Sicherheitsprüfung von außen

Externe Sicherheitsanalyse

Wir scannen Ihre Systeme und durchsuchen das Netz mit denselben Methoden wie ein Angreifer: offene Zugänge, fälschbare Absender, geleakte Passwörter. Sie bekommen einen verständlichen Bericht und wissen, was zu tun ist.

34 Kontrollpunkte auf Domain und Standort-IP Kein Zugriff auf Ihre Systeme Bericht in 5 Werktagen

399 € exkl. USt · Fixpreis

Bevor jemand ein Unternehmen angreift, sieht er sich um. Welche Systeme sind aus dem Internet erreichbar? Läuft irgendwo ein alter Testserver? Lassen sich E-Mails im Namen der Firma fälschen? Stehen Passwörter von Mitarbeitern in Datenlecks?

Dafür scannt er Ihre Adressen ab, probiert durch, was antwortet, und sammelt alles ein, was über die Firma im Netz steht. Zugriff auf Ihre Systeme braucht er dafür nicht, und Sie merken nichts davon.

Die externe Sicherheitsanalyse macht genau das, mit Ihrer schriftlichen Erlaubnis. Dieselben Scans, dieselben Quellen, dieselben Werkzeuge wie ein Angreifer. Der Unterschied: Wir hören dort auf, wo ein Angriff beginnen würde, und Sie bekommen den Bericht.

Was geprüft wird

34 Kontrollpunkte in sieben Bereichen: aktive Scans auf Ihre Systeme und Recherche in öffentlichen Quellen. Jeder Bereich lässt sich aufklappen.

6E-Mail & DNS Kann jemand in Ihrem Namen E-Mails versenden?
  • SPF: Ist festgelegt, welche Server für Sie versenden dürfen
  • DKIM: Werden Ihre Mails signiert und ist der Schlüssel gültig veröffentlicht
  • DMARC: Gibt es eine Richtlinie gegen gefälschte Absender und wertet jemand die Berichte aus
  • MTA-STS und TLS-RPT: Wird verschlüsselte Zustellung erzwungen
  • DNSSEC: Sind Ihre DNS-Antworten gegen Manipulation signiert
  • Nameserver: Zonenübertragung nach außen, Redundanz und veraltete Einträge
10Erreichbare Dienste Was antwortet aus dem Internet? Vergessene Systeme, offene Verwaltungszugänge.
  • Offene Ports auf Ihrer Standort-IP, vollständig durchgesehen
  • Verwaltungszugänge aus dem Internet: SSH, Fernwartung, Oberflächen von Firewall, NAS und Druckern
  • Datenbanken und Dateifreigaben, die nach außen antworten
  • VPN-Endpunkte und deren Versionsstand
  • Dienste-Kennungen und Produktversionen, die nach außen sichtbar sind
  • Subdomains: vollständige Ermittlung, auch die vergessenen
  • Test-, Staging- und Altsysteme, die noch online sind
  • Verwaiste DNS-Einträge, die auf fremde Cloud-Ressourcen zeigen und übernommen werden können
  • Vernetzte Geräte am Anschluss: Kameras, Gebäudetechnik, Steuerungen
  • Cloud-Speicher und Ablagen ohne Zugriffsschutz
4Web-Konfiguration Ist Ihre Website nach außen sauber eingestellt?
  • Sicherheits-Header: erzwungene Verschlüsselung, Schutz gegen eingeschleuste Inhalte und Einbettung in fremde Seiten
  • Cookies: Sind sie gegen Auslesen und Mitschneiden abgesichert
  • Offenliegende Pfade und Dateien: Versionsverwaltung, Konfigurationsdateien, Backups, offene Verzeichnislisten
  • Anmelde- und Verwaltungsoberflächen sowie erkennbare Systemversionen
4Reputation & Zugangsdaten Stehen Passwörter Ihrer Domain in Leak-Sammlungen? Gibt es Tippfehler-Domains?
  • Firmen-Adressen in bekannten Leak-Sammlungen, mit Quelle und Zeitpunkt
  • Ihre Domain und Ihre Mail-Server auf Blocklisten, die Zustellung kosten
  • Tippfehler- und Nachahmer-Domains, die für Betrugsmails in Ihrem Namen taugen
  • Ausgestellte Zertifikate auf Ihren Namen, auch solche, die Sie nie beauftragt haben
1OSINT Was steht bereits in Suchmaschinen und Archiven?
  • Indexierte Inhalte, die nicht öffentlich sein sollten: Dokumente und Verzeichnisse in Suchmaschinen, alte Fassungen Ihrer Seite in Web-Archiven, Zugangsdaten und interne Namen in öffentlichen Code-Ablagen, verwertbare Angaben in den Metadaten Ihrer PDF- und Office-Dateien
3Verschlüsselung Ist Ihre Verschlüsselung auf aktuellem Stand?
  • TLS-Versionen und Verfahren: Werden veraltete, angreifbare Varianten noch angeboten
  • Zertifikate: Kette, Aussteller, Restlaufzeit und Abdeckung aller Namen
  • Verschlüsselung im Mailverkehr an Ihren Mail-Servern
6Schwachstellen Gibt es bekannte Lücken in Ihren erreichbaren Systemen?
  • Bekannte Schwachstellen in den erkannten Produkten und Versionen
  • Abgleich mit der Liste nachweislich aktiv ausgenutzter Lücken
  • Software ohne Hersteller-Support, für die es keine Sicherheitsupdates mehr gibt
  • Standard- und Beispielkonfigurationen, die nach der Installation stehen geblieben sind
  • Eingebundene Fremdkomponenten Ihrer Website mit bekannten Lücken
  • Fehlkonfigurationen, die einzeln harmlos wirken und in Kombination einen Weg ergeben

