Threat Intelligence

    Ihr Unternehmen aus Sicht eines Angreifers

    Eine einmalige Bestandsaufnahme von allem, was von außen erreichbar oder öffentlich auffindbar ist. Ohne Zugang zu Ihren Systemen, ohne Installation, ohne Störung des Betriebs. Am Ende steht kein Datenberg, sondern ein Urteil und eine Liste von Maßnahmen.

    Was wir uns ansehen

    Sechs Blickwinkel auf ein Unternehmen

    Angreifer suchen sich den einfachsten Weg. Deshalb betrachten wir nicht nur die Technik, sondern auch Namen, Marken und Menschen.

    Erreichbare Systeme

    Alle Server, Subdomains und Dienste, die von außen sichtbar sind, samt Hosting, offenen Ports und erkannter Software. Viele Kunden sehen hier zum ersten Mal Systeme, von denen intern niemand mehr wusste.

    Schwachstellen und Konfiguration

    Bekannte Lücken in den erkannten Versionen, riskant offene Verwaltungszugänge, abgelaufene oder schwache Zertifikate und Schwächen in der Absicherung Ihrer Webanwendungen.

    Zugangsdaten aus Leaks

    Welche Konten zu Ihren Domains in Leaks und Infostealer-Logs auftauchen, wie aktuell das ist und ob Passwörter mehrfach verwendet wurden. Passwörter bleiben dabei durchgehend maskiert.

    Domains und Markenmissbrauch

    Neu registrierte Tippfehler-Domains, die für Phishing und Rechnungsbetrug genutzt werden können, sowie Kurzlinks, die auf Ihre Inhalte oder auf gefälschte Kopien zeigen.

    Offene Datenspeicher

    Falsch konfigurierte Cloud-Speicher und öffentlich erreichbare Dateien, die eigentlich intern bleiben sollten, inklusive einer Einschätzung, wie heikel der Inhalt ist.

    Personen im Umfeld

    Auf ausdrücklichen Wunsch und mit Einverständnis der Betroffenen: was über Führungskräfte öffentlich und in Leaks auffindbar ist. Dieser Teil wird immer getrennt vom Hauptbericht ausgeliefert.

    Warum Sie keinen Datenberg bekommen

    Eine solche Erhebung liefert schnell mehrere tausend Zeilen. Ein großer Teil davon sind Vermutungen aus Versionsnummern, fremde Systeme im selben Netz oder zufällige Erwähnungen Ihres Namens. Würden wir Ihnen das unverändert geben, hätten Sie Arbeit statt Erkenntnis.

    Wahrscheinliche Fehlalarme werden aussortiert und getrennt ausgewiesen
    Jeder Punkt wird nach Dringlichkeit bewertet, nicht nur aufgelistet
    Fremde Systeme und Zufallstreffer kommen gar nicht erst in den Bericht
    Passwörter erscheinen ausschließlich maskiert
    Der Personenteil wird getrennt und nur mit Einverständnis ausgeliefert
    Rohdaten gibt es auf Wunsch als Anhang, nicht als Bericht
    Ablauf

    Vom Auftrag zum Maßnahmenplan

    01

    Auftrag und Umfang

    Wir legen fest, welche Domains betrachtet werden und ob der Personenteil dazugehört. Der Umfang bestimmt den Festpreis, Sie wissen also vorher, was es kostet.

    02

    Erhebung

    Die Analyse läuft auf unserer Plattform und sammelt alles, was von außen erreichbar oder öffentlich auffindbar ist. Es wird nichts in Ihre Systeme eingedrungen und nichts installiert.

    03

    Auswertung

    Der wichtigste Schritt. Wir sortieren wahrscheinliche Fehlalarme aus, prüfen, welche Treffer wirklich zu Ihnen gehören, und bewerten jeden verbleibenden Punkt nach Dringlichkeit.

    04

    Bericht und Besprechung

    Sie bekommen den Bericht mit Gesamturteil, Ampel und Maßnahmenplan und wir gehen ihn gemeinsam durch. Die vollständigen Rohdaten legen wir auf Wunsch als Anhang bei.

    Das Assessment schaut nur hin

    Wir sammeln, was ohnehin einsehbar ist, und dringen in nichts ein. Deshalb braucht es keine Zugangsdaten, kein Wartungsfenster und keine Freigabe Ihrer Dienstleister. Für die meisten Unternehmen ist das der sinnvolle erste Schritt.

    Der Pentest greift an

    Wenn Sie wissen wollen, ob eine gefundene Schwäche tatsächlich ausnutzbar ist, folgt der Penetrationstest. Das Assessment liefert dafür den Umfang, damit Sie nicht für die Prüfung von Systemen zahlen, die gar nicht erreichbar sind. Zu den Penetrationstests

    Nützlich für Audit und Risikoanalyse

    Für ein Managementsystem nach ISO 27001 liefert der Bericht belastbaren Input für die Risikobeurteilung und für das Control A.5.7 Bedrohungsinformationen, mit Fundstellen, Zeitstempeln und Systembezug.

    Sollte Ihr Unternehmen unter NIS2 fallen, verlangt §30 Abs. 2 BSIG als erste Maßnahme eine Risikoanalyse. Eine belegte Bestandsaufnahme Ihrer von außen sichtbaren Angriffsfläche ist genau die Grundlage, die dabei meistens fehlt.

    Eine Momentaufnahme ersetzt keine laufende Überwachung. Neue Systeme, neue Domains und neue Lücken entstehen fortlaufend. Wenn Sie den Zustand halten wollen, gehört das Assessment an den Anfang und die Überwachung danach.

    Was findet man über Sie?

    Im Erstgespräch klären wir den Umfang und nennen Ihnen den Festpreis. Wenn Sie erst einmal kleiner einsteigen wollen, beginnen Sie mit dem kostenlosen Exposure-Check.