• So arbeiten wir

Vom Erstgespräch bis zur Nachprüfung: Wie ein Sicherheitsprojekt beim IT-Wachdienst abläuft, was Sie dafür brauchen und was Sie am Ende in der Hand halten.

So arbeiten wir

Sicherheitsprüfungen haben den Ruf, undurchsichtig zu sein: Man bestellt etwas, das man nicht genau beschreiben kann, bekommt einen Bericht, den man nicht versteht, und weiß hinterher nicht, ob man jetzt sicherer ist. Diese Seite beschreibt, wie es bei uns stattdessen läuft.

Die fünf Schritte

1. Erstgespräch

Kostenlos, unverbindlich, meist eine halbe Stunde — telefonisch, per Video oder bei Ihnen vor Ort. Wir klären, was bei Ihnen ansteht: eine Kundenanforderung, eine Frist, ein Vorfall, ein ungutes Gefühl. Daraus ergibt sich, was sinnvoll ist.

Wir sagen Ihnen dabei auch, was nicht sinnvoll ist. Ein Penetrationstest an einer Anwendung, deren darunterliegende Server seit zwei Jahren nicht gepatcht wurden, ist verschwendetes Geld — dann fangen wir woanders an. Manchmal endet ein Erstgespräch mit dem Hinweis, dass bei Ihnen gerade etwas ganz anderes wichtiger wäre.

2. Zuschnitt und Angebot

Sie erhalten einen klar umrissenen Vorschlag: welche Systeme geprüft werden, mit welcher Methode, in welchem Zeitraum, mit welchem Ergebnis. Der Umfang steht vorher fest, damit Sie wissen, was Sie bekommen — und wir wissen, was wir liefern.

Dazu gehört auch, was nicht enthalten ist. Ein Angebot, das alles offenlässt, ist für beide Seiten schlecht.

3. Durchführung

Abgestimmt auf Ihren Betrieb. Kritische Systeme prüfen wir auf Wunsch außerhalb der Geschäftszeiten oder in einer Testumgebung. Sie haben während der gesamten Prüfung eine direkte Ansprechperson — dieselbe, mit der Sie das Erstgespräch geführt haben.

Finden wir etwas Kritisches, erfahren Sie es sofort und nicht erst im Bericht.

4. Bericht und Besprechung

Der Bericht ist nach Dringlichkeit sortiert und enthält zu jedem Punkt eine konkrete Handlungsanweisung. Er ist zweiteilig aufgebaut: eine Zusammenfassung, die die Geschäftsführung in zehn Minuten liest, und ein technischer Teil, mit dem Ihre IT oder Ihr Dienstleister arbeiten kann.

Wir gehen ihn gemeinsam mit Ihnen durch. Ein Bericht, der per E-Mail ankommt und nie besprochen wird, landet erfahrungsgemäß in einem Ordner.

5. Nachprüfung

Nach der Behebung prüfen wir nach. Erst dann gilt eine Schwachstelle als erledigt — und erst dann haben Sie einen Nachweis, der gegenüber Kunden, Auditoren oder Versicherern etwas wert ist.

Was Sie dafür brauchen

Für Prüfungen von außen genügt sehr wenig: eine Liste Ihrer Domains und IP-Bereiche sowie Ihre schriftliche Freigabe. Für interne Prüfungen und Anwendungstests kommen Zugänge und eine Ansprechperson dazu, die Fragen beantworten und Entscheidungen treffen darf.

Sie brauchen keine eigene IT-Abteilung. Bei den meisten unserer Kunden arbeiten wir direkt mit deren externem IT-Dienstleister zusammen. Wichtig ist nur, dass auf Ihrer Seite jemand entscheiden darf, was umgesetzt wird — sonst bleibt der beste Bericht folgenlos.

Umfang und Aufwand

Der Aufwand richtet sich nach drei Fragen: Wie viele Systeme sind zu prüfen? Geht es um Standard-Infrastruktur oder eigene Software? Brauchen Sie eine einmalige Prüfung oder eine laufende Überwachung?