6 + 10 + 4 + 4 + 1 + 3 + 6 = 34 Kontrollpunkte

Was Sie bekommen

  • PDF-Bericht, 6 bis 12 Seiten Von uns geschrieben und verständlich formuliert. Jede Prüfung wurde von einem Menschen gelesen und bewertet.
  • Ampelbewertung auf Seite 1 Rot, Gelb, Grün. Die erste Seite zeigt das Gesamtbild und reicht für die Geschäftsführung.
  • Jeder Befund mit Nachweis, Einordnung und Empfehlung Was wir gefunden haben, was ein Angreifer damit machen kann und was dagegen zu tun ist. Sortiert nach Dringlichkeit.
  • 30 Minuten Besprechung Wir gehen den Bericht gemeinsam durch, online oder telefonisch. Ihr IT-Dienstleister kann dabei sein.

Wichtig: Prüfungen, die wir nicht durchführen können, stehen mit Begründung im Bericht. Es gibt kein „Bestanden“ für etwas, das nicht geprüft wurde.

Was diese Analyse nicht kann

Die Analyse prüft von außen. Was nur von innen sichtbar ist, können wir damit nicht beurteilen. Genau dafür gibt es den IT-Check, der alle diese Punkte abdeckt:

  • Phishing-Resistenz Ihrer Mitarbeiter
  • Wiederherstellbarkeit Ihrer Backups
  • Interne Netzwerk- und Active-Directory-Konfiguration
  • Microsoft-365-Einstellungen
  • Ausbreitungswege von Erpressersoftware im Haus
  • Sicherheit der Arbeitsplätze: Updates, Virenschutz, Verschlüsselung
  • WLAN und Trennung von Firmen- und Gastnetz
  • Serverraum, Notstrom und Brandschutz

Diese Seite

Externe Sicherheitsanalyse

  • Blick von außen, wie ein Angreifer
  • Kein Zugriff auf Ihre Systeme nötig
  • 34 Kontrollpunkte auf Domain und Standort-IP
  • Bericht in 5 Werktagen, ca. 10 Minuten Aufwand für Sie

399 € exkl. USt

Die große Prüfung

IT-Check

  • Prüfung von innen, bei Ihnen vor Ort
  • Über 100 Prüfpunkte in acht Bereichen, leichter Penetrationstest inklusive
  • Backups mit getesteter Wiederherstellung, Benutzerkonten, Netzwerk, Serverraum
  • Befund mit Maßnahmenplan innerhalb von zwei Wochen, persönlich präsentiert
  • Auf Wunsch als unabhängige Zweitmeinung neben Ihrem IT-Partner

ab 1.299 € exkl. USt · Erstgespräch ohne Kosten

Zum IT-Check

Ablauf

Vier Schritte, fünf Werktage.

Sie nennen Domain und Standort-IP

Zwei Angaben genügen. Die Subdomains finden wir selbst.

Sie unterzeichnen die Scan-Freigabe

Eine Seite mit Umfang, Adressen und Zeitraum. Ohne Unterschrift beginnen wir nicht.

Wir scannen und recherchieren

34 Kontrollpunkte: aktive Scans auf Ihre Adressen und Recherche in öffentlichen Quellen. Keine Anmeldeversuche, Ihr Betrieb läuft normal weiter. Ihr Security Monitoring kann dabei anschlagen, unsere Quell-IP bekommen Sie vorab.

