IT-Sicherheit
Technische Prüfung und Absicherung von Anwendungen, Netzwerken, Cloud und Prozessen durch zertifizierte Tester.
Prüfbar, reproduzierbar, herstellerunabhängig.
Automatisierte Scanner finden das Offensichtliche. Wir prüfen manuell und belegen jeden Befund. Drei Grundsätze bestimmen unsere Arbeit.
Manuelle Prüfung
Die Verkettung mehrerer kleiner Schwächen zu einem echten Zugriff findet ein Mensch, kein Scanner. Jeder Befund kommt mit Reproduktionsschritten, die Sie nachvollziehen können.
Regulatorischer Anlass
NIS2 erweitert den Kreis betroffener Betreiber, DORA verpflichtet den Finanzsektor. Wir ordnen die Anforderungen sachlich ein und richten Umfang und Nachweise daran aus.
Herstellerunabhängig
Wir verkaufen keine Sicherheitsprodukte. Unsere Bewertung ist an keinen Hersteller gebunden und folgt allein Ihrem Risiko.
Fünf Kategorien für die IT.
Dieselbe Struktur wie in der OT, hier auf Anwendungen, Netze, Cloud und Prozesse ausgerichtet. Ein Satz zur Einordnung, Details auf der Unterseite.
- Penetrationstests & Assessments Web, Netz, Cloud, API, Red Teaming, OSINT
- SOC, SIEM & Monitoring Konzeption, SIEM-Engineering, Detection
- Cyber-Übungen & Krisenmanagement Red/Blue/Purple-Team, Tabletop, BCM
- Compliance & Beratung NIS2, DORA, ISO 27001, DevSecOps
- Trainings Awareness, Phishing-Simulation, Live Hacking
Eine Prüfung, ein belastbarer Bericht.
Wie ein Test in der Praxis abläuft und was am Ende in Ihrer Hand liegt, zeigt eine abgeschlossene Fallstudie aus dem Handelsumfeld.
Sicherheitsarchitektur für eine Bahn-Stellwerkslandschaft
Über sechs Monate Testbetrieb an einer Stellwerkslandschaft, ohne Eingriff in den laufenden Verkehr. Ergebnis war ein Risk-Assessment mit Zonen- und Conduit-Modell statt einer Liste von Scanbefunden.
Fallstudie lesenWoran sich IT-Sicherheit messen lässt.
Diese Rahmenwerke bestimmen Umfang und Nachweise einer Prüfung. Die formale Einordnung treffen Sie mit Ihren internen Verantwortlichen.
NIS2
EU-Richtlinie zur Cyber-Resilienz, erweiterter Betreiberkreis.
DORA
Digitale operationale Resilienz im Finanzsektor.
ISO 27001
Managementsystem für Informationssicherheit.
OWASP
Prüfstandard für Webanwendungen und APIs.
BSI
IT-Grundschutz und nationale Vorgaben.
Fragen zur IT-Sicherheit.
Cybersecurity, auch bekannt als IT-Sicherheit, ist die Praxis, Computersysteme und Netzwerke vor Angriffen zu schützen. Ziel ist es, die Vertraulichkeit, Integrität und Verfügbarkeit von Daten und Systemen zu gewährleisten.
Dazu gehört dreierlei: Nur berechtigte Personen haben Zugriff auf Daten und Systeme, Daten bleiben korrekt und vollständig und Systeme sind bei Bedarf verfügbar. Verhindert werden damit unbefugter Zugriff, unbefugte Änderung und Denial-of-Service-Angriffe.
Cybersecurity umfasst verschiedene Maßnahmen: technische Schutzmaßnahmen wie Firewalls, Virenscanner und Intrusion-Detection-Systeme; die Schulung von Mitarbeitenden zu den Gefahren von Cyberangriffen; regelmäßige Backups, um nach einem Angriff schnell wiederherstellen zu können; und einen Notfallplan für den Ernstfall.
Es gibt verschiedene Arten von Cyberangriffen:
Malware-Angriffe. Schadsoftware wie Viren, Trojaner und Ransomware kann Systeme infizieren und Daten beschädigen oder stehlen. Viren replizieren sich selbst; Trojaner verstecken sich als harmlose Programme; Ransomware verschlüsselt Daten und fordert Lösegeld für die Entschlüsselung.
Phishing-Angriffe. Angreifer geben sich als vertrauenswürdige Personen aus, um an Anmeldedaten oder andere vertrauliche Informationen zu kommen, etwa per täuschend echt aussehender E-Mail, die etwa von einer Bank oder Behörde zu stammen scheint, oder per Telefonanruf.
Social Engineering. Angreifer nutzen menschliche Psychologie, um Sicherheitsmaßnahmen zu umgehen: Sie bauen Vertrauen auf, um zu manipulieren, oder täuschen Nutzende, damit diese Fehler begehen.
Zero-Day-Angriffe. Angriffe auf Schwachstellen, für die es noch keinen Patch gibt. Besonders gefährlich, weil keine Sicherheitslösung vorliegt. Hier zählt schnelles Handeln.
Ransomware. Angreifer verschlüsseln Daten und fordern Lösegeld. Die Kosten entstehen doppelt: durch die Zahlung und durch die Betriebsunterbrechung. Werden Kundendaten gestohlen, kommt der Reputationsschaden hinzu.
Supply-Chain-Angriffe. Angreifer nutzen Schwachstellen in der Lieferkette. Schwer abzuwehren, weil Unternehmen auf die Sicherheit ihrer Lieferanten oft keinen direkten Einfluss haben und weil ein Angriff auf einen Lieferanten mehrere Unternehmen gleichzeitig treffen kann.
Cloud-Angriffe. Cloud-Umgebungen bieten neue Angriffsvektoren und ihre Sicherheit muss laufend im Auge behalten werden.
Phishing. Die Angriffe werden immer ausgefeilter und bleiben dadurch eine der größten Gefahren.
Ein Penetrationstest ist ein kontrollierter Angriff auf die eigenen Systeme. Statt eine Liste theoretischer Schwachstellen zu erzeugen, wird geprüft, was ein Angreifer damit tatsächlich erreichen könnte: welche Systeme er von dort aus erreicht, welche Daten er einsehen kann, wie weit er kommt.
Der Wert liegt in dieser Verkettung. Einzelne Schwachstellen sind selten das Problem; gefährlich wird die Kombination aus mehreren kleinen, die zusammen einen Weg ins Innere ergeben.
Cyber Defense ist der laufende Betrieb: Angriffe erkennen, bewerten und abwehren, während sie stattfinden. Dazu gehört die kontinuierliche Überwachung von Systemen und Netzwerken, die Auswertung von Ereignissen in einem SIEM und ein Team, das auf Auffälligkeiten reagiert.
Der Unterschied zum Penetrationstest: Der Test sagt, wo die Lücken sind. Cyber Defense sagt, ob gerade jemand hineingeht.
Awareness-Schulungen bringen Mitarbeitenden bei, Angriffe zu erkennen, die auf Menschen zielen statt auf Technik, also Phishing-Mails, manipulierte Anrufe, Vorwände am Empfang.
Sie sind wichtig, weil ein großer Teil erfolgreicher Angriffe an dieser Stelle beginnt. Eine Firewall lässt sich konfigurieren; eine überzeugend geschriebene E-Mail an einen Menschen, der sie nicht als Angriff erkennt, geht daran vorbei.
Wissen, wo Sie stehen.
Berechnen Sie Ihren Richtwert im Rechner oder sprechen Sie direkt mit uns. Wir sagen Ihnen offen, welcher Test zu Ihrer Lage passt.