Eine Angriffsoberflächen-Analyse ist der günstigste Einstieg, weil sie ohne Zugriff auf Ihre Systeme auskommt und trotzdem belastbare Ergebnisse liefert. Ein Penetrationstest einer eigenentwickelten Anwendung liegt am anderen Ende der Skala. Wir rechnen zu marktüblichen Sätzen und nennen Ihnen den Preis, bevor Sie sich entscheiden — im Angebot, nicht in der Rechnung.

Vertraulichkeit

Alles, was wir bei Ihnen sehen, bleibt bei uns. Auf Wunsch unterzeichnen wir vorab eine Verschwiegenheitsvereinbarung; wir verwenden auch gerne Ihre. Prüfergebnisse übermitteln wir verschlüsselt, und wir nennen Sie nur dann als Referenz, wenn Sie das ausdrücklich freigegeben haben.

Der erste Schritt ist ein Gespräch

Sie müssen vorher nicht wissen, was Sie brauchen. Das herauszufinden ist Teil der Arbeit.

Jetzt kostenloses Erstgespräch vereinbaren

Häufig gestellte Fragen

Das hängt vom Umfang ab: wie viele Systeme geprüft werden, ob es um die von außen erreichbare Infrastruktur oder um eine selbst entwickelte Anwendung geht, und ob Sie eine einmalige Prüfung oder eine laufende Überwachung brauchen. Wir rechnen zu marktüblichen Sätzen und legen Ihnen nach dem Erstgespräch ein konkretes Angebot mit festem Umfang vor — keine offenen Posten, keine Abrechnung nach Aufwand ins Blaue. Das Erstgespräch selbst ist kostenlos.

Eine Angriffsoberflächen-Analyse liefert nach wenigen Tagen Ergebnisse. Ein Penetrationstest braucht je nach Umfang mehrere Tage aktiver Prüfzeit plus Auswertung. Ein laufender Schwachstellen-Scan startet innerhalb weniger Tage und läuft dann dauerhaft. Den Zeitplan legen wir vor Beginn gemeinsam fest.

Für Prüfungen von außen sehr wenig: eine Liste Ihrer Domains und IP-Bereiche sowie eine schriftliche Freigabe. Für interne Prüfungen und Anwendungstests brauchen wir Zugänge und eine Ansprechperson, die Fragen beantworten und Entscheidungen treffen darf. Wir sagen Ihnen im Erstgespräch genau, was nötig ist.

In der Regel nicht. Schwachstellen-Scans laufen im Hintergrund. Bei aufwendigeren Prüfungen stimmen wir kritische Systeme vorab mit Ihnen ab und testen sie auf Wunsch außerhalb der Geschäftszeiten oder in einer Testumgebung. Wir informieren Sie, bevor etwas passiert — Überraschungen im laufenden Betrieb gibt es keine.

Dann warten wir nicht bis zum Abschlussbericht. Kritische Funde melden wir Ihnen sofort, damit Sie handeln können, während die Prüfung noch läuft. Bei Hinweisen auf einen bereits erfolgten Einbruch informieren wir Sie umgehend und unterbrechen die Prüfung, bis Sie entschieden haben, wie es weitergeht.

Ja. Nach der Nachprüfung erhalten Sie eine Zusammenfassung, die Sie Ihren Auftraggebern, einer Cyber-Versicherung oder einem Auditor vorlegen können — mit Prüfumfang, Zeitpunkt, Methodik und Ergebnis, aber ohne die technischen Details, die Ihre Schwachstellen offenlegen würden.
Happy customer

Der regelmäßige Schwachstellen-Scan unserer produktiven Infrastruktur ist sehr wertvoll! Besonders hilfreich waren dabei das gute Briefing und die regelmäßigen Berichte, die übersichtlich nach Priorität geordnet die wichtigsten Lücken mitsamt Handlungsanweisungen aufführen. Gemeinsam konnten wir so wichtige Schwachstellen beheben.

Georg Sorst, CTO bei Findologic GmbH

Happy customer

Wir haben bei der Entwicklung einer Web-Anwendung für einen großen, internationalen Kunden mit IT-Wachdienst zusammengearbeitet. Der detaillierte Bericht nach der Durchführung eines Penetrationstests war sehr hilfreich und hat die Sicherheit unserer Software sowie unsere internen Prozesse positiv verändert. Eine klare Empfehlung!

Rainer Burgstaller, Senior Consultant bei eMundo GmbH