Bericht und Besprechung

Innerhalb von 5 Werktagen ab Freigabe. Sie erhalten das PDF und wir besprechen es in 30 Minuten.

Aufwand für Sie: ca. 10 Minuten

Preis

Ein Fixpreis, eine Rechnung. Kein Abo, keine Folgekosten.

399 € exkl. USt
1 Domain inklusive aller gefundenen Subdomains Enthalten
1 Standort-IP ein Anschluss bis /29, also bis zu acht Adressen Enthalten
Jede weitere Domain oder Standort-IP zum Beispiel ein zweiter Standort oder eine zweite Marke 99 €
Bericht, Besprechung und Rückfragen keine Folgekosten, kein Abo Enthalten

Beispiel: Ein Unternehmen mit einer Domain und drei Standorten zahlt 399 € plus zweimal 99 €, also 597 € exkl. USt.

Rechtliches und Vertrauen

Diese Zusagen stehen schriftlich in der Scan-Freigabe, bevor wir beginnen:

  • Wir prüfen nur, was Sie schriftlich freigegeben haben
  • Wir verändern nichts an Ihren Systemen und probieren keine Passwörter aus
  • Der Bericht geht nur an Sie. Keine Veröffentlichung, keine Weitergabe, keine Nennung als Referenz ohne Ihre Zustimmung
  • Die Daten liegen verschlüsselt in Österreich und werden auf Wunsch nach der Besprechung gelöscht
  • Standort Berndorf, Niederösterreich. Ein Ansprechpartner mit Namen und Telefonnummer

Die Analyse ist kein vollständiger Penetrationstest und kein Sicherheitszertifikat. Sie zeigt den Stand zum Zeitpunkt der Prüfung. Was Sie mit den Befunden machen, entscheiden Sie.

Häufige Fragen

Merken wir davon etwas?
Ihr Betrieb läuft normal weiter. Unsere Scans fragen nur ab, was Ihre Systeme ohnehin nach außen beantworten, in normalem Tempo und ohne Last. Es gibt keine Anmeldeversuche und wir nutzen keine Schwachstellen aus. Haben Sie ein Security Monitoring oder eine Schutzsoftware im Einsatz, kann der Scan dort Alarme auslösen, wie bei einem echten Angreifer. Unsere Quell-IP nennen wir Ihnen vorab, damit die Meldungen zuordenbar sind. Bleibt alles still, ist auch das ein Ergebnis für den Bericht.
Ist das legal?
Ja, mit Ihrer Freigabe. Aktive Scans ohne Erlaubnis des Inhabers wären nicht zulässig. Deshalb unterzeichnen Sie vorab eine einseitige Scan-Freigabe mit Domain, IP-Adresse und Zeitraum. Ohne diese Freigabe beginnen wir nicht.
Was, wenn unsere Website bei einem Hoster liegt?
Das ist der Normalfall und ändert nichts am Ablauf. Befunde, die beim Hoster liegen, kennzeichnen wir. Die Empfehlung schreiben wir so, dass Sie sie direkt an den Hoster weitergeben können.
Was, wenn nichts gefunden wird?
Dann steht das genau so im Bericht, mit dem Nachweis, dass geprüft wurde. Sie haben damit eine dokumentierte Außenansicht mit Datum, die Sie Versicherung, Auftraggebern oder der Geschäftsführung vorlegen können. Erfahrungsgemäß findet sich aber bei fast jedem Unternehmen mindestens ein vergessenes System oder ein fälschbarer Absender.
Brauchen wir dafür unseren IT-Dienstleister?
Für die Analyse nicht. Wir brauchen nur Domain, Standort-IP und die unterzeichnete Freigabe. Die Empfehlungen im Bericht setzt danach Ihr IT-Dienstleister um. Er kann gerne an der Besprechung teilnehmen.
Was passiert mit den Daten?
Der Bericht geht nur an Sie. Wir veröffentlichen nichts, geben nichts an Dritte weiter und nennen Sie ohne Ihre Zustimmung nicht als Referenz. Die Daten liegen verschlüsselt in Österreich und werden auf Wunsch nach der Besprechung gelöscht, spätestens nach zwölf Monaten.

Bereit?

Wissen, was von außen sichtbar ist

Schicken Sie uns Ihre Domain und Ihre Standort-IP. Sie erhalten die Scan-Freigabe zum Unterschreiben und fünf Werktage später den Bericht.

Preis 399 € exkl. USt
Analyse anfragen

Wie sicher ist Ihre IT wirklich?

Der IT-Check prüft Ihre IT in 8 Bereichen mit über 100 Prüfpunkten. Befund innerhalb von zwei Wochen, ab 1.299 € exkl. USt.