Sicherheitsprüfung von außen
Externe Sicherheitsanalyse
Wir scannen Ihre Systeme und durchsuchen das Netz mit denselben Methoden wie ein Angreifer: offene Zugänge, fälschbare Absender, geleakte Passwörter. Sie bekommen einen verständlichen Bericht und wissen, was zu tun ist.
34 Kontrollpunkte auf Domain und Standort-IP Kein Zugriff auf Ihre Systeme Bericht in 5 Werktagen
399 € exkl. USt · Fixpreis
Bevor jemand ein Unternehmen angreift, sieht er sich um. Welche Systeme sind aus dem Internet erreichbar? Läuft irgendwo ein alter Testserver? Lassen sich E-Mails im Namen der Firma fälschen? Stehen Passwörter von Mitarbeitern in Datenlecks?
Dafür scannt er Ihre Adressen ab, probiert durch, was antwortet, und sammelt alles ein, was über die Firma im Netz steht. Zugriff auf Ihre Systeme braucht er dafür nicht, und Sie merken nichts davon.
Die externe Sicherheitsanalyse macht genau das, mit Ihrer schriftlichen Erlaubnis. Dieselben Scans, dieselben Quellen, dieselben Werkzeuge wie ein Angreifer. Der Unterschied: Wir hören dort auf, wo ein Angriff beginnen würde, und Sie bekommen den Bericht.
Was geprüft wird
34 Kontrollpunkte in sieben Bereichen: aktive Scans auf Ihre Systeme und Recherche in öffentlichen Quellen. Jeder Bereich lässt sich aufklappen.
6E-Mail & DNS Kann jemand in Ihrem Namen E-Mails versenden?
- SPF: Ist festgelegt, welche Server für Sie versenden dürfen
- DKIM: Werden Ihre Mails signiert und ist der Schlüssel gültig veröffentlicht
- DMARC: Gibt es eine Richtlinie gegen gefälschte Absender und wertet jemand die Berichte aus
- MTA-STS und TLS-RPT: Wird verschlüsselte Zustellung erzwungen
- DNSSEC: Sind Ihre DNS-Antworten gegen Manipulation signiert
- Nameserver: Zonenübertragung nach außen, Redundanz und veraltete Einträge
10Erreichbare Dienste Was antwortet aus dem Internet? Vergessene Systeme, offene Verwaltungszugänge.
- Offene Ports auf Ihrer Standort-IP, vollständig durchgesehen
- Verwaltungszugänge aus dem Internet: SSH, Fernwartung, Oberflächen von Firewall, NAS und Druckern
- Datenbanken und Dateifreigaben, die nach außen antworten
- VPN-Endpunkte und deren Versionsstand
- Dienste-Kennungen und Produktversionen, die nach außen sichtbar sind
- Subdomains: vollständige Ermittlung, auch die vergessenen
- Test-, Staging- und Altsysteme, die noch online sind
- Verwaiste DNS-Einträge, die auf fremde Cloud-Ressourcen zeigen und übernommen werden können
- Vernetzte Geräte am Anschluss: Kameras, Gebäudetechnik, Steuerungen
- Cloud-Speicher und Ablagen ohne Zugriffsschutz
4Web-Konfiguration Ist Ihre Website nach außen sauber eingestellt?
- Sicherheits-Header: erzwungene Verschlüsselung, Schutz gegen eingeschleuste Inhalte und Einbettung in fremde Seiten
- Cookies: Sind sie gegen Auslesen und Mitschneiden abgesichert
- Offenliegende Pfade und Dateien: Versionsverwaltung, Konfigurationsdateien, Backups, offene Verzeichnislisten
- Anmelde- und Verwaltungsoberflächen sowie erkennbare Systemversionen
4Reputation & Zugangsdaten Stehen Passwörter Ihrer Domain in Leak-Sammlungen? Gibt es Tippfehler-Domains?
- Firmen-Adressen in bekannten Leak-Sammlungen, mit Quelle und Zeitpunkt
- Ihre Domain und Ihre Mail-Server auf Blocklisten, die Zustellung kosten
- Tippfehler- und Nachahmer-Domains, die für Betrugsmails in Ihrem Namen taugen
- Ausgestellte Zertifikate auf Ihren Namen, auch solche, die Sie nie beauftragt haben
1OSINT Was steht bereits in Suchmaschinen und Archiven?
- Indexierte Inhalte, die nicht öffentlich sein sollten: Dokumente und Verzeichnisse in Suchmaschinen, alte Fassungen Ihrer Seite in Web-Archiven, Zugangsdaten und interne Namen in öffentlichen Code-Ablagen, verwertbare Angaben in den Metadaten Ihrer PDF- und Office-Dateien
3Verschlüsselung Ist Ihre Verschlüsselung auf aktuellem Stand?
- TLS-Versionen und Verfahren: Werden veraltete, angreifbare Varianten noch angeboten
- Zertifikate: Kette, Aussteller, Restlaufzeit und Abdeckung aller Namen
- Verschlüsselung im Mailverkehr an Ihren Mail-Servern
6Schwachstellen Gibt es bekannte Lücken in Ihren erreichbaren Systemen?
