternehmen unter NIS2 fallen, verlangt §30 Abs. 2 BSIG als erste Maßnahme eine Risikoanalyse. Eine belegte Bestandsaufnahme Ihrer von außen sichtbaren Angriffsfläche ist genau die Grundlage, die dabei meistens fehlt.
Eine Momentaufnahme ersetzt keine laufende Überwachung. Neue Systeme, neue Domains und neue Lücken entstehen fortlaufend. Wenn Sie den Zustand halten wollen, gehört das Assessment an den Anfang und die Überwachung danach.
Im Erstgespräch klären wir den Umfang und nennen Ihnen den Festpreis. Wenn Sie erst einmal kleiner einsteigen wollen, beginnen Sie mit dem kostenlosen Exposure-Check.