- Bekannte Schwachstellen in den erkannten Produkten und Versionen
- Abgleich mit der Liste nachweislich aktiv ausgenutzter Lücken
- Software ohne Hersteller-Support, für die es keine Sicherheitsupdates mehr gibt
- Standard- und Beispielkonfigurationen, die nach der Installation stehen geblieben sind
- Eingebundene Fremdkomponenten Ihrer Website mit bekannten Lücken
- Fehlkonfigurationen, die einzeln harmlos wirken und in Kombination einen Weg ergeben
6 + 10 + 4 + 4 + 1 + 3 + 6 = 34 Kontrollpunkte
Was Sie bekommen
- PDF-Bericht, 6 bis 12 Seiten Von uns geschrieben und verständlich formuliert. Jede Prüfung wurde von einem Menschen gelesen und bewertet.
- Ampelbewertung auf Seite 1 Rot, Gelb, Grün. Die erste Seite zeigt das Gesamtbild und reicht für die Geschäftsführung.
- Jeder Befund mit Nachweis, Einordnung und Empfehlung Was wir gefunden haben, was ein Angreifer damit machen kann und was dagegen zu tun ist. Sortiert nach Dringlichkeit.
- 30 Minuten Besprechung Wir gehen den Bericht gemeinsam durch, online oder telefonisch. Ihr IT-Dienstleister kann dabei sein.
Wichtig: Prüfungen, die wir nicht durchführen können, stehen mit Begründung im Bericht. Es gibt kein „Bestanden“ für etwas, das nicht geprüft wurde.
Was diese Analyse nicht kann
Die Analyse prüft von außen. Was nur von innen sichtbar ist, können wir damit nicht beurteilen. Genau dafür gibt es den IT-Check, der alle diese Punkte abdeckt:
- Phishing-Resistenz Ihrer Mitarbeiter
- Wiederherstellbarkeit Ihrer Backups
- Interne Netzwerk- und Active-Directory-Konfiguration
- Microsoft-365-Einstellungen
- Ausbreitungswege von Erpressersoftware im Haus
- Sicherheit der Arbeitsplätze: Updates, Virenschutz, Verschlüsselung
- WLAN und Trennung von Firmen- und Gastnetz
- Serverraum, Notstrom und Brandschutz
Diese Seite
Externe Sicherheitsanalyse
- Blick von außen, wie ein Angreifer
- Kein Zugriff auf Ihre Systeme nötig
- 34 Kontrollpunkte auf Domain und Standort-IP
- Bericht in 5 Werktagen, ca. 10 Minuten Aufwand für Sie
399 € exkl. USt
Die große Prüfung
IT-Check
- Prüfung von innen, bei Ihnen vor Ort
- Über 100 Prüfpunkte in acht Bereichen, leichter Penetrationstest inklusive
- Backups mit getesteter Wiederherstellung, Benutzerkonten, Netzwerk, Serverraum
- Befund mit Maßnahmenplan innerhalb von zwei Wochen, persönlich präsentiert
- Auf Wunsch als unabhängige Zweitmeinung neben Ihrem IT-Partner
ab 1.299 € exkl. USt · Erstgespräch ohne Kosten
Zum IT-CheckAblauf
Vier Schritte, fünf Werktage.
Sie nennen Domain und Standort-IP
Zwei Angaben genügen. Die Subdomains finden wir selbst.
Sie unterzeichnen die Scan-Freigabe
Eine Seite mit Umfang, Adressen und Zeitraum. Ohne Unterschrift beginnen wir nicht.
Wir scannen und recherchieren
34 Kontrollpunkte: aktive Scans auf Ihre Adressen und Recherche in öffentlichen Quellen. Keine Anmeldeversuche, Ihr Betrieb läuft normal weiter. Ihr Security Monitoring kann dabei anschlagen, unsere Quell-IP bekommen Sie vorab.
Bericht und Besprechung
Innerhalb von 5 Werktagen ab Freigabe. Sie erhalten das PDF und wir besprechen es in 30 Minuten.
Aufwand für Sie: ca. 10 Minuten
Preis
Ein Fixpreis, eine Rechnung. Kein Abo, keine Folgekosten.
Beispiel: Ein Unternehmen mit einer Domain und drei Standorten zahlt 399 € plus zweimal 99 €, also 597 € exkl. USt.
Rechtliches und Vertrauen
Diese Zusagen stehen schriftlich in der Scan-Freigabe, bevor wir beginnen:
- Wir prüfen nur, was Sie schriftlich freigegeben haben
- Wir verändern nichts an Ihren Systemen und probieren keine Passwörter aus
- Der Bericht geht nur an Sie. Keine Veröffentlichung, keine Weitergabe, keine Nennung als Referenz ohne Ihre Zustimmung
- Die Daten liegen verschlüsselt in Österreich und werden auf Wunsch nach der Besprechung gelöscht
- Standort Berndorf, Niederösterreich. Ein Ansprechpartner mit Namen und Telefonnummer
Die Analyse ist kein vollständiger Penetrationstest und kein Sicherheitszertifikat. Sie zeigt den Stand zum Zeitpunkt der Prüfung. Was Sie mit den Befunden machen, entscheiden Sie.
Häufige Fragen
Merken wir davon etwas?
Ist das legal?
Was, wenn unsere Website bei einem Hoster liegt?
Was, wenn nichts gefunden wird?
Brauchen wir dafür unseren IT-Dienstleister?
Was passiert mit den Daten?
Begriffe wie Angriffsfläche, SPF oder Penetrationstest kurz erklärt finden Sie in der Wissensdatenbank IT-Sicherheit.
Bereit?
Wissen, was von außen sichtbar ist
Schicken Sie uns Ihre Domain und Ihre Standort-IP. Sie erhalten die Scan-Freigabe zum Unterschreiben und fünf Werktage später den Bericht.